首页
学习
活动
专区
圈层
工具
发布
    • 综合排序
    • 最热优先
    • 最新优先
    时间不限
  • 来自专栏云安全社区

    原生安全实践

    文章首发于:火线Zone云安全社区 作者:Clare Clare是安全架构师,专注于信息安全攻防研究和深度测试,今天分享的主题是“原生安全实践”。 我讲的议题是,原生安全实践,主要从两个方面来介绍原生安全。 第一个是原生安全面临的风险 第二个是原生安全实践 原生的定义:它是一种构建和运行应用程序的现代方法,它主要代表的是容器,微服务,持续集成交付和devops为代表的一个技术体系。 所以相对于传统安全原生安全仍然是真正的挑战。 原生安全,它是一种保护原生平台及基础设施和整个应用程序安全实践,包括自动化数据分析,威胁检测,确保应用整个安全性及纵深防御。 平台的安全管控,和其他相关联的安全隐患,都会对平台导致很大的风险。 接下来第二个,就是原生安全实践,主要讲述在原生整个过程中,如何应对遇到的风险。

    1.2K31编辑于 2022-03-17
  • 来自专栏iSharkFly

    配置 Confluence 6 安全的最佳实践

    请参考你公司的安全管理策略和相关人员来找到你公司应该采用何种安全策略。这里有很多事情需要我们考虑,例如考虑如何安装我们的操作系统,应用服务器,数据库服务器,网络,防火墙,路由等。 这个页面中的安全配置是基于我们已知情况下的最好配置了。 没有任何安全设置都能够保证 100% 的安全的。这些安全策略被用来降低安全攻击对你系统产生的影响而让你系统能够更好的持续运行。 保持 Confluence 中只有少数用户具有管理员权限。 再次说明的是,上面的所有安全配置可能不是所有你需要设置的安全信息和功能,安全设置与你系统安全的需求还是有很大关系的。同时,请注意没有人能够在安全上能够进行完全的保证。 https://www.cwiki.us/display/CONF6ZH/Best+Practices+for+Configuring+Confluence+Security

    95240发布于 2019-01-30
  • 来自专栏北京宏哥

    【云安全最佳实践原生和原生安全问题

    所以回到最开始的问题,因为本身具有可见和不可预见的弊端,所以大佬们开发出了因而生的技术应用,即原生。充分地发挥的优势,在上以最佳的方式运行。那么原生安全的问题又该如何解决呢? 05 原生安全问题面对快速开发和部署的迫切需要,基于边界的传统安全保障显得力不从心。 为适应原生应用的规模扩展以及快速变化,要求使用面向安全的架构设计,原生安全构建在原生应用开发、发布、部署、运行的整个生命周期中,涉及(Cloud)、集群(Cluster)、容器(Container PKI技术及数字证书应用能够提供身份证明、数字签名、数据加解密等安全能力,为原生应用实现机密性、完整性、真实性、抗抵赖性等安全特性。 以Kubernetes为例,Kubernetes(也被称为K8s)是Google于2014年6月开源出来的容器编排调度引擎,用于管理平台中多个主机上的容器化的应用, 让部署容器化的应用简单并且高效。

    37K745编辑于 2022-09-22
  • 来自专栏征文活动专栏

    【云安全最佳实践】腾讯主机安全推荐

    什么是计算安全?简而言之,计算安全包括两个重要因素:•计算安全是公司创建的根本,用于阻止任何可能的数据丢失、泄露或不可用的形式。 •计算安全也是一种专用的附加计算服务,可确保计算环境及其中存储的数据安全。介绍腾讯主机安全服务功能特性支持混合统一管理;自动发现未经审核资产及外网资产,帮助用户快速梳理资产风险全貌。 腾讯主机安全服务场景示例1:图片如上所示:入侵检测高达三百多个告警! 提前部署安全防御购买腾讯主机安全防护可以大大的提高安全性!图片上图所示:资产管理入侵检测漏洞安全安全基线高级防御安全运营主机支持功能介绍:安全功能完善,并且购买三年还能享有五折优惠! 腾讯主机安全防护你值得信赖!友情链接:https://buy.cloud.tencent.com/yunjing

    17.7K122编辑于 2022-09-16
  • 来自专栏DevOps持续集成

    安全软件供应链6个交付管道安全最佳实践

    交付管道和软件供应链安全 为了支持快速、迭代和高质量的部署,托管 VCS 和 CI/CD 管道已成为原生组织的命脉。 采用 VCS 和 CI/CD 安全最佳实践将有助于保护软件开发和部署中涉及的组件、操作和过程。 在这篇文章中,我们将研究 VCS 和 CI/CD 管道中一些最常见的安全漏洞,这些漏洞可能会使供应链受到攻击。然后,我们将介绍安全专业人员可以实施以减轻供应链攻击的几个最佳实践。 VCS 安全最佳实践包括强制双重身份验证和配置单点登录 (SSO)。自动扫描您的 VCS 组织设置以确保它们符合 VCS 安全最佳实践是在任何设置发生更改时获得持续保护的好方法。 为了保护他们的软件供应链,组织应该采取预防性的、纵深防御的方法来遵循 VCS 和 CI/CD 安全最佳实践,并利用策略即代码来随着时间的推移执行最佳实践

    94730编辑于 2022-12-29
  • 来自专栏红蓝对抗

    时代,安全6大变化

    但是计算作为一种新的产物,颠覆了原来的网络安全实践,并带来了许多新的安全挑战,这些挑战在出现之前的世界中根本不存在。 时代,安全6大变化 无边界网络 传统IT时代,IT资产往往都有非常明确的物理边界和软件边界。比如所有资产都在自己数据中心机房中,每一台服务器上对应资产都有明确的使用方、运维方,大家权责分明。 时代,我们需要的安全方案是基于技术的安全能力,而不是基于NFV技术进行设备虚拟化的外挂式方案。 指数级增长的API安全风险 虽然API 在出现之前就存在了。 新基础设施需要新安全能力 计算快速发展引入了大量新基础设施,安全防护对象发生了颠覆性变化,容器以及容器逐渐成为工作负载的主流。面对这些新技术带来新的安全防护对象,需要引入新的安全手段。 6大难题,1个对策,答案就在418 2023年4月18日,青藤将举办“时代,安全变了——2023云安全高峰论坛暨青藤品牌升级发布会”。

    62620编辑于 2023-04-11
  • 来自专栏全栈工程师修炼之路

    6.Docker镜像与容器安全最佳实践

    不仅如此以 root 用户身份运行容器,还扩大了攻击面,如果容器应用中存在安全漏洞,很容易造成权限提升。 在实践中一般不需要容器拥有 root 权限。 安全实践: 1) 如果基础镜像中不包含专门的用户,那么就在 Dockerfile 中直接创建。 最佳安全实践,我们应该尽可能早地在开发过程中集成安全性,我们越早开始进行安全检查,对组织来说就越便宜,更有效,所以我们要在构建镜像时进行采用辅助扫描工具和安全漏洞库进行集成扫描,例如Snyk、Trivy Snyk : 它是一个开发者优先选择的原生安全工具,该工具可以扫描并监控您的项目构建的基础镜像是否存在安全漏洞,其主要功能是查找并自动修复开源漏洞、实时查找并修复应用程序代码中的漏洞、查找并修复容器镜像和 安全实践: 1) 优先选用最详细的镜像标签。

    4.2K20编辑于 2022-09-28
  • 来自专栏人工智能机器学习

    Tomcat安全加固与防护实践6个方法)

    这次的安全加固,Tomcat是重灾区。所以整理下Tomcat的安全加固。 虽然Servlet技术中加入了许多特性(包括存取安全性、Session管理和执行绪控制)。 Tomcat除了上述的两种技术保障安全之外,还可以通过配置Tomcat的参数以增加安全性。以下技术内容参考安全牛课堂《Tomcat安全加固与防护实践》侵删。 安全加固.jpg 在默认配置下其存在一定的安全隐患,可被恶意攻击。以下是一些安全加固的方法: 升级到最新稳定版,这个是老生常谈了。目前Tomcat支持6.0和7.0两个版本。 /src/apache-tomcat-6.0.37su - tomcat -c "/usr/local/src/apache-tomcat-6.0.37/bin/catalina.sh start" 6

    3K40发布于 2019-07-31
  • 来自专栏安智客

    计算安全扩展要求标准应用实践

    与往年不同,本次会议会期从一天增加到两天,邀请了多位专家就等级保护标准解读、新技术新应用测评实践指导、等级测评工作经验交流、测评业务规范化管理等方面进行了深入交流和探讨,在业内获得了良好反响,与会人士普遍评价此次会议干货满满 基本要求计算安全扩展要求标准应用实践 01系列标准变化 对GB/T 22239-2008进行修订的思路和方法是针对无线移动接入、计算、大数据、物联网和工业控制系统等新技术、新应用领域形成基本要求的多个部分 也就是说专有领域内的等级保护对象所特有的安全控制要求分别在后面的这几个分册中。为什么不直接写“1+6”呢? 03计算系统测评实践 (一)系统边界划分 我们在做等级测评时,首先面对的问题是如何合理对计算系统进行准确划分,只有合理的对计算系统准确划分、找出系统的边界,才能通过测评判断业务应用系统的安全防护措施是否与系统重要性等级向匹配 首先对计算系统进行测评时应同时使用安全通用要求部分和计算安全扩展要求部分的相关要求。不能只是用计算安全扩展要求。

    3.6K30发布于 2018-07-30
  • 来自专栏云计算D1net

    安全最佳实践:你的计算安全是否全面?

    但是,只要进行安全审计,并实现云安全原则到位,计算环境可以是安全的,而且在许多情况下甚至比企业内部IT还要安全计算安全合规性 企业没有必要从头开始开发自己的计算安全原则,因为具有有据可查的最佳实践,如英国内阁办公室的指导性文件。 以下是最佳实践:国际标准组织(ISO)正在努力帮助企业开发和实施云安全的最佳实践。例如,计算安全联盟(CSA)公布了一个顶级的计算安全威胁报告。 具有SOE的组织在Linux系统中实施安全和优化的可重复的流程,并建立在其整个IT领域,无论是在公司内部,物理设备,虚拟设备,以及混合云中。 企业需要一个良好的管理平台(SOEMP)执行良好的实践。 最关键的是,这样的供应商有时与最佳安全实践相冲突,而企业内部日常面临着商业压力和职业生涯的忧虑。 小贴士: ·确保你使用的是托管服务提供商服务。

    1.4K40发布于 2018-03-26
  • 来自专栏绿盟科技研究通讯

    原生安全: 攻防实践与体系构建》解读:业务安全

    原生安全: 攻防实践与体系构建》解读:业务安全篇 随着原生技术的发展,业务系统从原有的单体架构逐步转换为微服务架构。微服务架构使应用的开发和业务的扩展变得更加便利,同时也带来了许多新的安全问题。 各位读者将在《原生安全:攻防实践与体系构建》书籍中找到答案。 《原生安全:攻防实践与体系构建》书籍中融合了笔者以及其他作者在业务安全上的研究经验,盼望此书籍可为广大读者在微服务业务安全上的研究提供帮助。 本文旨在对《原生安全:攻防实践与体系构建》书籍中的业务安全部分进行精华解读。若需要详细了解原生业务安全或希望对原生安全有更加宏观的了解,请参照具体书中章节,若有任何问题可随时联系作者。 本文选自《原生安全:攻防实践与体系构建》,经出版方授权发布。 END

    1.1K30发布于 2021-11-10
  • 来自专栏乌龟哥哥默认学习专栏

    【云安全最佳实践】 容器安全服务 TCSS助力上无忧

    ② 云安全产品使用教程:基于以上五款产品,分享使用的相关教程,如云防火墙访问控制规则设置、入侵防御规则设置实践。 ,助力开发者构建服务器安全防护体系,在利用腾讯强大的平台资源进行开发时,也能让我们的服务安全运行。 图片当然我个人的理解就是:我们腾讯容器安全服务 TCSS能力很强大,我们可以安全保护你的服务器和上应用免受攻击困扰之苦,让用户可以根安心专注于开发工作,减少运维人员负担。 图片主机安全是一款针对多云主机的安全防护产品(支持腾讯、非腾讯主机接入),基于腾讯安全积累的海量威胁数据,利用机器学习为您提供黑客入侵检测和漏洞风险预警等安全防护服务,主要包括密码破解拦截、异常登录提醒 这里我使用的是腾讯的容器镜像服务,当然,非腾讯的镜像服务也可使用容器安全服务TCSS在控制台可以直观地看到我得服务资源情况图片不同级别的漏洞通过不同颜色和柱状图进行了详细标注图片资产中心可以查看各个资源的配置情况图片腾讯容器安全漏洞管理模块为您提供漏洞检测

    11.1K43编辑于 2022-11-16
  • 来自专栏绿盟科技研究通讯

    原生安全: 攻防实践与体系构建》解读:动手实践

    在《〈原生安全: 攻防实践与体系构建〉解读:攻防对抗篇》中,我们为大家介绍了《原生安全:攻防实践与体系构建》书中精彩的攻防对抗技术与案例。 借助网络空间测绘引擎近距离接触安全事件 本书第六章将带领大家一起使用网络空间测绘引擎,对发生过的原生安全事件的成因进行再次挖掘,洞悉当下安全状态。 希望大家通过本书的学习和实践,能够理解原生安全,并将其应用到原生落地中。一起努力,让原生变得更安全! 本文选自《原生安全:攻防实践与体系构建》,经出版方授权发布。 本书面向实战攻防,分析了原生体系每层的安全风险与威胁,并根据各类攻击场景,有针对性地设计了面向原生架构的安全防护体系。 作者团队在计算安全领域研究了数十年之久,本书也得到了CSA大中华区主席 李雨航、云安全架构师 鸟哥 等领域专家联名推荐!

    2.7K50发布于 2021-11-10
  • 来自专栏windealli

    【云安全最佳实践】Web应用安全神器——腾讯WAF

    引言 Web应用安全防护是Web网站应用建设的重要组成。 尤其现在的Web系统以数据密集型系统为主,对已知的Web安全攻击进行防护,并能够及时紧急漏洞是衡量系统是否安全可靠的重要指标。 通过 AI+规则双引擎识别恶意流量,保护网站安全,提高 Web 站点的安全性和可靠性。通过 BOT 行为分析,防御恶意访问行为,保护网站核心业务安全和数据安全。 WAF两种类型 腾讯WAF有两种类型: SaaS 型 WAF 负载均衡型 WAF 两种类型在功能上差异不大,主要是接入方式的区别。 负载均衡型WAF SaaS型WAF的架构如下图所示,(图来自:腾讯官网—Web应用防火墙) 图片其接入方式需要与腾讯七层CLB联动,CLB会将流量导到WAF,进行清洗防护,相当于创造了一条旁路。 如果业务本身已经使用了腾讯的七层CLB,那么负载均衡型WAF的接入更灵活一些、更简单些,通常是比较好的选择。 如果业务没有计划使用腾讯七层CLB,那么可能需要选择SaaS型WAF。

    4.2K131编辑于 2022-09-24
  • 来自专栏云计算D1net

    如何应用现代计算安全的最佳实践

    如今,很多企业仍然担心计算的安全性,因为在迁移业务时可能会使其数据面临风险。因此需要探索有助于加强计算环境安全的现代方法、技术、工具。 而计算对于组织是否更安全,也存在不一致的观点。 企业需要将相同的策略、控制和监控部署到任何计算基础设施,以确保一切都得到适当的保护。然而,企业仍有责任确保云安全最佳实践,否则它将与没有采用保护措施的本地环境一样不安全实践中降低云计算安全性 尽管公共具有安全优势,但最近的证据表明,实际上,计算的安全性稍差。 他说,“许多这些最佳实践,如管理加密密钥或连续扫描计算资源,以前都难以实现。” 例如,Umbo公司创建了一个安全门户,可以在员工入职时对其进行安全策略和实践培训。Chun Cheng Liu说,“每个成员都会在入职之后进行安全培训,以便在事情发生变化时可以有效应对。”

    1.2K50发布于 2019-09-04
  • 来自专栏腾讯安全应急响应中心

    原生——容器和应用安全运营实践思考

    本文从安全攻击面出发,以防御视角分享我们在原生安全运营上的一些实践和思考,欢迎大家交流探讨。 ,外界有一些说法是传统安全产品完全不适用容器,笔者认为是有点夸大了,以下是我们在容器安全建设中遇到的一些问题和实践思考。 [d9bd2e96446bd1e0c05684ea326b59d3.png] 五、写在最后 原生技术处在一个快速发展的阶段,原生安全建设也没有标准答案,还需要在发展中不断实践和摸索。 [db8fb9d7dce2c57aadbb0f59ffc9e422.png] 附录 《红蓝对抗中的原生漏洞挖掘及利用实录》 《腾讯自研HIDS「洋葱」后台上架构演进实践》 《安全需要每个工程师的参与 ”-DevSecOps理念及思考》 《安全左移理念,腾讯DevSecOps如何实践?》

    2.6K31编辑于 2022-03-31
  • 来自专栏云鼎实验室的专栏

    腾讯百万容器镜像安全治理运营实践

    腾讯容器安全服务站在业内最前沿的原生安全视角,持续为TKE的安全治理提供指导并沉淀了丰富的思考和最佳实践。 本文将结合我们在容器基础镜像方面的安全建设和运营实践,分享我们对于基础镜像的安全治理和安全运营的思考。 容器镜像作为承载原生应用的重要载体,作为原生应用生命周期的源头,其安全性对原生系统的安全有着重要的意义。确保容器镜像的安全性,是实现安全左移最重要的手段之一。 图6 基础镜像风险扩散示例 因此对于存量镜像的安全风险收敛,首要解决的问题就是基础镜像的安全风险收敛问题。 4.2.1 细粒度的风险检测能力 基础镜像识别。 后续我们将持续分享我们在容器安全上的运营实践和经验,希望感兴趣的读者可以一起沟通交流。

    2.4K40编辑于 2022-04-26
  • 来自专栏云鼎实验室的专栏

    腾讯安全姬生利:《数据安全法》下,上数据安全最佳实践

    2021年6月17日至18日,第三届亚洲网络安全国际创新峰会在中国上海成功举办,80余家国内外网络安全行业顶尖企业,约120位企业高管与业内专家汇聚一堂,共同就企业在实践中遇到的网络安全法规难题、数据隐私安全的法规分析与技术讨论 构建数据安全中台 提供原生数据安全服务 上数据分类和治理,自动识别和发现敏感数据并通过数据加密、动态脱敏等手段保障数据在传输、使用、存储过程中的安全,是上敏感数据安全保护的关键。 目前,腾讯数据安全中台已广泛应用在智慧城市、政务、金融等多个行业领域。 应用免改造 CASB成为上数据安全应用最佳实践 《数据安全法》对于企业数据安全的防护上提出了新的合规要求。 相比于其他数据加密技术, CASB具备零改造、高性能和易运维三大综合优势,它是目前腾讯在数据安全运营探索下的最佳实践。 数字化发展为社会经济增长提供了历史机遇与技术条件,腾讯安全以自身在安全领域20余年的实践经验,致力于帮助每位企业伙伴守护好数据安全生命线,夯实安全底座,拥抱数字化升级。 ?

    5.1K62发布于 2021-06-23
  • 来自专栏云鼎实验室的专栏

    腾讯安全李滨:腾讯数据安全与隐私保护探索与实践

    会上,腾讯云安全总经理李滨做了题为“腾讯数据安全与隐私保护探索与实践”的演讲,对新时代下如何做到数据安全保障和隐私保护方面进行了精彩的解读与分享。 (腾讯云安全总经理李滨) 以下为李滨演讲实录: 大家好!我是来自腾讯云安全的李滨,非常荣幸在这里分享腾讯在数据安全、企业数据安全方面的探索、思考和实践。 第一、如今,我们处在新的环境之下。 这里简单介绍几个核心法律的要求,今年6月发布的《数据安全法》主要界定企业数据安全的责任,如果是企业所拥有的数据安全,数据产生了泄露或者造成损失,不只是企业自身的风险和损失,同样企业要承担一定的法律责任。 在整个企业全流程数据安全管控中,除了开发者的环境,包括人员的直接接触、办公网络的环境,还包括网上黑客攻击的风险面,泄露风险更大。我们制定了一整套数据安全管控的实践。 这是我们在过去的探索与实践。 END 更多精彩内容点击下方扫码关注哦~    鼎实验室视频号   一分钟走进趣味科技      -扫码关注我们- 关注鼎实验室,获取更多安全情报

    4.9K50发布于 2021-09-07
  • 来自专栏腾讯安全

    腾讯安全李滨:腾讯数据安全与隐私保护探索与实践

    会上,腾讯云安全总经理李滨做了题为“腾讯数据安全与隐私保护探索与实践”的演讲,对新时代下如何做到数据安全保障和隐私保护方面进行了精彩的解读与分享。 (腾讯云安全总经理李滨) 以下为李滨演讲实录: 大家好!我是来自腾讯云安全的李滨,非常荣幸在这里分享腾讯在数据安全、企业数据安全方面的探索、思考和实践。 第一、如今,我们处在新的环境之下。 这里简单介绍几个核心法律的要求,今年6月发布的《数据安全法》主要界定企业数据安全的责任,如果是企业所拥有的数据安全,数据产生了泄露或者造成损失,不只是企业自身的风险和损失,同样企业要承担一定的法律责任。 在整个企业全流程数据安全管控中,除了开发者的环境,包括人员的直接接触、办公网络的环境,还包括网上黑客攻击的风险面,泄露风险更大。我们制定了一整套数据安全管控的实践。 这是我们在过去的探索与实践

    5.4K51发布于 2021-09-08
领券