问:虚拟可可以保护杀毒工具和入侵防护系统不受攻击吗?恶意黑客要攻破虚拟机的防御的难度有多大? 答:最好的程度是虚拟机可以使子系统同拥有和真正系统相同的安全措施。也就是虚拟化不能对在子机上运行的软件增加保护,如果,软件的特定不分在真正的操作系统中受到攻击,那么在VM中也会被攻击。这是因为虚拟技术的目标是使虚拟机表现得和真实计算机一样。所以,需要向在真正操作系统上一样对子机进行加固和补丁配置。
现在,虚拟化可以被用于完成一些隔离——就是使用软件的特定不分,并在子机上运行,并和主机或者其他子机上的功能分别开。虽然继续谨慎地处理,聪明的攻击者可能可以攻击虚拟机提供的隔离。它不是没有价值的,而是……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
问:虚拟可可以保护杀毒工具和入侵防护系统不受攻击吗?恶意黑客要攻破虚拟机的防御的难度有多大?
答:最好的程度是虚拟机可以使子系统同拥有和真正系统相同的安全措施。也就是虚拟化不能对在子机上运行的软件增加保护,如果,软件的特定不分在真正的操作系统中受到攻击,那么在VM中也会被攻击。这是因为虚拟技术的目标是使虚拟机表现得和真实计算机一样。所以,需要向在真正操作系统上一样对子机进行加固和补丁配置。
现在,虚拟化可以被用于完成一些隔离——就是使用软件的特定不分,并在子机上运行,并和主机或者其他子机上的功能分别开。虽然继续谨慎地处理,聪明的攻击者可能可以攻击虚拟机提供的隔离。它不是没有价值的,而是可能的。如果攻击者可以取得代码,在主机和子机上运行,他或她就可以创建贯穿虚拟家的虚拟隧道。我的团队已经创建了一个小工具,叫做VMcat,它可以创建自己的通信渠道,在主机和子机之间传送数据。现在,Vmcat要求攻击者在主机和子机上都安装被运行一些设备,这样它就不是单纯的游戏escape了。真正的escape可以允许子机上攻击者开始直接在主机上运行软件,突出子机的隔离。
虽然在写这篇文章时,没有公开的真正的escape软件的发布,但是在这个领域中有一些有趣的动向。在2007年7月,我的团队演示了使用没有打补丁的VMware Workstation 系统是如何escape的。在不相关的开发中,2007年8月,微软发布了MS07-049,这是它的Virtual Server和Virtual PC中的漏洞的补丁,据微软称,“可以允许子机操作系统用户在主机上或者其他自操作系统上运行代码。”这是对虚拟机escape的教科书版的定义。还有,到写这篇文章时,还没有和VMware或Microsoft相关的攻击。
对于这些问题你应该做些什么呢?不断给虚拟化产品打补丁。VMware发布的补丁是定时的,和微软一样。确保已经配置了。还有,加固子机和主机,使攻击者攻击虚拟分区的任何一个的可能性最小化。最后,谨慎架构你的虚拟机配置,减少escape造成的伤害。区分弱计算机——没有重要数据的——和带有有价值信息的强大计算机,并可以是用不同下行主机。不要像对防火墙一样对待你的虚拟机。应该使用真正的防火墙。
作者
翻译
相关推荐
-
思科2017网络安全报告:安全漏洞的实际成本及其应对措施
据思科2017年度网络安全报告显示,在2016年遭遇过安全攻击的企业中,三分之一以上的企业损失了超过20%的重要客户、商业机会和收入……
-
传统网络边界消弭,企业安全需从IT架构建起
随着云计算、移动化等技术的发展,企业网络边界变得模糊,传统的边界安全无法再很好地保护企业安全,为此,企业需要转变防御观念,从架构角度出发建立起新的IT安全架构,以应对无处不在的网络威胁。
-
转型中的深信服不只有安全,云和虚拟化占了半壁江山
深信服从2011年就已开始布局云和虚拟化领域。积累至今,云和虚拟化已发展成与安全业务平分秋色,再仅拿安全厂商来看待深信服显然已不合时宜了。
-
让IT更简单:深信服在京举办2016年大客户技术高峰论坛
6月18日,以“创新佳法,IT简法”为主题的深信服2016年大客户技术高峰论坛在北京国贸大酒店隆重举行。这是深信服第8年举办高峰技术论坛,会议吸引了来自全国各地的800多位CIO前来参与,共同探讨IT技术的新动向。