Sysdig 2023 云原生安全和使用报告

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全中心 免费版,不限时长
云安全中心免费试用套餐资源包,价值199.45元额度,3个月
简介: Hello folks,我是 Luga,今天我们来分享一下基于 Sysdig 公司所整理的 2023 云原生安全和使用报告,主要涉及容器使用和雲原生安全 2 方面,具體內容如下文所示。

    Hello folks,我是 Luga,今天我们来分享一下基于 Sysdig 公司所整理的 2023 云原生安全和使用报告,主要涉及容器使用和雲原生安全 2 方面,具體內容如下文所示。

    第六份年度 Sysdig 云原生安全和使用报告深入探讨了各种规模和行业的 Sysdig 客户如何使用、保护云和容器环境并为其付费。我们检查了数据并发现了一些有趣的趋势,这些趋势可能会帮助我们开发最佳实践来保护和监控所构建的云原生环境。

    今年的报告有关于云安全、容器漏洞和 Kubernetes 成本优化的新数据。继续阅读以了解大家的看法!

 1

数据的获取


    因为我们的软件监控云安全、容器安全以及容器使用情况,所以我们对组织如何在云原生环境中使用云服务、Kubernetes、注册表、警报和应用程序有独特的看法。这种真实世界的实时数据提供了对我们的一部分客户每天运行的数百万个容器的使用情况的洞察,以及过去一年中数十亿个独特容器的使用情况。该报告详细介绍了安全风险、云成本和容器使用趋势。

 2

供应链风险


    我们的研究表明,87% 的容器镜像存在高危或严重漏洞。现实情况是有太多的漏洞需要修复,而团队也在为如何确定它们的优先级而苦苦挣扎。事实上,85% 的严重漏洞和高漏洞都有可用的修复程序,但在可被利用的运行时并未使用。

    团队正在将时间和资源浪费在对他们的组织没有风险的漏洞上,并且没有修补高风险漏洞。通过专注于运行时暴露的内容,团队可以专注于最重要的 15% 的漏洞。

 3

过于宽松的访问


    云安全最佳实践和零信任架构原则强调组织应避免授予过于宽松的访问权限。然而,报告中的数据显示 90% 的权限未使用。如果攻击者破坏了具有特权访问或过度权限的身份的凭据,他们将拥有我们所构建云环境中王国的钥匙。

 4

云成本和未使用的容量


    我们发现 59% 的容器没有定义 CPU 限制,并且 69% 的请求 CPU 资源未被使用。如果没有 Kubernetes Cluster 环境的利用率信息,开发人员就不知道他们的云资源在哪里分配过多或分配不足。对于大型部署,优化环境平均可以节省 1000 万美元的云消费费用。平均而言,各种规模的组织都可能超支 40%。

 5

容器寿命短暂化

   

    今年的数据显示,72% 的容器现在存活不到五分钟!事件响应和取证团队需要有准确的记录,以防在容器消失后必须调查事件。工程团队还需要类似的数据来进行应用程序和基础架构故障排除。由于容器持续时间如此短,收集这些信息变得越来越困难。

    我们的研究表明,尽管人们意识到所需的工具和零信任方法的好处,但云安全流程仍然落后于云采用的快速步伐。根据我们检查的真实客户数据,有如下几個安全实践领域需要改进以降低风险:

    1、身份和访问管理:授予的权限与所需权限之间的巨大差异凸显了定期衡量和管理权限以减少攻击机会的迫切需要。

    2、漏洞管理:由于大多数容器镜像在生产中运行时都存在风险漏洞,因此,团队必须解决镜像膨胀问题,并根据实际运行时风险对漏洞进行优先级排序,从而集中精力进行补救。

    3、检测和响应:特权升级防御规避攻击是我们客户面临的首要威胁。为了领先于不断变化的威胁形势,应定期更新威胁检测规则以发现恶意活动。

    除了安全性之外,今年的数据还表明组织有机会通过处理未使用的 Kubernetes 资源来降低云成本,在容量规划上投入时间可以产生丰厚的回报。通过实施适当的容器资源限制和持续监控,组织将能够在不影响应用程序性能的情况下達到降本增效。

      Adiós !

作者 | MICHAEL ISBITSKI  

譯者 | Luga Lee        

策劃 | Luga Lee  

相关实践学习
深入解析Docker容器化技术
Docker是一个开源的应用容器引擎,让开发者可以打包他们的应用以及依赖包到一个可移植的容器中,然后发布到任何流行的Linux机器上,也可以实现虚拟化,容器是完全使用沙箱机制,相互之间不会有任何接口。Docker是世界领先的软件容器平台。开发人员利用Docker可以消除协作编码时“在我的机器上可正常工作”的问题。运维人员利用Docker可以在隔离容器中并行运行和管理应用,获得更好的计算密度。企业利用Docker可以构建敏捷的软件交付管道,以更快的速度、更高的安全性和可靠的信誉为Linux和Windows Server应用发布新功能。 在本套课程中,我们将全面的讲解Docker技术栈,从环境安装到容器、镜像操作以及生产环境如何部署开发的微服务应用。本课程由黑马程序员提供。     相关的阿里云产品:容器服务 ACK 容器服务 Kubernetes 版(简称 ACK)提供高性能可伸缩的容器应用管理能力,支持企业级容器化应用的全生命周期管理。整合阿里云虚拟化、存储、网络和安全能力,打造云端最佳容器化应用运行环境。 了解产品详情: https://www.aliyun.com/product/kubernetes
相关文章
|
4月前
|
安全 Cloud Native 容器
开发者视角:构建坚不可摧的云原生安全工具 - 安全内生于开发流
云原生时代,运维团队面临容器漏洞、微服务失陷与CI/CD污染三大威胁。通过容器基因解码、微服务免疫与管道净化构建三维防御体系,结合板栗看板、Snyk、Check Point、Aqua等工具,实现从漏洞预测到实时拦截的全链路防护。未来,安全将内生于云原生技术,构建主动免疫防线。
开发者视角:构建坚不可摧的云原生安全工具 - 安全内生于开发流
|
5月前
|
存储 安全 Cloud Native
云原生安全必修课:RDS透明加密(TDE)与数据脱敏联动实施方案
云原生环境下,数据泄露风险日益严峻,传统安全方案面临加密与脱敏割裂、保护不连续、权限控制粗放三大挑战。本方案融合TDE透明加密与动态数据脱敏技术,构建存储-传输-计算全链路防护体系,通过SQL级加密与角色化脱敏规则,实现细粒度数据保护。结合密钥管理、权限控制与多云适配,提升安全性与性能,广泛适用于金融、医疗等高安全要求场景。
190 3
|
人工智能 安全 Cloud Native
阿里云云原生安全能力全线升级,护航百万客户云上安全
【重磅发布】9月20日,在杭州云栖大会上,阿里云宣布云原生安全能力全线升级,首次发布云原生网络检测与响应产品NDR(Network Detection Response,简称NDR)。同时,阿里云还宣布将持续增加免费的安全防护能力,帮助中小企业客户以极低投入完成基础的云上安全风险治理。
407 15
|
11月前
|
安全 Java API
Nacos 3.0 Alpha 发布,在安全、泛用、云原生更进一步
近期,我们欣喜地宣布 Nacos 3.0 的第一个版本 Nacos 3.0-ALPHA 已经发布。Nacos 3.0 的目标是在 2.0 的基础上,进一步优化安全性、易用性和标准化。同时,我们将引入更多功能,帮助用户在分布式协调、AI 大模型、云原生等多种场景中更好地使用 Nacos,以提升其广泛适应性。
493 129
|
安全 Cloud Native 测试技术
Star 3w+,向更安全、更泛化、更云原生的 Nacos3.0 演进
祝贺 Nacos 社区 Star 数突破 30000!值此时机,回顾过去的两年时间,Nacos 从 2.0.4 版本演进到了 2.4.2 版本,基本完成了当初构想的高性能、易拓展的目标,并且对产品的易用性和安全性进行了提升,同时优化了新的官网,并进行了多语言和更多生态支持。未来,Nacos 会向更安全、更泛化、更云原生的 Nacos3.0 演进。
399 118
|
8月前
|
安全 Java API
Nacos 3.0 Alpha 发布,在安全、泛用、云原生更进一步
Nacos 3.0 Alpha 发布,在安全、泛用、云原生更进一步
236 0
|
11月前
|
供应链 安全 Cloud Native
阿里云容器服务助力企业构建云原生软件供应链安全
本文基于2024云栖大会演讲,探讨了软件供应链攻击的快速增长趋势及对企业安全的挑战。文中介绍了如何利用阿里云容器服务ACK、ACR和ASM构建云原生软件供应链安全,涵盖容器镜像的可信生产、管理和分发,以及服务网格ASM实现应用无感的零信任安全,确保企业在软件开发和部署过程中的安全性。
|
10月前
|
监控 安全 Cloud Native
阿里云容器服务&云安全中心团队荣获信通院“云原生安全标杆案例”奖
2024年12月24日,阿里云容器服务团队与云安全中心团队获得中国信息通信研究院「云原生安全标杆案例」奖。
|
监控 安全 Cloud Native
云原生安全:Istio在微服务架构中的安全策略与实践
【10月更文挑战第26天】随着云计算的发展,云原生架构成为企业数字化转型的关键。微服务作为其核心组件,虽具备灵活性和可扩展性,但也带来安全挑战。Istio作为开源服务网格,通过双向TLS加密、细粒度访问控制和强大的审计监控功能,有效保障微服务间的通信安全,成为云原生安全的重要工具。
231 2
|
Kubernetes 安全 Cloud Native
云上攻防-云原生篇&K8s安全-Kubelet未授权访问、API Server未授权访问
本文介绍了云原生环境下Kubernetes集群的安全问题及攻击方法。首先概述了云环境下的新型攻击路径,如通过虚拟机攻击云管理平台、容器逃逸控制宿主机等。接着详细解释了Kubernetes集群架构,并列举了常见组件的默认端口及其安全隐患。文章通过具体案例演示了API Server 8080和6443端口未授权访问的攻击过程,以及Kubelet 10250端口未授权访问的利用方法,展示了如何通过这些漏洞实现权限提升和横向渗透。
1157 0
云上攻防-云原生篇&K8s安全-Kubelet未授权访问、API Server未授权访问
下一篇
oss云网关配置