OpenShift 4 - Red Hat 是如何对容器镜像的安全风险进行评估分级的

《OpenShift / RHEL / DevSecOps 汇总目录》

文章目录

  • RedHat 对 CVE 的风险级别的评级
    • 通用漏洞评分系统 CVSS
    • 红帽严重性分级
  • RedHat 对容器镜像的整体风险的分级

云原生应用的运行载体是容器镜像,因此容器镜像的安全便是云原生应用安全的关键因素。为此,RedHat 基于运行在一个容器镜像中的软件包含的 CVE 数量以及风险级别来评估该容器镜像的安全。另外,基于 Red Hat 官方提供的容器镜像前一次做安全扫描和漏洞修复时间,RedHat 还将容器镜像的安全分为多个分级。

RedHat 对 CVE 的风险级别的评级

CVE - Common Vulnerabilities and Exposures (即通用漏洞和风险)用来在全球范围内统一描述漏洞的字典,它为每个漏洞确定了唯一的编号和一致的说明描述。

RedHat 产品使用了 “红帽严重性分级”来评估 CVE 的风险级别。红帽严重性分级主要参考了 NVD 对该 CVE 的 CVSS 基础打分,不过 RedHat 针对自己产品的受影响程严重度进行了重新评估打分。

通用漏洞评分系统 CVSS

CVSS - Common Vulnerability Scoring System(即通用漏洞评分系统)是目前使用最为广泛的对 CVE 风险评级打分的方法。CVSS 3.0 评分规范首先从 8 个方面对一个安全漏洞的风险进行综合评估,从而得到 0 - 10 的基础分。然后再根据 CVSS 得分将该 CVE 的风险级别分为 Critical - 严重(9.0分 -10.0 分)、High - 高(7.0分 -8.9 分)、Medium - 中(4.0分 -6.9 分)、Low - 低(0分 -3.9 分)四个级别。
在这里插入图片描述

红帽严重性分级

“红帽严重性分级”参考了 NVD 对该 CVE 的 CVSS 基础打分,不过 RedHat 针对自己产品的受影响程严重度进行了重新评估打分。例如如果 CVE 只针对 Windows 操作系统,RedHat 就会适当调低该 CVE的风险得分。

根据 RedHat 调整后的打分,“红帽严重性分级”同样分为四个等级来说明一个 CVE 的严重程度,即 Critical - 严重、Important - 重要、Moderate - 中级、Low - 低级。“红帽严重性分级”一方面是 RedHat 对 CVE 严重性的分级,另一方面也是 RedHat 修复产品安全漏洞的优先级标准。其中 Critical 和 Important 是 RedHat 建议重点关注的 CVE,用户须尽早修复。
在这里插入图片描述

RedHat 对容器镜像的整体风险的分级

针对容器镜像,RedHat 提供了健康度的分级。分级是根据在镜像漏洞中包含 Critical 和 Important 级别的漏洞有多久没有扫描并修复分为从 A 到 F 六个级别。
在这里插入图片描述

A级:该镜像不包含可修复的 Critical 和 Important 的漏洞。

B级:该镜像受到 Critical(不超过7天)或 Important(不超过30天)安全更新的影响。

C级:该镜像受到 Critical(不超过30天)或 Important(不超过90个月)安全更新的影响。

D级:该镜像受到 Critical(不超过90天)或 Important(不超过12个月)安全更新的影响。

E级:该镜像受到 Critical 或 Important(不超过12个月)安全更新的影响。

F级:该镜像受到 Critical 或 Important(超过12个月)安全更新的影响。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/6634.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

联合解决方案|亚信科技AntDB携手蓝凌软件,助推企业数字化办公转型升级

随着企业数字化转型的深入,企业对于协同办公、移动门户、数字运营、智能客服等方面的需求越来越高,数智化正成为催生新动能和新优势的关键力量。数字化的办公平台可以帮助企业实现各类信息、流程的集中化、数字化和智能化管理,为企业管理者提…

老板,你的绩效管理该升级了!

中小企业的绩效考核,一直是一个备受关注的话题。虽然传统的绩效考核理论已经非常成熟,但是在实际应用中,我们往往会遇到各种各样的问题。因此,在选择绩效考核工具和方法时,我们应该注重实用性,不断探索新的…

32位单片机MM32G0140免费申请样品及开发板

灵动微MM32G系列MCU搭载ArmCortex-M0或安谋科技“星辰”STAR-MC1处理器,率先推出的产品支持64KB到128KB Flash存储范围,提供从20脚到64脚封装选项,适用于广泛的智能工业与电机,物联网,智能家居和消费类等应用。其中&am…

比亚迪车载Android开发岗三面经历~

前言 首先,我想说一下我为什么会想去比亚迪这样的车企做车载Android开发。我是一名有5年经验的Android开发工程师,之前一直在互联网软件公司工作,做过移动端App和IoT产品的开发。但我一直对汽车领域很感兴趣,也希望自己的技术能应…

【python+requests】接口自动化测试

这两天一直在找直接用python做接口自动化的方法,在网上也搜了一些博客参考,今天自己动手试了一下。 一、整体结构 上图是项目的目录结构,下面主要介绍下每个目录的作用。 Common:公共方法:主要放置公共的操作的类,比如数据库sql…

前端算法codewhy第一章:队列

目录 认识队列 生活中的队列 开发中队列的应用 队列类的创建 队列的常见操作 击鼓传花 import ArrayQueue from "./01_实现队列结构Queue";function hotPotato(names: string[], num: number): number {if (names.length 0) return -1;// 1.创建队列结构const queue…

数据库安装与使用、mysql、sqlite、mongodb

一、MongoDB MongoDB Server 安装 优秀文章: link1 link2 MongoDB 是一个文档数据库,旨在简化开发和扩展。 下载 官网(社区版) :https://www.mongodb.com/try/download/community 下载完后一路安装即可。 添加环境变量 开启 mongodb服务…

[Linux]环境变量

一.什么是环境变量 为了满足不同的运行场景,操作系统预先设置了一大批全局变量,这种可以指定操作系统运行环境的变量就是环境变量。 我们平常使用的指令本质上也是用C语言实现的一个个小程序,但是我们在执行我们自己的可执行程序时往往是类…

go调用docker远程API(二)-docker API 的容器操作

文章目录1 获取容器列表2 查看指定容器信息3. 查看容器日志4 创建容器4.1 简单使用4.1.1 语法4.1.2 完整示例4.2 端口映射4.2.1 语法4.2.2 完整示例4.3 挂载本机目录/文件4.3.1 语法4.3.2 完整代码5. 启动容器6 停止容器7 删除(已停止的)容器8 进入容器执…

线程池的7种创建方式

文章目录普通方式创建线程存在的问题什么是线程池线程池的好处线程池设计思路线程池相关类的继承关系线程池的创建方式固定容量线程池——FixedThreadPool相关构造方法示例运行结果缓存线程池——CachedThreadPool相关构造方法示例运行结果单线程线程池——SingleThreadExecuto…

关于国产化系统银河麒麟(Kylin)的问题记录--持续更新

kylin 镜像 : Kylin-Server-10-SP2-x86-Release-Build09-20210524 Kylin-Server-10-SP1-Release-Build20-20210518-x86_64 1.ansible 模块无法使用yum 报错:"msg": "The Python 2 bindings for rpm are needed for this module. If you r…

Dart语言操作符?和!的用法

一.基本使用 1. ? 操作符跟在类型后面,表示当前变量可为null。 int a null; //这句代码在有空安全时,编译会提示错误如果想给一个变量赋值null要如何处理呢?只需要在类型 后面添加操作符?即可,eg: int? a null…

UWB高精度定位系统源码,工业安全定位系统源码

基于VueSpring boot前后端分离架构开发的一套UWB高精度定位系统源码。有演示。 文末获取联系 系统采用UWB高精度定位技术,可实现厘米级别定位。UWB作为一种高速率、低功耗、高容量的新兴无线局域定位技术,目前应用主要聚焦在室内外精确定位。在工业自动化…

spring boot 实现根据用户名查找用户功能

目录 1、UserEnetity类 2、UserMapper类 3、UserService类 4、UserController类 5、postman测试结果 为了实现根据用户名查询用户功能,我们需要在spring boot框架当中编写一下几个类: 1、UserEnetity类 它是根据数据库表的实体类,用于…

Downie 4 4.6.13 MAC上最好的一款视频下载工具

Downie for Mac 简介 Downie是Mac下一个简单的下载管理器,可以让您快速将不同的视频网站上的视频下载并保存到电脑磁盘里然后使用您的默认媒体播放器观看它们。 Downie 4 Downie 4 for Mac Downie 4 for Mac软件特点 支持许多站点 -当前支持1000多个不同的站点&…

蓝桥杯第19天(Python)(疯狂刷题第2天)

题型: 1.思维题/杂题:数学公式,分析题意,找规律 2.BFS/DFS:广搜(递归实现),深搜(deque实现) 3.简单数论:模,素数(只需要…

国产ARM+FPGA架构在“能源电力”中的典型应用详解

能源电力作为国民经济发展的“先导产业”和“基础行业”,面对当今复杂多变的国际形势,国内能源电力企业为追求更高的自主可控,正不断寻求各种经过行业验证的国产方案。 而单ARM架构已很难应对能源电力多通道/高速AD数据采集、处理、存储和显示的应用场景。目前,ARM + FPGA异…

Linux系统-gunzip命令简介以及常用参数

命令 – 解压提取文件内容 gzip命令 gzip命令是一种数据压缩方式,它是在Linux操作系统中常用的一种压缩工具,是GNU项目中自带的压缩程序之一。它是采用Lempel-Ziv编码(LZ77)和哈夫曼编码(Huffman Coding)进行压缩数据的,被广泛应用于软件发…

用Qt编写STM32烧录软件(ISP模式)代码

1.前言 之前写了一篇【用Qt编写STM32烧录软件(ISP模式)】,但是在文中没有具体的实现代码。 现在补上,各位有兴趣的同学可以参考以下。但是代码里面还有很多没有完善的,必定会存在一些bug,目前只是堪堪能用…

redis-数据结构、io

1.redis 数据结构 1.1 字典 kv是什么 每个键值对都会是一个dictEntry set hello word为例,因为Redis是KV键值对的数据库,每个键值对都会有一个dictEntry(源码位置:dict.h) 简单描述 加载原理 server 启动,加载redisdb进内存形…