檢測到您已登錄華為云國際站賬號,為了您更好的體驗(yàn),建議您訪問國際站服務(wù)網(wǎng)站 http://m.cqfng.cn/intl/zh-cn
不再顯示此消息
鏡像漏洞掃描 操作場景 容器鏡像服務(wù)為您提供了鏡像安全掃描的功能,您只需要一鍵就可以對您的鏡像進(jìn)行安全掃描。容器鏡像服務(wù)可掃描鏡像倉庫中的私有鏡像,發(fā)現(xiàn)鏡像中的漏洞并給出修復(fù)建議,幫助您得到一個(gè)安全的鏡像。
那么,如何在構(gòu)建開發(fā)階段排查鏡像的安全性呢?華為云容器安全服務(wù)(Container Guard Servic,CGS)的私有鏡像漏洞掃描功能幫助您解決這個(gè)困擾,讓您在容器構(gòu)建開發(fā)階段就能發(fā)現(xiàn)鏡像的安全問題,得到一個(gè)安全可靠的鏡像文件,避免使用危險(xiǎn)鏡像進(jìn)行開發(fā)。
華為云容器安全服務(wù)(Container Guard Servic,CGS)的私有鏡像漏洞掃描功能幫助您解決這個(gè)困擾,讓您在容器構(gòu)建開發(fā)階段就能發(fā)現(xiàn)鏡像的安全問題,得到一個(gè)安全可靠的鏡像文件,避免使用危險(xiǎn)鏡像進(jìn)行開發(fā)。
官方鏡像漏洞掃描 對Docker官方鏡像進(jìn)行定時(shí)漏洞掃描,幫助用戶在制作鏡像前進(jìn)行漏洞修復(fù)。
處置鏡像漏洞 功能介紹 處置鏡像漏洞 調(diào)用方法 請參見如何調(diào)用API。
鏡像安全掃描標(biāo)準(zhǔn) 商家應(yīng)對鏡像中出現(xiàn)的安全漏洞及其造成的后果負(fù)責(zé),具體標(biāo)準(zhǔn)如下: 安全屬性 標(biāo)準(zhǔn)說明 病毒掃描 鏡像不能包含病毒、木馬、惡意程序。 主機(jī)漏洞掃描 鏡像文件不能包含CVSS評分≥7.0的高風(fēng)險(xiǎn)級別的漏洞。
本地鏡像安全掃描 本地鏡像安全掃描概述 掃描本地鏡像安全 查看并處理本地鏡像掃描結(jié)果 導(dǎo)出本地鏡像掃描結(jié)果 管理本地鏡像漏洞白名單 父主題: 容器鏡像安全
本地鏡像安全掃描項(xiàng) 本地鏡像安全掃描項(xiàng)如表1所示。 表1 本地鏡像安全掃描項(xiàng) 掃描項(xiàng) 說明 漏洞風(fēng)險(xiǎn) 檢測鏡像中存在系統(tǒng)漏洞、應(yīng)用漏洞。
漏洞管理服務(wù)支持掃描哪些漏洞? 漏洞管理服務(wù)支持掃描的漏洞有: 弱口令檢測 SSH、Telnet、FTP、MySQL、PostgreSQL、Redis、SMB、WinRM、Mongo、MSSQL Server、Memcached、SFTP。
漏洞掃描服務(wù)是華為乾坤的一個(gè)子服務(wù),由部署在云端的漏洞掃描引擎服務(wù)和管理服務(wù),以及部署在客戶網(wǎng)絡(luò)邊界的天關(guān)/防火墻構(gòu)成,如圖1所示。 圖1 產(chǎn)品架構(gòu)圖 云端的漏洞掃描引擎服務(wù)和管理服務(wù)主要提供以下功能: 漏洞掃描:通過掃描客戶資產(chǎn),發(fā)現(xiàn)資產(chǎn)中存在的漏洞,識別資產(chǎn)的脆弱性。
本次升級將針對倉庫鏡像和CI/CD鏡像掃描正式開始按照掃描次數(shù)計(jì)費(fèi),具體價(jià)格詳情如下: 鏡像類型 使用限制 區(qū)域 費(fèi)用 本地鏡像 開通容器版配額,才能進(jìn)行本地鏡像掃描 中國站中國Region/海外Region 無需額外收費(fèi) 倉庫鏡像、CI/CD鏡像 無限制,任何版本均可增值購買,也可僅購買鏡像掃描增值服務(wù)
圖1 手動掃描本地鏡像 表1 手動掃描本地鏡像參數(shù)說明 參數(shù)名稱 參數(shù)說明 取值樣例 掃描風(fēng)險(xiǎn)類型 如需掃描“漏洞風(fēng)險(xiǎn)”、經(jīng)典弱口令,則勾選。 HSS會默認(rèn)掃描“軟件信息”此處無需選擇。 全選 掃描鏡像范圍 選擇掃描“全部鏡像”或“指定鏡像”。
倉庫鏡像安全掃描 倉庫鏡像安全掃描概述 同步倉庫鏡像列表 掃描倉庫鏡像安全 查看并處理倉庫鏡像掃描結(jié)果 導(dǎo)出倉庫鏡像掃描結(jié)果 管理倉庫鏡像漏洞白名單 父主題: 容器鏡像安全
漏洞管理服務(wù)和傳統(tǒng)的漏洞掃描器有什么區(qū)別? 漏洞管理服務(wù)和傳統(tǒng)的漏洞掃描器的區(qū)別如表1所示。 表1 漏洞管理服務(wù)和傳統(tǒng)的漏洞掃描器的區(qū)別 對比項(xiàng) 傳統(tǒng)的漏洞掃描器 漏洞管理服務(wù) 使用方法 使用前需要安裝客戶端。
查看鏡像漏洞的歷史處置記錄 功能介紹 查看鏡像漏洞的歷史處置記錄 調(diào)用方法 請參見如何調(diào)用API。
管理本地鏡像漏洞 本章節(jié)指導(dǎo)用戶查看本地鏡像上存在的漏洞,并判斷是否需要“忽略”漏洞。 檢測方式 用戶開啟集群防護(hù)后,容器安全服務(wù)自動執(zhí)行安全掃描。 前提條件 已開啟集群防護(hù)功能。 查看漏洞列表 登錄管理控制臺。 進(jìn)入查看本地鏡像漏洞入口,如圖1所示。
管理官方鏡像倉庫 官方鏡像倉庫中的鏡像來源于容器鏡像服務(wù)(SWR)的鏡像中心,容器安全服務(wù)可對這些鏡像執(zhí)行安全掃描。 本章節(jié)指導(dǎo)用戶查看官方鏡像列表、鏡像版本基本信息、鏡像漏洞和管理官方鏡像的策略。
鏡像管理 鏡像管理概述 推送鏡像到鏡像倉庫 獲取長期有效登錄或推拉鏡像指令 頁面上傳鏡像 拉取鏡像到本地 編輯鏡像屬性 將私有鏡像共享給其他賬號 添加觸發(fā)器 鏡像老化 將鏡像同步到其他區(qū)域 鏡像漏洞掃描 鏡像中心 設(shè)置鏡像加速器
管理私有鏡像倉庫 私有鏡像倉庫中的鏡像來源于容器鏡像服務(wù)(SWR)的自有鏡像,容器安全服務(wù)可對這些鏡像執(zhí)行安全掃描并提供漏洞報(bào)告和解決方案。還提供惡意文件、軟件信息、文件信息和基線檢查功能。
鏡像漏洞掃描:容器鏡像服務(wù)為您提供了鏡像安全掃描的功能,您只需要一鍵就可以對您的鏡像進(jìn)行安全掃描。容器鏡像服務(wù)可掃描鏡像倉庫中的私有鏡像,發(fā)現(xiàn)鏡像中的漏洞并給出修復(fù)建議,幫助您得到一個(gè)安全的鏡像。
圖2 容器安全服務(wù)部署架構(gòu) 表1 容器安全服務(wù)關(guān)鍵組件功能說明 組件 說明 CGS Container CGS作為一個(gè)容器運(yùn)行在每個(gè)容器節(jié)點(diǎn)(主機(jī))上,負(fù)責(zé)節(jié)點(diǎn)上所有容器的鏡像漏洞掃描,安全策略實(shí)施和異常事件收集。 管理Master 負(fù)責(zé)管理與維護(hù)CGS Container。
表1 服務(wù)版本功能說明 服務(wù)功能 功能項(xiàng) 企業(yè)版 (√:支持;×:不支持) 集群防護(hù) 集群防護(hù) √ 本地鏡像 本地鏡像漏洞掃描 √ 私有鏡像 私有鏡像漏洞掃描 √ 私有鏡像惡意文件 √ 私有鏡像軟件信息 √ 私有鏡像文件信息 √ 私有鏡像基線檢查 √ 官方鏡像 官方鏡像漏洞掃描 √
SWR的鏡像漏洞掃描和觸發(fā)器功能就是如此,如果想使用這兩個(gè)功能特性需要具備HSS、CCE或者CCI的權(quán)限,詳情請參考SWR控制臺的權(quán)限依賴。 父主題: 權(quán)限管理
表1 SWR Console中依賴服務(wù)的角色或策略 Console控制臺功能 依賴服務(wù) 需配置角色/策略 鏡像漏洞掃描 企業(yè)主機(jī)安全 HSS SWR HSS Access自定義策略 觸發(fā)器 云容器引擎 CCE 云容器實(shí)例 CCI 如果您的觸發(fā)器類型為云容器引擎CCE,則需要配置云容器引擎
證書管理服務(wù) SCM【云小課】| 安全第3課 SSL證書選購寶典,助您輕松選定合適的證書 Web應(yīng)用防火墻 WAF【云小課】安全第2課 WAF反爬蟲“三板斧”:輕松應(yīng)對網(wǎng)站惡意爬蟲容器安全服務(wù) CGS【云小課】安全第1課 CGS私有鏡像漏洞掃描:讓漏洞無處遁形
每日凌晨自動檢測 手動檢測 鏡像漏洞掃描(本地鏡像) 對CCE容器中運(yùn)行的鏡像進(jìn)行已知CVE漏洞等安全掃描,幫助用戶識別出存在的風(fēng)險(xiǎn)。 實(shí)時(shí)檢測 鏡像漏洞掃描(官方鏡像倉庫) 定期對Docker官方鏡像進(jìn)行漏洞掃描。
類別服務(wù)名云小課鏈接安全Web應(yīng)用防火墻 WAF【云小課】安全第2課 WAF反爬蟲“三板斧”:輕松應(yīng)對網(wǎng)站惡意爬蟲容器安全服務(wù) CGS【云小課】安全第1課 CGS私有鏡像漏洞掃描:讓漏洞無處遁形證書管理服務(wù) SCM【云小課】安全第3課 SSL證書選購寶典,助您輕松選定合適的證書
漏洞掃描服務(wù):提前檢測出網(wǎng)站的漏洞并且提供修復(fù)建議,提升網(wǎng)站安全性,提前防范黑客利用漏洞進(jìn)行攻擊,防止利益損失和數(shù)據(jù)泄露。 △系統(tǒng)免費(fèi)云體檢——減少主機(jī)90%被攻擊面,掃描容器鏡像中的漏洞, 防護(hù)主機(jī)、容器安全。
[云數(shù)據(jù)庫] 一圖盡覽華為云數(shù)據(jù)庫全套安全解決方案 [云安全] 業(yè)界刪庫事件對云服務(wù)從業(yè)者的啟示 [ECS] 云耀云服務(wù)器安裝寶塔圖文教程 [云數(shù)據(jù)庫] 與華為云數(shù)據(jù)庫高級專家暢談云數(shù)據(jù)庫 [ 云安全] CGS私有鏡像漏洞掃描:讓漏洞無處遁形 [AI] 前沿技術(shù)探秘:知識圖譜構(gòu)建流程及方法