في الأسبوع الماضي، انتقلنا إلى الموقع الفرعي / Cybersecurity لجلسة AMA لأمن الحاويات وأذهلتنا، يا لها من أسئلة رائعة من المجتمع! تحدثنا عن Kubernetes والتكوينات السحابية الخاطئة والذكاء الاصطناعي وIAM. كان من الواضح أنه مع انتقال المزيد والمزيد من أعباء العمل إلى Kubernetes والسحابة، يجب على ممارسي الأمن تطوير نهجهم وإعادة التفكير في كيفية تأمين هذه البيئات اللامركزية سريعة الزوال بعدة طرق.

فيما يلي ملخص لأفضل الأسئلة والأسئلة الأكثر أهمية والنقاط الرئيسية من AMA. يمكنك عرض المناقشة الكاملة على رديت.

إجابتنا: الحصول على تغطية أمنية لصور الحاوية بنسبة 100%. غالبًا ما تحتوي صور الحاوية على ثغرات أمنية موروثة من تبعيات الجهات الخارجية، لذا يجب على الفرق التأكد من نشر الصور الموثوقة والمتحقق منها فقط.

يوصي Wiz باتباع نهج متعدد الطبقات هنا. يجب فحص جميع صور الحاوية قبل النشر للكشف عن التهديدات الشائعة والبرامج الضارة والأسرار المكشوفة. يجب على المؤسسات فرض ضوابط النشر باستخدام الصور الموقعة والتي تم التحقق منها أو تقييد عمليات النشر على السجلات المعتمدة مسبقًا باستخدام سياسة رفض الكل الافتراضية. وأخيرًا، يجب دمج الأمان في جميع أنحاء SDLC، بحيث يغطي خطوط أنابيب CI/CD والنشر ووقت التشغيل باستخدام حلول مثل منصات حماية أحمال العمل السحابية (CWPP) وأدوات الكشف والاستجابة الموسعة (XDR) لضمان الحماية المستمرة.

كان موضوع تحديات أمن الحاويات موضوعًا متكررًا خلال AMA، وقد ظهرت بعض النقاط الأخرى أيضًا:

  • أنا أكون: من الصعب إدارة الأذونات والهويات في البيئات الحاوية، لا سيما في Kubernetes، حيث يمكن أن تؤدي إعدادات RBAC التي تم تكوينها بشكل خاطئ إلى ثغرات أمنية.

  • أمان وقت التشغيل والكشف: تعد مراقبة أحمال عمل الحاويات في الوقت الفعلي أمرًا معقدًا نظرًا لطبيعتها المؤقتة. يمكن للمهاجمين استغلال التكوينات الخاطئة قبل أن تكتشفها أدوات الكشف. تحقق من حديثنا عن BSides San Francisco حول الاكتشاف الفعال في مجموعات Kubernetes لمزيد من المعلومات.

  • أمان طائرة التحكم K8s: تكافح العديد من المؤسسات لتأمين مستوى التحكم الخاص بها في Kubernetes، خاصة مع المجموعات المُدارة عبر السحابة حيث تكون الرؤية محدودة.

  • متعدد الإيجار: في بيئات Kubernetes المشتركة، يمكن أن تؤدي نقاط الضعف في عزل مساحة الاسم إلى وصول غير مصرح به عبر مستأجرين مختلفين. (بنى ويز NamespaceHound ل الكشف عن هذه المخاطر.)

الفضل لـ ImaginaryWheatThins على هذا السؤال الذي يأتي في الوقت المناسب جدًا – إنه موضوع يطرح علينا كل يوم في Wiz وربما لأي شخص يعمل في مجال التكنولوجيا اليوم.

أجاب شاي أن Kubernetes يعد ميسرًا كبيرًا للعديد من التقنيات والذكاء الاصطناعي على وجه الخصوص، نظرًا لحجم وحساسية أعباء عمل الذكاء الاصطناعي. وقال إن الذكاء الاصطناعي “قام بتحسين نموذج تهديدات Kubernetes الحالي”، مشيرًا إلى أن “نموذج الذكاء الاصطناعي هو رمز قابل للتنفيذ” ويشير إلى مشكلات الإيجارات المتعددة للبائعين.

وعلى نطاق أوسع، يحمل الذكاء الاصطناعي إمكانات هائلة للإبداع والتعطيل، ولكن الحوكمة والأمن يجب أن يواكبا ذلك من أجل تجنب التعرض لمخاطر جسيمة. تؤكد الاكتشافات المتعددة التي توصل إليها فريق Wiz Research على هذه الحقيقة:

  • ديبليك، وهي قاعدة بيانات DeepSeek مكشوفة تسرب معلومات حساسة – بما في ذلك سجل الدردشة وأكثر من مليون سطر من تدفقات السجل – وتسمح بالتحكم الكامل في عمليات قاعدة البيانات. (لاحظ أننا وجدنا هذا بعد اكتمال AMA.)

  • ثغرة خطيرة في NVIDIA AI التي أثرت على الحاويات التي تستخدم وحدات معالجة الرسومات NVIDIA، بما في ذلك أكثر من 35% من البيئات السحابية. يمثل CVE-2024-0132 مخاطر عالية على أعباء عمل وبيئات الذكاء الاصطناعي.

  • عملنا مع مقدمي خدمات الذكاء الاصطناعي تعانق الوجه و تكرار كشفت أن النماذج الضارة تشكل خطراً كبيراً على أنظمة الذكاء الاصطناعي وبيانات العملاء على وجه الخصوص.

  • مشكلة، ثغرة أمنية سهلة الاستغلال في تنفيذ التعليمات البرمجية عن بُعد في مشروع البنية التحتية للذكاء الاصطناعي مفتوح المصدر Ollama.

  • SAPwned، نقاط الضعف في SAP AI Core والتي من شأنها أن تسمح للجهات الخبيثة بالاستيلاء على الخدمات والوصول إلى بيانات العملاء من خلال كشف البيئات السحابية وعناصر الذكاء الاصطناعي الخاصة.

اقرأ المزيد عن هذا السؤال.

نحن نحب أن هذا جاء من عميل Wiz الذي نصب نفسه سعيدًا! كان استفسارهم يدور حول تحقيق التوازن بين الرؤية العميقة مع تقليل تأثير الأداء.

أكد ردنا على التغطية القائمة على الوكيل والتغطية القائمة على الوكيل. الأول هو المكان الذي ترجع فيه جذور Wiz، وكيف نضجت عروض Wiz Cloud الخاصة بنا إلى ما أصبح الآن CSPM في الوقت الفعلي تقريبًا عبر المسح بدون وكيل. التغطية المستندة إلى الوكيل هي الطريقة التي نقدم بها المراقبة في الوقت الفعلي واكتشاف التهديدات، مع وكلاء مصممين لبيئات واسعة النطاق.

لمزيد من التفاصيل حول استجابات AMA: بالنسبة لأحمال العمل السحابية الأصلية، يجب على المؤسسات اعتماد أدوات أمان تعتمد على واجهة برمجة التطبيقات (API) بدون وكيل لضمان مراقبة سلسة دون التأثير على الأداء. من أجل الحماية في وقت التشغيل وأحمال العمل غير السحابية، توفر وحدات تحكم القبول CWPP وCDR وAdmission ضوابط أمان أعمق. بالإضافة إلى ذلك، يجب على الفرق أن تضع أهمية كبيرة على الخصوصية وحماية البيانات من خلال التأكد من تنقيح البيانات الحساسة ومعلومات التعريف الشخصية (PII) بشكل صحيح لمنع التعرض غير المصرح به.

اقرأ المزيد عن هذا السؤال.

****

شكرا لاستضافتنا، رديت! لقد كان من الرائع التعمق في التحديات المتعلقة بأمن الحاويات وتبادل الأفكار مع المجتمع. هذه المناقشات هي التي تجعل المساحات المشتركة ذات قيمة كبيرة – فهي تجمع ممارسي الأمن معًا لتبادل المعرفة ومعالجة المشكلات الصعبة والارتقاء بالمستوى بشكل جماعي. نحن نقدر جميع الأسئلة ووجهات النظر الرائعة، ونتطلع بالفعل إلى السؤال التالي. حتى المرة القادمة، استمر في تأمين تلك الحاويات، ونراكم في جميع أنحاء subreddit! 🚀🔒

شاركها.
اترك تعليقاً