0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

从积木式到装配式云原生安全

京东云 来源:jf_75140285 作者:jf_75140285 2024-07-26 10:35 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

云原生安全风险

随着云原生架构的快速发展,核心能力逐渐稳定,安全问题日趋紧急。在云原生安全领域不但有新技术带来的新风险,传统IT基础设施下的安全威胁也依然存在。要想做好云原生安全,就要从这两个方面分别进行分析和解决。

新技术带来新的安全风险

云原生的概念定义本身就比较抽象,从诞生到现在也经历了多次变化。2018年CNCF对云原生的概念进行了重定义:云原生技术有利于各组织在公有云、私有云和混合云等新型动态环境中,构建和运行可弹性扩展的应用。云原生的代表技术包括容器、服务网格、微服务、不可变基础设施和声明式API。虽然这是云原生概念最新的定义,但是不同的人对云原生的抽象概念理解相差很大,一直在不断地争论。狭义的理解直接套用定义,认为定义之外的技术不属于云原生。广义的理解则认为定义不够贴切,应该从字面含义进行理解,认为只要是能利用云的特性,在软件工程各阶段提高效率,降低成本的行为、技术,都可以认为是云原生。

从普遍认知来看,云原生主要包括kubernetes和容器、微服务、云基础设施,其中kubernetes和容器在某种程度上已经是云原生的代名词。其中kubernetes和容器作为云原生时代的典型技术,也是带来风险最多的技术,包括:kubernetes组件漏洞、认证鉴权不规范、公开镜像存在漏洞、镜像被植入恶意程序、容器隔离被突破造成逃逸等。微服务在云原生时代快速发展,在内部风险无法防范的时候会扩大安全风险,造成横向攻击扩散。

传统IT基础设施的威胁依然存在

云原生不能脱离底层IT基础设施:计算、存储、网络而存在,因此这些IT基础设施面临的问题在云原生场景下依然存在。DDoS攻击防护、cc攻击防护、漏洞、木马、病毒、数据泄露等等安全风险,并没有因为云原生的发展而降低。

云原生安全构建

在云原生安全早期,人们的惯性思维就是利用传统的安全防护手段去进行云原生安全防护。经过这么多年的攻防对抗,传统产品在各自的领域都已经身经百战,解决对应的安全问题也都不在话下,这些安全产品通过简单地改造,就可以与云原生架构配合运行。

积木式云原生安全

这个阶段云原生安全并不存在一个完整的架构,各安全产品就像搭积木一样跟云原生架构进行配合。随着这个安全体系的构建,工程师门很快就发现,安全并没有因为云原生的到来发生什么改变,这种搭积木式的云原生安全方案,从远处看各方面的安全都能有,方案也很完整。但是从近处看就能看到安全产品之间基本没有联系,使用起来并没有什么改变,似乎安全和云原生就是两个独立的领域,无法支撑云原生快速发展的安全防护需求。

wKgaomajC32AVrYjAAC07TrSCCc818.png

装配式云原生安全

随着在云原生安全方向上的深入研究,人们发现安全+云原生并不是简单组合一下就能变成云原生安全。要想做好云原生安全,就必须按照云原生的思想去思考安全问题怎么解决,云原生安全应该是一个整体,而不是各个割裂的安全产品。Gartner认为,全面保护云原生应用需要使用来自多个供应商的多种工具,这些工具很少得到很好的集成,而且通常只为安全专业人员设计,而不是与开发人员合作。对于组织而言,这种孤立的安全工具在面对实际安全风险的并不太有效,而且会导致过多的警报、浪费开发人员的时间。在这种趋势下,Gartner提出了CNAPP云原生应用保护平台,将多种安全工具紧密地结合在一起,以保护日益复杂的攻击面。

云原生的一个底层核心理念就是拆解、组合和标准化,这其实也是软件开发领域一个软件工程师长期追求的目标,即将业务逻辑和通用逻辑不断拆分,通用逻辑逐渐独立标准化,开发人员只需要关注自身业务逻辑。kubernetes从业务应用的角度将通用逻辑拆解,解决业务场景灵活多变的问题。不可变基础设施作为云原生定义的四大要素,是最容易被忽略的,但是这个理念却是云原生能够持续发展的核心,极大地降低了云原生的复杂度,将标准化发挥到极致。这两个核心技术都是底层理念的表现。这个理念跟装配式建筑十分类似,把传统建造方式中的大量工作转移到工厂进行,在工厂加工制作好建筑配件(如楼板、墙板、楼梯、阳台等),运输到建筑施工现场,通过可靠的连接方式在现场装配安装而成的建筑。这种方式不仅建筑速度快,工业化质量也有保障。

装配式云原生安全,就是按照云原生的核心理念,将各安全能力进行拆分、标准化改造、再组合。各安全能力不只是简单的堆叠,通过云原生技术可靠地连接在一起,让每个业务应用从诞生开始,就具备合适的安全能力,实现发布即安全。相比积木式能力组合,这种方式可以让安全和业务实现深入且自由地组合,形成灵活又可靠的云原生安全。

wKgZomajC36AGYnFAAHkZjQImOA345.png

应用按照时间维度可分为开发、测试、部署、运行、响应,空间维度可分为主机、操作系统、kubernetes、容器、服务、网络,从这两个维度出发,将各种安全能力进行拆解和组合,通过统一的云原生安全平台进行管理,真正将安全和业务的各个阶段都能紧密地连接在一起,才能形成真正的云原生安全。

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 云原生
    +关注

    关注

    0

    文章

    266

    浏览量

    8647
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    浪潮通信亮相第六届全国装配式机电工程创新发展年会

      3月26日至28日,第六届全国装配式机电工程创新发展年会在济南召开,行业专家及产业链代表齐聚泉城,共话产业创新与技术落地。浪潮通信亮相会议并发表主题演讲,凭借在智算中心装配式机电领域的核心技术突破与落地成果,荣获第六届“装配
    的头像 发表于 04-16 09:47 371次阅读

    瀚高数据库深度参编国家标准《信息技术 云原生关系数据库管理系统技术要求》正式发布

    济南2026年4月15日 /美通社/ -- 近日,国家市场监督管理总局、国家标准化管理委员会正式发布国家标准 GB/T 47343-2026《信息技术 云原生关系数据库管理系统技术要求》。作为我国
    的头像 发表于 04-15 16:41 311次阅读

    AICRA塑造嵌入开发未来的关键趋势

    会议之间,亲身感受到了嵌入开发领域正在发生的深刻变革:边缘AI的加速落地,《网络弹性法案》(CRA)带来的合规重塑,再到现代化工作流与平台生态的全面渗透——这些趋势相互交织,正以前所未有的速度重塑嵌入
    的头像 发表于 03-30 09:43 487次阅读

    云原生全球广域网架构深度科普:单点集中全域互联

    前言数字化转型的持续深化,正推动企业IT架构发生根本性的变革。传统“总部旁建机房”的物理集中模式,如今业务跨地域、跨场景分布的多地多中心新常态,企业网络架构的设计逻辑已经完成了彻底的迭代。当应
    的头像 发表于 03-10 13:40 480次阅读
    <b class='flag-5'>云原生</b>全球广域网架构深度科普:<b class='flag-5'>从</b>单点集中<b class='flag-5'>到</b>全域互联

    嵌入系统安全设计原则

    随着物联网、工业控制和智能设备的普及,嵌入系统的安全问题越来越突出。一个小小的漏洞,就可能导致设备被入侵、数据泄露,甚至对人身安全产生威胁。因此,设计阶段开始就考虑
    的头像 发表于 01-19 09:06 459次阅读
    嵌入<b class='flag-5'>式</b>系统<b class='flag-5'>安全</b>设计原则

    嵌入计算机AF208:自动化装配管理集成方案核心

    在高度自动化的现代汽车装配线上,控制中心的嵌入计算机扮演着“神经中枢”的角色。当前,汽车制造企业自动化装配管理面临以下痛点:生产设备(机械臂、传送带、焊接机器人)之间难以协同、生产状态不透明导致
    的头像 发表于 10-16 10:15 527次阅读
    嵌入<b class='flag-5'>式</b>计算机AF208:自动化<b class='flag-5'>装配</b>管理集成方案核心

    嵌入入门进阶,怎么学?

    嵌入入门进阶,怎么学? 嵌入学习的核心是 “软硬结合的技术壁垒”,科学分层才能高效突破。以下是入门
    发表于 09-02 09:44

    水库岩土边坡:投入水位计的四大核心应用场景

    在水工建筑物安全监测与岩土工程领域,水位数据的精准获取直接关系工程安全与决策效率。投入水位计凭借高精度、强适应性和智能化特性,已成为行业主流监测工具。南京峟思将解析其四大核心应用场景,为工程师
    的头像 发表于 08-12 11:07 598次阅读
    <b class='flag-5'>从</b>水库<b class='flag-5'>到</b>岩土边坡:投入<b class='flag-5'>式</b>水位计的四大核心应用场景

    RFID 系统在医疗行业的深度应用:安全溯源效率革命

    医疗行业对 “精准性”“安全性”“可追溯性” 的极致要求,使其成为 RFID 技术(射频识别技术)的重要应用场景。手术室器械的灭菌追溯患者身份的精准核验,从高值耗材的全生命周期管理到移动医疗设备
    的头像 发表于 07-08 16:09 1158次阅读
    RFID 系统在医疗行业的深度应用:<b class='flag-5'>从</b><b class='flag-5'>安全</b>溯源<b class='flag-5'>到</b>效率革命

    云原生环境里Nginx的故障排查思路

    本文聚焦于云原生环境下Nginx的故障排查思路。随着云原生技术的广泛应用,Nginx作为常用的高性能Web服务器和反向代理服务器,在容器化和编排的环境中面临着新的故障场景和挑战。
    的头像 发表于 06-17 13:53 1132次阅读
    <b class='flag-5'>云原生</b>环境里Nginx的故障排查思路

    聚徽智控——嵌入边缘计算:平板工控电脑的技术进化论

    在工业数字化转型的浪潮中,平板工控电脑作为核心终端设备,正经历嵌入系统边缘计算架构的范式革命。这一进化不仅重塑了设备的技术形态,更推动了工业互联“数据采集”向“智能决策”的跨越
    的头像 发表于 06-13 13:48 993次阅读

    高速风机EMC整改:测试合规的一站解决方案

    深圳南柯电子|高速风机EMC整改:测试合规的一站解决方案
    的头像 发表于 06-09 11:20 1164次阅读
    高速风机EMC整改:<b class='flag-5'>从</b>测试<b class='flag-5'>到</b>合规的一站<b class='flag-5'>式</b>解决方案

    嵌入应用中常见的安全威胁

    越来越多的嵌入设备存在互联需求,在安全应用开发中,除功能安全外,应用还需考虑信息安全
    的头像 发表于 04-28 14:45 1291次阅读
    嵌入<b class='flag-5'>式</b>应用中常见的<b class='flag-5'>安全</b>威胁

    Java Go:面向对象的巨人与云原生的轻骑兵

    (Goroutine/Channel) 在 云原生基础设施领域 占据主导地位,它也是 Java 开发者探索云原生技术栈的关键补
    的头像 发表于 04-25 11:13 735次阅读

    振弦应变计:桥梁大坝的7大应用场景

    在现代建筑工程中,安全始终是头等大事。无论是高耸的摩天大楼、横跨江河的大桥,还是深埋地下的隧道,它们的“健康状况”都需要被实时监测。而振弦应变计,就像一位无声的守护者,默默嵌入混凝土结构中,为
    的头像 发表于 04-23 16:26 887次阅读
    振弦<b class='flag-5'>式</b>应变计:<b class='flag-5'>从</b>桥梁<b class='flag-5'>到</b>大坝的7大应用场景