|
|
|
|
|
|
| Сетевая газета InfoSecurity.ru |
Безопасность и виртуализация серверов
Сокращение поверхности атаки хост-компьютера, используемого для виртуализации. ESX устанавливает только компоненты, необходимые для среды виртуализации. Считается, что автономная версия ESX или Hyper-V менее уязвима, чем входящая в состав более старшего продукта, поскольку в ней нет встроенного Web-сервера. В результате уменьшается поверхность атаки. Microsoft Hyper-V можно также установить в режиме Server Core или полной версии Windows Server 2008. Чтобы сократить поверхность атаки, установите Hyper-V только в варианте Server Core, а не полной версии Server 2008. Поверхность атаки правильно установленного гипервизора существенно уменьшается. Хост-брандмауэры. Включите брандмауэр на хост-системах виртуального сервера. Проверьте ограничения на доступ, разрешив его с определенных компьютеров управления и заблокировав дистанционный доступ со всех остальных компьютеров. Откройте только необходимые порты для дистанционного управления на брандмауэре хост-системы виртуального сервера. Используйте выделенный сетевой адаптер для управления хост-компьютером виртуального сервера. Подумайте об установке дополнительного сетевого адаптера специально для управления. Убедитесь, что данная сеть физически отделена от любых сетей, используемых гостевыми виртуальными серверами. В целях безопасности используйте не беспроводную локальную сеть, а физически разделенный коммутатор для доступа с целью управления. Беспроводные локальные сети могут быть поражены путем перегрузки коммутатора сетевым трафиком, в результате чего коммутатор превращается в концентратор. Обязательно следует ограничить доступ к сети управления, предоставив его только избранным компьютерам. Если для управления серверами VMware Cluster или ESX используется Virtual Center for VMware Server, убедитесь, что доступ к этому серверу управления ограничен. Дистанционный доступ к хост-компьютерам. Не предоставляйте дистанционный доступ к хост-системам виртуального сервера без VPN-туннеля. Поразительно, но многие компании по-прежнему пренебрегают этим очевидным правилом, разрешая дистанционный доступ без VPN. Проверьте, надежно ли защищены конечные точки, из которых будет осуществляться доступ к хост-системам виртуального сервера. Типичный метод, используемый взломщиками, — овладеть слабо защищенными конечными точками, чтобы получить доступ к корпоративным ресурсам. Базовые образы или шаблоны сервера. Часто базовые образы или шаблоны виртуального гостя используются в качестве отправной точки для создания новых гостевых виртуальных серверов. Эти шаблоны следует хранить автономно и использовать только при создании новых серверов. Если взломщик получит доступ к хост-компьютеру виртуального сервера, то ему удастся поразить образ или шаблон виртуального сервера. Все новые серверы, построенные на основе пораженного базового образа, будут также заражены. Программы на хост-сервере. Следует свести к минимуму программы, запускаемые на хост-системе виртуального сервера. На нем нужно разместить агент резервного копирования и, может быть, антивирусную программу. Все остальные приложения должны выполняться на гостевых виртуальных серверах. Сегментация виртуализации. Серверы, на которых размещены конфиденциальные данные, следует запускать на отдельном узле виртуализации, в отдельном кластере или разместить на специально выделенном оборудовании. Управление программными обновлениями. Как и в случае с физическими серверами, важно своевременно применять программные обновления для хостов. Выделение ресурсов гостевым виртуальным серверам. Для защиты от атак с отказом в обслуживании (DOS) настройте гостевые виртуальные серверы так, чтобы они не могли занимать 100% ресурсов хост-компьютера. Резервные копии образа гостевых виртуальных серверов. Необходимо регулярно выполнять резервное копирование образа гостевых виртуальных серверов на узле. Как ESX, так и Hyper-V обеспечивают копирование файлов диска гостевого виртуального сервера, не отключая гостевого сервера. Если хост-система поражена, можно быстро восстановить гостевые виртуальные серверы с помощью резервных файлов образа. Сейчас емкость USB-устройств стала достаточно большой для размещения одной или нескольких виртуальных машин. Сотрудник, получивший физический доступ к хост-компьютеру, может скопировать образ виртуального сервера на USB-накопитель и запустить его на хост-сервере. При работе с Windows Server 2008, если сервер располагает микросхемой Trusted Platform Module (TPM), полезно включить шифрование BitLocker, чтобы предотвратить запуск несанкционированной операционной системы на сервере. Продукты безопасности для виртуализации только начинают появляться на рынке. Ранее в этом году уже было объявлено, что компания VMware работает над интерфейсом прикладного программирования API VMsafe, через который поставщики продуктов безопасности получат доступ к среде виртуализации ESX. За 2008 г. в продаже появилось много продуктов безопасности для ESX. Поражение хоста виртуального сервера может обернуться катастрофой для любой среды виртуализации. Поэтому рекомендую отнестись к защите серьезно. Источник: Windows IT Pro
| |
|
|