译 者 序
云原生技术的定义与发展脉络需要从云原生计算基金会(CNCF)的权威阐释开始介绍。根据CNCF的定义,云原生技术是一套涵盖软件、规范、标准及技术方法的综合体系。云原生技术是组织、企业与个人在现代动态环境(例如,公有云、私有云和混合云)中构建并运行敏捷、可扩展应用程序的关键路径。其中,代表技术包括容器、微服务、微服务治理及API Server等。通过云原生技术的协同作用,安全专家能够聚合系统的弹性、可管理性,同时为持续监测和观察安全态势提供支撑。近年来,云原生技术的演进重心已经从容器本身转移到以Kubernetes为核心的云原生编排体系。依托云原生编排体系构建上层的业务抽象,伴随微服务、Serverless等技术理念的实施和深化,Kubernetes逐渐成为云原生技术生态的“操作系统”。个人、企业与组织在此基础上搭建业务侧的上层逻辑,将能够最大限度地释放云原生技术的价值。
数字经济作为第四次工业革命的“钥匙”,是国家级战略的核心支撑,已经成为全球经济复苏的新引擎,成为国家发展新征程的助推器。《“十四五”数字经济发展规划》明确指出:2025年我国数字经济进入全面扩展期,2035年数字经济将进入繁荣成熟期。如今,数字化技术已深度渗透到社会生活的方方面面。新兴技术的日趋普及,对企业运营模式产生了重大影响,而2019年的新冠疫情暴发,更是对社会生产、生活方式造成了巨大影响。
与此同时,我国日益关注网络安全和数据安全,2021年《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《关键信息基础设施安全保护条例》等一系列网络和数据安全相关的法律、法规、监管要求密集出台,进一步完善了我国网络和数据安全相关的规章制度。网络和数据安全已经成为企业合规经营的“必选项”。
然而,随着社会数字化程度的持续提升,网络和数据安全的风险也日益凸显。国内外多地爆发重大网络和数据安全事件,导致数据泄露或者服务终止。例如,美国燃油管道运营商Colonial Pipeline于2021年5月7日遭受网络犯罪团伙DarkSide的勒索软件攻击,导致Colonial Pipeline公司被迫关停其主要输油管道。这一事件深刻印证,如果没有数字安全、数据安全和网络安全技术的有力护航,数字化发展的程度越高,潜藏的风险就越复杂、严峻。
云计算的高速发展正在推动行业数字化转型进程。以容器、微服务、DevOps为代表的云原生技术已在金融、医疗、教育、电信、互联网等多个行业得到实践和验证。然而,云原生应用架构复杂,在传统的网络和数据安全问题之外,容器安全、API安全等云原生应用特有的需求也形成了新的安全挑战。《Sysdig 2022云原生安全与使用报告》指出,有75%运行在生产环境中的容器映像包含“高危”或“严重”的漏洞;73%的云账户包含暴露的S3存储桶,36%的现有S3存储桶对公众开放访问;27%的用户拥有不必要的root权限,大多数用户并没有启用多因素身份验证(MFA)。甚至出现了单一集群在云服务提供方账单上超支40万美元以上的极端收费案例。在此背景下,为了保障云计算业务的稳定运行,妥善保护云租户的敏感数据,业界提出了云工作负载保护、云安全态势管理、云访问安全代理等云原生安全解决方案,用于构建覆盖全生命周期的安全防护体系。
有鉴于此,清华大学出版社引进并主导翻译了《云原生安全》一书,希望通过本书,帮助广大云计算用户、云原生计算从业人员和安全从业人员理解云原生应用和基础架构面临的独特安全挑战。《云原生安全》在实例的引导下,讲述如何在云原生环境中减轻威胁。本书首先介绍Linux容器和容器运行时保护,然后转向更高级的主题,例如,对于Kubernetes的高级攻击。具体内容涵盖:在CI/CD流水线中安装和配置多种DevSecOps工具;建立证据留存记录系统,为大规模的容器环境提供多种不同粒度的信息留存记录;确保流行的容器编排器Kubernetes的安全;使用成熟的策略加固云平台。对于DevOps工程师、平台工程师、安全专业人士和学生而言,本书将尽力帮助上述人员提高对现代云原生应用系统安全挑战的理解。
本书作者Chris Binnie作为一位卓越的技术顾问,在各种关键的Linux系统上有近25年的工作经验。Chris为银行和政府的工作内容涉及自有服务器和云端服务器领域。Chris于2005年建立了自主系统网络,并于2012年在AWS上构建了流媒体平台,用于在77个国家发布实时高清视频。作者Rory McCune在过去的20年里曾担任信息和IT安全领域的多种职务。Rory近年专注于云原生安全,活跃于容器安全领域,曾在各种容器化研讨会上发表演讲,是Docker和Kubernetes CIS基准的作者,为世界各地的专业会议撰写报告,并提供容器安全培训。
本书的翻译工作历经10个月全部完成,十几名译者参与翻译和校对工作。在此,感谢译者们的辛勤付出!在本书的翻译过程中,译者力求忠于原著,尽全力传达作者的原意。感谢参与本书校对的云原生专家、信息系统专家、网络安全专家、数据安全专家,你们的工作保证了全书在技术和内容表达上的准确、一致和连贯。感谢栾浩、赵超杰、李跃武、杨路、高崇明在组稿、翻译、校对、通读、定稿等环节所投入的大量时间和精力,你们的工作保证了全书在技术上符合云计算安全、云原生安全、网络与数据安全的工作实务要求,以及在内容表达上的准确、一致和连贯。
感谢本书的审校单位新疆数字证书认证中心(以下简称“新疆CA”)。新疆CA成立于2004年,是经新疆维吾尔自治区党委、人民政府批准,报国家密码管理局审批同意,国家工信部行政许可,依法成立的第三方权威电子认证服务机构,是为自治区及新疆生产建设兵团提供网络电子身份认证、商用密码管理服务和保障网络信息安全的重要基础设施服务机构。新疆CA秉承“产品为王、渠道添翼、服务为基、传承创新”的发展理念,以夯实新疆信息安全基础设施建设为抓手,持续推进自治区、兵团信息化与密码应用创新发展建设工程,奋力开创密码应用与产业融合创新的新模式、新业态,构建密码事业与产业发展互促共进新格局,为新疆商密产品走出新疆,服务全国、服务“一带一路”打好基础,成为开放跨境创新型网络安全商密产业的全国一流服务平台。
同时,还要感谢本书的审校单位上海珪梵科技有限公司(简称“上海珪梵”)。上海珪梵是一家集数字化转型、数字化软件技术与数字科技风险于一体的专业服务机构,专注于数字化、数据化、软件技术与数字安全领域的研究与实践,并提供数字化转型、数字科技建设、数字安全规划与建设、软件研发技术、网络安全技术、数据与数据安全治理、软件项目造价、数据安全审计、信息系统审计、人工智能安全、数字安全与数据安全人才培养与评价等工作。上海珪梵是数据安全人才培养运营中心单位。在本书的译校过程中,上海珪梵投入了多名专家助力本书的译校工作。
在此,一并感谢中国科学院南昌高新技术产业协同创新研究院、中国软件评测中心(工业和信息化部软件与集成电路促进中心)、中国卫生信息与健康医疗大数据学会信息及应用安全防护分会、数据安全关键技术与产业应用评价工业和信息化部重点实验室、中国计算机行业协会网络和数据安全专业委员会、北京金联融科技有限公司、江西首赞科技有限公司、河北新数科技有限公司、江西立赞科技有限公司、北京泓博智睿教育科技有限公司、广东信证数字科技有限公司、天津信诺天和数字技术有限公司、深圳益诚法律服务有限公司、深圳信诺天和科技有限公司和广州市颐卓崇晖技术有限公司在本书译校工作中给予的大力支持。
最后,再次感谢清华大学出版社编辑的严格把关,悉心指导,正是有了他们的辛勤努力和付出,才有《云原生安全》中文版的顺利出版。
云原生安全是正在快速发展的新兴行业,本书涉及多个纵向专业领域,内容涉猎广泛,术语体系复杂且难以辨析。因译者能力有限,在翻译中难免有疏漏或者欠妥之处,恳请广大读者朋友指正。
译 者 简 介
栾浩,获得美国天普大学IT审计与网络安全专业理学硕士学位,马来亚威尔士大学(UMW)计算机科学专业博士研究生(人工智能方向),持有CISSP、CISA、注册数据安全审计师(CDSA)、CISP、CISP-A和TOGAF等认证。曾供职于思科中国、东方希望集团、华维资产集团、京东集团、包商银行等企业,历任软件研发工程师、安全技术工程师、安全架构师、CTO\CISO职位,现担任CTO职务,并担任中国卫生信息与健康医疗大数据学会信息及应用安全防护分会委员、中国计算机行业协会网络和数据安全产业专家委员会专家、中关村华安关键信息基础设施安全保护联盟团体标准管理委员会委员、数据安全人才之家(DSTH)技术委员会委员,负责数转智改建设、数字安全治理、人工智能安全治理、数据安全治理与个人信息保护、供应链安全与风险管理,以及安全赋能项目的架构咨询、安全技术与运营、评估与审核、审计和人才培养等工作。栾浩先生担任本书翻译工作的总技术负责人,承担全书的组稿、翻译、校对和定稿工作,并负责全书术语表的确认工作。
赵超杰,获得燕京理工学院计算机科学与技术专业工学学士学位,持有注册数据安全审计师(CDSA)、DSTP-1等认证。现任安全技术经理职务,负责数字化转型过程中的数字科技风险治理、数据安全治理与个人信息保护、供应链安全与风险管理、渗透测试、攻防演平台研发、风险评估与审计、安全教育培训、数据安全课程研发等工作。赵超杰先生承担第1~20章的翻译和校对工作,担任本书项目经理,并为本书撰写了译者序。
李跃武,获得美国管理技术大学工商管理专业管理学博士学位,持有CISP、CISAW等认证。现担任新疆数字证书认证中心董事、总经理。担任中国电子认证服务产业联盟副理事长;新疆商用密码行业协会理事长;是自治区经信委、国防办未来网络(IPv9)技术专家组成员;新疆财经大学硕士研究生校外导师。李跃武先生承担全书的校对工作、通读工作。
杨路,获得北京外国语大学信息管理与信息系统专业管理学学士学位,持有ITIL、RHCE等认证。现任SoC网络安全主管、数据安全项目技术经理职务,负责云平台安全运营,数据安全治理、数据防泄露DLP等工作。杨路先生承担全书的校对工作、通读工作。
高崇明,解放军信息工程大学工学信号与信息处理专业军事情报学硕士学位,高级工程师。获得CISP-PTE、CISP和商用密码应用安全性评估等认证。负责信息安全评估、商用密码应用、电子认证技术、数字证书应用、等级保护、密码应用安全性评估等工作。高崇明先生承担部分章节的校对工作。
牛承伟,获得中南大学工商管理专业管理学硕士学位,持有CISP等认证。现任广州越秀企业集团股份有限公司IT经理,负责云安全、基础设施安全、数据安全和资产安全等工作。牛承伟先生承担本书部分章节的校对工作。
姚凯,获得中欧国际工商学院工商管理专业管理学硕士学位,持有CISA、CISM、CISSP、CCSP、CSSLP、CEH等认证,现任CIO职务,负责IT战略规划、安全策略制定、数字化转型、IT架构设计及应用部署、系统取证和应急响应、数据安全备份策略规划制定、数据保护、灾难恢复演练和复盘等工作。姚凯先生承担本书部分章节的校对工作。
李婧,获得北京理工大学软件工程专业工学硕士学位,高级工程师,持有CISSP、CISP、CISA等认证。现任中国软件评测中心(工业和信息化部软件与集成电路促进中心)关键信息基础安全保护研究测评事业部副主任职务,负责数据安全和网络安全的研究、测评、安全人才培养、黑灰产反制与检测等工作。李婧女士现任中国计算机行业协会网络和数据安全产业专家委员会专家。李婧女士承担本书部分章节的校对工作。
张建林,获得北京师范大学信息科学与技术专业工学学士学位,中级工程师。获得CISSP、CISI、CISA、CISP、CISAW等认证。担任中国卫生信息学会安防分会副主任委员,负责医疗大健康安全、安全教育培训项目管理。负责信息安全服务、安全咨询服务等工作,曾发表多篇论文,参与团体标准以及行业标准撰写。张建林先生承担本书部分章节的校对工作。
徐坦,获得河北科技大学理工学院网络工程专业工学学士学位,持有注册数据安全审计师(CDSA)、DSTP、CISP-A等认证。现任安全技术总监职务,负责数据安全技术、渗透测试、代码审计、安全教育培训、云计算安全、安全工具研发、IT审计和企业安全攻防等工作。徐坦先生承担本书的统稿工作。
肖文棣,获得华中科技大学软件工程专业工程硕士学位,持有CISSP、CCSP、AWS解决方案架构师和AWS安全专家等认证,现任晨星中国BISO职务,负责大中华区的安全工作。肖文棣先生承担本书部分章节的校对工作。
梁龙亭,获得北京理工大学计算机科学与技术专业工学学士学位,持有CISSP、CDPSE、ISO/IEC 27001内审员等认证。现任信息安全&合规职务,负责安全管理、安全技术、安全合规等工作。梁龙亭先生承担本书部分章节的校对工作。
罗春,获得电子科技大学电子工程专业工学学士学位,持有CISP、CISP-PTE、CISA等认证,现任中铁成都科学技术研究院副总工程师职务。罗春先生承担本书部分章节的校对工作。
陈宇,获得南京邮电大学工商管理专业管理学学士学位,持有CCIE/JNCIE等认证,现任Aqua Security 安全架构师职务,负责云原生安全产品的推广和部署等工作。陈宇先生承担本书部分章节的校对工作。
陈骁,获得香港大学国际工商管理专业管理学硕士学位,持有AWS安全专项,Azure安全工程师助理,CISSP等认证,现任全球知名企业云平台工程师职务,负责云计算开发和运维等工作。陈骁先生承担本书部分章节的校对工作。
白铭,获得西安电子科技大学计算机科学与技术专业工学学士学位,持有CISA认证,现任陕西君成融资租赁股份有限公司信息科技负责人职务,负责信息安全、网络安全、信息系统架构、项目管理等工作。白铭女士承担本书部分章节的校对工作。
孙辉映,获得重庆邮电大学计算机工程专业工学硕士学位,重庆邮电大学计算机技术领域工程硕士学位。持有CISP、CISP-A等认证,现任重庆海关科技处网络安全科科长职务,负责网络安全等工作。孙辉映先生承担本书部分章节的校对工作。
周可政,获得上海交通大学电子与通信工程专业工学硕士学位,持有CISSP、CISA、CDPSE、IBM QRadar Analyst等认证。现任某金融公司资深安全工程师职务,负责公司SIEM平台规划和建设、企业安全体系建设等工作。周可政先生承担本书部分章节的校对工作。
富宜宇,获得上海交通大学信息安全专业工学硕士学位,持有CISSP认证,现任某大型互联网公司架构安全工程师职务,负责基础架构风险挖掘与安全建设等工作。富宜宇先生承担本书部分章节的校对工作。
本书原文涉猎广泛,内容涉及诸多技术难点,感谢数据安全人才之家(Data Security Talent Home,DSTH)技术委员会、(ISC2)上海分会的诸位安全专家在本书译校过程中给予的高效且专业的解答,在此衷心感谢数据安全人才之家(DSTH)技术委员会以及广大会员、(ISC2)上海分会理事会以及广大会员的参与、支持和帮助。
作 者 简 介
Chris Binnie作为一位技术顾问,近25年一直深耕于关键的Linux系统领域。在他为银行和政府效力期间,工作内容涉及搭建自有服务器和云端服务器。在2005年,他建立了一种自主化的系统网络,并于2012年在AWS上构建一套流媒体平台,用于向77个国家发布实时高清视频(HD video)。除此之外,Chris Binnie还撰写了两本Linux技术专著,并在数年间为杂志Linux和ADMIN撰写文章。他具有5年的DevOps安全顾问经验,擅长以清晰简洁的方式解释复杂的问题。
Rory McCune在过去的20年间曾担任信息和IT安全领域的多种职位。最近,他将大部分工作时间致力于云原生安全(Cloud Native Security)领域。他是容器安全领域的活跃成员,曾在各种IT和信息安全会议上发表演讲。他还在重大的容器化研讨会上发表演讲,是Docker和Kubernetes CIS基准的编写成员,为世界各地的会议编制课程,并提供容器安全培训。在闲暇时光,他喜欢散步,欣赏Scottish Highlands的风景。
关于技术编辑
Christina Kyriakidou是一名全职IT架构咨询师,偶尔撰写博客,深耕开源软件领域10余年,为英国和欧洲的众多客户提供技术支持,为上游开源软件提供解决方案。Christina Kyriakidou自2016年以来一直投身于容器技术的研究工作,并热衷于容器技术领域,只因他认为容器技术在较大程度上平衡了新技术与广泛适用性之间的关系。目前,他的大部分工作时间都致力于向客户介绍容器平台和自动化方面的相关内容,涵盖本地环境与云端资源的部署。
前 言
毫无疑问,近年来,业界见证了软件应用程序研发和部署方式的巨大变化。
不妨花些时间回顾在过去十年间实现的重大突破。从Docker巧妙整合Linux容器技术引发的惊人普及率开始,到云平台通过不断升级的服务方案实现关键性突破,再到如今容器编排工具像驯服几千头野牛一般驾驭海量容器。最后,同样重要的是,容器技术将软件应用程序拆解为可移植的、微服务规模的块,模块化的架构设计能够降低系统的量级且易于扩展。
这些重要的技术创新与融合为研发团队提供了一整套全新的工具箱,研发团队因而获得了强大的软件研发能力,并且搭建了可靠的应用程序部署平台。
随着其他的里程碑式计算领域的不断创新,例如,类UNIX操作系统的发展,以及网络和互联网的诞生,云原生技术已经取得足以载入史册的成就。然而,与所有新形成的技术一样,不同类型的安全挑战也浮出水面,必须及时解决。
云原生安全是一个复杂的、涉及多方面的主题,难以理解,更加难以正确处理。为什么如此?答案在于需要保护云原生环境中大量的、各不相同的组件。云平台、底层主机操作系统、容器运行时、容器编排器,以及应用程序本身,都存在各自独有的安全特性,而且需要定制化管理。
还要牢记,组织需要全年无休,每日24小时不间断地保障和持续监测技术栈中的关键组件。对于那些从事安全工作却不熟悉云原生技术的安全专家而言,有限的经验可能导致在面临突发挑战时感到万分棘手且难于应对。
在较为高级的恶意攻击方群体中,部分恶意攻击方极具适应性、头脑聪慧且耐心十足,恶意攻击方拥有大量的研发和系统经验,有能力完成意想不到的入侵行动,而且,攻击目标并不仅限于引人入目的头部在线服务商。恶意攻击方往往还拥有充足的资金,因此,组织想要将恶意攻击方阻挡在云端领地之外是极其困难的。只有持续不断地封堵每一处安全攻击点,依靠多层防御体系才有可能实现这一愿望。然而,恶意攻击方仍然近在咫尺。最高级别的攻击,即所谓的国家恶意攻击方的技术能力已经达到惊人的领先水平,以至于普通的安全团队几乎难以察觉到国家恶意攻击方成功入侵的迹象。
除了引发失眠的焦虑之外,令人欣慰的消息是业界已经研发出,能够提高恶意攻击方成功利用漏洞的难度,进而降低恶意攻击方损害组织安全水平的方法。通过结合使用开源工具,并在软件生命周期中将安全能力左移到前期,可以帮助研发团队更清晰地认知威胁,并最终对于即将投入生产的程序代码承担更重大的责任。
正如DevSecOps方法论所倡导的那样,将安全能力向左转移是极具意义的努力方向,尤其是在将安全逻辑网关插入决定软件构建成败的CI/CD流水线中的时候。在软件生命周期中任何可能需要安全的环节,这种持续集成/持续部署(CI/CD)流水线中的安全管控措施都是卓有成效的,并且受欢迎程度正以指数级的速度增长。
迎接挑战
《云原生安全》的两位作者在技术和安全领域工作了20余年,在本书中从不同的角度应对安全挑战。本书分为四个不同的部分:每个部分从不同角度为安全专家提供足够的安全工具知识,以及改善云原生基础架构安全态势的特殊诀窍。
本书详细探讨的关键领域是高级构建模块。第Ⅰ部分重点介绍容器运行时和编排器的安全水平,第Ⅱ部分介绍DevSecOps工具,第Ⅲ部分介绍云平台的安全能力和持续监测能力,第Ⅳ部分介绍Kubernetes的高级安全能力。
从表面看,本书对于加固Linux方面的信息比其他方面讨论的要少,这是因为,Linux系统比云原生技术栈中的其他组件都更加成熟。然而,如果不提及几乎所有与云原生技术相关的组件都以某种形式起源于Linux,显然有失公允。在云原生空间中,人们常常忽视Linux这一安全的基石。因此,本书专门设置了一章的内容,用于确保组织在利用自动化技术增强Linux安全水平时,能够采用基于行业共识的最佳实践。
毫无疑问,如今流行的云平台各不相同,但是,只需一点耐心就可以将加固云平台所需的安全技能从一种方式转移到另一种方式。AWS(Amazon Web Services)仍然是占主导地位的云服务提供方,因此,本书主要关注AWS;然而,使用其他云平台的工作人员也能够学习到足够多的知识,以类似的方式工作。实验示例使用从Debian衍生的Linux发行版,但是,其他Linux发行版也将与本书所展示的示例对应。
关于容器安全问题的讨论不应该仅仅局限于静态容器镜像分析。在本书中,将单独讨论与容器运行时相关的威胁信息,以及与编排器相关的威胁信息,以更加清晰地阐述二者各自的特点。
本书探索的概念和技术在前三部分为了适应经验较少的人群而相对浅显。然而,随着逐渐深入探讨,直到最终研究针对Kubernetes的高级攻击,后续章节旨在引导安全专家掌握这些复杂的概念,并鼓励安全专家继续深入研究。
本书希望安全专家能够获得丰富多样的专业领域知识,以帮助组织保护正在使用的云原生资产。同样,由于如今的研发团队需要学习更多的安全知识,研发人员将愈发需要及时跟上安全挑战的步伐。
基于上述考虑,收集想法并书写成书是一件令人愉快的事情。安全专家现在将从查看Linux容器的内部构造开始探索。未必所有DevOps工程师都能够自信地从Linux的角度解释容器是什么。本书希望弥补这一差距,以帮助组织保护容器的安全。
本书覆盖哪些内容
以下简要说明《云原生安全》一书中每一章将要学习的主要内容。
第1章:容器是什么 第1章讨论组成Linux容器的组件。通过实际操作的示例,该章将从Linux系统的角度提供对于组件的理解,并且将讨论目前业界所使用的几种常见容器类型。
第2章:非root运行时 该章着眼于运行容器的梦想“圣杯”(Holy Grail),在不使用root用户的情况下如何运行容器。首先,对于Docker的实验性质的非root模式展开讨论,再深入研究在不使用超级用户的情况下运行Podman,有助于展示容器运行时之间的关键差异。
第3章:容器运行时保护 该章将探讨并研究一款强大的开源工具,可以为容器提供令人印象深刻的保护措施。自定义策略可用于监测或者强制执行措施,以防止在容器活动中发生不希望的异常情况。
第4章:取证日志 该章将研究一套内置的Linux审计系统,可以提供非常详细的信息。安全专家使用审计系统,可以在攻击发生后逐步查看记录的事件,以充分掌握入侵行动(compromise)是如何实现的。此外,也可以更加容易地定位错误配置和性能问题。
第5章:Kubernetes漏洞 该章介绍了一款智能工具,利用一系列详尽的检查手段,为Kubernetes集群提供适当的安全能力和合规修复建议。此类建议对于在安装阶段以及持续监测过程中执行审计任务均能起到一定的帮助作用。
第6章:容器镜像CVE 通过单独使用或者组合使用三种最优的CVE扫描工具,可以在静态容器镜像中捕获需要修补的漏洞的详细信息的图片。
第7章:基线扫描(Zap应用程序) 作为第Ⅱ部分“DevSecOps工具”的开篇,该章探讨在CI/CD流水线中执行基线测试活动的收益,重点揭示应用程序的安全问题。
第8章:制定安全规范 该章将演示一种工具,在CI/CD测试中利用流行的攻击应用程序,并使用自定义策略测试新构建的服务和应用程序中的漏洞。
第9章:Kubernetes合规 该章详细介绍一款兼容CI/CD测试的工具,使用数百种不同的测试标准检查Kubernetes集群,然后提出合理的修复手段以帮助改善Kubernetes的安全态势。
第10章:保护 Git 存储库 该章将介绍两种常用的工具,在利用git版本控制系统的代码库时,防止意外将机密信息、令牌、证书和口令存储在程序代码之中。两种工具都适合从CI/CD流水线中调用。
第11章:主机安全自动化 该章探讨云原生安全中经常容易忽视的一个方面,即Linux主机本身。通过一次或者定期自动加固主机,使用诸如Ansible的配置管理工具,可以帮助组织缓解恶意攻击方获得立足点的威胁,并能够创建可预测的、可靠的且更安全的主机。
第12章:使用Nikto工具扫描服务器 该章提供一款有价值的工具,将运行数千项测试活动以检测在主机上运行的应用程序,以帮助改善主机安全态势。Nikto工具还可以相对容易地集成到CI/CD流水线测试活动中。
第13章:云端运营持续监测 作为第Ⅲ部分“云端安全”的开篇,该章提出了日常持续监测云基础架构的解决方案,以及如何优化CSPM(Cloud Security Posture Management,云安全态势管理)。通过使用开源工具,安全专家可以自定义行之有效的指标集,构建令人耳目一新的驾驶舱,同时能够为组织节省大量的运营成本。
第14章:云端守护 该章介绍一套功能强大的工具,用于自动执行自定义策略,以防云环境中出现不安全的配置设置。通过深入了解该工具的工作原理,安全专家可以在AWS、Azure、Google云平台上自由地部署软件程序所包含的众多示例。
第15章:云端持续审计 该章介绍几款常用审计工具的安装与使用方法,这些审计工具能够运行数百项涉及Linux和云平台合规的测试任务,其中,部分测试是基于广泛认可的CIS基准(Benchmark)而制定的。
第16章:AWS云端存储 该章将探讨恶意攻击方如何定期从云存储中窃取大量敏感数据。同时,该章还强调恶意攻击方能够轻易地确定存储是否可公开访问,并且恶意攻击方可能从云端存储中下载数据资产。此外,该章还提及通过自动化手段帮助恶意攻击方实现攻击目标的有偿服务。
第17章:Kubernetes外部攻击 作为第Ⅳ部分“高级Kubernetes和运行时安全”的开篇,该章深入研究了API Server攻击,这是利用Kubernetes的一种常见方式,还研究了Kubernetes集群的其他组成部分。
第18章:Kubernetes的RBAC授权 该章讨论Kubernetes集群中用于授权的基于角色的访问控制(Role-based Access Control,RBAC)特性。通过定义细粒度的访问控制措施,能够明确地限制允许操作行为的访问水平。
第19章:加固网络 该章探讨恶意攻击方如何锁定Kubernetes集群中的网络,以及限制应用程序或者用户在网络命名空间之间移动的方法。
第20章:加固工作负载 该章建立在本书前述章节学习的知识基础之上,采用一种更高级的方法加固Kubernetes中的工作负载。
配套的下载文件
当安全专家使用本书中的示例时,将看到示例中大多数是命令行交互方式,需要输入单条命令并查看输出信息。对于第19章中演示的自动化任务而言,涉及的YAML文件可以从http://www.wiley.com/go/cloudnativesecurity下载。
