12月23日下午,由云安全联盟大中华区主办,雅客云安全协办的《从Log4j2事件看云原生架构演进的挑战和解决之道》线上技术论坛顺利举行。本次会议由前以色列Check Point中国区总经理陈欣先生主持、首个中国原创CNCF开源项目Harbor创始人张海宁、京东科技云安全架构师邱雁杰、雅客云安全的联合创始人冯向辉三位嘉宾线上分享。
陈欣首先介绍CSA大中华区在云安全领域的影响及联盟的定位。Log4j2漏洞影响之广、杀伤力之重,引发了安全圈的震动,也触动了我们对于云原生架构演进带来的挑战和应对方式的反思。
Harbor创始人张海宁在分享中谈到漏洞带来的安全问题确实是企业十分重视的话题,尤其是在很多应用向云原生平台迁移的今天,安全漏洞问题值得我们关注、应对的机制和方法需要我们深度思索。
Log4j2漏洞CVE编号2021-44228,被业界称为“核弹级”漏洞,爆发后,Harbor社区也十分关注,但是由于Harbor是用Go编程语言开发,不受这个漏洞的影响。另一方面,Harbor内置了云原生镜像扫描功能,可以发现镜像中存在的漏洞。因为Log4j2漏洞影响面非常大,建议使用Harbor的用户及时更新CVE的漏洞库,以便发现镜像中的Log4j2漏洞并采取相应的措施。目前Harbor内置的Trivy和第三方的扫描器(如雅客云安全的扫描器等)可以支持更新CVE漏洞库。同时,他从安全漏洞的告警流程分析,提醒关注安全漏洞披露注意事项,除了反馈软件的原开发者外,也需要根据相关法律法规规定向网络安全相关主管单位第一时间汇报。
京东科技云安全架构师邱雁杰从Log4j2远程代码执行漏洞、开源组件的安全风险及针对这些风险的管理及切实可行方案三方面进行分享。
Log4j2作为Java语言使用范围极广的基础日志组件被大量应用系统使用,据不完全统计在Github上超过6万个开源项目受到漏洞影响,Log4j2远程代码执行漏洞也被大家称为“Log4shell”,在漏洞发现后,很多互联网公司都在第一时间进行漏洞影响评估和修复,京东科技也是,但是在我们不止看Log4j2漏洞带来的影响,更透视和思索开源组件的安全风险。
邱雁杰分析了Log4j2的漏洞源头,回顾漏洞修复的情况。Apche Log4项目维护中,项目研发人员的研发能力、代码开发能力、功能实现能力都很强,但在安全问题的解决上面的知识或者能力存在一定的不足。从2009年到2020年,开源组件漏洞数是呈现持续走高的态势,当企业或者说研发者要去使用开源组件时,安全风险管控势在必行。
在开源组件安全风险管理上,邱雁杰分享了京东科技的一些工作和经验。在针对开源安全组件进行风险管理时,首先要构建漏洞防御的系统,能够在漏洞爆发时帮助我们去进行漏洞的防护,还希望更进一步在漏洞爆发前,或者说在漏洞发布上线前能够提前检测到,让研发的同学对这样一些漏洞进行修复,其实我们还有一个漏洞检测系统,根据开源组件去进行漏洞检测。除了防护以及到发布之前去做部署,我们更希望在研发阶段就能够帮助发现风险并处置,所以,我们还建立了一个指纹采集系统,帮助研发运维同学采集我们的指纹信息,并且能够根据京东内部的这样一个漏洞库做指纹与漏洞的比对,在研发测试阶段就能发现对应的漏洞进行处置。
雅客云联合创始人冯向辉分享《重构云原生的安全体系》。从Log4j2漏洞防护方式、及“WAF已死,是DevOps打死了它”技术讨论,从看似不相关的事件和讨论上揭开背后的逻辑,阐述为什么要重构云原生安全体系。
冯向辉回顾了Log4j2漏洞的利用过程、简单的两个步骤就引起今天整个IT界一片哀鸿,也触动了我们的反思。在整个漏洞出来后厂家的解决方案主要有三类:左侧扫描漏洞,右侧拦截;左右都做,既扫描,也在运行时帮助做拦截。
在云原生环境下,DevOps的流程快速动态的引入了一些未知的应用、库、系统,导致攻击面无限的放大;云原生环境中微服务产生了海量的东西向流量,这些流量没有办法被安全监管。同时在云原生的环境中,基本上有很多的安全产品没有被云原生化,所以云原生环境中,网络侧基本在裸奔,网络流量基本没有任何防护,基于这样的条件下,一旦走向云原生,基本是“把薪助火”。
引用Log4j的攻击链来看,过去我们过分关注了安全产品的差异化,导致了数据的割裂性及防护体系的欠缺。在云原生安全体系中,更需要关注数据的联通性,淡化个体安全产品的差异化,更多关注安全产品是不是能够采集关联性数据,在底层把数据打通,让数据成为安全运营的指挥官,对整个安全能力及安全策略做一个统一的编排管理,让数据提供全局安全指导,实现软件定义安全的终极目标。
在整个云原生的架构中,底层架构安全能力很重要,所有的微服务都承载在底层的平台上,首先要保证底层平台基础设施的安全,比如容器安全,K8s编排系统安全,边缘安全等能力必须具备。然后上面一层是业务层的安全能力,基本上是网络侧的能力了,但是今天在整个云原生的环境中,网络侧的安全能力相对来讲是比较脆弱的。云原生环境下,微服务间产生海量的东西向流量,东西向流量一定需要网络安全的能力做充分的安全监管。这种强需求一定会推动传统的网络安全能力逐渐走向云原生化,然而在整个云原生的环境中资产极度碎片化、工作负载极度动态,因而云原生的网络安全能力必须要动态地保护这些动态变迁的资产,这种能力非常重要,这并不是简单地把传统安全产品塞到容器里就可以实现的。
冯向辉特别强调:在云原生的环境里,数据的联通性及完整性非常关键,只有打通底层数据,才能让数据说话,让数据给安全提供全局的指导,实现安全的编排,把安全能力及安全策略动态快速编排到云原生的每一个角落,实现安全随业务落地而落地,随业务迁移而迁移。
好文章,需要你的鼓励
数据分析平台公司Databricks完成10亿美元K轮融资,公司估值超过1000亿美元,累计融资总额超过200亿美元。公司第二季度收入运营率达到40亿美元,同比增长50%,AI产品收入运营率超过10亿美元。超过650家客户年消费超过100万美元,净收入留存率超过140%。资金将用于扩展Agent Bricks和Lakebase业务及全球扩张。
Meta与特拉维夫大学联合研发的VideoJAM技术,通过让AI同时学习外观和运动信息,显著解决了当前视频生成模型中动作不连贯、违反物理定律的核心问题。该技术仅需添加两个线性层就能大幅提升运动质量,在多项测试中超越包括Sora在内的商业模型,为AI视频生成的实用化应用奠定了重要基础。
医疗信息管理平台Predoc宣布获得3000万美元新融资,用于扩大运营规模并在肿瘤科、研究网络和虚拟医疗提供商中推广应用。该公司成立于2022年,利用人工智能技术提供端到端平台服务,自动化病历检索并整合为可操作的临床洞察。平台可实现病历检索速度提升75%,临床审查时间减少70%,旨在增强而非替代临床判断。
上海AI实验室发布OmniAlign-V研究,首次系统性解决多模态大语言模型人性化对话问题。该研究创建了包含20万高质量样本的训练数据集和MM-AlignBench评测基准,通过创新的数据生成和质量管控方法,让AI在保持技术能力的同时显著提升人性化交互水平,为AI价值观对齐提供了可行技术路径。