服務(wù)器虛擬化安全問(wèn)題與應(yīng)對(duì)建議
中國(guó)產(chǎn)業(yè)研究報(bào)告網(wǎng)訊
內(nèi)容提示:為了減少虛擬機(jī)蔓延,企業(yè)應(yīng)該利用一些時(shí)間培訓(xùn)管理員有關(guān)虛擬基礎(chǔ)設(shè)施開(kāi)發(fā)、管理和安全的知識(shí)。IT人員必須有正確的工具進(jìn)行有效的管理。但是,IT人員還需要進(jìn)行培訓(xùn)以正確地管理這個(gè)新的基礎(chǔ)設(shè)施。
服務(wù)器虛擬化正在推動(dòng)著當(dāng)前的數(shù)據(jù)中心改造。這種技術(shù)提高了可用性,減少I(mǎi)T成本和支持未來(lái)的業(yè)務(wù)增長(zhǎng)。服務(wù)器虛擬化能夠讓機(jī)構(gòu)更好地準(zhǔn)備好應(yīng)對(duì)更廣泛的云計(jì)算機(jī)會(huì)和基于服務(wù)的計(jì)算機(jī)會(huì)。在降低成本的同時(shí)提高效率的需求正在推動(dòng)虛擬化技術(shù)的迅速應(yīng)用。
在不確定的經(jīng)濟(jì)情況下,服務(wù)器虛擬化仍在繼續(xù)增長(zhǎng)。然而,虛擬化的快速應(yīng)用能夠引起顛覆性的特征(也就是說(shuō)完全改造的基礎(chǔ)設(shè)施和提供新的模式),改變數(shù)據(jù)中心自然的秩序和引起安全問(wèn)題。
企業(yè)保護(hù)自己的虛擬服務(wù)器環(huán)境的安全是非常重要的,特別是虛擬化不僅已經(jīng)在服務(wù)器中更普遍的應(yīng)用,而且在存儲(chǔ)、操作系統(tǒng)、臺(tái)式電腦和網(wǎng)絡(luò)資源等方面也在廣泛應(yīng)用。下面看一下機(jī)構(gòu)擔(dān)心的虛擬服務(wù)安全的主要問(wèn)題,以及如何更好地控制這些問(wèn)題,同時(shí)為虛擬化進(jìn)一步向數(shù)據(jù)中心普及做好準(zhǔn)備。
解除服務(wù)器虛擬化安全隱患之管理、責(zé)任和政策
管理虛擬化的主要問(wèn)題是誰(shuí)負(fù)責(zé)虛擬資源。與物理服務(wù)器不同,物理服務(wù)器由在這個(gè)物理區(qū)域的管理員直接負(fù)責(zé),虛擬服務(wù)器的責(zé)任通常是不明確的。當(dāng)涉及到虛擬化的時(shí)候,會(huì)出現(xiàn)如下問(wèn)題:誰(shuí)負(fù)責(zé)、誰(shuí)應(yīng)該擁有訪問(wèn)權(quán)、誰(shuí)應(yīng)該配置和保證這個(gè)環(huán)境的安全?這個(gè)責(zé)任是應(yīng)該由業(yè)務(wù)部門(mén)、服務(wù)器管理員還是一個(gè)集中的主管理員負(fù)責(zé)?
當(dāng)設(shè)法解決這些問(wèn)題時(shí),遵循的一個(gè)簡(jiǎn)單的規(guī)則是對(duì)待重要的虛擬服務(wù)器應(yīng)該像對(duì)待物理服務(wù)器一樣采取同樣的控制措施。例如,如果你沒(méi)有把你的 SAP服務(wù)器的根口令提供給主要管理員以外的其他人,對(duì)于你的虛擬SAP服務(wù)器也要制定同樣的規(guī)則。
應(yīng)用安全虛擬解決方案定義和管理整個(gè)新的環(huán)境中的政策。當(dāng)遇到虛擬安全的問(wèn)題時(shí),IT管理員需要制定正確的政策安全地保護(hù)自己的系統(tǒng)。然而,這些政策必須足夠靈活以保證它們沒(méi)有太多的限制。IT管理員需要詢問(wèn)使用當(dāng)前的安全政策是否可以實(shí)現(xiàn)服務(wù)器虛擬化的全部好處。一個(gè)理想的解決方案是通過(guò)保證虛擬化不繞過(guò)現(xiàn)有的安全控制措施讓用戶保持對(duì)自己的基礎(chǔ)設(shè)施的控制。這需要高水平的集中批準(zhǔn)和控制。
解除服務(wù)器虛擬化安全隱患之遵守法規(guī)
隨著一些虛擬服務(wù)器變成擁有極少控制的看不見(jiàn)的網(wǎng)絡(luò),就會(huì)出現(xiàn)遵守法規(guī)的問(wèn)題。對(duì)于沒(méi)有專(zhuān)門(mén)負(fù)責(zé)監(jiān)視每一臺(tái)主機(jī)內(nèi)部虛擬機(jī)的全部互動(dòng)情況的數(shù)據(jù)中心管理員來(lái)說(shuō),這是很成問(wèn)題的。隨著虛擬化繼續(xù)向主流應(yīng)用發(fā)展,有許多遵守法規(guī)的強(qiáng)制規(guī)定將不可避免地影響到虛擬化的應(yīng)用。例如,這些遵守法規(guī)的強(qiáng)制規(guī)定之一是PCI-DSS(支付卡行業(yè)數(shù)據(jù)安全標(biāo)準(zhǔn))。
在零售行業(yè),定義信用卡處理的規(guī)定(PCI-DSS要求2.2.1)要求企業(yè)每臺(tái)服務(wù)器僅執(zhí)行一項(xiàng)功能。這使人們對(duì)這個(gè)規(guī)定有許多解釋。有些零售商也許把這個(gè)規(guī)定解釋為每臺(tái)物理服務(wù)器僅執(zhí)行一項(xiàng)任務(wù)。有些企業(yè)僅把這項(xiàng)規(guī)定嚴(yán)格地限制在部署虛擬服務(wù)器方面。由于標(biāo)準(zhǔn)含糊不清,單個(gè)的企業(yè)正在采取不同的方式使用虛擬化技術(shù)處理信用卡信息。這會(huì)暴露持卡人的數(shù)據(jù)和沒(méi)有使用新的行業(yè)規(guī)定遵守法規(guī),從而引起企業(yè)的風(fēng)險(xiǎn)。使用一個(gè)有經(jīng)驗(yàn)的綜合者解決這個(gè)問(wèn)題。PCI安全標(biāo)準(zhǔn)委員會(huì)最近恢復(fù)了一個(gè)特別興趣組,以澄清審計(jì)人員和用戶在虛擬化方面遇到的一些問(wèn)題。這個(gè)興趣組將在2009年年底之前提供第一輪建議。
在處理服務(wù)器虛擬化的遵守法規(guī)的問(wèn)題,企業(yè)需要理解自己的風(fēng)險(xiǎn)。建立一個(gè)安全的審計(jì)跟蹤作為遵守內(nèi)部和外部審計(jì)者規(guī)定的證明,實(shí)時(shí)報(bào)警和聯(lián)合流程仍是虛擬環(huán)境優(yōu)先考慮的事情。如果一家公司能夠現(xiàn)實(shí)地處理自己的風(fēng)險(xiǎn),它就很容易解決審計(jì)者擔(dān)心的問(wèn)題并且保證能夠修復(fù)任何問(wèn)題。
隨著他們?cè)试S機(jī)構(gòu)保持老式的服務(wù)、操作系統(tǒng)和應(yīng)用程序,同時(shí)繼續(xù)推進(jìn)數(shù)據(jù)中心優(yōu)化的努力,虛擬機(jī)將更加流行。
因此,沒(méi)有一個(gè)管理這些老式系統(tǒng)的撤銷(xiāo)過(guò)程的明確的計(jì)劃,就會(huì)存在風(fēng)險(xiǎn)并且會(huì)給企業(yè)帶來(lái)新的重大安全風(fēng)險(xiǎn)。有一種推測(cè)認(rèn)為,老式系統(tǒng)中使用的安全措施能夠在虛擬化環(huán)境中提供同樣的安全保護(hù)。企業(yè)把老式的安全措施當(dāng)作安全系統(tǒng)是不安全的,不會(huì)以同樣的方式發(fā)揮作用,從而使企業(yè)容易遭到安全攻擊。
解除服務(wù)器虛擬化安全隱患之保證虛擬化安全并監(jiān)視虛擬化
把服務(wù)器虛擬化推廣到生產(chǎn)環(huán)境的一個(gè)重要挑戰(zhàn)是保證平臺(tái)的安全并且進(jìn)行監(jiān)視以便解決安全漏洞。與在裸機(jī)上運(yùn)行的操作系統(tǒng)/應(yīng)用程序不同,在一個(gè)虛擬化平臺(tái)上運(yùn)行的虛擬機(jī)是這個(gè)系統(tǒng)的活動(dòng)部件。虛擬機(jī)管理員能夠復(fù)制和把虛擬機(jī)鏡像從一臺(tái)服務(wù)器遷移到另一臺(tái)服務(wù)器,在遷移中攜帶那個(gè)虛擬機(jī)、操作系統(tǒng)和支持的應(yīng)用程序等全部?jī)?nèi)容。IT部門(mén)還能夠在運(yùn)行狀態(tài)暫停、拷貝和把虛擬機(jī)從一臺(tái)服務(wù)器遷移到另一臺(tái)服務(wù)器。
當(dāng)然,這種靈活性還會(huì)產(chǎn)生安全漏洞。隨著虛擬機(jī)的不斷的上線和下線,或者根據(jù)需要從一臺(tái)服務(wù)器遷移到另一臺(tái)服務(wù)器,安全控制措施需要反映這些變化。此外,隨著虛擬機(jī)從一臺(tái)服務(wù)器遷移到另一臺(tái)服務(wù)器,這些虛擬機(jī)也許會(huì)為傳統(tǒng)的防火墻檢測(cè)不到的危險(xiǎn)和攻擊敞開(kāi)大門(mén)。處理這種安全漏洞的一個(gè)理想的方法是利用高級(jí)記錄事件管理技術(shù)。這使企業(yè)能夠監(jiān)視各種虛擬化基礎(chǔ)設(shè)施組件以便檢測(cè)虛擬化平臺(tái)中將發(fā)生什么事情。這包括監(jiān)視具體的事件、失敗的登錄和其它可以認(rèn)為是違法政策的活動(dòng)。這種技術(shù)還能夠讓機(jī)構(gòu)詳細(xì)地理解有權(quán)限的用戶能夠?qū)蝹(gè)虛擬機(jī)做什么。
由于虛擬機(jī)的設(shè)置和運(yùn)行時(shí)間都比傳統(tǒng)的物理服務(wù)器更短暫,這將引起額外的擔(dān)心。這產(chǎn)生了一些風(fēng)險(xiǎn)情況。在這種情況中,虛擬機(jī)不可能上線進(jìn)行安全掃描、升級(jí)和使用補(bǔ)丁。當(dāng)發(fā)生故障的時(shí)候,找到故障原因也是很困難的,因?yàn)樘摂M機(jī)不斷地建立和撤銷(xiāo),快照和檢查點(diǎn)經(jīng)常退回重來(lái)。機(jī)構(gòu)部署目前可用的軟件管理解決方案管理離線虛擬機(jī)和物理服務(wù)器以避開(kāi)這些安全問(wèn)題是非常重要的。
由于數(shù)據(jù)中心的虛擬機(jī)數(shù)量比物理服務(wù)器的數(shù)量多,保證這些虛擬機(jī)避免遭到病毒攻擊是比較復(fù)雜的。由于虛擬機(jī)數(shù)量更多,病毒能夠成倍地傳播,攻擊的服務(wù)器數(shù)量要把純物理服務(wù)器環(huán)境中攻擊的服務(wù)器數(shù)量多。傳統(tǒng)的網(wǎng)絡(luò)管理工具看不到虛擬機(jī)與虛擬機(jī)之間的通訊。要在這種情況下提供幫助,不同物理服務(wù)器上的虛擬機(jī)池需要在自己的專(zhuān)用網(wǎng)絡(luò)上相互溝通,能夠完全訪問(wèn)共同身份識(shí)別和加密等安全功能。
虛擬機(jī)鏡像將保留在文件中。結(jié)果,由于這些文件很容易復(fù)制,這就增加了風(fēng)險(xiǎn)。有一些可用的選擇可以管理這些特殊問(wèn)題。虛擬機(jī)鏡像本身中的秘密數(shù)據(jù)不應(yīng)該輕松地訪問(wèn)。最起碼的是企業(yè)應(yīng)該加密這些數(shù)據(jù)或者把這些數(shù)據(jù)存儲(chǔ)到其它的存儲(chǔ)位置(這可以是虛擬的或者物理的)。此外,加強(qiáng)管理來(lái)自網(wǎng)絡(luò)的虛擬機(jī)鏡像能夠更嚴(yán)格進(jìn)行控制,保證最低限度地訪問(wèn)這些鏡像和增加身份識(shí)別。
解除服務(wù)器虛擬化安全隱患之虛擬機(jī)蔓延和移動(dòng)
許多企業(yè)日益擔(dān)心虛擬機(jī)蔓延問(wèn)題。除了日益增加的管理復(fù)雜性和日益提高的數(shù)據(jù)中心成本之外,人們還日益擔(dān)心缺少可用的控制措施避免業(yè)務(wù)部門(mén)經(jīng)理自己創(chuàng)新大量新的虛擬服務(wù)器。使這種擔(dān)心更加嚴(yán)重的是這些新的服務(wù)器也許是在沒(méi)有保證適當(dāng)管理和安全的情況下創(chuàng)建的。
與虛擬機(jī)蔓延和輕松地在物理服務(wù)器之間遷移虛擬機(jī)有關(guān)的一個(gè)重要問(wèn)題是支持環(huán)境的可持續(xù)性。這個(gè)主要問(wèn)題是不同的虛擬機(jī)工作量通常有不同的與存儲(chǔ)、計(jì)算和網(wǎng)絡(luò)有關(guān)的要求?刂七@個(gè)風(fēng)險(xiǎn)需要明確地關(guān)聯(lián)虛擬機(jī)工作量和適當(dāng)?shù)囊胤诸?lèi),以及確保維持必要的安全態(tài)勢(shì)。
當(dāng)考察軟件管理解決方案的時(shí)候,企業(yè)有必要評(píng)估他們支持基于政策的向這個(gè)環(huán)境動(dòng)態(tài)分配虛擬機(jī)的能力。這種能力通常稱(chēng)作“沙箱”。沙箱是隔離運(yùn)行的應(yīng)用程序的一種安全機(jī)制。沙箱經(jīng)常用來(lái)執(zhí)行沒(méi)有經(jīng)過(guò)測(cè)試的代碼或者沒(méi)有經(jīng)過(guò)驗(yàn)證的第三方、供應(yīng)商或用戶的應(yīng)用程序。這種方法通過(guò)阻止應(yīng)用程序向沙箱外部寫(xiě)數(shù)據(jù)的方法來(lái)保證應(yīng)用程序的安全,阻止進(jìn)入系統(tǒng)的病毒和其它惡意活動(dòng)進(jìn)行破壞。
保持所有相關(guān)活動(dòng)的審計(jì)記錄也是非常重要的。一個(gè)有關(guān)正在運(yùn)行的情況的漫游快照能夠讓管理員回去進(jìn)行驗(yàn)證、優(yōu)化和監(jiān)視用戶活動(dòng), 并且保持一個(gè)準(zhǔn)確的快照。通過(guò)運(yùn)行在同一個(gè)沙箱中的與遵守法規(guī)有關(guān)的應(yīng)用程序,與其它更普通的應(yīng)用程序隔離開(kāi),企業(yè)能夠減少數(shù)據(jù)泄漏的風(fēng)險(xiǎn)。這允許企業(yè)保持一個(gè)適當(dāng)?shù)陌踩珣B(tài)勢(shì)并且根據(jù)傳統(tǒng)的數(shù)據(jù)分類(lèi)按照政策隔離虛擬機(jī)。
為了減少虛擬機(jī)蔓延,企業(yè)應(yīng)該利用一些時(shí)間培訓(xùn)管理員有關(guān)虛擬基礎(chǔ)設(shè)施開(kāi)發(fā)、管理和安全的知識(shí)。他們要求明確地理解虛擬化技術(shù)和虛擬化技術(shù)與傳統(tǒng)的IT基礎(chǔ)設(shè)施的區(qū)別。IT人員必須有正確的工具進(jìn)行有效的管理。但是,IT人員還需要進(jìn)行培訓(xùn)以正確地管理這個(gè)新的基礎(chǔ)設(shè)施。
解除服務(wù)器虛擬化安全隱患之安全改進(jìn),機(jī)構(gòu)能夠繼續(xù)改善他們的安全態(tài)勢(shì)。下面是一些額外的建議:
•減少服務(wù)器關(guān)機(jī)時(shí)間。虛擬機(jī)能夠在完全運(yùn)行的時(shí)候進(jìn)行備份,因此要確認(rèn)你的系統(tǒng)在繼續(xù)運(yùn)行以保證實(shí)時(shí)備份。如果一個(gè)系統(tǒng)發(fā)生故障并且管理員執(zhí)行了實(shí)時(shí)備份或定時(shí)快照,系統(tǒng)會(huì)很快恢復(fù)。如果恢復(fù)是必要的,那么,退回重來(lái)就像提取最新的快照一樣簡(jiǎn)單。
•改善IT效率。企業(yè)利用一個(gè)批準(zhǔn)的黃金鏡像能夠?qū)崿F(xiàn)增強(qiáng)的安全性和管理性。這個(gè)黃金鏡像為一個(gè)桌面提供各種存儲(chǔ)在防火墻后面的用戶資料。這樣做企業(yè)能夠顯著改善生產(chǎn)率,幫助改善IT運(yùn)營(yíng)。這種做法就是保證每一個(gè)使用的虛擬機(jī)都是根據(jù)經(jīng)過(guò)批準(zhǔn)的黃金鏡像制作的,無(wú)論這些虛擬機(jī)用于開(kāi)發(fā)、測(cè)試或者生產(chǎn)都是如此。
•提高靈活性。為了向一切都是服務(wù)的模式的過(guò)渡,企業(yè)能夠定義和應(yīng)用合適的數(shù)據(jù)分類(lèi)和分離。這還能夠使企業(yè)更輕松和更自信地恰當(dāng)?shù)剡x擇專(zhuān)有的和公共的云計(jì)算解決方案。這是因?yàn)樘摂M化能夠參考SOA讓實(shí)施更方便地在云計(jì)算環(huán)境中管理和部署。
隨著虛擬化繼續(xù)推動(dòng)數(shù)據(jù)中心的發(fā)展,采用超越物理環(huán)境的最佳安全做法、政策和解決方案并且像對(duì)待物理環(huán)境一樣警惕地對(duì)待虛擬環(huán)境是非常重要的。理解你的企業(yè)的安全風(fēng)險(xiǎn)狀況,應(yīng)用適當(dāng)水平的安全措施能夠讓你的企業(yè)從虛擬解決方案中獲得巨大的好處,同時(shí)為未來(lái)的數(shù)據(jù)中心技術(shù)創(chuàng)新創(chuàng)造一個(gè)舞臺(tái)。
如果您能做好以上五大策略,解除服務(wù)器虛擬化安全隱患工作就能夠很好的執(zhí)行了。
行業(yè)分類(lèi)
最新行業(yè)報(bào)告
- 2017-2022年中國(guó)醫(yī)用腹膜透析機(jī)行業(yè)市場(chǎng)監(jiān)測(cè)與投資趨勢(shì)研究報(bào)告
- 2017-2022年中國(guó)股票配資行業(yè)市場(chǎng)監(jiān)測(cè)與投資前景預(yù)測(cè)報(bào)告
- 2017-2022年中國(guó)心電監(jiān)護(hù)系統(tǒng)行業(yè)市場(chǎng)監(jiān)測(cè)與投資戰(zhàn)略咨詢報(bào)告
- 2017-2022年中國(guó)旋臂起重機(jī)行業(yè)市場(chǎng)監(jiān)測(cè)與投資決策咨詢報(bào)告
- 2017-2022年中國(guó)助力機(jī)械手行業(yè)市場(chǎng)監(jiān)測(cè)與投資方向研究報(bào)告
- 2017-2022年中國(guó)搬運(yùn)型機(jī)器人行業(yè)市場(chǎng)分析與發(fā)展策略咨詢報(bào)告
- 2017-2022年中國(guó)碼垛機(jī)器人行業(yè)市場(chǎng)監(jiān)測(cè)與投資前景研究報(bào)告
- 2017-2022年中國(guó)酪蛋白行業(yè)市場(chǎng)分析與發(fā)展策略研究報(bào)告
- 2017-2022年中國(guó)單甘酯行業(yè)市場(chǎng)分析與發(fā)展機(jī)遇預(yù)測(cè)報(bào)告
- 2017-2022年中國(guó)氨基磺酸行業(yè)市場(chǎng)分析與發(fā)展機(jī)遇研究報(bào)告
產(chǎn)業(yè)觀察
- 2016年9月份棕櫚油供應(yīng)趨勢(shì)分析
- 中國(guó)預(yù)計(jì)2020年啟動(dòng)5G商用 最高可達(dá)20GB每秒
- 北京將實(shí)行五證合一 社會(huì)保險(xiǎn)登記證納入五證合一
- 2016年9月份50個(gè)城市主要食品平均價(jià)格變動(dòng)情況
- 2016年9月份流通領(lǐng)域重要生產(chǎn)資料市場(chǎng)價(jià)格變動(dòng)情況
- 2016上半年內(nèi)燃機(jī)行業(yè)的各家上市公司市場(chǎng)的走勢(shì)變化分析
- 1-7月份新能源快速增長(zhǎng) 比重明顯提高
- 2016年我國(guó)醫(yī)療體制改革:布局大健康產(chǎn)業(yè)鏈
- 2016年牛肉行業(yè)市場(chǎng)發(fā)展分析
- 2016年8月份中國(guó)消費(fèi)品市場(chǎng)增勢(shì)
統(tǒng)計(jì)數(shù)據(jù)
- 2016年10月中國(guó)煤氣生產(chǎn)量產(chǎn)量分省市統(tǒng)計(jì)表
- 2016年10月中國(guó)風(fēng)力發(fā)電量產(chǎn)量分省市統(tǒng)計(jì)表
- 2016年10月中國(guó)核能發(fā)電量產(chǎn)量分省市統(tǒng)計(jì)表
- 2016年10月中國(guó)水力發(fā)電量產(chǎn)量分省市統(tǒng)計(jì)表
- 2016年10月中國(guó)火力發(fā)電量產(chǎn)量分省市統(tǒng)計(jì)表
- 2016年10月中國(guó)發(fā)電量產(chǎn)量分省市統(tǒng)計(jì)表
- 2016年10月中國(guó)復(fù)印和膠版印制設(shè)備產(chǎn)量分省市統(tǒng)計(jì)表
- 2016年10月中國(guó)電工儀器儀表產(chǎn)量分省市統(tǒng)計(jì)表
- 2016年10月中國(guó)彩色電視機(jī)產(chǎn)量分省市統(tǒng)計(jì)表
- 2016年10月中國(guó)集成電路產(chǎn)量分省市統(tǒng)計(jì)表