如何应对虚拟化三种安全风险.docVIP

  1. 1、本文档共3页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
知识学堂:如何应对虚拟化三种安全风险 责任编辑:许振新 【转载】 比特网 2010年11月08日 09:39 [暂无评论] ??? 据市场研究公司ForresterResearch称,到2009年,全部企业服务器资源将有42%实施虚拟化。这里的虚拟化概念包含许多内容,如服务器虚拟化、操作系统虚拟化、内核虚拟化和虚拟化平台,如VMwareESX和微软的Hyper-V。这些技术首先都是以虚拟化的形式进入数据中心的。这些技术将越来越便宜和容易使用,使它们成为数据中心的第一批虚拟实验品的诱人的候选产品。整合、节省成本、动态配置和动态迁移等因素正在推动大多数IT 部门试验某种形式的虚拟平台,推动虚拟系统在数据中心的应用。大规模基础设施系统的出现已经使虚拟平台成为数据中心中全面的面向公众的应用基础设施。   虚拟平台提供商这段时间以来一直在用自己的平台解决内部的安全问题,同时让互联网安全中心等外部机构使用他们的虚拟安全基准测试项目。这些项目的目标是解决平台安全问题,也就是解决虚拟机基准水平的运行环境问题。包括封锁外部远程登录或者保证只有授权管理员才能使用等一些要求的安全规定可能会重新设置软件交换机。从IT的观点看,这相当于锁定微软的Windows2003网络服务器;所有的安全措施都适用于这个平台水平,无论它是EXS那样的虚拟平台,还是像在裸机上运行的Windows2003Server那样的物理服务器。   然而,虚拟平台增加了额外的一层安全要求。现有的针对Windows2003或者Linux特别发布版等软件的安全威胁在这些系统移植到虚拟机的时候仍然存在。向数据中心的虚拟机迁移需要重新设计安全计划和架构,可能引起的潜在问题包括:事件反应、虚拟调试虚拟操作系统和虚拟软交换机、熟悉隔离区和设计。在向虚拟机迁移的安全计划中要考虑上述所有的因素。   为了解决把虚拟化引进到数据中心所产生的安全问题,出现了一个更大的技术行业:虚拟化安全(virtsec)。IT面临的挑战之一是理解“虚拟化安全是什么?我如何应用虚拟化安全?”   三种虚拟化安全类型   1.当引进新的虚拟化技术时,数据中心增加了新的安全风险,例如,在一个管理管理程序中运行多个虚拟机的风险。   2.虚拟机镜像和客户操作系统的安全。   3.物理安全设备的虚拟实例,例如,从一个物理防火墙和入侵防御系统进入运行同样的服务的虚拟镜像。   虚拟安全市场正在迅速解决与客户虚拟机有关的安全问题,例如,补丁管理和检查同一台主机和软交换机上的虚拟机之间的网络通讯,直接在虚拟客户机上应用这些安全技术。事实上,虚拟化安全实施最大的推动因素之一是推出了在虚拟平台基础设施上运行的杀毒和防火墙虚拟机。然而,与虚拟平台本身有关的风险仍然是不清楚的,因为目前对于内部管理程序和平台安全还没有大量的解决方案。虽然从战术方面看管理程序是数据中心中最不容易被利用的部分,但是,从战略上看,管理程序是虚拟数据中心最诱人的攻击目标,因为攻破这一点就可以访问数据中心的多个虚拟系统(如果不是全部的话)。   虚拟化安全策略   管理虚拟安全问题:现在开始规划   企业IT部门现在应该做的事情是保护自己不受当前和未来的虚拟化安全威胁吗?首先,也是最重要的,企业应该分析自己使用的虚拟平台的具体风险。重要的是要知道这个架构的变化如何影响到现有的安全管理系统。企业IT部门在向虚拟机迁移或者应用虚拟机之前还应该制定战术的和战略的安全计划。这些安全计划是通过对现有的虚拟安全进行综合分析实现的,同时还要计划应付虚拟平台的未来的安全威胁。规划以及当前架构和安全管理中的小的变化有助于防御未来的管理程序和平台级的虚拟化攻击。   总的来说,作为整个虚拟化安全架构的一部分,IT部门应该把重点放在三个虚拟化方面:   1.按照位置分开虚拟机   2.按照服务类型分开虚拟机   3.在整个虚拟机生命周期内实施有预见性的安全管理   这三个方面将帮助IT部门保护其虚拟基础设施抵御当前的威胁,并且帮助IT部门缓解未来的攻击威胁。   按照位置分开虚拟机   虚拟安全领域经常讨论的问题之一是在隔离区使用虚拟平台。经常看到一个物理虚拟机主机在隔离区运行公共的和专有的虚拟机,这两个安全领域的区分是在软交换机上实施的。在实践上,这种架构没有物理环境的架构那样安全,因为这种架构的虚拟机和物理机器共享运行环境。在物理领域,公共机器应该插入同一台交换机,虚拟局域网应该与专用机器分开,他们的计算资源(CPU、内存、总线和网络)是不同的。采用虚拟平台,这个计算的区分就消失了。一台主机上所有的虚拟机将共享CPU、内存、总线和网络资源。从理论上说,这个共享的虚拟架构提供了从公共网络向专有网络机器实施直接攻击的线路。这相当于把你的全部隔离区的鸡蛋都放在一个篮子里。虚拟

文档评论(0)

803322fw + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档