表1 镜像安全扫描项 扫描项 说明 漏洞风险 检测镜像中存在系统漏洞、应用漏洞。
本地镜像安全扫描 本地镜像安全扫描概述 扫描本地镜像安全 查看并处理本地镜像扫描结果 导出本地镜像扫描结果 管理本地镜像漏洞白名单 父主题: 容器镜像安全
容器免费体检 检测CCE集群中存在的镜像漏洞、集群配置、特权容器风险和端口、软件信息,并生成报告。 如果有资产管理、镜像安全扫描、容器防火墙、容器集群防护等防护需求,您可开启容器版防护。
修复漏洞 HSS默认每周自动进行一次全面的漏洞检测并给出修复建议,您可以根据检测漏洞修复建议,修复主机内存在的漏洞威胁。漏洞自动检测周期也可以自行配置,详细操作请参见自动扫描漏洞。
仓库镜像安全扫描 仓库镜像安全扫描概述 同步仓库镜像列表 扫描仓库镜像安全 查看并处理仓库镜像扫描结果 导出仓库镜像扫描结果 管理仓库镜像漏洞白名单 父主题: 容器镜像安全
如果业界定位为高风险的漏洞,您认为该漏洞不会对您的业务造成影响,可添加漏洞白名单。 输入漏洞名称;多个漏洞名称以换行符分隔。 - 漏洞黑名单 在CI/CD流水线构建过程中,发现镜像存在黑名单内的漏洞,则阻断CI/CD流水线。
图2 漏洞管理 在页面左上方,单击“手动扫描”,可立即扫描该类漏洞。 图3 手动扫描 处理漏洞(加白、修复、忽略)请参考处理漏洞。 修复漏洞请参考“处理漏洞”章节的“自动修复漏洞(漏洞视图)”和“手动修复漏洞”的内容。
容器集群防护概述 容器集群防护功能支持在容器镜像启动时检测其中存在的不合规基线、漏洞和恶意文件,并可根据检测结果告警和阻断未授权或含高危安全风险的容器镜像运行。
容器镜像 查询镜像配置检查项检测报告 查询镜像指定安全配置项的检查项列表 查询镜像安全配置检测结果列表 镜像仓库镜像批量扫描 本地镜像列表查询 查询swr镜像仓库镜像列表-接口已废弃,不再推荐使用 从SWR服务同步镜像列表 漏洞对应cve信息 查询镜像的漏洞信息 查看受漏洞影响的镜像列表
内核特权提升漏洞(CVE-2020-1027) Windows CryptoAPI欺骗漏洞(CVE-2020-0601) 使用HSS扫描并修复漏洞 弱口令防御 使用HSS防御弱口令风险 勒索病毒防护 使用HSS和CBR防御勒索病毒 入侵检测 使用HSS查杀系统木马 使用HSS应对挖矿攻击
本实践介绍通过HSS检测与修复该漏洞的建议。 Windows内核特权提升漏洞(CVE-2020-1027) Windows内核处理内存中对象的方式中存在特权提升漏洞,成功利用此漏洞的攻击者可能会利用提升的特权执行代码。 本实践介绍通过HSS检测与修复该漏洞的建议。
如果业界定位为高风险的漏洞,您认为该漏洞不会对您的业务造成影响,可添加漏洞白名单。 输入漏洞名称;多个漏洞名称以换行符分隔。 如需取消漏洞加白,删除该漏洞名称。 漏洞黑名单 如果在CI/CD流水线构建过程中,发现镜像存在黑名单内的漏洞,阻断CI/CD流水线。
容器安全 容器镜像安全 即使在Docker Hub下载的官方镜像中也常常包含了漏洞,而研发人员在使用大量开源框架时更加剧了镜像漏洞问题的出现。 容器镜像安全对镜像进行安全扫描,将镜像中存在的各种风险(镜像漏洞、账号、恶意文件等)进行展示,提示用户及时修改,消除安全隐患。
检测周期:自动扫描(默认每周一自动扫描)、定时扫描(默认每周一次)、手动扫描。 × × √ √ √ √ 应急漏洞检测 通过软件版本比对和POC验证的方式,检测主机上运行的软件和依赖包是否存在漏洞,将存在风险的漏洞上报至控制台,并给您提供漏洞告警。
详细操作,请参见使用HSS扫描并修复漏洞。
处置病毒扫描结果 功能介绍 处置病毒扫描结果 调用方法 请参见如何调用API。
ID(只在查询漏洞白名单时返回) 取值范围: 字符长度0-256位 vul_name String 参数解释: 漏洞名称(只在查询漏洞白名单时返回) 取值范围: 字符长度0-256位 vul_type String 参数解释: 漏洞类型(只在查询漏洞白名单时返回) 取值范围: linux_vul
05:29 使用漏洞管理功能扫描和修复漏洞 开启容器防护 08:20 为集群安装Agent并开启容器安全防护 开启勒索病毒防护 04:56 开启勒索防护和备份,抵御勒索攻击
0 day漏洞 0 day漏洞(零日漏洞),又称零时差攻击,通常指还没有补丁的安全漏洞。如果这类漏洞被发现,黑客利用这些漏洞进行网络攻击,即零日攻击。 ZeroDay ZeroDayDetect 检测执行命令的堆栈是否匹配0 day漏洞的部分特征堆栈。
图1 手动扫描仓库镜像 表1 手动扫描参数说明 参数名称 参数说明 取值样例 扫描风险类型 勾选需要扫描的风险类型,支持选择“漏洞风险”、“基线检查”、“恶意文件”、“敏感信息”、“软件合规”、“镜像构建指令”。