雲原生安全

[英] 克裏斯·比尼(Chris Binnie) 羅裏·麥坤 (Rory McCune) 著 趙超傑 李躍武 欒浩 楊路 高崇明 譯

  • 雲原生安全-preview-1
  • 雲原生安全-preview-2
  • 雲原生安全-preview-3
  • 雲原生安全-preview-4
  • 雲原生安全-preview-5
  • 雲原生安全-preview-6
  • 雲原生安全-preview-7
雲原生安全-preview-1

相關主題

商品描述

在《雲原生安全》一書中,資深IT安全專家Chris Binnie和Rory McCune深入剖析了如何**限度地減少當前雲原生基礎架構中的攻擊面。通過大量的實戰案例,本書手把手教導安全專家如何緩解威脅、消除安全隱患,避免因疏忽導致安全漏洞。本書匯集了安全專家必備的核心知識,助力構建安全可靠、防禦嚴密的雲原生系統。 本書從Linux容器的基礎知識和運行時保護機制入手,循序漸進地講解了Kubernetes的復雜攻擊等高級主題。安全專家將系統掌握取證日誌分析、Kubernetes漏洞解析、通用漏洞與利用掃描工具、基礎掃描流程、安全規範制定,以及主流代碼庫漏洞掃描等核心技術。 安全專家還將學習如何使用Ansible等配置管理工具部署安全控制措施,幫助組織抵禦惡意攻擊方入侵,並指導組織創建可預測的、可靠的且安全的主機。最後,本書將深入探討網絡策略、Pod加固,以及Kubernetes基於角色的訪問控制(RBAC)等主題。 對於DevOps工程師、平臺工程師、安全專業人員和學生而言,本書將在所有旨在增進對現代安全漏洞和挑戰的理解的專業圖書中贏得一席之地。 主要內容: ?在持續集成/持續研發(CI/CD)流水線中安裝並配置多種類型的DevSecOps工具 ?在繁忙的容器化環境中構建能夠提供詳細日誌記錄的取證系統 ?如何保障Kubernetes(最主流的容器編排工具)的安全水平 ?加固雲平臺,以及如何執行自動化安全策略

作者簡介

Chris Binnie是一位資深技術顧問,擁有近25年在銀行和政府機構從事關鍵Linux系統工作的經驗,涉及的工作領域涵蓋本地部署與雲端環境。Chris撰寫了兩本Linux技術專著,且為雜誌Linux和ADMIN供稿,並在DevOps安全咨詢領域擁有5年從業經驗。 Rory McCune在信息安全與IT安全領域擁有超過20年的從業經驗。Rory的專業方向聚焦於容器、雲計算和應用程序安全領域,不僅是《CIS Docker和Kubernetes基準測試》的作者,還曾在全球各大會議上撰寫並主講容器安全培訓課程。

目錄大綱

目  錄

 

第Ⅰ部分  容器是什麼

第1章 容器是什麼  3

1.1  常見的誤解  4

1.2  容器組件  6

1.3  內核權能  7

1.4  其他容器  13

1.5  本章小結  15

第2章 非root運行時  17

2.1  Docker的rootless模式  18

2.2  運行rootless模式的Podman  24

2.3  本章小結  31

第3章 容器運行時保護  33

3.1  運行Falco工具  34

3.2  配置規則  38

3.2.1  變更規則  39

3.2.2  宏  41

3.2.3  列表  41

3.2.4  正確處理優先的事項  41

3.2.5  標記規則集  42

3.2.6  輸出告警  42

3.3  本章小結  43

第4章 取證日誌  45

4.1  需要考慮的事項  46

4.2  重要的文件  47

4.3  違反規則  50

4.4  關鍵命令  52

4.5  規則  53

4.6  解析規則  54

4.7  持續監測  58

4.8  順序和性能  62

4.9  本章小結  63

第5章 Kubernetes漏洞  65

5.1  微型Kubernetes  66

5.2  使用kube-hunter的選項  68

5.2.1  部署方法  69

5.2.2  掃描方法  69

5.2.3  搜尋模式  69

5.3  容器部署  70

5.4  內部集群測試  72

5.5  Minikube與kube-hunter  75

5.6  測試列表  77

5.7  本章小結  78

第6章 容器鏡像CVE  79

6.1  理解CVE  80

6.2  Trivy工具  82

6.3  探索Anchore工具  88

6.4  Clair工具  96

6.5  本章小結  101

 

第Ⅱ部分 DevSecOps工具

第7章 基線掃描(Zap應用程序)  105

7.1 ZAP資源  106

7.2 基線掃描  107

7.3 掃描Nmap的主機  113

7.4 添加正則表達式  114

7.5 本章小結  116

第8章 制定安全規範  117

8.1 安全工具  118

8.2 安裝  119

8.3 簡單測試  122

8.4 攻擊文件的示例  125

8.5 本章小結  128

第9章 Kubernetes合規  129

9.1 迷你Kubernetes環境  130

9.2 使用kube-bench工具  133

9.3 故障排除  138

9.4 自動化  139

9.5 本章小結  140

第10章 保護Git存儲庫  141

10.1 註意事項  142

10.2 安裝並運行Gitleaks工具  144

10.3 安裝並運行GitRob  148

10.4 本章小結  151

第11章 主機安全自動化  153

11.1 機器鏡像  155

11.2 冪等性  156

11.3 Secure Shell示例  159

11.4 內核變更  162

11.5 本章小結  164

第12章 使用Nikto工具掃描服務器  165

12.1 註意事項  165

12.2 安裝  166

12.3 掃描第二臺主機  170

12.4 運行選項  171

12.5 命令行選項  172

12.6 規避技術  172

12.7 Nikto工具的主配置文件  175

12.8 本章小結  176

 

第Ⅲ部分 雲端安全

第13章 雲端運營持續監測  181

13.1 NetData主機儀表盤  182

13.1.1 安裝Netdata工具  182

13.1.2 數據收集器  188

13.1.3 卸載主機軟件包  188

13.2 Komiser雲平臺審查  189

13.3 本章小結  193

第14章 雲端守護  195

14.1 安裝Cloud Custodian工具  195

14.1.1 安裝封裝器  196

14.1.2 安裝Python軟件包  197

14.1.3 與EC2實例交互  198

14.2 更復雜的策略  203

14.3 IAM策略  204

14.4 存儲在S3中的靜止狀態數據  204

14.5 生成告警  205

14.6 本章小結  207

第15章 雲端持續審計  209

15.1 使用Lunar測試運行時、主機和雲端  209

15.1.1 安裝Bash的默認shell  211

15.1.2 執行  211

15.1.3 基於基準的雲端持續審計  215

15.2 使用Cloud Reports執行AWS持續審計實務活動  217

15.2.1 生成報告  219

15.2.2 EC2持續審計  221

15.3 利用Prowler對標CIS並執行AWS持續審計  223

15.4 本章小結  225

第16章 AWS雲端存儲  227

16.1 存儲桶  228

16.2 原生安全設置  231

16.3 自動攻擊S3存儲桶  233

16.4 存儲狩獵  236

16.5 本章小結  238

 

第Ⅳ部分 高級Kubernetes和運行時安全

第17章 Kubernetes外部攻擊  243

17.1 Kubernetes網絡足跡  244

17.2 針對API Server的攻擊  245

17.2.1 API Server信息探查  245

17.2.2 規避API Server信息泄露  246

17.2.3 攻擊API Server的配置錯誤漏洞  247

17.2.4 預防未經身份驗證訪問API Server  248

17.3 攻擊etcd  248

17.3.1 etcd信息探查  248

17.3.2 利用etcd server的配置錯誤漏洞  248

17.3.3 防止未授權的etcd訪問  249

17.4 Kubelet攻擊  250

17.4.1 kubelet信息探查  250

17.4.2  利用kubelets的配置錯誤漏洞  251

17.4.3 防止未經身份驗證的kubelet訪問  251

17.5 本章小結  252

第18章 Kubernetes的RBAC授權  253

18.1 Kubernetes授權機制  253

18.2 RBAC概述  254

18.3 RBAC陷阱  255

18.3.1 避免使用cluster-admin角色  255

18.3.2 危險的內置用戶和內置組  256

18.3.3 只讀權限也有危險  257

18.3.4 創建Pod過程的風險  258

18.3.5 Kubernetes瞬時權限  260

18.3.6 其他危險的對象  260

18.4 持續審計RBAC  260

18.4.1 使用kubectl命令  261

18.4.2 其他工具  261

18.5 本章小結  265

第19章 加固網絡  267

19.1 容器網絡概述  267

19.1.1 節點IP地址  268

19.1.2 Pod IP地址  268

19.1.3 服務IP地址  269

19.2 限制Kubernetes集群中的流量  270

19.2.1 使用網絡策略設置集群  270

19.2.2 入門指南  270

19.2.3 允許訪問  273

19.2.4 出站流量限制  276

19.2.5 網絡策略限制  277

19.3 CNI網絡策略擴展  277

19.3.1 供應方Cilium  277

19.3.2 供應方Calico  279

19.4 本章小結  280

第20章 加固工作負載  281

20.1 在Manifests中使用securityContext  281

20.1.1 通用方法  282

20.1.2 allowPrivilegeEscalation選項  282

20.1.3 權能  283

20.1.4 privileged選項  285

20.1.5 readOnlyRootFilesystem選項  285

20.1.6 seccompProfile選項  286

20.2 強制工作負載安全  287

20.3 Pod安全策略  288

20.3.1 建立PSP安全策略  288

20.3.2 設置PSP  290

20.3.3 PSP與RBAC  291

20.4 Pod安全策略的替代產品  294

20.4.1 Open Policy Agent工具  294

20.4.2 Kyverno策略引擎  298

20.5 本章小結  300