《中国联通:5G专网安全技术白皮书(2022)(26页).pdf》由会员分享,可在线阅读,更多相关《中国联通:5G专网安全技术白皮书(2022)(26页).pdf(26页珍藏版)》请在三个皮匠报告上搜索。
1、5G专网安全技术白皮书5G专网安全技术白皮书中国联合网络通信有限公司广东省分公司2022年12月5G专网安全技术白皮书参与编写单位:参与编写单位:中国联合网络通信有限公司广东省分公司中国联合网络通信有限公司广东省分公司中国联合网络通信有限公司研究院中国联合网络通信有限公司研究院中讯邮电咨询设计院有限公司中讯邮电咨询设计院有限公司中兴通讯股份有限公司中兴通讯股份有限公司深信服科技股份有限公司深信服科技股份有限公司专家顾问:莫俊彬、潘桂新、徐雷、冯铭能、郝振武、张瑜编写组成员:李文彬、彭健、张曼君、聂勋坦、谢泽铖、郭新海、贾宝军、韦秀林、林友建、张哲、徐高峰、张可原、赵马煜、曾金杯、封华进前言随着
2、我国5G规模商用,5G专网凭借优秀的通信性能、灵活的组网部署、差异化的能力定制,在工业制造、能源、矿山、交通、物流、医疗、教育、媒体娱乐等领域越来越多的被应用,持续赋能千行百业数字化应用场景创新及信息化业务演进,加速行业数字化智能化转型。5G专网给行业客户带来优质服务、高效生产、智能业务的同时,也带来了潜在的安全风险。5G专网涉及多个安全域,在满足行业应用需求、引进新技术、提高生产效率和服务水平的同时,也打破了原本封闭的网络环境,使得网络边界变得越来越模糊,因此,需要针对不同行业应用场景部署满足行业应用需求的安全能力,为行业客户提供更全面的安全保障。为了保障5G的安全发展,国家高度重视,在政策
3、上给予了大力支持。工业和信息化部发布了“十四五”信息通信行业发展规划,要求加快行业虚拟专网落地,全面加强网络和数据安全保障体系和能力建设,持续提升新型数字基础设施安全管理水平,打造国际领先的5G安全保障能力,全面构建基础安全管理体系;并联合十部门在 5G应用“扬帆”行动计划(2021-2023 年)中,明确了未来我国5G发展的目标和重点任务。网络安全是国家安全的重要基石,对5G专网来说,如何满足我国相关安全政策、行业标准、规范要求,贯彻落实党中央、国务院决策部署,解决5G专网的安全问题,建立主动安全防御体系,进一步保障行业客户的利益,已成为5G专网需要解决的核心问题之一。本白皮书将重点梳理5G
4、专网安全诉求,分析各类安全风险产生的原因,提出端到端的安全解决方案建议,为5G专网安全技术实施与行业应用场景落地提供具有建设性意义的参考。5G专网安全技术白皮书目录一、5G专网发展概述.11.15G专网发展现状.11.2中国联通5G行业专网介绍.2二、5G专网安全诉求及风险分析.32.15G相关安全政策与标准.32.25G专网总体安全风险分析.4三、面向5G专网,构建端到端的安全解决方案.63.15G专网安全体系通用架构.63.2终端安全.73.3网络安全.83.4MEC安全.103.5边界安全.123.6专网管理安全与运维安全.12四、5G专网安全应用案例探讨.144.15G工厂制造基地安全
5、应用案例.144.25G智能驾驶示范区安全应用案例.154.3钢厂5G+工业互联网安全应用案例.164.4广东联通集约化云安全应用案例.17五、总结与未来展望.18附录1.19附录2.20附录3.225G专网安全技术白皮书101015G专网发展概述1.15G专网发展现状随着中国联通发布5G行业专网产品体系2.0、中国移动发布5G专网技术体系2.0,5G专网已逐步从1.0时代向2.0时代迈进,网络形式由To B通用网络向个性化定制的网络演进。截止2022年,我国三大运营商均已推出了拥有自己特色的5G专网服务产品,并建成了大量的商用行业5G专网,实现在工业制造、电力、医疗、交通、港口、物流、教育等
6、行业广泛部署,并实现多个技术突破和成功案例。以中国联通为例,中国联通推出的5G专网产品体系2.0“5G专网PLUS”,实现网络跨越、行业跨越、服务跨越三大跨越,提供了更强网络、更懂行业和更优服务,构建了基于流量和切片模式、基于网络+平台+应用模式、网络+平台+集成服务模式等3种商业模式,分别满足5G To B客户的不同需求,以5G专网带动行业DICT的收入增长。通过布局5G“7+9+9”行业应用,深耕重点垂直行业,汇聚科技创新能力,集结行业专家,聚合生态力量,面向全国一点支撑,基于5G、“云大物智链安”等自主能力,锤炼“专精特新”的“独门绝技”,推进创新链、产业链、价值链融合发展。在数字政府领
7、域中,中国联通与广东政数局合作,打造了全国首个省级5G政务专网,创新性地推进了广东省5G基层治理、5G智慧防疫、5G智慧应急、智慧城市管理等多个应用场景落地,促进5G技术与政务服务的深入融合,不断地助力广东政数局提升政府公共服务、社会治理的数字化、智能化水平。当前我国5G网络覆盖广度、深度持续提升,边缘计算和智能网络切片技术不断进步、融合,5G专网能力不断增强,5G专网作为数字化转型的新引擎,将持续赋能千行百业数智化转型升级、拓展生产效能。5G专网安全技术白皮书21.2中国联通5G行业专网介绍5G网络演进的趋势是向网元虚拟化、架构开放化、编排智能化方向发展,这为5G专网服务能力的灵活化、定制化
8、提供了有力的技术保障,以中国联通5G专网产品为例,5G专网产品主要包括:5G虚拟专网、5G混合专网以及5G独立专网。1.2.11.2.1 5G5G 虚拟专网虚拟专网5G虚拟专网产品是中国联通基于5G 公众网络资源,利用端到端 QoS 或切片技术,为客户提供一张时延和带宽有保障的、与中国联通公众网络普通用户数据隔离的虚拟专有网络,网络架构如下图所示:图1-1 5G虚拟专网网络架构图1.2.21.2.2 5G5G独立专网独立专网5G 独立专网产品采用专有无线设备和核心网一体化设备,为行业用户构建一张物理封闭、低时延、高带宽的基础连接网络,实现用户数据与中国联通公众网络数据完全隔离,网络架构如下图所
9、示:图1-2 5G独立专网网络架构图1.2.31.2.3 5G5G混合专网混合专网5G 混合专网产品采用核心网控制面共有化部署,行业用户UPF网元私有化部署,无线基站、核心网控制面网元根据客户需求灵活部署的模式,为用户提供部分物理独享的 5G 专用网络。满足行业用户大带宽、低时延、数据不出园区的需求。网络架构如下图所示:图1-3 5G混合专网网络架构图5G专网安全技术白皮书302025G专网安全诉求及风险分析2.15G相关安全政策与标准5G规模商用以后,国家层面高度重视5G行业的安全发展,陆续出台了多项政策要求与标准,鼓励5G行业发展与创新的同时把安全放在全新的高度,护航5G专网赋能各行各业数
10、字化转型。2.1.12.1.1 安全政策安全政策中华人民共和国网络安全法第二十一条明确规定:国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行保障网络免受干扰、破坏或者未经授权的访问,防止数据泄露或者被窃取、篡改的安全义务。信息安全技术网络安全等级保护基本要求2.0版本将网络基础设施(广电网、电信网、专用通信网络等)、云计算平台/系统、大数据平台/系统、物联网、工业控制系统、采用移动互联技术的系统等纳入了保护对象。中华人民共和国数据安全法明确提出对数据全生命周期各环节的安全保护义务,加强风险监测与身份核验,结合业务需求,从数据分级分类到风险评估、身份鉴权到访问控制
11、、行为预测到追踪溯源、应急响应到事件处置,全面建设有效防护机制,保障数字产业蓬勃健康发展。工信部印发的“十四五”信息通信行业发展规划中明确要求全面推进 5G 网络建设,加快 5G独立组网(SA)规模优化产业园区、港口、厂矿等场景 5G 覆盖,推广 5G行业虚拟专网建设。要求运营商全面加强网络和数据安全保障体系和能力建设,持续提升新型数字基础设施安全管理水平,打造国际领先的 5G 安全保障能力,全面构建基础安全管理体系;并严格落实数据安全法、个人信息保护法、关键信息基础设施安全保护条例,积极推动电信法等立法工作,加快完善信息通信行业相关规章制度。十 部 门 印 发 的 5G 应 用“扬 帆”行
12、动 计 划(2021-2023年)中提出开展提升5G应用安全提升行动,强化5G应用安全供给支撑服务;支持5G安全科技创新与核心技术转化,鼓励5G安全创新企业入驻国家网络安全产业园区;加强5G安全服务模式创新,推动5G安全技术合作和能力共享,鼓励跨行业、跨领域制定融合应用场景安全服务方案;加强5G网络安全威胁信息发现共享与协同处置。2.1.22.1.2 安全标准安全标准针对5G网络安全,其中3GPP发布了TS 33.501Securityarchitectureandproceduresfor5Gsystem,对5G安全体系结构概述,对5G网络接入安全、网络域安全、用户域安全、应用域安全等等安全
13、域进行说明,规范了5G核心网络周边的安全实体、5G核心网络中的安全实体,并制定了安全要求和功能的标准规范。中国通信标准化协会发布了YD/T 4056-20225G多接入边缘计算平台通用安全防护要求、YD/T3628-20195G移动通信网 安全技术要求,对5G的安全性进行了全方位的描述,涵盖5G网络的安全架构、安全需求、安全功能要求以及相关安全流程等方面的标准制定。5G专网安全技术白皮书42.25G专网总体安全风险分析5G专网的安全风险包含终端安全风险、网络安全风险、MEC安全风险、边界安全风险、管理安全风险。图2-1 5G专网总体安全分风险分析2.2.12.2.1 终端安全风险分析终端安全风
14、险分析5G专网终端分为两大类,分别是5G终端(如5G CPE、5G Dongle和物联终端内的5G模组)和其它非5G终端(如普通摄像头、PLC和AGV等可以通过连接5G CPE来接入5G网络)。终端安全风险点主要包括:终端物理安全、终端接入安全、终端数据传输安全及其它安全风险,详细如下表:表 2-1终端安全风险分析风险点风险点风险分析风险分析终端物理安全终端失联(如丢失、关机)终端SIM卡非法拔出终端接入安全非授权终端接入(CPE或SIM卡不合法)终端非法恶意接入终端数据传输安全终端接入5G网络访问安全(网络层)终端与MEC通信安全(应用层)其它CPE下挂设备攻击CPE下挂设备失联恶意设备非法
15、接入自身安全终端/设备自身安全2.2.22.2.2 网络安全风险分析网络安全风险分析网络安全风险点主要包括:基站和无线空口安全、切片安全、传输安全及5GC安全,详细如下表:表 2-2网络安全风险分析风险点风险点风险分析风险分析基站和无线空口安全1.空口无线干扰、数据窃听、数据篡改2.卫星GPS信号干扰、信号屏蔽、遮挡3.终端重放攻击、DOS攻击4.移动终端标识窃取5.伪基站攻击切片安全1.用户的非法接入切片、滥用切片资源、切片间非法访问、切片间资源争夺、切片间非法攻击等2.切片管理员权限滥用、切片敏感信息篡改等传输安全1.传输链路异常2.传输拥塞3.传输网络上进行恶意软件攻击、数据窃听5GC安
16、全1.基础设施层虚拟化安全,如虚拟资源的滥用、云平台内部的横向攻击、虚机及镜像破坏等2.网元功能层安全,如非法用户接入网络、对网元间接口的非法访问、数据的监听和篡改3.管理编排、能力开放的安全,如非法用户访问、权限滥用攻击、数据安全等5G专网安全技术白皮书52.2.32.2.3 MECMEC安全风险分析安全风险分析5G MEC平台从组网架构、业务服务方式、运营模式等方面进行分析,主要涉及的风险包括网络安全风险、应用安全风险、计算环境安全风险、数据安全风险,详细如下表:表2-3 MEC安全风险分析风险点风险点风险分析风险分析网络安全风险1.设备接入风险,边缘设备通过不安全协议/非法接入网络2.网
17、络攻击威胁,核心网网元、MEC平台遭受攻击3.网络配置缺陷,配置不当引起安全问题应用安全风险1.MEC应用安全隔离,权限界面模糊,业务未相互安全隔离,存在数据丢失、泄露及资源挤占的风险2.恶意应用,由于应用安全检测及限制,恶意应用入驻引起恶意消耗平台资源引发DDoS攻击、窃取数据和用户信息、扩散非法内容等安全风险3.应用管理编排不当4.安全漏洞,MEC应用存在后门等漏洞隐患计算环境风险1.设备配置缺陷2.管理通道安全设备安全漏洞3.设备级安全防护设备及措施不足,无法及时发现、拦截和响应针对设备的非法访问、入侵等安全风险。4.硬件、平台、系统、容器等载体存在安全漏洞所引起的安全风险数据安全风险1
18、.数据损毁风险,遭受攻击损坏数据,未有相关数据的容灾备份、恢复机制2.数据篡改风险,因SQL注入、XSS注入等外部攻击入侵造成的数据篡改风险3.数据泄露风险,业务应用数据和用户个人敏感隐私数据的泄露问题2.2.42.2.4 边界安全风险分析边界安全风险分析边界安全风险是指5G网络之间及5G专网网络与其他网络之间等不同网络之间进行信息交互时所产生的安全风险,包括安全分区分域、网络访问控制、远程管理、网络边界安全等风险点,详细如下表:表 2-4 边界安全风险分析风险点风险点风险分析风险分析安全分区分域1.未合理分区分域重要网元遭受到网络攻击威胁,容易造成网络瘫痪网络访问控制1.由于网络连接、资源分
19、配、UPF的访问控制策略配置不当及多MEC平台间管理编排调度不当而引起的安全风险远程管理风险1.远程管理控制软件与平台相关功能网元之间的控制传输安全风险,包括控制传输流量、上报资源状态和业务信息被监听、窃取、篡改等安全风险网络边界安全风险1.由于网络级IDS、抗DDoS、防火墙等防攻击手段落后,或未署网络告警管理、安全资源管理、安全审计措施等,导致无法及时发现、拦截和响应来自网络层面的非法访问、入侵等安全风险2.2.52.2.5 管理安全风险分析管理安全风险分析5G专网管理安全风险主要为5G专网安全态势及安全管理能力不足而引起的安全隐患;运维规范问题及运维通道安全不可信等引起的安全风险,包括安
20、全态势、安全设备管理、运维管理、运维通道风险等风险点,详细如下表:表 2-5 运维管理安全风险分析风险点风险点风险分析风险分析安全态势风险1.资产信息存在隐藏安全风险,存在漏洞2.缺少对安全整体态势,缺乏主动探测风险、威胁研判的能力3.遭受攻击难于及时响应,无法溯源取证安全设备管理风险1.运营难度大,运维与租户无独立管理界面,安全业务管理界面模糊2.专网安全涉及设备种类多,安全设备未统一纳管,设备管理复杂3.专网及MEC安全事件分散,安全问题难于定位,运维难度大运维管理风险1.运营商MEC及专网设备下沉园区,运维权限划分界限模糊2.运维操作权限划分不清晰,操作规范难于约束,违规运维容易造成网络
21、故障运维通道风险1.远程运维存在管理终端不可信、越权访问非法入侵风险,运维通道不可信5G专网安全技术白皮书60303面向5G专网,构建端到端的安全解决方案3.15G专网安全体系通用架构为解决5G专网面临的潜在安全风险,满足多种形态的专网安全需求,安全通用架构以5G专网安全能力为基础,结合行业应用场景的差异化环境,提出5G专网安全体系通用架构。5G专网安全体系通用架构主要针对5G专网安全风险威胁构建全方位、端到端的专网安全管理能力,满足不同行业客户业务发展带来的安全诉求,赋能5G专网全场景,保障5G专网端到端业务安全,为5G专网应用发展保驾护航。其中5G专网安全能力包括终端安全、网络安全、MEC
22、安全、边界安全、管理安全五个维度,如图 3-1 所示:图3-1 5G专网安全体系通用架构图5G专网安全技术白皮书73.2终端安全终端包括5G终端及CPE等,因自身计算能力、存储资源限制,对在终端上配置安全策略与执行安全控制难度较大,因此需从接入认证及终端资产管理方面来保障终端接入安全。3.2.13.2.1 终端多重安全接入机制终端多重安全接入机制通过多重认证机制、多重访问控制实现专网终端安全接入,实现用户接入和业务接入时的安全防护,如下图所示。图3-2 5G专网多重认证机制终端接入5G网络时,通过核心网的5G主认证和切片认证实现终端的基本认证及访问控制,在终端通过5G网络接入到企业网时,可进一
23、步进行二次认证功能,实现更丰富认证和接入控制能力。(1)二次认证在5G移动网络的主认证鉴权的基础上,引入企业二次认证服务器DN-AAA,对会话建立进行再认证,从而增强了企业对用户身份的鉴别能力以及对会话的管理控制能力,提升终端接入的安全性。图3-3 5G专网主认证与二次认证(2)位置访问控制位置访问控制利用先进的无线移动网络和电子信息技术,能够对特定的区域或指定的人员进行精确管控。用户只能在园区覆盖的基站下才能访问,出了园区不能访问;同时只允许指定接入的访问才能分流到园区内网。(3)多重认证控制点基于二次认证机制,企业可以自主地采用IMSI、IMEI、位置标识组合检验的方式,实现机卡绑定、接入
24、位置控制等功能。终端接入可由5GC与DN-IAM(身份识别与访问管理)分别实施控制决策。表 3-1多重认证控制点控制控制点点控制内容控制内容安全能力安全能力控制决策点控制决策点1终端可否接入运营商5G网络5G网络主认证5GC(由运营商管理和控制)2终端接入时进行二次鉴权和认证VPDN5GC3终端可否接入企业 5G网络企业网络企业自主认证DN-AAA(5GC和IAM协同,行业可自管理)4合法SIM卡是否在合法终端上使用机卡绑定控制DN-AAA(5GC和IAM协同,行业可自管理)5终端能在哪些位置接入到企业 5G网络电子围栏控制DN-AAA(5GC和IAM协同,行业可自管理)6终端能否接入企业切片
25、切片隔离5GC(IMSI与切片ID的映射,由运营商管理)7终端能接入企业哪个业务区基于SIM卡信息的访问控制策略IAM、安全网关(行业可自管理,决定终端能够访问的业务)3.2.23.2.2 终端资产统一安全管理终端资产统一安全管理针对终端开展5G资产安全管理,对终端信息的采集、统计、查询及风险评估,根据终端在网络拓扑中的位置和业务访问关系对终端的属性、位置等特征进行检测,及时发现异常设备接入,如非法终端接入、非授权5G终端使用合法SIM卡接入。在统一的5G 终端资产管理的基础上,通过流量的采集和建模分析,发现终端的异常行为检测,进而实现安全事件与资产的关联分析,呈现资产的威胁信息。5G专网安全
26、技术白皮书83.3网络安全为应对5G引入后带来的安全威胁,建设一个安全的5G专网,通过对5G基站空口、5GC下沉、传输通道、切片等采取严格的安全防护策略,形成网络安全防护体系。如下图3-4:3.3.13.3.1 5G5G基站安全基站安全5G专网基站空口安全主要包括:无线空口安全、防空口DoS攻击、防伪基站攻击等。(1)无线空口安全机制:分为接入层安全机制和非接入层安全机制。接入层安全机制,用于NR和UE之间的安全,为RRC信令和用户面数据提供加密和完整性保护;非访问层安全性机制,用于AMF与UE之间的安全,为NAS信令提供加密和完整性保护;(2)防空口DoS攻击手段:针对网络侧造成DoS的威胁
27、,在AMF发送认证请求后,适当降低等待回复的时间,加快等待状态中RRC连接的释放速率;在网络运维方面,结合KPI异常监测,以及用户投诉问题的情况,及时排查报警;(3)防伪基站攻击手段:虽然5G网络拥有用户隐私保护功能(将SUPI隐藏为SUCI)、用户面数据保护措施等,但是伪基站的问题在5G网络仍然存在。通过UE辅助测量,可分析出疑似伪基站,使用伪基站快速定位系统定位跟踪探测出伪基站,从根本上解决伪基站的威胁问题。3.3.23.3.2 5G5G下沉园区数据自治下沉园区数据自治为了满足5G园区专网的可靠性和数据不出园区的需求,进一步将5GC全部功能或部分功能下沉到边缘,实现专网专用、物理隔离和确定
28、性SLA。核心网功能下沉的主要功能如下:(1)支持核心网业务全量下沉,数据流动可控,确保关键信息不出园区;(2)在园区与公网失联场景下,支持连接态用户业务惯性运行,在线业务流可保持24小时;(3)下沉5GC控制面作为备份,支持移动终端通过园区应急控制面重建传输通道,实现业务快速恢复;(4)下沉UPF在转发层面通过访问控制列表(ACL)方式控制,禁止下沉UPF访问除指定SMF以外的公网,并5GC通过流量限速防范Dos攻击;路由层面屏蔽除SMF以外的其他网元信息;业务层面开启与SMF之间双向认证,同时建立针对信令流量的监测阻断机制。3.3.33.3.3 传输通道加密传输通道加密5G网络与企业网之间
29、的边界、网元之间的数据传输的安全性。(1)网元之间的安全通信通过IPSec来实现,提供数据源认证、数据完整性和数据机密性等保护措施;(2)网管和网元之间数据传输采用各种安全协议,禁用不安全的传输协议,如telnet/ftp等;(3)网元和网管传输层之间采用TLS 1.2协议。5G专网安全技术白皮书9图3-4 网络&传输安全架构3.3.43.3.4 端到端切片安全隔离端到端切片安全隔离由于5G专网切片之间的资源共享性和网络可编程接口的开放性,因此必须保证端到端切片的安全隔离,具体机制如图3-5所示。(1)切片接入安全:当UE访问不同切片内的业务时,各网络切片不能共享PDU会话;(2)公共NF与切
30、片NF的安全:通过白名单机制配置访问控制列表,严格控制公共NF和切片NF之间的互访关系,同时NSSF保证AMF连接正确NF,在AMF中监测请求频率;(3)切片间安全:应采用VLAN/VxLAN进行网络隔离、虚机/容器进行资源隔离,并对不同客户的管理员进行授权,实现对切片资源的分权分域管理;(4)5GC与DN之间的安全:5G网络数据面出口(如UPF与垂直行业DN)之间部署边界防火墙、访问控制、抗DDoS等设备防止外部攻击,通过IPSec 或SSL VPN保证安全连接;(5)切片能力开放安全:当运营商切片管理平台对垂直行业开放时,在对外接口采用鉴权认证机制,并应进行详细接入策略控制,通过IPSec
31、或SSL VPN保证接入链路安全。图3-5 切片安全隔离方案5G专网安全技术白皮书103.4MEC安全MEC安全技术可分为网络安全、计算环境安全、应用安全、数据安全及物理安全等5个维度。3.4.1.MEC3.4.1.MEC网络安全防护网络安全防护MEC平台本身承载客户业务应用系统,面临着大量的网络访问请求,包含业务访问、业务管理、运维管理访问等,MEC平台自身应做好网络安全防护工作及网络隔离,建议采用以下安全措施来降低MEC平台网络层面安全风险。(1)访问控制:MEC和5GC之间部署防火墙隔离进行边界防护,仅允许信令及OM相关的数据流量通过防火墙;在UPF的N6接口部署网络防火墙进行流量安全控
32、制,设置UPF白名单规则,针对N4、N6、N9接口分别设置专门的VRF;(2)安全隔离:将UPF和MEP与MEC应用之间进行安全隔离,通VLAN等方式将MEC应用之间进行隔离;对UPF和SMF的N4接口流量进行安全访问控制,并在MEC与核心网之间部署网络防火墙进行安全流量控制;(3)安全检测与监测:5G网络提供对UPF数据面攻击流量的实时特征进行检测,识别UPF与外部DN的可疑流量。并且提供5G场景下的用户行为分析UEBA,通过模式识别、深度学习等手段发现5G网络用户和网络节点的异常行为,实现对未知威胁的发现和监测;(4)入侵防范措施:在边界部署抗DDoS攻击、入侵检测、访问控制、Web流量检
33、测等安全能力,实现边界安全防护。包括最小化安装软件原则、关闭不需要要的系统服务/端口、支持漏洞监测和及时修补、部署防恶意代码软件/入侵监测系统、对设备进行安全基线配置、支持敏感数据的加密传输和存储、支持软件包校验等。3.4.2.MEC3.4.2.MEC计算环境安全防护计算环境安全防护MEC计算环境通过对镜像与环境进行安全防护,并采用严格资源管理机制与安全审计等安全防护措施,防范攻击者利用Host OS或虚拟化软件漏洞篡改容器或虚机镜像,或针对容器或虚机发起容器逃逸、DDoS等攻击。(1)镜像安全:开发阶段应要求开发者对容器镜像及中间过程镜像进行漏洞扫描,同时对第三方甚至自有应用/代码进行安全检
34、查;部署阶段应由MEC平台对镜像仓库进行安全监管,对上传的第三方/自有容器镜像进行漏洞扫描;运行阶段应支持容器实例跟宿主机之间的内核隔离。(2)环境安全:使用防火墙隔离手段防止容器之间的非法访问,对环境内的第三方进程进行监控;在虚拟化平台层面部署API安全网关来对容器管理平台的API调用情况进行安全监控,防止非法恶意API调用;对虚拟化编排管理实体进行安全加固,登录需要进行认证授权,防止管理面被攻击。(3)资源管理机制:保证虚拟机仅能使用为其分配的计算资源,限制单个用户或进程对系统资源的最大使用限度,并通过资源预留等方式确保某个虚拟机崩溃后不影响虚拟机监视器及其他虚拟机运行。(4)安全审计:对
滨江集团-一年三倍滨江集团的阿尔法在哪里?-221023(37页).pdf
东方电热-新能源电加热器+光伏设备放量预镀镍加持-221023(31页).pdf
呷哺呷哺-深度报告:火锅老将经营焕新稳步构筑多品牌矩阵-221021(32页).pdf
华大智造-国产基因测序龙头未来市场增量可期-221019(35页).pdf
教育行业:经费支持大幅加强教育信息化再迎良机-221024(26页).pdf
科士达-修炼内功携手龙头光储充持续高增-221023(34页).pdf
纳芯微-乘泛能源与汽车电子之风跻身国内隔离芯片龙头-221024(27页).pdf
汽车行业深度报告:“蒙特雷”产业链全梳理-221023(19页).pdf
申菱环境:深耕专用空调顺势而为享能源革命红利-221024(58页).pdf
雪迪龙-受益于多场景需求爆发的国产分析仪器龙头-221024(18页).pdf
壹石通:勃姆石全球龙头导热球铝有望成为下一增长极-221024(26页).pdf
邮储银行-首次覆盖报告:业务模式独特改善潜力可期-221024(37页).pdf
自动化和人工智能如何解锁IT运营价值(英文版)(15页).pdf
2021年国内板式家具机械龙头弘亚数控核心竞争力研究报告(27页).pdf
2021年数据中心市场发展驱动因素分析及产业链优势研究报告(31页).pdf
国际金融公司(IFC):蓝色金融指南(英文版)(19页).pdf
2021年高端刀具行业市场规模分析及国产化竞争研究报告(35页).pdf
2021年非住宅物管企业新大正经营状况及财务分析报告(24页).pdf
2021年工业软件行业智能制造发展及国产替代趋势研究报告(45页).pdf
2021年中国虚拟偶像行业用户市场规模Fenix及产业竞争格局现状研究报告(28页).pdf
2021年全球中国海上风电行业发展前景及风机市场竞争格局研究报告(49页).pdf
2021年私募股权如何汇聚环境、社会、公司治理(ESG)数据(英文版)(16页).pdf
2021年工艺介质供应系统先行者正帆科技发展战略分析及应用市场需求研究报告(25页).pdf
2021年NFT行业发展因素及商业化价值研究报告(36页).pdf
中国联通:中国联通5G校园专网应用白皮书(2022)(55页).pdf
中国联通:5G行业专网白皮书(30页).pdf
中国联通:2022中国智慧文旅5G专网白皮书(33页).pdf
中国联通:5G行业专网产品体系2.0白皮书(2021)(32页).pdf
中国联通:5G专网赋能工业数字化白皮书(34页).pdf
中国联通:中国联通轻量化5G核心网白皮书(21页).pdf
中国联通研究院:中国联通5G智能节能技术白皮书V3.0(2022)(26页).pdf
中国联通:5G URLLC技术白皮书(32页).pdf
中国联通:5G新通信技术白皮书(2022)(21页).pdf
中国联通:5G URLLC 技术白皮书3.0(2022)(45页).pdf
蜜雪冰城招股说明书-连锁茶饮第一股(724页).pdf
线上健身第一股-keep招股说明书(463页).pdf
麦肯锡:2023中国消费者报告:韧性时代(33页).pdf
罗振宇2023“时间的朋友”跨年演讲完整PDF.pdf
QuestMobile:2022新中产人群洞察报告(37页).pdf
QuestMobile:2022年中国短视频直播电商发展洞察报告(30页).pdf
小红书:2023年度生活趋势报告(34页).pdf
町芒:2022现制茶饮行业研究报告(47页).pdf
QuestMobile:2021新中产人群洞察报告(30页).pdf
锐仕方达&薪智:2022年薪酬白皮书(105页).pdf