RSS订阅
RSS订阅TT安全

如何确保虚拟服务器环境的安全

2008-7-10  选择字号:  | |
打印本文章

导读:有了虚拟机,攻击者不仅可以访问网络,也可以访问附属的虚拟基础架构,使所有虚拟系统和所包含的数据处于危险之中。本文将介绍主动在虚拟服务器环境中确保安全的方法。

关键词:虚拟机 虚拟基础架构 数据 危险 虚拟服务器环境

正在加载数据... 【TechTarget中国原创】企业安全团队很大程度上忽略了VLAN的安全内涵。结果,如今渗透测试团队经常可以侵入接待员的桌上型电脑,并直接攻击主机和存储网络,这是一个例子。
  计算机行业如何能避免与虚拟化同样的错误?通过跟踪虚拟化发展时的技术,并且站在攻击者的角度思考。这篇文章中,我们将介绍提前在虚拟服务器环境中创建安全措施的方法。

【TechTarget中国原创】对于今天的企业,虚拟机就像是90年代的虚拟局域网(VLAN)交换机:一个使IT简化的变革性技术。它是如此引人注目,在短时间内就能够普及。

  不幸的是,天下没有免费的午餐。企业安全团队很大程度上忽略了VLAN的安全内涵。结果,如今渗透测试团队经常可以侵入接待员的桌上型电脑,并直接攻击主机和存储网络,这是一个例子。

  计算机行业如何能避免与虚拟化同样的错误?通过跟踪虚拟化发展时的技术,并且站在攻击者的角度思考。这篇文章中,我们将介绍提前在虚拟服务器环境中创建安全措施的方法。

  服务器虚拟化需要新思维

  首先,停止以目前使用虚拟机的方式思考。该技术今天被广泛配置,但是明天将是普遍的。新的应用软件不会简单地配置在物理硬件上;很快,几乎所有的应用服务器将受一个虚拟控制台的操纵。

  以攻击者的角度来看架构:虚拟化控制着企业的每一个应用程序。因此,虚拟基础架构是网络上最有价值的目标。它是攻击者追逐的首要目标。

  使用方针和技术

  接下来,记住IT安全的一个铁的定律:不管有什么样的方针和控件,一些机器仍将会受到损害。应为此制定计划。

  在虚拟机之前,那些受到损害的系统会为攻击者提供访问内部网络的权限。有了虚拟机,攻击者不仅可以访问网络,也可以访问任何附属的虚拟基础架构,使所有的虚拟系统——和它们所包含的数据——处于危险之中。

  虚拟安全最重大的挑战是,防止访问成为一个“game-over”的威胁,它会威胁到企业中所有其它虚拟机。如何能做到呢?这里有一些策略:

  • 按处理的信息分割虚拟机。不错,高安全虚拟机管理着信用卡号码,医疗信息以及其它最重要的数据。但仍然有大量的虚拟机,用于质量保证和系统测试,这里管理员的密码就是“密码”。指望它吧。不要犯与VLAN相同的错误:预先要讲清楚,有一个方针,两种类型的虚拟机决不能共享相同的硬件。然而,今天它也许听起来不现实,假设如果攻击者能在一个虚拟机上运行代码,他们也能在同一台机器上的任一其它虚拟机上运行代码。
  • 留意密码系统。企业使用密码系统的地方比你能想到的更多,像强化Active Directory服务器、保护SSL连接,以及在Web应用程序上产生session cookies。由于隐藏在基础硬件里的timing artifacts,虚拟化在保护加密的机密方面是有缺陷的。不要在虚拟化的共享主机上配置金融应用软件。
  • 创建标准锁定图像。在虚拟化下,主机安全意味着更多,因为共享硬件的虚拟机经常能直接互相对话。你的整个就够应当严格地使用一个基线Windows服务器装置,或者严格地使用一个Linux构造。构造应该锁定为紧密;换句话说,应该坚固,配置最小的痕迹和最大的安全控制。
  • 安全地存储、移动和备份。虚拟机常常以存储区域网络(SAN)技术存储,像iSCSI;在标准TCP/IP网络上移动;使用FTP备份。记住所有这些的关键是,如果攻击者能够在传送或者静止时,看见并且改变那些虚拟机位数,攻击者就可以轻松地改写虚拟机,使你的安全系统完全无效。紧密控制对虚拟机存储的访问,就像您对域管理员密码和SSH钥匙访问的控制那样。
还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
赛门铁克公布了第四次IT灾难恢复年度调查结果,调查表明参与灾难恢复规划的高级主管大幅减少,同时,由于虚拟化而重新评估其灾难恢复计划的企业数量显著增加……
Sourcefire Inc.正在进入虚拟化市场。它意识到它的网络列表、威胁检测和管理系统需要能够检测和保护网络上虚拟机……
面对虚拟服务器和虚拟环境,扩充型安全方案的问题出在哪里呢?太多的人忘了这一点:VMware公司的虚拟基础架构3(VI3)只是整个虚拟环境(VE)……
远程办公面临着安全效率等诸多方面的问题,强大的技术支持可以让企业高枕无忧。那么有哪些技术可以优化企业的办公呢?本文将介绍第一部分……
不少IT管理员以为:只要部署了虚拟服务器,虚拟机就能万无一失。虚拟化安全专家认为,IT管理人员会惊奇地发现:为了保护虚拟基础架构,他们付出的努力却要大得多……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。