返回
Cordon: Enhancing security through kernel-level control in containerized computing environments
DOI:10.1016/j.cose.2025.104644.png)
摘要
En 中文
容器已成为多种计算环境中的基础技术,凭借其固有优势,实现了敏捷性、效率与可扩展性时代。与此同时,容器面临着日益增长的安全威胁,漏洞被利用以破坏宿主机并扩大攻击影响。现有安全机制主要依赖基于主机的强制访问控制,这与动态、可扩展的容器化计算环境所需的自主性和灵活性要求相悖。本文介绍了Cordon,一种旨在为容器化计算提供自主灵活控制管理的新型框架,有效解决了现有安全机制的局限性。Cordon通过实施文件访问控制、权限管理和系统调用拦截,设计用于对抗容器化环境中的常见攻击向量,从而在内核层面实现全面的容器感知安全执行。此外,Cordon支持多容器管理,允许在容器资源的多个维度上应用安全策略,该功能支持对同类型容器的批量安全管理,例如在同一Kubernetes部署下部署的多个容器实例。我们开发了Cordon的原型实现,并评估了其有效性、通用性和性能开销。我们的评估表明,Cordon在有效阻止各种容器攻击的同时,保持了可接受的开销。
Keyword:
container security
access control
capability management
system call interception
Kubernetes
期刊
C
IF:
5.4
论文数:
4.6K
被引数:
1.4W
机构
引用论文
The state of the art of application restrictions and sandboxes: A survey of application-oriented access controls and their shortfalls
COMPUTERS & SECURITY
IF5.4
On the Security of Containers: Threat Modeling, Attack Analysis, and Mitigation Strategies
COMPUTERS & SECURITY
IF5.4

