虚拟化四大安全隐忧拍砖虚拟化市场

最新更新时间:2008-01-06来源: 华东IT导购平台关键字:操作系统  安全  服务器  程序  网络 手机看文章 扫描二维码
随时随地手机看文章

  有专家警告说:"虚拟服务器相对物理服务器而言更容易收到攻击,这也是管理程序技术开发过程中面临的新的隐患。"

  服务器虚拟化只需要较少的硬件资源就能运行多重应用程序和操作系统,能允许用户根据自身需求快速调配新的资源。但是这些灵活性也导致网络和安全管理者们不禁担心存在于虚拟环境中的安全隐患会在整个网络中蔓延开去。

  "我之所以对虚拟化敬而远之是因为我对管理程序中的安全问题早有耳闻",位于美国佛罗里达州的整形和医疗器械供应商Exactech公司的网络管理员克雷格.布什表示。"一台服务器发生故障不会影响到整个网络,但是如果是管理程序就有可能发生这样的事,我们必须看到所有的安全问题都得到解决才会考虑介入虚拟化"。

  在此我们将虚拟化环境的安全问题归纳为四点:

  1.虚拟机溢出导致安全问题蔓延

  IT管理者们担心管理程序设计过程中的安全隐患会传染同台物理主机上的虚拟机,这种现象被称作"虚拟机溢出"。

  如果虚拟机能够从所在管理程序的独立环境中脱离出来,工业专家们表示入侵者会有机可乘进入控制虚拟机的管理程序,进而避开专门针对保护虚拟机而设计的安全控制系统。

  "虚拟世界的安全问题正在试图脱离虚拟机的控制范围",伯顿集团的资深分析师Pete Lindstrom在最近的虚拟化安全网络广播会议上表示。

  "据我所知,没有那家公司会允许安全问题通过管理程序技术的方式在虚拟主机间相互传播和蔓延"Catapult系统公司的咨询师史蒂夫.罗斯表示,他主要负责VMware虚拟化环境的配置和维护。

  "这是有可能发生的,入侵者或者安全漏洞会在虚拟机之间来回捣乱,但是我们将它们看做是开发过程中的必须面对的问题"Bowdoin大学的系统工程师提姆.安东尼兹表示。安东尼兹在性能服务器上使用的是VMware ESX虚拟化程序,他通过在资源集群里隔绝虚拟机来尽量回避这样的问题,这主要依赖应用程序或者虚拟机信息的敏感程度。"我们用隔离虚拟机的方式来提供安全性",他表示。

  位于芝加哥的Cars.com的技术运作总监Edward Christensen也是采用隔离虚拟机的方式来保障虚拟环境的安全性。

  保障虚拟环境安全的传统方式是在数据库和应用程序层间设置防火墙,Christensen表示。在线自动化公司使用的是VMware公司的虚拟化管理程序在他们的惠普服务器上进行虚拟机配置,Christensen表示从网络上脱机保存虚拟化环境有助于缓解安全隐忧。"这对于虚拟化环境来说是比较好的方法"他表示。

  2.虚拟机成倍增长,补丁更新负担加重

  "虚拟机修补面临更大的挑战,因为随着虚拟机增长速度加快,补丁修复问题也在成倍上升"伯顿集团的Lindstrom表示。"证实各个机器上补丁修复的能力在虚拟世界里更加重要"。

  IT管理人们也认同补丁在虚拟化环境中的关键性,但是在虚拟机和物理服务器补丁之间实质的区别并非在于安全问题,而是量的问题。"我们需要紧记虚拟化服务器与物理服务器一样也需要补丁管理和日常维护"Catapult公司的罗斯表示。Transplace公司有三种虚拟化环境--两个在网络内部,一个在隔离区(DMZ)上--大约有150台虚拟机。"管理程序额外增加了层来用于补丁管理,不过无论物理机还是虚拟机上补丁都非常关键",罗斯表示。

  对Bowdoin的Antonowicz来说,应对虚拟服务器的增长过快是目前优先考虑的问题,当服务器成倍增长已经超出我们的控制之时,我们也要及时增加补丁服务器的数量。过去他们会将40台服务器作为补丁,但是现在用于安全保障的补丁服务器数量已经超过了80台。他希望将来能有一款工具能更好的实现这一进程的自动化。

  "在没有任何物理约束的情况下,虚拟机的增长速度不断加快"Antonowicz表示。"在我们使用更多的虚拟机之前,我需要了解更多补丁自动化的信息"。

  3.在隔离区(DMZ)运行虚拟机

  通常,许多IT管理人都不愿在隔离区(DMZ)上放置虚拟服务器。其它的IT管理者们也不会在隔离区(DMZ)的虚拟机上运行关键性应用程序,甚至是对那些被公司防火墙保护的服务器也敬而远之。根据伯顿集团的Lindstrom的说法。不过如果用户正确采取安全保障措施,这样做也是可行的。"你可以在隔离区(DMZ)内运行虚拟化,即使防火墙或隔离设备都是物理机上。在多数情况下,如果把资源分离出来是比较安全的方式",他表示。

  Bowdoin公司的Antonowicz表示,不管是隔离区还是非隔离区,他都会建立虚拟化环境,他是采用在虚拟资源的集群中限制访问的办法。"每个集群都是自己的资源和入口,因此无法在集群之间来回串联",他解释说。许多IT管理者们致力于将他们的虚拟服务器分隔开,将他们置于公司防火墙的保护之下,还有一些做法是将虚拟机放置在隔离区内-只在上面运行非关键性应用程序。Transplace公司的IT基础架构总裁斯科特.安克表示,防火墙和在隔离区虚拟机上运行的应用程序之后就是价值的体现,比如DNS的服务。

  "我们在可信赖主机的平台上运行防火墙。在我们的隔离区,我们将在少数VMware公司实例上运行物理服务器,但是在可信赖平台和非信赖网络之间的鸿沟却难以跨越",安克表示。

  4.管理程序技术的新特性容易受到黑客的攻击

  任何新的操作系统都是会有漏洞和瑕疵的。那这是否意味着黑客就有机可乘,发现虚拟操作系统的缺陷进而发动攻击呢?

  工业观察家们建议安全维护人员要时刻对虚拟化操作系统保持警惕,他们存在潜在导致漏洞和安全隐患的可能性,安全维护人员只靠人工补丁修护是不够的。

  "虚拟化从本质上来说全新的操作系统,还有许多我们尚不了解的方面。它会在优先硬件和使用环境之间相互影响"位于Ptak的诺埃尔协会创始人兼首席分析师Rich Ptak表示。"让情况一团糟的可能性是存在的"。

  虚拟化管理程序并非是人们自己所想象的那种安全隐患。根据对微软公司销售旺盛的补丁Windows操作系统的了解,象VMware这样的虚拟化厂商也在致力于开发管理程序技术时控制安全漏洞的可能性。

  "VMware公司与微软公司相比成绩显著,在各大厂商中走在了行业的前列"互联网研究集团的负责人彼得.克里斯蒂表示。"不过管理程序使用的代码数量相对简单,比八千万行的代码要安全的多"。

关键字:操作系统  安全  服务器  程序  网络 编辑:汤宏琳 引用地址:虚拟化四大安全隐忧拍砖虚拟化市场

上一篇:UMPC(Ultra Mobile PC)尘封26年X档案揭密
下一篇:AMD最新产品蓝图抢先看09年计划泄露  

推荐阅读最新更新时间:2023-10-11 14:55

航顺芯片获ISO 26262最高等级认证,汽车功能安全管理体系再升级
近日,国际独立第三方检测、检验和认证机构SGS为深圳市航顺 芯片 技术研发有限公司(以下简称“航顺芯片”)颁发了ISO 26262:2018汽车功能安全最高等级ASIL D流程认证证书。 这标志着航顺芯片已经建立起完善的、符合汽车功能安全最高等级要求的芯片产品软硬件开发流程管理体系,也印证了航顺芯片的车规 MCU 产品和服务,可完全满足顶级汽车厂商在产品设计和集成阶段的车规功能安全要求,可大大降低客户自行验证和认证的工作量,加速产品上市。 随着汽车电气化和智能化的发展,汽车的安全性愈发重要。这些新技术引入了更多的电子控制系统和 传感器 ,因此也增加了系统故障的风险。ISO 26262标准是当前全球公认的汽车功能安全流程标
[汽车电子]
航顺芯片获ISO 26262最高等级认证,汽车功能<font color='red'>安全</font>管理体系再升级
12864(ICCAVR程序)
*======================================================= 20x4字符液晶主程序,编译软件(I CC AVR_6.31) CPU内部 晶振 8M 数据线B0~B7接PORTB, E= D7 RW= D6 RS= D5 ======================================================== 接线图如下: _______________ ______________ | --1|GND | | --2|+5V | | --3|V0 |
[单片机]
I2C总线C语言源程序
/*VIICC.H*/ #pragma db cd small #include intrins.h #include reg52.h #define NOP nop ( ); nop ( ); nop ( ); nop ( ) #define SDA P1^7 #define SCL P1^6 void sta( ); void cack( ); void stop( ); void mnack( ); void mack( ); void wrbyt(uchar shu); void wrnbyta(uchar slaw,uchar gg ,uchar n); v
[单片机]
ARM程序异常返回操作
异常的发生会导致程序正常运行的被打断, 并将控制流转移到相应的异常处理(异常响应),有些异常(fiq、irq)事件处理后,系统还希望能回 到当初异常发生时被打断的源程序断点处继续完成源程序的执行(异常返回),这就需要一种解决方案, 用于记录源程序的断点位置,以便正确的异常返回。 类似的还有子程序的调用和 返回。在主程序中(通过子程序调用指令)调用子程序时,也需要记录下主程序中的调用点位置,以便将来的子程序的返回。 在ARM处理器中使用 R14实现对断点和调用点的记录,即使用R14用作返 回连接寄存器(LR)。在硬件上和指令执行上,CPU 自动完成相应返回点的记录。在ARM 汇编语言程序设计时,R14和LR通用。 ARM
[单片机]
空气产品公司赢得为福建晋华存储器项目供气订单
中国上海 (2017年5月11日) ——全球领先的工业气体供应商空气产品公司 (Air Products,纽约证券交易所代码:APD)今天宣布其已和福建省晋华集成电路有限公司建立合作关系,将为晋华的存储器集成电路生产线项目供气。该项目位于正在打造成东南沿海集成电路制造新基地的福建泉州晋江集成电路产业园区内。 空气产品公司将投资建造一个先进且高效节能的制氮厂,并结合其现有的大宗液态气体运输网络,为晋华提供生产所需的所有超高纯气体,包括氮气、氧气、氢气、氦气和氩气等。 空气产品公司工业气体中国区总裁苏俊雄表示:“我们深感荣幸能被晋华选中,来支持这一中国集成电路产业发展中的重要项目。作为已服务全球电子行业40多年的领先工业气体供
[嵌入式]
华为意总裁:愿接受“解剖级”审查以自证产品无安全风险
华为今年遭遇了美国两轮的制裁,已经正式遭遇芯片断供,而制裁的理由便是从上一年开始美国政府指控华为网络设备含有后门等不安全问题。 据外媒报道,华为意大利总裁Luigi De Vecchis表示,公司已经准备好并愿意随是接受对旗设备设施“显微镜”级地检查,以证明其不存在所谓安全风险问题。 本周三华为在意大利罗马揭幕位于当地的网络安全中心,而此番言论便是在那时候华为意大利总裁Luigi De Vecchis发表的。 De Vecchis称,华为愿意开放内部,随时接受“活体解剖”这样的审查。对于美方对华为的制裁,他认为缺乏事实根据,旨在击垮一家公司,感到无言以对。
[手机便携]
天津爆炸 加强民爆行业安全生产迫在眉睫
    8月12日23:30左右,天津滨海开发区一危险品仓库发生爆炸,爆炸现场火光冲天,附近居民都能听到巨大的爆炸声,并有强烈震感,目前伤亡情况尚不清楚。     针对民爆行业安全生产问题,需充分利用现有装备基础,突破生产装备自动化、智能化和信息化技术瓶颈,提升民爆行业本质安全水平。其中主要包含以下几项内容:      智能在线检测系统     使用智能传感器和仪器仪表,现场采集电流、电压、温度、压力、图像、振动等数据,实时监测设备的运行状态并对采集的数据进行实时分析。      计算机管理及视频监控系统     采用计算机管理及智能监控系统,对全线生产参数自动采集,工艺动作自动控制,设备运行实时动态模拟显示,故
[安防电子]
小广播
最新焦点新闻文章
换一换 更多 相关热搜器件

About Us 关于我们 客户服务 联系方式 器件索引 网站地图 最新更新 手机版

站点相关: 数字电视 安防电子 医疗电子 物联网

词云: 1 2 3 4 5 6 7 8 9 10

北京市海淀区中关村大街18号B座15层1530室 电话:(010)82350740 邮编:100190

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved