前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >Frame.io 使用 Falco 为视频云建立完整的安全程序

Frame.io 使用 Falco 为视频云建立完整的安全程序

作者头像
CNCF
发布于 2020-02-20 09:15:51
发布于 2020-02-20 09:15:51
8070
举报
文章被收录于专栏:CNCFCNCF
  • 原始事件处理量:高峰期2.4亿/天
  • 容器数量:300,000
  • 节省资本支出:$150,000/年

行业:软件

地点:美国

云类型:公有

挑战:可靠性、安全

产品类型:安装程序

使用的CNCF项目:Falco

挑战

Frame.io 的全部工作负载,包括视频内容客户,都在使用 Docker 容器中运行的平台。“容器上线,火力全开,” Frame.io 副总裁兼信息安全和基础设施主管 Abhinav Srivastava 说,“容器内,我们需要 100% 的可见度,我们要保证它们的安全。为了给 Frame.io 的视频云创建绝对可靠的程序,团队需要容器安全工具。

解决方案

Falco 是保证容器原生运行时间安全的开源项目,非常适合 Frame.io。鉴于 Frame.io 的特殊需求,团队“进行了整个微调过程,” Srivastava 说,“我们使用 Falco 的原始数据,在 Falco 顶部创建了一个完整的端到端系统。”

影响

因为团队获得系统完全的透明度,Srivastava 说,事故响应和解决时间都得到了提升。Falco 还帮助 Frame.io 解决 SOC2 Type 2 和 TPN 合规问题。类似 Frame.io 环境中的供应商产品年运行成本动辄15万美元,Srivastava 一语道破实情。“我们的支出也差不多是这个金额,但这可不是单个工具的支出,”他说,“而是整个安全运营系统的支出。”

从 Netflix 到 Fox Sports,再到 Vice,诸多知名的视频与影片内容创作者都在使用 Frame.io 平台实现云观看和多团队协作。

就客户关心的保密性问题,公司在2014年程序上线之初,就对其安全性和可靠性做出承诺,而这一切都要归功于云原生技术。

2017年,Abhinav Srivastava 加入公司、担任副总裁兼信息安全和基础设施主管后,就开始着手为 Frame.io 视频云创建绝对可靠的安全程序。视频云搭建在 AWS 上,最为关键的组件是 ML/AI 异常检测系统外围基于签名的网络应用防火墙,借以筛除恶意请求。

Frame.io 的全部工作负载都在 Docker 容器中完成;高峰期30万个容器同时运行,处理网络请求或完成视频转码,时间跨度从数秒到数小时不等。“一个小时之内,我们就能完成10天的工作量,因为多个容器同时在运行,” Srivastava 说,“容器上线,火力全开。容器内,我们需要 100% 的可见度,我们要保证它们的安全。我们开始研究入侵检测和容器安全工具,这时我们发现了 Falco。”

Falco 是保证容器原生运行时间安全的开源项目,貌似非常适合 Frame.io。“Falco 搭建简便,规则却非常有效,”他说:“制定自己的规则之后,架构扩展非常简单。我们想要的正是这些。”

要最大化利用 Falco,鉴于 Frame.io 的特殊需求,团队“进行了整个微调过程,” Srivastava 说,“我们使用 Falco 的原始数据,在 Falco 顶部创建了一个完整的端到端系统。”

首先,Frame.io 实施了我们团队称之为“Falco on Host”的方案。“Falco on Host”的规则文件不包括 Falco 的默认警报,但包括系统收集或不收集的指令,也包括降低数据量的过滤器。Falco 系统的原始调用数据借助 Driftwood 内容充实,这是公司自己研发的安全分析管线,藉此数据可输出至 Elasticsearch。高峰时,管线可处理近2.4亿 Falco 原始事件。

此外还有 Bobby,Bobby 是一个自己研发的中心警报引擎,Frame.io 借助多个输入源,将其用于自己所有的服务项目。所有警报全部整合进入公司的 Slack。为了支持这些额外特性,减少管理集群的工作量,降低对于缩放的担忧,Frame.io 将无服务器技术(AWS 的 Lambda 功能)用于 Driftwood 和 Bobby。

“容器上线,火力全开。容器内,我们需要 100% 的可见度,我们要保证它们的安全。我们开始研究入侵检测和容器安全工具,这时我们发现了 Falco。” — FRAME.IO 副总裁兼信息安全和基础设施主管 ABHINAV SRIVASTAVA

团队对实施结果非常满意。“Falco 帮我们更好地了解自己的系统和架构,这样我们对网络的理解也加深了,明白我们的容器关联的其他服务,然后用这些信息加固自己的防火墙,”网站可靠性工程师 Billy Shambrook 说。

资本支出也随之减少:Srivastava 估算,类似 Frame.io 环境中的供应商产品年运行成本动辄15万美元,“我们的支出也差不多是这个金额,但这可不是单个工具的支出,”他说,“而是整个安全运营系统的支出。”

Falco 还帮助 Frame.io 解决 SOC2 Type 2 和 TPN 合规问题。“我们要保护的主要是客户数据,也就是在 Docker 容器中处理的媒体文件。” Shambrook 说:“采用 Falco,我们能够看到容器的运行情况,随时保持警惕,这样就能保证数据得到有效保护。”

“我们要保护的主要是客户数据,也就是在 Docker 容器中处理的媒体文件。采用 Falco,我们能够看到容器的运行情况,随时保持警惕,这样就能保证数据得到有效保护。” — FRAME.IO 网站可靠性工程师 BILLY SHAMBROOK

除了用于提升安全性和可见度,Falco 还可以用于混沌工程学、排除故障,以及 Frame.io 的事故响应比赛。解决问题的时间因此而缩短。“我们从另一个工具得到警报,用 Falco 数据轻轻松松地就能和发生的事件关联,” Shambrook 说,“通过数据追踪,就能找到事故原因。”因为现在系统完全透明,Srivastava 说:“我们知道每个容器的运行状况,完全不需要到现场去查看警报。警报上报到我们这里,我们通过 Slack 进行筛查。运营效率得到了极大的改善。”

关于使用 Falco,我们给其他单位的建议嘛,Shambrook 不假思索地回答说:“装吧!”对大多数企业而言,“项目的现行规则真的很好,开始阶段就能拿来使用,”他补充说,“这些规则也在不断改进,大家都会提供自己的反馈意见。用这些默认工具,就能大大提高自身架构的可见度和透明度。”

Srivastava 还说花点时间学习这项技术非常值得。“如果有人能够、也有兴趣参与开源项目,每周花几个小时,就会发现 Falco 是一个相当不错的工具,”他说,“越早动手,越早受益。”

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2020-02-14,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 CNCF 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
Frame.io使用Falco围绕其视频云建立了完整的安全程序
从Netflix到Fox Sports和Vice,一些最著名的视频和电影内容创作者都使用Frame.io平台,用于基于云的审查和跨多个团队的协作。考虑到客户面临的机密性问题,这家成立于2014年的公司承诺安全性和可靠性——多亏了云原生技术,这两者都能提供。
CNCF
2020/02/20
7211
云原生运行时安全Falco入门
云原生时代Kubernetes技术解决了基础架构平台Day 1 Operation问题,而Day 2 Operation包含了monitor,maintain,和 troubleshoot等一系列运行时工作,其中「云原生安全问题」已经引起越来越多的注意,今天的主角「Falco」就是保障云原生运行时安全。 Falco,云原生时代的安全保镖 Falco,开源的云原生运行时安全项目,目前是威胁Kubernetes平台监测引擎的事实标准,还可以监测意外的应用行为和运行时发出的威胁警告。Falco也是第一个加入云原生
nevermosby
2020/05/11
2.4K0
翻译 | 使用A-Frame打造WebVR版《我的世界》
本文介绍了如何在 VR/AR 项目中使用 A-Frame 构建交互式场景,并分享了如何添加体素、创建自定义组件、集成 WebVR 等功能。同时,还介绍了一种基于注视点的光标控制方法,以及如何使用 A-Frame 组件将场景导出为 WebVR 格式。
iKcamp
2018/01/04
3.1K0
翻译 | 使用A-Frame打造WebVR版《我的世界》
音视频技术开发周刊 | 290
每周一期,纵览音视频技术领域的干货。 新闻投稿:contribute@livevideostack.com。 TCSVT 2022 | 基于环路多帧预测的深度视频压缩 本文基于端到端深度视频压缩框架,提出了一种环路多帧预测模块(in-loop frame prediction module),在不额外消耗码率的情况下,对当前帧实现基于多个参考帧的高效预测。 汇聚音视频新能量 探索行业新蓝海 作者从视频行业趋势和痛点出发,结合快手自身的探索、演进历程,分享技术变革和突破的思路,寻求行业新增长点。 英伟达O
LiveVideoStack
2023/04/26
4150
音视频技术开发周刊 | 290
eBPF:更强大的钩子,更多WebAssembly和可观测性
尽管大多数企业目前还没有直接运用eBPF的专业知识,今年可以选择配置了eBPF和功能扩展层的工具,这方面会有更多帮助。
云云众生s
2024/03/28
1300
CNCF云原生景观的初学者指南
这个博客最初是由Ayrat Khayretdinov在CloudOps博客上发布
CNCF
2019/12/05
1.4K0
CNCF云原生景观的初学者指南
云原生架构总览
傍晚时分,你坐在屋檐下,看着天慢慢地黑下去,心里寂寞而凄凉,感到自己的生命被剥夺了。当时我是个年轻人,但我害怕这样生活下去,衰老下去。在我看来,这是比死亡更可怕的事。--------王小波
山河已无恙
2023/03/02
2.7K0
云原生架构总览
可观测性2024:更多OpenTelemetry,更少困惑
这对许多IT团队来说,如果不是大多数,都是充满混乱和挑战的一年。在各种挑战中,不断上升的云成本和优化云支出的压力尤为突出。节省成本的策略大多被委派给DevOps来实施。
云云众生s
2024/03/28
2700
云上视频业务基于边缘容器的技术实践
作者刘腾飞,后台开发,目前从事腾讯云微瓴平台、边缘网关、大数据融合等相关研发工作。 ‍视频网关是视频云系统下的一个边缘容器设备,它起着将视频数据承上启下的功能。 视频云 说到边缘视频网关就不得不提到云计算中的视频云,它是各领域的视频系统比如安防监控等向着智能化、物联网、上云发展的产物。 在云平台上通过云服务器和边缘视频设备将采集的视频输出编码后经过网络实时传输给终端,终端进行实时解码后显示输出。终端同时可以进行操作,经过网络将操作控制信息实时传送给云端应用后台对边缘视频设备进行控制。 视频云一般框架
腾讯云原生
2020/12/31
1.3K0
AWS 15年(2):云原生兴起
AWS创立云计算15年来,没有一个行业不跟云计算相关,没有任何一个颠覆性创新缺少云计算的参与,云已经是不可逆的滚滚洪流。
SammyLiu
2022/03/16
7470
AWS 15年(2):云原生兴起
用户投稿 | 视频云如何通过技术助力,让视频创作如虎添翼
互联网的发展,离不开内容的创作。早期的互联网受限于设备和网络环境,只能通过文本的方式承载内容,可随着互联网通信技术的发展,人们生产和消费内容的形式,开始从文字过渡到音视频。随着 5G 的快速发展,音视频行业更是发生了翻天覆地的变化,越来越多的人加入到视频创作的队伍中,也有越来越多的人更倾向于用视频来接收信息。作为一名音视频技术开发者,我想以产品的视角,从实际业务场景出发,结合自己的亲身经历。来分析当前音视频行业的音视频技术发展趋势,视频云相关产品的体验,以及即将迎来的挑战。
腾讯云音视频
2021/01/27
1.4K0
Fluid + GooseFS 助力云原生数据编排与加速快速落地
谢远东,腾讯高级工程师,云原生机器学习社区 Kubeflow Member、 云原生数据编排与加速框架 Fluid(CNCF Sandbox) 核心开发者、Istio Member ,负责腾讯云 TKE 在 AI 场景的研发和支持工作。 彭芳,腾讯云容器产品经理,负责腾讯云 TKE 在存储、安全和云原生etcd服务的产品策划工作。 前言 Fluid 作为基于 Kubernetes 开发的面向云原生存算分离场景下的数据调度和编排加速框架,已于近期完成了 v0.6.0[1] 版本的正式发布。腾讯云容器 TK
腾讯云原生
2021/08/17
5150
Linux超能力BPF技术介绍及学习分享(技术创作101训练营)
近两年BPF技术跃然成为了一项热门技术,在刚刚结束的KubeCon 2020 Europe会议上有7个关于BPF的技术分享, 而在KubeCon 2020 China会议上也已有了3个关于BPF技术的中文分享,分别来自腾讯和PingCAP,涉足网络优化和系统追踪等领域。在中文社区里,包括阿里巴巴、网易、字节跳动等国内第一梯队IT公司也越来越关注BPF这项新技术。本文主要介绍BPF技术发展和应用,以及我是如何学习BPF技术的。
nevermosby
2020/09/16
13.8K1
Linux超能力BPF技术介绍及学习分享(技术创作101训练营)
行业边缘丨戴尔牵手AT&T展开合作;边缘云服务商融资超 2 亿;青云不能错过的IoT与边缘计算;
「行业边缘」会由多篇边缘计算相关新闻构成,每一篇不长,但都是精挑细选的,是其他媒体没有报道过,或者未被正确报道过,而我们认为对读者有价值、有意义的新闻。
边缘计算
2019/08/20
9780
行业边缘丨戴尔牵手AT&T展开合作;边缘云服务商融资超 2 亿;青云不能错过的IoT与边缘计算;
一文带你理解云原生 | 云原生全景图详解
如果你研究过云原生应用程序和相关技术,大概率你遇到过 CNCF 的云原生全景图。这张全景图技术之多规模之大无疑会让人感到震惊,该如何去理解这张图呢?
iMike
2021/07/23
4K0
新知 | 腾讯明眸之FFmpeg框架与媒体处理
今天的新知系列课,我们邀请到了来自腾讯明眸·极速高清团队的技术导师 —— 赵军,为大家介绍FFmpeg以及媒体处理,并与大家就FFmpeg开发、开源与云的关系等问题做一些交流。本期课程也是本次新知系列课程的最后一期,希望各位都能从这一系列的课程中有所收获!也希望大家能够继续关注我们下一系列的课程。 业界的发展趋势及特点 首先我们来看一看业界的发展。第一,多媒体业务的流量目前在互联网是一个井喷式的爆发。思科报告预计,在2020年左右,亚太地区84%的互联网流量是Video。同时我们也知道关于多媒体的业务形态
腾讯云音视频
2022/01/17
1.1K0
(译)云原生安全白皮书
云原生的开发和部署模式已经成为业界趋势,技术、产品、标准和解决方案的生态系统也在同步的扩张之中,决策者面临着跟进复杂设计的挑战。CISO 要在这个动荡的战场中实践业务价值,这个角色显得尤为重要。云原生模式鼓励消费模式的变化,和采用需要集成安全实践的现代工作流程(如敏捷方法和 DevOps)。
崔秀龙
2020/12/02
3.2K0
TAD-云原生时代的应用定义
在 Kubernetes 成为容器编排事实标准的云原生时代,无数开源或者闭源项目,如众星捧月般围绕着它,建立各种生态,涵盖着集群管理,资源管理、平台管理、可观测性领域的运维管理等诸多领域,其中很多优秀项目都如雨后春笋似地出现。然而,作为这个编排系统的终端使用者的应用领域,却似乎是受到了冷落。本文将以应用的第一视角,对腾讯自研的云原生应用定义Tencent Application Definition(简称TAD)进行介绍,简要说明腾讯研发团队基于 K8s 之上的应用层面做的一些探索。
腾讯专有云
2022/06/24
3K0
TAD-云原生时代的应用定义
技术干货:实时视频直播首屏耗时400ms内的优化实践
直播行业的竞争越来越激烈,进过2018年这波洗牌后,已经度过了蛮荒暴力期,剩下的都是在不断追求体验。最近正好在做直播首开优化工作,实践中通过多种方案并行,已经能把首开降到500ms以下,借此机会分享出来,希望能对大家有所启发。
JackJiang
2018/11/22
2.9K0
[译] BeyondProd:云原生安全的一种新方法(Google, 2019)
本文翻译自 2019 年 Google 的一篇白皮书 BeyondProd: A new approach to cloud-native security, 介绍了其最新的云原生安全模型。
米开朗基杨
2020/06/09
1.2K0
[译] BeyondProd:云原生安全的一种新方法(Google, 2019)
推荐阅读
相关推荐
Frame.io使用Falco围绕其视频云建立了完整的安全程序
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档