字解析:实战化场景下的容器安全攻防之道

核心提示在这个数字化转型关键时期,以容器为代表的云原生技术凭借自身的优势,正在逐渐成为核心IT基础设施。云原生已经不再是少部分“创新者”的特权,而是成为了市场主流选择,容器、容器云逐渐成为工作负载的主流形态。与此相随,云原生大量的新技术,也带来了众

在这个数字化转型的关键时期,以容器为代表的云原生技术凭借自身优势正逐渐成为核心的IT基础设施。云原生不再是少数“创新者”的特权,而成为市场的主流选择。容器和容器云逐渐成为工作负载的主流形式。

随之而来的是,大量的新技术诞生在云端,也带来了很多未知的风险,安全防护的对象发生了颠覆性的变化。容器正逐渐成为黑客新的演练场。

集装箱已经成为重要的目标。

容器时代,安全面临新旧威胁的双重挑战。一方面,那些传统的、陈旧的攻击手段依然有效,包括漏洞利用、暴力破解、权限提升等等。另一方面,新的攻击姿势也层出不穷,比如毒化镜像、容器逃逸、集群API调用等。,让人防不胜防。

在以往的攻防演练中,发现了很多针对集装箱和集群的攻击。容器带来了新的风险暴露,给了攻击者很多机会。

为什么容器会成为黑客的重点目标?笔者认为,核心原因如下:

集装箱安全建设滞后。

虽然容器可以实现更灵活、更低成本的软件开发和应用部署,但相应的容器安全建设却远远落后于业务发展速度,大量“裸奔”的容器成为攻击者眼中的“香饽饽”。

容器的攻击值高。

在容器集群中,只要捕获一个容器,它就可以水平移动到其他容器,或者逃到节点node进行持久化,控制整个节点。下一步,攻击者可以通过利用漏洞或调用API服务器来控制整个集群。作为一个集权系统,一旦集群沦陷,防守方的“血条”减少一大截是必然的。

集装箱的攻击面很大

除了应用程序本身的漏洞造成的攻击外,集群和容器运行时本身的漏洞也不容忽视。比如攻击者开车直闯k8s和docker的未授权访问;如果集群权限配置不当,攻击者可以创建大功率容器进行逃逸;使用Linux内核的cgroups模块进行转义。

集装箱的脆弱性具有广泛的影响。

在传统操作模式下,部署的软件在其运行的主机上更新,而容器必须在上游镜像中更新,然后重新部署。因此,如果镜像或基本镜像出现问题,将会影响至少一个或多个群集。

保护集装箱是困难的。

集装箱安全防护需要覆盖集装箱建设、部署、运营的全生命周期,涉及的环节和流程环节非常复杂。比如在构建阶段,可能会遇到软件供应链攻击,包括基础镜像污染、CI工具攻击、产品库漏洞攻击等。在部署阶段,它还可能面临对云原生基础设施平台的攻击,包括开源组件编排工具。在运行阶段,还可能面临针对云原生应用的攻击,包括SQL注入、漏洞、弱密码等。

很难追踪容器攻击的来源。

集装箱的生命周期短,动态变化快。超过50%的容器从线上到线下的生命周期不到一天。如何快速响应异常入侵,将损失降到最低,已经成为一大安全问题。

集装箱缺乏有效的安全措施。

在传统的安全防护范畴中,组织的“端点、网络、边界”在各个层面都相对清晰,但这些边界在云原生环境中消失了。

近年来,虽然企业组织在安全建设方面的投入大大增加,但企业组织部署了基础防火墙、泄漏扫描、终端安全等常规安全设备。

但是当容器面临攻击时,传统安全防护手段,无法有效保护容器安全。例如,在IT架构中,如果包含容器、K8S等新型的云原生基础设施时。举个简单的例子,攻击者可以通过多种方式轻松完成一次攻击。一个个小小的漏洞就有可能打穿容器节点,甚至整个集群。

步骤1:通过容器应用程序攻击容器

攻击者通过weblogic远程代码执行漏洞获得了对容器的控制。

第二步:通过丢失的容器攻击其他容器。

获得容器的控制权后,可以通过nmap等网络检测手段找到可访问的容器端口。

第三步:通过容器攻击主机。

docker、containered等是否存在容器逃逸漏洞。,可以利用此漏洞获得对主机的控制。

第四步:通过容器攻击集群。

如果K8S有8080和6443的未授权访问,可以通过容器访问K8S主api恶意调用。

试想,面对这样的攻击,无论是边界防火墙还是终端的安全产品,都无法完成有效的安全防护,也无法隔离容器或查杀容器内的恶意进程,更无法提供有效的溯源分析。只能通过线下业务来缓解冲击,但这并不能从根本上解决集装箱的安全问题。

为实战定制集装箱安全方案

在此背景下,青腾基于多年实战攻防演练经验,不断升级迭代方案,正式推出集装箱安全实用解决方案V2.0升级版。感兴趣的读者可以关注“青腾云安全”微信微信官方账号,领取方案电子版。

该方案涵盖了几个核心环节,包括攻击风险评估、风险汇聚与整改、攻击行为监控、攻击事件响应和溯源分析报告五个环节,可以实现容器全生命周期的主动防御效果。

图1:攻防演练的五个核心环节

第一阶段:集装箱攻击风险评估。

在攻防演练的前期,最重要的是做好攻击风险评估,包括资产排序、漏洞检查、基线检查、弱密码检查等等。最重要的是整理资产。

根据以往实际攻防演练的经验,很多机构对自己的资产控制不够,导致部分资产没有纳入有效监控,形成保护薄弱点。

在发起攻击之前,攻击团队会收集这些薄弱点,以此为跳板,闯入企业的关键系统。因此,提前评估资产,收敛暴露的攻击面就显得尤为重要。

工作负载可视化可消除集装箱资产的盲点

在云原生环境下,防御者必须在演练前期对容器资产进行检查,尤其是对内网集群-非集群管理的系统资产进行梳理,将资产对应到人。最重要的是对核心业务资产,尤其是目标系统和集中系统有深入的了解。

有了上面详细的资产看板,当入侵发生时,您可以快速检查容器业务应用程序,并帮助定位入侵的入口点和影响范围。例如,当攻击者利用0day/1day漏洞时,防御方可以通过应用级的资产排查,分析受漏洞影响的现有业务范围。

图2:关注容器资产类别

此外,还要对容器中的应用资产进行梳理,找到角落系统、废弃资产和不合规资产,为后续的安全加固和应急响应做好铺垫。这一过程需要关注三个方面:

梳理集群和外部系统之间的边界。

首先梳理集群的对外暴露服务,如主机网络暴露服务、节点端口暴露服务。其次,对集群中的外部访问进行梳理,找出不合规的外部访问。

整理出高权力和特权的容器

包括特权容器、具有高能力的容器、用于安装敏感目录的容器、用于根帐户的容器、用于以主机模式运行的容器、用于共享主机名称空间的容器、用于共享主机设备的容器、具有无限CPU/存储器使用的容器等。

发现不兼容的应用程序

主要针对容器中的ssh、sudo、ftp、vsftp等资产。

梳理细粒度的供应链软件组件,做好软件治理。

通过资产的细粒度盘点,也可以实现供应链的安全控制。对于企业组织来说,集装箱产品供应链的安全也是非常重要的。尤其是随着云原生应用产品的日益多样化,容器镜像、舵图等都是常见的产品格式。

一方面,需要在应用建设阶段保证产品的安全性;另一方面,在制品要入库;在分发和部署时建立相应的合规检查、访问控制、安全扫描、审核、进出等验证机制,确保产品源头安全。

所以在攻防演练之前,要把软件供应链的资产做好账,包括运行的应用、中间件、数据库、安装包、框架语言包等。,并找到它们的安装路径、版本信息和配置。

图3:绿蜂巢可以细粒度的整理供应链软件组件。

第二阶段:集装箱风险趋同强化。

在攻防演练中,前期的准备工作包括漏洞整改、漏洞缓解、无人机加固整改、系统集中监控等。我们可以把这些技术工作概括为两个方向:风险汇聚和安全加固。

对于防御方来说,针对云原生风险的汇聚和加固,可以通过系统漏洞的梳理整改和微隔离加固来实现风险汇聚和安全加固。

集装箱的易损性评估和修正

攻防演练前,需要全面排查内网隐患,发现并协助整改容器环境漏洞。通过各种方法修复可能被攻击者利用的漏洞,加强系统安全配置,增加攻击者入侵的难度,提高安全等级。它以攻击面、漏洞修复、安全策略优化的融合,形成了一个完整的风险管理闭环。

图4:运行时漏洞评估和修正

但是在攻防演练的高强度攻击下,即使前期已经做好了风险汇聚和加固工作,仍然可能存在一些0day/1day的高危漏洞,导致被攻破的情况。

因此,企业组织需要那些拥有专业漏洞研究人员和漏洞应急响应流程的安全厂商在24小时内提供应急响应计划。一旦在演习中发现存在高危漏洞的情报,需要尽快跟进。青藤有非常健全的应急队伍和完善的响应流程,能够很好的应对实战背景下的集装箱安全应急处置。

图5:青藤漏洞应急响应和处置流程

关键系统微隔离控制

在实战对抗中,可以预见攻击方会对演习的目标系统发起高强度的远程攻击。在不限制攻击路径的前提下,最终目的是控制业务系统和获取重要数据,发动全方位攻击。为此,防御方需要在演习前期对重要系统进行微观隔离控制,主要包括两个方面:

对外,需要梳理容器集群与外部系统的边界,梳理集群暴露的服务和集群内部的外部访问,进行合规性控制。

对内,需要整理内网上容器中重要系统的访问模型,形成访问控制基线。

图6:关键系统的微隔离控制

第三阶段:容器攻击行为监控。

攻防演练开始后,红队完全按照攻击者的思维展开了高强度、高等级的网络攻击。所以对于蓝队来说,监控是及时发现攻击的关键一步。蜂巢可以提供多锚检测能力,可以实时准确的感知入侵事件,找到丢失的容器。

图7:涵盖攻击链接的多锚点监控

集装箱攻击事件监控

虽然预防性安全技术可以处理已知的基于签名的威胁,但蓝队仍然需要网络安全监控来识别更复杂的威胁。

因此,防御方需要使用前期部署的主机和容器攻击监控系统,实时发现攻击行为,并根据攻击报警监控流程进行上报。蜂巢不仅可以检测已知特征的威胁,也可以检测恶意行为,还可以检测异常。

图8:常春藤蜂巢三维入侵监控系统

基于已知特征的威胁检测

蜂巢可以检测文件、代码、脚本等的已知特征。在容器中,发现已知的威胁,如病毒、挖掘、webshell等。在集装箱里。以webshell检测为例,青腾雷霍根据AI推理发现Webshell中的可疑内容,其Webshell检测率超越历史最强水平,达到99.99%。而且整个使用过程可以即插即用,不需要长期训练。

图9:已知威胁检测

基于恶意行为的检测

蜂巢,基于恶意行为模式的定义,可以实时检测黑客对容器和编排工具的攻击。

首先可以检测容器中的无文件攻击,支持发现内存webshell、shellcode和加载动态链接库。

其次,可以检测容器逃逸行为,发现K8S组件漏洞逃逸、内核漏洞逃逸、容器漏洞逃逸和敏感挂载逃逸。

最后,可以检测K8S API的恶意行为,包括匿名用户登录、秘密获取、API服务器可疑操作等。

在容器中没有检测到文件攻击。

集装箱逃逸行为的检测

检测K8S API的恶意行为

图10:关键恶意行为检测

基于异常行为的检测

Honeycomb可以学习和建立容器中的进程和网络的模型,从而发现异常入侵。提前了解重要的集装箱目标飞机和集群系统,形成稳定的模型,一旦发现流程启动异常、端口监控异常、网络连接异常、文件操作异常,立即报警。

图11:未知威胁检测

处理容器攻击事件

检测到入侵事件后,需要对丢失的集装箱做出快速的安全响应,以使损失最小化。蜂巢可以实现不同的细粒度控制措施。在容器级别,它可以直接隔离、挂起和杀死容器。在容器行为级别,它可以阻止进程、隔离文件和禁止IP,并且不允许有问题的工作负载访问或被访问。

入侵规则继续运行。

在攻防过程中收集到新的入侵态势等信息后,青藤会快速响应生成系统规则,通过更新规则来增强产品的入侵检测能力。

目前,青藤蜂巢的最新产品功能已经具备了定制化的威胁情报和检测能力。例如,用户的一线人员在攻防演练中发现泄露的入侵信息时,可以通过定制锚点检测规则和威胁信息来增强补充产品的入侵检测能力。

第四阶段:容器攻击响应。

一旦确定警报的真实性,安全专家应通过主机和容器上的日志、系统警报和其他信息来调查攻击事件,并生成XXX事件调查报告。最重要的两个方面是:调查坠落范围和还原攻击过程。

集装箱攻击过程恢复

通过对被攻击资产的分析和追踪,还原攻击路径和战术,用户不仅可以有效提升攻防演练效果,还可以增强常态化的安全防御能力,将攻击事件转化为防御势能,避免二次攻击的发生。

图12:恢复攻击过程

集装箱倒塌范围的调查

根据现有信息,找出丢失主机/集装箱的信息。然后以这个丢失的主机及其互联的数据为线索,在用户系统中追溯内网的来源,确认是否存在横向渗透的主机/容器,循环这个过程逐步找出所有丢失的主机/容器,确认攻击影响面和具体坠落范围,将攻击团队彻底清除出内网。

图13:坠落范围的调查

第五阶段:集装箱溯源分析报告。

蜂巢可以收集容器相关的行为数据,包括API调用行为日志、容器进程事件、容器网络事件、容器文件事件、k8s审计日志事件等。,结合ATTCK框架模型,通过大数据工具分析安全威胁,确定攻击的影响范围和入侵路径,通过威胁狩猎主动发现其他潜在的内部威胁。

在完成从攻击确认到调查还原的全过程后,防御方需要整理出一份防御报告,陈述攻击的真实性、攻击的覆盖范围、攻击者的攻击路径和行为,并将报告提交给组织方。

图14:形成防御报告

写在最后

如上所述,容器已成为黑客的重要目标,但目前缺乏有效的安全措施。可以预见,容器和容器集群将成为未来最重要的IT基础设施。无论是在实际网络作战还是相关攻防演习中,以容器为代表的云原生基础设施都将是攻防双方的必争之地。

如果您有任何关于攻防演练或集装箱安全的问题,欢迎拨打400-188-9287,或关注“青腾云安全”微信官方账号领取“集装箱安全实用解决方案V2.0”。

 
友情链接
鄂ICP备19019357号-22