虚拟化安全:4个基本点

http://netsecurity.51cto.com  2011-03-18 09:22  佚名  网界网  我要评论()
  • 摘要:虽然移动设备和智能电话的安全性是时下虚拟化安全专家讨论的热门话题,但其他许多虚拟化的安全话题现在需要引起IT部门的注意。以下是对于IT行业来说十分重要的4个基本问题。
  • 标签:虚拟化
虚拟化安全问题目前仍然是个不确定的目标,相关专家仍在争论实现虚拟化安全的途径和新技术来试图填补该方面的差距。最近在旧金山举行的RSA安全大会上,人们对虚拟化的安全表现出了非常高的兴趣。分析人士说,当然,不同的IT部门处在虚拟化问题上都有不同的关注点,一些部门仍在从老的物理角度来考虑安全性。
IDC安全产品项目经理Phil Hochmuth说:“如何在虚拟化的服务器上实现安全性仍存在很多问题。”
据Gartner公司2010年11月的一份报告说,到2012年,运行在企业数据中心的所有工作负载中的一半将运行在虚拟化的平台上,这包括虚拟化服务器或云平台;到2015年,控制企业内部数据中心的安全软件中,40%的部分将完全虚拟化。
这份报告的共同作者、Gartner Fellow副总裁Neil MacDonald指出,由于虚拟机更难按地理、IP或MAC地址定义,因此***检测等基本安全工具不适合虚拟机(VM),并且外部软件很难看到或过滤运行在一台物理机上的虚拟机之间的通信。
Hochmuth说,在使用现有的大多数工具时,IT部门甚至难以了解某台服务器上的多少VM打了最新的补丁。
以下是一些在为环境制定计划时需要考虑的虚拟化安全问题:
1.速度慢的服务器就安全了吗?
正如在物理服务器上一样,添加安全软件会增加工作负载,消耗资源,降低性能。虚拟化的服务器相比物理服务器来说,能够以更高的效率来利用资源,但这并不意味着一眼就能看到在何处、如何实施安全措施。
Hochmuth说:“这听起来很初级,但是仍存在很多争议:是在每个虚拟机中安装代理程序来保护它们的安全更好,还是说这样做会消耗太多的资源,而认为使用某种可以监视一组VM的工具更好。”
在一台4核处理器的服务器中的所有30个VM中的每一个VM上运行代理程序,你的开销相当于运行安全软件的30个副本,因为这样做就是在同时运行30个安全软件。
另一种办法是:在物理服务器上运行可以监视所有VM和它们的操作系统的一个软件。这种办法从概念上讲很完美,但是可能不×××全,或者可能达不到那种高效率的安全性。
Hochmuth在对比了几家厂商产品的影响后,建议了一种“真正实际的概念证明”。他说,即使测试没告诉你一点安全性如何的信息,“它也会告诉你哪些产品造成了运行中的某种工作负载性能下降到了你不能接受的程度。”
2.你应当让VM在不使用加密技术的情况下相互通信吗?
据安全测试/分析机构Sarrell Group安全经理Matt Sarrell说,虚拟化服务器不仅仅意味着能够把多个操作系统集成到一台机器中,它意味着在这台机器中建立一个网络,这台机器中的所有VM能通过这个网络相互通信,并能与运行在其他服务器上的应用,以及Internet进行通信。
据Sarrell说,促进在虚拟环境中采用加密技术的主要动力,来自于那些需要能够按照HIPAA或其他隐私管理规定证明其良好的数据监护链的机构。
同样的加密技术可以帮助锁住会感染数据中心中运行的VM或系统的恶意软件,即使一个VM受感染,仍能保护其余VM安全无恙。
Hochmuth说,往来于公有或私有云中VM的加密数据流,还可以进一步加固隔在公有云中相邻VM之间的大门。
他说:“共享服务器公共云就像是生活在一栋公寓楼中,因此你是否安全可能取决于你的邻居的行为有多安全。加密你的VM和数据可以使这种情况变得更安全一些,但也会受到性能下降的风险。”
3.你知道谁或什么程序在请求数据吗?
据IDC企业虚拟化软件部研究经理Gary Chen说,与MAC或IP地址紧密相联的安全策略,在相关实体是虚拟时会变得效果不佳。
据Gartner的MacDonald说,当应用运行在虚拟机中时,安全设备必须考虑到谁想访问、他们想访问什么、何时何地访问,以及他们是从什么设备而来。
只有在这种背景下,安全策略会比紧紧地锁定敏感数据更有效,除非在办公室中使用安全访问的新雇员或未经培训的雇员决定通过未加密的WiFi网络将数据下载到不安全的便携机,这种情况是个例外。
Hochmuth说,一个公有云或私有云中的虚拟机之间应当能够执行同样水平的安全策略,要能够根据请求数据的环境而不是发出请求的MAC或IP地址来执行安全策略。
4.你仔细检查过VM之间的地带吗?
Chen说,运行虚拟服务器意味着运行额外的操作系统—VMware的vSphere、Citrix的Xenserver或Microsoft的Windows Server 2008—这些操作系统会受到***或针对VM或系统管理程序的恶意软件的***。
Chen说,恶意软件不仅能通过与Internet的连接向虚拟机传播,而且一旦感染防火墙内或物理服务器内的一个VM后(尤其当VM被设置为使它们能相互访问的支持故障切换或灾难恢复功能时),会在VM之间传播。Hochmuth说,即使虚拟化软件拆除服务器之间的高墙让它们可以共享空间、数据或工作负载之后,数据加密或采用身份保护措施也可以在服务器之间重建这个高墙来保护数据安全。
NIST对上述基本问题的观点
据美国国家标准与技术研究院(NIST)日前发布的有关虚拟化安全的指导说,正如物理服务器那样,虚拟服务器必须根据机构规定的安全水平规则来打补丁、配置和维护,让马虎或不一致性不会给整个安全努力造成不利的影响。
NIST指导方针概要
1.如保护操作系统那样,保护系统管理程序的安全;如果系统管理程序的作用如操作系统那样,它就会像操作系统那样容易受到***。系统管理程序中的漏洞使运行在它上面的一切变得容易受到***。
2.确立一致的指导方针来配置虚拟机和物理机的安全性,并在确立指导方针后,建立检验指导方针的流程。
3.将修补和脆弱性管理流程覆盖到物理机的同时,要扩展到虚拟机。
虚拟化是指计算机元件在虚拟的基础上而不是真实的基础上运行。虚拟化技术可以相互独立的空间内运行而互不影响,从而显著提高计算机的工作效率。通过以上的阐述,希望大家已经掌握虚拟化的内容。
 
【编辑推荐】
  1. 企业虚拟化发展中的虚拟“安全”
  2. 虚拟化技术的五大应用环境不得不看
  3. 虚拟化+终端管理 实现便捷维护及高安全
【责任编辑:liyan TEL:(010)68476606】

职场 休闲 安全性 系统建设

0

分享

微博 QQ 微信

收藏

上一篇:新手该如何对服务器安全维护 下一篇:深入解析Internet***
gouzhongxing

153篇文章,15W+人气,0粉丝

转载于:https://blog.51cto.com/19880423/567802

虚拟话安全:4个基本点相关推荐

  1. AI虚拟人物 数字人直播,不用出镜,不用露脸的直播方式(附教程 软件)

    AI虚拟人物直播在抖音上悄悄地火起来了,不用自己出镜就可以进行直播带货,关键收益还不错,能赚不少钱.如果说你想搞一个能快速变现的抖音账号,那这个新玩法你一定要来了解一下. AI虚拟人物直播 就是这种采 ...

  2. 虚拟桌面:VmwareVDI架构详解

    在虚拟化技术的领域里,相对于服务器虚拟化这个发展比较早的虚拟化技术,桌面虚 拟化目前还处于萌芽阶段.随着虚拟化的进步发展,越来越多的企业正在准备部署该公司的桌面虚拟产品.据调查,2009年,虚拟机将达 ...

  3. What every programmer should know about memory 笔记

    What every programmer should know about memory, Part 1(笔记) 每个程序员都应该了解的内存知识[第一部分] 2.商用硬件现状 现在硬件的组成对于p ...

  4. 基于vmware服务器虚拟化管理,基于Vmware的服务器虚拟化管理论文.doc

    基于Vmware的服务器虚拟化管理毕业论文 目录 1 课题的研究背景1 1.1 课题研究背景1 1.2 企业信息中心的背景1 1.3 本论文主要研究的内容和工作成果3 2 虚拟化技术概述5 2.1 虚 ...

  5. 自建裸金属实例Oracle RAC上云

    简介:自建裸金属实例Oracle RAC上云 1. 场景描述 自建裸金属实例搭建OracleRAC架构迁移上云,提供高并发,高吞吐,高安全等特性,适用于金融,电力,电信,制造业等传统客户的核心交易系统 ...

  6. 记录一次centos的双网卡绑定

    准备做kvm的虚拟话,物理机采用双网卡配置,计划将双网卡绑定再配置桥接. 1.在/etc/sysconfig/network-scripts/下创建文件ifcfg-bond0,配置文件: DEVICE ...

  7. 服务器虚拟化的毕业设计,基于Vmware的服务器虚拟化管理毕业论文.doc

    基于Vmware的服务器虚拟化管理毕业论文 目录 1 课题的研究背景1 1.1 课题研究背景1 1.2 企业信息中心的背景1 1.3 本论文主要研究的内容和工作成果3 2 虚拟化技术概述5 2.1 虚 ...

  8. 乾坤大挪移,巧迁数据到proxmox平台

    作者:田逸(sery@163.com) 每当部署完proxmox环境,不管是单机还是集群,实际工作才完成了一半,准确地说是部署好底层环境.接下来还要根据需要创建虚拟机.安装虚拟机操作系统.部署应用程序 ...

  9. 使用IPMI工具实现对服务器的远程管理

    使用IPMI工具实现对服务器的远程管理 1认识IPMI 对于网管员来说,服务器远程管理是一个非常重要的技术,而在服务器远程管理方面,典型的解决方案是基于服务器操作系统的软件管理方式,但这样的方式有一个 ...

最新文章

  1. The EF Core tools version '2.1.1-rtm-30846' is older than that of the runtime '2.1.3-rtm-32065'. ...
  2. CSS如何修改placeholder样式
  3. 移动H5开发入门知识,CSS的单位汇总与用法
  4. MyEclipse Tomcat 超链接传参中文乱码
  5. Oracle ASM 翻译系列第十一弹:高级知识 Offline or drop?
  6. 【计蒜客 - 蓝桥训练】炮台实验(数学期望,期望dp)
  7. 【从入门到放弃-Java】并发编程-线程安全
  8. 使用多个tomcat如何修改端口号
  9. Acwing 734. 能量石
  10. Android AbsListView子类反复调用getView()和getCount()问题分析
  11. memcache连接是否有用户名和密码的设置
  12. php for求合,怎么用PHP for循环求1到100的和
  13. 一文了解机器人伺服系统
  14. php 有道翻译api,php有道翻译api调用方法实例
  15. android10项目编译出错,android studio编译项目出错
  16. 鸿蒙试炼多少可以单挑,知己知彼《灭神》单挑虚无之地大BOSS
  17. tomcat启动一直卡在Root WebApplicationContext: initialization completed
  18. 【Java】If you want an embedded database (H2, HSQL or Derby), please put it on the classpath.
  19. OPCUA协议: 复杂服务器C语言初步实践(回调与方法)
  20. 前端解决图片404的问题

热门文章

  1. 共谋大数据产业发展新篇章
  2. pgrouting进行路径规划之入门二
  3. 网站初学笔记3-HTML实用元素3
  4. 《算法导论》中parallel for 的时间复杂度
  5. SQL Server 2008创建数据库
  6. 深入了解iSCSI的2种多路径访问机制
  7. Bitcoin.com宣布将成立2亿美元的BCH生态系统投资基金
  8. BTC跟跌黄金,BCH领涨主流 2019.8.14
  9. BCH领头,主流币全数突破压力线
  10. 机房网络光纤扩容施工