Masowa wirtualizacja: czy to bezpieczne?

Subskrybuj RSS A A A
9 lutego 2010
Marcin Marciniak

Gdy dokonuje się konsolidacji wielu systemów, działających w różnych strefach usługowych, pojawia się pytanie o ryzyko biznesowe związane z bezpieczeństwem takiej instalacji.

Najczęściej poruszanym zagadnieniem związanym z bezpieczeństwem wirtualizacji jest przełamanie zabezpieczeń hypervisora, które dawałoby dostęp do innych systemów hostowanych na tej samej maszynie fizycznej (bezpośrednio lub pośrednio). Luki w bezpieczeństwie ujawniane podczas wstępnych etapów rozwoju najpopularniejszych hypervisorów (VMware, Xen, KVM, VirtualBox) były czymś zupełnie normalnym i wynikały ze skomplikowania dzisiejszego oprogramowania. Obecnie są to jednak produkty dojrzałe, w których najważniejsze luki zostały już dawno załatane. Można zatem założyć, że prawdopodobieństwo przełamania zabezpieczeń typowego hypervisora pracującego w produkcyjnym środowisku jest niskie. Zakładamy przy tym poprawną konfigurację i ciągłe utrzymywanie oprogramowania w stanie aktualności, zgodnie z zaleceniami producenta.

Mimo wszystko, przy ocenie należy brać pod uwagę poziom ryzyka biznesowego, który zależy od prawdopodobieństwa naruszenia bezpieczeństwa (w tym przypadku jest ono małe) przemnożonego przez wpływ. W przypadku konsolidacji wielu serwerów, wpływ ten jest bardzo poważny, zatem typowo akceptowalny poziom ryzyka obejmuje jedynie konsolidację usług z jednej grupy pod względem klasyfikacji danych. Znacznie większe ryzyko jest związane z kompleksową wirtualizacją, obejmującą także strefę DMZ.

Centralizacja ochrony w datacenter

Wirtualizowane systemy należy chronić co najmniej tak sprawnie, jak eksploatowane w tradycyjnym środowisku. Jeden ze schematów zakłada wirtualizację systemów z przydzieleniem fizycznych interfejsów i realizację standardowych zabezpieczeń sieciowych między maszynami. W ten sposób można skorzystać z tradycyjnych zapór sieciowych oraz urządzeń IDS/IPS, niezależnie, czy system pracuje bezpośrednio na sprzęcie, czy wewnątrz hypervisora. W przypadku dużych centrów przetwarzania danych, realizujących wirtualizowane usługi dla zewnętrznych klientów, takie rozwiązanie jest związane z koniecznością instalacji wielu urządzeń zabezpieczających.

Wychodząc naprzeciw potrzebom dużych centrów przetwarzania danych, firma Juniper opracowuje rozwiązania centralizujące ochronę, umożliwiając przy tym delegację uprawnień. W ten sposób można zrealizować schemat ochrony, w którym ruch wychodzący z konkretnej maszyny, przypisany do wybranej podsieci VLAN, zostaje przekierowany do wirtualnego IPS-a i przechodzi przez niego. System ten umożliwia nie tylko przypisanie maszyny do konkretnego wirtualnego urządzenia, ale także delegowanie uprawnień administracyjnych.
"Ponieważ każda z firm dzierżawiących usługi w dużym datacenter może posiadać inne założenia polityki bezpieczeństwa, opracowaliśmy system wirtualnych urządzeń IPS, w którym odbywa się przydzielenie wybranych uprawnień różnym osobom. W ten sposób można przypisać uprawnienia administracyjne różnym pracownikom z osobna do każdego z wirtualnych IPS-ów, tak jakby to były niezależne, fizyczne urządzenia" - mówi Wojciech Głażewski, country manager w firmie Juniper.

Technika wirtualnych IPS-ów umożliwia wydzielenie wirtualnego systemu ochrony przetwarzania danych dla każdego klienta datacenter z osobna. Połączenie takiej usługi z dzierżawieniem wirtualizowanych zasobów obliczeniowych wydaje się przyszłością wielu centrów przetwarzania danych.

Ochrona podąża za maszyną

Rozwiązanie polegające na przydzieleniu statycznych interfejsów ma swoje ograniczenia, wynikające ze sztywnego przypisania maszyn. Tych ograniczeń jest pozbawione programowe rozwiązanie ochrony, zintegrowane ze środowiskiem VMware za pomocą interfejsu API VMSafe. Interfejs ten sprawia, że rozwiązania firm trzecich mogą współpracować z mechanizmem przenoszenia maszyn wirtualnych między fizycznymi serwerami i wpływać na ruch sieciowy między nimi. Rozwiązanie z tej grupy posiada w swojej ofercie firma Trend Micro.

Oceń artykuł

średnio: 4 liczba ocen: 1
1  2  3  dalej »

Komentarze (1)

~iYAqqobdPnm

16-09-2011 16:12

Wait, I cnaont fathom it being so straightforward.

Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Rekomendacje



Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88