99%的人会中招的运维安全陋习,请规避!
发布时间:2018-10-14 05:16:49 所属栏目:外闻 来源:今日头条
导读:【新产品上线啦】51CTO播客,随时随地,碎片化学习 随着IT技术和业务的发展及各式各样安全漏洞的涌现,运维与安全这两个专业日渐交融,人们对运维安全的重视程度越来越高,于是逐渐出现了一个新的交叉领域叫运维安全。 黑客、白帽子忙于挖掘运维安全漏洞,
docker技术给我们带来的便利自不必言,但是docker带来的安全风险却一点也不少。而且,docker daemon默认是能控制宿主iptables的,如果docker daemon使用tcp socket或者启动的容器可被外部访问,则连宿主一同沦陷也不在话下。比如下面一启动容器则将tcp/443端口对外开放了:
8、sudo授权过大,导致自定义脚本提权 如果攻击者可修改脚本内容则提权易如反掌。
参考链接: script.sh:http://script.sh 9、给开发或者QA授权root权限,他搞事你背锅? 一直以来我们强调RBAC,但是运维太忙,开发测试人员需求太多时,很多运维人员会直接授权他们root权限,而他们对系统级访问控制不甚了了,因此造成的漏洞非常“可观”。
10、key/token/ssh私钥保存在txt文件里,也有把个人ssh私钥放在服务器的
11、把工作上的代码对外发布 连着遇到实习生把项目代码提交github了,回复的理由是git配错了。虽然不知真假,但我认为,至少他们是安全意识不足。
(编辑:晋中站长网) 【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容! |