2023-12-17-中国联通-2023云原生安全威胁分析与能力建设白皮书_72页_2mb
报告摘要
云原生安全威胁全景
研究背景
云原生技术(容器、微服务、Serverless)广泛应用,带来新型安全挑战。需从攻击者视角分析威胁,并构建防御体系,确保业务数据安全。
核心威胁全景
攻击路径涵盖五个维度:
-
镜像攻击
- 镜像投毒:恶意
entrypoint注入反弹shell - 仓库漏洞:配置不当暴露镜像修改权限
- 传输篡改:中间人攻击拦截镜像传输
- 敏感数据硬编码:明文存储凭证暴露
- 镜像投毒:恶意
-
容器攻击
- 守护进程漏洞:未授权API操作
- 权限提升:
DockerSock挂载实现容器逃逸 - 资源耗尽:
ForkBomb拒绝服务攻击
-
编排工具攻击
- k8s组件未授权访问(API Server、etcd)
- 服务对外暴露(NodePort弱口令风险)
- 权限过度授予导致集群级攻击
-
微服务攻击
- API接口缺失认证或权限控制
- 注入攻击(参数校验不足或数据加密缺失)
- 网关组件漏洞(如Spring Cloud GateWay RCE)
-
Serverless攻击
- 事件注入:利用事件源驱动注入恶意代码
- 凭证泄露:禁用密钥托管导致权限滥用
- 函数时窗风险:短暂执行环境未完全清除
防御体系構建
-
制品安全
- 基础镜像管理:建立企业级黄金镜像库
- 漏洞检测:代码静态/动态分析 + SCA工具
- 传输保护:对称加密 + 证书签名
-
运行时防护
- WAF + RASP实时防御
- 容器行为审计:禁止映射敏感目录+进程白名单
- 资源预留:CPU/内存配额防止DoS攻击
-
基础设施防护
- IAC安全扫描:Dockerfile 安全基线检查
- 细粒度RBAC:最小权限原则控制集群访问
- 云原生安全态势管理:配置合规基线检测
趋势展望
- 云原生渗透至垂直场景(如5G核心网、边缘计算)
- 攻防技术融合发展:云原生蜜罐 + 微隔离方案
- 敏态治理:通过CNAPP实现一体化安全防护平台
- 数据驱动安全:行为异常检测 + UEBA能力
六项关键是:
攻击路径全覆盖、检测策略可落地、运行防御强响应、配置管理标准化、审计日志细颗粒、防护体系一体化。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载