Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Systém Azure hypervizoru je založen na Windows Hyper-V. Systém hypervizoru umožňuje administrátorovi počítače specifikovat hostovské oddíly s oddělenými adresními prostory. Samostatné adresní prostory umožňují načíst operační systém a aplikace fungující paralelně s (hostitelským) operačním systémem, který běží v kořenové části počítače. Hostitelský operační systém (známý také jako privilegovaná kořenová partition) má přímý přístup ke všem fyzickým zařízením a periferiím v systému (řadičům úložišť, síťovým adaptacím). Hostitelský operační systém umožňuje hostovaným oddílům sdílet využití těchto fyzických zařízení tím, že každému hostovanému oddílu zpřístupňuje „virtuální zařízení“. Operační systém spouštějící v hostující partition má tedy přístup k virtualizovaným periferním zařízením, která poskytují virtualizační služby běžící v root partition.
Azure hypervisor je navržen s ohledem na následující bezpečnostní cíle:
| Objective | Source |
|---|---|
| Izolace | Bezpečnostní politika zakazuje žádný přenos informací mezi VM. Toto omezení vyžaduje schopnosti ve Virtual Machine Manageru (VMM) a hardwaru pro izolaci paměti, zařízení, sítě a spravovaných zdrojů, jako jsou perzistentní data. |
| Integrita VMM | Pro dosažení celkové integrity systému je stanovena a udržována integrita jednotlivých komponent hypervizoru. |
| Platformní integrita | Integrita hypervizoru závisí na integritě hardwaru a softwaru, na kterém závisí. Ačkoliv hypervisor nemá přímou kontrolu nad integritou platformy, Azure spoléhá na hardwarové a firmwarové mechanismy, jako je čip Cerberus, aby chránil a detekoval základní integritu platformy. Azure zabraňuje spuštění VMM a hostů, pokud je narušena integrita platformy. |
| Omezený přístup | Pouze autorizovaní administrátoři připojení přes zabezpečená připojení vykonávají funkce správy. Azure mechanismy řízení přístupu založené na rolích (Azure RBAC) vynucují nejmenší privilegia. |
| Audit | Azure umožňuje auditní schopnosti zachytit a chránit data o tom, co se na systému děje, aby bylo možné je později zkontrolovat. |
Přístup Microsoft k opevnění hypervizoru Azure a virtualizačního subsystému lze rozdělit do následujících tří kategorií.
Jasně definované bezpečnostní hranice vynucované hypervizorem
Azure hypervisor vynucuje více bezpečnostních hranic mezi:
- Virtualizované oddíly „guest“ a privilegovaný oddíl („host“)
- Více hostů
- Sama sebe a hostitele
- Sebe a všechny hosty
Důvěrnost, integrita a dostupnost jsou zajištěny v rámci bezpečnostních hranic hypervizoru. Hranice brání proti řadě útoků, včetně úniků informací na vedlejších kanálech, odmítnutí služby a zvýšení privilegia.
Bezpečnostní hranice hypervizoru také poskytuje segmentaci mezi nájemci pro síťový provoz, virtuální zařízení, úložiště, výpočetní zdroje a všechny ostatní VM zdroje.
Obranné zmírnění zneužití v hloubce
V nepravděpodobném případě, že bezpečnostní hranice obsahuje zranitelnost, obsahuje hypervisor Azure několik vrstev zmírňujících opatření, včetně:
- Izolace hostitelského procesu hostujícího komponenty mezi virtuálními počítači
- Zabezpečení založené na virtualizaci (VBS) pro zajištění integrity komponent uživatelského režimu a režimu jádra z bezpečného prostředí
- Více úrovní zmírnění exploitů. Zmírňující opatření zahrnují randomizaci uspořádání adresního prostoru (ASLR), zamezení spouštění dat (DEP), ochranu před spuštěním libovolného kódu, integritu řídicího toku a prevenci poškození dat
- Automatická inicializace zásobníkových proměnných na úrovni kompilátoru
- API jádra, která automaticky nulově inicializují alokace haldy jádra vytvořené Hyper-V
Tyto mitigace jsou navrženy tak, aby znemožnily vývoj exploitu pro zranitelnost mezi VM.
Procesy zajištění silného zabezpečení
Útočná plocha související s hypervizorem zahrnuje softwarové sítě, virtuální zařízení a všechny plochy mezi VM. Povrch útoku je sledován pomocí automatizované integrace buildů, která spouští pravidelné bezpečnostní revize.
Red team společnosti Microsoft provádí modelování hrozeb, revize kódu, fuzz testing a testuje všechny plochy útoku virtuálních počítačů s cílem odhalit narušení hranic zabezpečení. Microsoft má také program bug bounty, který vyplácí odměnu za relevantní zranitelnosti v způsobilých verzích produktu pro Microsoft Hyper-V.
Note
Zjistěte více o silných procesech zajištění bezpečnosti v Hyper-V.
Další kroky
Chcete-li se dozvědět více o práci Microsoft na podpoře integrity a bezpečnosti platforem, viz: