[ 登录 ][ 注册 ] 天极传媒: 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
您现在的位置: IT专家网 > 安全子站 > 安全技巧

五大建议助企业提高虚拟服务器安全

作者: IT168,  出处:IT168, 责任编辑: 韩博颖, 
2008-06-02 11:20
  物理服务器的安全原理与实践同样也适用于虚拟服务器。下面就让我们来看一下能够协助IT经理更妥善地审核虚拟服务器环境安全的五大建议。

  分析师认为,物理服务器的安全原理与实践同样也适用于虚拟服务器。

  虚拟服务器的安全管理与物理服务器异曲同工。因此,物理服务器的安全原理与实践也

  可以被运用到虚拟服务器上。不过作为IT经理,他们还需根据虚拟服务器的一些独有特性来进行多方位的考量。

  某信息安全总监认为,使用虚拟服务器可以加快企业的软件部署速度,但这也要求IT部门实施必要的控制和管理,并相应缩短时间框架。仔细审核系统的实际配置对部署虚拟服务器至关重要,只有这样,IT才能确保在部署软件时符合公司管理层的控制要求。

  他的团队在审核虚拟服务器环境安全时就参照了不少物理服务器的安全策略,比如审核系统间的互动,保障操作系统的安全,并确保配置无误。

  在审核并着手改善虚拟环境的安全之前,IT或许应从虚拟服务器厂商和有关机构处取得关于保护虚拟服务器环境安全的指导。

  虚拟服务器龙头厂商Vmware的市场与产品管理高级总监表示,“IT经理要认真消化这些指导方针,然后根据自身的环境强化保护策略。”

  此外,市面上的各种虚拟安全工具也能助IT一臂之力,但分析师建议在购买新的、针对虚拟服务器而特别设计的产品之前,应先考虑挖掘在用产品的潜力。如今市场上已有十数家厂商在提供虚拟机专用工具,而根据IDC的预测,到今年末,这样的厂商将发展成30余家。

  下面就让我们来看一下能够协助IT经理更妥善地审核虚拟服务器环境安全的五大建议:

  1. 进行全面的风险评估,掌握资源的分配及整合情况。

  专业分析机构分析师建议IT充分利用原本所掌握的风险管理与配置知识,结合虚拟机自身的配置,像评估其它环境那样去评估审核虚拟环境。虚拟环境的审核流程没有什么本质上的不同。

  2. 验证创建、部署、管理、更改虚拟机的流程。

  Gartner的分析师表示,如今像硬件、操作系统安装调试,机架空间布置及测试已不再是最重要的任务。虚拟机不只是属于一个部门。从安全角度来看,与系统管理员和网络小组进行双向沟通,从中了解虚拟环境的变化对保障虚拟服务器的安全大有裨益。

  3. 安全配置虚拟层,保持补丁更新。

  Gartner的分析师认为IT可以参照厂商和有关机构的安全指导方针来制定自己的基准,然后以此为标准进行审核,确保虚拟层的安全。虚拟化厂商所提供的工具可以有效协助IT完成配置工作。

  4. 保障虚拟服务器内虚拟交换机的安全。

  IT应评估是否需要增加额外的控制,比如虚拟防火墙或虚拟入侵保护系统。

  IT可通过物理服务器内的虚拟交换设备来密切留意用户是如何使用虚拟机的。比如那些交换机的配置、流量情况,以及虚拟机自身之间、虚拟机与外部设备之间的可访性。

  5. 对服务控制台与管理工具的访问实行严格的控制。

  IT应对服务控制台与管理工具的访问实行严格的控制,比如加强对Vmware的Vmotion和Virtual Center的访问控制,并利用管理工具来支持一个独立的网络。这能确保虚拟机不会干扰到管理控制台对其它服务器的控制。

  VMware表示,一个虚拟环境下的大部分安全问题都来自于管理不当或一些耳熟能详的错误。这是因为我们在物理环境中所使用的工具要比虚拟环境下杂得多。

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。

邮件订阅


    • 解析Windows密码安全问题(第三部分)评论
      在前两部分文章中,我们讨论了Windows密码政策的问题以及它是如何在Active Directory环境被控制等问题,大家应该还记得在默认情况下密码政策和相关的设置位于默认域策略中(Default Domain Policy)。另外同样探讨了可以使用哪些技术破获windows密码,以及每种攻击方式的限制问题。那么,在本文中,我们将讨论如何让windows密码变得更加安全,以及如何能够解决在前两部分文章中出现的所有问题。本文将涉及Windows2002/2003/2008Active Directory默认安装带来的可能性以及其他能够整体提高密码安全的技术。
    • IDC创新和安全白皮书:合作或竞争评论
      业务创新是业务发展战略非常重要的一部分,并而日益成为公司保持竞争优势的决定性因素。由于创新的战略重要性,导致了我们越来越关注信息安全机制在抑制甚至扼杀业务创新方面起到的作用。IDC认为公司不仅是需要找到业务创新和有可能扼杀这种创新的信息安全机制,而且需要在这两者之间找到一个简洁的平衡来满足自己的业务需求。成功的企业能够在商业竞争中占有优势,是因为他们懂得去合理的利用两者使之成为一种具有杠杆作用的机制,而其它的企业只是单单强调其中的一个。
    • 预防企业数据丢失的6种最佳实践评论
      根据“私有权清算中心”(一家非赢利性消费者信息和倡导组织)的统计,自2005年1月以来,有将近2200万条记录遭到破坏。数据失窃和丢失案件数量惊人,这不仅是因为安全入侵事件正在以惊人的速度持续增长,数据丢失引发的财产损失事件也同样在飞速增加。根据美国政府的估计,所谓的“企业数据丢失”在去年使商业界损失了近1050亿美元。根据波尼蒙研究所(Ponemon Institute)的统计,仅仅内部人士导致的数据受损一项,每年给商业界造成的损失为平均每家公司3-4百万美元。产业分析公司Gartner集团估计,恢复数据的开销可以达到每条破坏记录150美元之高——这一数字还没有包括重拾客户信任和重建品牌价值、可能的罚款以及法律诉讼代理费的资金投入。在企业数据丢失案件有增无减的同时,公司也正在不断搜集更多数据,以求优化商业流程,改善客户服务,以及提升与合作伙伴的关系。更多的数据转化为相关数据在整个企业中数量不断增多的信息系统之间更广泛的传播。其结果就是——随着公司内外越来越多的用户获得接入系统的权限,敏感数据遭到破坏的风险也在不断增大。
    • RSA白皮书:管理银行的信息风险评论
      信息是银行的基础,但直到现在,金融机构还往往满足于以业务封闭式的方式管理风险。然而,行业的压力促使银行开始对这种战略展开思考。