RSS订阅
RSS订阅TT安全

虚拟机具有什么样的额外安全保护措施?

2008-1-21  选择字号:  | |
打印本文章

导读:虚拟机是否具有杀病毒、防止黑客攻击的入侵保护系统等安全技术?如果黑客恶意攻击,攻破虚拟机的防御有多困难?

关键词:虚拟机安全 漏洞

正在加载数据... 【TechTarget中国原创】问:虚拟机是否具有杀病毒、防止黑客攻击的入侵保护系统等安全技术?如果黑客恶意攻击,攻破虚拟机的防御有多困难? 答:最好虚拟机能做一个和真实系统具有相同安全机制的“客户”系统。这也就是说,虚拟化不在“客户”机上运行的软件添加任何额外的保护。如果在真实的操作系统中,软件存在漏洞,那么在虚拟机上漏洞也同样存在……

【TechTarget中国原创】:虚拟机是否具有杀病毒、防止黑客攻击的入侵保护系统等安全技术?如果黑客恶意攻击,攻破虚拟机的防御有多困难?

:最好虚拟机能做一个和真实系统具有相同安全机制的“客户”系统。这也就是说,虚拟化不在“客户”机上运行的软件添加任何额外的保护。如果在真实的操作系统中,软件存在漏洞,那么在虚拟机上漏洞也同样存在。这是因为虚拟技术的目标就是为了制造一个和真实系统行为一样的虚拟机器。因此,你必须像对待真正的操作系统一样,加固“客户”机器,给程序打补丁升级。

  现在,虚拟化能实现部分隔离功能。具体而言,将软件的某一部分放到“客户”机上运行,使它与主机或者另一台“客户”机的其它功能隔离。这需要谨慎小心,因为聪明的黑客可能攻击威胁虚拟机提供的隔离功能。虽然这种概率较小,但不是不可能。如果黑客能够得到运行在主机和“客户”机上的代码,就能创建一个虚拟通道穿过虚拟机。我的团队开发了一个叫做VMcat的小工具,可以创建自己的通信通道,在“客户”机和主机之间传送数据。目前,VMcat需要黑客在“客户”机和主机上都安装而且运行一些东西,所以它不是一个纯粹的Escape软件。一个真正的Escape软件应该允许黑客在“客户”机上直接运行主机上的程序,突破“客户”机的隔离功能。
 
  到我发稿为止,还没有真正意义上的Escape软件公开发布,不过,近期这个领域有一些很有趣的动向。2007年7月,我的团队示范了Escape如何破坏一个未打补丁VMware Workstation系统。巧合的是,2007年8月,微软发布了MS07-049,针对其虚拟服务器和虚拟PC产品的安全漏洞而发布的补丁。微软称,“可以允许一个‘客户’操作系统用户在主机或者其它‘客户’操作系统中运行代码。”这就是书本里有关“虚拟机Escape“的定义。同样,到目前为止,无论是针对VMware还是微软,暂时还没有发现公开的攻击事件。

  面对这些问题,你应该怎么做呢?不断给虚拟产品打补丁更新。VMware和微软都会定期发布补丁,你一定要及时安装补丁。与此同时,也要加固你的“客户”机和主机,尽量减少攻击者危害虚拟机双方安全的机会。最后,认真仔细架构你的虚拟机部署,尽量降低Escape 有可能造成的损坏。通过用不同的主机,将那些没有存储重要数据的“弱”机器和存储有价值信息的“强”机器分离开来。不要把你的虚拟机当作防火墙,而是使用真正的防火墙。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
Twitter泄露事件发生在用户报告了快速传播的钓鱼攻击之后,社交网络所支持的工具对至少33个高级帐户的成功攻击,之后Twitter官方想要关闭系统。
黑客常常利用电子邮件系统的漏洞,结合简单的工具就能达到攻击目的。 电子邮件究竟有哪些潜在的风险?黑客在邮件上到底都做了哪些手脚?
云计算、面向服务的架构(SOA)及其他迅速出现的新技术加大了数据治理策略面临的威胁。了解安全威胁在如何变化是风险管理规划取得成功的关键,同时关乎贵企业的利润……
随着新年到来,我们必须做好准备迎接新的互联网安全威胁。攻击计算机用户的手法每年都会推陈出新,在数量和所造成的破坏性上也逐年递增。2009年将会呈现什么样的趋势呢?
对使用Windows的人来说,病毒无处不在,各种各样的新型病毒层出不穷,近年来,Linux操作系统也在发展壮大,并在各领域内得到应用,Linux会是一块没有病毒的乐土吗?

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。