网易首页 > 网易号 > 正文 申请入驻

金融云原生漫谈(六)|你在用的云原生平台真的安全吗?

0
分享至

在金融行业数字化转型的驱动下,国有银行、股份制银行和各级商业银行也纷纷步入容器化的进程。

如果以容器云上生产为目标,那么整个容器云平台的设计、建设和优化对于银行来说是一个巨大的挑战。如何更好地利用云原生技术,帮助银行实现敏捷、轻量、快速、高效地进行开发、测试、交付和运维一体化,从而重构业务,推动金融科技的发展,是个长期课题。

本期金融云原生漫谈,将和您聊一聊如何构建安全的云原生平台。

以容器和微服务为代表的云原生技术,对于金融行业来说,既是机遇,也是挑战。机遇在于,云原生技术正在助力银行通过差异化业务进行创新,快速获得更多用户的青睐;挑战在于,比任何行业都要强调安全稳定的金融业,如何在飞速更迭的技术环境下,保持稳态业务持续发展的同时,做到既稳又快。

金融行业云原生平台的安全性近年来得到越来越多的关注,为了满足容器的高可靠、高性能的基本保障,安全建设至关重要,但又非常宏观,涉及到方方面面。不仅仅是被动的防御和事后的查漏补缺,也包括态势感知,主动防御等内容,应该作为一个整体去考量和规划。

  • 容器安全包括哪几个层面?
  • 容器安全防护实践从何入手?
  • 如何从全生命周期规避容器化改造过程中的安全问题?

希望本篇文章能带给您启发。

容器安全包括哪几个层面?

Docker和K8s会不可避免地存在漏洞,每次漏洞修复都要大规模升级集群,每次升级有可能对上面运行的容器造成影响,对K8s的运维是非常大的压力。那么我们如何保证容器平台安全呢?

基于云原生平台的层次架构,我们可以从以下4个层面来看待这个问题:

  • 在容器及K8s层面,通常需要保证镜像安全、容器运行时安全、容器网络安全、权限安全等问题。另外,可以进一步关注K8s的Pod安全策略PSP。

  • 在平台层面,集群隔离、租户安全、用户隔离、网络ACL、审计、DevSecOps、NetworkPolicy、平台高可用、HTTPS接入安全等都是平台从平台层面提供的安全能力。平台自身的漏洞扫描、组件漏洞等问题需要厂商发版前做严格的漏扫,做到有效的处理。很多客户在采购过程中,都会要求厂商提供未来每个版本的安全检测报告。

  • 在应用层面,可以通过DevSecOps在开发过程中为应用提供安全保障。另外,平台会提供应用高可用保障、应用安全接入、跨域策略、数据高可用等能力,为应用进一步提供安全保障。通常,我们建议针对面向的互联网应用,可以叠加上前端安全设备的WAF、DDos、防Sql注入等能力将进一步提升应用的安全性。

  • 在运维层面,可以采用业务高峰期的重保服务作为保障平台正常运行的另一个策略。

容器安全防护实践从何入手?

云原生安全离不开容器安全,容器的安全防护建议从以下方面开始着手评估和实践:

一、基础设施层

  • 操作系统安全:首先需要明确一点,涉及容器云工作节点的操作系统要使用遵循安全准则的操作系统。使用防火墙,端口阻止等安全措施。系统常规安全更新和修补程序在可用后必须立即应用,防止黑客和入侵者利用已知漏洞。使用最小化操作系统,同时精简和平台不相关的预置组件,从而降低系统的攻击面。使用第三方安全加固工具,定义了系统上的应用程序,进程和文件的访问控制等。建立审核和日志记录流程,确保构建平台的所用的操作系统是安全合规的。
  • 网络层安全:实现管理平面业务平面流量隔离、最少的端口暴露。
  • 存储安全:定时快照和备份并对敏感数据进行加密。

二、平台层安全

  • 安全扫描:对容器调度和管理平台本身,需要先实现安全基线测试,平台安全扫描;
  • 审计:对平台层用户操作进行审计,同时也需要项目层面的资源和操作审计;
  • 授权:对平台实行权限控制,能基于角色/项目/功能等不同维度进行授权;
  • 备份:定期备份平台数据;
  • 巡检:选用具备自动化巡检能力的平台产品。

三、容器安全

  • 镜像安全:容器使用非root用户运行,使用安全的基础镜像,定时对镜像进行安全漏洞扫描;
  • 运行时安全:主要是对容器在容器平台上运行过程中的对于宿主机系统以内安全设置,例如容器特权、提升权限、主机PID、主机IPC、主机网络、只读文件系统等安全限制。同时建议具备限制容器对于底层宿主机目录的访问限制。 限制容器对于外部网络端口暴露的范围限制。用户限定某些敏感项目独占宿主机,实现业务隔离;
  • 容器网络安全:可以通过Networkpolicy模板,对于所有Pod之间、Namespace和Pod之间等进行IP、端口、标签等细颗粒度的容器安全策略,同时在集群内部为Namespace划分子网、并且对于不同的namespace之间的子网设置白名单,进行访问控制。

如何从全生命周期规避容器化改造过程中的安全问题?


众所周知,容器化改造过程中的安全问题也不容小觑。我们通过观察发现,在过去三年业界也有一些容器失败的案例,基本问题就是:测试业务系统迁移到容器平台过程中,出问题运维团队不能及时处理,导致业务开发人员对容器平台的稳定性、可靠性产生质疑,最终导致项目失败。

因此,为了尽可能地规避这类安全问题,建议在容器化项目实施过程中,先对接现有的运维体系、安全体系和相关工具平台,在整体纳入到现有IT保障体系的基础上,将有限资源聚焦于容器平台的保障上。

再者,因为容器运维与传统运维之间有很大的技术门槛,所以也可以考虑购置专业技术厂商的驻场服务,解决平台的安全加固和平台运维问题。金融企业自己聚焦于容器平台的培训、应用推广等产生IT价值的工作。

综上,云原生平台的安全建设并非一蹴而就,而是一个需要不断完善、迭代积累的过程,后期还会涉及到功能规划、平台运维、升级实施、安全重保、应用迁移、服务改造、流程设计等一系列相关问题,建议金融企业在采购产品的同时,重视服务,采用甲乙双方更加紧密配合的项目建设/服务模式,从金融企业的自身情况出发,有针对性地规避容器化改造过程中的安全问题,平稳且高效地实现金融级云原生平台的安全构建。

我们相信,容器作为云原生的重要组成部分,必将紧跟云原生的发展热潮,向更加安全、可信的方向发展。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
《一路向西》最终章,无限反转,完美人设崩塌

《一路向西》最终章,无限反转,完美人设崩塌

有尺度影视
2025-02-15 11:02:23
央视重提刘翔08奥运退赛!孙海平讲了实话,本有望避免却出意外

央视重提刘翔08奥运退赛!孙海平讲了实话,本有望避免却出意外

三十年莱斯特城球迷
2025-02-17 23:45:15
因阮经天患抑郁,下海复出无人识,今录制《演员请就位3》遭抵制

因阮经天患抑郁,下海复出无人识,今录制《演员请就位3》遭抵制

史行途
2025-02-18 11:21:19
埃及媒体大肆报道:中国的40架歼-10,首批已到货!背后或有深意

埃及媒体大肆报道:中国的40架歼-10,首批已到货!背后或有深意

消失的电波
2025-02-17 17:23:31
东莞"太子辉",身家过亿横行霸道,只因调戏一陌生女子最终覆灭

东莞"太子辉",身家过亿横行霸道,只因调戏一陌生女子最终覆灭

天梦见证
2025-02-09 21:50:15
上市公司公告:董事长被罚没约3150万元!市值高达874亿元,股价大涨超13%

上市公司公告:董事长被罚没约3150万元!市值高达874亿元,股价大涨超13%

每日经济新闻
2025-02-17 21:48:14
东北野鸡泛滥成灾,为什么没人敢吃?当地农民说:我们不敢招惹!

东北野鸡泛滥成灾,为什么没人敢吃?当地农民说:我们不敢招惹!

百态人间
2025-02-13 16:14:55
无视中国2天2次严厉警告,普京通话支持朱拉尼,靠拢美国立场

无视中国2天2次严厉警告,普京通话支持朱拉尼,靠拢美国立场

刘振起观点
2025-02-17 15:12:16
中国股市又爆猛料,明天A股或将要大变天,万千散户抄底还是逃跑

中国股市又爆猛料,明天A股或将要大变天,万千散户抄底还是逃跑

一丛深色花儿
2025-02-18 11:53:07
50岁工地施工大叔自述:我与情人在一起七八年,妻子一直没有发现

50岁工地施工大叔自述:我与情人在一起七八年,妻子一直没有发现

施工员小天哥
2025-02-17 19:12:14
马卡报球评:亚马尔的低迷愈发严重,自从去年10月以来联赛从未进过球

马卡报球评:亚马尔的低迷愈发严重,自从去年10月以来联赛从未进过球

雷速体育
2025-02-18 14:09:18
陈妍希用九年的青春给自己买了“教训”,找男人真的不能只看脸!

陈妍希用九年的青春给自己买了“教训”,找男人真的不能只看脸!

墨印斋
2025-02-18 18:49:17
1分钟丢2球,门将+后卫送礼!中国国青被打花,10号王牌轰神仙球

1分钟丢2球,门将+后卫送礼!中国国青被打花,10号王牌轰神仙球

侃球熊弟
2025-02-18 20:08:36
唐山打人事件陈继志判24年,小8岁娇妻的一句话,让警察唏嘘

唐山打人事件陈继志判24年,小8岁娇妻的一句话,让警察唏嘘

罪案洞察者
2025-02-15 15:22:18
郑州市市长调整

郑州市市长调整

中安在线
2025-02-18 16:51:10
林允:每段爱情都危险,港媒曾报:林允为满足周星驰停经四个月

林允:每段爱情都危险,港媒曾报:林允为满足周星驰停经四个月

史纪文谭
2025-02-16 23:58:21
亚洲杯下午抽签!今晚中央五套体育直播表:CCTV5、CCTV5节目单

亚洲杯下午抽签!今晚中央五套体育直播表:CCTV5、CCTV5节目单

生活新鲜市
2025-02-18 14:13:40
射精一次会减寿?男性一生最多只能排6000次精?看完心里有数

射精一次会减寿?男性一生最多只能排6000次精?看完心里有数

星辰生肖馆
2025-02-16 00:25:03
调查发现:老年人若经常吃红薯,用不了多久,身体或有这5大改善

调查发现:老年人若经常吃红薯,用不了多久,身体或有这5大改善

荷兰豆爱健康
2025-02-10 14:19:22
不再看越南和泰国脸色,柬埔寨决心打造经老挝到中国的新通道!

不再看越南和泰国脸色,柬埔寨决心打造经老挝到中国的新通道!

水泥土的搞笑
2025-02-18 03:46:44
2025-02-18 21:31:00
灵雀云
灵雀云
企业级云原生私有云平台提供商
91文章数 0关注度
往期回顾 全部

科技要闻

马斯克发布"最聪明AI":号称碾压DeepSeekV3

头条要闻

网红顾茜茜回应"日入30万":是团队的税前收入

头条要闻

网红顾茜茜回应"日入30万":是团队的税前收入

体育要闻

曾遭遇两年欠薪,国足最新归化球员是他?

娱乐要闻

陈晓与陈妍希宣布离婚:今后各自安好

财经要闻

最高层级座谈会,谁晋级,谁缺席了

汽车要闻

两种电池可选 小米YU7最大续航820km

态度原创

教育
健康
亲子
旅游
军事航空

教育要闻

刚刚,2025 THE全球大学声誉排名发布

抑郁症患者称好的“乌托邦”宝地

亲子要闻

宝宝睡醒后就翘着腿,欣赏自己肥美的小腿 网友:怎么能这么可爱呀

旅游要闻

当南方热衷造雪

军事要闻

北约秘书长:欧洲准备为乌克兰提供安全保障

无障碍浏览 进入关怀版