雲原生安全
[英] 克裏斯·比尼(Chris Binnie) 羅裏·麥坤 (Rory McCune) 著 趙超傑 李躍武 欒浩 楊路 高崇明 譯
- 出版商: 清華大學
- 出版日期: 2026-08-01
- 售價: $588
- 語言: 簡體中文
- ISBN: 7302723648
- ISBN-13: 9787302723646
-
相關分類:
資訊安全
- 此書翻譯自: Cloud Native Security
下單後立即進貨 (約4週~6週)
相關主題
商品描述
在《雲原生安全》一書中,資深IT安全專家Chris Binnie和Rory McCune深入剖析了如何**限度地減少當前雲原生基礎架構中的攻擊面。通過大量的實戰案例,本書手把手教導安全專家如何緩解威脅、消除安全隱患,避免因疏忽導致安全漏洞。本書匯集了安全專家必備的核心知識,助力構建安全可靠、防禦嚴密的雲原生系統。 本書從Linux容器的基礎知識和運行時保護機制入手,循序漸進地講解了Kubernetes的復雜攻擊等高級主題。安全專家將系統掌握取證日誌分析、Kubernetes漏洞解析、通用漏洞與利用掃描工具、基礎掃描流程、安全規範制定,以及主流代碼庫漏洞掃描等核心技術。 安全專家還將學習如何使用Ansible等配置管理工具部署安全控制措施,幫助組織抵禦惡意攻擊方入侵,並指導組織創建可預測的、可靠的且安全的主機。最後,本書將深入探討網絡策略、Pod加固,以及Kubernetes基於角色的訪問控制(RBAC)等主題。 對於DevOps工程師、平臺工程師、安全專業人員和學生而言,本書將在所有旨在增進對現代安全漏洞和挑戰的理解的專業圖書中贏得一席之地。 主要內容: ?在持續集成/持續研發(CI/CD)流水線中安裝並配置多種類型的DevSecOps工具 ?在繁忙的容器化環境中構建能夠提供詳細日誌記錄的取證系統 ?如何保障Kubernetes(最主流的容器編排工具)的安全水平 ?加固雲平臺,以及如何執行自動化安全策略
作者簡介
Chris Binnie是一位資深技術顧問,擁有近25年在銀行和政府機構從事關鍵Linux系統工作的經驗,涉及的工作領域涵蓋本地部署與雲端環境。Chris撰寫了兩本Linux技術專著,且為雜誌Linux和ADMIN供稿,並在DevOps安全咨詢領域擁有5年從業經驗。 Rory McCune在信息安全與IT安全領域擁有超過20年的從業經驗。Rory的專業方向聚焦於容器、雲計算和應用程序安全領域,不僅是《CIS Docker和Kubernetes基準測試》的作者,還曾在全球各大會議上撰寫並主講容器安全培訓課程。
目錄大綱
目 錄
第Ⅰ部分 容器是什麼
第1章 容器是什麼 3
1.1 常見的誤解 4
1.2 容器組件 6
1.3 內核權能 7
1.4 其他容器 13
1.5 本章小結 15
第2章 非root運行時 17
2.1 Docker的rootless模式 18
2.2 運行rootless模式的Podman 24
2.3 本章小結 31
第3章 容器運行時保護 33
3.1 運行Falco工具 34
3.2 配置規則 38
3.2.1 變更規則 39
3.2.2 宏 41
3.2.3 列表 41
3.2.4 正確處理優先的事項 41
3.2.5 標記規則集 42
3.2.6 輸出告警 42
3.3 本章小結 43
第4章 取證日誌 45
4.1 需要考慮的事項 46
4.2 重要的文件 47
4.3 違反規則 50
4.4 關鍵命令 52
4.5 規則 53
4.6 解析規則 54
4.7 持續監測 58
4.8 順序和性能 62
4.9 本章小結 63
第5章 Kubernetes漏洞 65
5.1 微型Kubernetes 66
5.2 使用kube-hunter的選項 68
5.2.1 部署方法 69
5.2.2 掃描方法 69
5.2.3 搜尋模式 69
5.3 容器部署 70
5.4 內部集群測試 72
5.5 Minikube與kube-hunter 75
5.6 測試列表 77
5.7 本章小結 78
第6章 容器鏡像CVE 79
6.1 理解CVE 80
6.2 Trivy工具 82
6.3 探索Anchore工具 88
6.4 Clair工具 96
6.5 本章小結 101
第Ⅱ部分 DevSecOps工具
第7章 基線掃描(Zap應用程序) 105
7.1 ZAP資源 106
7.2 基線掃描 107
7.3 掃描Nmap的主機 113
7.4 添加正則表達式 114
7.5 本章小結 116
第8章 制定安全規範 117
8.1 安全工具 118
8.2 安裝 119
8.3 簡單測試 122
8.4 攻擊文件的示例 125
8.5 本章小結 128
第9章 Kubernetes合規 129
9.1 迷你Kubernetes環境 130
9.2 使用kube-bench工具 133
9.3 故障排除 138
9.4 自動化 139
9.5 本章小結 140
第10章 保護Git存儲庫 141
10.1 註意事項 142
10.2 安裝並運行Gitleaks工具 144
10.3 安裝並運行GitRob 148
10.4 本章小結 151
第11章 主機安全自動化 153
11.1 機器鏡像 155
11.2 冪等性 156
11.3 Secure Shell示例 159
11.4 內核變更 162
11.5 本章小結 164
第12章 使用Nikto工具掃描服務器 165
12.1 註意事項 165
12.2 安裝 166
12.3 掃描第二臺主機 170
12.4 運行選項 171
12.5 命令行選項 172
12.6 規避技術 172
12.7 Nikto工具的主配置文件 175
12.8 本章小結 176
第Ⅲ部分 雲端安全
第13章 雲端運營持續監測 181
13.1 NetData主機儀表盤 182
13.1.1 安裝Netdata工具 182
13.1.2 數據收集器 188
13.1.3 卸載主機軟件包 188
13.2 Komiser雲平臺審查 189
13.3 本章小結 193
第14章 雲端守護 195
14.1 安裝Cloud Custodian工具 195
14.1.1 安裝封裝器 196
14.1.2 安裝Python軟件包 197
14.1.3 與EC2實例交互 198
14.2 更復雜的策略 203
14.3 IAM策略 204
14.4 存儲在S3中的靜止狀態數據 204
14.5 生成告警 205
14.6 本章小結 207
第15章 雲端持續審計 209
15.1 使用Lunar測試運行時、主機和雲端 209
15.1.1 安裝Bash的默認shell 211
15.1.2 執行 211
15.1.3 基於基準的雲端持續審計 215
15.2 使用Cloud Reports執行AWS持續審計實務活動 217
15.2.1 生成報告 219
15.2.2 EC2持續審計 221
15.3 利用Prowler對標CIS並執行AWS持續審計 223
15.4 本章小結 225
第16章 AWS雲端存儲 227
16.1 存儲桶 228
16.2 原生安全設置 231
16.3 自動攻擊S3存儲桶 233
16.4 存儲狩獵 236
16.5 本章小結 238
第Ⅳ部分 高級Kubernetes和運行時安全
第17章 Kubernetes外部攻擊 243
17.1 Kubernetes網絡足跡 244
17.2 針對API Server的攻擊 245
17.2.1 API Server信息探查 245
17.2.2 規避API Server信息泄露 246
17.2.3 攻擊API Server的配置錯誤漏洞 247
17.2.4 預防未經身份驗證訪問API Server 248
17.3 攻擊etcd 248
17.3.1 etcd信息探查 248
17.3.2 利用etcd server的配置錯誤漏洞 248
17.3.3 防止未授權的etcd訪問 249
17.4 Kubelet攻擊 250
17.4.1 kubelet信息探查 250
17.4.2 利用kubelets的配置錯誤漏洞 251
17.4.3 防止未經身份驗證的kubelet訪問 251
17.5 本章小結 252
第18章 Kubernetes的RBAC授權 253
18.1 Kubernetes授權機制 253
18.2 RBAC概述 254
18.3 RBAC陷阱 255
18.3.1 避免使用cluster-admin角色 255
18.3.2 危險的內置用戶和內置組 256
18.3.3 只讀權限也有危險 257
18.3.4 創建Pod過程的風險 258
18.3.5 Kubernetes瞬時權限 260
18.3.6 其他危險的對象 260
18.4 持續審計RBAC 260
18.4.1 使用kubectl命令 261
18.4.2 其他工具 261
18.5 本章小結 265
第19章 加固網絡 267
19.1 容器網絡概述 267
19.1.1 節點IP地址 268
19.1.2 Pod IP地址 268
19.1.3 服務IP地址 269
19.2 限制Kubernetes集群中的流量 270
19.2.1 使用網絡策略設置集群 270
19.2.2 入門指南 270
19.2.3 允許訪問 273
19.2.4 出站流量限制 276
19.2.5 網絡策略限制 277
19.3 CNI網絡策略擴展 277
19.3.1 供應方Cilium 277
19.3.2 供應方Calico 279
19.4 本章小結 280
第20章 加固工作負載 281
20.1 在Manifests中使用securityContext 281
20.1.1 通用方法 282
20.1.2 allowPrivilegeEscalation選項 282
20.1.3 權能 283
20.1.4 privileged選項 285
20.1.5 readOnlyRootFilesystem選項 285
20.1.6 seccompProfile選項 286
20.2 強制工作負載安全 287
20.3 Pod安全策略 288
20.3.1 建立PSP安全策略 288
20.3.2 設置PSP 290
20.3.3 PSP與RBAC 291
20.4 Pod安全策略的替代產品 294
20.4.1 Open Policy Agent工具 294
20.4.2 Kyverno策略引擎 298
20.5 本章小結 300







