如何保护数据中心虚拟化安全
●许多服务器虚拟化项目实施之初就没有将虚拟化安全问题考虑在内
●所有的虚拟工作负载存在虚拟软件受到安全威胁的可能
●不同信任级别的虚拟工作负载通常被整合在单个物理主机上,没有进行足够的隔离
●许多企业对管理程序/虚拟机监管层管理访问的足够控制和管理工具
这些对虚拟环境的实际威胁以管理程序为中心可以划分为几个类别:
黑客攻击:这会涉及对管理程序的干扰或者插入流氓管理程序。由于管理程序是在处理器专属级别上运行的,因为管理程序上运行的任何操作系统都很难甚至不可能侦测到这些虚拟化安全威胁。从理论上来说,控制了管理程序的黑客会控制任何在物理服务器上运行的虚拟机。
虚拟机溢出:会导致虚拟机溢出的漏洞会允许黑客威胁到特定的虚拟机,将黑客攻击从虚拟服务器升级到控制底层的管理程序。
虚拟机跳跃:与虚拟化溢出类似,虚拟机跳跃会允许攻击从一个虚拟机转而去威胁在同一个物理硬件上运行的其他虚拟服务器。
虚拟机被盗:这是一种用电子方式窃取虚拟机文件然后四处传播和运行的能力。是一种相当于窃取了完整的物理服务器的攻击,而且无需进入安全的数据中心和移除计算设备。
所有这些威胁方式是当企业部署虚拟化安全环境时,他们使用了一种全新的关键任务元素:管理程序。由于对管理程序的成功攻击会导致对所有托管的工作负载都造成威胁——而对个别虚拟工作负载的成功攻击也会对管理程序造成威胁,因此企业的管理程序应该被认定为关键任务软件并进行适当的安全防护。
在传统的IT环境中,网络流量可以使用一系列服务器安全防护系统来侦测恶意行为以实现监控,检查和过滤。但是虚拟环境的问题是通过虚拟交互及运行的虚拟机之间的通信很大一部分是无形的:它不是通过有线电缆来实现通信,也就无法用正常方式来实施监控。
一个复杂的问题是虚拟数据中心中经常会出现职责的分离。服务器和运营团队通常负责虚拟交换机的配置和管理。几乎或者完全没有综合性的应用工具和安全控制。
对于网络和安全团队而言,这会导致实施配置审核可视性的缺失,进而虚拟化安全受到损害。就很难对拓扑和配置变化进行侦测。
专家推荐了三种方式来实现这一目标:
1.硬件方式
硬件途径会涉及迫使ESX主机之间的流量由入侵检测系统加以审核。描述这个系统的每个ESX托管都配置了独一无二的出入虚拟本地局域网,配置了虚拟本地局域网的入侵检测系统要配置每个入口虚拟本地局域网和出口虚拟本地局域网。这样能保证所有虚拟机到虚拟机的流量可以通过有线发送到入侵检测系统进行审核,只有干净的流量才能在每个入口/出口虚拟本地局域网之间进行通行。
2.完全虚拟化的方式
采用这种方式,每个ESX主机都配置了虚拟入侵检测系统和防火墙,每个虚拟机配置的协议可以判断什么流量应该被检测。这种方式能保证所有被许可的内部虚拟机流量都能被检测到,而且当虚拟机在物理主机之间迁移时,安全协议也会随之一起迁移,不过不足之处是这种方式是影响数据中心安全架构的性能为代价的。
3.综合方式
这是一种可以大幅度缓解完全虚拟化方式所导致的数据中心安全的折衷方式。这种方式是在每个虚拟机上运行虚拟转向器,虚拟机配置了什么流量应该被改变方向-转向物理入侵检测系统的协议来进行检测。
入侵检测系统只允许通过检测的干净流量在虚拟机之间进行通行。
- 1[广西]象州:两家污水处理厂将落成
- 2[陕西]铜川规划局四项措施压茬推进水污染防治编制工作
- 3[广西]加快推进乡土特色建设新型墙体材料试点
- 4[广东]陈建华率广州市考察团来韶考察加强韶穗合作 实现互利共赢
- 5[湖北]随州:市“三办”积极投身“五城同创”
- 6[重庆]余晓斌总经济师率队调研永川区智慧城市建设及建筑产业现代化发展
- 7[陕西]蒲城县椿林镇强势推进辖区干道“三化”建设工作
- 8[湖北]枝江:滨江公园道路完成改造升级
- 9[江苏]常州地铁施工进展:2号线车站南侧地连墙 提前开工
- 10[青海]我省工程质量治理两年行动扎实推进
- 11[河北]石家庄供热管理权移交企业
- 12[陕西]中建西北院与西综勘院签定战略合作框架协议
- 13北京房地产行业OA软件系统哪家公司比较好啊
- 14云计算环境下,传统安全产品虚拟化
- 15[浙江]杭州:危险住宅要一楼一档案 私砸承重墙最高罚10万
- 16[陕西]西安:曲江城管保障校园周边秩序 提升城市精细化管理水平
- 17极通EWEBS制造行业应用虚拟化解决方案
- 18[广西]梧州市五年投资五千多万进行无障碍设施改造
- 19[广西]河池镇“一事一议”助力屯级路建设
- 20[陕西]白水开展建筑行业劳动用工检查 保障农民工合法权益
- 21[湖北]仙桃:省领导督查我市“四化同步”示范镇试点工作
- 22[四川]汲取精神力量 践行社会主义核心价值观
- 23[陕西]西咸新区首个PPP项目落户沣西 引入干热岩供热技术
- 24携手造船名校 曼恒虚拟现实技术令教学如虎添翼
- 25[湖北]钟祥:市住建局扎实推动干预政府投资工程专项治理
- 26[四川]泸州市住建局开展收受红包礼金专项整治
- 27[湖北]黄石:花湖大道10月下旬刷黑
- 28[湖北]孝感:董永路改造段恢复通车2条公交线路恢复原线运行
- 29[湖北]罗田:住建局创新教育方式
- 30[福建]泉州市既有住宅增设电梯有规可依