容器级虚拟化的安全审计与监控研究

来源 :北京邮电大学 | 被引量 : 3次 | 上传用户:shmilyxin2009
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
新兴的容器技术Docker在诞生后,因其高效率被广泛应用,随之而来的安全问题也开始受到关注。Docker面临的主要安全问题包括多租户、内部DoS攻击、恶意镜像、全局性安全评估等。目前的解决方法中,大多难以用于实际应用场景。而Docker官方给出安全文档CIS Docker Benchmark,却没给出可以定量评估容器安全的方法。同时,Docker官方给出的安全审计工具,不适用于容器集群环境。在资源监控上,常用的工具cAdvisor也并非为集群环境设计。本文针对上述的问题,结合Docker的集群应用环境,给出了一套高效的安全审计与监控方案。具体工作如下:1)本文在安全标准文档的基础上,给出了节点的定量评估模型。设计并实现了对容器集群的节点进行安全审计和监控的工具sec-Agent,作为安装在节点上的代理工具,它的资源消耗低于cAdvisor。sec-Agent使用定量评估模型可以计算出节点的独立评分,表示节点安全状态。此外,它包含采集容器资源使用率的模块。2)本文结合容器集群中存在的渗透攻击图,建立了基于贝叶斯网络的全局安全评估模型。通过设计与实现sec-Master平台采集和分析所有容器的安全数据,计算容器集群的全局安全评分,用于评估容器集群的全局安全。实验证明,全局安全评分能够代表容器集群的安全状态。3)为了解决容器集群中大量的安全数据带来的安全管理问题,本文通过可视化技术,设计与实现容器资源动态监控界面及sec-Board界面。其中资源监控界面相比于cAdvisor的界面,在浏览器端平均消耗的资源更少。sec-Board界面能够实时的展示容器集群的结构及安全状况,帮助管理者定位容器集群中存在的高风险容器,直观的掌握容器集群的威胁分布情况。
其他文献
本文简单介绍了手持手持式砂轮机爆破试验中非接触式转速实时监测装置研究的目的和意义,文章提出了一种利用红外激光器和单片机的实时转速测量系统,IPC机通过ISA总线获取实时
介绍了数据库研究的一个新领域——约束数据库.简要总结了约束数据库定义、建模能力、查询语言、索引技术等方面的研究和进一步的研究方向.
本文介绍了出租汽车计价器使用误差校准的测量结果不确定度评定。
课程表问题又称时间表问题(timetable problem),是一个多因素的优化决策问题,也是组合规划中的典型问题.本文研究的是大学课表安排问题,根据大学课表安排的特点并以优化时间
网络计费是网络管理中重要的一部分,一个有效而合理的计费系统是校园网络正常运行的保证.文章研究了代理机制,分析了基于PROXY服务器的网络计费系统原理,提出了网络计费系统
本文根据JJG1059-1999(测量不确定度评定与表示》,分析了声级计频率计权(声性能)及猝发音响应和重复猝发音响应(电性能)校准中不确定度的各个因素,来源,介绍了测量结果的不确定度评定
本文找出了JJG464—1996(生化分析仪)检定规程中落后检定项目与方法,并根据实际情况总结出一些非常规的检定方法以适应检定新型仪器的需要。
本文分析了DT-100(A)单盘天平在工作中出现的故障以及排除故障的调修方法。