Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O sistema de hipervisor Azure é baseado em Windows Hyper-V. O sistema de hipervisor permite que o administrador do computador especifique partições convidadas que possuem espaços de endereçamento separados. Os espaços de endereçamento separados permitem que você carregue um sistema operacional e aplicações operando em paralelo ao sistema operacional (hospedeiro) que executa na partição raiz do computador. O sistema operacional host (também conhecido como partição raiz privilegiada) tem acesso direto a todos os dispositivos físicos e periféricos do sistema (controladores de armazenamento, adaptações de rede). O sistema operacional host permite que partições convidadas compartilhem o uso desses dispositivos físicos ao expor "dispositivos virtuais" a cada partição convidada. Assim, um sistema operacional executando em uma partição convidada tem acesso a dispositivos periféricos virtualizados fornecidos por serviços de virtualização executados na partição raiz.
O hipervisor Azure é construído com os seguintes objetivos de segurança em mente:
| Objetivo | Source |
|---|---|
| Isolamento | Uma política de segurança não exige transferência de informações entre VMs. Essa restrição requer capacidades no Gerenciador de Máquina Virtual (VMM) e hardware para isolamento de memória, dispositivos, rede e recursos gerenciados, como dados persistentes. |
| Integridade do VMM | Para alcançar a integridade geral do sistema, a integridade dos componentes individuais do hipervisor é estabelecida e mantida. |
| Integridade da plataforma | A integridade do hipervisor depende da integridade do hardware e do software em que ele se baseia. Embora o hipervisor não tenha controle direto sobre a integridade da plataforma, o Azure depende de mecanismos de hardware e firmware, como o chip Cerberus, para proteger e detectar a integridade da plataforma subjacente. O Azure impede que o VMM e os sistemas convidados sejam executados caso a integridade da plataforma seja comprometida. |
| Acesso restrito | Apenas administradores autorizados conectados por conexões seguras exercem funções de gerenciamento. Os mecanismos de controle de acesso baseado em função do Azure (Azure RBAC) impõem privilégio mínimo. |
| Auditoria | O Azure permite a capacidade de auditoria para capturar e proteger dados sobre o que acontece em um sistema, para que possam ser inspecionados posteriormente. |
A abordagem da Microsoft para reforçar o hipervisor Azure e o subsistema de virtualização pode ser dividida nas seguintes três categorias.
Limites de segurança fortemente definidos pelo hipervisor
O hipervisor Azure impõe múltiplos limites de segurança entre:
- Partições "convidadas" virtualizadas e partição privilegiada ("host")
- Vários convidados
- Ela mesma e o hospedeiro
- Si próprio e todos os convidados
Confidencialidade, integridade e disponibilidade são garantidas para os limites de segurança do hipervisor. Os limites defendem contra uma série de ataques, incluindo vazamentos de informações por canal lateral, negação de serviço e elevação de privilégio.
O limite de segurança do hipervisor também fornece segmentação entre os inquilinos para tráfego de rede, dispositivos virtuais, armazenamento, recursos de computação e todos os outros recursos de VM.
Mitigações de exploração de defesa em profundidade
No improvável caso de um limite de segurança apresentar uma vulnerabilidade, o hipervisor Azure inclui múltiplas camadas de mitigação, incluindo:
- Isolamento de processos no host que hospedam componentes cross-VM
- Segurança baseada em virtualização (VBS) para garantir a integridade dos componentes do usuário e do modo kernel a partir de um mundo seguro
- Múltiplos níveis de mitigação de exploits. As mitigações incluem randomização do layout do espaço de endereçamento (ASLR), prevenção de execução de dados (DEP), guarda de código arbitrário, integridade do fluxo de controle e prevenção de corrupção de dados
- Inicialização automática das variáveis de pilha no nível do compilador
- APIs de Kernel que inicializam automaticamente as alocações de heap de kernel feitas pelo Hyper-V
Essas mitigações são projetadas para tornar inviável o desenvolvimento de um exploit para uma vulnerabilidade entre VMs.
Processos de garantia de segurança fortes
A superfície de ataque relacionada ao hipervisor inclui redes de software, dispositivos virtuais e todas as superfícies cross-VM. A superfície de ataque é acompanhada por meio da integração automatizada ao processo de compilação, que aciona revisões periódicas de segurança.
Os modelos de ameaças, as revisões de código, os testes de fuzzing e os testes da Red Team da Microsoft testam todas as superfícies de ataque das VMs quanto a violações dos limites de segurança. Microsoft também possui um programa de recompensa por bugs que paga uma recompensa por vulnerabilidades relevantes em versões elegíveis de produtos para Microsoft Hyper-V.
Note
Saiba mais sobre processos sólidos de garantia de segurança no Hyper-V.
Próximas Etapas
Para saber mais sobre o trabalho da Microsoft em promover a integridade e segurança da plataforma, veja: