Zalecenia dla środowiska wirtualnego

Subskrybuj RSS A A A
15 września 2009
Józef Muszyński

Podczas konferencji VMworld, RSA udostępnił rekomendacje w zakresie bezpieczeństwa i zgodności dla środowisk wirtualnych. Opublikowane wskazówki skupiają się przede wszystkim na optymalnym wykorzystaniu narzędzi zarządzania i bezpieczeństwa udostępnionych przez VMware.

Zarówno ta firma, jak i RSA należą do EMC. Opracowanie Security Compliance in a Virtual World zwraca uwagę na fakt, że każda infrastruktura IT, która została zwirtualizowana w części lub całości, musi spełniać wymagania różnych obowiązujących regulacji, takich jak PCI DSS (Payment Card Industry Data Security Standards), HIPAA i wymagania dotyczące ochrony danych obowiązujących w Unii Europejskiej, a także różnych krajowych przepisów.

Tak jak w wypadku tradycyjnego środowiska IT, audytorzy będą wymagać w tym względzie dowodów istnienia mechanizmów kontrolnych zapewniających ochronę przed nieautoryzowanym dostępem, rozgraniczanie obowiązków administracyjnych, izolowanie systemów przetwarzających informacje chronione oraz monitorowanie dostępu. RSA stwierdza w opracowaniu, że wirtualizacja jest nadal relatywnie nową technologią i stwarza konieczność zmiany paradygmatu techniki komputerowej, tak więc organizacje muszą poświęcić czas i wysiłek na naukę, jak radzić sobie z tym wyzwaniem.

RSA zwraca uwagę w opracowaniu, że środowiska tradycyjne i zwirtualizowane są istotnie różne z natury. W środowisku zwirtualizowanym nie istnieje wzajemne jednoznaczne odwzorowanie pomiędzy fizycznym hostem i serwerem. Maszyny wirtualne mogą równie dobrze pracować na jednym lub na wielu fizycznych hostach. Powiązania te zmieniają się dynamicznie, utrudniając utrzymanie pełnej kontroli nad nimi. W rezultacie praktyki zarządzania konfiguracją i zmianami stają się dużo bardziej krytyczne w środowiskach wirtualnych. RSA zaleca, aby zarządcy IT wykorzystywali narzędzia, których już używają w środowiskach fizycznych do zmniejszenia obciążeń związanych z zarządzaniem zgodnością w środowiskach wirtualnych.

W opracowaniu specjaliści RSA podkreślają, iż chcą przenieść dyskusję o bezpieczeństwie z płaszczyzny koncentrującej się na bezpieczeństwie hypervisora na płaszczyznę generalnej zgodności z wymaganiami bezpieczeństwa, audytu, rejestrowania i zbierania informacji o zdarzeniach. Mieszanka środowisk tradycyjnych i zwirtualizowanych to dziś bowiem dość powszechna sytuacja w wielu organizacjach wprowadzających wirtualizację - tworzy środowisko hybrydowe, które musi być administrowane i odpowiednio rejestrowane z powodu obowiązujących przepisów o ochronie informacji.

Oceń artykuł

średnio: 0 liczba ocen: 0

Komentarze (0)

Najnowsze

Bezpieczeństwo rządowych stron - analiza

Zespół zadaniowy ds. ochrony portali rządowych opublikował wytyczne. Trudno stwierdzić, że to najlepsze rekomendacje, jakie można było przy okazji zaistniałych ataków wypracować.

DEBATA: Kiedy walka polityczna w sieci przemienia się w cyberterroryzm?

Skuteczny atak cybernetyczny przyniesie opłakane skutki dla państwa i gospodarki. Boleśnie się o tym przekonaliśmy, gdy nie można było dostać się na strony internetowe najważniejszych instytucji w Polsce.

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Krajowa Izba Odwoławcza odrzuciła odwołanie firmy Sygnity, która nie zgadzała się na wydłużenie o trzy miesiące terminu składania ofert na dostawę blankietów nowych dowodów osobistych. Wydłużenie całego postępowania o trzy miesiące może spowodować skargi uczestniczących w nim firm, a w konsekwencji unieważnienie przetargu.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Biznes decyduje o inwestycjach w IT

Decyzje dotyczące projektów IT coraz częściej podejmują kierownicy działów biznesowych, bezpośredni beneficjenci wdrożeń. Rolą CIO jest wsparcie merytoryczne realizacji projektu.

Sprzeczne wizje e-dowodu

Koncepcja elektronicznego dowodu osobistego powstała w Polsce wiele lat temu. Starsze są koncepcje elektronicznego systemu świadczeń ochrony zdrowia. Mimo to, nadal są w trakcie budowy.

Jak powinna wyglądać serwerownia od środka

Przedstawiamy szczegóły zapewnienia bezpieczeństwa serwerowni wewnątrz budynku.

Rekomendacje

Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88