在云计算中使用虚拟化面临的安全问题
2014-07-30 21:51
302 查看
在云计算中使用虚拟化面临的安全问题
尽管虚拟化带来了很多好处,它同样也带来了很多安全问题:
虚拟机管理程序:在相同物理机器运行多个虚拟机的程序。如果管理程序中存在漏洞,***者将可以利用该漏洞来获取对整个主机的访问,从而他/她可以访问主机上运行的每个访客虚拟机。由于管理程序很少更新,现有漏洞可能会危及整个系统的安全性。如果发现一个漏洞,企业应该尽快修复漏洞以防止潜在的安全泄露事故。在2006年,开发人员开发了两个rootkit(被称为Blue Pill)来证明它们可以用来掌控虚拟主机。
资源分配:当物理内存数据存储被一台虚拟机使用,并重新分配给另一台虚拟机时,可能会发生数据泄露;当不再需要的虚拟机被删除,释放的资源被分配给其他虚拟机时,同样可能发生数据泄露。当新的虚拟机获得更多的资源,它可以使用取证调查技术来获取整个物理内存以及数据存储的镜像。该而镜像随后可用于分析,并获取从前一台虚拟机遗留下的重要信息。
虚拟机***:如果***者成功地***一台虚拟机,他或她在很长一段时间内可以***网络上相同主机的其他虚拟机。这种跨虚拟机***的方法越来越流行,因为虚拟机之间的流量无法被标准IDS/IPS软件程序所检测。
迁移***:在必要时,在大多数虚拟化界面,迁移虚拟机都可以轻松地完成。虚拟机通过网络被发送到另一台虚拟化服务器,并在其中设置一个相同的虚拟机。但是,如果这个过程没有得到管理,虚拟机可能被发送到未加密的通道,这可能被执行中间人***的***者嗅探到。为了做到这一点,***者必须已经获得受感染网络上另一台虚拟机的访问权。
控制安全风险的方法
下面这些方法可以缓解上述的安全问题:
管理程序:定期检查是否有管理程序的新的更新,并相应地更新系统。通过保持管理程序的更新,企业可以阻止***者利用已知漏洞以及控制整个主机系统,包括在其上运行的所有虚拟机。
资源分配:当从一台虚拟机分配资源到另一台时,企业应该对它们进行保护。物理内存以及数据存储中的旧数据应该使用0进行覆盖,使其被清除。这可以防止从虚拟机的内存或数据存储提取出数据,以及获得仍然保持在内的重要信息。
虚拟机***:企业有必要区分相同物理主机上从虚拟机出来以及进入虚拟机的流量。这将使我们部署***检测和防御算法来尽快捕捉来自***者的威胁。例如我们可以通过端口镜像来发现威胁,其中复制交换机上一个端口的数据流到另一个端口,而交换机中IDS/IPS则在监听和分析信息。
迁移***:为了防止迁移***,企业必须部署适当的安全措施来保护网络抵御中间人***威胁。这样一来,即使***者能够***一台虚拟机,他/她将无法成功地执行中间人***。此外,还可以通过安全通道(例如TLS)发送数据。虽然有人称在迁移时有必要破坏并重建虚拟机镜像,但企业也可以谨慎地通过安全通道以及不可能执行中间人的网络来迁移虚拟机。
结论
针对虚拟化云计算环境有各种各样的***,但如果在部署和管理云模式时,企业部署了适当的安全控制和程序,这些***都可以得以缓解。
在试图保护云计算环境之前,对于企业来说,重要的是要了解这些恶意***是如何执行的。这将有助于确保企业的防御措施能够抵御环境最有可能会遇到的威胁。在保护环境安全后,企业可以通过尝试执行***来检查安全措施是否得到很好的部署。这可以在内部进行或者聘请***测试公司。企业应该在现在就投入资金来建设更安全的系统,而不是等着以后后悔。
尽管虚拟化带来了很多好处,它同样也带来了很多安全问题:
虚拟机管理程序:在相同物理机器运行多个虚拟机的程序。如果管理程序中存在漏洞,***者将可以利用该漏洞来获取对整个主机的访问,从而他/她可以访问主机上运行的每个访客虚拟机。由于管理程序很少更新,现有漏洞可能会危及整个系统的安全性。如果发现一个漏洞,企业应该尽快修复漏洞以防止潜在的安全泄露事故。在2006年,开发人员开发了两个rootkit(被称为Blue Pill)来证明它们可以用来掌控虚拟主机。
资源分配:当物理内存数据存储被一台虚拟机使用,并重新分配给另一台虚拟机时,可能会发生数据泄露;当不再需要的虚拟机被删除,释放的资源被分配给其他虚拟机时,同样可能发生数据泄露。当新的虚拟机获得更多的资源,它可以使用取证调查技术来获取整个物理内存以及数据存储的镜像。该而镜像随后可用于分析,并获取从前一台虚拟机遗留下的重要信息。
虚拟机***:如果***者成功地***一台虚拟机,他或她在很长一段时间内可以***网络上相同主机的其他虚拟机。这种跨虚拟机***的方法越来越流行,因为虚拟机之间的流量无法被标准IDS/IPS软件程序所检测。
迁移***:在必要时,在大多数虚拟化界面,迁移虚拟机都可以轻松地完成。虚拟机通过网络被发送到另一台虚拟化服务器,并在其中设置一个相同的虚拟机。但是,如果这个过程没有得到管理,虚拟机可能被发送到未加密的通道,这可能被执行中间人***的***者嗅探到。为了做到这一点,***者必须已经获得受感染网络上另一台虚拟机的访问权。
控制安全风险的方法
下面这些方法可以缓解上述的安全问题:
管理程序:定期检查是否有管理程序的新的更新,并相应地更新系统。通过保持管理程序的更新,企业可以阻止***者利用已知漏洞以及控制整个主机系统,包括在其上运行的所有虚拟机。
资源分配:当从一台虚拟机分配资源到另一台时,企业应该对它们进行保护。物理内存以及数据存储中的旧数据应该使用0进行覆盖,使其被清除。这可以防止从虚拟机的内存或数据存储提取出数据,以及获得仍然保持在内的重要信息。
虚拟机***:企业有必要区分相同物理主机上从虚拟机出来以及进入虚拟机的流量。这将使我们部署***检测和防御算法来尽快捕捉来自***者的威胁。例如我们可以通过端口镜像来发现威胁,其中复制交换机上一个端口的数据流到另一个端口,而交换机中IDS/IPS则在监听和分析信息。
迁移***:为了防止迁移***,企业必须部署适当的安全措施来保护网络抵御中间人***威胁。这样一来,即使***者能够***一台虚拟机,他/她将无法成功地执行中间人***。此外,还可以通过安全通道(例如TLS)发送数据。虽然有人称在迁移时有必要破坏并重建虚拟机镜像,但企业也可以谨慎地通过安全通道以及不可能执行中间人的网络来迁移虚拟机。
结论
针对虚拟化云计算环境有各种各样的***,但如果在部署和管理云模式时,企业部署了适当的安全控制和程序,这些***都可以得以缓解。
在试图保护云计算环境之前,对于企业来说,重要的是要了解这些恶意***是如何执行的。这将有助于确保企业的防御措施能够抵御环境最有可能会遇到的威胁。在保护环境安全后,企业可以通过尝试执行***来检查安全措施是否得到很好的部署。这可以在内部进行或者聘请***测试公司。企业应该在现在就投入资金来建设更安全的系统,而不是等着以后后悔。
相关文章推荐
- 外电头条:使用虚拟化最常见的安全问题
- 一定要注意使用代理服务器的安全问题
- 使用ISA2006发布安全的Sharepoint站点疑难问题解答之连接地址转换
- 虚拟化六大安全问题 解决刻不容缓
- 使用ladp null文章连接的安全问题
- 应用程序安全所面临的问题
- [Remoting]dotNet Framework升级后Remoting信道使用的安全问题
- 完全解决AS3 中使用Socket的安全问题.
- 指针的强制类型转换时的安全使用问题
- 使用POI处理Excel中公式不能自动计算出来的问题
- 一组关于手持移动设备使用安全问题的统计数据
- AS3使用SOCKET遇到的安全沙箱问题
- 使用Ajax技术可能面临的一些问题
- 使用LINQ解除SQL注入安全问题
- 一组关于手持移动设备使用安全问题的统计数据
- 在使用微软提供的安全模版(安全策略)时需要注意的安全问题
- .NET中静态变量的使用需要注意线程安全问题
- 微软面临的问题:Vista、Zune、安全首当其冲
- [Remoting]dotNet Framework升级后Remoting信道使用的安全问题
- 云计算的安全问题