《電子技術應用》
您所在的位置:首頁 > 其他 > 業界動態 > 美國政府發布容器安全指南,聯邦機構需在半年內全部合規

美國政府發布容器安全指南,聯邦機構需在半年內全部合規

2021-03-24
來源:互聯網安全內參
關鍵詞: 美國政府 容器安全

  3月16日,美國聯邦風險和授權管理計劃(Federal Risk and Authorization Management Program,簡稱FedRAMP)發布了文檔《容器漏洞掃描要求》(FedRAMP Vulnerability Scanning Requirements for Containers),通過描述“使用容器技術的云系統漏洞掃描的特定流程、架構和安全考慮”,確保云服務提供商(CSP)保持其容器技術合規,彌補了傳統云系統和容器化云系統之間的合規差距。

  ONE

  一、背景

  FedRAMP是一個政府范圍內的計劃,為云產品和服務的安全評估、授權和持續監控(ConMon)提供了標準化方法。通過向聯合授權委員會(JAB)和機構授權官員(AO)提供有關系統安全態勢變化的深入見解,ConMon確保云服務系統商持續保障FedRAMP授權系統的安全。隨著技術日新月異,云服務提供商也在不斷發展以改善和適應客戶的需求。某些技術變化會影響ConMon的執行方式。

  本文件補充并更新了《FedRAMP持續監控策略指南》(FedRAMP Continuous Monitoring Strategy Guide)和《FedRAMP漏洞掃描要求》(FedRAMP Vulnerability Scanning Requirements)中定義的現有要求,介紹了FedRAMP在使用容器技術的云系統漏洞掃描中需要遵循的流程,架構及安全考慮等方面的特定合規要求。

  TWO

  二、容器技術的特點和風險

  容器技術可以部署在裸機或虛擬機上、本地自建系統或彈性云環境中。通常使用各種容器編排工具來實現大規模的分布式容器的部署和管理。以下是容器技術的常見特征:

  容器啟動的應用程序及其依賴庫與其他進程相隔離

  容器具有獨立于主機的網絡連接

  容器具有彈性,偶爾具有臨時性

  容器是不可變的,升級操作發生在安全預發布環境中的源鏡像上,升級容器指的是銷毀現有容器并將其替換為新容器

  與使用容器化技術有關的重要風險和威脅包括:

  未經驗證的外部軟件

  非標準配置

  未受監控的容器間的通信

  未被跟蹤的臨時實例

  未經授權的訪問

  Registry/Repository倉庫中毒

  非托管的Registry/Repository倉庫

  本文件中列出的安全要求有助于云服務提供商在遵從FedRAMP合規要求的同時充分利用容器技術。以下安全要求的目的是確保與使用容器技術有關的風險(包括但不限于以上要點形式列出的)即使沒有被解決,至少得到緩解。雖然這些要求廣泛適用,但FedRAMP也認識到某些具體實現可能需要采取其他替代措施來應對風險。

  THREE

  三、使用容器技術的系統掃描要求

  《FedRAMP持續監控策略指南》、《FedRAMP低度、中度和高度安全控制基線》以及《FedRAMP漏洞掃描要求》文件中概述了現有的掃描要求,以下要求是補充性的,適用于所有實施容器技術的系統。

  1.鏡像加固

  云服務提供商必須僅使用鏡像經過加固的容器。加固須符合美國國家標準和技術研究所(NIST)國家核對清單項目(National Checklist Program)中列出的相關基準以及NIST SP 800-70的規定。最終配置必須由第三方評估機構(3PAO)驗證,未加固鏡像或通用鏡像不得在授權邊界內使用。

  2.容器構建、測試和編排管道

  云服務提供商必須利用自動化容器編排工具來構建、測試和部署容器到生產環境中。這些自動化工具必須經過第三方評估機構的驗證。非自動化流程不應作為容器測試和編排流程的一部分,除非是出于質量審查目的而有意進行手動操作。

  3.容器鏡像漏洞掃描

  在將容器部署到生產中之前,云服務提供商必須確保按照FedRAMP漏洞掃描要求文件中的規定掃描容器鏡像的所有組件。在可能的情況下,容器編排流程應將掃描作為部署管道的步驟之一。此外,除非通過獨立的安全傳感器,不建議直接在部署到生產環境的容器上執行漏洞掃描。

  4.安全傳感器

  可在生產環境的容器旁部署獨立的安全傳感器,以持續盤點和評估云服務提供商的安全態勢。獨立部署使安全傳感器可以在各個容器之間保持廣泛的可見性。安全傳感器應以足夠的權限運行,以避免缺乏可見性和產生誤報。

  5. Registry監控

  容器鏡像倉庫(registry)必須對每個單獨的鏡像進行監測,以確保在30天漏洞掃描窗口內未掃描的鏡像所對應的容器沒有被主動部署到生產環境中。由于容器鏡像倉庫本身通常不是一個策略控制點,這個過程可以通過通知操作員或其他控制機制的警報來管理,以防止未經授權的部署。

  6.已部署容器的資產管理和庫存報告

  為了識別與該容器相關聯的生產環境上的相關漏洞總數,必須為與一個或多個容器相對應的每一類鏡像分配一個唯一的資產標識符,以便自動化系統能夠確保每個生產部署的容器與源鏡像相對應。

  FOUR

  四、過渡計劃

  如果適用,每個利用容器技術的FedRAMP系統都有1個月的時間提交過渡計劃,并在本文件發布之日起6個月內過渡到完全合規。

  如果無法全面實施,云服務提供商須與其授權官員合作制定緩解計劃。行政機關須審查和批準云服務提供商的緩解計劃。對于具有聯合授權委員會臨時操作授權(JAB P-ATO)的系統,云服務提供商應將緩解計劃發布到FedRAMP鏡像倉庫(FedRAMP repository),并發送電子郵件通知到info@fedramp.gov,或與其FedRAMP聯絡人(FedRAMP POC)討論備選方案。當前任何由機構授權官員授權的云服務提供商都需要與其授權官員咨詢協商。


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
久久综合免费视频影院| 欧美性感一类影片在线播放| 亚洲一区二区成人在线观看| 亚洲精品乱码久久久久久按摩观 | 久久综合五月| 亚洲视频在线观看免费| 亚洲精品在线看| 亚洲精品影视在线观看| 亚洲精品美女久久7777777| 欧美自拍丝袜亚洲| 久久国产加勒比精品无码| 欧美在线|欧美| 久久国内精品自在自线400部| 激情亚洲成人| 国产真实久久| 国产一区久久| 黄色成人在线| 亚洲第一在线综合网站| 在线免费观看欧美| 亚洲激情在线观看视频免费| 亚洲精品国产精品久久清纯直播 | 艳女tv在线观看国产一区| 亚洲国产二区| 91久久综合亚洲鲁鲁五月天| 一区视频在线| 亚洲精品美女在线观看| 日韩一级在线观看| 国产精品99久久久久久久vr| 一个人看的www久久| 亚洲永久在线| 欧美一区二区免费| 亚洲国产91| 99国产精品久久久久老师 | 久久国内精品视频| 久久久久久久久久久久久久一区| 9人人澡人人爽人人精品| 亚洲麻豆av| 亚洲一区二区免费在线| 午夜精品电影| 久久久免费av| 欧美精品999| 国产精品高清网站| 好吊视频一区二区三区四区| 亚洲国产另类久久精品| 亚洲午夜av在线| 久久精品视频亚洲| 一区二区免费看| 欧美综合国产| 欧美黑人国产人伦爽爽爽| 欧美午夜片在线观看| 国产欧美精品日韩区二区麻豆天美| 欧美日韩成人综合| 国产精品国产一区二区| 国产婷婷97碰碰久久人人蜜臀| 国产精品久久久久久久免费软件 | 亚洲一区二区三区777| 午夜久久tv| 亚洲精品国产精品国自产观看| 午夜精品一区二区在线观看| 亚洲国产精品成人一区二区| a91a精品视频在线观看| 欧美在线亚洲| 欧美激情精品久久久久久黑人| 欧美成人一区二区| 国产精品红桃| 亚洲高清免费| 亚洲欧美另类中文字幕| 日韩亚洲精品视频| 久久久久久九九九九| 欧美午夜久久| 亚洲国产精品综合| 欧美亚洲视频在线观看| 99视频精品免费观看| 久久国产精彩视频| 欧美美女福利视频| 国产一区二区三区视频在线观看 | 国产精品爱啪在线线免费观看| 欧美精品一区二区视频| 国产精品日韩久久久| 亚洲国产精品久久久久婷婷老年 | 久久在线视频| 欧美午夜久久久| 亚洲国产精品一区制服丝袜| 亚洲欧美中文日韩在线| 亚洲美女色禁图| 久久久精品999| 国产精品色在线| 亚洲九九精品| 亚洲国产成人av| 欧美伊人影院| 欧美日韩在线播放一区二区| 在线国产亚洲欧美| 欧美一区二区在线看| 午夜精品福利视频| 欧美午夜精品| 亚洲精品乱码久久久久久日本蜜臀| 日韩午夜在线视频| 亚洲精品日产精品乱码不卡| 欧美在线电影| 国产精品国产a级| 99re6这里只有精品| 最新中文字幕一区二区三区| 久久久精彩视频| 国产欧美视频一区二区| 亚洲视频一二| 正在播放亚洲| 欧美另类一区| 亚洲欧洲免费视频| 最新国产乱人伦偷精品免费网站 | 欧美国产日韩精品| 国产主播喷水一区二区| 午夜视频在线观看一区| 欧美一区二区三区免费观看| 国产精品久久久久影院亚瑟| 99精品视频免费全部在线| 一区二区三区www| 欧美精品精品一区| 91久久极品少妇xxxxⅹ软件| 亚洲精品久久久久中文字幕欢迎你| 亚洲午夜精品网| 蜜臀av在线播放一区二区三区| 欧美视频在线一区| 99日韩精品| 亚洲一区二区三区在线视频| 欧美精品一区二区视频 | 99精品视频免费在线观看| 欧美不卡在线视频| 激情久久一区| 亚洲国产一二三| 女人天堂亚洲aⅴ在线观看| 亚洲电影中文字幕| 亚洲精品视频在线| 欧美激情日韩| 亚洲精品一区二区三区樱花| 在线一区观看| 国产精品国产| 午夜伦欧美伦电影理论片| 久久久久久久久久久久久久一区 | 午夜伦欧美伦电影理论片| 欧美亚洲专区| 国产亚洲欧美日韩日本| 久久精品99国产精品酒店日本| 亚洲综合色激情五月| 欧美日韩一区二区三区| 一区二区三区久久久| 性一交一乱一区二区洋洋av| 国产欧美视频一区二区三区| 久久黄色小说| 欧美成人一区在线| 一区二区三区福利| 欧美在线观看视频一区二区| 国产亚洲欧美日韩美女| 亚洲欧洲免费视频| 欧美日韩极品在线观看一区| 亚洲午夜激情网站| 久久精品国产综合精品| 亚洲高清不卡av| 亚洲一区中文字幕在线观看| 国产欧美一区二区三区在线老狼| 99精品视频免费在线观看| 午夜国产精品视频免费体验区| 欧美国产极速在线| 99re热这里只有精品视频| 亚洲欧美怡红院| 激情综合激情| 一本色道久久综合亚洲精品不| 毛片一区二区三区| 亚洲国产婷婷香蕉久久久久久99| 亚洲成人资源| 欧美精品福利视频| 亚洲资源在线观看| 欧美a级一区| 亚洲影院污污.| 欧美寡妇偷汉性猛交| 亚洲综合精品四区| 美女999久久久精品视频| 一区二区三区 在线观看视| 久久激情网站| 亚洲人成人99网站| 欧美专区日韩专区| 亚洲美女视频网| 久久噜噜噜精品国产亚洲综合| 国产精品综合| 亚洲国产精品第一区二区三区| 久久综合九九| 一区二区三区不卡视频在线观看 | 亚洲欧美国产不卡| 免费观看成人| 国产精品99久久久久久久vr| 久热精品视频| 亚洲欧美久久| 欧美三级日本三级少妇99| 久久国产一区二区| 欧美无砖砖区免费| 亚洲精品社区| 狠狠色丁香久久综合频道| 亚洲欧美激情精品一区二区| 亚洲激情视频在线播放| 久久九九国产精品怡红院| 在线亚洲一区|