中国IDC产业年度大典指定存储网站 第二届中国IDC产业年度大典(北京 2008年1月16日) 中国IT实验室旗下网站
存储世界
 热门搜索:SAN 虚拟化 RAID 容灾 ILM 分层存储 iSCSI SAS
搜索:
 您现在的位置: 中国IT实验室 >> 存储 >> 存储虚拟化 >> 虚拟化技术 >> 正文
虚拟化技术给企业用户带来的安全新挑战
来源:ChinaItLab 时间:2008-1-10 保存本文 作者:佚名 收藏本站

    存储世界1月10日报道:据最近一项民意调查显示,70%的调查对象声称自己在运行至少一台虚拟化服务器,然而专门为这一虚拟化环境,制订专门安全策略的还不到调查对象的12%。考虑到针对X86平台的虚拟化产品相对比较新,这一结果并不让人感到吃惊,但这并不意味着这个结果是可以接受的。在没有落实安全计划的调查对象当中,近一半的受访者认为,虚拟机与传统的物理服务器一样安全;另有18%的人承认自己不知道虚拟化技术是否会改变安全行业的游戏规则。

    毫无疑问,虚拟化是一项重要的颠覆性技术,它会在比较短的一段时间内改变数据中心的现状。因为虚拟化技术具有极强的颠覆性,它显然也会改变企业保护数据及计算基础设施安全的规则。虽然我们并不认为在安全策略完全得到落实之前不该涉足虚拟化领域,但明智的公司在为虚拟化技术制订部署方案时,也会制订安全和管理策略。新的安全威胁来自两个方面:

    第一个也是最明显的方面是,虚拟化技术带来了额外的软件占用空间(software footprint)。虚拟化常常作为“应用程序”部署在桌面电脑上,作为进程在Windows之类的桌面操作系统下运行。对服务器而言,虚拟机管理程序(hypervisor)已逐渐成为在“裸机”硬件和通用操作系统之间引入一个硬件虚拟层的优先方法。

    与通用操作系统由数百万行的代码组成相比,虚拟机管理程序部署就要简单许多,一般这类程序代码均低于10万行,正因为如此,虚拟机管理程序遭受的攻击概率也要小许多。从代码行数来判断,创建安全可靠的虚拟机管理程序是更具有现实意义的目标。可是在现实生活中,询价管理程序依然存在安全缺陷,而在这些漏洞有经常被人所利用。

    因此,各大虚拟化厂商都声称,创建安全的虚拟机管理程序是需要优先考虑的一项重要工作。VMware公司的首席技术官Mendel Rosenblum甚至夸口:VMware的ESX产品不会出现任何安全漏洞,因为没有设计缺陷——当然,部署时仍有可能出现错误。遗憾的是,由于其产品缺少不能与其他厂商的产品进行良好地协同工作,被有些用户弃之不用。虽然现在有些工具能够检测到常规操作系统上的rootkit及其他安全威胁,但目前还没有能够检测到虚拟机管理程序中这些安全隐患的工具。

    针对虚拟化给用户带来的新的安全威胁,目前大致有两种方式可以帮助用户应对:

    一种是,随着虚拟化技术变得更加主流化,硬件厂商们可能会从头开始设计最终用户系统,以便提供管理员控制的虚拟机分区和虚拟机管理程序层,从而加大恶意软件侵入系统的难度。

    一种更好的补救方法是,使用大多数基于x86的新系统中所用的可信平台模块(TPM)。使用TPM,就可以检验软件可靠性;虚拟机之间的流量也更容易加密。如果使用TPM的软件签名功能,就更容易确定系统镜像是否被篡改、安全是否受到了危及。因为TPM被设计成用于加密和软件签名的防止篡改的硬件方案,所以它会大大有助于证实各种软件没有遭到恶意软件或者其他途径的破坏。

    另一种重大威胁是在同一个系统上的多个虚拟机彼此通信带来的;虽然能够把运行中的虚拟机从一台机器转移到另一台机器,但同时也使得大多数基于网络的安全产品的效果大打折扣。

    合并服务器是X86虚拟化技术用于实际应用的首要选择之一。这种想法就是,在一台功能强大的服务器上运行诸多虚拟机,从而取代几台甚至是几十台负荷比较小的旧服务器。由于这么多的虚拟机在一个系统上运行,虚拟机之间的通信量就会相当大。针对虚拟机之间服务器内部通信需要,所有虚拟化产品创建一个虚拟交换机,然后服务器上的所有虚拟机共享该虚拟交换机。从防火墙、入侵检测和预防系统到异常行为检测器,这些外部网络安全工具对从不离开物理服务器的网络流量原本都是视若无睹的。

    保护一台服务器上多个虚拟机安全的一种方法就是,确保所有虚拟机运行相似的操作系统;并且每个虚拟机都打上了合理补丁。其想法是,如果在某台服务器上运行的所有系统同样都是安全的,那么它们之间的通信也会是安全的。应当部署基于主机的防火墙等安全产品,提供应有的安全保护。

    一种比较好的解决方案是,使用专门为了加强虚拟化环境的安全性而设计的工具。

    顾名思义,虚拟设备(Virtual appliance)就是采用了精简型、加固型操作系统的虚拟机;操作系统经过配置,完全是为了满足该设备针对某种应用的需要。其想法是,为最终用户尽量减少或者消除操作系统配置方面的任何工作,从而实现迅速、一致的部署,而安装人员又不需要多少技能和专长。虚拟设备的应用领域包括网格计算、软件服务化(SaaS)和安全等。

    虽然可以针对任何虚拟化环境构建虚拟设备,但VMware公司是这个行当的领头羊,除了建立先试后买的网站外,它还建立了一个交易市场。网站上列出了100多款与安全有关的虚拟设备。其中只有一小部分来自商业厂商,其余的都是由公司内部部门或者开源协作组织开发的。

    上面列出的厂商包括:Astaro公司(统一威胁管理工具)、Blue Lane公司(虚拟化补丁设备)、Catbird公司(安全代理)以及Reflex公司(入侵预防设备)。与普通安全设备保护传统数据中心那样,这些虚拟设备能够堵住虚拟化环境带来的诸多安全缺口。

    虽然现在不断出现建立安全虚拟化环境的工具,但要是你认为只要购买一组不同的安全产品就能确保虚拟化安全,那就错了。安全研究公司Neohapsis的首席技术官Greg Shipley给出了这个忠告:“认真分析一下你实际上面临哪些威胁,现在可以使用哪些工具或者方法(可能不需要购买技术!)来帮助缓解这些威胁。”Shipley坚持认为,应当对安全软件厂商持有合理的怀疑态度。他说:“有些厂商试图向使用VMware的所有公司推销其号称一应俱全的产品’。我认为,使用虚拟化技术的用户及消费者要做的一方面工作就是,讨论什么是威胁途径有哪些,然后调查相应的工具。”

    虚拟化技术将改变从桌面电脑到数据中心的业界现状。做好安全工作则需要我们重新评估安全方法及目标。平台和网络安全是迄今为止大多数安全项目的重心,不过它们会让位于这种重要工作:保护数据安全、只允许安全策略规定可以使用数据的人才能使用它。

【责编:Chuan】
相关文章
通过服务器虚拟化和iSCSI解决存储难题
服务器+存储 实现虚拟化技术最大优势
存储安全不仅仅是密钥管理
借微软Hyper-V和NetApp打造虚拟化平台
虚拟化环境对存储备份有何影响
凭借Microsoft Hyper-V和NetApp打造虚拟化平
虚拟化存储解决方案优化分层存储
最新文章
·神州数码存储产品联合巡展来到广东
·神州数码存储产品联合巡展启动
·NetApp Q4收入同比下降 花15亿美元收
·存储分析 EMC竞争对手将如何回应V-Ma
·备份工具转换过程有待实现无缝连接
·存储虚拟化五步规划
·CA推出全面恢复管理解决方案
 文章评论
 精彩友情推荐
·Asp源码 PHP源码
·CGI源码 JSP源码
·建站书籍教程
·服务器软件 .net源码
·建站工具软件
·IDC资讯大全
·机房品质万里行
·IDC托管必备知识
·全国IDC报价
·网站推广优化
行业信息关注  

HDS存储研发体系与

2008电脑展盘点:
·神州数码存储产品联合巡展来到广
·神州数码存储产品联合巡展启动
·NetApp Q4收入同比下降 花15亿美
·存储分析 EMC竞争对手将如何回应
·CA推出全面恢复管理解决方案
·市场分析:开源存储挣扎在存储边
特别推荐  
08版网络测试工具新鲜出炉
《IT实验室周报》征稿启事
中文Traceroute,路由信息一目了然
北大青鸟IT教育求学培训全攻略
固态硬盘--未来存储之星
中文授权Alexa网站排名查询
存储技术  
  现在我最关心的就是光纤网络的传输质量、有效传输距离以及数据传输速率等性能指标,因为,我们的机房和设备都分处两地...
·备份工具转换过程有待实现无缝连接
·实战:通过FTP远程访问ReadyNAS存储
·数据丢失保护并不等于终端安全性防护
·中小企业如何低成本实现企业数据级容灾
·CA免费提供重复数据删除和备份报告功能
·重复数据删除不足之处
·通过服务器虚拟化和iSCSI解决存储难题
·硬盘数据恢复的多种解决方案
产品专区  
·秒杀一切MLC!史上最强SLC SSD大测试
·深度观察:绿色存储的八大节能策略
·存储行业依然蕴含机会 五家厂商受关注
·I/O至尊 希捷Savvio15K.2硬盘详细评测
·速度不再重要?市售单碟500GB硬盘横评
·实战端口复用器 赛恩斯5口SATA存储评测
·解析EMC Symmetrix V-MAX的更新亮点
·存储架构面临变革 什么样的客户应该用X
·QNAP最新系列产品 TS-219 NAS详细评测
·深入剖析IBM XIV网格存储硬件体系结构
 Chinaitlab Group 旗下网站:  中国IT实验室 | 中国IDC圈 | 存储世界 | 数字网校 | 21世纪IT人才网
关于我们 | 广告服务| 成功客户 | 合作媒体 | 网站历史 | 联系我们 | 招聘信息 | 免责声明 | 社区之歌
Copyright © 2001 - 2007 All Rights Reserved
粤ICP备05089709