您現(xiàn)在的位置:首頁(yè) >關(guān)于我們 >行業(yè)新聞 >阻止對(duì)服務(wù)器攻擊的微分割

阻止對(duì)服務(wù)器攻擊的微分割

時(shí)間:2016年4月7日

   隨著越來(lái)越多的公司將他們的數(shù)字資產(chǎn)和軟件平臺(tái)遷移在云計(jì)算和數(shù)據(jù)中心中,云計(jì)算和數(shù)據(jù)中心就成為那些居心叵測(cè)的人越來(lái)越感興趣的目標(biāo)。然而利益對(duì)于壞人來(lái)說(shuō),沒(méi)有什么不一樣的。與攫取互聯(lián)網(wǎng)上的點(diǎn)點(diǎn)滴滴利益相比,數(shù)字盜賊更喜歡一站式服務(wù)。

   還有一些其他的東西,讓壞人更加感興趣。數(shù)據(jù)中心流量正在增加?xùn)|西流向(也就是數(shù)據(jù)從一個(gè)服務(wù)器傳輸?shù)搅硪粋(gè)服務(wù)器)。思科公司產(chǎn)品管理安全主任穆納瓦爾·侯賽因?qū)懙溃骸八伎迫蛟浦笖?shù)告訴我們,與數(shù)據(jù)中心園區(qū)網(wǎng)絡(luò)不同,數(shù)據(jù)中心流量主要是東西方向(76%),其次是南北流量(17%),而7%是數(shù)據(jù)中心之間的流量!

   打開(kāi)大門?

   數(shù)據(jù)中心內(nèi)部服務(wù)器之間的開(kāi)放通道,直到現(xiàn)在一直是孤立的,這對(duì)于攻擊者來(lái)說(shuō)是一個(gè)千載難逢的機(jī)會(huì)!艾F(xiàn)代攻擊通常采用用戶授權(quán)方法突破外圍的防 御,而對(duì)于數(shù)據(jù)中心邊界內(nèi)的工作負(fù)載橫向遷移,卻很少或根本沒(méi)有管制,以阻止它們的傳播。”根據(jù)VMware數(shù)據(jù)中心微分割白皮書(shū)的描述,“許多近期公共違反例證了這一點(diǎn),通過(guò)網(wǎng)絡(luò)釣魚(yú)等方式。導(dǎo)致惡意軟件入侵,找到漏洞實(shí)施攻擊、指揮和控制,并使數(shù)據(jù)中心流量的橫向移動(dòng)不受約束,直到攻擊者找到他們要找 的數(shù)據(jù)!

   不用說(shuō),數(shù)據(jù)中心運(yùn)營(yíng)商正在尋找新的方式來(lái)加強(qiáng)安全性。侯賽因表示,這樣的方法是“hair-pinning”,其中由數(shù)據(jù)中心外圍安全設(shè)備路由出的內(nèi)部流量進(jìn)行檢驗(yàn),然后轉(zhuǎn)發(fā)到數(shù)據(jù)中心內(nèi)的原始目的地。

   這聽(tīng)起來(lái)復(fù)雜且充滿問(wèn)題,網(wǎng)絡(luò)專家同意這個(gè)觀點(diǎn),VMware和其他公司提出一個(gè)更好的解決方案是微分割。簡(jiǎn)而言之,微分割將數(shù)據(jù)中心的網(wǎng)絡(luò)劃分成 較小的保護(hù)區(qū)!岸皇且粋(gè)單一的整個(gè)網(wǎng)絡(luò),通過(guò)強(qiáng)化外圍,加強(qiáng)流量的防御,微數(shù)據(jù)中心可以在應(yīng)用層之間和設(shè)備之間提供安全服務(wù)。”思科的報(bào)告認(rèn)為,數(shù)據(jù) 中心的微型分割可以增強(qiáng)數(shù)據(jù)中心流量的安全性。其理論是,即使一臺(tái)機(jī)器被攻破,其危害將會(huì)限制在一個(gè)較小的故障域。

   微分割將數(shù)據(jù)中心的網(wǎng)絡(luò)劃分為較小的保護(hù)區(qū)

   除了隔離和違反遏制以外,也有其他的好處。行業(yè)專家論證了一些微分割的實(shí)踐優(yōu)勢(shì):

   ·管理白名單:

   拒絕所有通信,除非明確允許不是新的流量。微分割的方法是通過(guò)整合應(yīng)用程序和網(wǎng)絡(luò)服務(wù)進(jìn)行管理。

   ·應(yīng)用感知的安全性:

   在微分割,安全策略組不是基于IP地址或域名子網(wǎng)的!安呗允窃谔摂M機(jī)或容器托管應(yīng)用層執(zhí)行,”專家表示,“工作負(fù)載和數(shù)據(jù)訪問(wèn)將以應(yīng)用程序?yàn)橹行牡陌踩P蛠?lái)保護(hù)。”

   ·集中配置:

   微分割如果處理得當(dāng),可以鞏固安全組成員管理。集中配置的安全策略,如防火墻規(guī)則,使他們能夠從主機(jī)到主機(jī)遵循虛擬機(jī),而新的實(shí)例自動(dòng)繼承適當(dāng)?shù)陌?全組成員和安全策略。“如果一個(gè)特定的虛擬機(jī)被刪除,與虛擬機(jī)以及相關(guān)的防火墻規(guī)則也被刪除!睂<冶硎,“這反過(guò)來(lái),可以確保防火墻規(guī)則庫(kù)的不斷更新, 并刪除了閑置無(wú)用的規(guī)則!边@使得數(shù)據(jù)中心運(yùn)營(yíng)商通過(guò)消除漏洞和制定預(yù)防措施實(shí)施安全防范。

   ·訪問(wèn)控制:

   顧名思義,微分割可以分隔應(yīng)用程序。隔離單獨(dú)的應(yīng)用程序,或?qū)?shù)據(jù)倉(cāng)庫(kù)啟用嚴(yán)格的訪問(wèn)控制,這將降低內(nèi)部攻擊概率。

   ·攻擊恢復(fù):

   微分割與DCIM平臺(tái)聯(lián)合使用,如果發(fā)生數(shù)據(jù)泄露會(huì)減少消極影響!拔⒎指钍箶(shù)據(jù)中心是更為靈活,具有幾乎立即查明問(wèn)題的能力,并在問(wèn)題包含在狹窄的故障域之內(nèi)!睂<冶硎,“與此同時(shí),多重的安全保障,可以減緩攻擊的蔓延,使運(yùn)營(yíng)商能夠鎖定黑客,并保護(hù)卓越的數(shù)據(jù)!

   企業(yè)對(duì)于如何實(shí)現(xiàn)微分割有不同的理念。然而,VMware公司產(chǎn)品管理總監(jiān)杰夫表示任何一種微分割必須具備以下屬性:

   ·持久性:

   盡管環(huán)境在不斷變化,安全必須是一致的。這對(duì)于進(jìn)入軟件定義網(wǎng)絡(luò)特別重要!拔⒎指顬楣芾韱T提供了更多有用的方法來(lái)描述的工作量,”杰夫?qū)τ谡嬲奈⒎指畹娜N需求指出,“管理員可以描述工作量的固有特性,并將此信息回饋給安全策略!

   ·無(wú)處不在:

   通常,由于成本的考慮,安全發(fā)放根據(jù)靜態(tài)優(yōu)先級(jí)列表進(jìn)行的。杰夫指出,這是攻擊者喜歡看的東西。幸運(yùn)的是,微分割可以嵌入到安全的數(shù)據(jù)中心基礎(chǔ)設(shè)施,這意味著安全功能可以應(yīng)用于所有的工作負(fù)載,從而無(wú)需設(shè)置優(yōu)先級(jí)。

   ·可擴(kuò)展性:

   黑客善于改變他們的攻擊計(jì)劃,如有需要,也就是說(shuō),為了工作,安全必須是靈活的,如果不是更多的話!芭e個(gè)例子,檢測(cè)惡意軟件,防病毒系統(tǒng),防病毒 系統(tǒng)配合網(wǎng)絡(luò)鏡像流量到IPS,依次掃描異常流量!苯芊蚪忉屨f(shuō)!拔⒎指畹目蓴U(kuò)展性有這種動(dòng)態(tài)能力。沒(méi)有它,安全管理員必須預(yù)先配置一個(gè)不同的靜態(tài)鏈的 服務(wù),每一個(gè)對(duì)應(yīng)于一個(gè)不同的可能的安全方案!焙rv數(shù)據(jù)中心服務(wù)器租用


Copyright© 2004-2020 河南海騰電子技術(shù)有限公司 版權(quán)所有   經(jīng)營(yíng)性ICP/ISP證 備案號(hào):B1-20180452   豫公網(wǎng)安備 41019702002018號(hào)    電子營(yíng)業(yè)執(zhí)照