檢測(cè)到您已登錄華為云國(guó)際站賬號(hào),為了您更好的體驗(yàn),建議您訪問(wèn)國(guó)際站服務(wù)網(wǎng)站 http://m.cqfng.cn/intl/zh-cn
不再顯示此消息
鏡像漏洞掃描 操作場(chǎng)景 容器鏡像服務(wù)為您提供了鏡像安全掃描的功能,您只需要一鍵就可以對(duì)您的鏡像進(jìn)行安全掃描。容器鏡像服務(wù)可掃描鏡像倉(cāng)庫(kù)中的私有鏡像,發(fā)現(xiàn)鏡像中的漏洞并給出修復(fù)建議,幫助您得到一個(gè)安全的鏡像。
那么,如何在構(gòu)建開(kāi)發(fā)階段排查鏡像的安全性呢?華為云容器安全服務(wù)(Container Guard Servic,CGS)的私有鏡像漏洞掃描功能幫助您解決這個(gè)困擾,讓您在容器構(gòu)建開(kāi)發(fā)階段就能發(fā)現(xiàn)鏡像的安全問(wèn)題,得到一個(gè)安全可靠的鏡像文件,避免使用危險(xiǎn)鏡像進(jìn)行開(kāi)發(fā)。
華為云容器安全服務(wù)(Container Guard Servic,CGS)的私有鏡像漏洞掃描功能幫助您解決這個(gè)困擾,讓您在容器構(gòu)建開(kāi)發(fā)階段就能發(fā)現(xiàn)鏡像的安全問(wèn)題,得到一個(gè)安全可靠的鏡像文件,避免使用危險(xiǎn)鏡像進(jìn)行開(kāi)發(fā)。
官方鏡像漏洞掃描 對(duì)Docker官方鏡像進(jìn)行定時(shí)漏洞掃描,幫助用戶(hù)在制作鏡像前進(jìn)行漏洞修復(fù)。
處置鏡像漏洞 功能介紹 處置鏡像漏洞 調(diào)用方法 請(qǐng)參見(jiàn)如何調(diào)用API。
鏡像安全掃描標(biāo)準(zhǔn) 商家應(yīng)對(duì)鏡像中出現(xiàn)的安全漏洞及其造成的后果負(fù)責(zé),具體標(biāo)準(zhǔn)如下: 安全屬性 標(biāo)準(zhǔn)說(shuō)明 病毒掃描 鏡像不能包含病毒、木馬、惡意程序。 主機(jī)漏洞掃描 鏡像文件不能包含CVSS評(píng)分≥7.0的高風(fēng)險(xiǎn)級(jí)別的漏洞。
本地鏡像安全掃描 本地鏡像安全掃描概述 掃描本地鏡像安全 查看并處理本地鏡像掃描結(jié)果 導(dǎo)出本地鏡像掃描結(jié)果 管理本地鏡像漏洞白名單 父主題: 容器鏡像安全
本地鏡像安全掃描項(xiàng) 本地鏡像安全掃描項(xiàng)如表1所示。 表1 本地鏡像安全掃描項(xiàng) 掃描項(xiàng) 說(shuō)明 漏洞風(fēng)險(xiǎn) 檢測(cè)鏡像中存在系統(tǒng)漏洞、應(yīng)用漏洞。
漏洞管理服務(wù)支持掃描哪些漏洞? 漏洞管理服務(wù)支持掃描的漏洞有: 弱口令檢測(cè) SSH、Telnet、FTP、MySQL、PostgreSQL、Redis、SMB、WinRM、Mongo、MSSQL Server、Memcached、SFTP。
漏洞掃描服務(wù)是華為乾坤的一個(gè)子服務(wù),由部署在云端的漏洞掃描引擎服務(wù)和管理服務(wù),以及部署在客戶(hù)網(wǎng)絡(luò)邊界的天關(guān)/防火墻構(gòu)成,如圖1所示。 圖1 產(chǎn)品架構(gòu)圖 云端的漏洞掃描引擎服務(wù)和管理服務(wù)主要提供以下功能: 漏洞掃描:通過(guò)掃描客戶(hù)資產(chǎn),發(fā)現(xiàn)資產(chǎn)中存在的漏洞,識(shí)別資產(chǎn)的脆弱性。
本次升級(jí)將針對(duì)倉(cāng)庫(kù)鏡像和CI/CD鏡像掃描正式開(kāi)始按照掃描次數(shù)計(jì)費(fèi),具體價(jià)格詳情如下: 鏡像類(lèi)型 使用限制 區(qū)域 費(fèi)用 本地鏡像 開(kāi)通容器版配額,才能進(jìn)行本地鏡像掃描 中國(guó)站中國(guó)Region/海外Region 無(wú)需額外收費(fèi) 倉(cāng)庫(kù)鏡像、CI/CD鏡像 無(wú)限制,任何版本均可增值購(gòu)買(mǎi),也可僅購(gòu)買(mǎi)鏡像掃描增值服務(wù)
圖1 手動(dòng)掃描本地鏡像 表1 手動(dòng)掃描本地鏡像參數(shù)說(shuō)明 參數(shù)名稱(chēng) 參數(shù)說(shuō)明 取值樣例 掃描風(fēng)險(xiǎn)類(lèi)型 如需掃描“漏洞風(fēng)險(xiǎn)”、經(jīng)典弱口令,則勾選。 HSS會(huì)默認(rèn)掃描“軟件信息”此處無(wú)需選擇。 全選 掃描鏡像范圍 選擇掃描“全部鏡像”或“指定鏡像”。
倉(cāng)庫(kù)鏡像安全掃描 倉(cāng)庫(kù)鏡像安全掃描概述 同步倉(cāng)庫(kù)鏡像列表 掃描倉(cāng)庫(kù)鏡像安全 查看并處理倉(cāng)庫(kù)鏡像掃描結(jié)果 導(dǎo)出倉(cāng)庫(kù)鏡像掃描結(jié)果 管理倉(cāng)庫(kù)鏡像漏洞白名單 父主題: 容器鏡像安全
漏洞管理服務(wù)和傳統(tǒng)的漏洞掃描器有什么區(qū)別? 漏洞管理服務(wù)和傳統(tǒng)的漏洞掃描器的區(qū)別如表1所示。 表1 漏洞管理服務(wù)和傳統(tǒng)的漏洞掃描器的區(qū)別 對(duì)比項(xiàng) 傳統(tǒng)的漏洞掃描器 漏洞管理服務(wù) 使用方法 使用前需要安裝客戶(hù)端。
管理本地鏡像漏洞 本章節(jié)指導(dǎo)用戶(hù)查看本地鏡像上存在的漏洞,并判斷是否需要“忽略”漏洞。 檢測(cè)方式 用戶(hù)開(kāi)啟集群防護(hù)后,容器安全服務(wù)自動(dòng)執(zhí)行安全掃描。 前提條件 已開(kāi)啟集群防護(hù)功能。 查看漏洞列表 登錄管理控制臺(tái)。 進(jìn)入查看本地鏡像漏洞入口,如圖1所示。
返回本地鏡像白名單列表,查看白名單列表中不存在目標(biāo)白名單,表示刪除成功。 父主題: 本地鏡像安全掃描
管理官方鏡像倉(cāng)庫(kù) 官方鏡像倉(cāng)庫(kù)中的鏡像來(lái)源于容器鏡像服務(wù)(SWR)的鏡像中心,容器安全服務(wù)可對(duì)這些鏡像執(zhí)行安全掃描。 本章節(jié)指導(dǎo)用戶(hù)查看官方鏡像列表、鏡像版本基本信息、鏡像漏洞和管理官方鏡像的策略。
鏡像管理 鏡像管理概述 推送鏡像到鏡像倉(cāng)庫(kù) 獲取長(zhǎng)期有效登錄或推拉鏡像指令 頁(yè)面上傳鏡像 拉取鏡像到本地 編輯鏡像屬性 將私有鏡像共享給其他賬號(hào) 添加觸發(fā)器 鏡像老化 將鏡像同步到其他區(qū)域 鏡像漏洞掃描 鏡像中心 設(shè)置鏡像加速器
管理私有鏡像倉(cāng)庫(kù) 私有鏡像倉(cāng)庫(kù)中的鏡像來(lái)源于容器鏡像服務(wù)(SWR)的自有鏡像,容器安全服務(wù)可對(duì)這些鏡像執(zhí)行安全掃描并提供漏洞報(bào)告和解決方案。還提供惡意文件、軟件信息、文件信息和基線檢查功能。
鏡像漏洞掃描:容器鏡像服務(wù)為您提供了鏡像安全掃描的功能,您只需要一鍵就可以對(duì)您的鏡像進(jìn)行安全掃描。容器鏡像服務(wù)可掃描鏡像倉(cāng)庫(kù)中的私有鏡像,發(fā)現(xiàn)鏡像中的漏洞并給出修復(fù)建議,幫助您得到一個(gè)安全的鏡像。
圖2 容器安全服務(wù)部署架構(gòu) 表1 容器安全服務(wù)關(guān)鍵組件功能說(shuō)明 組件 說(shuō)明 CGS Container CGS作為一個(gè)容器運(yùn)行在每個(gè)容器節(jié)點(diǎn)(主機(jī))上,負(fù)責(zé)節(jié)點(diǎn)上所有容器的鏡像漏洞掃描,安全策略實(shí)施和異常事件收集。 管理Master 負(fù)責(zé)管理與維護(hù)CGS Container。
表1 服務(wù)版本功能說(shuō)明 服務(wù)功能 功能項(xiàng) 企業(yè)版 (√:支持;×:不支持) 集群防護(hù) 集群防護(hù) √ 本地鏡像 本地鏡像漏洞掃描 √ 私有鏡像 私有鏡像漏洞掃描 √ 私有鏡像惡意文件 √ 私有鏡像軟件信息 √ 私有鏡像文件信息 √ 私有鏡像基線檢查 √ 官方鏡像 官方鏡像漏洞掃描 √
SWR的鏡像漏洞掃描和觸發(fā)器功能就是如此,如果想使用這兩個(gè)功能特性需要具備HSS、CCE或者CCI的權(quán)限,詳情請(qǐng)參考SWR控制臺(tái)的權(quán)限依賴(lài)。 父主題: 權(quán)限管理
表1 SWR Console中依賴(lài)服務(wù)的角色或策略 Console控制臺(tái)功能 依賴(lài)服務(wù) 需配置角色/策略 鏡像漏洞掃描 企業(yè)主機(jī)安全 HSS SWR HSS Access自定義策略 觸發(fā)器 云容器引擎 CCE 云容器實(shí)例 CCI 如果您的觸發(fā)器類(lèi)型為云容器引擎CCE,則需要配置云容器引擎
證書(shū)管理服務(wù) SCM【云小課】| 安全第3課 SSL證書(shū)選購(gòu)寶典,助您輕松選定合適的證書(shū) Web應(yīng)用防火墻 WAF【云小課】安全第2課 WAF反爬蟲(chóng)“三板斧”:輕松應(yīng)對(duì)網(wǎng)站惡意爬蟲(chóng)容器安全服務(wù) CGS【云小課】安全第1課 CGS私有鏡像漏洞掃描:讓漏洞無(wú)處遁形
每日凌晨自動(dòng)檢測(cè) 手動(dòng)檢測(cè) 鏡像漏洞掃描(本地鏡像) 對(duì)CCE容器中運(yùn)行的鏡像進(jìn)行已知CVE漏洞等安全掃描,幫助用戶(hù)識(shí)別出存在的風(fēng)險(xiǎn)。 實(shí)時(shí)檢測(cè) 鏡像漏洞掃描(官方鏡像倉(cāng)庫(kù)) 定期對(duì)Docker官方鏡像進(jìn)行漏洞掃描。
類(lèi)別服務(wù)名云小課鏈接安全Web應(yīng)用防火墻 WAF【云小課】安全第2課 WAF反爬蟲(chóng)“三板斧”:輕松應(yīng)對(duì)網(wǎng)站惡意爬蟲(chóng)容器安全服務(wù) CGS【云小課】安全第1課 CGS私有鏡像漏洞掃描:讓漏洞無(wú)處遁形證書(shū)管理服務(wù) SCM【云小課】安全第3課 SSL證書(shū)選購(gòu)寶典,助您輕松選定合適的證書(shū)
漏洞掃描服務(wù):提前檢測(cè)出網(wǎng)站的漏洞并且提供修復(fù)建議,提升網(wǎng)站安全性,提前防范黑客利用漏洞進(jìn)行攻擊,防止利益損失和數(shù)據(jù)泄露。 △系統(tǒng)免費(fèi)云體檢——減少主機(jī)90%被攻擊面,掃描容器鏡像中的漏洞, 防護(hù)主機(jī)、容器安全。
[云數(shù)據(jù)庫(kù)] 一圖盡覽華為云數(shù)據(jù)庫(kù)全套安全解決方案 [云安全] 業(yè)界刪庫(kù)事件對(duì)云服務(wù)從業(yè)者的啟示 [ECS] 云耀云服務(wù)器安裝寶塔圖文教程 [云數(shù)據(jù)庫(kù)] 與華為云數(shù)據(jù)庫(kù)高級(jí)專(zhuān)家暢談云數(shù)據(jù)庫(kù) [ 云安全] CGS私有鏡像漏洞掃描:讓漏洞無(wú)處遁形 [AI] 前沿技術(shù)探秘:知識(shí)圖譜構(gòu)建流程及方法