别让虚拟化成为“永恒之蓝”的下一个攻击目标

2017年5月12日起,“永恒之蓝”勒索蠕虫利用微软系统漏洞横扫全球,目标直指没有及时更新系统补丁的Windows系统,被感染用户必须缴纳赎金才能恢复被不法分子加密的文档被加密。作为云安全的重要基础设施,虚拟化系统有没有在这场全球大勒索中幸免遇难?如何避免成为“永恒之蓝”的下一个攻击目标?

虚拟化环境并没有被“永恒之蓝”遗忘

“永恒之蓝”主要针对没有及时更新系统补丁的Windows XP、Vista、Windows7/8以及Windows Server2003/2008/2008 R2。从目前的统计数据来看,PC机的Windows系统感染数量更多,有部分虚拟桌面和虚拟服务器甚至公有云上的虚拟主机也出现了被感染的情况。

众多周知,目前中国的服务器虚拟化正处于一个快速成长的阶段,虚拟服务器的数量已经接近物理服务器的数量,另外桌面系统也被越来越多的客户所接受。为什么这次它们也未能幸免呢?这要从国内使用虚拟化方案的客户的安全状况说起。

超过60%虚拟化环境不设防让“永恒之蓝”有机可乘

调查显示,国内有超过60%的虚拟化环境并没有部署安全防护软件,究其原因,主要有以下几点:

原因一:很多客户认为自己的服务器虚拟化系统中虚拟机大部分是Linux操作系统;少部分是Windows Server系统。一方面感染Linux系统恶意软件数量较少,另一方面虚拟化环境多为内网不熟,被攻击和感染的概率比较低。

原因二:有的客户认为虚拟化环境的网络出口部署了防火墙,没有必要在虚拟机上额外部署安全防护软件浪费计算资源;

原因三:部分虚拟桌面的客户之前层在系统部署过传统桌面防护软件,或多或少都经历过防病毒风暴,导致虚拟桌面系统运行速度变慢,体验感变差的情况。加上虚拟桌面具备快速恢复的能力,因此部分客户为了保障使用体验,放弃安全,让虚拟桌面处于“裸奔”状态。

这无疑让“永恒之蓝”们有机可乘:

机会一:如果客户的虚拟服务器系统未能及时更新MS17-010补丁,并且边界防火墙对来自互联网或内部用户的访问控制策略没有收紧,那么非常有可能遭到攻击而被感染。另外,虚拟化环境中,虚拟机之间的东西向流量是无法监控的灰色地带,这为监控和防范蠕虫病毒的散播增加了难度。

机会二:如果虚拟桌面用户未能及时更新黄金镜像的补丁,虚拟桌面也存在很大的感染可能,一旦感染就会在虚拟桌面内部快速传播。另外有一部分虚拟桌面用户使用的个人专属桌面,如果需要更新补丁就必须将镜像进行重构,在重构结束后,专属桌面的人性化数据全部被清除,会引发使用者的不满,这为补丁管理工作增加了阻力,也为恶意软件的入侵增加了机会。

机会三:有的客户会认为部署的全部是Linux系统,不受“永恒之蓝”影响。那么需要提醒的是,这两年互联网已经多次出现了针对Linux系统的敲诈勒索软件。目前全球黑色产业链发展异常迅速,现在攻击者的目标虽然是桌面用户,但不排除在未来会把主要目标指向Linux系统。从最近的报道来看,欧美的医院和教育科研机构频繁的遭到了勒索软件侵袭,或许对于攻击者而言,勒索企业的服务器成功的概率要比普通家用电脑的用户更容易成功。

虚拟化环境如何防范“永恒之蓝”们?

对于虚拟化环境的客户,该如何有效面对的“永恒之蓝”们的攻击呢?通常来说,虚拟化环境的风险点在于三个层面,第一是来自互联网或内部网络边界的威胁;第二是虚拟机之间的网络隔离控制;第三是虚拟主机自身的风险和脆弱性。所以,要想避免成为“永恒之蓝”们的下一个攻击目标,有必要从以下三方面入手:

首先,无论在公有云还是客户内部私有的虚拟化环境,客户通常都会选择部署传统的硬件防火墙和入侵检测设备。但是这些硬件设备的本身部署周期长、灵活性低,这对于虚拟化和云计算的可伸缩性及即申请即部署的特质符合度较低,因此安全厂商纷纷推出了基于NFV技术的并集成IPS功能的下一代防火墙。利用NFV技术能够为客户建一个开放、弹性、可靠的云边界的基础安全防御架构平台,同时能够为客户统一管理,简化运维难度,实现业务灵活扩展,降低运营和投资成本。

其次,在虚拟化环境,客户应借助于虚拟化厂商新近推出的网络虚拟化技术来加强虚拟机之间的隔离和控制,如vmware NSX、KVM厂商的SDN技术等。网络虚拟化技术首次使网络微分段变得切实可行。它可在不依赖网络拓扑的情况下,针对数据中心内的每个虚拟机执行精细的防火墙保护和安全策略实施,同时让虚拟化机之间的东西向流量变得透明可视化。对于突发性的蠕虫等恶意软件入侵,也完全可以借助网络虚拟化功能临时下发管控策略来游刃有余的应对。

最后,对于虚拟机自身的安全也需要引起足够的重视,本身虚拟机系统本身集成物理服务器的风险和脆弱性,如面临着黑客攻击和恶意软件的侵袭。同时由于多数虚拟机承载了很多企业的关键业务,所以即使厂家发布漏洞威胁公告,用户为了保障业务的稳定性和连续性,无法立即在虚拟机中安装补丁并重启。在这种窗口期需要诸如主机入侵防护技术为客户赢得安装补丁的时间。目前针对于虚拟机主机防护的主流技术有两类。一是在每个虚拟机中部署轻量级代理防护的产品,另一种是无代理的防护技术,即只需要在Hypervisor层部署一个代理就能够保护上层所有虚拟机。

轻代理部署示意图

无代理部署示意图

综上诉述,和早期虚拟化环境安全技术一片空白相比,虚拟化厂商和安全厂商都从技术角度给予用户更多的选择,已经能够让客户构建起不亚于甚至超过传统数据中心的安全防护能力。

随着《网络安全法》和工信部对《云计算发展三年行动计划》的出台,以及即将颁布的新版《等级保护》,国家从政策和法律层面都会提出对云计算和虚拟化安全的具体要求和指导意见。相信随着技术的发展和法规的遵从必将全面提高中国用户虚拟化和云的安全防护能力,即使未来“永恒之蓝”们来的更加猛烈,中国用户也能够从容面对。

原文发布时间为:2017年5月19日

本文作者:桓海涛   

时间: 2024-10-26 05:42:40

别让虚拟化成为“永恒之蓝”的下一个攻击目标的相关文章

针对“永恒之蓝(WannaCry)”攻击紧急处置手册

首先确认主机是否被感染 被感染的机器屏幕会显示如下的告知付赎金的界面: 如果主机已被感染: 则将该主机隔离或断网(拔网线).若客户存在该主机备份,则启动备份恢复程序. 如果主机未被感染: 则存在四种方式进行防护,均可以避免主机被感染.针对未感染主机,方式二是属于彻底根除的手段,但耗时较长;其他方式均属于抑制手段,其中方式一效率最高. 从响应效率和质量上,360 建议首先采用方式一进行抑制,再采用方式二进行根除. 方式一:启用蠕虫快速免疫工具 免疫工具的下载地址:http://dl.b.360.c

网络虚拟化:科技巨头们的下一个战场

上个月底,虚拟化网络服务提供商Big Switch Networks从红点创投(Redpoint Ventures)和高盛(Goldman Sachs)融资2500万美金.然而,该公司至今仍处于产品试用期--也就是说,它并没有任何真正发布的产品.那它凭什么值那么多钱?答案是它的概念:网络虚拟化.简而言之,现有的所有虚拟技术全部基于硬件,虚拟服务器的本质在于共享电脑的计算能力,避免计算能力的分配不均.举个例子,某公司有10服务器,假设每个上面只运行一个软件(现实生活中这个数据要大的多),那么,在某

浪潮SSR:三招K.O.席卷全球的WanaCry永恒之蓝病毒

这个周末,微博.微信.新闻.网站等都被一个名为WannaCry的软件刷屏,势头赶超当年的"熊猫烧香",再一次为全民拉响网络安全的"红色警戒","红色星期五"(软件以醒目红色为主,国内爆发时间为2017年5月12日周五)也因此得名.此次国内各行业内网爆发大范围的WannaCry蠕虫勒索软件(该软件被称为"Wannadecrypt0r"."wannacryptor"或" wcry"),利用美

翻版“永恒之蓝”入侵手机 信息安全再临大考

近日,一款模仿"永恒之蓝"的新型手机病毒开始肆虐,该手机病毒冒充"王者荣耀"辅助外挂软件诱导用户下载安装,进而对手机中的个人文件进行加密,并向用户索要赎金.移动端的安全问题,再次引发关注. "永恒之蓝"手机版现身 勒索病毒"永恒之蓝"席卷全球事件让大家心有余悸,现在,手机高仿版的勒索病毒也出现了.360手机卫士称,这些制作病毒的"制马人"勒索日收益,平均能达到100-300元. 移动互联网安全令人堪忧.36

不容错过 | “永恒之蓝”勒索病毒安全处置FAQ

 病毒相关 Q 为什么此次勒索病毒"永恒之蓝"感染人数如此之多? A此次勒索软件利用了NSA黑客武器库泄漏的"永恒之蓝"工具进行网络感染,只要是Windows XP.Windows2003.Windows Vista.Windows7 .Windows 2008.Windows 10.Windows2012,对外开放445端口(系统默认开放)且没有更新微软官方MS17-010漏洞补丁的均有可能被感染,而在国内符合这些条件的PC主机数量非常大,而且经过安恒信息安全专家

“永恒之蓝”勒索病毒安全事件应急指导手册(附工具包)

 相关说明 北京时间2017年05月12日,安恒信息监测到黑客利用NSA黑客武器库泄漏的"永恒之蓝"工具发起的网络攻击事件:大量服务器和个人PC感染病毒后被远程控制,成为不法分子的比特币挖矿机(挖矿会耗费大量计算资源,导致机器性能降低),甚至被安装勒索软件,磁盘文件会被病毒加密为.onion或者.WNCRY后缀,用户只有支付高额赎金后才能解密恢复文件,对个人及企业重要文件数据造成严重损失.受感染图片如下所示: "EternalBlue"工具利用的是微软Windows

"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑

一.概述 这个周末,对于网络安全圈来说可以用"血雨腥风"来形容.北京时间5月12日开始,全球范围内爆发了基于Windows网络共享协议进行攻击传播的"永恒之蓝"勒索病毒.截止发稿时为止,包括美国.俄罗斯以及整个欧洲在内的100多个国家,及国内众多大型企事业单位内网和政府机构专网中招,电脑磁盘上的文件被加密,用户被勒索支付高额赎金才能解密恢复文件.由于病毒使用的是高强度的RSA和AES加密算法,目前还无法破解.换句话说,用户一旦中招,基本无解. 鉴于病毒还在全面传播,

并不是所有的备份都可以防止“永恒之蓝”,除了和力记易!

   据媒体报道,席卷全球的WannaCry勒索病毒仍在肆虐蔓延,遭受网络攻击的国家数量仍在增加.国内除了众多高校遭受到大规模的网络攻击外,还有相当一部分企事业单位的电脑也不幸中招,单位电脑全部瘫痪的不在少数. 勒索病毒很早之前就出现过,WannaCry则因为有了"永恒之蓝"的"加盟"而变得异常凶猛."永恒之蓝"主要采用了毁誉参半的445端口进行网络攻击,轻松传播蠕虫病毒.众所周知,通过445端口,我们可以在局域网中轻松访问各种共享文件夹或共享打

[不断更新]"永恒之蓝"勒索病毒防护全攻略,再也不用拔网线了

5.12号WCry 2.0勒索软件蠕虫大面积爆发,漏洞主要利用4.14号NSA泄露的武器库中的微软0day,进行大面积感染和传播.由于采用了RSA和AES加密算法,在没有获取密钥的情况下除了重装系统.恢复备份外没有第二条路可以走.这个勒索软件蠕虫给世界造成了巨大的破坏力,从英国的医院,到国内的中石油.公安内网.高校内网.地铁部分系统等都纷纷被感染.这次爆发的危机与以往不一样的在于很多国家关键基础设施被感染,导致无法正常工作. 在短短一天多的时间,全球近百个国家的超过10万家组织和机构被攻陷,其中