# T/ISEAA 004-2023 网络安全等级保护容器安全要求

> T/ISEAA 004-2023 网络安全等级保护容器安全要求全文转换稿（共 20 页）。等保测评、整改与合规工作时按条款溯源的原文参考；正式引用请核对官方发布版本。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> **来源与版权**：本页为本地转换稿（源文件 `团体标准\T／ISEAA 004-2023 《网络安全等级保护容器安全要求》.pdf`，共 20 页），版权归标准发布机构所有，仅供学习与测评工作参考，正式引用请核对官方发布版本。详见 [版权声明](/wikis/docs/%E6%A0%87%E5%87%86%E4%B8%8E%E8%A7%84%E8%8C%83/%E7%89%88%E6%9D%83%E5%A3%B0%E6%98%8E/)。

ICS 35.040
CCS L 80

# 团体标准

T/ISEAA 004—2023

# 网络安全等级保护容器安全要求

Container security requirement for classified protection of cybersecurity

2023-04-19 发布
2023-07-01 实施

中关村信息安全测评联盟 发布
中国标准出版社 出版

# 目 次

前言 …… Ⅲ
引言 …… Ⅳ
1 范围 …… 1
2 规范性引用文件 …… 1
3 术语和定义 …… 1
4 缩略语 …… 2
5 容器集群及风险概述 …… 2
6 第一级安全要求 …… 4
7 第二级安全要求 …… 5
8 第三级安全要求 …… 6
9 第四级安全要求 …… 8
10 第五级安全要求 …… 9
附录 A（资料性） 容器安全场景与安全要求的选择和使用 …… 10
A.1 场景与安全要求 …… 10
A.2 要求项与等级测评对象关系 …… 13
参考文献 …… 16

# 前 言

本文件按照 GB/T 1.1—2020《标准化工作导则 第 1 部分:标准化文件的结构和起草规则》的规定起草。

本文件由中关村信息安全测评联盟团体标准委员会提出并归口。

本文件起草单位:公安部第三研究所、公安部网络安全保卫局、北京小佑网络科技有限公司、深信服科技股份有限公司、阿里云计算有限公司、广西网信信息技术有限公司、安徽省电子产品监督检验所(安徽省信息安全测评中心)、北京升鑫网络科技有限公司、华为技术有限公司、中移动信息技术有限公司、杭州默安科技有限公司、北京经济管理职业学院。

本文件主要起草人:张振峰、祝国邦、范春玲、刘静、江雷、陈广勇、李明、袁曙光、白黎明、刘斌、杨杜卿、伊玮珑、冯伟、王理冬、陈妍、张艳、王明亮、何坤鹏、李京儒、胡俊、黄敏、刘剑波、孙海青、沈锡镛、袁礼。

# 引 言

为了配合《中华人民共和国网络安全法》的实施,同时适应新技术、新应用情况下网络安全等级保护工作的开展,制定本文件。本文件将 GB/T 22239—2019《信息安全技术 网络安全等级保护基本要求》的通用安全保护要求进行细化和扩展,提出容器安全保护技术要求。

本文件是网络安全等级保护相关系列标准之一。

与本文件相关的标准包括:

——GB/T 22239—2019 信息安全技术 网络安全等级保护基本要求。

——GB/T 22240—2020 信息安全技术 网络安全等级保护定级指南。

本文件为评价网络是否符合 GB/T 22239—2019《信息安全技术 网络安全等级保护基本要求》提供了额外的扩展要求,用于指导网络建设单位、测评人员从网络安全等级保护的角度对基于容器技术的网络进行建设和测试评估。

本文件中,**黑体字**部分表示较高等级中增加或增强的要求。

# 网络安全等级保护容器安全要求

# 1 范围

本文件规定了在云环境中采用容器集群技术的等级保护对象的安全要求,包括第一级至第四级网络的要求。

本文件适用于在云环境中采用容器集群技术的等级保护对象的安全建设、安全整改和安全测试评估。网络安全监管部门依法对采用容器集群技术的等级保护对象监督检查可参照使用。

# 2 规范性引用文件

下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。

GB/T 22239—2019 信息安全技术 网络安全等级保护基本要求
GB/T 25069 信息安全技术 术语
GB/T 28448—2019 信息安全技术 网络安全等级保护测评要求
GB/T 28458—2020 信息安全技术 网络安全漏洞标识与描述规范
GB/T 30279—2020 信息安全技术 网络安全漏洞分类分级指南

# 3 术语和定义

GB/T 25069、GB/T 22239、GB/T 28448、GB/T 28458、GB/T 30279 界定的以及下列术语和定义适用于本文件。

## 3.1

**容器镜像　container image**

包含运行容器所需的所有软件的包文件。

## 3.2

**容器实例　container instance**

在应用虚拟化环境中运行的容器镜像的具体对象。

## 3.3

**容器集群　container cluster**

采用集群编排工具统一管理的若干个宿主机形成的计算架构。

## 3.4

**容器镜像仓库　container image repository**

用于容器镜像分类、标记、存储、下载和版本控制的服务组件。

## 3.5

**弹性伸缩　auto scaling**

根据用户的业务需求和预设策略,自动调整计算资源,使计算节点数量随业务负载需求自动变化的特性。

## 3.6

**容器逃逸　container escape**

从容器内部通过特权配置或者利用网络安全漏洞突破限制获取到宿主机的权限和资源的攻击手段。

## 3.7

**反弹 shell　reverse shell**

从被控端口发起请求到控制端监听端口,并将其命令行输入输出内容转到控制端的网络攻击行为。

## 3.8

**容器运行时　container runtime**

用于保障容器实例运行机制符合特定规范的一组软件集合。

## 3.9

**安全容器运行时　secure container runtime**

提供独立的操作系统内核以及虚拟化层的容器运行时。

## 3.10

**失陷容器　intruded container**

已被攻击者入侵和控制的容器。

## 3.11

**环境变量　environment variables**

包含关于系统及当前登录用户的环境信息的字符串。

# 4 缩略语

下列缩略语适用于本文件。

OCI:开放容器标准(Open Container Initiative)
IDC:互联网数据中心(Internet Data Center)
ETCD:分布式键值存储数据库

# 5 容器集群及风险概述

## 5.1 容器集群架构

容器集群是指采用编排软件来统一管理容器形成的集群,容器集群通常由管理平台、计算节点、操作系统、容器镜像、容器运行时、集群网络、容器实例、容器镜像仓库构成。对于未采用集群编排软件进行统一管理,只是将容器作为虚拟化技术使用的场景,不适用于本文件。

图 1 给出了容器集群的架构模型。

[框图，按视觉布局转录框内文字：外层框左侧竖排"容器集群"，顶部横框"管理平台"；其下并列三个"计算节点"框，每个计算节点框内依次为"容器实例 容器实例"，虚线横框"集群网络"，再竖排"容器运行时""容器镜像""操作系统"；外层框右侧竖排"镜像仓库"]

图 1 容器集群架构

## 5.2 容器集群组件

容器集群组件包括:

a) 管理平台是用于控制计算节点的管理节点。所有任务分配都来自于管理平台,容器集群提供了一个全局的管理界面,是由相关的管理组件组合共同提供能力,如 Kubernetes 集群有:API 服务器、核心 DNS、控制器、调度器、ETCD 等核心组件,这些管理组件如果配置不当或者出现软件漏洞可能会导致整个集群出现安全风险。

b) 计算节点是负责执行请求和所分配任务的物理机或者虚拟机,由管理平台负责对计算节点进行控制。每个计算节点上存在容器镜像、容器运行时、集群网络、容器实例等多个角色。

c) 容器运行时是为了运行容器实例,每个计算节点都需要安装一个容器运行时引擎。比如 Docker,但 Kubernetes 也支持其他符合 OCI 标准的容器运行时,例如 Containerd 和 CRI-O。

d) 容器镜像负责给容器实例提供一个虚拟的文件系统,所有需要运行的容器镜像都必须先下载到计算节点上,如果容器镜像中有软件漏洞或者恶意文件可能会导致容器实例出现安全风险,所有容器镜像相关的检测项就是对容器镜像做检查。

e) 容器镜像运行后即是容器实例,容器实例负责给对应的进程提供一个虚拟的操作系统环境,如果容器实例本身配置不当或者容器实例中有恶意命令执行可能会导致计算节点或者其他容器实例出现安全风险,所有容器实例相关的检测项就是对容器实例做检查。

f) 容器实例所依赖的容器镜像会集中存储于容器镜像仓库中,如果容器镜像仓库出现配置不当或者软件漏洞可能会导致镜像被恶意篡改,所有容器镜像仓库相关的检测项就是对容器镜像仓库做检查。

## 5.3 容器集群应用场景

根据容器集群的部署位置不同,又分为公有容器集群、物理机部署的私有容器集群和私有云部署的私有容器集群三种场景。通常公有容器集群场景是指用户采用公有云服务商提供的云主机作为部署容器集群的基础设施,或直接采用公有云服务商提供的容器集群托管业务。物理机部署的私有容器集群是指用户在 IDC 机房使用物理机自建的容器集群。私有云部署的私有容器集群是指用户在自建 IDC 机房的私有云之上部署的容器集群。

# 6 第一级安全要求

## 6.1 安全计算环境

### 6.1.1 身份鉴别

本项要求包括:

a) 应对管理平台的访问请求进行身份标识和鉴别;
b) 应对容器镜像仓库的访问请求进行身份标识和鉴别;
c) 应对容器实例的访问请求进行身份标识和鉴别。

### 6.1.2 访问控制

本项要求包括:

a) 应对管理平台实现基于角色的访问控制;
b) 应实现对容器镜像仓库访问控制;
c) 应实现容器实例之间的网络访问控制;
d) 应确保集群用户对资源的访问控制权限随容器实例迁移;
e) 应实现容器实例对宿主机资源的访问控制。

### 6.1.3 入侵防范

本项要求包括:

a) 应确保容器镜像仅包含必要的软件包或组件;
b) 应确保容器镜像中的软件修复超危和高危网络安全漏洞;
c) 应在容器镜像创建或部署过程中扫描容器镜像漏洞;
d) 除基础平台组件外,应禁止业务容器实例使用特权用户和特权模式运行。

### 6.1.4 恶意代码防范

本项要求包括:

a) 应识别容器镜像内的病毒、木马等恶意代码;
b) 应监测容器实例运行过程中的恶意代码。

### 6.1.5 容器镜像保护

应对容器镜像完整性进行校验。

## 6.2 安全管理中心

### 6.2.1 集中管控

本项要求包括:

a) 应实现以容器集群的方式对容器实例等资源进行统一编排调度管理;
b) 应通过容器镜像仓库对容器镜像进行集中管理;
c) 应对容器实例的各项性能指标进行集中监控。

## 6.3 安全建设管理

### 6.3.1 供应链管理

应确保容器集群技术供应商的选择符合国家有关规定。

# 7 第二级安全要求

## 7.1 安全计算环境

### 7.1.1 身份鉴别

本项要求包括:

a) 应对管理平台的访问请求进行身份标识和鉴别,**并确保使用安全协议连接**;
b) 应对容器镜像仓库的访问请求进行身份标识和鉴别,**并确保使用安全协议连接**;
c) 应对容器实例的访问请求进行身份标识和鉴别,**并确保使用安全协议连接**。

### 7.1.2 访问控制

本项要求包括:

a) 应对管理平台实现基于角色的访问控制;
b) 应实现对容器镜像仓库访问控制;
c) 应实现**多用户场景下**容器实例之间的网络访问控制;
d) 应确保集群用户对资源的访问控制权限随容器实例迁移;
e) 应实现容器实例对宿主机资源的访问控制。

### 7.1.3 安全审计

本项要求包括:

a) 应审计容器镜像使用情况,**包括镜像上传、镜像下载事件**;
b) 应审计管理平台事件,**包括各资源创建、更新、销毁等事件**;
c) 应审计容器实例事件,**包括进程、文件、网络等事件**;
d) **应实现审计数据留存或备份,审计数据保存时间应符合法律法规要求**。

### 7.1.4 入侵防范

本项要求包括:

a) 应确保容器镜像仅包含必要的软件包或组件,**对不安全镜像进行告警**;
b) 应确保容器镜像修复超危和高危网络安全漏洞;
c) **应确保容器镜像内不包含敏感信息、SSH 等证书文件**;
d) 应在容器镜像创建或部署过程中扫描容器镜像漏洞;
e) **应统计和删除容器镜像仓库中长期未被下载使用且存在安全风险的镜像**;
f) 除基础平台组件外,应禁止业务容器实例使用特权用户和特权模式运行;
g) **应监测对管理平台和容器实例的攻击行为并告警**;
h) **应监测容器集群内异常流量,对异常流量告警**。

### 7.1.5 恶意代码防范

本项要求包括:

a) 应识别容器镜像内的病毒、木马等恶意代码,**对危险容器镜像告警**;
b) **应监测容器实例运行过程中的恶意代码上传、下载、横向传播行为并告警**。

### 7.1.6 容器镜像保护

本项要求包括:

a) 应对容器镜像完整性进行校验;
b) **应在镜像构建配置文件中将运行用户定义为非最高权限用户**。

## 7.2 安全管理中心

### 7.2.1 集中管控

本项要求包括:

a) 应实现以容器集群的方式对容器实例等资源进行统一编排调度管理,**并具备容器实例的故障自动恢复、弹性伸缩等可用性要求**;
b) 应通过容器镜像仓库对容器镜像进行统一管理,**以实现多个容器镜像仓库数据同步**;
c) 应支持对容器实例的各项性能指标进行集中监控,**包括但不限于容器的 CPU 使用信息、内存使用信息、网络带宽信息等**。

## 7.3 安全建设管理

### 7.3.1 供应链管理

本项要求包括:

a) 应确保容器集群技术供应商的选择符合国家有关规定;
b) **应将容器集群供应链安全事件信息或安全威胁信息及时传达到容器集群用户**。

# 8 第三级安全要求

## 8.1 安全计算环境

### 8.1.1 身份鉴别

本项要求包括:

a) 应对管理平台的访问请求进行身份标识和鉴别,**并确保使用安全协议连接**;
b) 应对容器镜像仓库的访问请求进行身份标识和鉴别,**并确保使用安全协议连接**;
c) 应对容器实例的访问请求进行身份标识和鉴别,**并确保使用安全协议连接**。

### 8.1.2 访问控制

本项要求包括:

a) 应对管理平台实现基于角色或更细粒度的访问控制,**支持设定不同用户对管理平台内各类资源的权限控制**;
b) 应实现对容器镜像仓库设定细粒度的访问控制,**支持项目级别权限控制**;
c) 应实现多用户场景下容器实例之间、**容器与宿主机之间、容器与其他主机之间**的网络访问控制;
d) 应确保集群用户**和应用程序**对资源的访问控制权限随容器实例迁移;
e) 应实现容器实例对宿主机资源**及内核调用**的访问控制。

### 8.1.3 安全审计

本项要求包括:

a) 应审计容器镜像使用情况,包括镜像上传、镜像下载事件,**记录访问源 IP**;
b) 应审计管理平台事件,包括各资源创建、更新、销毁等事件,**支持开关内置风险策略**;
c) 应审计容器实例事件,**包括进程、文件、网络等事件**;
d) **应实现审计数据留存或备份,审计数据保存时间应符合法律法规要求**。

### 8.1.4 入侵防范

本项要求包括:

a) **应确保容器镜像只使用安全的基础容器镜像**,仅包含必要的软件包或组件,**对不安全镜像进行告警**;
b) 应确保容器镜像修复超危、高危**和中危**网络安全漏洞;
c) 应确保容器镜像内不包含敏感信息、SSH 等证书文件,**环境变量中不包含用户名密码**;
d) 应在容器镜像创建或部署过程中扫描容器镜像漏洞,**对不安全的镜像进行告警**;
e) 应统计和删除容器镜像仓库中长期未被下载使用且存在安全风险的镜像;
f) 除基础平台组件外,应禁止业务容器实例使用特权用户和特权模式运行,**并对特权用户运行容器行为进行告警**;
g) 应监测对管理平台和容器实例的攻击行为并告警;
h) 应监测容器集群内异常流量,对异常流量告警;
i) **应对失陷容器进行响应处置,例如关闭或隔离容器**。

### 8.1.5 恶意代码防范

本项要求包括:

a) 应识别容器镜像内的病毒、木马等恶意代码,**对危险容器镜像告警并阻止该镜像加入容器仓库**;
b) 应监测容器实例运行过程中的恶意代码上传、下载、横向传播行为并告警。

### 8.1.6 容器镜像保护

本项要求包括:

a) **应具备容器镜像签名功能**,对容器镜像完整性进行校验;
b) 应在镜像构建配置文件中将运行用户定义为非最高权限用户,**对未定义用户或定义为最高权限用户行为进行告警**;
c) **应采用密码技术或其他技术手段防止容器镜像中可能存在的敏感资源被非法访问**。

## 8.2 安全管理中心

### 8.2.1 集中管控

本项要求包括:

a) 应实现以容器集群的方式对容器实例等资源进行统一编排调度管理,并具备容器实例的故障自动恢复、弹性伸缩等可用性要求;
b) 应通过容器镜像仓库对容器镜像进行集中管理,以实现多个容器镜像仓库数据同步,**并具备推送和拉取等多种同步方式**;
c) **应实现管理平台与业务平面的流量分离**;
d) 应支持对容器实例的各项性能指标进行集中监控,包括但不限于容器的 CPU 使用与限制信息、内存使用与限制信息、网络带宽信息、进程信息等。

## 8.3 安全建设管理

### 8.3.1 供应链管理

本项要求包括:

a) 应确保容器集群技术供应商的选择符合国家有关规定;
b) 应将容器集群供应链安全事件信息或安全威胁信息及时传达到容器集群用户;
c) **应将容器集群供应商的重要变更及时传达到容器集群用户,变更带来超危、高危网络安全漏洞风险时应及时修复**。

# 9 第四级安全要求

## 9.1 安全计算环境

### 9.1.1 身份鉴别

本项要求包括:

a) 应对管理平台的访问请求进行身份标识和鉴别,**并确保使用安全协议连接**;
b) 应对容器镜像仓库的访问请求进行身份标识和鉴别,**并确保使用安全协议连接**;
c) 应对容器实例的访问请求进行身份标识和鉴别,**并确保使用安全协议连接**。

### 9.1.2 访问控制

本项要求包括:

a) 应对管理平台实现基于角色或更细粒度的访问控制,**支持设定不同用户对管理平台内各类资源和容器镜像资源的细粒度权限控制**;
b) 应实现对容器镜像仓库设定细粒度的访问控制,**支持项目级别权限控制**;
c) 应实现多用户场景下容器实例之间、容器与宿主机之间、容器与其他主机之间的网络访问控制;
d) 应确保集群用户和应用程序对资源的访问控制权限随容器实例迁移;
e) **应使用安全容器运行时技术实现内核级别的强隔离**。

### 9.1.3 安全审计

本项要求包括:

a) 应审计容器镜像使用情况,包括镜像上传、镜像下载事件,**记录访问源 IP**;
b) 应审计管理平台事件,包括各资源创建、更新、销毁等事件,**支持开关内置风险策略**;
c) 应审计容器实例事件,**包括进程、文件、网络等事件**;
d) **应实现审计数据留存或备份,审计数据保存时间应符合法律法规要求**。

### 9.1.4 入侵防范

本项要求包括:

a) **应确保容器镜像只使用安全的基础容器镜像**,仅包含必要的软件包或组件,**对不安全镜像进行告警,并实现拦截**;
b) 应确保容器镜像修复超危、高危、中危**及低危**网络安全漏洞;
c) 应确保容器镜像内不包含敏感信息、SSH 等证书文件,**环境变量中不包含用户名密码**;
d) 应在容器镜像创建或部署过程中扫描容器镜像漏洞,**对不安全的镜像进行告警并阻断创建或部署流程**;
e) 应统计和删除容器镜像仓库中长期未被下载使用且存在安全风险的镜像;
f) 除基础平台组件外,应禁止业务容器实例使用特权用户和特权模式运行,**并对特权用户运行容器行为进行告警并拦截**;
g) 应监测对管理平台和容器实例的攻击行为**并拦截**;
h) 应监测容器集群内异常流量,对异常流量**拦截**;
i) 应对失陷容器进行响应处置,例如关闭或隔离容器。

### 9.1.5 恶意代码防范

本项要求包括:

a) 应识别容器镜像内的病毒、木马等恶意代码,对危险容器镜像告警并阻止该镜像加入容器仓库;
b) 应监测容器实例运行过程中的恶意代码上传、下载、横向传播行为**并拦截**。

### 9.1.6 容器镜像保护

本项要求包括:

a) 应具备容器镜像签名功能,对容器镜像的完整性进行校验;
b) 应在镜像构建配置文件中将运行用户定义为非最高权限用户,**禁止未定义用户或定义为最高权限用户**;
c) 应采用密码技术或其他技术手段防止容器镜像中可能存在的敏感资源被非法访问。

## 9.2 安全管理中心

### 9.2.1 集中管控

本项要求包括:

a) 应实现以容器集群的方式对容器实例等资源进行统一编排调度管理,并具备容器实例的故障自动恢复、弹性伸缩等可用性要求;
b) 应通过容器镜像仓库对容器镜像进行集中管理,以实现多个容器镜像仓库数据同步,并具备推送和拉取等多种同步方式;
c) 应实现管理平台与业务平面的流量分离;
d) 应支持对容器实例的各项性能指标进行集中监控,包括但不限于容器的 CPU 使用与限制信息、内存使用与限制信息、网络带宽信息、进程信息等。

## 9.3 安全建设管理

### 9.3.1 供应链管理

本项要求包括:

a) 应确保容器集群技术供应商的选择符合国家有关规定;
b) 应将容器集群供应链安全事件信息或安全威胁信息及时传达到容器集群用户;
c) 应将容器集群供应商的重要变更及时传达到容器集群用户,变更带来超危、高危网络安全漏洞风险时应及时修复。

# 10 第五级安全要求

略。

# 附 录 A
（资料性）
容器安全场景与安全要求的选择和使用

## A.1 场景与安全要求

在安全建设、整改与等级测评时应考虑上述三种场景有不同的适用要求(见表 A.1,表 A.2)。

表 A.1 各场景与等级保护技术要求的映射关系

| 场景 | 技术要求 |
| --- | --- |
| 公有容器集群 | 安全通用要求 |
| 公有容器集群 | 云计算安全扩展要求 |
| 公有容器集群 | 容器安全要求 |
| 物理机部署的私有容器集群 | 安全通用要求 |
| 物理机部署的私有容器集群 | 容器安全要求 |
| 私有云部署的私有容器集群 | 安全通用要求 |
| 私有云部署的私有容器集群 | 云计算安全扩展要求 |
| 私有云部署的私有容器集群 | 容器安全要求 |
| 注:如被测系统还涉及其他领域,则“技术要求”部分还应包括相应领域的其他扩展要求。 | |

表 A.2 要求项与适用场景对照表

| 安全类 | 控制点 | 要求项ᵃ | 物理机部署的私有容器集群 | 公有容器集群/私有云部署的私有容器集群 |
| --- | --- | --- | --- | --- |
| 安全计算环境 | 身份鉴别 | a) 应对管理平台的访问请求进行身份标识和鉴别,并确保使用安全协议连接 | ★ | ★ |
| 安全计算环境 | 身份鉴别 | b) 应对容器镜像仓库的访问请求进行身份标识和鉴别,并确保使用安全协议连接 | ★ | ★ |
| 安全计算环境 | 身份鉴别 | c) 应对容器实例的访问请求进行身份标识和鉴别 ,并确保使用安全协议连接 | ★ | ★ |
| 安全计算环境 | 访问控制 | a) 应对管理平台实现基于角色或更细粒度的访问控制,支持设定不同用户对管理平台内各类资源和容器镜像资源的细粒度权限控制 | ★ | ★ |
| 安全计算环境 | 访问控制 | b) 应实现对容器镜像仓库的访问控制,支持项目级别权限控制 | ★ | ★ |

表 A.2 要求项与适用场景对照表（续）

| 安全类 | 控制点 | 要求项ᵃ | 物理机部署的私有容器集群 | 公有容器集群/私有云部署的私有容器集群 |
| --- | --- | --- | --- | --- |
| 安全计算环境 | 访问控制 | c) 应实现多用户场景下容器实例之间、容器与宿主机之间、容器与其他主机之间的网络访问控制 | ★ | ★ |
| 安全计算环境 | 访问控制 | d) 应确保集群用户和应用程序对资源的访问控制权限随容器实例迁移 | ★ | ★ |
| 安全计算环境 | 访问控制 | e) 应使用安全容器运行时技术实现内核级别的强隔离 | ★ | ★ |
| 安全计算环境 | 安全审计 | a) 应审计容器镜像使用情况,包括镜像上传、下载镜像事件审计,记录访问源 IP | ★ | ★ |
| 安全计算环境 | 安全审计 | b) 应审计管理平台事件,包括各资源创建、更新、销毁等事件,支持开关内置风险策略 | ★ | ★ |
| 安全计算环境 | 安全审计 | c) 应审计容器实例事件,包括进程、文件、网络等事件 | ★ | ★ |
| 安全计算环境 | 安全审计 | d) 应实现审计数据留存或备份,审计数据保存时间应符合法律法规要求 | ★ | ★ |
| 安全计算环境 | 入侵防范 | a) 应确保容器镜像只使用安全的基础容器镜像,仅包含必要的软件包或组件,对不安全镜像进行告警,并实现拦截 | ★ | ★ |
| 安全计算环境 | 入侵防范 | b) 应确保容器镜像修复超危、高危和中危网络安全漏洞 | ★ | ★ |
| 安全计算环境 | 入侵防范 | c) 应确保容器镜像内不包含敏感信息、SSH 等证书文件,环境变量中不包含用户名密码 | ★ | ★ |
| 安全计算环境 | 入侵防范 | d) 应在容器镜像创建或部署过程中扫描容器镜像漏洞,对不安全的镜像进行告警并阻断创建或部署流程 | ★ | ★ |
| 安全计算环境 | 入侵防范 | e) 应统计和删除容器镜像仓库中长期未被下载使用且存在安全风险的镜像 | ★ | ★ |
| 安全计算环境 | 入侵防范 | f) 除基础平台组件外,应禁止业务容器实例使用特权用户和特权模式运行,并对特权用户运行容器行为进行告警并拦截 | ★ | ★ |

表 A.2 要求项与适用场景对照表（续）

| 安全类 | 控制点 | 要求项ᵃ | 物理机部署的私有容器集群 | 公有容器集群/私有云部署的私有容器集群 |
| --- | --- | --- | --- | --- |
| 安全计算环境 | 入侵防范 | g) 应监测对管理平台和容器实例的攻击行为并拦截 | ★ | ★ |
| 安全计算环境 | 入侵防范 | h) 应监测容器集群内异常流量,对异常流量拦截 | ★ | ★ |
| 安全计算环境 | 入侵防范 | i) 应对失陷容器进行响应处置,例如关闭或隔离容器 | ★ | ★ |
| 安全计算环境 | 恶意代码防范 | a) 应识别容器镜像内的病毒、木马等恶意代码,对危险容器镜像告警并阻止该镜像加入容器仓库 | ★ | ★ |
| 安全计算环境 | 恶意代码防范 | b) 应监测容器实例运行过程中的恶意代码上传、下载、横向传播行为并拦截 | ★ | ★ |
| 安全计算环境 | 容器镜像保护 | a) 应具备容器镜像签名功能,对容器镜像完整性进行校验 | ★ | ★ |
| 安全计算环境 | 容器镜像保护 | b) 应在镜像构建配置文件中将运行用户定义为非最高权限用户,禁止未定义用户或定义为最高权限用户 | ★ | ★ |
| 安全计算环境 | 容器镜像保护 | c) 应采用密码技术或其他技术手段防止容器镜像中可能存在的敏感资源被非法访问 | ★ | ★ |
| 安全管理中心 | 集中管控 | a) 应实现以容器集群的方式对容器实例等资源进行统一编排调度管理,并具备计算节点及容器实例的故障自动恢复、弹性伸缩等可用性要求 | | ★ |
| 安全管理中心 | 集中管控 | b) 应通过容器镜像仓库对容器镜像进行统一管理,以实现多个容器镜像仓库数据同步,并具备推送和拉取等多种同步方式 | ★ | ★ |
| 安全管理中心 | 集中管控 | c) 应支持管理平台与业务平面的流量分离 | ★ | ★ |
| 安全管理中心 | 集中管控 | d) 应支持对容器实例的各项性能指标进行集中监控,包括但不限于容器的 CPU 使用与限制信息、内存使用与限制信息、网络带宽信息、进程信息等 | ★ | ★ |

表 A.2 要求项与适用场景对照表（续）

| 安全类 | 控制点 | 要求项ᵃ | 物理机部署的私有容器集群 | 公有容器集群/私有云部署的私有容器集群 |
| --- | --- | --- | --- | --- |
| 安全建设管理 | 供应链管理 | a) 应确保容器集群技术供应商的选择符合国家有关规定 | ★ | ★ |
| 安全建设管理 | 供应链管理 | b) 应将容器集群供应链安全事件信息或安全威胁信息及时传达到容器集群用户 | | ★ |
| 安全建设管理 | 供应链管理 | c) 应将容器集群供应商的重要变更及时传达到容器集群用户,变更带来超危、高危、中危网络安全漏洞风险时应及时修复 | | ★ |
| 注:“★”代表要求项与适用场景匹配。 | | | | |
| ᵃ 以四级要求项为例。 | | | | |

## A.2 要求项与等级测评对象关系

要求项与等级测评对象关系见表 A.3。

表 A.3 要求项与对象对照表

| 安全类 | 控制点 | 要求项ᵃ | 管理平台 | 计算节点 | 容器镜像仓库 | 容器实例 | 容器镜像 |
| --- | --- | --- | --- | --- | --- | --- | --- |
| 安全计算环境 | 身份鉴别 | a) 应对管理平台的访问请求进行身份标识和鉴别,并确保使用安全协议连接 | ★ | | | | |
| 安全计算环境 | 身份鉴别 | b) 应对容器镜像仓库的访问请求进行身份标识和鉴别,并确保使用安全协议连接 | | | ★ | | |
| 安全计算环境 | 身份鉴别 | c) 应对容器实例的访问请求进行身份标识和鉴别,并确保使用安全协议连接 | | | | ★ | |
| 安全计算环境 | 访问控制 | a) 应对管理平台实现基于角色或更细粒度的访问控制,支持设定不同用户对管理平台内各类资源和容器镜像资源的细粒度权限控制 | ★ | | | | |
| 安全计算环境 | 访问控制 | b) 应实现对容器镜像仓库的访问控制,支持项目级别权限控制 | | | ★ | | |
| 安全计算环境 | 访问控制 | c) 应实现多用户场景下容器实例之间、容器与宿主机之间、容器与其他主机之间的网络访问控制 | | | | ★ | |
| 安全计算环境 | 访问控制 | d) 应确保集群用户和应用程序对资源的访问控制权限随容器实例迁移 | | | | ★ | |

表 A.3 要求项与对象对照表（续）

| 安全类 | 控制点 | 要求项ᵃ | 管理平台 | 计算节点 | 容器镜像仓库 | 容器实例 | 容器镜像 |
| --- | --- | --- | --- | --- | --- | --- | --- |
| 安全计算环境 | 访问控制 | e) 应使用安全容器运行时技术实现内核级别的强隔离 | | ★ | | ★ | |
| 安全计算环境 | 安全审计 | a) 应审计容器镜像使用情况,包括镜像上传、下载镜像事件审计,记录访问源 IP | | | ★ | | |
| 安全计算环境 | 安全审计 | b) 应审计管理平台事件,包括各资源创建、更新、销毁等事件,支持开关内置风险策略 | ★ | | | | |
| 安全计算环境 | 安全审计 | c) 应审计容器实例事件,包括进程、文件、网络等事件 | | | | ★ | |
| 安全计算环境 | 安全审计 | d) 应实现审计数据留存或备份,审计数据保存时间应符合法律法规要求 | ★ | | | ★ | |
| 安全计算环境 | 入侵防范 | a) 应确保容器镜像只使用安全的基础容器镜像,仅包含必要的软件包或组件,对不安全镜像进行告警,并实现拦截 | | | ★ | | ★ |
| 安全计算环境 | 入侵防范 | b) 应确保容器镜像修复超危、高危和中危网络安全漏洞 | | | | | ★ |
| 安全计算环境 | 入侵防范 | c) 应确保容器镜像内不包含敏感信息、SSH 等证书文件,环境变量中不包含用户名密码 | | | | | ★ |
| 安全计算环境 | 入侵防范 | d) 应在容器镜像创建或部署过程中扫描容器镜像漏洞,对不安全的镜像进行告警并阻断创建或部署流程 | | | | | ★ |
| 安全计算环境 | 入侵防范 | e) 应统计和删除容器镜像仓库中长期未被下载使用且存在安全风险的镜像 | | | ★ | | |
| 安全计算环境 | 入侵防范 | f) 除基础平台组件外,应禁止业务容器实例使用特权用户和特权模式运行,并对特权用户运行容器行为进行告警并拦截 | | | | ★ | |
| 安全计算环境 | 入侵防范 | g) 应监测对管理平台和容器实例的攻击行为并拦截 | ★ | | | ★ | |
| 安全计算环境 | 入侵防范 | h) 应监测容器集群内异常流量,对异常流量拦截 | ★ | ★ | | ★ | |
| 安全计算环境 | 入侵防范 | i) 应对失陷容器进行响应处置,例如关闭或隔离容器 | | | | ★ | |
| 安全计算环境 | 恶意代码防范 | a) 应识别容器镜像内的病毒、木马等恶意代码,对危险容器镜像告警并阻止该镜像加入容器仓库 | | | | | ★ |
| 安全计算环境 | 恶意代码防范 | b) 应监测容器实例运行过程中的恶意代码上传、下载、横向传播行为并拦截 | | | | ★ | |
| 安全计算环境 | 容器镜像保护 | a) 应具备容器镜像签名功能,对容器镜像完整性进行校验 | | | ★ | | ★ |

表 A.3 要求项与对象对照表（续）

| 安全类 | 控制点 | 要求项ᵃ | 管理平台 | 计算节点 | 容器镜像仓库 | 容器实例 | 容器镜像 |
| --- | --- | --- | --- | --- | --- | --- | --- |
| 安全计算环境 | 容器镜像保护 | b) 应在镜像构建配置文件中将运行用户定义为非最高权限用户,禁止未定义用户或定义为最高权限用户 | | | | | ★ |
| 安全计算环境 | 容器镜像保护 | c) 应采用密码技术或其他技术手段防止容器镜像中可能存在的敏感资源被非法访问 | | | | | ★ |
| 安全管理中心 | 集中管控 | a) 应实现以容器集群的方式对容器实例等资源进行统一编排调度管理,并具备计算节点及容器实例的故障自动恢复、弹性伸缩等可用性要求 | ★ | | | | |
| 安全管理中心 | 集中管控 | b) 应通过容器镜像仓库对容器镜像进行统一管理,以实现多个容器镜像仓库数据同步,并具备推送和拉取等多种同步方式 | | | ★ | | |
| 安全管理中心 | 集中管控 | c) 应支持管理平台与业务平面的流量分离 | ★ | | | | |
| 安全管理中心 | 集中管控 | d) 应支持对容器实例的各项性能指标进行集中监控,包括但不限于容器的 CPU 使用与限制信息、内存使用与限制信息、网络带宽信息、进程信息等 | ★ | | | | |
| 安全建设管理 | 供应链管理 | a) 应确保容器集群技术供应商的选择符合国家有关规定 | ★ | ★ | ★ | | ★ |
| 安全建设管理 | 供应链管理 | b) 应将容器集群供应链安全事件信息或安全威胁信息及时传达到容器集群用户 | ★ | | ★ | | |
| 安全建设管理 | 供应链管理 | c) 应将容器集群供应商的重要变更及时传达到容器集群用户,变更带来超危、高危、中危网络安全漏洞风险时应及时修复 | ★ | | ★ | | |
| 注:代表要求项与对象匹配。 | | | | | | | |
| ᵃ 以四级要求项为例。 | | | | | | | |

# 参 考 文 献

[1] GB/T 22239—2019《信息安全技术 网络安全等级保护基本要求》
[2] GB/T 22240—2020《信息安全技术 网络安全等级保护定级指南》
[3] CIS Kubernetes 基准测试 v1.4.0-01-31-2019.
[4] CIS Docker 基准测试 v1.2.0-07-29-2019.
[5] NIST.SP.800-190 应用程序容器安全指南
