zoukankan      html  css  js  c++  java
  • IBM研究院找到度量安全性方法:容器与虚拟机,谁更安全?

    https://zhuanlan.zhihu.com/p/40446759

    虚拟机比容器更安全吗?你可能会有自己的答案,但IBM研究院发现容器的安全性与虚拟机一样,甚至更加安全。

    一般来说,从接口宽度考虑,我们认为hypervisor更安全。

    IBM研究院杰出工程师、顶级Linux kernel开发者James Bottomley说,当前容器与Hypervisor安全性的争论的最大问题之一是没有度量安全性的通用方法,所以这种争论是一种定性的比较,目前还没有人进行定量比较。因此,Bottomley创建了Horizontal Attack Profile(HAP)方法,以一种客观可度量的方式去描述系统的安全性。Bottomley发现含有精心制作的seccomp profile的Docker容器可以提供与hypervisor几乎同等的安全性。

    Bottomley首先定义了Vertical Attack Profile(VAP),代码会将输入、数据库更新、输出转变为一种服务,而代码本身是含有漏洞的,而且漏洞分布的密度也不同,遍历的代码越多,暴露安全漏洞的可能性也就越大。栈安全漏洞利用可以跳入物理服务器主机或虚拟机,都属于HAP。

    HAP是危害最大的一类安全漏洞,Bottomley称之为潜在的商业破坏事件。

    度量HAP的量化方法是对Linux Kernel代码的漏洞密度乘以运行稳定后的系统遍历的代码数量。简单来说,给定的应用运行的代码越多,含有HAP级安全漏洞的可能性就越大。

    定义了HAP后,Bottomley运行了多个标准benchmark,包括redis-bench-set、redis-bench-get、python-tornado和node-express。他用Docker、Google的gVisor、gVisor-kvm、Kata容器和Nabla容器。

    Bottomley发现Nabla运行时的效果比使用Kata技术的hypervisor要好,也就是说容器系统比hypervisor更安全。

    其实,并没有哪种技术比其他技术更安全。对于一些非常严重的安全问题,容器和虚拟机的安全等级是相同的。而Bottomley认为,一般情况下容器的安全性比要hypervisor更加安全一些。

  • 相关阅读:
    js某一时间加上指定时长
    .net mvc后端传值与前端js交互
    js里面的引用传递(数组赋值)
    datagrid的一些常见用法
    计算页面高度
    easyui datagrid导出
    导出highcharts图表到Csv(Xls)
    导出highcharts图表到pdf
    js导出table(简单粗暴)
    47.Permutations II
  • 原文地址:https://www.cnblogs.com/dhcn/p/10368304.html
Copyright © 2011-2022 走看看