{"id":253204,"date":"2022-05-21T16:09:00","date_gmt":"2022-05-21T13:09:00","guid":{"rendered":"https:\/\/vpn.inform.click\/?p=253204"},"modified":"2023-06-19T03:59:35","modified_gmt":"2023-06-19T00:59:35","slug":"behallare-finns-overallt-hur-sakrar-du-dem","status":"publish","type":"post","link":"https:\/\/vpn.inform.click\/sv\/behallare-finns-overallt-hur-sakrar-du-dem\/","title":{"rendered":"Beh\u00e5llare finns \u00f6verallt: Hur s\u00e4krar du dem?"},"content":{"rendered":"\n<p>Containers \u00f6kar i antal varje dag och verkar finnas \u00f6verallt, eftersom organisationer \u00e4r angel\u00e4gna om att dra nytta av de m\u00e5nga f\u00f6rdelarna som de erbjuder, s\u00e5som <strong>agil applikationsutveckling och distribution<\/strong> p\u00e5 alla plattformar.<\/p>\n<p>M\u00e5nga tror ocks\u00e5 att anv\u00e4ndning av beh\u00e5llare kan hj\u00e4lpa dem att minimera s\u00e4kerhetsbegr\u00e4nsningar p\u00e5 grund av deras korta livsl\u00e4ngd. \u00c4r detta sant eller bara en annan missuppfattning?<\/p>\n<p>\u00c4ven om containrar inte har inneboende os\u00e4kerheter, distribueras de ofta p\u00e5 ett icke-s\u00e4kert s\u00e4tt, vilket resulterar i m\u00e5nga s\u00e4kerhetsutmaningar.<\/p>\n<h2>S\u00e4kerhetsutmaningar vid distribution av containrar<\/h2>\n<p>Det stora antalet, m\u00e5ngsidigheten och det tillf\u00e4lliga tillst\u00e5ndet f\u00f6r utplacerade containrar plus det faktum att containrar m\u00e5ste kommunicera med andra enheter, leder till att organisationer inte har f\u00f6rm\u00e5gan att \u00e4ga adekvat trafiksynlighet mellan containers.<\/p>\n<p>Tack vare denna brist p\u00e5 synlighet gl\u00f6ms containrar ofta bort, och intr\u00e5ngsf\u00f6rebyggande \u00e5tg\u00e4rder och s\u00e4kerhetskontroller blir ineffektiva, vilket \u00f6kar attackytan och d\u00e4rmed den \u00f6vergripande aff\u00e4rsrisken. Dessutom kan bristen p\u00e5 synlighet resultera i en brist p\u00e5 ansvar eftersom containrar tv\u00e4rs \u00f6ver olika milj\u00f6er fr\u00e5n utveckling till produktion.<\/p>\n<p>En annan s\u00e4kerhetsutmaning relaterad till containrar \u00e4r d\u00e5lig s\u00e5rbarhetshantering. Till exempel, n\u00e4r man klonar befintliga bilder f\u00f6r att skapa nya beh\u00e5llare, kommer deras s\u00e5rbarheter ocks\u00e5 att replikeras.<\/p>\n<p>Detta understryker n\u00f6dv\u00e4ndigheten av att <a href=\"https:\/\/www.peerlyst.com\/posts\/where-security-should-fit-into-your-organisation-s-container-strategy-rosesecops\" rel=\"noopener nofollow\" class=\"external external_icon\" target=\"_blank\">s\u00e4kerheten \u00e4r en integrerad del av organisationens containerstrategi<\/a>. Annars kan konfigurationsfel och saknade patchar vara orsaken till att obeh\u00f6riga bilder distribueras och exekveras i produktionsmilj\u00f6er, vilket leder till \u00f6kad attackyta och mer framg\u00e5ngsrika attacker.<\/p>\n<p>Slutligen, eftersom beh\u00e5llare anv\u00e4nder en delad OS-k\u00e4rna, kan en kompromiss av v\u00e4rd-OS-k\u00e4rnan av en oseri\u00f6s beh\u00e5llare leda till <a href=\"https:\/\/techbeacon.com\/enterprise-it\/how-secure-container-lifecycle\" rel=\"noopener nofollow\" class=\"external external_icon\" target=\"_blank\">f\u00f6rlust av \u00e5tkomst till alla eller alla k\u00f6rande beh\u00e5llare<\/a> p\u00e5 v\u00e4rden, p\u00e5 samma s\u00e4tt som andra v\u00e4rdar i n\u00e4tverket.<\/p>\n<h2>Hur du s\u00e4krar dina containrar<\/h2>\n<p>Kanske den b\u00e4sta praxisen f\u00f6r att s\u00e4kra din containermilj\u00f6 \u00e4r att erk\u00e4nna n\u00f6dv\u00e4ndigheten av att g\u00f6ra det. F\u00f6rutom detta grundl\u00e4ggande koncept finns det n\u00e5gra goda r\u00e5d att f\u00f6lja f\u00f6r att effektivt s\u00e4kra dina containrar.<\/p>\n<h2>Ha insyn i dina containrar<\/h2>\n<p>Innan du distribuerar en beh\u00e5llare, se till att du f\u00f6rst\u00e5r dess beroenden och vad som ing\u00e5r i den. F\u00f6r att s\u00e4kerst\u00e4lla att dina beh\u00e5llarbilder \u00e4r or\u00f6rda m\u00e5ste du f\u00e5 synlighet i alla steg fr\u00e5n utveckling till produktion.<\/p>\n<p>Att inte lita p\u00e5 en containers programvara \u00e4r en bra utg\u00e5ngspunkt. Du m\u00e5ste kontrollera det mycket noggrant f\u00f6r att f\u00f6rst\u00e5 &quot;var de kommer ifr\u00e5n, hur de producerades och deras motsvarande k\u00e4llor&quot;, som Dirk Hohndel, vicepresident p\u00e5 VMware, p\u00e5pekade vid <a href=\"https:\/\/www.hpe.com\/us\/en\/insights\/articles\/5-ways-to-secure-your-containers-1904.html\" rel=\"noopener nofollow\" class=\"external external_icon\" target=\"_blank\">2019 \u00e5rs Open Source Leadership Summit<\/a>.<\/p>\n<p>I ett n\u00f6tskal, dubbelkolla inneh\u00e5llet i dina containrar innan du distribuerar dem och k\u00f6r aldrig en container med ok\u00e4nd eller f\u00f6r\u00e5ldrad programvara. Bara f\u00f6r att en containerbild p\u00e5st\u00e5r sig inneh\u00e5lla de senaste och b\u00e4sta programmen och biblioteken, betyder det inte att den faktiskt g\u00f6r det.<\/p>\n<p>Ett s\u00e4tt att lindra detta problem \u00e4r att anv\u00e4nda program som kan hj\u00e4lpa dig att <a href=\"https:\/\/www.stackrox.com\/post\/2020\/04\/container-image-security-beyond-vulnerability-scanning\/\" rel=\"noopener nofollow\" class=\"external external_icon\" target=\"_blank\">rensa upp dina beh\u00e5llare<\/a>. \u00c4ven om jag inte gillar att uppfinna hjulet p\u00e5 nytt, kanske det b\u00e4sta s\u00e4ttet \u00e4r att sluta anv\u00e4nda andras containerbilder.<\/p>\n<p>Om du, precis som Hercules, tar den sv\u00e5rare v\u00e4gen med Virtue och b\u00f6rjar bygga dina egna containerbilder, kommer du att f\u00e5 en mycket b\u00e4ttre f\u00f6rst\u00e5else f\u00f6r vad som h\u00e4nder i containrarna, vilket har f\u00f6rdelar ut\u00f6ver s\u00e4kerheten.<\/p>\n<h2>Kontrollera root-\u00e5tkomst<\/h2>\n<p>De flesta beh\u00e5llare \u00e4r byggda med root-\u00e5tkomst som standard. Detta \u00e4r dock en tveksam praxis. \u00c4ven om det \u00e4r l\u00e4ttare f\u00f6r utvecklare att k\u00f6ra beh\u00e5llare som root, finns det enorma risker med root-\u00e5tkomst.<\/p>\n<p>Det finns flera s\u00e4tt att hantera denna fr\u00e5ga. Ett s\u00e4tt \u00e4r att fastst\u00e4lla en f\u00f6retagspolicy att inga containrar n\u00e5gonsin f\u00e5r k\u00f6ra som root. Ett alternativt s\u00e4tt \u00e4r att ut\u00f6va minsta privilegieprincipen. Du kan ange en icke-rootanv\u00e4ndare i Dockerfilen, n\u00e4r du skapar en containeravbildning, f\u00f6r att k\u00f6ra containern som den specifika anv\u00e4ndaren med minsta n\u00f6dv\u00e4ndiga system\u00e5tkomst.<\/p>\n<p>Slutligen kan du ocks\u00e5 anv\u00e4nda <a href=\"https:\/\/success.docker.com\/article\/introduction-to-user-namespaces-in-docker-engine\" rel=\"noopener nofollow\" class=\"external external_icon\" target=\"_blank\">anv\u00e4ndarnamnutrymme<\/a> n\u00e4r du k\u00f6r privilegierade containerprocesser f\u00f6r att hj\u00e4lpa s\u00e4kra containrar. Med den h\u00e4r metoden \u00e4r UID:t f\u00f6r att k\u00f6ra dessa processer inom beh\u00e5llaren noll (vilket \u00e4r roten), men utanf\u00f6r beh\u00e5llaren \u00e4r UID:et den oprivilegierade 1000.<\/p>\n<h2>Kontrollera beh\u00e5llarens k\u00f6rtid<\/h2>\n<p>National Institute of Standards and Technologys (NIST) SP 800-190 &quot; <a href=\"https:\/\/www.nist.gov\/publications\/application-container-security-guide\" rel=\"noopener nofollow\" class=\"external external_icon\" target=\"_blank\">Application Container Security Guide<\/a> &quot; p\u00e5pekar att containerk\u00f6rningstider ocks\u00e5 \u00e4r s\u00e5rbara f\u00f6r attacker. \u00c4ven om detta inte \u00e4r en vanlig s\u00e4kerhetslucka, p\u00e5pekar NIST att s\u00e4kerhetss\u00e5rbarheter i containerruntime kan vara &quot; <strong>s\u00e4rskilt farliga<\/strong> &quot;, om de till\u00e5ter scenarier d\u00e4r skadlig programvara kan attackera resurser i andra containrar och sj\u00e4lva v\u00e4rdoperativsystemet.<\/p>\n<p>En angripare kan ocks\u00e5 kunna utnyttja s\u00e5rbarheter f\u00f6r att \u00e4ventyra sj\u00e4lva runtime-programvaran och sedan \u00e4ndra den programvaran s\u00e5 att den till\u00e5ter angriparen att komma \u00e5t andra beh\u00e5llare, \u00f6vervaka beh\u00e5llare-till-beh\u00e5llare-kommunikation, etc.<\/p>\n<p>S\u00e4kerhetsproblem \u00e4r mycket vanligare med runtime-konfigurationer. Beh\u00e5llark\u00f6rningstider avsl\u00f6jar vanligtvis m\u00e5nga konfigurerbara alternativ. Felaktig inst\u00e4llning av dem kan s\u00e4nka systemets relativa s\u00e4kerhet.<\/p>\n<p><strong>Till exempel<\/strong>, p\u00e5 Linux-containerv\u00e4rdar, \u00e4r upps\u00e4ttningen av till\u00e5tna systemanrop ofta begr\u00e4nsad som standard till endast de som kr\u00e4vs f\u00f6r s\u00e4ker drift av containrar. Om den h\u00e4r listan ut\u00f6kas kan den uts\u00e4tta beh\u00e5llare och v\u00e4rdoperativsystemet f\u00f6r \u00f6kad risk fr\u00e5n en komprometterad beh\u00e5llare.<\/p>\n<p>P\u00e5 liknande s\u00e4tt, om en beh\u00e5llare k\u00f6rs i privilegierat l\u00e4ge, har den \u00e5tkomst till alla enheter p\u00e5 v\u00e4rden, vilket g\u00f6r att den i huvudsak fungerar som en del av v\u00e4rdoperativsystemet och p\u00e5verkar alla andra beh\u00e5llare som k\u00f6rs p\u00e5 den.<\/p>\n<p>Ett annat exempel p\u00e5 en os\u00e4ker k\u00f6rtidskonfiguration \u00e4r att till\u00e5ta beh\u00e5llare att montera k\u00e4nsliga kataloger p\u00e5 v\u00e4rden. Om en komprometterad beh\u00e5llare kan g\u00f6ra \u00e4ndringar i dessa s\u00f6kv\u00e4gar, kan den anv\u00e4ndas f\u00f6r att h\u00f6ja privilegier och attackera sj\u00e4lva v\u00e4rden s\u00e5v\u00e4l som andra beh\u00e5llare som k\u00f6rs p\u00e5 v\u00e4rden.<\/p>\n<h2>H\u00e5rda operativsystemet<\/h2>\n<p>NIST rekommenderar ocks\u00e5 att <a href=\"https:\/\/www.nist.gov\/publications\/application-container-security-guide\" rel=\"noopener nofollow\" class=\"external external_icon\" target=\"_blank\">k\u00f6ra ett containerspecifikt operativsystem<\/a> eftersom hoten vanligtvis \u00e4r mer minimala eftersom operativsystemen \u00e4r specifikt utformade f\u00f6r att vara v\u00e4rd f\u00f6r containrar och har andra tj\u00e4nster och funktionalitet inaktiverade.<\/p>\n<p>Dessutom, eftersom dessa optimerade operativsystem \u00e4r utformade specifikt f\u00f6r att vara v\u00e4rd f\u00f6r containrar, har de vanligtvis skrivskyddade filsystem och anv\u00e4nder andra h\u00e4rdningsmetoder som standard. N\u00e4r det \u00e4r m\u00f6jligt b\u00f6r organisationer anv\u00e4nda dessa minimalistiska operativsystem f\u00f6r att minska sina attackytor och minska de typiska riskerna och h\u00e5rdnande aktiviteterna som \u00e4r f\u00f6rknippade med operativsystem f\u00f6r allm\u00e4nna \u00e4ndam\u00e5l.<\/p>\n<p>Organisationer som inte kan anv\u00e4nda ett containerspecifikt operativsystem b\u00f6r f\u00f6lja riktlinjerna i NIST SP 800-123, <a href=\"https:\/\/csrc.nist.gov\/publications\/detail\/sp\/800-123\/final\" rel=\"noopener nofollow\" class=\"external external_icon\" target=\"_blank\">Guide to General Server Security<\/a> f\u00f6r att minska attackytan f\u00f6r sina v\u00e4rdar s\u00e5 mycket som m\u00f6jligt.<\/p>\n<p><strong>Till exempel<\/strong> b\u00f6r v\u00e4rdar som k\u00f6r beh\u00e5llare endast k\u00f6ra beh\u00e5llare och inte k\u00f6ra andra appar, som en webbserver eller databas, utanf\u00f6r beh\u00e5llare. V\u00e4rd-OS b\u00f6r inte k\u00f6ra on\u00f6diga systemtj\u00e4nster, s\u00e5som en utskriftsspooler, som \u00f6kar dess attackyta.<\/p>\n<p>Slutligen b\u00f6r v\u00e4rdar kontinuerligt genoms\u00f6kas efter s\u00e5rbarheter och uppdateringar till\u00e4mpas snabbt, inte bara p\u00e5 beh\u00e5llarens k\u00f6rtid utan ocks\u00e5 p\u00e5 komponenter p\u00e5 l\u00e4gre niv\u00e5, s\u00e5som k\u00e4rnan som beh\u00e5llare f\u00f6rlitar sig p\u00e5 f\u00f6r s\u00e4ker, fackindelad drift.<\/p>\n<h2>Containers\u00e4kerhet har h\u00f6gsta prioritet<\/h2>\n<p>Med fler och fler f\u00f6retag som antar och distribuerar containrar, blir deras s\u00e4kerhet en h\u00f6gsta prioritet f\u00f6r f\u00f6retaget. Enligt en <a href=\"https:\/\/www.techrepublic.com\/article\/security-concerns-hampering-adoption-of-containers-and-kubernetes\/\" rel=\"noopener nofollow\" class=\"external external_icon\" target=\"_blank\">f\u00e4rsk unders\u00f6kning<\/a> har <strong>94 %<\/strong> av de tillfr\u00e5gade upplevt en s\u00e4kerhetsincident i sina containermilj\u00f6er. Detta belyser bara hur viktigt det \u00e4r att f\u00e5 beh\u00e5llars\u00e4kerhetsr\u00e4ttigheter f\u00f6r att skydda ditt f\u00f6retag och dina kunder.<\/p><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Containers \u00f6kar i antal varje dag och verkar finnas \u00f6verallt, eftersom organisationer \u00e4r angel\u00e4gna om att dra nytta av de m\u00e5nga f\u00f6rdelarna som de erbjuder, s\u00e5som agil applikationsutveckling och distribution p\u00e5 alla plattformar.<\/p>\n","protected":false},"author":1,"featured_media":243869,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_wp_rev_ctl_limit":""},"categories":[8593,8440,8481],"tags":[],"class_list":["post-253204","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-diverse","category-vpn-for-datorer","category-vpn-och-integritet"],"_links":{"self":[{"href":"https:\/\/vpn.inform.click\/sv\/wp-json\/wp\/v2\/posts\/253204","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/vpn.inform.click\/sv\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/vpn.inform.click\/sv\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/vpn.inform.click\/sv\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/vpn.inform.click\/sv\/wp-json\/wp\/v2\/comments?post=253204"}],"version-history":[{"count":0,"href":"https:\/\/vpn.inform.click\/sv\/wp-json\/wp\/v2\/posts\/253204\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/vpn.inform.click\/sv\/wp-json\/wp\/v2\/media\/243869"}],"wp:attachment":[{"href":"https:\/\/vpn.inform.click\/sv\/wp-json\/wp\/v2\/media?parent=253204"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/vpn.inform.click\/sv\/wp-json\/wp\/v2\/categories?post=253204"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/vpn.inform.click\/sv\/wp-json\/wp\/v2\/tags?post=253204"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}