活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 618智算钜惠季 爆款云主机2核4G限时秒杀,88元/年起!
  • 免费体验DeepSeek,上天翼云息壤 NEW 新老用户均可免费体验2500万Tokens,限时两周
  • 云上钜惠 HOT 爆款云主机全场特惠,更有万元锦鲤券等你来领!
  • 算力套餐 HOT 让算力触手可及
  • 天翼云脑AOne NEW 连接、保护、办公,All-in-One!
  • 中小企业应用上云专场 产品组合下单即享折上9折起,助力企业快速上云
  • 息壤高校钜惠活动 NEW 天翼云息壤杯高校AI大赛,数款产品享受线上订购超值特惠
  • 天翼云电脑专场 HOT 移动办公新选择,爆款4核8G畅享1年3.5折起,快来抢购!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

智算服务

打造统一的产品能力,实现算网调度、训练推理、技术架构、资源管理一体化智算服务
智算云(DeepSeek专区)
科研助手
  • 算力商城
  • 应用商城
  • 开发机
  • 并行计算
算力互联调度平台
  • 应用市场
  • 算力市场
  • 算力调度推荐
一站式智算服务平台
  • 模型广场
  • 体验中心
  • 服务接入
智算一体机
  • 智算一体机
大模型
  • DeepSeek-R1-昇腾版(671B)
  • DeepSeek-R1-英伟达版(671B)
  • DeepSeek-V3-昇腾版(671B)
  • DeepSeek-R1-Distill-Llama-70B
  • DeepSeek-R1-Distill-Qwen-32B
  • Qwen2-72B-Instruct
  • StableDiffusion-V2.1
  • TeleChat-12B

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场创新解决方案
办公协同
  • WPS云文档
  • 安全邮箱
  • EMM手机管家
  • 智能商业平台
财务管理
  • 工资条
  • 税务风控云
企业应用
  • 翼信息化运维服务
  • 翼视频云归档解决方案
工业能源
  • 智慧工厂_生产流程管理解决方案
  • 智慧工地
建站工具
  • SSL证书
  • 新域名服务
网络工具
  • 翼云加速
灾备迁移
  • 云管家2.0
  • 翼备份
资源管理
  • 全栈混合云敏捷版(软件)
  • 全栈混合云敏捷版(一体机)
行业应用
  • 翼电子教室
  • 翼智慧显示一体化解决方案

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
  • 天翼云EasyCoding平台
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼云东升计划
  • 适配中心
  • 东升计划
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
开放能力
  • EasyCoding敏捷开发平台
培训与认证
  • 天翼云学堂
  • 天翼云认证
魔乐社区
  • 魔乐社区

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 建议与反馈
  • 用户体验官
  • 服务保障
  • 客户公告
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 智算服务
  • 产品
  • 解决方案
  • 应用商城
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心
      文档中心

      容器安全卫士

      容器安全卫士

        • 产品动态
        • 产品介绍
        • 产品定义
        • 基本概念
        • 功能特性
        • 产品优势
        • 应用场景
        • 产品规格
        • 支持的区域
        • 计费说明
        • 计费模式
        • 续订
        • 扩容
        • 退订
        • 快速入门
        • 入门指引
        • 购买容器安全卫士
        • 安装Sever/Agent
        • 扫描容器镜像
        • 开启容器防护
        • 用户指南
        • 仪表盘
        • 网络雷达
        • 资产中心
        • 更新资产
        • 查看资产
        • 告警响应
        • 运行态检测告警
        • 镜像告警
        • IaC告警
        • 响应中心
        • 安全合规
        • 查看基线检查列表
        • 选择并开启基线
        • 启动基线检查项
        • 扫描基线
        • 查看并导出检查结果
        • IaC安全
        • 上传文件
        • 扫描文件
        • 查看文件列表
        • 查看文件详情
        • 下载扫描报告
        • 管理文件规则
        • 设置
        • 集群安全
        • 组件漏洞
        • 扫描组件
        • 查看组件详情
        • 生成组件漏洞报表
        • 安全检查
        • 集群扫描
        • 查看检查结果
        • 集群审计
        • 开启集群审计
        • 查看日志列表
        • 集群策略
        • 集群设置
        • 镜像安全
        • 配置镜像仓库
        • 更新镜像列表
        • 扫描镜像
        • 查看扫描状态
        • 查看扫描结果
        • 处置镜像
        • 修复漏洞
        • 加入白名单
        • 设为基础镜像
        • 管理白名单
        • 镜像策略管理
        • 镜像设置
        • 容器安全
        • 更新容器列表
        • 查看容器列表
        • 查看容器详情
        • 处置风险容器
        • 隔离容器
        • 重启Pod
        • 暂停容器
        • 容器审计
        • 开启审计功能
        • 查看审计信息
        • 容器策略管理
        • 入侵检测策略
        • 入侵检测规则
        • 文件防篡改策略
        • 进程控制策略
        • 弱口令策略
        • 容器设置
        • 网络安全
        • 选择策略类型
        • 添加策略
        • 发布策略
        • 查看网络雷达图
        • 节点安全
        • 扫描节点
        • 查看扫描结果
        • 查看节点详情
        • 其他操作
        • 平台管理
        • 日志审计
        • 外部集成
        • 安装配置
        • 租户集群为天翼云原生集群
        • 租户集群为自建集群
        • 集群组件配置
        • 查看运行状态
        • 任务中心
        • 消息中心
        • 常见问题
        • 计费购买类
        • 防护配置类
        • 管理类
        • 文档下载
        • 相关协议
        • 服务协议
        • 等级协议
          无相关产品

          本页目录

          帮助中心容器安全卫士产品介绍功能特性
          功能特性
          更新时间 2025-01-21 13:45:54
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          最近更新时间: 2025-01-21 13:45:54
          分享文章
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          本文为您介绍容器安全卫士的功能特性。

          通过容器安全卫士服务,可以轻松应对各种云原生应用威胁和风险。

          仪表盘

          仪表盘通过图标可视化方式展示了镜像、容器、节点、镜像仓库、集群这些重要资产的数量统计信息、部署安全信息、以及安全威胁分布情况。可以更直观地显示各资产信息统计、漏洞信息统计、报警信息。使客户能够更快速的识别和了解威胁情况。

          • 趋势和历史记录
            提供可视化的界面和报告,以展示威胁情报的相关统计数据、趋势等信息,帮助决策者理解威胁情报的现状和趋势。

          • 告警和事件管理
            集成告警和事件管理系统,将安全事件和告警信息汇总展示在大屏幕上,并提供快速的事件处理和跟踪功能。

          • 资产管理
            展示每个资产的详细信息,包括集群资产、节点资产、命名空间、工作负载等资产,以帮助用户全面了解资产的特征和配置。

          • 漏洞数据集成和可视化
            将漏洞扫描结果数据进行集成,以可视化的方式展示漏洞分布、统计信息,帮助用户全面了解漏洞态势。

          网络可视化

          对容器环境中网络流量进行绘图,打破网络黑洞,支持对进程、容器、pod、服务、主机级别的网络监测。通过对单个业务之间,业务组之间,以及租户之间的网络访问策略配置,实现业务之间隔离,来减小被入侵之后的影响范围;通过网络拓扑图,从网络层面判断入侵影响范围。

          容器安全卫士自动检测发现Kubernetes集群内的运行容器,应用以及镜像,关联相应的安全风险进行汇总,展示安全风险的数量以及风险级别的分布。支持自动发现容器内进程之间、容器之间、POD之间、服务之间、节点之间的网络连接状态,展示连接的原地址,目的地址以及端口。并对异常连接进行预警。支持对Kubernetes集群内POD之间的通信进行网络隔离控制、隔离策略支持配置POD的间的访问规则、阻断来自其他命名空间的所有流量、允许来自外部客户端的流量等。

          • 支持租户隔离

            支持对Kubernetes集群内租户进行隔离控制,租户之间默认禁止直接通信,可以通过配置RBAC、POD策略、网络策略等实现租户间的访问策略。

          • 支持自定义网络策略

            支持对Kubernetes集群内的隔离策略管理,展示各个POD已经配置的隔离策略并能进行配置和应用。

          • 可视化的展示视角

            通过雷达可视图的展示方式,用户可以查看到容器内进程之间、容器之间、POD之间、服务之间、节点之间的网络进出站信息,对指定的网桥、网卡进行流量的DPI分析,有助于识别、阻断流向异常的流量。

          • 多种类型策略支持

            基于用户不同的使用环境与业务需求,支持多种策略类型,包括:

            • IPtables模式(可针对不同的资源之间设置网络访问策略)。

            • OVS模式(在OpenShift环境下, 针对不同的资源之间设置网络访问策略)。

            • NetworkPolicy模式(为指定资源设置允许进出站访问)。

          资产中心

          对镜像、仓库、容器、主机、微服务、kubernetes配置信息等容器相关信息进行自动采集,统一可视化管理,对容器风险一目了然,时刻掌握容器资产变化,使安全不落后于业务。消除安全与运维之间的信息壁垒,使业务环境内各项资产对安全用户清晰可见。
          细粒度、结构化的资产清点助力安全用户及时发现容器、集群环境中可能存在的的风险隐患,提前进行预防、修复,并在入侵事件发生时帮助安全用户及时定位受损资产信息,快速进行响应处理以免恶意事件扩散使更多资产受到感染。
          资产管理类型包括容器、镜像、仓库、主机、POD等,为用户提供容器内资产的分类视图,支持对每一类资产进行数据分级聚合展示,实现容器资产的全面可视化,帮助用户更直观地了解当前系统内的资产情况。

          • 资产管理
            系统资产数据持续更新,每日及时、自动上报资产数据。基于历史清点的数据,每次只清点新启动的进程信息,极大降低对服务性能的消耗。

          • 资产可视化
            系统支持清点的资产种类包括容器、镜像、Registry、POD等,为用户提供容器内资产的分类视图,支持对每一类资产进行数据分级聚合展示,实现容器资产的全面可视化。

          • 资产更新
            用户可根据使用场景设置资产的更新周期,包括资产的范围。

          告警响应

          系统实时监控容器的运行情况,能够对可能出现的所有异常行为进行捕获和发出告警,并针对不同的入侵行为给出响应的安全处理建议,可在响应中心中查看所有入侵事件具体信息。并支持在响应中心对不同状态的容器进行相应的操作改变其状态,包括:解除隔离、启动容器、隔离容器、杀容器、暂停容器、一键封堵。

          • 支持多种风险行为监测
            支持检测诸如启动特权容器、容器逃逸行为、读取敏感文件、启动恶意进程、挂载非法设备、映射敏感目录、反弹SHELL连接操作、修改命名空间等多种风险行为的检测。

          • Pod隔离
            支持对Kubernetes集群内Pod之间的通信进行网络隔离控制。

          • ATT&CK模型视角展示
            基于攻击者视角显示攻击各阶段信息,反映了攻击者攻击生命周期以及各个攻击阶段的目标。

          • 一键封堵
            当生产环境内出现异常IP可通过一键封堵功对IP进行封堵,防止造成更大的损害。

          安全合规

          在业务系统上线运行之前,应对业务系统所在容器、集群以及容器原镜像进行合规检测,以防止不安全的配置导致容器逃逸或者集群入侵事件。

          提供了对容器及集群进行合规审计,支持主流的CIS安全检测标准。基于产品提供可视化的基线检测结果和修复建议,用户可以自行修复不合规的检测项。根据用户的生产场景支持自定义合规检测项。

          • 支持多种系统合规CIS检测
            支持Docker CIS、Kubernetes CIS合规、Centos CIS、Ubuntu CIS、OpenShift合规等多种系统合规项检测,并支持快速扩展,满足不同场景的需求。

          • 支持多种自定义检测项
            用户可根据各行业安全标准,自定义配置安全合规检测项。灵活适应组织或行业的安全合规需求,提供高度个性化的定制选择。

          • 支持一键导出合规检测结果
            系统基线检测扫描后,用户快速一键生成基线的合规检测报告。

          • 深入可视化的结果展示
            合规基线检测结果可视化列表呈现,用户可以清晰看到每一个检查项的说明、通过情况以及检测详情信息。帮助用户快速了解基线检测未通过的原因,及时对容器相关配置进行修改更新。

          • 多视角合规审计
            合规基线支持多视角查看包括资产视角、合规视角,用户可在镜像、容器、节点、资产内查看当前资产的基线检测项,也可以在合规视角内查当前合规项内存在哪些不合规的资产。

          • 持续安全检查
            系统提供持续安全检查功能,通过自动扫描、监控机制。系统实时检测云原生环境的合规性,确保符合CIS基准和最佳实践。

          IaC安全

          在kubernetes系统中,各类资源均需要通过编排文件构建,编排文件编写是否规范,将直接影响到构建资源的安全性、规范性与可用性。对于部署资源所编写的编排文件,系统支持自动接入,自动扫描,根据扫描结果指出编排文件中存在风险或不规范的配置项,并给出修复建议,保障资源合规且安全地创建。

          • 编排文件审计
            支持对编排文件内的扫描结果进行分类展示,并对不合规的检查支持所在行数显示。

          • 自定义规则
            内置K8S manifests文件与Dockerfile文件的自定义设计规则,并支持用户根据使用场景进行开启或关闭检测项。

          镜像安全

          镜像作为容器运行的基础,如果存在安全隐患、风险问题,将直接影响到容器环境的安全性。面对镜像中可能存在的安全问题,需要对业务环境主机中和镜像仓库中的镜像资产,进行自动扫描或手动扫描来识别风险,对危险镜像基于策略进行阻断,对高危镜像提供可写入dockerfile的修复建议。支持对容器镜像制作过程、镜像运行、镜像发布进行全方位的监控和检测。提供了自动获取节点和仓库中的镜像并从CVE漏洞、CNNVD漏洞、木马病毒、可疑历史操作、敏感信息泄露、以及是否是可信任镜像等多个维度对镜像进行扫描。

          • 镜像运行风险识别与处理
            能够设置镜像运行的安全策略,不符合安全策略的镜像将禁止运行,安全策略包括不允许以root用户启动、禁止镜像中存在木马病毒、阻止存在特定软件漏洞的镜像等。

          • 支持多种镜像仓库的适配
            面对不同的客户使用场景,平台支持同步Harbor、JForg、Huawei、Registry等多种镜像仓库适配。

          • 快速的镜像扫描
            镜像扫描速度快,结果准确,10G镜像仅需10秒。

          • 深入的镜像文件与软件包检测
            在快速扫描的基础上增加扫描第三方依赖库、Web框架库和病毒木马等恶意文件检测,更加深入地保证镜像资产的安全。

          • 支持一键生成镜像报告
            镜像扫描完成后,用户可以一键生成镜像的合规检测报告,便于用户查看风险信息总览、风险镜像列表、漏洞列表、风险修复建议等信息。

          • 安全溯源
            实时检测镜像历史中引入的安全风险信息,包括镜像层的构建命令、操作时间、引入的安全问题等信息。

          容器安全

          容器运行时的安全状况是容器安全管控的重中之重。目前传统的入侵检测方式主要针对于主机或者网络层面,现有手段无法快速发现针对容器层面的入侵行为。而传统云平台提供的管理平台虽可查看容器状态并进行容器隔离,但无法针对随时可能出现的异常行为进行持续监控与实时报警。若无法设置预警与实时报警,入侵者极有可能通过漏洞远程操作容器执行命令实现入侵,从而导致重要数据泄露。

          支持对容器内行为进行检测。当发现容器逃逸行为、读取敏感信息、启动恶意进程、挂载非法设备、映射敏感目录、修改命名空间等恶意行为时,根据预设策略触发报警或阻断容器运行,并对发现异常的Pod进行隔离。

          • 支持自定义策略设置
            根据用户的生产场景支持对集群、命名空间、节点等维度设置检测规则。

          • 容器文件防篡改
            通过对容器内重要路径(多路径之间若存在包含关系,将自动去重后保存,默认防护路径及其下所有子路径)下的重要文件进行备份,并识别所有异常篡改文件的行为,及时发送报警并恢复文件。

          • 弱口令检测
            支持对包括但不限于mysql8、ssh、redis、tomcat、容器env等应用弱口令检测。

          • 进程访问控制
            通过进程访问控制策略对一个或多个容器进行进程监控,并通过配置进程名称、URL等信息来识别异常进程,及时告警或阻断。

          • 数据取证
            对容器运行进程进行监控并记录,在追溯风险行为来源时能够快速查找攻击源头,及时排错。

          • 容器运行时监控
            支持实时检测运行中的容器CPU占用、内存占用情况。

          节点安全

          集群部署后,运维人员需时刻关注集群内的master节点与node节点的在线情况,以及是否存在安全风险。针对存在安全风险的节点,需支持将风险信息生成报表,交由安全部门处理,保证节点上的资产安全运行。

          • 节点入侵检测
            支持对节点入侵事件的实时监测,包括主机反弹Shell、高危系统调用等。

          • 节点扫描
            支持设置扫描周期,按时扫描节点上的软件包是否存在漏洞,并给出修复建议。

          • 支持自定义开启/关闭节点防护
            支持自定义开启或关闭对节点的防护,关闭防护后当前节点上的所有资产将不再受保护。

          集群安全

          针对不同的项目情况、支持对Kubernetes、OpenShift 、Rancher等集群的不同版本进行安全风险扫描。如:Kubernetes版本信息披露、匿名身份验证、可能遭受Ping Flood攻击等。对于部署资源所编写的编排文件,支持一键同步并扫描编写内容是否存在风险以及是否符合编写规范。并支持对集群内的组件进行检查和对集群的审计通过多方位的检测方式保证集群的安全。

          • 组件漏洞

            支持对集群内的组件进行检查,并给出该组件内的漏洞信息包括漏洞介绍、参考地址、受影响版本等信息。

          • Kubernetes安全检查

            支持对Kubernetes环境进行安全性扫描,检查是否存在诸如信息泄露、特权升级、远程代码执行、危险访问等安全风险,列出各种风险所影响的资产范围,并输出解决方法。

          • 插件管理

            支持针对0day或特殊漏洞生成专业的安全插件,运行后能快速发现受影响资产,确定影响面。

          • 集群审计

            记录了对APIServer的访问事件,通过查看、分析日志,可以了解集群的运行状况、排查异常,发现集群潜在的安全、性能等风险。

          • 集群策略

            可配置集群审计类型包括get类型审计、watch类型审计、list类型审计、update类型审计、creare类型审计、patch类型审计、delete类型审计。

            默认内置针对日常运营模式、重保模式、高级防护模式的告警策略;同时也支持自定义告警策略。

            支持告警规则自定义。

          • 集群设置

            支持对新增集群自动扫描、周期扫描的设置。

          文档反馈

          建议您登录后反馈,可在建议与反馈里查看问题处理进度

          鼠标选中文档,精准反馈问题

          选中存在疑惑的内容,即可快速反馈问题,我们会跟进处理

          知道了

          上一篇 :  基本概念
          下一篇 :  产品优势
          搜索 关闭
          ©2025 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
          公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
          备案 京公网安备11010802043424号 京ICP备 2021034386号
          ©2025天翼云科技有限公司版权所有
          京ICP备 2021034386号
          备案 京公网安备11010802043424号
          增值电信业务经营许可证A2.B1.B2-20090001
          用户协议 隐私政策 法律声明