Ho avuto la domanda di cui sopra ha chiesto abbastanza volte che mi è sembrato degno di un post sul blog. Mentre qualche anno fa la risposta potrebbe essere stato "meno sicuri", oggi la risposta è "entrambi". Lo so, suona come Chris è senza impegno, ma che rispondono davvero più accuratamente descrivono lo stato attuale della tecnologia.
Virtualizzazione Everything Changes
Ho sentito una considerazione alcune persone che la virtualizzazione è sul punto di impatto del settore stesso modo in cui Internet ha fatto negli anni 90. Per essere onesto, penso che ci sia merito nel suddetto parere. Nei primi anni '90, la maggior parte gente correva IPX, AppleTalk, NetBUI e una pletora di altri protocolli su reti chiuse. Alla fine degli anni 90, la maggior parte persone correvano IP esclusivamente con connettività a tutto il mondo. Il modo in cui abbiamo fatto di business, così come il modo in cui abbiamo applicato la sicurezza, completamente cambiata nel corso di 10 anni. Sia l'amministrazione della rete e delle competenze di sicurezza che sono state all'avanguardia nel 1990, sono stati tutti inutili, ma entro il 1999.
La virtualizzazione sta cominciando a rampa fino ad avere lo stesso impatto sul settore. Implementazione della virtualizzazione richiede un completo ripensamento delle modalità di applicazione di sicurezza. Torna nel 1990, gli amministratori che semplicemente collegato a Internet, senza preoccuparsi di come questo avrebbe un impatto sulla loro rete, ha bruciato alla grande. Siamo in coda per vedere un risultato simile a quella gente di adottare la virtualizzazione.
Che cosa rende meno sicura la virtualizzazione
Il tallone d'Achille della virtualizzazione è nel software stesso. Speriamo ci si possa fidare del software per mantenere i sistemi guest distanza gli uni dagli altri, così come l'host e / o hypervisor. Ci sono due grossi problemi con questa aspettativa:
- Nessun software è privo di bug
- Il software può essere configurato
Pochi anni fa la ricerca di base ha dimostrato di poter uscire da un ospite e ottenere il controllo completo del sistema operativo host . Mentre un hypervisor dovrebbe limitare quel tipo di esposizione, abbiamo sicuramente visto casi in cui anche l'hypervisor è stato scavalcato . Abbiamo anche visto casi sono stati il software diventa sfruttabile solo se eseguito in un ambiente virtualizzato . Questi link mostra una piccola sezione trasversale dei problemi di virtualizzazione che sono stati scoperti nel corso degli ultimi anni. Google può darvi una lista più completa, se siete interessati.
Così un prudente sicurezza professionale sta per essere cauti di ciecamente fidarsi di software per essere sicuro. Il problema è che i venditori non sempre tengono questo stesso approccio. Prendere VMware con i loro ESX (che sarà presto ESXi) prodotto come esempio. Molti di noi erano sbalorditi quando un rappresentante VMware ha annunciato al CanSecWest che era teoricamente impossibile per attaccare il hypervisor ESX . Quando abbiamo semplicemente assumere qualcosa è infrangibile, qualcuno più creativo sta andando a trovare un modo di perforare attraverso .
Una delle mie maggiori preoccupazioni con ESX / ESXi VMware è che l'ha progettata per essere modulare (via VMsafe ). Sul lato positivo, questo significa che i fornitori esterni in grado di creare prodotti per migliorare l'hypervisor di funzionalità e sicurezza. L'aspetto negativo questo aumenta notevolmente le probabilità di cattivo codice in fase di introduzione, che può compromettere la sicurezza.
Abbiamo visto un grande esempio di questo in passato. Marcus Ranum creato il firewall Gauntlet, che a quel tempo era uno dei dispositivi culo più sicuro e calci di sicurezza disponibili. Quando tre agenzie lettera voleva il meglio della sicurezza, si è rivolto a Gauntlet. Marcus venduto Gauntlet per Network Associates (in seguito divenne McAfee) che immediatamente iniziato ad aggiungere nelle caratteristiche. Non passò molto tempo prima di una stringa costante di vulnerabilità sono stati scoperti, ciascuno introdotto da queste nuove "features". Da lì, il prodotto ha perso la sua sicurezza cred e scivolò fuori del radar.
Ora è certamente possibile aggiungere funzioni e tenere le cose sicure. Il FreeBSD gente sono un ottimo esempio di come farlo correttamente. Per garantire la sicurezza mantengono un processo di revisione molto rigoroso . E 'perfetto? Assolutamente no, ma il loro processo di revisione contabile ha messo la barra per l'implementazione di software sicuro. Con po 'di fortuna VMware farà simile, ma non ho sentito alcun ronzio di questo essere il caso.
Ottenere la testa dritta
OK, quindi non possiamo ciecamente fidarsi software di virtualizzazione per tenere a bada gli aggressori. Possiamo però ancora prendere precauzioni per ridurre al minimo l'impatto se il peggio si verifica. Uno dei più grandi passi da fare è quello di considerare attentamente quali server si ospitati, e ciò che gli altri sistemi guest sono autorizzati a funzionare sulla stessa macchina. Il concetto di zona di sicurezza utilizzati da architetti di rete è altrettanto applicabile qui.
Una zona di sicurezza è semplicemente un insieme di sistemi che condividono lo stesso livello di rischio relativo. Ad esempio server Web, il nome e SMTP di solito sono tutti situati in una DMZ, perché tutti i rischi quota analoga da attacchi diretti. Sulla parte interna della rete, i desktop sono di solito collocato in una zona di sicurezza diverso da quello dei server. Questo perché i server hanno poco o nessun accesso a Internet, mentre i desktop sono normalmente autorizzati a comunicare direttamente. Questo pone il desktop a più alto rischio di attacco rispetto al server.
Possiamo applicare questa stessa logica in sede di attuazione di virtualizzazione. Un server DMZ e un server interno non dovrebbero essere gli ospiti sullo stesso hardware (CPU e disk array). In questo modo potrebbe consentire a un utente malintenzionato di creare un percorso alternativo nella nostra rete. Piuttosto che dover passare attraverso qualsiasi firewall, NIDS, NIPS, dispositivi ecc che è stato distribuito sul filo, un malintenzionato può essere in grado di accedere alle risorse interne tramite il software di virtualizzazione. E 'un attacco facile? Non da quello che abbiamo visto finora. Sfrutta funzionali sono stati scoperti però, e allora perché introducono rischi inutili se non è necessario.
A proposito, queste stesse regole di zona di sicurezza deve essere applicato l'attrezzatura rete virtualizzata. Ad esempio, è una cattiva idea di utilizzare lo stesso interruttore fisico per VLAN la DMZ e la rete interna. Ho visto un paio di clienti whacked ottenere in questo modo.
Che cosa rende la virtualizzazione più sicuro
Fortunatamente, dal punto di vista della sicurezza, la virtualizzazione non è solo brutte notizie. In realtà ci sono alcune pratiche di sicurezza molto cool è possibile applicare in un ambiente virtualizzato che semplicemente non può farne a meno. Questa fu una delle ragioni per cui abbiamo iniziato a utilizzare la virtualizzazione all'interno del Honeynet già nel 2000.
Una delle questioni più grande sicurezza che abbiamo di fronte oggi è rootkit a livello kernel . Ciò che rende questo ceppo di malware in modo insidioso è si trasforma in modo efficace il sistema operativo in malware. Questo rende estremamente difficile il rilevamento, in quanto tutti i controlli di sicurezza devono passare attraverso il kernel. Se il kernel stesso è compromesso, non possiamo fare affidamento sul kernel di segnalare con precisione le informazioni di sicurezza. Si finisce per dover spegnere il sistema, montare l'unità su un noto per essere pulita del sistema operativo, e l'esecuzione di nostri controlli forense da lì. Oh, naturalmente il problema con questo processo è che non scala bene. Se abbiamo decine o centinaia di server, semplicemente non c'è abbastanza tempo in un giorno per controllare tutti correttamente.
Come accennato in precedenza, VMware è ora permettendo fornitori di terze parti l'accesso ai hypervisor tramite API VMsafe. Questo consente l'accesso alle informazioni sullo stato privilegiate, come la memoria e il traffico di rete, su ciascuno dei sistemi operativi guest. Inserendo nel hypervisor, alcune opzioni di sicurezza estremamente freddo diventano possibili.
Per esempio diciamo che un sistema operativo guest viene attaccato da un rootkit a livello kernel. Analizzando la memoria degli ospiti, il rootkit possono essere rilevati al di fuori del sistema operativo virtuale. Quando si eseguono i controlli attraverso l'hypervisor, c'è molto meno di una possibilità che un rootkit può furtivamente la sua attività 'e passare inosservato. Come già accennato, non esiste alcuna opzione paragonabile a un non-sistema virtualizzato.
La spina API crea anche nuove possibilità per affrontare il traffico crittografato. Quando un capo all'altro la crittografia è impiegato (come una VPN), controlli di rete in base del livello di applicazione possono essere facilmente aggirate. L'unica opzione reale è stato quello di eseguire il software agente sul punto finale, per cui la sicurezza potrebbero essere attuate dopo il processo di decodifica. Naturalmente il problema qui è che se l'agente viene attaccato, tutte le scommesse sono spenti. Ancora una volta, inserendo nel hypervisor siamo in una posizione migliore per esaminare in modo più sicuro di questi dati.
Stiamo iniziando a vedere nuovi prodotti che sfruttano le API VMsafe spina . Dal momento che tutti i prodotti sono relativamente nuovi, la giuria è ancora fuori sulla loro efficacia può essere. Offerte eseguire la mossa di sostituire firewall basato su host e protezione IDS per l'applicazione delle policy pieno. Sarà interessante vedere come questo prodotto di nicchia scuote nel corso dell'anno prossimo.
Riassunto
Così come ho accennato all'inizio di questo post, la virtualizzazione ha la capacità di rendere il vostro ambiente più o meno sicuro, a seconda di come distribuirlo. Se semplicemente iniziare a correre tutto su una singola casella, probabilmente andando ottenere whacked. Se si estende la best practice che sono state sviluppate nel corso degli anni nel regno di virtualizzazione, oltre a sfruttare alcune delle nuove caratteristiche di sicurezza che vengono rilasciate, si può effettivamente creare una postura migliore sicurezza complessiva.

