天极传媒:天极网|比特网|IT专家网|52PK游戏网|IT分众

探讨虚拟化技术领域潜在的安全隐患

2008-04-01 15:04 作者:shenzg 出处:服务器在线 责任编辑:沈治国  【文字大小:

  现在,几乎任何一个称职的IT部门都会采用虚拟化技术来降低能耗、使服务器和操作系统的配置更具灵活性、存储和系统资源的更好利用。美国国家安全局(National Security Agency,NSA)商业解决方案主管Don Simard表示,随着虚拟化技术逐步赢得人们的青睐,它也有可能给用户带来诸多风险,以前他们使用电子智能和密码程序来保证工作机密性,同时虚拟化技术也给他们新增加了一个“保护层”。

  美国国家安全局的一个角色就是是技术提供者合作来确保这些提供者的技术受到保护,并且帮助美国政府机构使用这些技术,减少那些可能影响商业部门和国家经济的威胁。

  在虚拟化技术方面,NSA和VMware、IBM、AMD、Trusted Computing Group和其他厂商建立了多年的合作,来查找环境中的潜在威胁。今年年底,AMD和英特尔的芯片产品中将整合加入与NSA合作开发的新技术特性。

  潜在的硬件威胁

  Simard是一位虚拟化技术的忠实支持者。虚拟化技术可以帮助NSA员工、其他美国军事部门和情报机构从一台计算机上访问多个安全网络。以前他们需要从不同的计算机上访问网络,每天PC机和笔记本电脑就被当成是一个硬件认证符,所以分析师和调度员就要根据他们目前使用哪一个情报网络来更换计算机。这导致了设备的紧缺,而且每次旅行都要带上许多台计算机。就Simard来说,他自己就要使用四部电脑,其中三台用于访问三个不同的情报网络,另外一台用于访问不安全的个人互联网络。现在他只用一台电脑就足够了,可以从一台独立的虚拟机上访问不同的网络。

  但是NSA发现虚拟化技术的这个优势又可以带来另外一个潜在的威胁。Simard说:“这就相当于显卡和网卡是一个可以在所有虚拟机上访问所有信息的迷你计算机。”也就是说,只要显卡和网卡就可以成为虚拟机上的一个“间谍”,成为可以访问多网络的一个PC间谍。虽然目前他还没有发现任何这样的间谍,但是NSA不希望在其他的情报机构发生这种情况。

  AMD的科学家与NSA想到一起了,于是他们与NSA合作设计了一种芯片级的认证机制,借助嵌入AMD芯片上的辅助技术来对哪些硬件可以使用虚拟化引擎进行控制。虽然AMD没有透露何时将公布这种技术,但是AMD新兴技术部门经理Steve McDowell表示,新一代的AMD-V芯片将在今年年底推出,这种芯片是芯片管理信任硬件的技术理念的一个体现。Citrix首席安全战略官Kurt Roemer表示,英特尔也将推出类似的技术。

  这些芯片新产品都将具备McDowell所说的“设备派出向导”,它可以认证或阻碍硬件设备对虚拟机的访问,创建从一个设备到另一个设备的连锁认证,这种操作系统和hypervisor开发者不仅可以控制哪些硬件可以访问虚拟机,而且可以控制设备之间的访问。McDowell希望这种技术可以防止AMD和NSA所担忧的子系统间谍问题。

  使用虚拟层来增强安全性

  虚拟化技术被用来允许多操作系统在一台设备上运行——实现提高物理服务器的使用率、在Macs设备上运行Windows系统以及轻松安装测试环境——这最初是由军方的安全需求发展而来的。实际上,VMware的虚拟化技术是一项在斯坦福大学展开的、由美国国防部支持的项目成果,美国军方最初希望虚拟机可以封装来自外部威胁的网络和桌面,最后演变成了今天的Parallels Desktop和VMware Desktop:提供了不会相互之间影响的虚拟机。

  现在NSA将虚拟化技术作为保护系统安全的另一个途径。他们有一个独立层来专门处理安全问题,所以即使一个操作系统发现了安全漏洞,另一个层上的操作系统不会来处理这些病毒或者启动防火墙。Simard表示,PC机上出现安全漏洞是无法避免的:“PC平台是一个功能十分丰富的平台,同时也非常容易导致很多问题的发生。”

  NSA和IBM合作开发了出一种被成为High Assurance Platform工作站技术,这种技术主要被美国特种部队采用,使用VMware、Novell SuSE Linux以及Red Hat Linux等操作系统。

  McDowell表示:“我支持在操作系统外部的独立环境下处理病毒和启动防火墙。”但是Simard担心如果这种分层方法如果在商业系统下不能很好地应用的话可能会导致安全问题。原因是:如果安全层出现安全问题,那么入侵者就可以进入操作系统中的所有虚拟机。McDowell同意他的这个说法,他认为这种分层的方式不能代替操作系统的网络层级的安全措施——相反它必须辅助这种安全措施。

  管理虚拟机的源层hypervisor也可能存在这样的问题。如果出现安全问题,hypervisor就可以暴露系统上的所有信息。但是McDowell不是特别担心这个问题,他说:“hypervisor非常难被写入,目前只有三种——Xen、微软和VMware,所以在这方面还没有那么多的专家。”

  竞争效应

  Citrix的Roemer指出,NSA的风险实例是比较极端的情况:“他们考虑到了这些问题,但是他们的很多需求实际上是大大超过自身实际需求的。”

  Simard也同意这种说法,但是他认为这中间存在一个竞争效应,NSA和其他政府机构有时是最先遭受威胁攻击的,同时也是资助商业公司改善产品的主导方。商业公司技术发展不断领先,最后拥有了比政府部门更加先进的技术,然后帮助发现新问题。

  他认为这种情况在虚拟化领域是真实存在的,政府部门率先将技术作为帮助提高安全性的手段,之后再将其最为潜在的威胁。Simard表示:“希望其他行业能够从我们的担心中借鉴经验。”

共1页。1
文章导航
  • 1.探讨虚拟化技术领域潜在的安全隐患
服务器热门排行查看更多

商圈热帖

阅读 回复 精华

经销商

全国 北京 上海 广东 太原 南京 沈阳
沈阳伍兴电脑
024-23967574
王英杰
济南惠继普承科技有限公司
0531-82395967
王占欣
北京华奇神州商贸中心
010-82536905
曾彩华
北京易讯博达科技有限公司
010-80358068
张森
深圳市互动联合科技有限公司
0755-83765959 13609615777
宝窝数码
赛格通讯网
0755--82543546 13631687880
陈先生
深圳赛格电子市场 (创惠数码)
0755-83622814 83624363 13077864179
徐经理
沈阳腾飞数码
135-91693489
张先生
沈阳晟瑞电子科技有限公司
024-83997025
刘强 王鹏
北京宏达科技有限公司
15810892265
张翠华
北京华奇神州商贸中心
010-82536905
曾彩华
北京易讯博达科技有限公司
010-80358068
张森
北京宏达科技有限公司
15810892265
张翠华
北京金东康科技有限公司
010-51286700-816
李来好
北京金东科技发展有限公司
010-62529856
卢纪东
北京纽曼共力数码科技有限公司
010-82697343
张小姐
北京鼎好视讯科技有限公司
010-62638980
董伟华
北京凯通数码科技有限公司
010-82535947 13611292495
韩建斌
北京方裕恒远科技发展中心
62682073/13611372588
刘忠孝
北京金俊华峰科技有限公司
010-62680917
孙然
上海申俊实业有限公司
021-64873285
葛艾
上海兰宝热水器制造有限公司
021-52563369
朱惠玲
上海智昂通讯科技有限公司
021-64758888
赵启元
上海运图网络科技有限公司
021-62089822 15900968383
孟智
上海坤俊实业有限公司
021-64280291
姚莉
上海域广通讯科技有限公司
021-64753123
张健
上海全球数码科技
4006190678
陈素清 刘方强
上海烽燧信息技术有限公司
021-27045929
上海普士信息科技发展有限公司
021-62336237
林涛
上海格博会展服务公司
021-61173520
许慧凤
新天地条码技术(珠海)有限公司
0756-13113004
林海峰
东莞市谊佳塑胶制品有限公司
0769-88947671
杨红梅
TCL通讯设备(惠州)有限公司
0752-2867733
王彦斌
中山市奥斯达电子仪器有限公司
0760-22782886
谭艳飞
同桌电脑
0769-22116777
陈小瑜
杰民数码
0769-23057679
邹先生
深圳市讯超科技有限公司
0755-82577293 15811800547
欧阳先生
深圳市谊进科技有限公司
0755-83743858-814 15914130939
罗小姐
3G潮流数码
075582909994 18923813402
张先生
广州嘉禾通讯
13760737521
王信新
山西康悦正隆科技有限公司
0351-7343709
吴经理
太原晋科数码
0351-7240779
刘霞
华汉科技
0351-7528591
单宏昌
太原智能手机专卖店
13111060003
康晓杰
长治佳诺佳达摄影器材公司
13100158030 0355-2061995
赵经理
太原拍得丽
0351-8303169
宁亚琴
太原恒诺天成
0351-7555834/844
史红铃(女士)
大同急先锋数码
0352-5388743
孟利林
山西索尼专卖店
0351-8695663 4006003106
李小转(女士)
太原新天乐数码
13485369649 0351-7250735
韩斌
南京吉信冠电子
025-83680719
陈晨
南京色影数码
13770921927
张先生
上海迈通实业有限公司
021-64565146
张晓惠
北京博讯同联科技有限公司
010-82562622
洪坤
思科销售服务中心
010-82562622
范春蕾
无锡市旷世科技发展有限公司
0510-85814600
郭玲
南京浩升虹业信息技术有限公司
025-68855151
宁高
天空手机网-南京
4007160133
胡先生4007160133/025
中国远拓专业监控设备有限公司
025-68902937
唐勤强
南京恒升通讯有限公司
025-83268856
马先生
沈阳伍兴电脑
024-23967574
王英杰
沈阳腾飞数码
135-91693489
张先生
沈阳晟瑞电子科技有限公司
024-83997025
刘强 王鹏
沈阳索宏数码科技有限公司
024-83993422
何洋
富美科技有限公司沈阳办事处
024-81235548
王经理
沈阳海达伟业触控网络发展有限公司
024-83992636
刘东海
沈阳旭鹰科技有限公司
024-83992214
杨华将
沈阳东方明珠网络通讯科技有限公司
024-23967686
魏芳
深圳市纳斯达工贸有限公司
024-83993559
孙磊
沈阳达博文恒基科技发展有限公司
024-23380202
赵越

服务器Top10

IT嘉年华

阅读排行

1
Intel:32纳米六核心Xeon已出货10万颗
2
分析称2010年OEM厂商芯片支出将增长13%
3
如何看待今天多核创造出的下一代IT?
4
SGI跟风推X86刀片服务器 豪赌英特尔5600
5
微软备战“云计算” 每月增1万台服务器
6
WiFi无线读卡器变身超迷你媒体服务器
7
DoSERV分析:虚拟化技术的下一个障碍
8
美光1.35V低压矮版DDR3L服务器内存发布
9
Intel正式发布首批32nm六核心服务器处理器
10
思杰预展XenApp6 提升虚拟化桌面功能性

百度推广

天极服务|关于我们|About us|网站律师|RSS订阅|友情合作|加入我们|天极动态|网站地图|MSN/QQ上看天极
Copyright (C) 1999-2009 Yesky.com, All Rights Reserved 版权所有 天极网络