虚拟化技术可以加强系统和网络的安全性吗?

发布者:太和清音最新更新时间:2016-01-05 关键字:虚拟化技术  系统  网络  安全 手机看文章 扫描二维码
随时随地手机看文章
    我们都知道虚拟化技术可以帮助企业节省开支,简化IT资源管理,但是我们能够利用虚拟化技术来加强系统和网络的安全性吗?随着虚拟蜜罐(honeypot)和蜜网(honeynet)技术的出现,到使用Hyper-V虚拟化技术分配服务器角色,再到虚拟应用程序的无缝沙盒(sandboxing)技术以及最新版本VMWare工作站的发布,答案是肯定的。本文将探讨如何使用虚拟化工具提高Windows环境的安全性等问题。

    虚拟化安全vs安全的虚拟化

    经常会有人谈论虚拟环境中出现的安全问题,而大部分讨论都是围绕如何保护虚拟机问题的。诚然,虚拟化技术可能带来某些安全风险,然而,如果用得适当,虚拟化技术也能够帮助提高安全性。

    控制力是保护系统的一个重要因素,包括对企业内部人员的控制和访问公司网络资源的外部人员的控制(例如远程用户使用便携式电脑和移动设备访问网络)。虚拟化技术能够帮助你集中控制最终用户所访问的应用程序,而桌面虚拟技术则能够为具有潜在危害的应用程序、网站等创建安全、孤立的计算机环境。

    数据集中化管理能够确保数据的安全性,而基于服务器的虚拟化技术能够确保重要数据不被存储在台式机或者很容易遗失或者被偷窃的笔记本电脑中。

    沙盒技术

    沙盒是指器不能直接访问主一种相对孤立的环境,能够安全地运行那些可能对操作系统、其他应用程序或网络造成威胁的程序。虚拟机机资源,所以使沙盒技术十分安全。如果系统中存在不稳定的应用程序、有安全漏洞应用程序或者未知应用程序,你可以将这样的应用程序安装在虚拟机中,这样的话,当该应用程序出现问题时,就不会对主机系统的其他部分造成影响。

    由于网络浏览器经常会成为恶意软件和病毒攻击的对象,我们可以将浏览器在虚拟机中运行,当然你也可以在虚拟机中运行其他互联网相关的程序(如电子邮件客户端、聊天程序和P2P文件共享程序等)。虚拟机能够访问互联网,但是不能访问公司的局域网,这能够帮助你保护主机操作系统以及访问本地资源的商业程序免受互联网中的攻击。

    另一个好处就是,当虚拟机受到攻击时能够很简便地恢复,VM软件会在特定的时间点对机器进行“快照”,因此能够很快速地恢复到攻击前的状态。

    无缝虚拟应用软件和丰富的VMWareWorkstation6.5实战经验

    最新版本的VMWareWorkstation(6.5版本)提供了最完整的桌面功能,并且其“Unity”功能能够让你在主机桌面中查看在主机操作系统的应用程序(来自虚拟机)。对用户而言,这意味着完全的无缝虚拟应用程序整合,操作过程更加方便。用户能够轻松在虚拟机和主机间进行拖放或者粘贴操作,根本不会感觉应用程序是在虚拟机中运行,这就是说对虚拟机中的应用程最新版本的VMWareWorkstation(6.5版本)提供了最完整的桌面功能,并且其“Unity”功能能够让你在主机桌面中查看在主机操序(如网络浏览器)实施沙盒技术时不再会感觉到任何障碍。

    这种新软件还能够帮助用户安装虚拟机以便跨越多个监控器进行操作,这很重要,尤其是当你需要在虚拟机中同事运行几个应用程序时。或者你也可以安装多个虚拟机在不同的监控器上显示,这样就更容易追踪用户在特定时间所操作的虚拟计算机。另外也可以在后台运行虚拟机,而不使用workstation用户界面。

    服务器分离

    服务器整合是很多企业使用虚拟化的主要目的,当然你也可以不使用虚拟化而在一台机器上运行多个服务器角色,你的域控制机还可以作为DNS服务器、DHCP服务器、RRAS服务器等。但是在一台服务器上运行多个角色,特别是在域控制器上,会造成重大的安全风险。虚拟化可以让你在同一物理机上运行所有这些相同的角色,并将服务器分离,因为他们是在单独的虚拟机上运行。

    微软公司发布的Hyper-V虚拟软件能够防止VM间的未经授权的通信,且每个虚拟机在分离出来的单个工作进程中运行,并且在用户模式中仅有有限的权限,这能够保证主服务器和程序的安全性。其他能够分离虚拟机的安全机制包括分离虚拟设备,一种从每个虚拟机到主服务器的独立的VMBus,并且VM之间没有共享空间。

    注意:

    值得注意的是,如果VM操作系统在VM之间传输内容或者在局域网内共享磁盘,就会带来很大的安全风险,并且会动摇用户使用虚拟技术的决心。

    虚拟蜜罐技术和蜜网技术

    蜜罐是指用来引诱攻击者的计算机,而蜜网则是指包含蜜罐的整个网络,网络外部人员会觉得蜜网是某种生产网络,其目的包括三方面:

    ·转移攻击者的注意力,保护真正的生产网络;

    ·让你对试图攻击网络的攻击类型进行预警,这样就有时间专门研究如何对付这些攻击,以防攻击真正的网络和系统;

    ·收集可以用于鉴定攻击者的信息。

    蜜罐和蜜网可以使用物理机器构建,但是价格将会很昂贵,并且难以管理。有了虚拟技术,就能在一台物理机上建立大型的蜜网,而且成本很低。虚拟桌面还可以找出网络中防病毒软件没有防范到病毒和恶意软件。

    注意:

    作为最佳安全方案,能够转移互联网的攻击的蜜网应该在专用物理机上运行,这样就不会连接到真正的生产网络,或者与真正网络间有防火墙。蜜网通常被置于DMZ或者外围网络中,另一种方法就是将蜜罐置于内部网络中以检测来自内部的攻击。

    由于很多公司现在都将其生产服务器放在VM上运行,虚拟环境不再作为引诱攻击者的信号,而是真正的生产网络。

    总结:

    适当部署虚拟技术可以为公司网络提供多一层的安全保障,为了实现最佳安全做法,应当确保对运行在虚拟机上的操作系统和应用程序实施的保护与对运行在物理机中的操作系统和应用程序实施的保护是一样,总之,虚拟化技术只能作为安全工具库的一种工具,而不是全部。

关键字:虚拟化技术  系统  网络  安全 引用地址:虚拟化技术可以加强系统和网络的安全性吗?

上一篇:逃离孤岛 信息安全需要本源数据加密技术的支持
下一篇:活体指纹识别应用 指纹安全再进一步

推荐阅读最新更新时间:2024-03-16 11:18

工业自动化电源困境:同步稳压器改进电源系统
介绍 本应用笔记是工业自动化电源设计中高压同步稳压器系列文章的两部分的第2部分。第1部分讨论工业控制架构以及电源需求和困境。在本系列的第 2 部分中,我们将讨论新电源如何采用同步开关技术,同时能够承受高达 60V 的电压尖峰和高达 3.5A 的电源,这在以前是不切实际的。这些功能通过提高效率,从而降低发热和功耗,减少元件尺寸,并限制分立式外部元件的数量,从而简化工业自动化系统电源设计。 新型同步稳压器 同步稳压器似乎是应对工业自动化系统电源设计挑战的完美解决方案。这些器件效率高,功耗有限,系统温度更低。它们需要的空间很小,降低了 BOM 成本。 有许多同步稳压器的额定工作电压高达28V,少数额定工作电压高达40V。然而,这
[嵌入式]
工业自动化电源困境:同步稳压器改进电源<font color='red'>系统</font>
中国正建设全球最强人脸识别系统
据媒体报道,中国东部一所中学的学生不必再担心饿肚子了,因为食堂安装了面部识别系统。   在周五报道,高科技小玩意儿在浙江省杭州第十一中学安营扎寨,在本学期之前,针对青少年忘带或者弄丢食堂卡,因此无法支付餐费的问题越来越多。   据学校介绍,每天约有50名学生会忘记他们的饭卡。但这不再是一个问题,因为所有学生只需抬头看着摄像头就可以买饭了。   该机器仅一秒钟就能扫描每个人的脸部,然后再显示他们所要买的东西以及花费多少。报告说,如果一切顺利,孩子只需按下“确认”按钮,他们的食堂账户即会自动扣除费用。   学校表示,该系统已证明非常成功,现在计划在教室安装类似的设备,以
[安防电子]
嵌入式网络智能控制系统的研究
    嵌入式设备与Internet结合将代表着嵌入式技术的真正未来。文中嵌入式网络智能控制系统将嵌入式操作系统与Internet网络相结合。     首先给出了基于Web服务器的嵌入式网络智能控制系统的体系结构;然后,设计了软件系统,并给出了嵌入式网络智能控制终端与Web服务器之间信息交换的报文格式,提出了调度服务器的参数计算方法和负载调度算法;最后,给出实验结果和结论。     1引 言     随着 Internet 技术的发展、信息家电的普及应用以及EOS(Embedded Operating System)的微型化和专业化,EOS 开始从单一的弱功能向高专业化的强功能方向发展。以基于Internet为标志的嵌入式
[嵌入式]
四轮转向系统结构及工作原理
2.1.4WS 系统的组成 随着二十世纪末以来在信息技术、集成电路、微电子领域的技术突破,以这些技术为基础的汽车电子控制技术也逐步发展成熟,4WS系统的发展成熟也正是基于汽车电子控制技术的进步,4WS系统中对于车辆四轮的控制以及前后轮的转向分配使用到了电子控制技术以及电机助力技术。由于在车辆四轮转向过程中,车辆的前轮和后轮在不同的速度之下的转向方式存在差别,因此在四轮转向控制之中应用4WS结构相对独立,且在车辆前后轮转向系统中不存在机械连接,因此可以确保转向性能可以在系统正常运行的状态下保持高水平。 车辆转向机构、ECU、减速器、电动机、传感器等部分共同构成4WS系统,并实现对车辆四轮转向的有效控制。在车辆后轮参与转向的过程中
[嵌入式]
警惕传感器漏洞- 汽车图像传感器决胜网络安全赛道
向自动驾驶过渡的趋势,加上公众对无人驾驶汽车安全性的担忧,使网络安全成为汽车原始设备制造商(OEM)的首要关注点。 必须保障汽车系统的完整性和对车辆的控制,从而确保驾驶员、乘客和行人的安全。 网络安全对于通过网络连接的汽车子系统等必不可少,对用于先进驾驶辅助系统 (ADAS) 和驾驶员监控的图像传感器也同样至关重要。 图像传感器相当于汽车的眼睛,支持 ADAS 功能,例如车道偏离警告、行人检测和紧急制动。它们帮助汽车系统评估周围环境并监控驾驶员的行为。未来,它们还将协助识别和验证汽车用户的身份并监控他们的生命体征,以便在驾驶员丧失行为能力时通过车载计算机来控制汽车。因此,图像传感器必须保持正常使用,尤其是在汽车可能遇到的极端情
[汽车电子]
警惕传感器漏洞- 汽车图像传感器决胜<font color='red'>网络</font><font color='red'>安全</font>赛道
谷歌的Fuchsia系统的“斤两”如何?
自2016年以来,谷歌秘密成立的小组一直在研发一款全新的系统Fuchsia,据悉谷歌研发Fuchsia系统的目标是全面取代Android。一直以来Android虽然占据85%的全国市场份额,但是它的性能、隐私、安全性等问题一直被人诟病。谷歌希望通过一个完善的Fuchsia系统修正Android所遗留的各种问题,并取而代之。 随着更多个人设备和其他小型设备的不断上线,从零起步的Fuchsia项目旨在克服Android的一些局限性,更好地适应设备中的语音交互功能和频繁的安全更新,并实现从笔记本电脑到微型联网传感器等不同设备之间的无缝性。CEO桑达尔·皮查伊(Sundar Pichai)已设定谷歌的发展方向:让人工智能服务瞄准所有消费
[嵌入式]
荷兰警方称已攻破最安全的黑莓手机
    网易科技讯   1月12日消息,据科技网站Engadget报道,在通信安全方面,黑莓一直都是各家厂商中的翘楚,但对有些人来说,普通版的黑莓还不够安全,于是该公司就为这些特殊人士专门打造了拥有PGP加密能力的黑莓手机。不过恐怕这些特制版的黑莓手机也不能完全让人放心,荷兰法医学学会最近在一份报告中称,他们已经攻破了这款黑莓手机的PGP加密。 报告中并没有描述具体的破解技巧,不过文中提到了一个名为CelleBrite的工具,技术人员就是通过这款工具破掉黑莓的加密的。专家分析称,技术人员可能是通过记忆转储猜出了密码。 不过这种破解方法也不是万无一失,因为你需要将记忆卡从主板上扯下来,而这样会彻底毁掉主板,所以会有一定的失败几
[手机便携]
基于单片机的系统外扩展的存贮器
一、实验目的 1、学习片外存贮器扩展方法。 2、学习数据存贮器不同的读写方法。 3、学习片外程序存贮器的读方法。 二、实验内容 1.实验原理图: 2、实验内容 (1)使用一片2764EPROM,作为片外扩展的程序存贮器,对其进行读。 (2)使用一片6264RAM,作为片外扩展的数据存贮器,对其进行读写(使用键盘监控命令和程序运行两种方法)。 3、实验说明 (1)在使用键盘监控命令读片外扩展的程序存贮器2764中内容时,由于本系统中该程序存贮器作为用户目标系统的程序存贮器,因此DVCC系统必须处于仿真2状态,即“H.....”态,用MEM键即可读出。 (2)在使用键盘监控命令读写片外扩展的数据存贮器
[单片机]
基于单片机的<font color='red'>系统</font>外扩展的存贮器
小广播
添点儿料...
无论热点新闻、行业分析、技术干货……
最新安防电子文章
换一换 更多 相关热搜器件

About Us 关于我们 客户服务 联系方式 器件索引 网站地图 最新更新 手机版

站点相关: 视频监控 智能卡 防盗报警 智能管理 处理器 传感器 其他技术 综合资讯 安防论坛

词云: 1 2 3 4 5 6 7 8 9 10

北京市海淀区中关村大街18号B座15层1530室 电话:(010)82350740 邮编:100190

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved