方案聚焦 | 云原生安全 - 打造現(xiàn)代應(yīng)用的貼身防護(hù)盾

來源:F5
作者:F5
時間:2023-02-10
526
從云原生的發(fā)展來看,由于云原生技術(shù)的革新以及現(xiàn)代應(yīng)用隨之進(jìn)化,可以清晰地看到云原生吞噬一切的勢頭,但是云原生也面臨著眾多挑戰(zhàn)

1.云原生應(yīng)用面臨的挑戰(zhàn)

從云原生的發(fā)展來看,由于云原生技術(shù)的革新以及現(xiàn)代應(yīng)用隨之進(jìn)化,可以清晰地看到云原生吞噬一切的勢頭,但是云原生也面臨著眾多挑戰(zhàn):

  • 外患 - 應(yīng)用仍然是攻擊者的第一目標(biāo),近年來的數(shù)據(jù)泄露事件也是層出不窮。

  • 內(nèi)憂 - 2022 年很多公開調(diào)查報告顯示,在云原生發(fā)展中,CEO/CIO 最關(guān)注的就是云原生安全,而且在企業(yè)內(nèi)部有 95% 的安全漏洞是由人為因素造成。

  • 監(jiān)管 - 為了監(jiān)督規(guī)范行業(yè)單位的安全發(fā)展,以及保護(hù)公民隱私安全,國家陸續(xù)頒布了很多法案,如數(shù)據(jù)安全法、網(wǎng)絡(luò)安全法等。
因此,在云原生安全中,保護(hù)云原生應(yīng)用的安全是 F5/NGINX 自始至終的使命。


2.如何打造現(xiàn)代應(yīng)用的貼身防護(hù)盾

在云原生的時代,F(xiàn)5/NGINX 提出了現(xiàn)代應(yīng)用安全的 6 大必備要素:

<1> 容器云入口安全

<2> 應(yīng)用零信任

<3> 增強(qiáng)級應(yīng)用防護(hù)

<4> 基于現(xiàn)代應(yīng)用的協(xié)議增強(qiáng)

<5> WAF “重生” - 與現(xiàn)代應(yīng)用無縫集成

<6> 性能卓越


【2.1 容器云入口安全】

容器云平臺對外暴露服務(wù)的方式多種多樣,ingress 是云原生應(yīng)用中最常用的一種方式,保護(hù)容器云入口的安全至關(guān)重要,F5/NGINX 可以做好“安檢”的第一道環(huán)節(jié),對入口的流量集中化 TLS 卸載,ACL 訪問控制等。

WeChat Image_20230210112136.png

同時,在云原生的應(yīng)用場景中,企業(yè)的很多開源產(chǎn)品或者應(yīng)用都會存在主動外訪服務(wù),很多企業(yè)還沒關(guān)注到這些外訪服務(wù)可能帶來的安全風(fēng)險,根據(jù)“木桶原理”,往往就是這些未被關(guān)注到的外訪服務(wù)泄露了重要數(shù)據(jù),或者造成內(nèi)部大量主機(jī)成為僵死網(wǎng)絡(luò)的“肉雞”,因此,對容器云的 egress 安全需要格外關(guān)注。

WeChat Image_20230210112209.png


【2.2 應(yīng)用零信任】


零信任是一種基于身份的安全模型,可幫助保護(hù)用戶、應(yīng)用、數(shù)據(jù)和設(shè)備,無論它們位于何處 — 企業(yè)邊界內(nèi)部或外部、遠(yuǎn)程、本地或云端。其 3 大核心原則 — 永不信任、始終驗證和持續(xù)監(jiān)控。


NGINX 在云原生場景下,可以有效的與認(rèn)證平臺做對接,對用戶的請求做實時的身份驗證,授權(quán)等,根據(jù)不同用戶權(quán)限,不同的應(yīng)用系統(tǒng)做訪問控制,提升現(xiàn)代應(yīng)用訪問的第一道防線。

WeChat Image_20230210112233.png


【2.3 增強(qiáng)級應(yīng)用防護(hù)】


鞏固好現(xiàn)代應(yīng)用的訪問入口及訪問身份的防線之后,更多的應(yīng)該關(guān)注到現(xiàn)代應(yīng)用本身的安全能力,因為在云原生的發(fā)展中,企業(yè)會大量使用種類繁多的開源組件,之前爆發(fā)的史詩級零日漏洞 -Log4J 就是被廣泛使用的供應(yīng)鏈軟件,這就造成了現(xiàn)代應(yīng)用本身會存在很多的缺陷。


為了降低現(xiàn)代應(yīng)用被攻擊的風(fēng)險,NGINX App Protect 通過多層級防護(hù)模型,檢測識別真實/偽裝的 Bot,Layer 7 層 DoS,威脅情報,再結(jié)合主動/被動防護(hù)模型,防御常見的 OWASP Top 10 攻擊以及未經(jīng)發(fā)現(xiàn)的新型攻擊,同時,大幅降低防護(hù)的誤報率,全方位打造傳統(tǒng)應(yīng)用和現(xiàn)代應(yīng)用的貼身防護(hù)。


WeChat Image_20230210112330.png


【2.4 基于現(xiàn)代應(yīng)用的協(xié)議增強(qiáng)】


對于現(xiàn)代應(yīng)用來說,協(xié)議是現(xiàn)代應(yīng)用發(fā)展的“血管”,協(xié)議的高效和健壯能力決定著現(xiàn)代應(yīng)用安全可靠的訪問體驗。我們發(fā)現(xiàn)現(xiàn)在很多企業(yè),尤其是開放銀行利用 gRPC 協(xié)議更快、更高效地構(gòu)建新服務(wù),具有更高的可靠性和可擴(kuò)展性,以及客戶端和服務(wù)器的語言獨立性。


雖然 gRPC 標(biāo)準(zhǔn)和協(xié)議緩沖區(qū)被認(rèn)為可以更安全地抵御網(wǎng)絡(luò)攻擊,但是 gRPC 解析器仍然存在很多被攻擊的風(fēng)險:

  • 允許在沒有關(guān)鍵字的情況下發(fā)送消息流 stream

  • 允許在一條消息中多次出現(xiàn)一個字段,即使該字段未聲明為可重復(fù)

  • 不檢查映射字段中的重復(fù)鍵;只考慮鍵的最后一次出現(xiàn)

  • 不檢查 oneOf 復(fù)合類型,并允許存在多個字段


攻擊者可以利用 gRPC 協(xié)議中的這些漏洞來破壞應(yīng)用。協(xié)議緩沖區(qū)還允許創(chuàng)建未在消息定義中定義的字段,這提供了可擴(kuò)展性的同時,也可能使現(xiàn)代應(yīng)用容易受到攻擊,在這種攻擊中,攻擊者將惡意編碼作為應(yīng)用允許的字段合并到攻擊請求中。


NGINX App Protect 對請求的 gRPC 消息進(jìn)行深度檢查,解析協(xié)議緩沖區(qū)消息,并檢測消息標(biāo)頭和有效負(fù)載中的惡意數(shù)據(jù),包括所有嵌套和復(fù)雜的數(shù)據(jù)結(jié)構(gòu)。檢查針對任何請求執(zhí)行,并對每個 API 調(diào)用參數(shù)應(yīng)用攻擊檢測機(jī)制。


使用 gRPC API,可以在 gRPC 接口在類型庫文件(IDL 文件)和協(xié)議緩沖區(qū)的原型定義文件中設(shè)置安全策略。NGINX App Protect 會立即開始應(yīng)用新的安全策略,而無需對其配置進(jìn)行任何更改。


gRPC 原型文件作為 CI/CD 流水線的一部分經(jīng)常更新,因此更新安全策略不會中斷或增加 CI/CD 的流程開銷,并且確?,F(xiàn)代應(yīng)用的“南北向”和“東西向”流量始終受到最新策略的保護(hù)。


WeChat Image_20230210112448.png


【2.5 WAF“重生”- 與現(xiàn)代應(yīng)用無縫集成】


世界上的每一片雪花都是獨一無二的存在,同樣,我們的傳統(tǒng)應(yīng)用和現(xiàn)代應(yīng)用也如雪花一樣。之前介紹 WAF“已死”的論點是由于云原生時代,現(xiàn)代應(yīng)用的快速發(fā)展,DevOps 使得傳統(tǒng) WAF 已經(jīng)無法跟上現(xiàn)代應(yīng)用的步伐。


但是我們知道傳統(tǒng)應(yīng)用與云原生應(yīng)用會存在一個長期共存的周期,傳統(tǒng) WAF 仍然還有一些用武之地。


但是,為了適應(yīng)云原生應(yīng)用的發(fā)展,WAF 必須“重生”,“重生”的 WAF 不但需要具備傳統(tǒng) WAF 的防護(hù)能力,還需要與現(xiàn)代應(yīng)用無縫集成,NGINX App Protect 無縫集成至 CI/CD 流水線,實現(xiàn)安全即代碼(SaC),彌合 DevSecOps 的鴻溝。


同時,還需要根據(jù)現(xiàn)代應(yīng)用的特點,提供高級的 API 防護(hù),gRPC 等協(xié)議防護(hù),Bot 等高級防護(hù)能力。在不同應(yīng)用不同環(huán)境的靈捷部署場景中,F5 OneWAF 的先進(jìn)理念可以讓企業(yè)部署在本地、公有云、私有云或邊緣的應(yīng)用,得到一致性的安全防護(hù)效果。


WeChat Image_20230210112509.png


【2.6 性能卓越】


多年以來,無論是面對傳統(tǒng)應(yīng)用,還是云原生現(xiàn)代應(yīng)用,應(yīng)用團(tuán)隊和安全團(tuán)隊經(jīng)常會面臨互相指責(zé)的局面。應(yīng)用團(tuán)隊為了快速上線業(yè)務(wù),往往會犧牲安全能力。而安全團(tuán)隊為了保護(hù)應(yīng)用的安全性,安全策略測試、聯(lián)合性能壓測等環(huán)節(jié),往往會拖累應(yīng)用上線速度。


NGINX App Protect 經(jīng)過公開測試驗證以及客戶實際使用場景的驗證,在應(yīng)用使用 NGINX App Protect 安全防護(hù)的場景下,應(yīng)用的延遲幾乎為零。


這就大幅降低了應(yīng)用團(tuán)隊與安全團(tuán)隊的摩擦,讓不同團(tuán)隊可以利用 NGINX App Protect 這樣的利器更好的服務(wù)于現(xiàn)代應(yīng)用的敏捷交付和迭代。


WeChat Image_20230210112626.png



3.集中管理和攻擊可視化


企業(yè)的傳統(tǒng)應(yīng)用和現(xiàn)代應(yīng)用防護(hù)會分布在本地、公有云、私有云或邊緣,對 NGINX App Protec 的集中管理至關(guān)重要,通過集中管理平臺可以大幅提升安全團(tuán)隊的工作效率,同時,面對不同環(huán)境不同應(yīng)用的攻擊集中可視化展現(xiàn),實時洞察安全風(fēng)險。

WeChat Image_20230210112654.png

4.價值

F5 縱深防御,動態(tài)對抗安全架構(gòu)為企業(yè)的云原生之路奠定了堅實的安全基礎(chǔ),在整體架構(gòu)中,F(xiàn)5/NGINX App Protect 在云原生領(lǐng)域,專注于云原生現(xiàn)代應(yīng)用的 6 大必備要素,其 8 大價值為現(xiàn)代應(yīng)用打造了貼身防護(hù)盾。

WeChat Image_20230210112733.png

立即登錄,閱讀全文
原文鏈接:點擊前往 >
版權(quán)說明:本文內(nèi)容來自于F5,本站不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。文章內(nèi)容系作者個人觀點,不代表快出海對觀點贊同或支持。如有侵權(quán),請聯(lián)系管理員(zzx@kchuhai.com)刪除!
相關(guān)文章
F5全新報告揭示AI時代API安全面臨嚴(yán)峻挑戰(zhàn)
F5全新報告揭示AI時代API安全面臨嚴(yán)峻挑戰(zhàn)
F5日前發(fā)布《2024年應(yīng)用策略現(xiàn)狀報告:API安全》(以下簡稱為“報告”),揭示了跨行業(yè)API安全面臨的嚴(yán)峻現(xiàn)狀。
AI
F5 Networks
云服務(wù)
2024-12-10
F5推出AI網(wǎng)關(guān),管理并保護(hù)快速增長的AI流量和應(yīng)用需求
F5推出AI網(wǎng)關(guān),管理并保護(hù)快速增長的AI流量和應(yīng)用需求
F5(NASDAQ:FFIV)日前宣布推出搶先體驗版F5 AI網(wǎng)關(guān)(AI Gateway),以簡化企業(yè)在推動AI部署過程中應(yīng)用、API和大語言模型(LLMs)間的交互。
AI
F5 Networks
云服務(wù)
2024-11-27
F5搭載NVIDIA BlueField-3 DPU賦能加速AI應(yīng)用交付
F5搭載NVIDIA BlueField-3 DPU賦能加速AI應(yīng)用交付
F5(NASDAQ:FFIV)日前宣布推出BIG-IP Next for Kubernetes,一項全新的創(chuàng)新AI應(yīng)用交付和應(yīng)用安全解決方案,旨在為服務(wù)提供商和大型企業(yè)提供集中控制點,以加速、保護(hù)和簡化流入和流出大型人工智能(AI)基礎(chǔ)設(shè)施的數(shù)據(jù)流量。
F5 Networks
云服務(wù)
2024-11-03
F5研究顯示:企業(yè)加速IT發(fā)展,以充分挖掘生成式AI潛力
F5研究顯示:企業(yè)加速IT發(fā)展,以充分挖掘生成式AI潛力
F5(NASDAQ:FFIV)日前發(fā)布《2024年數(shù)字化企業(yè)成熟度指數(shù)報告》(以下簡稱“報告”),該報告對全球企業(yè)數(shù)字化轉(zhuǎn)型工作進(jìn)行全面分析,強(qiáng)調(diào)了生成式人工智能(AI)的顯著影響及其在推動各行業(yè)數(shù)字化成熟度方面的關(guān)鍵作用。
F5 Networks
云服務(wù)
2024-11-02
優(yōu)質(zhì)服務(wù)商推薦
更多
掃碼登錄
打開掃一掃, 關(guān)注公眾號后即可登錄/注冊
加載中
二維碼已失效 請重試
刷新
賬號登錄/注冊
個人VIP
小程序
快出海小程序
公眾號
快出海公眾號
商務(wù)合作
商務(wù)合作
投稿采訪
投稿采訪
出海管家
出海管家