Перейти к содержимому
Аладдин Р.Д.
Библиотека

Главные ошибки в области виртуальной безопасности

БиблиотекаБиблиотека

Февраль, 2015

Всё больше предприятий развёртывают у себя виртуализированную инфраструктуру, некоторые строят частные и гибридные облака. Какие наиболее грубые ошибки при этом совершаются, к каким последствиям они могут привести и как их избежать?

Самая большая ошибка — о безопасности просто забывают: вспоминают, когда всё выстроено и специалисты ИБ начинают указывать на недостатки; ИБ-специалисты не вовлекаются в проект виртуализации с самого начала. Сюда же — формальное отношение: “системы устанавливаются ради соответствия нормативным требованиям, но о том, как это будет работать и что конкретно защищать, часто не думают”. Соответствие стандартам даёт лишь минимально необходимый уровень защиты — угрозы совершенствуются каждый день, и стандарты регуляторов не поспевают за ними.

Частые ошибки:

  • попытки самостоятельно создать надёжную платформу “из подручных средств” — значительные риски;
  • человеческий фактор: администратор виртуальной инфраструктуры получает очень широкие полномочия — известны случаи, когда месть уволенного администратора приводила к краху платформы и потере данных;
  • неоправданная экономия на элементах инфраструктуры и компетентных специалистах: “Экономить можно, только очень хорошо ориентируясь в предмете и ответственно принимая риски”;
  • неиспользование функций безопасности самого гипервизора при высокой плотности виртуальных машин;
  • защита “частного облака” как защита только слоя виртуализации — без уровней оркестрации, портала доступа пользователей и администраторов.

Алексей Сабанов, заместитель генерального директора компании Аладдин, выделяет ещё несколько серьёзных ошибок:

  • известные и хорошо исследованные уязвимости позволяют проникнуть к ресурсам по паролям удалённого доступа. Решение — переход на доменную структуру и управление доступом (в т.ч. удалённым) только по цифровым сертификатам;
  • размещение баз данных (включая персональные) на виртуальных серверах в незащищённом виде. Решение — шифрование критичных колонок БД и доступ только по сертификатам с управлением криптоключами внутри защищённого периметра;
  • несовместимость используемых средств защиты с системным и прикладным ПО.

По наблюдениям Сабанова, при налаженном процессе управления рисками ошибки выявляются на ранних стадиях и фатальных последствий удаётся избежать: “Проблема в том, что для некоторых процессов менеджмент рисков пока не развит — например, мало кто умеет оценивать риски идентификации и аутентификации”.

Традиционная практика и виртуальные среды. Традиционные стратегии ИБ не могут полностью минимизировать риски виртуализации, но сначала нужно удостовериться, что основы ИБ выстроены (см. таблицы оригинала), и учесть специфику виртуализации и частных облаков. Комбинация проверенных и специфичных методов позволяет эффективно защитить такие системы, а профессиональный подход к компенсационным мерам способен дать более высокий уровень конфиденциальности, целостности и доступности, чем классический подход на раздельных аппаратных средах.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: “Директор информационной службы”, № 1, январь-февраль, 2015

Эксперт: Алексей Сабанов, Аладдин