外国CTO分享:巧用Hypervisor保障安全

本文讲的是外国CTO分享:巧用Hypervisor保障安全,本篇文章是编译的外国专访文章,Citrix前CTO Simon Crosby就2012年云安全和虚拟化接受了采访。以下是本次采访的全部内容,分享出来供国内IT管理人员参考和借鉴!

  Q:你怎样看待2012年可能出现的恶意软件?

  Crosby:我认为今年恶意软件的数量会显著增长,目前恶意软件每年都呈指数增长,这种情况会持续下去。它会成为美国大型企业甚至是联邦机构的主要威胁。简而言之,现在全国的网络间谍行为在不断加剧。这并非网络战,而是大规模的网络间谍行为。而且这种情况会持续。但是,新的一年会有很多新机遇。虚拟化在IT系统中的使用还是头一回,而这也极大改变了对安全的支持。

  Q:那是怎样呢?

  Crosby:传统IT状态不佳。例如我在与一家大型军事组织合作,他们告诉我需要两个防火墙,两个Web应用防火墙,两个端点安全措施。问题出来了,为什么要两个呢?他们不得不选择两个供应商。然后确定自己可以获取更多保护。而他们也不知道两个是否足够。

  Q:他们是同时使用两重保护?

  Crosby:是的。目前黑名单的方法已经被打破。白名单对于你认识的员工有用。虽然你知道自己使用的程序,但是当你的应用和操作系统处于特定状态,在处理不良数据时你却无法了解其中的情况。而这也是在你的系统被入侵后所发生的事情。你的浏览器没有恶意,只是在浏览某些特定网站时才出现攻击。列白名单的方式很好。只不过它不是长久之计,因为不适合没有使用过的代码。

  如果你多看几家供应商,多看看业内的不同的领域,就会发现大家目标一致。而这才会促成一个更可靠的架构。

  Q:目标是什么,如何才能实现?

  Crosby:桌面虚拟化供应商试图走这条路,他们认为虚拟桌面更安全。个人觉得这是因为它更集中而并不是因为它无法应对浏览器中的攻击。传统的端点安全专家或网络安全专家试图提供更好的检测方式。他们正不熟模糊逻辑,而这种逻辑并未对我有何启发。模糊逻辑不是获取客户信任的好方法。然后会有DLP人员试图从桌面偷走更具入侵性的控件。

  他们想让你认为使用的东西是值得信任的。

  Q:现在有哪些工具有用?

  Crosby:我坚信创建可信赖架构的唯一方式是从一开始就对系统建立信任。虚拟化技术,硬件虚拟化以及其他硬件功能都是实现特定运行时语境隔离粒度的基本要素。只要这样才能创建更可靠的架构。

  Q:目前已经达到什么程度?

  Crosby:今年我们可以看到一些利用虚拟化的产品,特别是与端点和云相关的产品,目的是让软件运行更可靠。这将成为行业的一个新起点。而且,你会看到有越来越多的人开始依赖于服务器和客户端上的可信赖boot和可信赖bootstrap,这样你就可以证实软件运行堆栈的状态,至少在它开始运行的时候,然后可能使用hypervisor执行检测来确保运行时堆栈不被修改。

  第一项技术将和Intel与McAfee的DeepSafe差不多。其目的是使用虚拟化技术,一个hypervisor持续记录运行中的软件系统还未被损坏的传输频段。

  Hypervisor 为此提供了替换执行环境,这个环境优先级别高,不易被攻击,可作为安全架构的核心使用,用来检测或是为信任度做正面描述。

  Hypervisor可能成为市场上OEM堆栈的一部分,那样整个工具套件市场的格局都会出现变化。

  Q:你对今年公共云安全有哪些看法?

  Crosby:我坚信Amazon等架构比企业自己创建的架构要好。用人来控制数据不是一件好事。我在Amazon S3上有大量数据,可以到上面寻找所需的数据。而且,他们也有资源来处理分布式DOS攻击,这是企业所没有的。

  Q:那么你认为公共云可以提供更好的安全性对吗?

  Crosby:它们可以用一种正式且深刻的方式保护架构。这是一般企业用普通企业软件系统无法做到的。通常,在安全措施跑偏的地方并不是执行的人不够内行,只是客观上出了问题而且人也是会犯错的。企业面临的问题是可调整的。

作者:vivian

来源:it168网站

原文标题:外国CTO分享:巧用Hypervisor保障安全

时间: 2024-09-08 15:31:37

外国CTO分享:巧用Hypervisor保障安全的相关文章

RDS SQL Server - 专题分享 - 巧用执行计划缓存之索引缺失

title: RDS SQL Server - 专题分享 - 巧用执行计划缓存之索引缺失 author: 风移 摘要 执行计划缓存是MSSQL Server内存管理十分重要的部分,同样如何巧用执行计划缓存来解决我们平时遇到的一系列问题也是一个值得深入研究的专题.这篇文章是如何巧用执行计划缓存的开篇,分享如何使用执行计划缓存来分析索引缺失(Missing Indexes). 问题引入 缺失索引是SQL Server CPU使用率居高不下的第一大杀手,也是SQL Server数据库非常大的潜在风险点

RDS SQL Server - 专题分享 - 巧用执行计划缓存之数据类型隐式转换

摘要 SQL Server数据库基表数据类型隐式转换,会导致Index Scan或者Clustered Index Scan的问题,这篇文章分享如何巧用执行计划缓存来发现数据类型隐式转换的查询语句,从而可以有针对性的优化查询,解决高CPU使用率的问题. 问题引入 测试环境 为了更好的展示从执行计划缓存缓存中找出导致数据类型转化的查询语句,我们先建立测试环境. -- Create testing database IF DB_ID('TestDb') IS NULL CREATE DATABASE

国内SaaS领域先锋企业ProcessOn CTO分享基因背后的故事

"SaaS先锋"系列继续为您呈现国内SaaS领域的先锋企业,今天的主角名叫ProcessOn,ProcessOn是一个垂直领域的作图工具和社区,在这里,用户不仅能够感受到非常强大且好用的专业作图工具,还能轻松找到自己想要的知识资源,不经意间,可能还会发现很多垂直领域的"大牛"在分享自己的作品.其实, ProcessOn就是做一款前沿.高效的作图工具,当然也可以简单的理解为"云计算时代,微软Visio的替代品",这个年轻的团队将Visio.Xmin

RDS SQL Server - 专题分享 - 巧用执行计划缓存之Table Scan

背景引入 执行计划中的Table Scan或者是Clustered Index Scan会导致非常低下的查询性能,尤其是对于大表或者超大表.执行计划缓存是SQL Server内存管理中非常重要的特性,这篇系列文章我们探讨如何从执行计划缓存的角度来发现RDS SQL数据库引擎中的Table Scan行为,以及与之相应SQL查询语句详细信息. 问题分析 其实,我们大家都知道,Table Scan或者Clustered Index Scan是关系型数据库查询性能很差的一种表扫描查询方式,如果在数据库引

RDS SQL Server - 专题分享 - 巧用执行计划缓存之执行计划编译

背景引入 执行计划缓存是SQL Server内存管理中非常重要的特性,这篇文章是巧用执行计划缓存系列文章之五,探讨如何从执行计划缓存中获取查询语句执行计划编译的性能消耗,比如: 编译时间消耗 编译CPU消耗 编译内存消耗 缓存大小消耗 等等一系列非常有价值的统计信息. 什么是执行计划编译 SQL查询语句在提交到SQL Server主机服务之后,数据查询访问动作发生之前,SQL Server的编译器需要将查询语句进行编译,然后查询优化器生成最优执行计划.而这个编译和最优执行计划选择的过程,

RDS SQL Server - 专题分享 - 巧用执行计划缓存之Key Lookup

背景引入 执行计划缓存是SQL Server内存管理中非常重要的特性,这篇文章是巧用执行计划缓存系列文章之四,探讨什么是Key Lookup操作,如何从执行计划缓存中发现Key Lookup问题,以及如何解决这个问题. 什么是Key Lookup Key Lookup操作是指执行计划通过表的索引查找字段列的书签查找方式.Key Lookup发生在当查询语句使用Index Seek(或者Index Scan)的同时,又需要查找Index中没有完全包含的额外字段列,这时SQL Server必须回过头

沭阳站长分享巧用滔滔推广网站

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 前几天看到有人说用QQ书签来推广网站,现在我教大家用QQ的另一个产品--滔滔来推广. 这也是偶然发现的.先说下我是怎么发现的:为了邀请好友加入滔滔必须要加五位滔友,且要互相关注,这倒也没什么,去滔滔那里乱加一番,不加就不加,一下加上了几十号滔友,呵呵.邀请好友加入滔滔后就没在理滔滔了.过了没多久我所加的QQ"叨客机器人"嘀

RDS SQL Server - 专题分享 - 巧用执行计划缓存之Single-used plans

背景引入 执行计划缓存是SQL Server内存管理中非常重要的特性,这篇系列文章我们探讨执行计划缓存设计中遇到的single-used plans问题,以及如何发现.如何定性和定量分析single-used plans带来的影响,最后我们使用两种方法来解决这个问题. 什么是Single-used Plans 要解释清楚什么是Single-used Plans,首先需要解释SQL语句执行计划缓存是什么?SQL Server执行每一条SQL语句之前,会从执行计划缓存内存中查看是否存在本条语句的执行

巧用不同类型关键词设计站点结构

对于我们的站点结构,我们以权重的流动来看,我们可以它比作是一颗大树.我们站点的主导航栏就是我们的根茎,而面包屑.分类就是树干,至于我们的内容页面就是这颗树的枝叶.那么我们如何让我们的站点权重可以通过合理的分配到我们根茎.树干和枝叶呢?这就需要我们有一个完美的站点结构设计.那么我们要如何设计我们的站点结构才能达到最好的优化效果呢?笔者本文想分享巧用不同类型关键词来设计我们的站点结构.首先我们看下图:   上图中我们可以看出我们可以利用不同类型的关键词来进行站点结构的设计.简要的说,我们首先要让我们