中文引用格式:熊明俊,郭培馨.基于LSM的容器多級安全隔離系統設計與優化[J].網絡安全與數據治理,2026,45(5):11-17.
英文引用格式:Xiong Mingjun, Guo Peixin. Design and optimization of multi-level security isolation system for containers based on LSM[J].Cyber Security and Data Governance,2026,45(5):11-17.
引言
容器技術因啟動快速、資源利用率高和部署靈活等優勢,在云計算與制造業信息系統中得到廣泛應用。然而,容器共享宿主機操作系統內核,主要依靠命名空間(Namespace)和控制組(cgroups)實現隔離[1],在隔離強度上存在固有缺陷。一旦隔離機制被突破,惡意容器可對宿主機或其他容器發起攻擊,導致數據泄露甚至業務中斷[2]。近年來,隨著多起容器逃逸漏洞事件(如CVE202421626 “Leaky Vessels”、CVE202423651等[3])的曝光,容器安全隔離的緊迫性進一步凸顯。
現有容器安全方案主要包括基于強制訪問控制(Mandatory Access Control, MAC)的SELinux[4]和AppArmor[5],以及基于內核模擬的gVisor等沙箱方案。SELinux策略編寫復雜,在容器場景下配置與運維門檻較高[6];AppArmor配置相對簡單,但細粒度隔離能力不足;gVisor通過攔截系統調用實現強隔離,但性能損耗達15%~50%,不適用于高并發場景。近年來,擴展伯克利包過濾器(extended Berkeley Packet Filter, eBPF)技術被應用于容器運行時安全監控[7],但eBPF被發現在云環境中存在跨容器攻擊風險[8]。此外,Falco等工具實現了基于系統調用的異常檢測;無訓練的容器異常檢測和系統調用依賴圖的逃逸檢測也取得進展[9];Kata Containers等輕量級虛擬化方案從架構層面增強隔離;容器安全威脅建模為系統化防御提供了理論基礎。上述方案雖然各有優勢,但在共享數據卷的細粒度訪問控制方面仍存在不足,難以滿足多租戶環境下“安全隔離與高效共享”的雙重需求。
此外,容器自身安全機制存在多個薄弱環節[10]。例如:/proc、/sys等系統關鍵目錄在容器間共享[11],命名空間配置缺陷導致越權[12],共享數據卷缺乏差異化訪問控制[13]等。Martinez Delbugio等[14]提出的增強型LSM方案雖改善了內存安全性,但未涉及多級安全隔離。
針對上述問題,本文提出基于LSM框架的多級安全隔離系統DLSM。該系統通過安全標簽實現容器進程的強制隔離,通過分組與安全等級機制實現共享數據卷的細粒度訪問控制,兼顧安全性與性能效率。DLSM的核心創新在于:
(1)標簽動態綁定機制,支持運行時策略熱更新;
(2)輕量化策略執行引擎,性能開銷控制在5%以內;
(3)數據卷細粒度訪問控制,實現“同組共享、跨組隔離、高等級可讀低等級”的多級安全模式。
本文詳細內容請下載:
http://www.tom3567.com/resource/share/2000007086
作者信息:
熊明俊1,郭培馨2
(1. 金航數碼科技有限責任公司,北京100028;
2. 軍工保密資格審查認證中心,北京100000)

