当前位置:网站首页>首次曝光!唯一全域最高等级背后的阿里云云原生安全全景图
首次曝光!唯一全域最高等级背后的阿里云云原生安全全景图
2022-06-23 11:59:00 【InfoQ】

- 缺少体系化的云原生安全能力建设:传统企业应用安全模型通常是基于不同的信任域来划分安全边界,在信任域内的东西向服务交互被认为是安全的。而上云后容器应用可能需要在 IDC 和云上漂移,传统基于边界安全模型中静态标识符(比如 IP 地址)在云原生场景下不再可行,需要企业安全防护更接近于基于属性和元集群(比如标签标记等)识别不断变化的动态负载,并采取零信任的安全保护措施。
- 缺少应用侧全生命周期的安全防护手段:容器提供了弹性、敏捷和动态可扩展等特性,同时也改变了应用的部署模式。应用自身生命周期被大幅缩短,一个容器应用的生命周期通常是分钟级。这需要在企业应用生命周期和安全设计架构中实施更多自动化的安全控制,从身份体系、资产管理、认证鉴权、威胁分析检测和阻断等应用侧全生命周期安全防护。
- 缺少对云上安全责任共担模型的理解:在企业应用云原生化架构转型过程中,需要企业应用开发者和安全运维人员理解企业自身和云服务商之间的责任边界。从应用设计、开发、构建、分发、部署到运行时各个阶段,一方面需要云服务商提供云原生下的安全防护产品化能力,另一方面也需要企业增强对云原生下安全概念、工具和流程的持续学习并真正长期实践到应用中。
云原生安全成熟度模型

云原生安全全景图

- 基础设施安全:阿里云在计算、存储、网络等云基础设施侧构建了夯实的平台底座安全能力。在计算安全方向,云安全中心和容器镜像服务支持漏洞的自动化检测,告警,溯源和攻击分析,同时支持镜像漏洞的自动化智能修复;同时支持多OS,混合云架构的基线扫描和丰富的策略配置;在网络安全方向,云防火墙服务支持多重边界防护和基于流量学习结果的自适应智能策略推荐下发;在存储安全方向,容器服务备份中心支持应用数据的异地备份和快速恢复,ACK One提供了多云混合云场景下的两地三中心备份容灾能力,同时ACK-TEE还提供了基于软硬一体的机密计算技术帮助实现内存维度的剩余信息保护。
- 基础架构安全/供应链安全:首先在云原生网络侧,容器服务和云安全中心提供了pod维度的东西向策略控制和智能阻断能力,同时支持集群网络拓扑的可视化展示;ASM网格服务提供了Service Mesh框架下全链路的流量加密、观测,监控和七层访问控制能力;在编排和组件安全方向,ACK容器服务支持多维度的自动化安全巡检能力,帮助发现集群应用潜在风险并提供加固建议,同时保证所有系统组件基于CIS等合规规范的配置加固。通过使用托管节点池可以实现集群节点CVE的自动化自愈修复能力。在访问控制上,ACK集群的RRSA功能支持集群应用侧pod维度的云上资源权限隔离;在镜像安全方向,ACR容器镜像服务企业版提供了云原生交付链功能,结合镜像的完整性校验等产品化能力,构建了企业级的供应链DevSecOps能力;在运行时安全方向,云安全中心支持容器维度的runtime威胁实时检测、告警和智能处理,帮助企业抵御容器逃逸、敏感文件操作、异常连接等多种容器内攻击行为。
- 云原生应用安全:云原生应用安全包含了企业应用侧防护的方方面面。首先在通用安全方向,通过使用云防火墙和Web应用防火墙等服务可以实现企业应用南北向和东西向的攻击防护和细粒度的访问控制,支持API漏洞、注入攻击和敏感数据泄露的监测、分析和自动修复建议,同时企业应用可以接入ARMS RASP服务,实现API维度的调用链监控和API服务资产管理;在微服务安全方向,MSE微服务引擎通过云原生网关结合云防火墙等服务保证微服务网络通信安全,在提供丰富的微服务治理能力的同时提供了安全监控和应用代码层的RASP防护能力。在Serverless安全方向,函数计算服务支持存储、网络等函数资源的细粒度访问控制和租户隔离,同时支持函数资源、流量的实时监控以及完备审计。
- 云原生安全运维:云原生应用如何进行安全运维是企业关心的重点问题。在安全管理方向,容器服务和云安全中心等服务支持丰富细致的可视化资产管理能力,同时基于日志服务提供了管控侧和业务侧完备的审计日志,并支持基于审计的智能分析、告警和图表化展示能力。在策略管理上,容器服务支持基于OPA的集群部署时刻策略治理引擎,同时云效服务针对云原生开发、测试流程提供了基于策略的运营流程配置和安全检测功能。身份管理是零信任安全的基础,阿里云RAM和IDaaS服务支持企业LDAP对接,在服务网格中支持基于身份的服务间访问策略规则定制以及身份凭证泄露的实时检测告警。在安全运营方向,云安全中心支持通过云蜜罐诱导捕获攻击者并自定义攻击反制,同时支持多维度可视化的检测预警和溯源分析,另外阿里云威胁情报平台支持基于IOC搜索、判定结果,可通过多渠道进行漏洞情报的获取并支持行业安全事件报告线下订阅方式的订购,帮助企业安全运维团队提升运营管理效率。
- 研发运营安全:阿里云安全团队对平台内部研发运营流程进行严格的安全审计和管理。在安全需求方向,安全团队针对云产品定制化需求清单,支持面向应用场景特定的定制化需求和自动化的测试用例,同时支持多渠道的需求收集和系统化管理;在开发安全方向,首先在制品安全上实现组件漏洞的自动化检查、完整性校验和身份溯源,在安全设计上支持系统化的威胁建模以及内部标准化的安全设计规范和技术栈;在测试安全方向,在研发运营流程具备端到端的测试工具链,配合日常人工渗透测试,及时发现漏洞并自动录入系统通知修复。整个DevSecOps流程可通过策略配置实现风险识别和运营,无需人工干预。
阿里云容器产品家族 - 高效安全、智能无界

边栏推荐
猜你喜欢

navicat定时任务无效

【云原生&微服务八】Ribbon负载均衡策略之WeightedResponseTimeRule源码剖析(响应时间加权)

HMS Core 视频编辑服务开放模板能力,助力用户一键Get同款酷炫视频

年薪中位数超30万,南大AI专业首届毕业生薪资曝光

ROS察微【57】:配置手臂机器人来抓东西

halcon原理:一维函数function_1d类型【1】

并购增资或将有望启动东软越通新动能?

ROS2知识(6):坐标对象TF原理和实践

The computer broke down. I changed the computer. There was a problem installing the node environment. The URL is not defined

The median annual salary exceeds 300000, and the salary of the first AI major graduate of Nanjing University is exposed
随机推荐
杜邦分析法解读:安阳钢铁股份有限公司企业投资价值何在?
WC statistics are out of date, and every line of cloc code is valid
并购增资或将有望启动东软越通新动能?
Want to learn ETS development? Teach you to develop an iq-eq test application
Necessary software for automation or electrical specialty
2022 construction worker - Equipment direction - post skill (construction worker) test question simulation test platform operation
【无标题】2022年压力管道巡检维护试题及在线模拟考试
Leetcode 1209. 删除字符串中的所有相邻重复项 II(初版本没过)
【综合笔试题】30. 串联所有单词的子串
I am in Foshan. Where can I open an account? Is it safe to open a mobile account?
Qt 知识:使用 QGraphicsPixmapItem类
Qt5 knowledge: DNS query
Where is the safest and most formal way to open an account at present?
The list of open source summer winners has been publicized, and the field of basic software has become a hot application this year
简单易懂的软路由刷机使用教程
HMS core video editing service has the ability to open templates, helping users get the same cool video with one click
电脑坏了,换了台电脑,装node环境的时候出了问题,报错URL not defined
ROS2知识(1):开始实践机器人
Meta said that the UK security law may "scan all private information" or infringe privacy
The computer broke down. I changed the computer. There was a problem installing the node environment. The URL is not defined