夯实云原生安全的“3P”

译者 | 布加迪

审校 | 孙淑娟

安全左移(shift security left)这股热潮使开发人员能够及早发现并修复缺陷。当应用程序部署到生产环境后,它可以尽可能摆脱当时已知的漏洞……但安全左移只是一个开端。漏洞出现在已经部署和运行的软件组件中。从开发环境到生产环境,组织需要一套综合全面的方法来规避。虽然没有通用的方法实现端到端安全性,但有几个宝贵的策略可以帮助您实现这个目标。

全面的端到端云原生安全策略有三个“P”,有助于全面弥补安全缺口。

  • 坚持不懈(Persistence)
  • 以生产环境为中心(Production-centric)
  • 确定优先级(Prioritization)

坚持不懈

新的漏洞层出不穷,随时可能冒出来。发现漏洞所需的时间从数小时到数年不等。GitHub发现软件包中的安全漏洞平均需要4年的时间,而开发和分发修复程序另需要14周的时间。漏洞被发现的时间跨度非常长,需要持续的扫描、监控和分析,这需要保持警惕和坚持不懈。

哪怕使用最好的漏洞扫描工具,您也应该明白:左移扫描无法检测一切,因为它只能洞察特定时间点的安全性。即使相同的代码现在被认为是安全的也无法保证将来不出现漏洞。在整个CI/CD生命周期中坚持扫描和检测工作的安全团队才有能力有效地修复威胁。

以生产环境为中心

左移可以帮助组织在开发应用程序时心系安全。但是无论应用程序离开开发环境后,您对其安全性有多大信心,都无法保证它在生产环境中依然安全。

我们经常看到,漏洞常常在部署到生产环境后暴露无遗。Apache Struts、Heartbleed以及最近的Log4j就是几个典型例子,后者于2013年首次发布,但直到去年才被发现。

此外,生产环境不仅包含您部署的代码,还包括以下内容:

  • 从外部存储库提取的容器镜像。
  • 部署软件时,安装的运行时Sidecar和集成工具。
  • 没有像您的代码那样经过严格检查就部署的第三方应用程序,比如应用程序服务器、仪表板、代理和防火墙。
  • 不受DevOps团队控制且无法通过左移工具扫描的基础架构。

确定生产环境中应用程序的上下文是保护云原生应用程序的一个重要部分。还有哪些其他组件、代码和基础架构与该应用程序进行交互?您需要不同的理念和额外的工具集来全面弥补安全缺口。

确定优先级

扫描生产系统中的漏洞可能会发现成百上千个易受攻击的组件,但检测到的漏洞不一定就与高风险威胁有关,这是由于脆弱性不等同于可利用性。

为了更好地了解漏洞带来的风险,有必要了解漏洞在应用程序上下文中的位置。是否可以通过特定方式使用应用程序来利用漏洞?是否可以从外部攻击面访问易受攻击的应用程序,或者潜在的攻击者是否需要先获得一定程度的内部控制权才能访问它?

通过确定最严重的漏洞,您可以为修复工作确定优先级。团队可以从成百上千个潜在漏洞中过滤掉良性问题(以及它们引发的所有警报),优先考虑极少数破坏很严重的漏洞,因为它们现在就对您的安全构成了最大风险。如果专注于被利用的风险,并按严重程度为修复工作确定优先级,连人手不足的小团队都能有效地保护大批的云原生应用程序。

结论

综上所述,安全左移是一种非常值得采用的做法,但光靠它还不够。只有坚持不懈、关注生产环境以及优先考虑对贵组织真正构成风险的小部分漏洞,您才能以更大的把握管理贵组织的安全状况。

原文标题:​​Understand the 3 P’s of Cloud Native Security​​,作者:Owen Garrett

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/141783.html<

(0)
运维的头像运维
上一篇2025-03-04 13:49
下一篇 2025-03-04 13:51

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注