Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O sistema de hipervisores Azure baseia-se em Windows Hyper-V. O sistema de hipervisor permite ao administrador do computador especificar partições convidadas que têm espaços de endereçamento separados. Os espaços de endereçamento separados permitem-lhe carregar um sistema operativo e aplicações que operam em paralelo ao sistema operativo (anfitrião) que executa na partição raiz do computador. O sistema operativo host (também conhecido como partição raiz privilegiada) tem acesso direto a todos os dispositivos físicos e periféricos do sistema (controladores de armazenamento, adaptações de rede). O sistema operativo anfitrião permite que partições convidadas partilhem o uso destes dispositivos físicos, expondo "dispositivos virtuais" a cada partição convidada. Assim, um sistema operativo a executar numa partição convidada tem acesso a dispositivos periféricos virtualizados fornecidos por serviços de virtualização que executam na partição raiz.
O hipervisor Azure é construído com os seguintes objetivos de segurança em mente:
| Objective | Source |
|---|---|
| Isolamento | Uma política de segurança não exige transferência de informação entre VMs. Esta restrição requer capacidades no Gestor de Máquinas Virtuais (VMM) e hardware para isolamento de memória, dispositivos, rede e recursos geridos, como dados persistentes. |
| Integridade do monitor de máquina virtual | Para alcançar a integridade global do sistema, a integridade dos componentes individuais do hipervisor é estabelecida e mantida. |
| Integridade da plataforma | A integridade do hipervisor depende da integridade do hardware e do software em que se baseia. Embora o hipervisor não tenha controlo direto sobre a integridade da plataforma, o Azure depende de mecanismos de hardware e firmware, como o chip Cerberus, para proteger e detetar a integridade da plataforma subjacente. O Azure impede que o VMM e os convidados corram se a integridade da plataforma estiver comprometida. |
| Acesso restrito | Apenas administradores autorizados ligados por ligações seguras exercem funções de gestão. Os mecanismos de controlo de acesso baseado em papéis do Azure (Azure RBAC) aplicam o privilégio mínimo. |
| Auditoria | O Azure permite a capacidade de auditoria para capturar e proteger dados sobre o que acontece num sistema, para que possam ser posteriormente inspecionados. |
A abordagem da Microsoft para reforçar o hipervisor Azure e o subsistema de virtualização pode ser decomposta nas seguintes três categorias.
Limites de segurança fortemente definidos pelo hipervisor
O hipervisor do Azure impõe múltiplos limites de segurança entre:
- Partições «convidado» virtualizadas e partição privilegiada («anfitriã»)
- Múltiplos convidados
- Ela própria e o hospedeiro
- Si próprio e todos os convidados
A confidencialidade, integridade e disponibilidade são asseguradas para os limites de segurança do hipervisor. As fronteiras defendem contra uma série de ataques, incluindo fugas de informação por canal lateral, negação de serviço e elevação de privilégio.
A fronteira de segurança do hipervisor também fornece segmentação entre os inquilinos para tráfego de rede, dispositivos virtuais, armazenamento, recursos de computação e todos os outros recursos de VM.
Mitigação de exploits de defesa em profundidade
No improvável caso de uma fronteira de segurança apresentar uma vulnerabilidade, o hipervisor Azure inclui múltiplas camadas de mitigação, incluindo:
- Isolamento de processos baseados em host que alojam componentes cross-VM
- Segurança baseada em virtualização (VBS) para garantir a integridade dos componentes do utilizador e do modo kernel a partir de um mundo seguro
- Múltiplos níveis de mitigação de exploits. As mitigações incluem randomização da disposição do espaço de endereços (ASLR), prevenção da execução de dados (DEP), proteção contra código arbitrário, integridade do fluxo de controlo e prevenção da corrupção de dados
- Inicialização automática das variáveis de pilha ao nível do compilador
- APIs do kernel que inicializam automaticamente a zero as alocações na heap do kernel efetuadas pelo Hyper-V
Estas mitigações foram concebidas para tornar inviável o desenvolvimento de um exploit para uma vulnerabilidade entre VMs.
Fortes processos de garantia de segurança
A superfície de ataque relacionada com o hipervisor inclui redes de software, dispositivos virtuais e todas as superfícies cross-VM. A superfície de ataque é monitorizada através da integração automática das builds, que desencadeia revisões periódicas de segurança.
Os modelos de ameaça, as revisões de código, os testes de fuzzing e outros testes da Red Team da Microsoft testam todas as superfícies de ataque das VMs para detetar violações dos limites de segurança. Microsoft também tem um programa de recompensa por bugs que paga uma recompensa por vulnerabilidades relevantes em versões elegíveis de produtos para Microsoft Hyper-V.
Note
Saiba mais sobre processos sólidos de garantia de segurança no Hyper-V.
Passos seguintes
Para saber mais sobre o trabalho da Microsoft na promoção da integridade e segurança da plataforma, veja: