Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure hipervizör sistemi Windows Hyper-V temellidir. Hipervizör sistemi, bilgisayar yöneticisinin ayrı adres alanlarına sahip misafir bölümlerini belirlemesini sağlar. Ayrı adres alanları, bilgisayarın kök bölümünde çalışan (host) işletim sistemiyle paralel çalışan bir işletim sistemi ve uygulamaları yüklemenizi sağlar. Ana işletim sistemi (ayrıcalıklı kök bölümü olarak da bilinir) sistemdeki tüm fiziksel cihazlara ve çevre cihazlarına (depolama denetleyicileri, ağ adaptasyonları) doğrudan erişim sağlar. Ev sahibi işletim sistemi, misafir bölümlerinin her misafir bölümüne "sanal cihazlar" sunarak bu fiziksel cihazların kullanımını paylaşmasına izin verir. Böylece, bir misafir bölümünde çalışan bir işletim sistemi, kök bölümde çalışan sanallaştırma hizmetlerinin sağladığı sanallaştırılmış çevresel cihazlara erişim sağlar.
Azure hipervizörü aşağıdaki güvenlik hedefleri göz önünde bulundurularak oluşturulmuştur:
| Objective | Source |
|---|---|
| Yalıtım | Bir güvenlik politikası, VM'ler arasında bilgi aktarımını yasaklar. Bu kısıtlama, Sanal Makine Yöneticisi (VMM) ve donanımda bellek, cihazlar, ağ ve kalıcı veri gibi yönetilen kaynakların izole edilmesi için yetenekler gerektirir. |
| VMM integrity | Genel sistem bütünlüğünü sağlamak için, bireysel hipervizör bileşenlerinin bütünlüğü belirlenir ve korunur. |
| Platform bütünlüğü | Hipervizorun bütünlüğü, dayandığı donanım ve yazılımın bütünlüğüne bağlıdır. Hipervizör platformun bütünlüğü üzerinde doğrudan kontrol sahibi olmasa da, Azure temel platform bütünlüğünü korumak ve tespit etmek için Cerberus çipi gibi donanım ve firmware mekanizmalarına dayanır. Azure, platformun bütünlüğü tehlikede olursa VMM ve misafirlerin çalışmasını engeller. |
| Kısıtlı erişim | Yalnızca güvenli bağlantılar üzerinden bağlanan yetkili yöneticiler yönetim işlevlerini yerine getirir. Azure rol tabanlı erişim kontrolü (Azure RBAC) mekanizmaları en az ayrıcalığı uygular. |
| Audit | Azure, bir sistemde olanlarla ilgili verileri yakalamak ve korumak için denetim yeteneği sağlar ki, bu veriler daha sonra incelenebilsin. |
Microsoft'un Azure hipervizörü ve sanallaştırma alt sistemini sertleştirme yaklaşımı aşağıdaki üç kategoriye ayrılabilir.
Hipervizör tarafından uygulanan güçlü tanımlanmış güvenlik sınırları
Azure hipervizörü, aşağıdaki noktalar arasında birden fazla güvenlik sınırı uygular:
- Sanallaştırılmış “konuk” bölümleri ve ayrıcalıklı bölüm (“ana bilgisayar”)
- Birden fazla konuk
- Kendisi ve ev sahibi
- Kendisi ve tüm misafirler
Hipervizör güvenlik sınırları için gizlilik, bütünlük ve erişilebilirlik garanti altındadır. Sınırlar, yan kanal bilgi sızıntıları, hizmet reddi ve ayrıcalık yükseltme gibi çeşitli saldırılara karşı korunur.
Hipervizör güvenlik sınırı ayrıca ağ trafiği, sanal cihazlar, depolama, hesaplama kaynakları ve diğer tüm VM kaynakları için kiracılar arasında segmentasyon sağlar.
Katmanlı savunma için istismar azaltma önlemleri
Bir güvenlik sınırında bir güvenlik açığı olduğu olası olmayan bir durumda, Azure hipervizörü aşağıdaki gibi birden fazla azaltma katmanı içerir:
- VM’ler arası bileşenleri barındıran ana bilgisayar tabanlı işlem barındırmanın yalıtımı
- Sanallaştırma tabanlı güvenlik (VBS) güvenli bir dünyadan kullanıcı ve çekirdek modu bileşenlerinin bütünlüğünü sağlamak için
- Birden çok katmanlı istismar azaltma önlemleri. Azaltma önlemleri arasında adres alanı düzeni rastgeleleştirmesi (ASLR), veri yürütme önleme (DEP), keyfi kod koruma, kontrol akışı bütünlüğü ve veri bozulmasının önlenmesi yer alır
- Derleyici seviyesinde yığın değişkenlerinin otomatik başlatılması
- Hyper-V tarafından yapılan çekirdek yığını bellek ayırmalarını otomatik olarak sıfırla başlatan çekirdek API'leri
Bu azaltmalar, çapraz VM açığı için bir açığı geliştirmeyi mümkün kılmamak için tasarlanmıştır.
Güçlü güvenlik güvencesi süreçleri
Hipervizörle ilgili saldırı yüzeyi yazılım ağı, sanal cihazlar ve tüm çapraz VM yüzeylerini içerir. Saldırı yüzeyi, otomatik derleme entegrasyonu ile takip edilir ve bu da periyodik güvenlik incelemelerini tetikler.
Microsoft'un Red Team'i, güvenlik sınırı ihlallerine karşı tehdit modellemesi yapar, kod incelemeleri gerçekleştirir, fuzz testi uygular ve tüm VM saldırı yüzeylerini test eder. Microsoft'un ayrıca, Microsoft Hyper-V için uygun ürün sürümlerinde bulunan ilgili güvenlik açıkları için ödül veren bir hata ödül programı da vardır.
Note
Hyper-V'de güçlü güvenlik güvencesi süreçleri hakkında daha fazla bilgi edinin.
Sonraki Adımlar
Microsoft'un platform bütünlüğü ve güvenliğini sağlama çalışmaları hakkında daha fazla bilgi edinmek için bakınız: