Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

虚拟化安全基础

虚拟化安全基础

Mar 17, 2023

虚拟化安全是全面安全策略中的关键组成部分。在当今超过 80% 实现虚拟化的环境中,虚拟化安全需要应用于所有层面——物理层、虚拟层和云层。本文将介绍你需要了解的一些关键流程与配置策略:

最常见的虚拟化安全问题

外部攻击

如果攻击者获得对您主机级别或 VMware vCenter 服务器的访问权限,这将为他们访问其他重要的虚拟机(VM)打开大门,甚至还可能创建具有管理员权限的用户账户,并在较长时间内用于收集或破坏敏感的公司数据。

在 VM 上保留快照

快照应仅保留较短时间。攻击者或恶意的内部人员可能会从快照中收集有价值的数据。

在虚拟机(VM)与宿主机之间共享文件,或在宿主机与远程控制台之间进行复制/粘贴

默认情况下,虚拟机(VM)与宿主机之间的文件共享被禁用,同时 VM 与远程管理控制台之间的复制/粘贴也被禁用。虽然可以通过高级 ESXi 宿主机系统设置来覆盖这些默认值,但不建议这样做。获得对管理控制台的访问权限的攻击者将能够将敏感数据复制到虚拟环境之外,或向 VM 中植入恶意软件。

虚拟机(VM)泛滥

另一个重要的安全风险是虚拟机(VM)的激增,这通常是由于开发人员或 IT 管理员为了测试而创建了 VM,但在测试期结束后却未能删除它们。事实上,VM 可以轻松创建,导致 IT 团队很难跟踪 VM 的数量,以及它们何时、部署在什么位置。结果,这些 VM 往往会长期未打补丁、未受保护。除了本身存在漏洞之外,它们还会消耗宝贵的硬件和其他资源。使用 VM 清单(inventory)报表软件定期开展适当的生命周期管理,是控制 VM 泛滥的最佳方式。

病毒、勒索软件和其他恶意软件

虚拟机(VM)容易受到多种类型攻击的影响。其中最常见的一种是勒索软件(ransomware),例如 Cryptolocker。确保在异地(off site)保留数据的定期备份至关重要,因为这样备份不会被加密;如果没有备份,你可能需要向黑客支付费用以获取解密密钥。不过,即使有妥善的备份管理,恢复大量 VM 仍然既困难又耗时。因此,你还应该定期对所有用户进行培训,以最大限度降低引入勒索软件的风险。

让虚拟环境保持安全的最佳实践

遵循通用的安全最佳实践至关重要。此外,以下是确保虚拟环境得到妥善保护的两项最重要策略:

使用具名用户并遵循最小特权

日常操作中,请务必仅使用非 root 的用户帐户来连接 ESXi 主机。在 vCenter Server 中创建具名的管理员用户(named administrator user),并将该管理员角色分配给特定用户。这样你就可以准确确定:哪位用户在什么时间登录了哪台主机等,并让他们对对你环境所做的变更承担责任。

将已开放的 ESXi 防火墙端口数量降至最低

沿用默认端口设置。打开更多端口会扩大攻击面,从而增加虚拟网络遭到入侵的风险。

保护基础架构的所有部分

基础架构的所有部分都必须得到妥善保护——从物理基础设施(主机、交换机、路由器、物理存储)到虚拟基础设施和来宾操作系统,以及你所使用的任何云环境。尤其是:

  • 主机应安装最新固件,虚拟化基础架构(VMware vSphere 或 Microsoft Hyper-V)应安装最新的安全补丁。同样重要的是,保持虚拟机上的 VMware Tools 为最新版本。
  • 所有处于启用状态的网络设备(交换机、路由器、用于分担工作负载的负载均衡器等)都应部署最新固件。
  • 每个操作系统都应通过自动更新完成全面补丁安装。补丁安装应安排在非工作时间进行,并在必要时自动重启。
  • 安装适用于虚拟化环境的合适防病毒与反恶意软件解决方案。

制定完善的备份与灾难恢复(DR)计划

合适的备份与 DR(灾难恢复)计划对于确保业务连续性至关重要,无论您遭遇恶意软件攻击,还是飓风导致生产数据中心瘫痪。将 DR 站点部署在远程数据中心或云端,有助于降低长期停机的风险。以下是在制定 DR 计划时需要牢记的两个重要建议:

  • 备份虚拟机 (VM) 和物理服务器 — 虽然无法对 ESXi 本身进行备份,但可以通过 VMware 命令行以及脚本应用 Power CLI 来备份其配置。如今,你可以使用相同的工具来备份运行 Windows 或 Linux 的物理系统,以及运行任意操作系统的 VM。
  • 使用 3-2-1 备份规则 — 创建并保留至少 3 份数据副本,将其中 2 份备份副本存储在不同的存储介质上,并确保有 1 份位于站点外(异地)。
  • 考虑复制 — 为了获得更强的 DR 保护,你可以将生产环境的 VM 复制到另一个数据中心;如有需要,可以快速切换(failover)。

用于保护环境的虚拟化安全工具

防病毒和反恶意软件软件

我推荐 TrendMicro,它与 VMware 的集成效果很好,并为同时拥有本地和云环境(Amazon AWS 或 Microsoft Azure)的组织提供混合云安全。TrendMicro 的 Deep Security 软件在管理程序(hypervisor)级别运行,并在客户操作系统(guest OS)中安装一个小型代理(agent)。它提供可选的集成防火墙、入侵防御系统(IPS)以及在代理级别运行的完整性监控。它是一种端到端、全合一解决方案,配备单一仪表板和远程部署功能,因此你可以从单个位置将轻量级代理部署到所有虚拟机(VM)。为防止 AV 风暴(AV 软件在同一时间或开机时对 VM 进行扫描),Windows 代理包含防恶意软件扫描缓存,其中保存了经常被访问、此前已扫描文件的哈希值,因此无需每次都重新扫描。

McAfee、Sophos 和 Symantec 也提供与虚拟机(VM)环境兼容的 AV 软件解决方案。

备份和复制软件

Veeam Backup and Replication 可以保护物理环境和虚拟机(VM)环境(包括混合云与云环境),并且你可以从单一控制台管理所有内容,以确保获得恰当的保护。你可以实施 3-2-1 备份规则,并按照最佳实践在异地(off site)创建和维护备份文件。它还提供复制(replication),以确保当主数据中心发生故障时能够快速恢复服务。

Nakivo、Vembu Technologies 和 Altaro 也提供与 VMware 兼容的数据备份解决方案。

变更审计软件

在虚拟环境中监控变更对安全至关重要。此类虚拟化安全工具之一是 Netwrix Auditor for VMware。它会跟踪整个数据中心及其各种对象(资源池、集群、文件夹、虚拟机)的配置变更,同时还会监控对虚拟环境的登录。

结论

现代组织需要应对多种威胁来保护其虚拟环境。关键策略包括保持所有软件更新、使用 AV 软件、遵循配置最佳实践以及开展定期的用户培训。不过,即使采用最强的防御,仍有部分威胁可能会渗透,因此至关重要的是投资能够跟踪变更和登录行为的安全工具,帮助你在所有层面、全天候地维持安全。

分享到

了解更多

关于作者

Asset Not Found

Vladan Seget

独立 IT 顾问

Vladan Seget 是一名独立的 IT 顾问和专业博主。Seget 获得过 11 次 vExpert,并获得过 5 次 Veeam Vanguard,持有 VCAP5-DCA 和 VCAP5-DCD 专家认证,且是 VMware Certified Professional。