容器化环境的变化速度,使得传统的周期性安全审查变得不切实际:单个部署流水线在一小时内可能创建并销毁数百个容器实例,每个实例的生命周期以分钟计,而非传统服务器通常以月或年计的寿命。为扫描相对静态的设备群而设计的安全流程,无法适用于这种环境。
保护镜像、运行时与编排层
有效的容器安全在三个层面运作:在镜像进入注册表之前扫描其中已知的漏洞和恶意软件、执行限制运行中容器行为(网络访问、文件系统写入、权限提升)的运行时策略,以及加固编排层本身,因为一个配置错误的集群控制平面可能暴露其上运行的每一个工作负载。
基础镜像的卫生管理比看起来更为重要:统一使用少数经过审查、精简的基础镜像,能够大幅缩小漏洞暴露面,相比之下,若放任每个团队各自选择往往臃肿的起始镜像,风险会大得多。
贾万信息技术集团(JIG)帮助工程团队将容器安全直接构建到流水线之中,使安全能够跟上部署速度,而非被其甩在身后。
