Docker容器日志恢复技术研究
2021-03-07郑袁平贺嘉胡举尹泽华武衢
网络安全技术与应用 2021年12期
◆郑袁平 贺嘉 胡举 尹泽华 武衢
Docker容器日志恢复技术研究
◆郑袁平 贺嘉 胡举 尹泽华 武衢
(中国移动通信集团湖南有限公司 湖南 410000)
随着容器技术的兴起,Docker 容器作为事实上的容器标准也得到了越来越多的关注。容器给用户带来便利的同时也带来了安全上的隐患,例如容器中被植入恶意代码或利用容器攻击主机操作系统。目前涉及容器的研究大多有关如何利用、拓展容器以及容器的漏洞分析,针对 Docker 容器的取证研究比较少,为了弥补这方面的缺失,本文以 Docker 日志为突破口,在详细介绍了 local、json-file、syslog 和 journald 日志记录驱动的对应的日志格式同时,也根据已有的文件恢复方法提出了 Docker 容器日志恢复建议。
Docker;日志;文件恢复;取证
1 介绍
随着近年来互联网的高速发展,云计算得到越来越广泛的应用;而 Docker 容器技术的出现则掀起了云计算的又一轮热潮。 Docker 是一个用于开发、部署和运行应用程序的开放平台,能够将应用程序与基础架构分开,从而实现快速交付软件。容器(Container)作为Docker 中分发和测试应用程序的单元,为 Docker 提供了在松散隔离的环境中打包和运行应用程序的支持。
由于目前尚未出现成熟的 Docker 取证技术[1-3],而日志中通常包含有大量的敏感信息可供取证但又极易被损坏,因此本文尝试以 Dokcer 容器日志为突破点,对现有的日志恢复技术进行归纳总结。
2 Docker现有安全隐患
Combe等人认为 Docker 的安全主要依赖于3个因素:由 Docker 守护进程管理的用户空间级的进程隔离、操作系统内核对于这种隔离的强制执行和网络操作的安全性。……
登录APP查看全文
