Zabezpečení hypervizoru v infrastruktuře Azure

Systém Azure hypervizoru je založen na Windows Hyper-V. Systém hypervizoru umožňuje administrátorovi počítače specifikovat hostovské oddíly s oddělenými adresními prostory. Samostatné adresní prostory umožňují načíst operační systém a aplikace fungující paralelně s (hostitelským) operačním systémem, který běží v kořenové části počítače. Hostitelský operační systém (známý také jako privilegovaná kořenová partition) má přímý přístup ke všem fyzickým zařízením a periferiím v systému (řadičům úložišť, síťovým adaptacím). Hostitelský operační systém umožňuje hostovaným oddílům sdílet využití těchto fyzických zařízení tím, že každému hostovanému oddílu zpřístupňuje „virtuální zařízení“. Operační systém spouštějící v hostující partition má tedy přístup k virtualizovaným periferním zařízením, která poskytují virtualizační služby běžící v root partition.

Azure hypervisor je navržen s ohledem na následující bezpečnostní cíle:

Objective Source
Izolace Bezpečnostní politika zakazuje žádný přenos informací mezi VM. Toto omezení vyžaduje schopnosti ve Virtual Machine Manageru (VMM) a hardwaru pro izolaci paměti, zařízení, sítě a spravovaných zdrojů, jako jsou perzistentní data.
Integrita VMM Pro dosažení celkové integrity systému je stanovena a udržována integrita jednotlivých komponent hypervizoru.
Platformní integrita Integrita hypervizoru závisí na integritě hardwaru a softwaru, na kterém závisí. Ačkoliv hypervisor nemá přímou kontrolu nad integritou platformy, Azure spoléhá na hardwarové a firmwarové mechanismy, jako je čip Cerberus, aby chránil a detekoval základní integritu platformy. Azure zabraňuje spuštění VMM a hostů, pokud je narušena integrita platformy.
Omezený přístup Pouze autorizovaní administrátoři připojení přes zabezpečená připojení vykonávají funkce správy. Azure mechanismy řízení přístupu založené na rolích (Azure RBAC) vynucují nejmenší privilegia.
Audit Azure umožňuje auditní schopnosti zachytit a chránit data o tom, co se na systému děje, aby bylo možné je později zkontrolovat.

Přístup Microsoft k opevnění hypervizoru Azure a virtualizačního subsystému lze rozdělit do následujících tří kategorií.

Jasně definované bezpečnostní hranice vynucované hypervizorem

Azure hypervisor vynucuje více bezpečnostních hranic mezi:

  • Virtualizované oddíly „guest“ a privilegovaný oddíl („host“)
  • Více hostů
  • Sama sebe a hostitele
  • Sebe a všechny hosty

Důvěrnost, integrita a dostupnost jsou zajištěny v rámci bezpečnostních hranic hypervizoru. Hranice brání proti řadě útoků, včetně úniků informací na vedlejších kanálech, odmítnutí služby a zvýšení privilegia.

Bezpečnostní hranice hypervizoru také poskytuje segmentaci mezi nájemci pro síťový provoz, virtuální zařízení, úložiště, výpočetní zdroje a všechny ostatní VM zdroje.

Obranné zmírnění zneužití v hloubce

V nepravděpodobném případě, že bezpečnostní hranice obsahuje zranitelnost, obsahuje hypervisor Azure několik vrstev zmírňujících opatření, včetně:

  • Izolace hostitelského procesu hostujícího komponenty mezi virtuálními počítači
  • Zabezpečení založené na virtualizaci (VBS) pro zajištění integrity komponent uživatelského režimu a režimu jádra z bezpečného prostředí
  • Více úrovní zmírnění exploitů. Zmírňující opatření zahrnují randomizaci uspořádání adresního prostoru (ASLR), zamezení spouštění dat (DEP), ochranu před spuštěním libovolného kódu, integritu řídicího toku a prevenci poškození dat
  • Automatická inicializace zásobníkových proměnných na úrovni kompilátoru
  • API jádra, která automaticky nulově inicializují alokace haldy jádra vytvořené Hyper-V

Tyto mitigace jsou navrženy tak, aby znemožnily vývoj exploitu pro zranitelnost mezi VM.

Procesy zajištění silného zabezpečení

Útočná plocha související s hypervizorem zahrnuje softwarové sítě, virtuální zařízení a všechny plochy mezi VM. Povrch útoku je sledován pomocí automatizované integrace buildů, která spouští pravidelné bezpečnostní revize.

Red team společnosti Microsoft provádí modelování hrozeb, revize kódu, fuzz testing a testuje všechny plochy útoku virtuálních počítačů s cílem odhalit narušení hranic zabezpečení. Microsoft má také program bug bounty, který vyplácí odměnu za relevantní zranitelnosti v způsobilých verzích produktu pro Microsoft Hyper-V.

Note

Zjistěte více o silných procesech zajištění bezpečnosti v Hyper-V.

Další kroky

Chcete-li se dozvědět více o práci Microsoft na podpoře integrity a bezpečnosti platforem, viz: