RSS订阅
RSS订阅TT安全

虚拟化工具评估VMware安全配置

2008-6-10  选择字号:  | |
打印本文章

导读:拥有大型(VMware)ESX配置的企业应该考虑企业的虚拟化安全配置问题,虽然VMware发布了ESX服务器配置最佳做法,但是不易实施,Tripwire ConfigCheck有望解决这个问题。

关键词:ESX配置 虚拟化安全 ESX服务器 企业

正在加载数据...

【TechTarget中国原创】系统的错误配置和不打补丁都是安全管理人员的疏忽,并且是对攻击的公开邀请。在配置有新型服务器和新型应用程序的大型企业的传统网络中,实行策略非常困难,特别是有时在商业环境中。虚拟环境不会使事情变得更简单。

  虚拟化有巨大的成本优势,它的迅速传播,使策略的执行变成艰巨的任务,专家说企业应该检查安全的问题。

  “这是拥有大型(VMware)ESX配置的企业应该考虑的问题。”Yankee Group的高级分析师Phil Hochmuth说,“最初,它类似淘金热的精神,因为人们意识到了费用的节省。他们不曾慎重地思考安全,就像他们坐下来,策划如何执行和保护虚拟环境的整体指引一样。”

  对VMware来说,它清楚地知道在虚拟世界中解决安全问题的需要。它在二月发布的VMSafe技术,为安全厂商提供了APIs,在管理程序层面与虚拟环境建立联系。

  并且,VMware已经发布了一套加固ESX服务器的配置的最佳做法,但是在现实世界中执行是另外一回事。

  VMware的高级产品管理和市场主管Nand Mulchandani说:“实践证明用户在检查他们中的50或100时,在通读最佳做法并保证他们在他们设置的ESX盒子中适当地执行时有很大的困难。”。

  VMware和Tripwire合作开发了一套工具,他们说它可以使工作更简单。这套免费工具叫做Tripwire ConfigCheck,它可以对照VMware的配置规则,评估ESX服务器。Tripwire ConfigCheck可以在Tripwire的网站上下载(加链接),该网站上也有VMware安全网站的链接。用户可以扫描独立的ESX服务器,提出不顺从服务器的纠正指示。

  “当他们在系统上运行ConfigCheck,并和最佳实践对比的时候,就会很吃惊。”Mulchandani 说,“这会让他们思考关键区域的安全配置和补丁问题。”

  对于Triware来说,它自然希望ConfigCheck会带动公司的主要产品的市场,Tripwire公司执行了配置评估,并在物理和虚拟系统上改变审计,包括在ESX上运行的客户虚拟机。

  Yankee的Hochmuth承认这样的自动化工具非常有价值,因为企业需要在虚拟环境中解决安全问题,但是他说关键的风险因素不在管理程序中。

  “最大的风险只是企业的解体。你会迷惑不解,因为当你拥有了这样的VM sprawl环境,而且还带有可以上线和下线的计算机,而不知道补丁的等级,也不知道虚拟机的安全状态。”他说,“没有人会因为对管理程序的攻击而觉得火烧眉毛。”

  尽管如此,Mulchandani说造成困惑的因素太多了。他认为如果我们说虚拟化热破坏了企业的安全,我们就低估了企业。

  “数据中心的锁定状态很好,虚拟环境的状态不比物理状态差。”他说,“这真的是关于主机和计算机本身的策略;虚拟化的安全风险被过分夸大了。”

【美国TechTarget独家授权】 Virtualization tool assesses VMware security configurations

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
作者:Neil Roiter     译者:Tina Guo   
赛门铁克公布了第四次IT灾难恢复年度调查结果,调查表明参与灾难恢复规划的高级主管大幅减少,同时,由于虚拟化而重新评估其灾难恢复计划的企业数量显著增加……
Sourcefire Inc.正在进入虚拟化市场。它意识到它的网络列表、威胁检测和管理系统需要能够检测和保护网络上虚拟机……
面对虚拟服务器和虚拟环境,扩充型安全方案的问题出在哪里呢?太多的人忘了这一点:VMware公司的虚拟基础架构3(VI3)只是整个虚拟环境(VE)……
远程办公面临着安全效率等诸多方面的问题,强大的技术支持可以让企业高枕无忧。那么有哪些技术可以优化企业的办公呢?本文将介绍第一部分……
不少IT管理员以为:只要部署了虚拟服务器,虚拟机就能万无一失。虚拟化安全专家认为,IT管理人员会惊奇地发现:为了保护虚拟基础架构,他们付出的努力却要大得多……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。