实施虚拟化:管理员应避免五大安全错误

虚拟化技术及其应用一直在稳健发展,在很多领域都有涉及。虽然虚拟化的概念可以回溯到五十年前,但这种技术仍在不断增长,并且不断推动在当今和未来的应用。

如今,有约50%的服务器负载在虚拟机上运行,并且在未来的几年还要增加。据Gartner估计,2009年部署的虚拟服务器有四百万台,而虚拟化PC的数量将从2007年的五百万增加到2016年的六亿。虚拟化技术的使用带来很多利益,如灵活性、敏捷性以及成本效益等。同时,虚拟化还带来一些新挑战:

  • 物理安全设备往往对新的虚拟网络结构“视而不见”;
  • 系统管理程序(虚拟机管理程序)带来新的威胁面;
  • 虚拟管理员带来角色的新威胁;
  • 机器成为文件,导致移动性、快速变更及失窃机会;

虚拟化带来很多好处,也不可避免地带来许多由其自身产生的威胁。由于缺乏使用虚拟化和虚拟机的知识和正确指导,雇员会犯一些敏感的错误并给企业和虚拟化的安全带来危害。

安全专家需要认识到哪些是新东西,并且调整其安全实践进行适应。否则,虚拟化将带来巨大的安全威胁。随着虚拟机进入产生环境,企业必须关注正成为一种攻击媒介的虚拟机技术。

虽然企业可以实施多种安全方案来保证其安全,但是,雇员意识、虚拟服务器和虚拟主机使用的安全实践扮演着重要的角色。除了新出现的问题外,虚拟化最重要的问题是,用户和管理员在使用和配置虚拟机时会犯错误,这可能会影响到虚拟化的安全性。

错误一:错误配置虚拟主机的管理平台、临时用户和网络

为虚拟机创建的默认安全配置在很大程度上与物理主机的默认配置一样。对于虚拟服务器来说,这也是虚拟机的管理员可能犯的最大错误。如果虚拟机使用默认配置(其中包括不必要的端口和服务,还有其它的一些项目),其中的漏洞就会扩展到由此虚拟机构建和复制的每一个实例中。

虚拟网络配置是企业可能犯错的另一个领域。在虚拟网络上,有些企业没有正确分离就建立Web服务器和数据库服务器。这些常见的愚蠢错误可能使企业的虚拟服务器容易遭到漏洞利用,并且容易成为恶意黑客破坏服务器和其它服务的目标。

为避免这种错误,所有的监视系统都应当是能够感知和探测虚拟机并根据检测结果采取行动的虚拟机。对于支持在客户机和主机操作系统之间进行通信的虚拟化平台的功能,管理员应密切地检查。例如,设备驱动程序、复制和粘贴功能等等。只要有可能,管理员就应确认和禁用这些方面。

错误二:没有正确分离责任和部署最少特权控制

在任何企业中,特权控制都扮演着一个重要角色。攻击者总在寻找访问特权账户的机会,以利用服务器的漏洞。在虚拟化中,也会出现同样的常见错误:未处理特权账户,也没有将特权账户与其它账户分离。

在用户执行其经授权的任务时,实现责任分离并且提供必要的最少权限,无论对于物理资源还是虚拟资源都是至关重要的。有些虚拟化平台压缩了系统和网络管理功能,因而分离这些责任很困难。这就给了虚拟管理员太多的特权和功能。

此外,高特权的访问还提升了有特权的内部人员的滥用风险,而且,虚拟管理员登录凭据的泄露还会造成外部攻击者可以利用一些强大功能。

为避免这种严重错误,企业应使用防火墙过滤器的规则,将虚拟化的管理控制台的访问限制为预定义的经授权的内部网络地址,以防御外部攻击者对虚拟化管理控制台的访问。此外,企业还应考虑使用可信任的安全机制,例如,要求对管理控制台的访问使用SSH。

错误三:未能教育其它组的成员,尤其是管理和合规人员

在动态创建新虚拟机、清除虚拟机时,风险评估、合规甚至是软件的许可协议都会受到影响。如果企业没有维护虚拟系统、虚拟服务器、虚拟网络以及所有虚拟机机制的安全性,这个问题就很普遍。

在一个虚拟的环境中,风险评估和分析(发放评估调查问卷并分析问卷)的传统方法是不够的。由于许多企业看不到其中的风险,也就无法分析存在的差距。

通过对风险管理和合规人员进行虚拟化功能和局限性的教育,我们就可以防止这种错误。此外,在制定虚拟基础架构的关键安全策略时,还要加入合规人员,并且还要对新的虚拟化项目的风险进行评估和分析,要将风险管理人员加入到讨论中。

错误四:在企业中缺乏虚拟机的可见性

企业虚拟系统的不可控增长是一个主要错误,它会影响到多数虚拟系统和虚拟化机制。 “虚拟机蔓延”用于定义这种不可控制的增长,这会造成虚拟机耗用资源和带宽,并且带来新的没有打补丁的和不受监视的漏洞。

正如发现物理IT资产是非常必要的一样,发现虚拟系统及其上运行的应用程序也同样重要,当然其中也有不少困难。这就是虚拟环境的可见性非常重要的原因。在取证时会发现,在任何事件中,这种错误会造成虚拟环境的不可见,并且会由于不安全的和未知的虚拟源而造成信息泄露。

实施虚拟化感知技术发现虚拟机和网络设备的端口映射和应用程序清单,是避免这种错误的一个好主意。将虚拟机集成到现有系统的生命周期过程中是一个不错的主意。这也要求新的虚拟机感知工具与VMM(虚拟机监控器)中的管理功能进行协作。

错误五:不能协调虚拟机和网络连接之间的策略

对于物理的系统和网络连接,我们可以确保建立策略并连接服务器、路由器、交换机和网络安全设备,并且变更控制策略可以监控策略和网络配置的改变。

但是,在虚拟化中,问题正相反,因为虚拟机是动态创建的。虚拟机的动态属性是虚拟化的美妙之处。然而,在涉及强化虚拟机的安全策略时,这就会带来问题,因为虚拟机可以到处迁移。

由防火墙、路由器、交换机、IPS及其它设备的使用而构建的隔离和安全区域也可以在虚拟化的环境中创建生成。问题在于在虚拟机迁移时,如何在虚拟机环境中遵循相关规则。

为克服这种错误,管理员要确保物理基础架构(如路由器和交换机)或者虚拟环境的对等设备都与虚拟机绑定在一起。此外,要寻找能够感知虚拟化的有助于管理网络和安全策略的解决方案,还要与VMM(虚拟机监控器)或虚拟系统管理程序协作,以实现更高的可见性和控制。

从长远来看,企业要寻求集成化的和可感知虚拟化的解决方案,从而更可靠地将安全功能加入到虚拟机中,并且使用安全策略管理工具,还要结合监控虚拟机管理的过程,以确保虚拟机位置的改变能将必要的安全功能复制到新位置。

为解决由运行虚拟机带来的安全问题,安全技术正在快速发展。很多技术并不能向虚拟环境提供足够的安全特性和可靠性。进一步讲,感知虚拟化的技术在虚拟化的实施中扮演着一个重要角色,并且提供可见性、控制以及与安全和可管理的虚拟系统的集成水平。但是,企业应当避免在实施虚拟环境时的常见错误,目的是避免安全缺陷和为攻击者打开后门进而破坏企业的虚拟环境。

作者:赵长林

来源:51CTO

时间: 2024-09-21 15:57:41

实施虚拟化:管理员应避免五大安全错误的相关文章

管理员应首先作到的几点

管理员应首先作到以下几点:1.对重要数据和资料完全进行备份,并将备份所用的存储设备单独放置,而不是连在互联网上,这是网站或系统遭到恶意攻击后最好的解救方法.2.特别重要的网站要做到24小时有网络管理员值班,并采取技术措施循环检查系统日志,以及动态IP的变化.3.无人值守网站时,关闭一切连在互联网上的供工作人员使用的电脑终端设备,因为绝大多数黑客攻击时往往都是从这些防范薄弱的电脑终端侵入,从中找到网站或系统的弱点,进而取得管理员或用户密码,并夺取网站管理的超级权限,借此转攻网站系统内的其他机器.4

迈克菲帮您避免工作中易见五大安全错误

本文讲的是迈克菲帮您避免工作中易见五大安全错误,您在家中与单位是否使用同一部智能手机?无论公司是否允许员工携带私人设备或者配发办公室专用手机与笔记本,这些设备都有可能包括敏感的公司与个人信息.遗憾的是,很多人在使用此类设备时不仅影响到个人数据的安全,还将雇主的重要商业信息置于危险之地,而黑客们很快就会利用这个漏洞谋取非法利益,严重的威胁到个人与公司的利益. 下面就是五种最易在工作场所犯的安全错误及避免方法: 1 .移动设备丢失 即使大家全都遭遇设备丢失或失窃的可能性很低,但工作场所中必定会有人遇

如何对关键应用实施虚拟化

如今,虚拟化的好处已经众所周知:http://www.aliyun.com/zixun/aggregation/8128.html">资源整合.提高基础设施效率.更快速的应用预置.更好的配置管理.高可用性服务.资源优化的自动化,以及动态应用扩展等,因此,企业正在对越来越多的工作负载实施虚拟化.然而,即便认识到了这些好处,在企业关键应用虚拟化方面,很多企业还是停滞不前的. VMware负责企业间合作的副总裁Parag Patel说:"我们发现,很多客户在将其关键应用虚拟化之前,已经

数易云备规避虚拟机备份五大常见错误

  据Gartner调查显示,服务器工作负荷虚拟化占比在2014年已经高达72%,并预言虚拟化比率仍将逐年攀升,甚至达到100%.与物理机相比,虚拟机显然在性价比上更具优势.这不仅体现在占用空间低.降低硬件设备采购成本.节省能源和维护成本低上,终端虚拟化还能大幅提升系统的安全性.在保障系统安全的同时,数据安全保护也是不容忽视的重点. 在数据备份方面,虚拟机备份与物理环境下的备份是不同的.由于虚拟环境的特点,虚拟机备份可能会遇到一些意想不到的问题,下面是小编网罗的虚拟机备份五大常见错误,我们一起来

error错误-应用报错fatal错误,强制关闭

问题描述 应用报错fatal错误,强制关闭 LOGCAT 错误: 05-16 07:16:24.503: E/AndroidRuntime(17625): FATAL EXCEPTION: main 05-16 07:16:24.503: E/AndroidRuntime(17625): java.lang.RuntimeException: Unable to start activity ComponentInfo{com.example.fdc/com.example.fdc.Medica

注意:实施虚拟化应避免服务器过载

虚拟化厂商也许正在宣传在一台物理服务器中放入20个.50个或者甚至100个虚拟机的潜力,但是,IT经理和行业专家说,这些比例在生产环境中是危险的,引起性能问题或者更糟糕的中断问题. 位于科罗拉多州Boulder的企业管理协会(EMA)负责研究的副总裁AndiMann说,在测试和开发环境中,企业能够在一台物理主机中放入50个虚拟机.但是,在涉及到重要任务和资源密集型应用程序时,虚拟机的数量将下降到15个以下. 事实上,EMA在2009年1月对拥有500个最终客户以上的153个机构进行了调查,发现他

实现更好的虚拟化和存储的五大方式

服务器虚拟化是在数据中心部署新的应用程序时所普遍采取的较为实际的方法.虚拟机必须存储在基础设施的某个地方,通常是通过使用外部和内部存储硬件的组合来实现的. 但是,鉴于现如今存储产品的选择比以往任何时候都多,而且这些来自不同供应商的存储产品还各自有着一系列令人眼花缭乱的特性和功能.因而,做出正确的存储产品选择需要取决于您企业工作负载的具体需求,以确保您企业典型的存储问题能够成功得到缓解.   在虚拟服务器和桌面平台领域,最为突出的前五大存储问题包括: 虚拟机蔓延(VM sprawl):较之过去采购

2008年全球CEO调查:未来企业应具备五大特征

6月2日消息,IBM上周发布<2008年全球CEO调查>报告结果,显示超过八成CEO预计未来将有巨大的变革,但仅六成的CEO认为有能力实际掌握变革. IBM指出,<2008年全球CEO调查>描绘出未来企业应具备的五大特征:渴望变革.创新超乎客户 想像.具有全球性整合(Globally Integrated)的能力及弹性,颠覆自我.拥抱创新,以及扮演真诚社会公民.IBM全球企业谘询服务事业群大中华区总经理黎俊伟指出,根据<2008年全球CEO调查>发现,CEO们将市场因素

网络管理员使用协议分析器常见错误

协议分析器是网络管理员库中最强有力的工具之一.它能将难处理.耗时长.让CEO们感到恼火甚至不得不重启所有机器的问题转变为能短时处理.易于在每周例行状态报告中反映的问题,为公司省下大量的时间与金钱. 然而,就像其它任何复杂工具一样,它必须被适当运用才能获 得最大的效益.在使用协议分析器诊断网络故障时,应当尽量避免-- 错误1.分析器误置 正确放置分析器对快速诊断故障具有决定性作用.设想分析器是置于网络中的窗口,犹如建筑物窗口一般,视野的改变依赖于从哪个窗口看出去.从南面窗口望去是看不到建筑物北面高