《2023云原生实战案例集》——04 互联网——Salesforce 容器化改造,成功落地安全可信软件供应链

简介: 《2023云原生实战案例集》——04 互联网——Salesforce 容器化改造,成功落地安全可信软件供应链

image.png

客户简介

SaLesforce是一家提供云计算服务的软件公司,专门从事客户关系管理。Salesforce的 服务可以让企业利用云技术更好地与客户、合作伙伴和潜在客户进行连接。

客户痛点

在进行容器化交付改造的过程中,需要解决云原生场景下的软件供应链风险挑战,主要 包括环境复杂化、多样化等问题。

三方及开源组件带来的安全隐患:企业软件项目越来越依赖于来自供应商、三方或开 源社区的组件。这些组件常以基础镜像的方式在软件供应链中传递。攻击者可能利用 组件中存在的漏洞,植入恶意代码或控制第三方机器环境,进行从加密货币挖矿、发 送垃圾邮件,到通过大型僵尸网络发起DDoS攻击等恶意行为。

软件交付长链路带来的风险:软件供应链的周期链路长,在各个环节中均可能存在安 全风险,包括软件漏洞、软件后门、恶意篡改、知识产权风险和信息泄露等。

容器化运行可能引入更多攻击面:容器应用部署依赖Linux内核特性,很多黑客攻击 者利用内核系统漏洞,从容器运行时组件和容器应用部署配置等多个维度发起针对性 的逃逸或者入侵攻击。

方案売点

为了帮助客户更便捷地实现软件供应链安全,阿里云容器服务团队提供了端到端的解决 方案:

容器应用交付阶段,ACR EE可提供云原生应用交付链能力:ACR EE融合访问控制、 镜像构建、内容安全、二进制认证、全球化分发等能力,支持预置风险拦截策略,实 现发现即阻止、安全控制左移。

容器应用运行阶段,ACK保障容器应用一致性安全:ACK集成云安全中心提供了容器 运行时安全监控和告警能力,覆盖ATT&CK杀伤链的200余项安全检测模型,提升整 体业务负载运行环境安全性。基于ISV应用运行场景,ACK也提供了安全沙箱容器作 为运行时解决方案,确保更好的安全隔离能力和更高的稳定性。

安全运营阶段,ACK+ACR实现全局风险感知:客户可通过ACR自动同步、自动扫描、

自动加签功能和ACK自动验签、自动策略实施,以及风险识别后自动阻断后续流程功 能,实现容器化DevSecOps自动化流程。通过订阅ACRACK云安全中心的风险事 件,实现镜像内容、镜像交付、容器部署、容器运行时全流程安全的风险感知,可以 更及时高效地处理安全风险。

image.png

建设成果

20226月,"阿里云助力Salesforce软件供应链安全落地实践"成功获评"2022安 全守卫者计划优秀案例”,通过使用基于ACR EE + ACK的云原生DevSecOps能力, SaLesforce安全软件供应链实现万次镜像扫描、千次风险镜像拦截阻断,千次加签/验签 安全交付;基于全自动化软件供应链安全流程,应用安全交付效率提升3倍。

相关产品

器服务ACK

容器镜像服务ACR

相关实践学习
Docker镜像管理快速入门
本教程将介绍如何使用Docker构建镜像,并通过阿里云镜像服务分发到ECS服务器,运行该镜像。
深入解析Docker容器化技术
Docker是一个开源的应用容器引擎,让开发者可以打包他们的应用以及依赖包到一个可移植的容器中,然后发布到任何流行的Linux机器上,也可以实现虚拟化,容器是完全使用沙箱机制,相互之间不会有任何接口。Docker是世界领先的软件容器平台。开发人员利用Docker可以消除协作编码时“在我的机器上可正常工作”的问题。运维人员利用Docker可以在隔离容器中并行运行和管理应用,获得更好的计算密度。企业利用Docker可以构建敏捷的软件交付管道,以更快的速度、更高的安全性和可靠的信誉为Linux和Windows Server应用发布新功能。 在本套课程中,我们将全面的讲解Docker技术栈,从环境安装到容器、镜像操作以及生产环境如何部署开发的微服务应用。本课程由黑马程序员提供。     相关的阿里云产品:容器服务 ACK 容器服务 Kubernetes 版(简称 ACK)提供高性能可伸缩的容器应用管理能力,支持企业级容器化应用的全生命周期管理。整合阿里云虚拟化、存储、网络和安全能力,打造云端最佳容器化应用运行环境。 了解产品详情: https://www.aliyun.com/product/kubernetes
相关文章
|
安全 Cloud Native 容器
开发者视角:构建坚不可摧的云原生安全工具 - 安全内生于开发流
云原生时代,运维团队面临容器漏洞、微服务失陷与CI/CD污染三大威胁。通过容器基因解码、微服务免疫与管道净化构建三维防御体系,结合板栗看板、Snyk、Check Point、Aqua等工具,实现从漏洞预测到实时拦截的全链路防护。未来,安全将内生于云原生技术,构建主动免疫防线。
开发者视角:构建坚不可摧的云原生安全工具 - 安全内生于开发流
|
存储 安全 Cloud Native
云原生安全必修课:RDS透明加密(TDE)与数据脱敏联动实施方案
云原生环境下,数据泄露风险日益严峻,传统安全方案面临加密与脱敏割裂、保护不连续、权限控制粗放三大挑战。本方案融合TDE透明加密与动态数据脱敏技术,构建存储-传输-计算全链路防护体系,通过SQL级加密与角色化脱敏规则,实现细粒度数据保护。结合密钥管理、权限控制与多云适配,提升安全性与性能,广泛适用于金融、医疗等高安全要求场景。
603 3
|
人工智能 运维 监控
阿里云携手神州灵云打造云内网络性能监测标杆 斩获中国信通院高质量数字化转型十大案例——金保信“云内网络可观测”方案树立云原生运维新范式
2025年,金保信社保卡有限公司联合阿里云与神州灵云申报的《云内网络性能可观测解决方案》入选高质量数字化转型典型案例。该方案基于阿里云飞天企业版,融合云原生引流技术和流量“染色”专利,解决云内运维难题,实现主动预警和精准观测,将故障排查时间从数小时缩短至15分钟,助力企业降本增效,形成可跨行业复制的数字化转型方法论。
841 6
|
安全 Java API
Nacos 3.0 Alpha 发布,在安全、泛用、云原生更进一步
Nacos 3.0 Alpha 发布,在安全、泛用、云原生更进一步
554 0
|
人工智能 监控 安全
容器化AI模型的安全防护:构建可信的AI服务
在AI模型广泛应用的背景下,容器化AI模型的安全防护至关重要。主要安全威胁包括数据窃取、模型窃取、对抗样本攻击和模型后门攻击等。为应对这些威胁,需采取多层次防护措施:容器安全(如使用可信镜像、限制权限)、模型安全(如加密、水印)、数据安全(如加密、脱敏)和推理安全(如输入验证、异常检测)。此外,利用开源工具如Anchore Engine、Falco和ART等,可进一步加强防护。遵循安全开发生命周期、最小权限原则和深度防御等最佳实践,确保AI服务的安全性和可信度。
|
消息中间件 存储 Cloud Native
云消息队列 Kafka 版 V3 系列荣获信通院“云原生技术创新标杆案例”
2024 年 12 月 24 日,由中国信息通信研究院(以下简称“中国信通院”)主办的“2025 中国信通院深度观察报告会:算力互联网分论坛”,在北京隆重召开。本次论坛以“算力互联网 新质生产力”为主题,全面展示中国信通院在算力互联网产业领域的研究、实践与业界共识,与产业先行者共同探索算力互联网产业未来发展的方向。会议公布了“2024 年度云原生与应用现代化标杆案例”评选结果,“云消息队列 Kafka 版 V3 系列”荣获“云原生技术创新标杆案例”。
632 112
|
监控 安全 Cloud Native
阿里云容器服务&云安全中心团队荣获信通院“云原生安全标杆案例”奖
2024年12月24日,阿里云容器服务团队与云安全中心团队获得中国信息通信研究院「云原生安全标杆案例」奖。
|
运维 Cloud Native Serverless
Serverless Argo Workflows大规模计算工作流平台荣获信通院“云原生技术创新标杆案例”
2024年12月24日,阿里云Serverless Argo Workflows大规模计算工作流平台荣获由中国信息通信研究院颁发的「云原生技术创新案例」奖。
|
安全 Java API
Nacos 3.0 Alpha 发布,在安全、泛用、云原生更进一步
近期,我们欣喜地宣布 Nacos 3.0 的第一个版本 Nacos 3.0-ALPHA 已经发布。Nacos 3.0 的目标是在 2.0 的基础上,进一步优化安全性、易用性和标准化。同时,我们将引入更多功能,帮助用户在分布式协调、AI 大模型、云原生等多种场景中更好地使用 Nacos,以提升其广泛适应性。
884 138
|
供应链 安全 Cloud Native
阿里云容器服务助力企业构建云原生软件供应链安全
本文基于2024云栖大会演讲,探讨了软件供应链攻击的快速增长趋势及对企业安全的挑战。文中介绍了如何利用阿里云容器服务ACK、ACR和ASM构建云原生软件供应链安全,涵盖容器镜像的可信生产、管理和分发,以及服务网格ASM实现应用无感的零信任安全,确保企业在软件开发和部署过程中的安全性。