《云计算安全体系》之虚拟化安全读后总结

  • 云计算安全体系之虚拟化安全读后总结

    • 虚拟化架构
    • 虚拟化安全隐患
    • 虚拟化安全攻击
    • 虚拟化安全解决方法

虚拟化架构

之前了解比较少,重点记录下
* 裸机虚拟化:无需HostOS,hypervisor直接运行在硬件上,对上提供指令集和设备接口给虚拟机,性能高,实现复杂,多用于企业级虚拟化架构,典型实现有VMware ESX、Microsoft Hyper V 等。
* 主机虚拟化:需HostOS,Hypervisor为其上的软件,性能差,实现简单,目前是发展主流,典型实现有xen、kvm、VMware workstation 等。
* 操作系统虚拟化:继续HostOS的隔离机制实现,运行效率高,但必须使用单一标准的操作系统,灵活性差,典型实现有 docker、LXC 等,也就是容器,目前很火热

虚拟化安全隐患

配置问题导致
- 虚拟机蔓延:虚拟机创建越来越容易,数量越来越多,导致管理和回收工作越来越困难,这种失去控制的虚拟机繁殖成为虚拟机蔓延,具有僵尸虚拟机、幽灵虚拟机、虚胖虚拟机三种表现形式。
- 特殊配置隐患:模拟多种操作系统下软件的运行情况,会租用多个虚拟机,部署不同的操作系统,在仿真条件,比如不更新补丁的情况下查看自己软件运行情况,存在漏洞。
- 状态恢复隐患:备份和快照的功能,导致虚拟机可随时回滚,导致安全策略比如已更新的补丁丢失的情况。
- 虚拟机暂态隐患:虚拟机暂停使用的状态,系统管理员无法对其进行安全更新。

虚拟化安全攻击

恶意攻击
- 虚拟机窃取和篡改:虚拟机磁盘内容和镜像以文件存在的缘故。
- 虚拟机跳跃:同一Hypervisor上虚拟机之间能够通过网络连接、共享内存等互相通信,攻击者基于一台虚拟机通过上述方式获取同一Hypervisor上其他虚拟机的访问权限。
- 虚拟机逃逸:Hypervisor存在漏洞,攻击者使用虚拟机获取到Hypervisor的访问权限。
- VMBR攻击:virtual machine based rootkit。在已有的操作系统之下安装一个虚拟机监视器,将操作系统上移,编程一个虚拟机,这样在VMM中运行任何恶意程序都不会被运行在目标操作系统上的入侵检测程序发现。
- 拒绝服务攻击

虚拟化安全解决方法

  • 宿主机安全:物理安全和操作系统安全,传统的安全机制。
  • Hypervisor安全机制:

    • 自身安全保障:构建轻量级Hypervisor,较少TCB(Trusted Computing Base);基于可信计算技术的完整性保护。。
    • 提高Hypervisor防御能力:虚拟防火墙;合理分配主机资源;保障远程控制台安全(连接数为1,禁止拷贝和黏贴);根据需要分配权限(先分配角色,不带权限,用户需要什么权限,再分配)。
  • 虚拟机隔离机制:

    • 安全隔离模型:硬件协助的安全内存管理SMM;硬件协助的安全I/O管理SIOM。
    • 访问控制模型:sHype,Shamon
  • 虚拟机安全监控:

    • 内部监控:被监控的虚拟机中插入一些钩子函数,典型代表Lares、SIM,可以直接截取系统级语义。
    • 外部监控:依赖Hypervisor的截获,典型代表Livewire,需要语义重构(低级语义如二进制语义重构出高级语义如操作系统级语义)。
  • 虚拟机安全防护与检测:

    • 纵向流量的防护与检测:客户端到服务器的访问,不同虚拟机之间三层转发流量,交换必经过硬件交换,传统的防火墙和入侵检测都可使用。
    • 横向流量的防护与检测:虚拟化新问题,不经过硬件交换,2种技术,一是基于虚拟机的安全服务模型(建立安全虚拟机,开发Hypervisor嵌入式模块,将流量重定向到安全虚拟机进行安全管理);二是边缘虚拟桥(edge virtual bridge EVB)和虚拟以太网端口汇聚器VEPA,将虚拟交换上的流量重定向到物理交换上进行管理。

《云计算安全体系》之虚拟化安全读后总结相关推荐

  1. mint ui tabbar选中后怎么改变icon图标_UI全书(下)读后梳理:iPhone设计规范和Material Design规范...

    本文转载自简书,作者:Bystander7原文链接: https://www.jianshu.com/p/507f0fcb0457 - UI全书(下)<UI设计师进阶完全指南>读后梳理:i ...

  2. 云计算迈向100%的虚拟化

    本文讲的是云计算迈向100%的虚拟化,[IT168 资讯]云计算的根本要素是信息.IT(InformationTechnology,信息技术)中的T(技术)只是手段,I(信息)才是目的.近日,EMC全 ...

  3. 复旦大学《数学分析》教学大纲,读后有感

    该<分析>大纲读后,犹如时间倒转,回到19世纪的马克思撰写<数学手稿>时代,-- 但是,时光不能倒流.进入20世纪,数学公理化时代终于到来了.1930年,哥德尔紧致性定理:19 ...

  4. 《一键下单:杰夫·贝佐斯与亚马逊的崛起》—— 读后总结

    <一键下单:杰夫·贝佐斯与亚马逊的崛起>-- 读后总结 这本书讲述了亚马逊的成长历史以及杰夫·贝佐斯的创业生涯,从基金公司到亚马逊书店,从在线书店到万货商店,从云计算到蓝色起源,了解贝佐斯 ...

  5. 银行系统 0day 漏洞挖掘与分析 方法研究——期刊读后心得

    读后心得 全文的总体概括 0day漏洞的重要性 0day挖掘方法和模型 0day 漏洞挖掘的未来展望 全文的总体概括 漏洞是网络攻防的武器,是力量提升的重要战略资源,而 0day 漏洞更是核武器,谁掌 ...

  6. 云计算中的存储虚拟化技术应用

    [摘    要]介绍了云计算存储虚拟化的概念和技术原理,对常见的存储虚拟化技术分类进行技术分析及常见应用场景,为企业云计算选择 存储虚拟化方式提供帮助. [关键词]云计算:存储虚拟化:异构存储 1   ...

  7. 元宇宙时代 理查德数和哥德尔数——哥德尔读后之二十一

    元宇宙时代 理查德数和哥德尔数--哥德尔读后之二十一 电视机产生之后,人类就开始进入屏幕时代.而这个屏幕时代,因为计算机的出现,特别是个人计算机的出现,它似乎就在用远超寻常的速度,以技术发现为标志,从 ...

  8. 宇宙时空 符号世界 对应引理——哥德尔读后之25

    宇宙时空 符号世界 对应引理--哥德尔读后之25 信息是这个世界的奇异存在,有一些你会不屑一顾,有一些你会无动于衷.但有些信息却会撞击你的灵魂,一听到就为之一震.你不会在乎它的虚实,也不会在乎它的信度 ...

  9. 新生 语不惊人死不休 —— 《无限恐怖》读后有感

    开篇声明,我博客中"小心情"这一系列,全都是日记啊随笔啊什么乱七八糟的.如果一不小心点进来了,不妨直接关掉.我自己曾经写过一段时间的日记,常常翻看,毫无疑问我的文笔是很差的,而且心 ...

  10. DayDayUp:2019.12.30吴晓波2020年终秀演讲《预见2020:来海边,拾起信心》读后有感

    DayDayUp:2019.12.30吴晓波2020年终秀演讲<预见2020:来海边,拾起信心>读后有感 导读:2019年,过的好不好?有人豪情万丈,有人强颜欢笑. 互联网平台带来了方便快 ...

最新文章

  1. 自制奇葩vb面试题,看你能对几道
  2. Centos7常用操作
  3. HttpApplication IHttpAsyncHandler, IHttpHandler, IComponent, IDisposable ps url System.Web.dll
  4. 【NLP】TransformerXL:因为XL,所以更牛
  5. 【car】买车时保险的坑
  6. python删除数据库的数据完整代码_利用python操作小程序云数据库实现简单的增删改查...
  7. 浅谈蓝牙“嗅探”功能设计
  8. 从应届技术男到百度VP,这是低调到没百科的吴海锋首次受访
  9. 2012-13学年上半学期路由与交换课程设计-作业-2
  10. 浅谈Eclipse dropins插件安装的坑(附m2e的各个版本插件下载)
  11. 大数据催生智慧园区_颠覆性的大数据时代催生革命发展
  12. 【优化预测】基于matlab鲸鱼算法优化LSTM预测【含Matlab源码 105期】
  13. WSUS提示“内容文件下载失败”的修复方法
  14. 电动牙刷C语言程序,电动牙刷的日常维护
  15. openGL之API学习(二零四)GL_TEXTURE_MIN_FILTER GL_TEXTURE_MAG_FILTER
  16. 关于中文字体的设置说明(font:12px/1.5 tahoma,arial,\5b8b\4f53)
  17. 凸函数二阶条件的理解及常见函数解析
  18. 创业起步的十大准备步骤
  19. Scrum板与Kanban如何抉择?敏捷工具:czsva板与按照mgzaqbpe
  20. 示波器的触发功能使用详解

热门文章

  1. 计算机与现代社会英语作文,高一英语作文,科技以下是题目:众所周知,科技在现代社会和生活中扮演着越来越重要的角色,但科技同时也是一把双刃剑,在它璀璨...
  2. java多个文件压缩成zip文件
  3. 架构方案(9) 如何构建一套高可用的 APP 消息推送平台
  4. 360校企培训:安全导论-试卷
  5. Ques前端组件化体系
  6. 操作系统 内存分配-分区
  7. linux进程sl是什么,Linux ps state sl+是什么意思
  8. html视频自动播放循环播放,HTML5 通过Vedio标签实现视频循环播放的示例代码
  9. 查询2021年怀铁一中高考成绩,怀铁一中2010高考录取名单
  10. Markdown表格之表格内换行