Azure フリートでのハイパーバイザーのセキュリティ

AzureハイパーバイザーシステムはWindows Hyper-Vに基づいています。 ハイパーバイザーシステムは、コンピュータ管理者が別々のアドレス空間を持つゲストパーティションを指定できるようにします。 別々のアドレス空間により、オペレーティングシステムや(ホスト)オペレーティングシステムの並列に動作するアプリケーションをロードし、そのオペレーティングシステムはコンピュータのルートパーティションで実行されます。 ホストOS(特権ルートパーティションとも呼ばれる)は、システム上のすべての物理デバイスや周辺機器(ストレージコントローラ、ネットワークアダプター)に直接アクセスできます。 ホストOSは、ゲストパーティションごとに「仮想デバイス」を公開することで、これらの物理デバイスの使用を共有できます。 したがって、ゲストパーティションで実行されるオペレーティングシステムは、ルートパーティションで実行される仮想化サービスが提供する仮想化された周辺機器にアクセスできます。

Azureハイパーバイザーは以下のセキュリティ目標を念頭に置いて構築されています:

Objective Source
隔離 セキュリティポリシーではVM間の情報転送は禁止されています。 この制約には、仮想マシンマネージャー(VMM)およびハードウェアでメモリ、デバイス、ネットワーク、永続データなどの管理リソースの分離機能が必要です。
VMMの完全性 システム全体の整合性を達成するために、個々のハイパーバイザーコンポーネントの整合性が確立され、維持されます。
プラットフォームの整合性 ハイパーバイザーの整合性は、依存するハードウェアとソフトウェアの整合性に依存します。 ハイパーバイザーはプラットフォームの整合性を直接制御することはできませんが、AzureはCerberusチップなどのハードウェアやファームウェアのメカニズムに依存して基盤となるプラットフォームの整合性を保護・検出しています。 Azureはプラットフォームの整合性が損なわれた場合、VMMやゲストの動作を妨げます。
制限付きアクセス 管理機能は、安全な接続で接続された認可された管理者のみです。 Azure のロールベースのアクセス制御 (Azure RBAC) のメカニズムによって、最小特権の原則が適用されます。
監査 Azureは、システム上で何が起こるかを収集・保護する監査機能を提供し、後で検査できるようにします。

MicrosoftのAzureハイパーバイザーと仮想化サブシステムの強化アプローチは、以下の3つのカテゴリーに分けられます。

ハイパーバイザーによって強制される強固に定義されたセキュリティ境界

Azureハイパーバイザーは以下の領域間で複数のセキュリティ境界を強制します:

  • 仮想化された「ゲスト」パーティションと特権パーティション(「ホスト」)
  • 複数のゲスト
  • 自身と宿主
  • それ自体とすべてのゲスト

ハイパーバイザーのセキュリティ境界において、機密性、整合性、可用性が保証されています。 境界線は、サイドチャネル情報漏洩、サービス拒否(DoS)、特権の強化など、さまざまな攻撃から防御します。

ハイパーバイザーのセキュリティ境界は、ネットワークトラフィック、仮想デバイス、ストレージ、計算リソース、その他すべてのVMリソースに対してテナント間のセグメント化も提供します。

多層防御による悪用軽減策

もしセキュリティ境界に脆弱性がある場合、Azureハイパーバイザーは以下のような複数の緩和策を備えています。

  • ホストベースのプロセスホスティングのクロスVMコンポーネントの分離
  • セキュアな環境からユーザー モードおよびカーネル モードのコンポーネントの整合性を確保するための仮想化ベースのセキュリティ (VBS)
  • 複数レベルの悪用軽減策。 緩和策としては、アドレス空間レイアウトランダム化(ASLR)、データ実行防止(DEP)、任意のコードガード、制御フローの整合性、データ破損防止などがあります
  • コンパイラレベルでのスタック変数の自動初期化
  • Hyper-V によって行われるカーネル ヒープ割り当てを自動的にゼロ初期化するカーネル API

これらの緩和策は、仮想マシン間脆弱性に対するエクスプロイトの開発を不可能にするために設計されています。

強力なセキュリティ 保証プロセス

ハイパーバイザーに関連する攻撃面には、ソフトウェアネットワーキング、仮想デバイス、そしてすべての仮想マシン間サーフェスが含まれます。 攻撃面は自動化されたビルド統合によって追跡され、定期的なセキュリティレビューが行われます。

Microsoftのレッドチームは、すべてのVM攻撃面に対してセキュリティ境界違反の脅威モデル、コードレビュー、ファズ処理、テストを行います。 Microsoftには、対象製品バージョンの関連脆弱性に対してMicrosoft Hyper-V報酬を支払うバグバウンティプログラムもあります。

Note

Hyper-Vにおける強力なセキュリティ保証プロセスについて詳しく学びましょう。

次のステップ

プラットフォームの整合性とセキュリティを促進するためのMicrosoftの取り組みについて詳しく知りたい方は、以下をご覧ください: