四虎永久免费网站_高清一区二区三区日本久_欧美日韩在线中文字幕_久久天天狠狠_成人18精品视频_黄色av网站在线_在线视频观看一区二区_欧美国产一区二区_天天插天天色_欧美日韩国产综合在线

技術
`
2022/11/24 14:46

基于業務場景的容器逃逸技術研究

0
0

近年來,容器憑借能在任意環境中運行、開銷低、秒級啟動、鏡像占用小等優勢,越來越受世界各種行業追捧。但容器早期發展主要考慮易用性和功能實現,對安全考慮不是很充分,存在方方面面的安全隱患。隨著容器化的重要性與日俱增,容器安全的重要性也在不斷提高。作為一項依然處于發展階段的新技術,容器的安全性在不斷地提高,也在不斷地受到挑戰。在其面臨的所有安全問題當中,逃逸問題穩居首位——它直接影響到了承載容器的底層基礎設施的機密性、完整性和可用性,危害了底層宿主機和整個云計算系統的安全。本文針對容器逃逸技術做全面的講解。

1、容器安全風險

在容器時代,安全面臨新舊威脅的雙重挑戰。一方面,傳統的攻擊手段依然有效,如注入漏洞、暴力破解、權限提升等。另一方面,新的攻擊方式層出不窮,包括容器逃逸、投毒鏡像、集群管理漏洞等,讓人防不勝防。

1.1 容器架構存在的主要安全風險

1.jpeg

圖1 虛擬機 vs 容器

從圖1中可以看出:

(1)容器沒有hypervisor,安全性強依賴于Host OS內核,受內核漏洞影響;

(2)容器技術在OS層面實現了對計算機系統的虛擬化,在操作系統中,通過namespace技術對CPU、內存和文件系統等資源進行隔離、劃分和控制,實現進程之間透明的資源使用,其安全性與內核隔離技術的成熟度強相關;

(3)要從虛擬機攻破到宿主機或其他虛擬機,需要先攻破Hypervisor層,這是極其困難的。而Docker容器與宿主機共享內核、文件系統等資源,更有可能對其他容器、宿主機產生影響。容器的隔離層次更少,攻擊路徑更短,攻擊面更大,危及整個系統的安全。

1.2 從容器生命周期看容器的關鍵安全風險

Docker作為容器引擎的代表,其安全風險貫徹容器構建、部署、運行整個生命周期。例如,在構建階段,可能會遇到的軟件供應鏈攻擊,包括基礎鏡像污染、CI工具攻擊、制品庫漏洞攻擊等。在部署階段也可能面臨針對云原生基礎設施平臺的攻擊,包括開源組件編排工具、安全合規檢查等。在運行時階段,還可能面臨針對云原生應用的攻擊,包括逃逸攻擊、安全隔離、注入漏洞、弱口令等。

容器的生命周期短,動態變化快,超過50%容器從上線到下架的整個生命周期不超過1天?焖贆z測和響應容器入侵事件,把損失降到最低,成為了一大安全難題。

1.3 歷年容器安全漏洞情況表明容器逃逸占比最高

在容器集群中,若攻陷一個容器,就可以橫向移動到其它容器上,或者逃逸到node節點上進行持久化,控制整個節點。下一步,攻擊者還可以通過漏洞利用或者調用API SERVER控制整個集群。容器的攻擊價值高,儼然成為攻擊者眼中“香餑餑”。

從圖2容器安全問題分布及圖3容器運行時入侵事件統計分布可以看出,容器逃逸是用戶最關注的安全問題,同時也是業務場景中遇到的最多的安全問題。

2.jpeg

圖2 容器安全問題分布

3.jpeg

圖3 2021年容器運行時入侵事件統計分布

2、容器逃逸技術及原理

容器逃逸,是指“流氓”容器嘗試突破正常隔離環境限制,借助一些手段獲得容器所在的直接宿主機、宿主機上的其他容器或集群內其他主機、其他容器的某種權限下的命令執行能力,進行惡意攻擊或執行越權訪問的行為。容器逃逸漏洞可能打穿容器節點,甚至整個集群。

容器逃逸的前提是已經獲得了容器內某種權限下的命令執行能力,然后捅破隔離。容器的隔離技術不是新發明的,它借助linux資源隔離的核心技術namespace來實現。

4.jpeg

圖4 應用層容器逃逸原理分析

從圖4可以得知,Linux內核先天的隔離性不足,盡管目前namespace已經提供了非常多的資源隔離類型如用戶、進程、網絡、掛載等,但除namespace外其它內核資源并未隔離或隔離不充分,其中包括一些系統關鍵性目錄,攻擊者可借助這些關鍵目錄的敏感信息對宿主機發起攻擊,使得容器逃逸到宿主機。

特權模式在6.0版本的時候被引入Docker,其核心作用是允許容器內的root擁有宿主機的root權限。使用特權模式啟動容器后,Docker容器被允許訪問宿主機上的所有設備、可以獲取大量設備文件的訪問權限、可以執行掛載操作。當Docker管理員將宿主機磁盤設備掛載進容器內部,即可獲取對整個宿主機的文件讀寫權限,也可以通過寫入計劃任務等方式在宿主機執行命令,成功逃逸。

Linux內核自版本2.2引入了Capabilities機制,將傳統的root用戶的特權劃分為30+個不同的單元,進行精細化管理。但如果Capabilities設置不正確,就會讓攻擊者有機可乘,實現權限提升。例如當容器以SYSADMIN啟動,容器進程就被允許執行掛載等系統管理命令,如果攻擊者此時再將外部設備目錄掛載在容器中就會發生Docker逃逸。可見,Capabilities控制不當同樣會引入容器逃逸,當前業界已識別SYSADMIN、DAC_READ_SEARCH、SYS_MODULE、SYS_PTRACE引入了逃逸漏洞。

3、基于業務的容器逃逸場景分析

通過對業界容器安全CVE漏洞的深入研究,產品業務場景中運行態的容器安全問題存在于多個薄弱環節,容器逃逸主要分布在應用層、服務層和系統層。

5.jpeg

圖5 產品業務場景中識別的容器逃逸場景

應用層的逃逸,主要體現在特權模式與配置不當,如利用特權模式逃逸、借助Capabilities逃逸。為了方便容器與宿主機進行數據交換,幾乎所有主流的解決方案都會提供掛載宿主機目錄到容器的功能,由此而來的容器逃逸問題也呈上升趨勢,當容器以讀寫形式掛載宿主機上的敏感文件如docker.sock時,從容器中逃逸出去易如反掌,手段也多種多樣。再如攻擊者借助容器的CAP_DAC_READ_SEARCH權限,采用著名的Shocker攻擊方式,可在容器內逃逸讀取到宿主機的shadow文件。

除了應用本身的脆弱性引入的攻擊外,服務層集群、容器運行時本身的脆弱性問題也不容忽視。例如攻擊者借助K8S的8080、6443未授權訪問,可通過容器訪問K8S master api進行惡意調用;參與到容器生態中的服務端、客戶端程序自身存在的漏洞如runc、Containerd組件漏洞,同樣可被攻擊者惡意利用,使得容器內的用戶獲取到宿主機的控制權。

此外,從系統層面來看,Docker直接共享宿主機的內核,所以當宿主機內核存在安全漏洞時會一并影響Docker的安全,導致Docker容器逃逸漏洞。例如著名的臟牛漏洞CVE-2016-5195是Linux內核中的權限提升漏洞,通過它可實現容器逃逸,獲得root權限的shell。

4、解決容器逃逸的方案

4.1 Docker自身安全性改進

容器發展早期,容器內的root等同于宿主機上的root,若容器被攻破或容器本身存在惡意程序時,在容器內就可以獲取到宿主機的root權限。Docker 1.10版本,引入User Namespace技術進行用戶隔離,可將容器內的root用戶映射到宿主機上的非root用戶,大大減輕了容器逃逸的風險。容器社區持續在努力將縱深防御、最小權限等理念和原則落地,因此建議盡可能使用最新版Docker。且使用最新版本Docker,已知的CVE漏洞都已修復,如更新Docker版本到19.03.1及更高版本,不再受CVE-2019-14271、CVE-2019-5736等漏洞影響。

4.2 安全配置及掛載

應用層大多容器相關漏洞,均由不安全配置或掛載引入。無論是細粒度權限控制還是其他安全機制,用戶都可以通過修改容器環境配置或在運行容器時指定參數來調整。建議Docker容器或K8S pod啟動時,做到:

(1)不以root權限運行Docker服務;

(2)不將宿主機敏感目錄掛載至容器目錄;

(3)不開啟特權模式,如需添加相應的權限可單獨添加;

(4)不賦予容器SYSADMIN、DAC_READ_SEARCH、SYS_MODULE、SYS_PTRACE等權限。

4.3 加強內核安全管理

Docker共享宿主機內核,內核安全漏洞會直接影響Docker安全,因此盡量安裝最新補丁的主機內核版本,如Linux內核版本>=2.6.22解決了CVE-2016-5195(臟牛),Linux內核版本>=4.14解決了CVE-2017–1000405(大臟牛)。

4.4 使用安全加固組件

Linux的SELinux、AppArmor、GRSecurity組件都是Docker官方推薦的安全加固組件,這三個組件可以限制容器對主機的內核或其他資源的訪問控制權限。下面介紹下這些安全加固組件:

(1)SELinux:是Linux的一個內核安全模塊,提供了安全訪問的策略機制,通過設置SELinux策略可以指定如何嚴格或寬松地進行檢查,實現某些進程允許訪問某些文件。

(2)AppArmor:類似于SELinux,也是一個Linux的內核安全模塊,普通的訪問控制僅能控制到用戶的訪問權限,而AppArmor可以控制到用戶程序的訪問權限,也能識別0day漏洞和未知的應用程序漏洞所導致的攻擊。

(3)GRSecurity:是一個對內核的安全擴展,可通過智能訪問控制,提供內存破壞防御,文件系統增強等多種防御形式。它提供了一些工具讓用戶配置、使用這些安全特性。

4.5 使用安全容器

容器有著輕便快速啟動的優點,虛擬機有著安全隔離的優點,安全容器可以兼顧兩者的優點,做到既輕量又安全。

安全容器與普通容器的主要區別在于,安全容器中的每個容器都運行在一個單獨的微型虛擬機中,擁有獨立的操作系統和內核,并且有虛擬機般的安全隔離性。

安全容器目前推薦的主流技術方案是Kata Containers,它并不包含一個完整的操作系統,只有一個精簡版的Guest Kernel運行著容器本身的應用,可以通過使用共享內存來進一步減少內存的開銷。另外,它還實現了OCI規范,可以直接使用Docker的鏡像啟動Kata容器,具有開銷更小、秒級啟動、安全隔離等許多優點。

總結

正如前文所述,容器已經成為黑客的重點攻擊目標,而應用層的容器逃逸漏洞占比最高。容器在應用層的安全很大程度上取決于其配置的安全性,我們在業務場景中尤為重要的就是Capabilities的賦予,一定要做到權限最小化,丟棄沒有用到的特權。借助Capabilities逃逸只是冰山一角,還有大量逃逸場景待進一步研究。盡管有些Capabilities當前還沒有被惡意利用,但無法確保后續不會成為攻擊者逃逸的手段,因此務必做到維持業務必須的最小權限。

權限過多,難免疏忽。權限最小化的同時也要參考業界最佳實踐:啟用User Namespace進行用戶隔離并且以非root運行,這就好比使用預編譯語句防御SQL注入,從根源上防御,切斷所有的攻擊路徑,盡管這個方案可能對現有業務部署方案有大量的改動,但仍然應該成為容器防御的最終目標之一。

當前Docker的隔離性還遠達不到虛擬機的水平,業務場景中應該避免把Docker容器當成虛擬機來使用,除非在虛擬機里部署容器,否則建議Docker容器里只跑可信應用。

中移系統集成有限公司智慧城市平臺部

免責聲明:本文僅代表作者個人觀點,與C114通信網無關。其原創性以及文中陳述文字和內容未經本站證實,對本文以及其中全部或者部分內容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關內容。

給作者點贊
0 VS 0
寫得不太好

C114簡介     聯系我們     網站地圖

Copyright©1999-2025 c114 All Rights Reserved 滬ICP備12002291號-4

C114通信網版權所有 舉報電話:021-54451141 用戶注銷

国产免费内射又粗又爽密桃视频| 中文字幕欧美一区二区| 国产成人综合亚洲欧美在| 先锋影音av资源站| 婷婷在线视频观看| 欧美成人三区| 俺来俺也去www色在线观看| 一区中文字幕电影| 亚洲高清不卡| 国产精品国产三级国产aⅴ入口 | 日本高清色图| 免费网站免费进入在线| 亚洲小说图片视频| 国产一区二区日韩精品| 在线精品观看国产| 国产精品美女免费看| 免费毛片小视频| 国产黄色片视频| 久久久久久久久久久久久91| 污片在线免费观看| 激情视频一区二区三区| 黄色一区二区在线| 日韩av电影在线播放| 欧美一级在线看| 久久久久久无码精品大片| 天天色综合6| 伊人久久大香线蕉av超碰| 国产成人在线观看| 亚洲欧洲国产一区| 国产三级中文字幕| 亚洲 欧美 中文字幕| 最新中文在线视频| 亚洲精品97| 91黄色在线观看| 国产日韩一区欧美| 欧美一级大片在线观看| 亚洲第一页在线视频| 国产第一页第二页| 久热久精久品这里在线观看 | 国产欧美日韩专区| 国产情侣一区二区三区| 久久亚洲欧美国产精品乐播| 91精品视频在线免费观看| 超薄肉色丝袜足j调教99| 永久免费看黄网站| h网站在线播放| 中文字幕在线视频不卡| 情趣网站在线观看| 性视频一区二区三区| 在线看欧美视频| 综合激情一区| 欧美搞黄网站| 日韩综合小视频| 国产91精品在线观看| 国产成人精品免费| 欧美高清一级片在线| 欧美精品自拍视频| 999sesese| 国产精品嫩草99a| 能在线观看的av| 亚洲午夜网未来影院| chinesemodel无套啪啪| 最新国产在线观看| 伊人久久综合影院| 精品在线亚洲视频| 久久久久亚洲综合| 亚洲国产日产av| 麻豆国产精品va在线观看不卡| 国产成人精品在线观看| 毛片一区二区三区四区| 亚洲黄色片免费看| 欧美亚洲伦理www| 99国产视频| 日韩av片免费观看| 看片网址国产福利av中文字幕| 午夜成人免费影院| 精品三级在线观看| 国产91沈先生在线播放| 九九视频在线观看| 麻豆传媒视频在线观看免费| 琪琪一区二区三区| 亚洲一区二区国产| 人人爽人人av| 成人天堂av| 国产精品av久久久久久麻豆网| 日韩视频一区二区在线观看| 少妇人妻互换不带套| 天堂在线免费视频| 色天使综合视频| 欧美不卡视频一区| 日韩精品视频免费播放| 欧美黑人一区| 欧美亚洲一区二区在线| 手机精品视频在线| 中文在线播放| 国产三级一区二区三区| www.激情网| 老司机色在线视频| 成人欧美一区二区三区视频网页| 日韩精品一区在线视频| 天堂а√在线8种子蜜桃视频| 欧美国产成人精品| 久久99999| 午夜视频在线观看网站| 91传媒视频在线播放| 中文字幕18页| 成人亚洲欧美| 精品国产成人在线影院| 免费看污片的网站| 自拍偷拍亚洲| 欧美成人在线免费视频| 一二三区免费视频| 国内一区二区三区| 另类欧美小说| 无限国产资源| 日韩欧美主播在线| 爱爱视频免费在线观看| 手机在线电影一区| 精品国产综合区久久久久久| 四虎4hu新地址入口2023| 国产精品福利av| 人妖粗暴刺激videos呻吟| 影音成人av| 午夜精品三级视频福利| 先锋资源男人站| 99re在线视频这里只有精品| 黄色片在线免费| 韩日精品一区| 国产ts一区二区| 2023av视频| 天涯成人国产亚洲精品一区av| 极品蜜桃臀肥臀-x88av| 老司机aⅴ在线精品导航| 国产精品一香蕉国产线看观看| 天堂视频在线| 欧美性jizz18性欧美| 香蕉视频一区二区| 麻豆成人久久精品二区三区红 | 国产精品偷伦免费视频观看的| 91九色91蝌蚪| 亚洲va韩国va欧美va| 91视频久久久| 蜜桃久久久久久久| 成人一区二区三区仙踪林| 亚洲精品一级二级三级| 亚洲一区在线免费| 在线观看特色大片免费视频| 国产乱肥老妇国产一区二| 在线宅男视频| 国内精品一区二区三区四区| 可播放的18gay1069| 日韩国产高清污视频在线观看| 男女啪啪网站| 制服丝袜亚洲网站| 午夜剧场日韩| 欧美精品1区2区| 国产区卡一卡二卡三乱码免费| 欧美日韩久久久久久| 伊人影院蕉久552| 欧美日韩黄视频| 国产毛片av| 日韩av一卡二卡| 小次郎av收藏家| 中文字幕亚洲国产| 国产超碰在线观看| 午夜精品久久17c| av激情在线| 999日本视频| 亚洲爱爱视频| www.国产二区| 久久久久电影| 亚洲天堂av线| 在线视频免费在线观看一区二区| 久久久久久久久久久久国产精品| 日韩中文字幕一区二区三区| 欧美性生给视频| 久久久青草青青国产亚洲免观| 国产乱色精品成人免费视频| 一本到不卡免费一区二区| 国产一起色一起爱| 中文字幕久热精品在线视频| 小水嫩精品福利视频导航| 国产成人亚洲综合91| 精品裸体bbb| 成人性视频欧美一区二区三区| 在线观看不卡| 久久精品黄色片| 亚洲成av人在线观看| 国产aⅴ超薄肉色丝袜交足| 中文综合在线观看| 麻豆成人在线视频| 日韩亚洲一区在线| 欧美一级大片免费看| 奇米影视7777精品一区二区| 久久久久久久久免费看无码| 国产精品456露脸| aaa在线视频| 欧美综合天天夜夜久久| 毛片网站免费哦| 91av在线网站| 综合久久av| 日本成人在线免费| 不卡的av中国片| 欧美一级淫片aaaaaa| 日韩电影免费观看在线观看| 国产在线黄色| 手机看片日韩国产| 一本色道久久综合| 波多野结衣视频在线看| 日韩写真欧美这视频| 一级片免费在线| 亚洲第一在线综合在线| 97精品国产福利一区二区三区| 国产67194| 欧美日韩另类国产亚洲欧美一级| 美女视频黄a视频全免费观看| 国产精品视频午夜| 一区二区三区日本久久久 | 亚洲av无码一区二区乱子伦| 亚洲美女精品成人在线视频| aa级大片免费在线观看| 99re6在线观看| 国产精品毛片| www.com欧美| 日韩av成人在线| 999国产精品视频| 91porny在线| 久久精品国产一区二区三区| 精品久久免费| 一级黄色在线视频| 久久久久女教师免费一区| 成人一区二区| av中文字幕免费| 国产精品夜间视频香蕉| 欧美日本一区二区视频在线观看| 99久久精品无免国产免费| 国产成人精品久久久| 亚洲精品美女91| 九色视频在线观看免费| www.国产二区| 亚洲精品日韩一| 色多多视频在线观看| 欧美熟妇精品一区二区蜜桃视频| 欧美午夜一区二区三区| 国产91精品在线| 亚洲AV无码成人精品区东京热| 久久久久久91| 久久精品日韩欧美| 成人拍拍拍在线观看| 欧美日韩亚洲第一| 欧美日韩综合在线免费观看| 偷拍自拍亚洲| 91国在线视频| 国产高清精品一区二区三区| 成人av高清在线| 1769在线观看| 亚洲色婷婷一区二区三区| 久久久亚洲福利精品午夜| 久久一区二区三区超碰国产精品| 成年网站在线在免费播放| 日韩欧美亚洲天堂| 欧美精品久久久久久久多人混战| 国产不卡精品在线| 一区二区三区小视频| r级无码视频在线观看| 欧美喷潮久久久xxxxx| 亚州av一区| 天海翼在线播放| 911av视频| 日韩在线观看免费高清完整版| 国产亚洲精品bv在线观看| 91网页在线看| 久草视频免费播放| 97久久精品午夜一区二区| 亚洲激情校园春色| 久久伊人久久| 久久国产热视频| 久久精品久久99| 97久久精品在线| 欧美激情在线看| 91成人福利社区| 天堂在线免费视频| 国产a级一级片| 成人美女视频在线看| 啦啦啦中文在线观看日本| 亚洲AV无码国产精品午夜字幕| www精品久久| 不卡毛片在线看| 久久精品网站免费观看| 国产一区二区在线观| 日日干夜夜爽| 成人一级片免费看| 国产精品毛片va一区二区三区| 欧美日韩一区二区三区| 欧美亚洲在线日韩| a视频在线看| 自拍偷拍第八页| 337p粉嫩大胆噜噜噜鲁| 国内精品伊人久久| 第一福利永久视频精品| 国产日韩1区| 欧美aaa大片视频一二区| 两个人看的无遮挡免费视频| 欧美日韩精品亚洲精品| 免费看日b视频| 欧美精品一区在线播放| 亚洲欧美偷拍三级| 国模一区二区三区| 国产传媒av在线| 俺去啦最新地址| 欧美brazzers| 中文在线字幕观看| 热舞福利精品大尺度视频| 日韩中文字幕免费视频| 亚洲精品精品亚洲| 久久免费黄色| aiss精品大尺度系列| av在线天堂| 桃花视频大全不卡免费观看网站| 麻豆疯狂做受xxxx高潮视频| av天堂永久资源网| 114国产精品久久免费观看| 亚洲男人第一av网站| 亚洲国产精品自拍| 国产麻豆成人传媒免费观看| 伊人春色之综合网| xxx欧美xxx| 一级毛片在线| 自拍在线播放| www.av日韩| 久久一区二区三| 久久久久久久穴| www.在线观看av| 国产乱码精品一区二区三区不卡| 欧美成人午夜视频| 欧美成人精品高清在线播放| 国产精品久久久久国产精品日日| 丝袜诱惑亚洲看片| 欧美色图一区| 亚洲综合色婷婷在线观看| 日本性爱视频在线观看| 国产超碰在线观看| eeuss影院www影院| 香蕉久久久久久久| 中文字幕天天干| 欧美久久久久久久久久久久久久| 国产精品对白刺激久久久| 欧美亚洲伦理www| 欧美乱大交xxxxx| 中文字幕亚洲综合| 日韩av网站在线| 日韩精品在线一区二区| 一本色道综合亚洲| 欧美高清在线一区二区| 国产一区二区三区免费观看在线| 在线日本中文字幕| 在线视频资源站| 女人被爽到呻吟gif动态图下载| 91free张津瑜movies| 久久一本精品| 成人高潮片免费视频| 最近中文字幕免费观看| 欧美一区免费看| 欧美黑人一区二区| 国产无码精品在线观看| 黄色香蕉视频在线观看| 性高潮久久久久久久| 欧美人妻一区二区三区| www.日本高清视频| 午夜爽爽爽男女免费观看| 午夜国产福利视频| 久草视频精品在线| 少妇又紧又色又爽又刺激视频 | 亚洲天堂二区| 在线免费av网站| 色操视频在线| 日韩高清成人| 加勒比色老久久爱综合网| 亚洲成在人线免费观看| 免费看成人吃奶视频在线| 97视频热人人精品免费| 国语自产精品视频在线看8查询8| 亚洲精选一区| 粉嫩一区二区三区在线看| 国产亚洲精品免费| 亚洲一卡二卡三卡四卡| 欧美性受xxxx黑人xyx性爽| 日韩精品一区二区三区四区| 国产亚洲精品一区二555| 久久久亚洲精品视频| 91久久精品美女高潮| 午夜精品一区二区三区在线观看 | 欧美极度另类videos高清| 舔足天天操天天射| 黄色成人在线| 久久av偷拍| 亚洲一区免费| 国产精品高潮呻吟久久| 51精品久久久久久久蜜臀| 日韩一区二区福利|