Interop:“人”是虚拟化的最大安全风险

 
   | |

导读:Interop演讲者、IBM/ISS的Joshua Corman说:"管理虚拟服务器的hypervisor、控制虚拟服务器的管理平台以及安装和运行虚拟服务器的IT技术人员都是潜在的攻击者。"

关键词:Interop hypervisor 虚拟服务器

 
正在加载数据...

  上周在美国拉斯维加斯召开的VMworld大会上,参会者就虚拟环境潜在的风险问题进行了讨论。

  IBM/ISS首席安全分析师Joshua Corman表示:“至少就目前看来,用于管理虚拟服务器的hypervisor、用于控制虚拟服务器的管理平台以及安装和运行虚拟服务器的IT技术人员都是潜在的攻击者,虚拟化技术扮演了转变好坏的角色。”

  那些迫于财务压力运行虚拟服务器的IT人员可能会不恰当地计划安全配置。他说:“与以前相比,虚拟化技术要求更多的策略和强制执行。”

  因为负责服务器、网络、安全和应用的专家小组往往会忽略传统物理服务器群的配置,所以他们也应该对虚拟环境进行谨慎配置。但是往往存在这样一个问题,服务器专家小组承担安全小组的责任,却没有适当的安全专业技术。他说:“从前,在不同管理者所掌握的技术之间存在一个良好的平衡。”

  与此同时,虚拟化技术为入侵者提供了一个可利用的漏洞。“虚拟化技术可能会暴露你存在的风险。”尤其虚拟化环境对管理者来说是一个“管理的噩梦”,因为在这个环境中每台虚拟机都有可能发生蔓延,使整个环境看上去似乎处处都是虚拟化的。这就让我们很难找到服务器实例,更不要说对其实施保护了,而且这种“服务器蔓延”可能导致严重的故障。

  因为虚拟机不使用的时候出于中断状态,所以独立服务器可能会变成容易收到攻击的架构。当用户主机需要应用的时候,他们就恢复在线状态,但同时可能会错过一些关键的升级程序,更容易受到入侵者攻击。

  一旦客户主机上线它就会在同一台硬件设备内获得可用的处理能力,这就导致了同一台物理设备内其他客户机的性能瓶颈。

  Corman举了一个企业的例子,该企业安装了2200台虚拟服务器。当其中一些虚拟机超负载的时候就向其他物理设备中进行复制,他们占用这些设备上的CPU看将导致更多的虚拟服务器迁移到其他硬件服务器上,导致其超负载。这就可能导致服务器的崩溃。

  Corman说,如果不对可以虚拟机迁移进行限制的话,这种向新物理主机的实时迁移本身会成为一个漏洞。虽然镜像是从一个硬件服务器迁移到另一个硬件服务器上的,但是它未经加密,并且很容易受到某些中间人攻击,例如修改复制虚拟机的管理员权限。然后攻击者就可以控制新的虚拟服务器。

  控制虚拟服务器的hypervisor被设计成小型化很难受到攻击,但是它缺乏一定的加密功能。hypervisor允许对虚拟机不限制数量的访问,“如果入侵者进入虚拟机就糟糕了。”

  采用虚拟化技术对企业产生很大的影响,不过企业是否能够满足法规要求,例如支付卡行业的安全标准等等。

  Corman表示:“真正的服务器架构,它本身是遵循法规要求的,但是安装到虚拟环境下就不一定了。”他建议用户随时与法规监督员保持联系,了解他们是如何界定虚拟环境是否满足法规要求的。他说:“现在虚拟化技术走在了法规遵从的前面。”

  虽然人们普遍认为虚拟机存在一些问题,但是Corman认为这是可以被有效解决的,在这里他提出了几点建议:

  • 确保新的虚拟机接受了安全配置
  • 对哪些虚拟服务器可以实时迁移到物理服务器上进行严格设定
  • 对托管虚拟环境的物理环境进行全面的安全检查
  • 在每台客户虚拟机上安装基于主机的安全程序
  • 关闭管理平台,这样只能访问需要的功能特性
  • 在一个服务器机架内采用虚拟LAN将不同客户进行区分
  • 对于那些承诺能够确保虚拟安全的安全产品谨慎一些

  未来,安全的API将允许第三方安全厂商开发出有效的虚拟安全产品。开发出的新工具将帮助用户发现可能存在安全风险的虚拟机。

原文出处:http://www.networkworld.com/news/2008/091808-interop-people-security-threat.html?hpg1=bn
 
来源:网络世界    作者:Tim Greene     译者:ZDNet   
 
 
 
 
 

虚拟化备份与灾难恢复

 
在VMworld 2009大会上,SearchServerVirtualization.com颁发了第三方年度VMworld 2009奖项,从八大类别的200参选者中选出了金奖得主和入围者。
 
本篇文章将介绍一下Openfiler,Openfiler为特定的虚拟工作环境提供了一个用例。同时,也将会列举出使用Openfiler设备的应用场景。
 
大多数供应商的产品不支持通过Hyper-V的卷影拷贝服务(VSS)功能,来完成在线透明地主机端备份方式。因此我需要一种代替的方式。
 
Hyper-V为虚拟机创建恢复点,以便以后能在需要的时候返回到先前的状态。但是你需要明白这个技术的一些难点,以使你的快照更可靠,出现的问题更少。
 
VMware通知Veeam Software在其新的Veeam Backup和Replication 3.1产品中停止对免费ESXi版本的支持,这种做法可能将小型企业推向使用微软hypervisor的阵营。

热门技术手册排行

 

VMware ESXi是VMware的嵌入式hypervisor。ESXi没有服务控制台,可以说是一个精简版的ESX。对于由于成本和硬件还没有开始实施虚拟化的组织来说,使用免费的VMware ESXi hypervisor不失为着手虚拟化的好方式。在本次虚拟化技术专题中,我们TechTarget中国的虚拟化专家将详细讲解VMware ESXi的安装、配置、管理、迁移等实用技术。

 

什么是VMware vSphere?它主要有哪些新功能?如果升级到vSphere,硬件要求是什么?如何创建VMware vSphere子操作系统?如何确保VMware vSphere的安全?VMware vSphere的亮点究竟在哪里?2009年4月21日,VMware公司宣布推出新一代虚拟化平台VMware vSphere。这是VMware继三年前发布VMware ESX之后的又一重大举措。在本期技术手册中,我们将详细介绍VMware vSphere,从下面几个方面进行探讨……

 

windows server 2008 r2是windows server的最新版本,如今已经交付使用。如微软hyper-v这样的虚拟化功能受到了许多关注。在这一期服务器技术手册中,我们将主要介绍windows server 2008 r2的新功能,分析其中比较重要的功能,以及提供一些实施技巧供大家参考。

 

IT预算是IT管理员的一个烦恼。不过在如今全球经济危机下,相对于减少IT预算和和裁员,更值得考虑使用免费的虚拟化管理工具。在整个2008年,许多公司发布了关于VMware ESX和VMware Infrastructure套件的新应用,包括几个免费的VMware工具。这些工具是免费的,但并不意味着它们竞争不过付费产品。本应用手册将介绍2008十大免费VMware工具。

 

在之前的专题“Hyper-V指南”中,我们探讨了Hyper-V的虚拟架构、系统要求及与其他产品之间的竞争。在本管理手册中,我们将具体描述如何备份与迁移Hyper-V、如何使用PerfMon计数器以及如何进行性能优化与灾难恢复等等技巧。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录