阿里云-云小站(无限量代金券发放中)
【腾讯云】云服务器、云数据库、COS、CDN、短信等热卖云产品特惠抢购

专注docker安全:Security Scanning

31次阅读
没有评论

共计 2735 个字符,预计需要花费 7 分钟才能阅读完成。

导读 Docker 毫无疑问是近期运维同学们的热点话题,Docker 安全也由此倍受重视,Docker Security Scanning 是一款 Docker 镜像扫描的安全工具,目前已经在 Docker Cloud 投入使用。

 

今天我们宣布 Docker Security Scanning(Docker 安全扫描,原名项目鹦鹉螺)全面上市。Security Scanning 目前以一个服务附加在 Docker Cloud 私有仓库和位于 Docker Hub 的官方仓库。Security Scanning 为您的 docker 镜像积极地进行风险管理和提供详细的安全配置,并简化软件合规性。Docker Security Scanning 会在您的镜像部署之前进行二进制级别的扫描,提供详细的物料清单(BOM),列出所有的层和组件,持续进行漏洞监控,当发现新的漏洞时提供通知的服务。

专注 docker 安全:Security Scanning

当您考虑到现代软件的供应链,这通常包括一些不同的开发场景和跨时区的公司里面的 IT 团队,栈和基础设施去构建、交付和运行应用。应用开发团队最主要的关注点是构建一个最好的应用,并且以尽可能快地交付给客户。然而,软件供应链并不会让开发者停止开发的工作,这是一个持续的循环和迭代,包括与团队共享代码和迁移环境。Docker 让应用光滑移植并且默认运行在安全的平台,以确保安全的访问和对安全内容容量的控制。Docker Security Scanning 通过提供在 docker 镜像内深度搜索以及组件的安全配置去交付安全的内容。此信息在应用的生命周期每个阶段都是有效的。让我们深入了解 Docker Security Scanning 的细节然后看看它是怎么工作的。

专注 docker 安全:Security Scanning

Docker Security Scanning 已经在 Docker Cloud(并将在 Docker Datacenter)使用,当一个新的镜像推送到仓库时会触发一系列的事件。其服务包括一个扫描触发器,扫描器,一个数据库,插件框架和 CVE 数据库的验证服务。

深可见性的安全配置文件

当用户 / 发行商推送一个镜像到 Docker Cloud 仓库时,Docker Security Scanning 的服务会启动。扫描器服务获取到镜像然后将它分离成相应的层和组件。然后这些组件将被送到验证服务跟多个 CVE 数据库包的名称和版本进行对比,还会对包的内容进行二进制级别的扫描。

最后一点尤为重要,因为这种方式可以确保这个包已经正确的声明。

docker 镜像是由多个层构成,每一层可能会有很多的组件 / 包,每一个包都有相应的名称和版本号。当漏洞报告给 CVE 数据库时,他们被链接到一个包名和特定的版本号。

专注 docker 安全:Security Scanning

许多服务都是直接用包名在存储着有问题的包的数据库的做简单的检查。仅此是不够的,因为它并不能保证回答“什么东西在我的容器中运行?”这个问题。除了检查包的名称,Docker Security Scanning 还对每一层进行二进制级别分析,并且把每个二进制下隐含的标记与已知的内容和版本相匹配,同时会交叉引用已知漏洞的数据库的内容。这让我们能发现不仅在标准 BOM(即列出的组件的 dpkg - l 或安装 yum 的列表),还有每一个静态链接库来正确识别那些库中已经打过补丁并且回滚到之前有问题的某个版本的组件。

这种方法降低了了之前报告中未经包版本更改但已经修复问题和防止如果有人故意重命名坏包进行分发的情况下的误报率。
为了帮助保护你,Docker Security Scanning 包含对范围广泛的操作系统,包括所有主流的 Linux 发行版和 Windows Server,语言文字和二进制文件的支持。

一旦所有层扫描结束并返回了结果,每一个镜像和标签的详细的 BOM 将被产生并存储在 Docker Security Scanning 的数据库。返回的结果将被发送到 Docker Cloud,将连同每一个扫描过的仓库的标签的 BOM 展示到 UI 层。

持续监测和通知

扫描镜像的能力提供了给定时间点的洞察力。Docker Security Scanning 迈出很大的一步以通过持续的监控和通知来确保您的镜像保持安全。Docker Security Scanning 的数据库储存着详细的镜像 BOM 以及相应所有组件的漏洞。当一个漏洞被报告到中央的 CVE 数据库时,Docker Security Scanning 检查我们的服务数据库去查看哪些镜像和标签包含了受到影响的包并通过邮件提醒仓库的管理员。

这些通知包括漏洞本身相关的信息,列出了那些包含漏洞的仓库和标签。有了这些信息后,通过了解哪些漏洞影响了哪些软件,审查漏洞的严重程度,制定正确的解决方案,IT 团队可以主动管理软件合规性。

安全横跨整个内容生命周期

Docker Security Scanning 是 Docker 工作流上一个令人兴奋的附加产品,帮助企业构建、交付和运行安全软件。和 Content Trust(内容真实)相结合后,您可以保证您的软件做你所说的工作,而不会被恶意篡改。

举个例子,官方仓库从 DockerCon EU in Nov 2015 已经开始使用 Security Scanning 去处理他们的漏洞配置,修复问题和协同 Content Trust 分发已更新的镜像。这个特性让 Docker 可以和上游合作伙伴上合作,为您提供更好更安全的镜像。

可用性和快速入门

Docker Security Scanning 目前可以在 Docker Cloud 上的私有仓库计划给用户有限时间的免费试用。无论是不是镜像的提交者,你都可以在登录后查看到在 Docker Hub 的官方镜像的扫描结果。Security scanning 很快将拓展到 Docker Datacenter 和 Docker Cloud 的公共仓库用户。

在 Docker Cloud 体验:

要尝试此功能,请转到 帐户设置 > 计划 并选择复选框。一旦被激活,每一个私有仓库最近三个标签将被扫描,并将 24 小时内由此产生 BOM 展示在标签部分。随后,Docker Security Scanning 将在您每次推送时扫描您的镜像标签。

下面的截图显示了 5 个私有仓库计划的用户的计划页。选择加入到 Docker Security Scanning 的复选框出现在计划概要的底部。

专注 docker 安全:Security Scanning

我们很高兴这个,我们让每一位私人仓库计划的客户免费试用三个月。

如果你有一个 Docker Hub 账户并且从来没有试过 Docker Cloud,别担心,相同的登录凭证在 Docker Cloud 同样可用。原生的集成保证你的 Docker Hub 仓库能在 Docker Cloud 的“Repositories”部分展示。私有仓库计划提供 5 个私有仓库,每个月 $7 的服务已经可以在 Docker Cloud 上享受了。

阿里云 2 核 2G 服务器 3M 带宽 61 元 1 年,有高配

腾讯云新客低至 82 元 / 年,老客户 99 元 / 年

代金券:在阿里云专用满减优惠券

正文完
星哥说事-微信公众号
post-qrcode
 0
星锅
版权声明:本站原创文章,由 星锅 于2024-07-25发表,共计2735字。
转载说明:除特殊说明外本站文章皆由CC-4.0协议发布,转载请注明出处。
【腾讯云】推广者专属福利,新客户无门槛领取总价值高达2860元代金券,每种代金券限量500张,先到先得。
阿里云-最新活动爆款每日限量供应
评论(没有评论)
验证码
【腾讯云】云服务器、云数据库、COS、CDN、短信等云产品特惠热卖中