Realne bezpieczeństwo wirtualnych maszyn

Subskrybuj RSS A A A
7 lipca 2009
Throop Wilder

Wirtualizacja centrum danych stawia poważne pytania odnośnie do wyboru miejsca zabezpieczeń sieciowych i sposobu przepływu danych. Można użyć kilku modeli. Przedstawiamy wady i zalety trzech z nich.

Model pierwszy zakłada wirtualizację warstw na tych samych serwerachModel pierwszy zakłada wirtualizację warstw na tych samych serwerach Korzystając z doświadczenia wielkich korporacji, tworzących własne serwisy wirtualizacyjne, warto zalecić fizyczne odseparowanie infrastruktury bezpieczeństwa sieciowego od serwerów i aplikacji, uruchamianych w wirtualizowanych środowiskach. Separacja ta umożliwi utrzymanie mocno strzeżonych granic zaufania, bardzo dobrej wydajności oraz niskich opóźnień serwisu jako całości, bez utraty elastyczności i zdolności adaptacyjnych infrastruktury wirtualizującej aplikacje.

Firmy zazwyczaj bronią serwisów za pomocą mocnych zapór sieciowych i innych rozwiązań, tworząc strefę, która jest silnie pilnowana przed atakami z zewnątrz, ale zabezpieczenia wewnątrz niej są niezbyt silne. Systemy zabezpieczeń oparte na strefach bardzo dobrze sprawdziły się przy ochronie przed propagacją zagrożeń, związanych ze złośliwym kodem i atakami z zewnątrz. Bariery wyznaczane przez te systemy stały się ważnymi punktami kontrolnymi, które oddzielały trzy najważniejsze warstwy dzisiejszych aplikacji - dystrybucja internetowa za pomocą technologii webowych, warstwa serwerów aplikacyjnych i warstwa baz danych, wykorzystywanych przez aplikacje. Następnym krokiem był dalszy podział tych stref pod kątem usług, jednostek biznesowych (a nawet pojedynczych centrów kosztów) i innych kryteriów, niezwiązanych bezpośrednio z konstrukcją serwisu.

Rzeczywisty model przetwarzania danych w firmie korzystającej z aplikacji webowychRzeczywisty model przetwarzania danych w firmie korzystającej z aplikacji webowychTrójwarstwowa architektura dzisiejszych aplikacji umożliwia elastyczną wirtualizację, co przekłada się na częste wdrożenia systemów IT w środowisku wirtualizowanym. Infrastruktura zabezpieczeń aplikacji też musi odzwierciedlać elastyczność wirtualizowanej aplikacji, aby nie być wąskim gardłem. Oprócz ograniczeń, wynikających z wymaganego poziomu bezpieczeństwa (w tradycyjnym modelu może to być polityka zakładająca korzystanie przez maszyny wirtualnej wyłącznie z rzeczywistych interfejsów sieciowych, aby ruch przechodził przez osobno wdrożone zapory), systemy ochrony wirtualizowanych aplikacji muszą gwarantować pracę w czasie rzeczywistym z dużą przepustowością i stałymi, niskimi wartościami opóźnień. Działy projektowe dostawców rozwiązań wirtualizacyjnych pracują nad takimi modelami zabezpieczeń już dziś.

1. Dwa modele wirtualizacji
Na pierwszą koncepcję składają się dwie ważne reguły. Najważniejszą z zasad jest wirtualizacja wszystkich warstw jako całości, a nie oddzielnie, przy czym ruch między nimi powinien przechodzić przez fizycznie odseparowane urządzenia. Drugą z nich jest stosowanie rozwiązań z dziedziny bezpieczeństwa, które umożliwiają konsolidację wielu usług. Usługi te mogą być wywołane w dowolnej kombinacji, zależnie od interfejsów, przez które przechodzi ruch. Rozwiązanie takie umożliwi utrzymanie dobrej wydajności, opóźnień i połączeń. O takich rozwiązaniach można powiedzieć, że są "drugą chmurą".

Koncepcja wirtualizacji w warstwach (takich jak serwery WWW, aplikacyjne i warstwa baz danych), ma jednak wady, gdyż poszczególne warstwy aplikacji mogą być obciążone różnymi rodzajami ryzyka. Gdy wirtualizuje się aplikacje w ten sposób, zagrożenia pozostają w obrębie jednego lub kilku serwerów, przechodząc pomiędzy granicami warstw. Przedstawia to pierwszy model. Innym rozwiązaniem jest podział funkcjonalny, gdzie wszystkie maszyny wirtualne obsługujące serwery WWW są na jednej grupie fizycznych maszyn, a pozostałe maszyny wirtualne pracują na oddzielnym zestawie serwerów. Połączenia między warstwami odbywają się za pomocą łącz między serwerami - to przedstawia drugi model.

Oceń artykuł

średnio: 1 liczba ocen: 1
1  2  3  dalej »

Komentarze (1)

Master

22-12-2009 16:39

Huehuehue

Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Rekomendacje



Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88