云堆栈安全:探究云VM风险场景

“云”通常是一个模糊的术语,不完全会打包到和企业级云计算工作相关的内容中;企业员工可能在云端存储文档,但是关于底层技术如何实现的这项工作,他们知之甚少,也不关心这样做是否安全。

本质上,所有的云计算服务由一个“堆栈”组成,可能包括硬件资产(服务器内存、CPU、磁盘)、运行在硬件上的虚拟化技术、网络组建(包含物理和虚拟的)、额外的计算和编制软件、大规模存储和虚拟机(VM)或者应用和软件实例。

尽管这个广泛的技术集在计算功能上打开了一个充满机遇的世界,但是企业必须知道因为这些技术进行交互的途径以及经常在云计算客户之间共享的特性,云堆栈中会出现漏洞。比如,多用户系统中,应用和数据托管在公有云或者商业云环境中(就像是在相同的物理平台上),制定合适的隔离、分段以及虚拟系统和数据之间的访问控制都是最基本的。

在任何hypervisor中,都可以托管若干VM。在一个私有网络或者私有云中,内部分段(或者甚至是在不同物理主机上物理分离的)都可以轻松维护。然而,在云环境中,内部安全团队不具备基础架构(公有云和混合云部署)的控制权限,多个组织的VM和数据运行在同样的物理平台上就会存在风险。此外,管理和hypervisor中所有活动的监控都至关重要,尝试和追踪其他用户的VM需要被检测到(或者阻止),迅速防止问题发生。

为了获取更好的云堆栈安全漏洞理解,我们来看一下可能在不同云模型中受到的各种威胁。

IaaS和PaaS威胁

在基础架构即服务(IaaS)模型中,整个VM可以在多租户环境中托管,这意味着攻击者可能在相同的环境中创建恶意的VM。MIT的研究员透露了定位亚马逊云中具体物理云服务器的方法,可能很多其他的提供商的环境也是如此。这是一种相当具有创新性的攻击,允许攻击者通过具体的受害VM行为属性,精确到其贮存的物理服务器。通过所获取的信息,攻击者能够上传和运行恶意的VM,随后可以用于执行数据盗窃攻击和其他的攻击。

2013年十一月,一群研究员在演示可行的“边信道”攻击对阵运行在相同的hypervisor平台上的VM时,曝光了另外一种IaaS模型中潜在共享技术漏洞。在这种攻击中,VM溢满本地硬件缓存,导致目标VM自己重写一些数据。基于这些写入的数据,以及其写入方式,攻击者可以识别出这个目标VM的各种信息,包括隔离使用的加密秘钥以及其他的加密功能。虽然这种类型的攻击可能难以在云端实现,但是演示显示了企业云计算多租户环境多么容易受到攻击。

平台即服务(PaaS)环境能够一起运行所有的VM,但是客户对于其配置也缺失了控制;导致他们没有能力创建单独的VM,攻击者可能不能在IaaS环境中创建恶意VM。这并意味着PaaS模型没有云堆栈漏洞,因为其他的共享组件会招致风险,比如存储和API。在API的情况中,数据可以以非加密的形式转换,或者在有缺陷的授权中实施。

至于存储(有些可以影响所有的云模型),关键的风险在于缺少客户数据之间的隔离。2012年四月, Context信息安全的研究员表示他们能够从数个云提供商处下载自己的VM磁盘文件,在进行刑侦分析后,断定其他客户的数据也呈现在其中。原因何在?因为提供商没能在多租户环境中隔离和清洁存储空间。

如何管理云堆栈风险

那么企业如何能够对抗共享技术带来的威胁呢?首先,必须理解有多少种实际的风险,包括上面提到的这些以及其他的风险。比如,“VM逃脱”和hypervisor妥协场景类似于经常探讨的Blue Pill,但是实际生活中这些威胁的发生概率比较低。同样的,实施边信道攻击的协调、环境知识以及所需技能极为超凡,目的就是为了获取共享存储缓存的加密密钥,因此这样的威胁在大多数云环境中可能不会发生。

话虽如此,但是企业还是必须有合适的预防措施,确保云堆栈的安全。加密敏感数据和VM组件是很多这种威胁的有利威慑。从内在来看,虚拟化平台支持内置分段和隔离,很多更是芯片级的。此外,网络和托管的访问控制可以在物理和虚拟网络层实施,在VM本身中也可以。 Hypervisor的访问控制也必须考虑在内,攻击者获取了hypervisor的控制或者其管理平台的控制也是毁灭性的。

大多数企业的关键在于直接询问云提供商关于其安全实践的问题,尤其是如何锁定hypervisor或者堆栈中的其他层。此外,找出最适合的访问控制,阻止恶意访问,从而管理和编制应用。比如,应该包括用户账户和群组管理、密码和多因子认证策略和时间,以及更加健壮的身份识别管理工具和流程。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/133624.html<

(0)
管理的头像管理
上一篇2025-02-28 18:51
下一篇 2025-02-28 18:52

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注