RSS订阅
RSS订阅TT安全

2008企业安全:面对虚拟化与VoIP的新兴威胁

2008-3-4  选择字号:  | |
打印本文章

导读:虚拟化安全和VoIP安全将成为2008年新兴安全威胁,企业将如何面对,积极防御?

关键词:虚拟化安全 VoIP安全

正在加载数据... 【TechTarget中国原创】2008年新兴安全威胁将主要集中在两大非传统威胁领域:虚拟化和VoIP(互联网语音传输协议)。去年,这两项技术都出现了安全问题的初步迹象,包括一些重要的安全漏洞。尽管如此,VoIP和虚拟化还是成功地快速增长,以致于即使VoIP和虚拟化安全引起相当的关注,也不足为奇。

【TechTarget中国原创】2008年新兴安全威胁将主要集中在两大非传统威胁领域:虚拟化和VoIP(互联网语音传输协议)。去年,这两项技术都出现了安全问题的初步迹象,包括一些重要的安全漏洞。尽管如此,VoIP和虚拟化还是成功地快速增长,以致于即使VoIP和虚拟化安全引起相当的关注,也不足为奇。

  虚拟化成为攻击目标

  2007年,由于组织希望减少物理数据中心的占用空间,增加硬件资源的利用率,虚拟化市场急速增长。同样,虚拟化也引发了一些不怀好意的人的兴趣。

  前,黑客急于发现虚拟化的漏洞。他们的一个主要目标就是避开虚拟机:破坏客户操作系统,以访问底层主机。Burton Group研究公司高级分析师Pete Lindstrom很好地概括了这样的紧张竞争气氛----“攻击者和企业架构师在虚拟化安全道路上齐头并进”。

  2007年,Intelguardians 公司的Ed Skoudis和他的咨询团队演示了针对VMware Workstation通过escape字符进行攻击。如果2008年再看到类似的针对企业级虚拟技术的攻击,不必感到惊讶。

  如何在企业部署虚拟化的同时实现自我保护?以下提供一些观点:

  • 按照敏感性隔离虚拟环境

  隔离的程度取决于你的财政预算及抗复杂能力,但是把不同敏感级别的数据保存在各自的虚拟环境中,将是明智的选择。例如,采用某个虚拟例程控制你的公共Web服务器,而用另外的例程控制内部数据库服务器,但两个例程寄存在相同的虚拟环境中,这就不是一个好主意了。

  • 巩固以前的知识

  你以前学到的关于操作系统安全的知识在虚拟服务器中依然适用。卸除不必要的设备,加强主机防火墙,安装安全补丁,从而加固你的系统。如果你减少了,令不怀好意的人无法寻找到进入你的系统的入口,你就能降低受攻击的可能性。

  • 观看新闻,准备迅速反应

  有些企业很倒霉,受到“零天虚拟化攻击”。但是从统计学角度讲,这基本上轮不到你的企业。但是,一旦新闻涉及到这一点,那些坏家伙就会和你一样迅速地去阅览相关信息。随时留心,并且要反应迅速,避免成为第二波受害者中的成员。

  VoIP威胁浮出水面

  爱它或者恨它,VoIP依然存在。2006年,Juniper研究公司预测,到2010年为止,VoIP市场的年收入将达到180亿美元。即使你尚未准备在公司中使用VoIP,还是有可能某人坐在会议室讨论可能发生的迁移。

  在几个月之前,VoIP安全还是个理论问题。世界欣然接受了一项新技术,但是并没有及时对其安全问题引起注意,许多人对这一现实哀哭切齿。(如果这个故事听起来隐约有些熟悉,也就是与我们大概在十几年前听说互联网相类似!)

  SearchSecurity.com网站的高级新闻编辑Bill Brenner借用了Malcolm Gladwell在2007黑帽会议上讨论VoIP时使用的一个短语。Brenner认为,随着许多极易受到攻击的协议广泛得到采用,VoIP安全正接近一个引爆点。如果在2008年看到VoIP“倾覆”,也不必吃惊。

  几个月前,一次重要的VoIP攻击公布于众:一位名叫Joffrey Czarny的研究员演示如何针对思科的统一IP电话,成功实现远程窃听。思科公司承认该项漏洞,并发布应急方案。

  以下是一些简单的技巧,可以保护组织免受VoIP风险。

  • 遵守VoIP网络安全的最佳方案

  例如,考虑将所有VoIP电话放在一个隔离的、安全的VLAN(虚拟局域网)中,以防止未授权设备通过内网的声音通讯设备进行窃听。保护VLAN,防止未授权设备。一旦你隔离了VoIP设备,对其进入和传出的通讯加以限制,这样它们就只能与呼叫人联系。

  • 对经过公共网络的通话实施加密

  在这点上,加密技术并不完善,并不是所有提供VoIP系统的供应商都能实现该技术。不如花点时间研究一下部署VoIP时可供选择的技术。

  • 观看新闻,准备迅速反应

  听起来熟悉吗?你刚才在阅读虚拟化时,也是同样的建议,这与VoIP和其它相关技术都一样。

  这不是一份指导今年需要注意哪些新型兴威胁的综合入门指导,不过毫无疑问,VoIP和虚拟化安全问题迟早会影响到企业的信息安全专家。请记住,2008年要时刻保持警惕,根据威胁情况做好反应准备。


2008企业安全
 2008企业安全:恶意软件推陈出新
 2008企业安全:应用开发过程中建立信任
 2008企业安全:面对虚拟化与VoIP的新兴威胁
 2008企业安全:访问管理的挑战
 2008企业安全:安全管理之难题

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
VoIP安全可能不是很多IT安全专家或者网络管理员考虑的首要问题,而专家警告说VoIP通信的威胁正在增加。思科的网络工程师说攻击者有很多方法和工具可处理和截取VoIP通信……
安全外壳协议(SSH)是一种在不安全网络上提供安全远程登录及其它安全网络服务的协议。SSH是一个好的应用程序,在正确使用时,它可以弥补网络中的漏洞……
窃听指的是偷听电话、计算机及其它设备的电子通信。目前有哪些窃听技术和方法?为了应对这些技术和方法,应该采取什么样的防御措施呢?
Gartner的调查估计在三年内,VoIP配置将无处不在。但是企业在应用VoIP技术时存在安全风险。那么在应用VoIP技术时,金融服务机构等企业应当仔细研究那些安全因素呢?
问:除了垃圾信息,VoIP攻击还会产生什么样的危害? 答:就像我最近在SearchSecurity.com的文章中写道的,我认为VoIP攻击在不久的将来将会扩大。

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。