Современные технологии обеспечения безопасности виртуальных машин. Учебно-методическое пособие
.pdf
Рис. 1.3. Гипервизор первого типа
Рис. 1.4. Гипервизор второго типа
11
Такие гипервизоры позволяют быстро и легко получить доступ к гостевой операционной системе одновременно с запущенной хостмашиной. Эти гипервизоры обычно оснащены дополнительными полезными функциями для гостевой машины. Гипервизоры такого типа улучшают координацию между хост-машиной и гостевой машиной.
Однако гипервизоры не имеют прямого доступа к физическим аппаратным ресурсам, поэтому их эффективность отстает в производительности по сравнению с гипервизорами первого типа. Еще существуют потенциальные риски безопасности: злоумышленник может обнаружить слабые места в системе безопасности, если есть доступ к операционной системе хоста, и также может получить доступ к гостевой операционной системе.
Различие между этими двумя типами не всегда очевидно. Например, Kernel-based Virtual Machine (KVM) и bhyve – модули ядра, которые эффективно преобразуют операционную систему хоста в гипервизор первого типа. В то же время, поскольку дистрибутивы Linux и FreeBSD по-прежнему являются операционными системами общего назначения, в которых приложения конкурируют друг с другом за ресурсы ВМ KVM и bhyve также можно отнести к гипервизорам второго типа [4].
1.3.1. Уязвимости гипервизора
Отказ в обслуживании. Когда сервер или сеть получает запрос на создание или использование ВМ, кто-то должен одобрять эти запросы. Однако, если поступает бесчисленное множество запросов, может произойти сбой в системе, и в процессе отклонения всех этих запросов легальный пользователь может потерять разрешение и не сможет получить доступ к системе.
Многие злоумышленники используют это, чтобы заблокировать гипервизоры и вызвать проблемы и задержки. Такую атаку называют «отказ в обслуживании», к которой уязвимы гипервизоры.
Выполнение нежелательного кода. Пользователи при использовании ВМ загружают определенные файлы, которые должны храниться на сервере. Злоумышленники иногда загружают файл с определенным вредоносным расширением, что может остаться незамеченным для системного администратора. Когда эти файлы попадают
12
на сервер, они автоматически начинают выполняться. Так злоумышленники могут получить доступ к системе. Гипервизоры не могут это отслеживать, и поэтому они уязвимы для таких атак.
Запуск ненужных служб. Во многих случаях при установке новой ОС в фоновом режиме запускается большое количество ненужных служб. Системный администратор должен глубоко погрузиться в настройки и убедиться, что запущены только важные службы. Эти службы не только «съедают» вычислительное пространство, но и делают гипервизоры уязвимыми для атак. Злоумышленники используют это для получения доступа к системе и проведения атак на сервер.
Повреждение памяти. Небольшие ошибки в коде иногда могут привести к серьезным проблемам в работе системы. Если злоумышленник находит ошибки, он может провести атаки, направленные на повреждение памяти. Они могут включать в себя повреждение кучи (область памяти, которая выделяется по конкретную программу), переполнение буфера и т.д.
Когда происходит атака повреждения памяти, это приводит к аварийному завершению программы, что, в свою очередь, может иметь краткосрочные или долгосрочные последствия для организации-вла- дельца системы, особенно если речь идет о крайне важной для компании программе.
Необновленный гипервизор. Гипервизор разрабатывается в соответствии с известными на момент разработки рисками безопасности. Разработчики следят за новыми способами, которые находят злоумышленники для проведения атак. Как только уязвимость обнаружена, разработчики выпускают патч для противодействия такому типу атак, что позволяет обеспечить безопасность гипервизора. Но если гипервизор не обновляется вовремя, он остается уязвимым для атак.
Гипервизоры в целом представляют собой безопасную систему, но вышеупомянутые уязвимости делают их подверженными к атакам. Несмотря на то, что разработчики всегда находятся в процессе исправления всех выявленных уязвимостей, злоумышленники в то же время изыскивают новые поверхности атак [5].
13
1.3.2. Безопасность гипервизора
Безопасность гипервизора – процесс обеспечения защищенности гипервизора, монитора ВМ. Общие методы обеспечения безопасности гипервизоров включают ограничение числа пользователей в локальной системе, ограничение поверхностей атак и своевременное обновление всех систем.
ВМ могут создаваться и управляться системными администраторами с помощью гипервизора. В ВМ гипервизор эмулирует такое аппаратное обеспечение, как процессоры, память и оперативная память. Эмулированное оборудование может быть использовано многократно для создания нескольких экземпляров ВМ.
Однако наличие нескольких ВМ на одном сервере имеет свои недостатки, поскольку безопасность гипервизоров может стать серьезной проблемой. Например, если злоумышленник получит несанкционированный доступ к гипервизору, который управляет виртуальной средой, то он получит доступ к каждой ВМ под контролем гипервизора. Затем злоумышленник может получить доступ ко всем данным, хранящимся на каждой ВМ. Дополнительные уязвимые места включают общие кэши аппаратного обеспечения, сеть, а также доступ к физическому серверу.
Обеспечение безопасности гипервизора помогает специалистам по безопасности и администраторам обеспечить защиту от таких вторжений во время разработки, внедрения, предоставления и управления системой.
1.3.3. Методы защиты гипервизоров
Существует множество методов защиты гипервизоров, включая такие, как использование дополнительных средств мониторинга и сетевой безопасности, минимизация поверхностей атак, установка привилегированного доступа, регулярное обновление гипервизора, хранение физического сервера в недоступном для посторонних лиц месте.
Использование средств мониторинга и сетевой безопасности позволит администраторам контролировать виртуальные среды и выявлять любое необычное поведение на ранней стадии.
14
Администраторы могут использовать такие дополнительные инструменты, как брандмауэры, для обеспечения сетевой безопасности [6].
Минимизация потенциальных поверхностей атаки усложняет доступ к виртуальной системе за счет уменьшения потенциальных точек доступа. Многие операционные системы или гипервизоры имеют дополнительные функции, которые могут не понадобиться или не использоваться организацией, что увеличит поверхность атаки ВМ. Чтобы минимизировать поверхность атаки, администраторы должны отключать ненужные службы и разрешать использование/запуск только тех служб, которые необходимы для успешной работы. Это также включает в себя отключение неиспользуемого физического оборудования от хост-систем.
Системный администратор еще должен определять, кто может иметь удаленный и консольный доступ к гипервизору. Такая процедура также ограничивает круг лиц, которые могут контролировать настройки гипервизора, и не позволяет неавторизованным пользователям изменять информацию или получать к ней доступ. Большинство платформ гипервизоров позволяют использовать несколько типов доступа, включая SSH, RDP, специализированный клиент управления и подключение к серверу.
Установка патчей и обновлений для гипервизора по мере их выпуска производителем – еще один способ обеспечения безопасности гипервизора. Обновления, выпускаемые производителями гипервизора, могут содержать патчи безопасности или дополнительные функции безопасности. Автоматическое обновление – настройка, доступная для пользователей большинства гипервизоров.
Блокирование доступа к физическим серверам – еще одна лучшая практика, поскольку доступ к физическому серверу – это относительно простой способ получить доступ к гипервизорам.
Внедрение этих методов поможет обеспечить безопасность гипервизора и, следовательно, ВМ и данных, хранящихся на них [7].
15
РАЗДЕЛ 2. ОБЛАСТИ СОВРЕМЕННОГО ПРИМЕНЕНИЯ ТЕХНОЛОГИЙ ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
ВМ, ИХ НАЗНАЧЕНИЕ
За последние 10 лет (2011–2020 гг.) в реферативной базе данных Scopus было опубликовано более 611 публикаций, посвященных различным аспектам обеспечения безопасности ВМ [8].
Таблица 2.1
Десять наиболее популярных тематик, связанных с безопасностью ВМ
№ |
Тематика |
Число |
Доля от общего |
публика- |
числа публика- |
||
|
|
ций |
ций, % |
1 |
Интроспекция; вредоносное ПО; ВМ |
143 |
23 |
2 |
Атака по сторонним каналам; скрытый ка- |
52 |
9 |
|
нал; кэш |
|
|
3 |
Целостность данных; аудит; «случайный |
40 |
7 |
|
оракул» |
|
|
4 |
ВМ; центр обработки данных; облачные |
29 |
5 |
|
вычисления |
|
|
5 |
Виртуализация; контейнеры; Linux |
26 |
4 |
6 |
Виртуализация сетевых функций; про- |
24 |
4 |
|
граммно-определяемая сеть; сетевые |
|
|
|
службы |
|
|
7 |
Программно-определяемая сеть; управле- |
19 |
3 |
|
ние трафиком; атаки типа «отказ в обслу- |
|
|
|
живании» (DoS) |
|
|
8 |
Обфускация (запутывание кода); цифро- |
17 |
3 |
|
вые водяные знаки; киберпреступление |
|
|
9 |
Аттестация; концепция доверенных вы- |
12 |
2 |
|
числений; безопасность оборудования |
|
|
10 |
Вредоносное ПО; разрешение |
11 |
2 |
В табл. 2.1 приведены десять наиболее популярных тематик, связанных с безопасностью ВМ, за последние 10 лет. Большая часть публикаций относится к тематике «Интроспекция; вредоносное ПО; ВМ», преимущественно посвященной интроспекции – технологии мониторинга внутреннего состояния ВМ, которая может использоваться для отладки, расследования инцидентов или обнаружения
16
вредоносного кода. Ряд тематик («Атака по сторонним каналам; скрытый канал; кэш» и «Программно-определяемая сеть; управление трафиком; атаки типа «отказ в обслуживании» (DoS)») связан с отдельными классами и видами атак на виртуальную инфраструктуру.
•Атака по сторонним каналам (side-channel attack) – класс атак, направленный на уязвимости в физической реализации системы. Суть подобных атак состоит в перехвате побочных сигналов (звуковых колебаний, электромагнитного излучения, энергопотребления и др.), возникающих при обработке изолированных или зашифрованных данных. Перехваченные сигналы можно использовать для восстановления секретной информации (пароль, хеш, ключ шифрования, текст сообщения) без прямого обращения к защищенным данным [9].
•Атака типа «отказ в обслуживании» (Denial of Service) – тип атак на систему с целью доведения её до отказа. Осуществляется посредством создания большого количества запросов и серьезной нагрузки на систему [10].
Рис. 2.1. Облако ключевых фраз
На рис. 2.1 представлено «облако ключевых фраз», посвященных теме обеспечения безопасности ВМ. Размер ключевых фраз отражает частоту их встречаемости в публикациях. За последние 5 лет
17
выросла встречаемость таких слов, как классы и типы атак (атака по сторонним каналам, атака типа «отказ в обслуживании»), облачные технологии (clouds), доверенные вычисления (trusted computing), системы обнаружения вторжения (intrusion detection system), вложенная виртуализация (nested virtualization), конфиденциальность данных (data privacy) и др. Увеличение встречаемости данных ключевых фраз свидетельствует о росте интереса исследователей к соответствующим направлениям.
В то же время встречаемость большинства ключевых фраз за последние 5 лет снизилась, что коррелирует с общими показателями публикационной активности по данной теме. На рис. 2.2 приведено распределение количества публикаций по годам. Первые публикации, посвященные обеспечению безопасности ВМ, начали появляться в 2000-х гг. В последнее десятилетие ежегодно публикуется 50–75 научных статей по данной теме. Пик публикационной активности наблюдался в 2017 г. Однако с 2018 г. наблюдается снижение публикационной активности. Возможно, это обусловлено тем, что к 2017 г. технологии обеспечения безопасности ВМ достигли относительно высокого уровня развития, сформировался соответствующий рынок, и акцент сместился с исследований на внедрение и активное коммерческое применение данных технологий.
Количество публикаций
80 |
|
|
|
68 |
74 |
70 |
|
65 |
|
68 |
|
|
58 |
58 |
58 |
||
60 |
56 |
56 |
|||
|
|
|
|
50 |
|
50 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
40
30
20
10
0
2011 2012 2013 2014 2015 2016 2017 2018 2019 2020
Рис. 2.2. Распределение количества публикаций по годам за период 2011–2020 гг.
18
Научно-исследовательская деятельность по данному направлению ведется в 55 странах мира (рис. 2.3). Лидером по количеству публикаций является Китай (167 публикаций), за которым следуют США (123) и Индия (88). Лидирующие позиции перечисленных стран объясняются высоким уровнем развития информационных технологий в них. У других стран значительно меньше публикаций по данной тематике (менее 30 за последние 10 лет). Россия по количеству публикаций занимает 12 место (14 публикаций).
Рис. 2.3. Распределение количества публикаций по странам
Хотя Китай и является лидером по общему количеству публикаций за 10 лет, в последние годы количество публикуемых китайскими исследователями научных статей и докладов снижается, что коррелирует с глобальным трендом. Аналогичная ситуация наблюдается и в отношении Индии и США, хотя в последние годы эти две страны практически сравнялись с Китаем по публикационной активности по теме обеспечения безопасности ВМ (рис. 2.4).
В табл. 2.2 представлено 15 организаций с наибольшим количеством публикаций. Большая часть организаций относится к университетской среде, также в списке присутствуют государственные ведомства и научно-исследовательские институты. При этом среди лидеров отсутствуют корпоративные структуры: крупнейшие
19
компании IT-рынка практически не публикуют научные статьи, но при этом достаточно активно патентуют разработанные ими решения. Восемь из 15 организаций-лидеров находятся в Китае. Наибольшее количество публикаций было подготовлено Китайской академией наук (26 публикаций, 4 % от общего количества публикаций). В целом темой обеспечения безопасности ВМ занимается более 100 исследовательских организаций по всему миру.
|
25 |
|
|
|
|
|
|
|
|
|
|
20 |
|
|
|
|
|
|
|
|
|
публикаций |
15 |
|
|
|
|
|
|
|
|
|
10 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Количество |
5 |
|
|
|
|
|
|
|
|
|
0 |
|
|
|
|
|
|
|
|
|
|
2011 |
2012 |
2013 |
2014 |
2015 |
2016 |
2017 |
2018 |
2019 |
2020 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Китай |
США |
Индия |
|
|
|||
|
Рис. 2.4. Динамика публикационной активности |
|
||||||||
|
в странах-лидерах по количеству публикаций (2011–2020 гг.) |
|||||||||
Что касается российских организаций, то наибольшее количество статей было опубликовано Российской академией наук (четыре публикации) и Санкт-Петербургским политехническим университетом Петра Великого (три публикации). Публикационная активность российских организаций по рассматриваемому направлению незначительна.
20
