買這商品的人也買了...
-
深入理解 Nginx:模組開發與架構解析, 2/e$594$564 -
精通 Nginx, 2/e ( Mastering NGINX, 2/e)$354$336 -
Bash 資安管理手冊 (Cybersecurity Ops with bash)$580$458 -
$509VMware NSX 網絡虛擬化入門 -
突破困境!企業開源虛擬化管理平台:使用 Proxmox Virtual Environment (iThome鐵人賽系列書)$620$483 -
Nginx 高性能 Web 服務器應用與實戰 (微課版)$359$341 -
Zabbix 監控系統之深度解析和實踐$774$735 -
戰術 + 技術 + 程序 -- ATT&CK 框架無差別學習$880$695 -
$510雲原生安全技術實踐指南 -
$407雲原生技術中臺:從分佈式到雲平臺設計 -
$703AI+ 網絡安全 — 智網融合空間體系建設指南 -
雲原生時代的可觀測系統最佳實戰$648$615 -
$657零信任網絡安全實踐 -
$509軟件開發安全之道概念、設計與實施 -
$703零信任安全從入門到精通 -
企業級 DevOps 應用實戰基於 GitLab CI/CD 和雲端原生技術$599$569 -
$504一本書講透混合雲安全 -
Linux 企業運維實戰 (Redis + Zabbix + Nginx + Prometheus + Grafana + LNMP)$414$393 -
$606數據可視化:數據探索和解釋 -
$504終端安全運營:攻防實戰 -
機器學習與人工智慧深度問答集:從基礎到專業,提升 AI 知識力的 30道深度思考題 (Machine Learning Q and AI: 30 Essential Questions and Answers on Machine Learning and AI)$650$325 -
可觀測性入門指南:Logs、Metrics、Traces 三大實戰應用,用 24個 Lab 鞏固你的 SRE 技能樹 (iThome鐵人賽系列書)$680$340 -
$331數據要素化時代的數據治理 -
圖解雲端運算|概念、技術、安全與架構, 2/e$760$600 -
$378域滲透實戰指南
資訊安全書展|中文簡體2書75折 英文2書85折 詳見活動內容 »
-
CYBERSEC 2026 臺灣資安年鑑 ─ AI 代理改寫資安戰局 掌握10大關鍵風險$179$161 -
CYBERSEC 2025 臺灣資安年鑑 ─ 全球地緣政治衝突激化,國家級駭客鎖定企業$179$161 -
CYBERSEC 2024 臺灣資安年鑑 ─ AI 資安 2024 徹底剖析生成式 AI 資安攻防態勢$179$161 -
CYBERSEC 2022 臺灣資安年鑑 ─ 零信任資安時代來臨:信任邊界徹底瓦解,安全需源自反覆驗證$179$161 -
CYBERSEC 2021 臺灣資安年鑑 ─ 資安絕地大反攻:新一代主動式資安防禦概念來了!$179$161 -
5折
未來數位科技活用大全:從 AI 協作、程式設計、資訊安全到大數據分析, 2/e$600$300 -
79折
混合雲安全架構|零信任原則的安全設計方法與實作 (Security Architecture for Hybrid Cloud: A Practical Method for Designing Security Using Zero Trust Principles)$780$616 -
79折
駭客的 Linux 基礎入門必修課, 2/e (Linux Basics for Hackers : Getting Started with Networking, Scripting, and Security in Kali, 2/e)$520$410 -
78折
Graylog 整合應用實戰:打造視覺化與智慧化的新世代資安監控平台$650$507 -
79折
雲端原生資安指南|CNAPP 打造 DevSecOps 零死角防護 (Cloud Native Application Protection Platforms: A Guide to CNAPPs and the Foundations of Comprehensive Cloud Security)$580$458 -
79折
零信任網路|在不受信任的網路中建構安全系統, 2/e (Zero Trust Networks: Building Secure Systems in Untrusted Networks, 2/e)$680$537 -
5折
看不見的戰場:社群、AI 與企業資安危機$750$375 -
79折
數位國土保衛戰:從數位身分證、AI到電子投票,揭開臺灣數位化暗藏的國安危機$420$331 -
54折
裂縫碎光:資安數位生存戰$550$299 -
79折
LLM 資安教戰手冊|打造安全的 AI 應用程式 (The Developer's Playbook for Large Language Model Security)$580$458 -
66折
究極 Web 資安心智圖學習法!嚴選12大主題 × 7張心智圖 × 7個實戰,核心技能無痛升級(iThome鐵人賽系列書)$620$409 -
79折
資訊安全管理領導力實戰手冊$599$473 -
78折
一個人的藍隊:企業資安防護技術實戰指南(iThome鐵人賽系列書)$650$507 -
63折
資安密碼-隱形帝國:AI數位鑑識、社交工程攻防與現代密碼技術實戰$550$349 -
78折
資安鑑識分析:數位工具、情資安全、犯罪偵防與證據追蹤$560$436 -
85折
鋼索上的管理課【全新增訂版+資安風險升級主題】:韌性與敏捷管理的洞見與實踐$480$408 -
5折
營養師不開菜單後的 Next.js 全端轉職攻略:從專案規劃、畫面設計、資安到 SEO,挑戰一人 Side Project (iThome鐵人賽系列書)$680$340 -
5折
從零開始 OCS Inventory:打造資訊資產管理 × 資安 CVE 漏洞通報(iThome鐵人賽系列書)$650$325 -
79折
Beyond XSS:探索網頁前端資安宇宙$880$695 -
75折
工控資安銳視角:石化場域 OT / ICS 學習筆記$680$510
資訊安全書展|中文簡體2書75折 英文2書85折 詳見活動內容 »
-
VIP 95折
築牢“養蝦”全場景安全防線:保姆級 OpenClaw 安全應用實戰$299$284 -
VIP 95折
人工智能的後量子安全$708$672 -
VIP 95折
AI驅動安全:技術原理與行業實踐$779$740 -
VIP 95折
數據安全架構設計與實戰$654$621 -
85折
$504網絡安全治理 基於DevSecOps的理論與實踐 -
VIP 95折
可信計算原理及應用$359$341 -
85折
$453供應鏈安全與治理:基於關鍵信息基礎設施信息系統的實踐 -
85折
$254安全至上——高職學校學生安全教育教程 -
VIP 95折
安全 QR 碼設計方法研究$479$455 -
75折
$404雲攻擊向量 -
79折
$331智能終端安全與實踐:基於OpenHarmony操作系統 -
85折
$652初識密碼學 -
VIP 95折
商用密碼應用技術$414$393 -
79折
$327網絡安全建設與運營 -
85折
$351網絡安全保護制度與實施 -
VIP 95折
數據安全管理與技術$414$393 -
VIP 95折
機密計算:原理與技術$534$507 -
VIP 95折
零基礎快速入行 SOC 分析師, 2/e$359$341 -
85折
$505網絡空間安全與數據治理 -
79折
$473數據要素安全:新技術、新安全激活新質生產力 -
79折
$469網絡安全與決策(數據安全與數字信任) -
79折
$852數據安全 -
85折
$555計算機安全導論(原書第5版) -
VIP 95折
工控系統信息安全——智能製造背景下的數字化安全保障$474$450 -
VIP 95折
密碼芯片設計與實踐$294$279
相關主題
商品描述
這是一本體系化的雲端原生安全攻擊、防禦與運作實戰指南,
是奇安信和安易科技團隊多年雲端原生安全的經驗總結,同時融合了業界先進的理念和實踐。
首先詳細介紹了雲端原生安全的核心概念、發展現狀和未來趨勢,以及雲端原生安全面臨的新風險和挑戰;
接著講解了雲端原生安全的技術、工具和流程等,包括主流的雲端原生安全框架、雲端基礎設施安全、製品安全、執行時間安全;
接著根據ATT&CK的各個階段講解了針對雲端原生安全的攻擊手段及其防禦方法;
最後說明如何建構體系化的安全營運方案,協助企業的雲端原生安全防護建設落地。
本書有以下特點:
?1.雲端原生安全領域核心概念快速掃盲。
?2.參考產業先進經驗,因地制宜的實務指南。
?3.ATT&CK框架下的細緻入微的雲端原生安全攻防教學。
?4.代碼級的雲端原生安全防護案例。
作者簡介
奇安信網絡安全部是一個充滿活力且對安全技術充滿好奇心的團隊,在奇安信集團內部被稱為「禦林軍」。主要承擔集團的網絡安全與資料安全體系建設與治理,防範駭客入侵,確保集團產品的安全質量,並對產品安全漏洞進行響應和閉環,負責集團基礎網絡的建設與維護,承擔產品在集團現網環境實驗局的使用與運營,為產品的功能改進給出建議,並輸出最佳實踐。
目錄大綱
前 言
第一分 雲原生概述
第1章 雲原生及其發展現況 3
1.1 雲原生發展現況 3
1.1.1 雲原生概論 3
1.1.2 雲原生關鍵技術 5
1.1.3 雲原生市場發展趨勢 6
1.1.4 重點產業雲端原生應用現狀 8
1.2 雲原生發展現況 10
1.2.1 新技術帶來新威脅 10
1.2.2 現況與發展趨勢 10
第2章 雲原生風險 13
2.1 雲原生風險與挑戰 13
2.1.1 雲端基礎設施變革引進新的暴露面 14
2.1.2 業務開發模式改變帶來新的風險 14
2.1.3 傳統護手段在雲原生環境中失效 16
2.1.4 雲原生應用在各段存在供應鏈風險 16
2.1.5 雲原生營運面臨巨大挑戰 17
2.2 雲原生風險案例 18
2.2.1 斯拉:不的K8s配置 18
2.2.2 SolarWinds:供應鏈風險 18
2.2.3 DoS攻擊:雲端原生基礎設施風險 19
2.2.4 大規模挖礦:不的容器 19
第二分 雲原生護
第3章 主流雲端原生框架 23
3.1 參考框架 23
3.1.1 CNCF雲原生框架 23
3.1.2 Gartner雲端原生架構 25
3.1.3 信通院雲原生框架 28
3.2 奇安信對雲原生的理解 30
3.2.1 設計原則 30
3.2.2 總體框架 31
第4章 雲端基礎設施 32
4.1 雲端基礎設施風險 32
4.2 雲端配置管理平臺簡介 33
4.3 雲端配置管理平臺的核心功能 34
4.3.1 資產清點 34
4.3.2 配置核查 35
4.3.3 流量採集 35
4.3.4 集群漏洞 36
4.4 雲端配置管理平臺的勢 36
4.4.1 統一管理 36
4.4.2 署靈活 37
4.5 雲端設定管理平臺的應用值 37
第5章 製品 39
5.1 代碼 39
5.1.1 風險 39
5.1.2 API資產收集 40
5.1.3 IaC代碼 44
5.1.4 開源軟件程式碼 46
5.1.5 代碼審查 54
5.2 鏡像 59
5.2.1 鏡像風險 59
5.2.2 鏡像分層 60
5.2.3 鏡像掃描 63
5.3 鏡像倉庫 66
5.3.1 Harbor簡介 67
5.3.2 Harbor鏡像掃描與運作 68
第6章 運行時 74
6.1 入侵偵測 74
6.1.1 基於規則的已知威脅發現 75
6.1.2 基於行為的未知威脅發現 83
6.2 準入控制 90
6.2.1 準入控制原理 90
6.2.2 策略引擎 92
6.2.3 椒圖容器實作 96
6.3 API護 99
6.3.1 API的挑戰 100
6.3.2 API框架標準 105
6.4 網絡微隔離 107
6.4.1 來自網絡的威脅 107
6.4.2 Sidecar代理模式下的流量管控 108
6.4.3 eBPF模式下的網絡控制 109
6.4.4 網絡流量的可視化與監控 111
6.4.5 三、四層網絡存取控制 116
6.4.6 七層容器WAF 120
第三分 雲原生攻
第7章 雲原生環境下常見的攻矩陣 127
7.1 CNCF K8s攻矩陣 127
7.2 MITRE ATT CK容器攻矩陣 131
7.3 Microsoft K8s攻矩陣 131
7.4 奇安信雲原生攻矩陣 133
7.5 攻矩陣的戰術點 133
第8章 雲原生環境下的攻擊手法 137
8.1 雲原生場景下的ATT CK框架 137
8.2 初始訪問 139
8.2.1 kube-apiserver未授權 139
8.2.2 kubelet未授權 144
8.2.3 etcd未授權 147
8.2.4 kubeconfig檔外洩 149
8.2.5 K8s Dashboard未授權 151
8.2.6 kubectl proxy暴露 153
8.2.7 Docker Daemon未授權 154
8.3 執行 155
8.3.1 透過kubectl exec進入容器 155
8.3.2 創建後門Pod 156
8.3.3 利用服務帳號連線API Server執行指令 158
8.3.4 未開啟RBAC策略 159
8.3.5 不的容器鏡像 161
8.4 持久化 161
8.4.1 署後門容器 161
8.4.2 在容器或鏡像內植入後門 163
8.4.3 修改核心元件的存取權限 164
8.4.4 偽裝系統Pod 164
8.4.5 署靜態Pod 164
8.4.6 創建Shadow API Server 166
8.4.7 K8s集群內的Rootkit 168
8.5 權限提升 169
8.5.1 K8s RBAC權限濫用 170
8.5.2 利用權容器逃逸 173
8.5.3 利用容器的不配置提權 174
8.5.4 容器基礎應用或容器編排平臺的軟件漏洞 188
8.5.5 利用Linux核心漏洞逃逸 190
8.6 禦繞過 191
8.7 憑證竊取 192
8.7.1 kubeconfig憑證或叢集Secret洩漏 192
8.7.2 利用K8s準入控制器竊取資訊 192
8.8 發現探測 193
8.8.1 探測群集中常用的服務組件 193
8.8.2 透過NodePort存取Service 194
8.8.3 存取私有鏡像庫 194
8.9 橫向移動 195
第9章 雲原生環境下的攻擊偵測與禦 197
9.1 初始訪問的偵測與禦 197
9.1.1 未授權的接口或暴露的敏感接口 197
9.1.2 kubeconfig檔外洩 199
9.1.3 不的容器鏡像 199
9.2 執行的偵測與禦 199
9.2.1 經由kubectl進入容器 199
9.2.2 透過SSH服務進入容器 200
9.2.3 署後門容器 201
9.2.4 透過服務帳號連線API Server執行指令 201
9.3 持久化的檢測與禦 202
9.3.1 署後門容器 202
9.3.2 掛載目錄向宿主機寫入檔案 202
9.3.3 建立Shadow API Server 202
9.3.4 K8s CronJob持久化 203
9.3.5 K8s集群Rootkit利用 203
9.3.6 靜態Pod 204
9.4 權限提升的偵測與禦 205
9.4.1 RBAC權限濫用 205
9.4.2 權容器逃逸 206
9.4.3 利用容器不的掛載和權限逃逸 206
9.4.4 容器或容器編排工具存在漏洞 206
9.5 禦繞過的偵測與禦 207
9.5.1 容器日誌 207
9.5.2 刪除K8s事件 207
9.5.3 使用代理或匿名存取K8s API Server 207
9.6 憑證竊取的偵測與禦 208
9.6.1 K8s Secret洩漏 208
9.6.2 服務帳號憑證外洩 208
9.6.3 設定檔中的應用程式憑證 209
9.6.4 惡意準入控制器竊取資訊 209
9.7 發現探測的偵測與禦 209
9.7.1 存取 K8s API Server 209
9.7.2 存取 kubelet API 210
9.7.3 網絡映射 210
9.7.4 暴露的敏感接口 211
9.8 橫向移動的偵測與禦 212
第四分 雲原生運營
第10章 雲原生營運管理 217
10.1 雲原生營運建置的要性 217
10.2 雲原生營運的重要性 218
10.3 雲原生營運建置流程 220
10.3.1 雲原生營運平臺 221
10.3.2 雲端原生營運人員 231
10.3.3 雲端原生營運流程 232
10.4 雲原生體系的主要應用場景 234
10.4.1 雲原生應用程式全生命週期風險管控 234
10.4.2 雲端原生應用供應鏈全流程 234
10.4.3 雲原生事件緊急處置 235
