仮想環境のセキュリティ対策というと、ハイパーバイザ、ハードウェアなど、ホストマシンそのものを狙った攻撃とその対策というイメージが強いのではないでしょうか。

仮想環境の導入により、リソースの効率利用が可能となります。一つの物理マシンから別の物理マシンへ、容易に移動が可能となります。またリソースの利用状況を監視し、自動的にリソースの余裕があるマシンへ移動する機能なども提供されています。私は物理マシンは決まったリソース(土地)の範囲で農作物を栽培する農耕民族、仮想マシンは環境の変化に応じて移動を行う遊牧民族に例えられると思います。

仮想環境と物理環境は、その構築方法についても大きな違いがあります。物理マシンを一台構築するのと比較すると、仮想マシンは非常に容易かつ短時間で構築が可能です。特にサーバの場合、1台構築し運用を開始するまでに、ハードウェアを調達し、OSやソフトウェアをインストールし、ラックに設置し、ネットワークに接続し、パッチを適用するといったステップが必要となり、実際に運用を開始できる迄に非常に多くの時間と手間が掛かります。その代わり、時間をかけてしかるべきプロセスを経て構築され、ネットワーク担当、セキュリティ担当など様々な分野の担当が関わって構築される為、基本的な設定ミスなどが発生する可能性は非常に低いと思います。一方、仮想マシンの場合、当然ながらハードウェアの調達や設置も不要で、あらかじめ作成したイメージをコピーする事で、わずか数分で新しいサーバが構築できてしまいます。またセキュリティ、ストレージ、ネットワーク担当を通さずに、サーバ管理者の一存でサーバが構築できてしまう場合も少なくありません。

運用面においても、スナップショットを保存しておく事で、容易に過去の状態に戻すことが可能な為、何らかのトラブルにより正しく動作しなくなってしまった場合、ダウンタイムを大幅に短縮することができます。しかしながら、そのスナップショットを保存した後に、重要なパッチがリリースされた場合、パッチ適用以前の状態に戻ってしまい、そのままになってしまう可能性があります。

仮想環境と物理環境とどちらがセキュアなのか、単純に比較するのは難しいですが、仮想化のテクノロジーに起因する脆弱性よりも、その手軽さゆえに発生しうる管理ミスの方がセキュリティリスクに繋がるのではないかと思います。例えば、ハイパーバイザの脆弱性を探して悪用するのと比較して、パッチが適用されていないゲストOSを探して攻撃する方がよほど簡単なのではないかと思われます。

このトピックとその対策について、1月24日(木)にオンラインセミナーで話をする予定です。ご興味のある方は、ご参加頂ければ幸いです。
http://www.scs.co.jp/event/2008/webinar_bluelane/index.html

akiko

Special

- PR -
コメント
firefox2 2008/01/16 01:02

Virtual Shield興味深いですね。
同じBlueLane社(?)のPatchPointは、言葉遣いの問題だけでIPSの亜種としか思えませんでしたが(Proventiaの脆弱性ベースシグネチャーとの違いがわからなかったので。)、Virtual Shieldは新味がありますね。
大規模な仮想化環境ユーザーならVirtual Shield買えばOKって感じでしょうか? VMからVMへの攻撃も考えると、Virtual Shieldじゃないと対応難しいですよね。
そう考えると、仮想化環境ではアプライアンスでの対応は意味がないのですね。

akiko 2008/01/17 14:18

firefox2さん
コメントありがとうございます。
ServerShield(旧PatchPoint)は確かにIPSと重なる部分があり、混同される方が多いですね。IPSはインターネットからの攻撃を広範にカバーするのに対し、BlueLane製品はサーバを保護することに特化しています。サーバOSとアプリケーションにカバー範囲を限定し、その分プロトコルをより深いレベルまででデコードして、精度を上げています。またトラフィックをブロックせずに修正して通過させるという点でもIPSと異なります。
VirtualShieldもテクノロジとしてはServerと同じで、バーチャルアプライアンスなのか、アプライアンスなのかの違いだけです。
最後にVirtualApplianceの優位性については実は次の記事で触れようと思っていたのですが、Firefox2さんに先に言われてしまいましたね。。
VirtualApplianceの優位性の一つとしては、VMからVMへの攻撃を防ぐのに非常に効果的だと思います。
製品の細かい内容については、bluelane-info@ml.scs.co.jpまでご連絡頂ければ、製品担当よりご連絡させて頂きます。

TAMOTSU 2008/01/24 17:54

はじめまして。
仮想化セキュリティの問題確かに興味ありますね。
今日記事が出てましたよ。
http://japan.zdnet.com/sp/feature/07zeroday/story/0,3800083088,20365685,00.htm
海外記事の翻訳版ですので少し読みづらいですがご参考までに。
それにしてもBlueLaneの説明チンプンカンプンですね。
原文読んだほうがいいですね。

TAMOTSU 2008/01/24 17:57

リンクが切れてしまいますね。
http://japan.zdnet.com/sp/feature/
07zeroday/story/
0,3800083088,20365685,00.htm
それぞれコピペでお願いします。

akiko 2008/01/29 13:22

TAMOTSUさん
はじめまして。コメントありがとうございます。
確かにこの記事の翻訳だと、パッチを適用する製品のように思われてしまいますね。ネットワーク上でサーバを保護するアプライアンスなのですが、、、。
http://www.scs.co.jp/bluelane


コメントを投稿する
メールアドレス(必須):
URL:
コメント:
トラックバック

http://app.blogs.itmedia.co.jp/t/trackback/77444/11036376

トラックバック・ポリシー


» このブログのTOP

» オルタナティブ・ブログTOP


プロフィール

高橋 晶子

高橋 晶子

Qualys Japan K.K.
テクニカル アカウント マネージャー

詳しいプロフィール

カレンダー
2011年7月
          1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30
31            
カテゴリー

オルタナティブ・ブログは、専門スタッフにより、企画・構成されています。入力頂いた内容は、アイティメディアの他、オルタナティブ・ブログ、及び本記事執筆会社に提供されます。


エンタープライズ・ピックアップ

news094.gif 富士通社長が語るICTベンダーとしての心得
富士通の山本正已社長が先週、同社のイベントでICT市場のトレンドやICTベンダーとしての心得などについて語った。その中から示唆に富む発言をピックアップしてみたい。(5/21)

news094.gif 求む、クックパッド男子
高身長も高学歴も高収入もいらない。私が男性に求めるのは「料理の腕」だけです。(5/18)

news094.gif 37歳の常識――我々は一生学び続ける
学び続けなければ衰退するのみだ。(5/18)

news094.gif Lyncが実現する“どこでもドア”
マイクロソフト社員は社用のPC持ち出しや私用PCの社内持ちこみ、外部からの社内ネットワークアクセスなどを行える。しかし、会社の収益を脅かすような重大な情報漏えい事故が起きたことはないという。(5/16)

news094.gif “コステロ”じゃないよ“コストロ”だよ
ビジネス・ブログメディア「ITmedia オルタナティブ・ブログ」では、約250人のブロガーがITにまつわる時事情報などを、日々発信している。連載最終回となる今回は、その中から「電子書籍」「Twitter」「3.11」を紹介しよう。(4/28)

Special

- PR -

サイトマップ | 利用規約 | プライバシーポリシー | 広告案内 | お問い合わせ