云原生安全微调查:超过 80% 的组织希望用开源软件构建现代安全系统
在 CNCF安全技术咨询小组(TAG)[1]的帮助下,CNCF 最近对社区进行了一次微调查,以了解组织是如何管理云原生安全的。
总体而言,该报告[2]显示,各组织认识到云原生架构中传统安全与现代安全之间的差异,并看到了现代云原生安全的价值。多达 85%的受访者表示,现代化的安全性对他们组织的云原生部署非常重要。没有人表示不重要。
然而,只有 9%的组织拥有一套完整的文档化的过程,这些过程是为他们的团队自动实现的。因此,虽然组织认识到这些策略的重要性,但是作为一个社区,仍然有很长的路要走,以增加采用和开发工具来减轻实现的负担。
更糟糕的是,12%的组织说他们保护第三方软件的过程和政策是不存在的。许多组织都让自己处于弱势。在这些情况下,员工可能会过度工作,精疲力尽,处理火灾,并在另一个事件发生前赶工。他们不太可能主动提高安全性或在该领域进行创新。
这项微调查收到了超过 125 份回复。
在这里[3]查看微调查的全部结果。该报告包含了更多关于组织最大的担忧、挑战和失误的细节,以及云原生安全的边缘状态。
在发布云原生安全白皮书[4]之后,Security TAG 最近还完成了自己的回顾性调查。
这项回顾性调查收到了 70 多个回应,发现:
-
由于最近对供应链安全的关注,参与者认为漏洞管理和秘密管理是云原生安全的两大关注点。
-
47%的参与者不愿意披露与安全相关的事件。对于那些愿意的来说,最严重的两起事件是漏洞被利用或加密货币矿工。有趣的是,只有 4%的参与者指出他们目睹了勒索软件攻击。
-
85%的参与者要求社区关注安全默认设置,60%的参与者要求更多关注自动化工具和参考指南。
-
尽管参与者对工作社区和 CNCF 正在做的工作感到满意,但参与者指出,Kubernetes 的默认值“太开放”,需要努力和成熟才能确保生产的安全。回应建议云原生安全社区应该从 4 个方面解决这个问题:
-
致力于提供生产就绪的配方,如网络策略和 OPA Gatekeeper 约束模板。
-
推动更多保守的默认设置,如禁用自动挂载服务帐户令牌和启用审计日志。
-
介绍关于如何增加可观察性和使用 OPA Gatekeeper 的友好文档。
-
新的开源工具可以轻松识别镜像漏洞(在运行时和注册中心)。
-
根据调查的反馈和社区驱动的讨论,Security TAG 正在进行几项关键工作。
Cloud Native 8[5]是第一次尝试为社区提供关于安全默认值的明确指导。关于这个话题,目前有一个公开评论[6],将于 10 月 31 日结束。
该小组还致力于一个供应链安全参考架构[7],旨在向组织展示如何将云原生项目堆叠起来,以解决一个日益增长的问题:供应链安全。它还推出了第一个版本的云原生安全地图(CNSMap)[8],并开始开发 2.0 版。CNSMap 的目标是提供关于如何保护组织的云原生生态系统的更多可操作的信息。
你可以在这里[9]阅读更多关于回顾性调查结果的信息。
参考资料
[1]安全技术咨询小组(TAG): https://github.com/cncf/tag-security
[2]报告: https://www.cncf.io/wp-content/uploads/2021/10/Cloud-Native-Security-Microsurvey-rev.pdf
[3]微调查的全部结果: https://www.cncf.io/wp-content/uploads/2021/10/Cloud-Native-Security-Microsurvey-rev.pdf
[4]云原生安全白皮书: https://github.com/cncf/sig-security/blob/master/security-whitepaper/CNCF_cloud-native-security-whitepaper-Nov2020.pdf
[5]Cloud Native 8: https://lnkd.in/gkFKsZkb
[6]公开评论: https://lists.cncf.io/g/cncf-tag-security/message/71
[7]参考架构: https://github.com/cncf/tag-security/issues/679
[8]云原生安全地图(CNSMap): https://cnsmap.github.io/
[9]回顾性调查结果: https://github.com/cncf/surveys/blob/master/security/README.md

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
分布式监控系统 WGCLOUD,基础组件升级提升性能
WGCLOUD是一款集成度较高的分布式运维监控系统,具有易部署、易上手使用、轻量、高效等特点,server端基于springboot开发,agent端使用go编写。核心模块包括:主机系统信息监控,CPU监控,CPU温度监控,内存监控,网络流量监控,磁盘IO监控,磁盘空间监测,系统负载监控,硬盘smart健康检测,应用进程监控,端口监控,docker监控,日志文件监控,文件防篡改保护,数据可视化监控,自动生成拓扑图、大屏可视化,数通设备监测,服务接口监测,web ssh堡垒机,指令批量下发执行,告警信息(邮件、钉钉、微信等)推送。 码云源码下载:https://gitee.com/wanghouhou/wgcloud GITHUB源码下载:https://github.com/tianshiyeben/wgcloud 官网:http://www.wgstart.com 支持运行系统 支持监测Linux系列:Debian、RedHat、CentOS、ubuntu、麒麟、统信、龙芯、树莓派等 支持监测windows系列:windows server2003以上(不含2003),win7,wi...
- 下一篇
StreamNative 宣布 2300 万美元 A 轮融资
北京时间 10 月 12 日,云原生批流融合数据平台 StreamNative 宣布获得 2300 万美元 A 轮融资,本轮融资由沙特阿美旗下多元化风投基金 Prosperity7 Ventures 与华泰证券旗下另类投资子公司华泰创新联合领投,老股东红杉中国、源码资本继续加码。StreamNative 于 2020 年 8 月完成数百万美元 Pre-A 轮融资,源码资本领投、红杉中国种子基金跟投;2019 年团队创立初期获得红杉中国种子基金天使轮投资。 StreamNative 联合创始人兼 CEO 郭斯杰表示,本轮融资主要用于产品研发和团队人才招聘,增强 StreamNative 在消息、流存储和流处理技术方向的投入,加快产品服务迭代优化和客户增长。 云原生消息流系统 - Apache Pulsar Apache Pulsar 作为 Apache 软件基金会顶级项目,集消息、存储和轻量计算为一体,是云原生时代的消息流系统。Apache Pulsar 始终保持快速成长和活跃,主仓库全球贡献者已达 450 名,同比增长超过 45%,月度活跃贡献者已比肩或超越 Apache Kafka,...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- Red5直播服务器,属于Java语言的直播服务器
- CentOS7设置SWAP分区,小内存服务器的救世主
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- SpringBoot2整合Redis,开启缓存,提高访问速度
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- 设置Eclipse缩进为4个空格,增强代码规范
- SpringBoot2全家桶,快速入门学习开发网站教程