當(dāng)前位置:工程項(xiàng)目OA系統(tǒng) > 泛普各地 > 北京OA系統(tǒng) > 北京OA快博
如何保護(hù)數(shù)據(jù)中心虛擬化安全
申請(qǐng)免費(fèi)試用、咨詢電話:400-8352-114
摘要:黑客攻擊:這會(huì)涉及對(duì)管理程序的干擾或者插入流氓管理程序。由于管理程序是在處理器專屬級(jí)別上運(yùn)行的,因?yàn)楣芾沓绦蛏线\(yùn)行的任何操作系統(tǒng)都很難甚至不可能偵測到這些虛擬化安全威脅。從理論上來說,控制了管理程序的黑客會(huì)控制任何在物理服務(wù)器上運(yùn)行的虛擬機(jī)。 虛擬服務(wù)器安全性為什么就不如他們所取代的物理服務(wù)器呢?虛擬化安全尤為重要。導(dǎo)致服務(wù)器安全級(jí)別較低的原因包括:●許多服務(wù)器虛擬化項(xiàng)目實(shí)施之初就沒有將虛擬化安全問題考慮在內(nèi)
●所有的虛擬工作負(fù)載存在虛擬軟件受到安全威脅的可能
●不同信任級(jí)別的虛擬工作負(fù)載通常被整合在單個(gè)物理主機(jī)上,沒有進(jìn)行足夠的隔離
●許多企業(yè)對(duì)管理程序/虛擬機(jī)監(jiān)管層管理訪問的足夠控制和管理工具
這些對(duì)虛擬環(huán)境的實(shí)際威脅以管理程序?yàn)橹行目梢詣澐譃閹讉€(gè)類別:
黑客攻擊:這會(huì)涉及對(duì)管理程序的干擾或者插入流氓管理程序。由于管理程序是在處理器專屬級(jí)別上運(yùn)行的,因?yàn)楣芾沓绦蛏线\(yùn)行的任何操作系統(tǒng)都很難甚至不可能偵測到這些虛擬化安全威脅。從理論上來說,控制了管理程序的黑客會(huì)控制任何在物理服務(wù)器上運(yùn)行的虛擬機(jī)。
虛擬機(jī)溢出:會(huì)導(dǎo)致虛擬機(jī)溢出的漏洞會(huì)允許黑客威脅到特定的虛擬機(jī),將黑客攻擊從虛擬服務(wù)器升級(jí)到控制底層的管理程序。
虛擬機(jī)跳躍:與虛擬化溢出類似,虛擬機(jī)跳躍會(huì)允許攻擊從一個(gè)虛擬機(jī)轉(zhuǎn)而去威脅在同一個(gè)物理硬件上運(yùn)行的其他虛擬服務(wù)器。
虛擬機(jī)被盜:這是一種用電子方式竊取虛擬機(jī)文件然后四處傳播和運(yùn)行的能力。是一種相當(dāng)于竊取了完整的物理服務(wù)器的攻擊,而且無需進(jìn)入安全的數(shù)據(jù)中心和移除計(jì)算設(shè)備。
所有這些威脅方式是當(dāng)企業(yè)部署虛擬化安全環(huán)境時(shí),他們使用了一種全新的關(guān)鍵任務(wù)元素:管理程序。由于對(duì)管理程序的成功攻擊會(huì)導(dǎo)致對(duì)所有托管的工作負(fù)載都造成威脅——而對(duì)個(gè)別虛擬工作負(fù)載的成功攻擊也會(huì)對(duì)管理程序造成威脅,因此企業(yè)的管理程序應(yīng)該被認(rèn)定為關(guān)鍵任務(wù)軟件并進(jìn)行適當(dāng)?shù)陌踩雷o(hù)。
在傳統(tǒng)的IT環(huán)境中,網(wǎng)絡(luò)流量可以使用一系列服務(wù)器安全防護(hù)系統(tǒng)來偵測惡意行為以實(shí)現(xiàn)監(jiān)控,檢查和過濾。但是虛擬環(huán)境的問題是通過虛擬交互及運(yùn)行的虛擬機(jī)之間的通信很大一部分是無形的:它不是通過有線電纜來實(shí)現(xiàn)通信,也就無法用正常方式來實(shí)施監(jiān)控。
一個(gè)復(fù)雜的問題是虛擬數(shù)據(jù)中心中經(jīng)常會(huì)出現(xiàn)職責(zé)的分離。服務(wù)器和運(yùn)營團(tuán)隊(duì)通常負(fù)責(zé)虛擬交換機(jī)的配置和管理。幾乎或者完全沒有綜合性的應(yīng)用工具和安全控制。
對(duì)于網(wǎng)絡(luò)和安全團(tuán)隊(duì)而言,這會(huì)導(dǎo)致實(shí)施配置審核可視性的缺失,進(jìn)而虛擬化安全受到損害。就很難對(duì)拓?fù)浜团渲米兓M(jìn)行偵測。
專家推薦了三種方式來實(shí)現(xiàn)這一目標(biāo):
1.硬件方式
硬件途徑會(huì)涉及迫使ESX主機(jī)之間的流量由入侵檢測系統(tǒng)加以審核。描述這個(gè)系統(tǒng)的每個(gè)ESX托管都配置了獨(dú)一無二的出入虛擬本地局域網(wǎng),配置了虛擬本地局域網(wǎng)的入侵檢測系統(tǒng)要配置每個(gè)入口虛擬本地局域網(wǎng)和出口虛擬本地局域網(wǎng)。這樣能保證所有虛擬機(jī)到虛擬機(jī)的流量可以通過有線發(fā)送到入侵檢測系統(tǒng)進(jìn)行審核,只有干凈的流量才能在每個(gè)入口/出口虛擬本地局域網(wǎng)之間進(jìn)行通行。
2.完全虛擬化的方式
采用這種方式,每個(gè)ESX主機(jī)都配置了虛擬入侵檢測系統(tǒng)和防火墻,每個(gè)虛擬機(jī)配置的協(xié)議可以判斷什么流量應(yīng)該被檢測。這種方式能保證所有被許可的內(nèi)部虛擬機(jī)流量都能被檢測到,而且當(dāng)虛擬機(jī)在物理主機(jī)之間遷移時(shí),安全協(xié)議也會(huì)隨之一起遷移,不過不足之處是這種方式是影響數(shù)據(jù)中心安全架構(gòu)的性能為代價(jià)的。
3.綜合方式
這是一種可以大幅度緩解完全虛擬化方式所導(dǎo)致的數(shù)據(jù)中心安全的折衷方式。這種方式是在每個(gè)虛擬機(jī)上運(yùn)行虛擬轉(zhuǎn)向器,虛擬機(jī)配置了什么流量應(yīng)該被改變方向-轉(zhuǎn)向物理入侵檢測系統(tǒng)的協(xié)議來進(jìn)行檢測。
入侵檢測系統(tǒng)只允許通過檢測的干凈流量在虛擬機(jī)之間進(jìn)行通行。
- 1[廣西]象州:兩家污水處理廠將落成
- 2[陜西]銅川規(guī)劃局四項(xiàng)措施壓茬推進(jìn)水污染防治編制工作
- 3[廣西]加快推進(jìn)鄉(xiāng)土特色建設(shè)新型墻體材料試點(diǎn)
- 4[廣東]陳建華率廣州市考察團(tuán)來韶考察加強(qiáng)韶穗合作 實(shí)現(xiàn)互利共贏
- 5[湖北]隨州:市“三辦”積極投身“五城同創(chuàng)”
- 6[重慶]余曉斌總經(jīng)濟(jì)師率隊(duì)調(diào)研永川區(qū)智慧城市建設(shè)及建筑產(chǎn)業(yè)現(xiàn)代化發(fā)展
- 7[陜西]蒲城縣椿林鎮(zhèn)強(qiáng)勢(shì)推進(jìn)轄區(qū)干道“三化”建設(shè)工作
- 8[湖北]枝江:濱江公園道路完成改造升級(jí)
- 9[江蘇]常州地鐵施工進(jìn)展:2號(hào)線車站南側(cè)地連墻 提前開工
- 10[青海]我省工程質(zhì)量治理兩年行動(dòng)扎實(shí)推進(jìn)
- 11[河北]石家莊供熱管理權(quán)移交企業(yè)
- 12[陜西]中建西北院與西綜勘院簽定戰(zhàn)略合作框架協(xié)議
- 13北京房地產(chǎn)行業(yè)OA軟件系統(tǒng)哪家公司比較好啊
- 14云計(jì)算環(huán)境下,傳統(tǒng)安全產(chǎn)品虛擬化
- 15[浙江]杭州:危險(xiǎn)住宅要一樓一檔案 私砸承重墻最高罰10萬
- 16[陜西]西安:曲江城管保障校園周邊秩序 提升城市精細(xì)化管理水平
- 17極通EWEBS制造行業(yè)應(yīng)用虛擬化解決方案
- 18[廣西]梧州市五年投資五千多萬進(jìn)行無障礙設(shè)施改造
- 19[廣西]河池鎮(zhèn)“一事一議”助力屯級(jí)路建設(shè)
- 20[陜西]白水開展建筑行業(yè)勞動(dòng)用工檢查 保障農(nóng)民工合法權(quán)益
- 21[湖北]仙桃:省領(lǐng)導(dǎo)督查我市“四化同步”示范鎮(zhèn)試點(diǎn)工作
- 22[四川]汲取精神力量 踐行社會(huì)主義核心價(jià)值觀
- 23[陜西]西咸新區(qū)首個(gè)PPP項(xiàng)目落戶灃西 引入干熱巖供熱技術(shù)
- 24攜手造船名校 曼恒虛擬現(xiàn)實(shí)技術(shù)令教學(xué)如虎添翼
- 25[湖北]鐘祥:市住建局扎實(shí)推動(dòng)干預(yù)政府投資工程專項(xiàng)治理
- 26[四川]瀘州市住建局開展收受紅包禮金專項(xiàng)整治
- 27[湖北]黃石:花湖大道10月下旬刷黑
- 28[湖北]孝感:董永路改造段恢復(fù)通車2條公交線路恢復(fù)原線運(yùn)行
- 29[湖北]羅田:住建局創(chuàng)新教育方式
- 30[福建]泉州市既有住宅增設(shè)電梯有規(guī)可依
成都公司:成都市成華區(qū)建設(shè)南路160號(hào)1層9號(hào)
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓