華為云計算 云知識 容器安全服務的應用
容器安全服務的應用

容器安全服務能夠掃描容器 鏡像 中的漏洞,以及提供容器安全策略設置和防逃逸功能.容器安全服務的核心功能能夠滿足入侵防范與惡意代碼防范等保條款。

容器鏡像安全

即使在Docker Hub下載的官方鏡像中也常常包含了漏洞,而研發(fā)人員在使用大量開源框架時更加劇了鏡像漏洞問題的出現(xiàn)。

優(yōu)勢

倉庫鏡像安全管理

容器安全服務與鏡像倉庫配合,為鏡像倉庫中的鏡像提供 漏洞掃描 ,惡意文件掃描,基線檢查等能力。

運行鏡像漏洞管理

容器安全服務掃描節(jié)點中所有正在運行的容器鏡像,發(fā)現(xiàn)鏡像中的漏洞并給出修復建議。

官方鏡像漏洞掃描

對Docker官方鏡像進行定時漏洞掃描,幫助用戶在制作鏡像前進行漏洞修復。

容器運行時安全

通常容器的行為是固定不變的,容器安全服務幫助企業(yè)制定容器行為的白名單,確保容器以最小權限運行,有效阻止容器安全風險事件的發(fā)生。

優(yōu)勢

惡意程序檢測

通過惡意程序庫,有效檢測挖礦,勒索,木馬等惡意程序

進程白名單

有效阻止異常進程、提權攻擊、違規(guī)操作等安全風險事件的發(fā)生。

文件只讀保護

將關鍵文件目錄設為只讀,保護容器內部的關鍵文件,避免被修改。

容器防逃逸

有效檢測shocker攻擊、進程提權、DirtyCow和文件暴力破解等逃逸行為。

滿足等保合規(guī)

容器安全服務的核心功能能夠滿足入侵防范與惡意代碼防范等保條款,容器化部署的客戶如果需要通過等保測評,必須購買容器安全服務。

優(yōu)勢

滿足入侵防范條款

漏洞檢測功能滿足“應能發(fā)現(xiàn)可能存在的已知漏洞”;運行時安全功能滿足“應能夠檢測到對重要節(jié)點進行入侵的行為”。

滿足惡意代碼防范條款

惡意文件掃描與異常程序檢測功能滿足“應安裝防惡意代碼軟件或配置具有相應的功能軟件”。