Azure filosunda hipervizör güvenliği

Azure hipervizör sistemi Windows Hyper-V temellidir. Hipervizör sistemi, bilgisayar yöneticisinin ayrı adres alanlarına sahip misafir bölümlerini belirlemesini sağlar. Ayrı adres alanları, bilgisayarın kök bölümünde çalışan (host) işletim sistemiyle paralel çalışan bir işletim sistemi ve uygulamaları yüklemenizi sağlar. Ana işletim sistemi (ayrıcalıklı kök bölümü olarak da bilinir) sistemdeki tüm fiziksel cihazlara ve çevre cihazlarına (depolama denetleyicileri, ağ adaptasyonları) doğrudan erişim sağlar. Ev sahibi işletim sistemi, misafir bölümlerinin her misafir bölümüne "sanal cihazlar" sunarak bu fiziksel cihazların kullanımını paylaşmasına izin verir. Böylece, bir misafir bölümünde çalışan bir işletim sistemi, kök bölümde çalışan sanallaştırma hizmetlerinin sağladığı sanallaştırılmış çevresel cihazlara erişim sağlar.

Azure hipervizörü aşağıdaki güvenlik hedefleri göz önünde bulundurularak oluşturulmuştur:

Objective Source
Yalıtım Bir güvenlik politikası, VM'ler arasında bilgi aktarımını yasaklar. Bu kısıtlama, Sanal Makine Yöneticisi (VMM) ve donanımda bellek, cihazlar, ağ ve kalıcı veri gibi yönetilen kaynakların izole edilmesi için yetenekler gerektirir.
VMM integrity Genel sistem bütünlüğünü sağlamak için, bireysel hipervizör bileşenlerinin bütünlüğü belirlenir ve korunur.
Platform bütünlüğü Hipervizorun bütünlüğü, dayandığı donanım ve yazılımın bütünlüğüne bağlıdır. Hipervizör platformun bütünlüğü üzerinde doğrudan kontrol sahibi olmasa da, Azure temel platform bütünlüğünü korumak ve tespit etmek için Cerberus çipi gibi donanım ve firmware mekanizmalarına dayanır. Azure, platformun bütünlüğü tehlikede olursa VMM ve misafirlerin çalışmasını engeller.
Kısıtlı erişim Yalnızca güvenli bağlantılar üzerinden bağlanan yetkili yöneticiler yönetim işlevlerini yerine getirir. Azure rol tabanlı erişim kontrolü (Azure RBAC) mekanizmaları en az ayrıcalığı uygular.
Audit Azure, bir sistemde olanlarla ilgili verileri yakalamak ve korumak için denetim yeteneği sağlar ki, bu veriler daha sonra incelenebilsin.

Microsoft'un Azure hipervizörü ve sanallaştırma alt sistemini sertleştirme yaklaşımı aşağıdaki üç kategoriye ayrılabilir.

Hipervizör tarafından uygulanan güçlü tanımlanmış güvenlik sınırları

Azure hipervizörü, aşağıdaki noktalar arasında birden fazla güvenlik sınırı uygular:

  • Sanallaştırılmış “konuk” bölümleri ve ayrıcalıklı bölüm (“ana bilgisayar”)
  • Birden fazla konuk
  • Kendisi ve ev sahibi
  • Kendisi ve tüm misafirler

Hipervizör güvenlik sınırları için gizlilik, bütünlük ve erişilebilirlik garanti altındadır. Sınırlar, yan kanal bilgi sızıntıları, hizmet reddi ve ayrıcalık yükseltme gibi çeşitli saldırılara karşı korunur.

Hipervizör güvenlik sınırı ayrıca ağ trafiği, sanal cihazlar, depolama, hesaplama kaynakları ve diğer tüm VM kaynakları için kiracılar arasında segmentasyon sağlar.

Katmanlı savunma için istismar azaltma önlemleri

Bir güvenlik sınırında bir güvenlik açığı olduğu olası olmayan bir durumda, Azure hipervizörü aşağıdaki gibi birden fazla azaltma katmanı içerir:

  • VM’ler arası bileşenleri barındıran ana bilgisayar tabanlı işlem barındırmanın yalıtımı
  • Sanallaştırma tabanlı güvenlik (VBS) güvenli bir dünyadan kullanıcı ve çekirdek modu bileşenlerinin bütünlüğünü sağlamak için
  • Birden çok katmanlı istismar azaltma önlemleri. Azaltma önlemleri arasında adres alanı düzeni rastgeleleştirmesi (ASLR), veri yürütme önleme (DEP), keyfi kod koruma, kontrol akışı bütünlüğü ve veri bozulmasının önlenmesi yer alır
  • Derleyici seviyesinde yığın değişkenlerinin otomatik başlatılması
  • Hyper-V tarafından yapılan çekirdek yığını bellek ayırmalarını otomatik olarak sıfırla başlatan çekirdek API'leri

Bu azaltmalar, çapraz VM açığı için bir açığı geliştirmeyi mümkün kılmamak için tasarlanmıştır.

Güçlü güvenlik güvencesi süreçleri

Hipervizörle ilgili saldırı yüzeyi yazılım ağı, sanal cihazlar ve tüm çapraz VM yüzeylerini içerir. Saldırı yüzeyi, otomatik derleme entegrasyonu ile takip edilir ve bu da periyodik güvenlik incelemelerini tetikler.

Microsoft'un Red Team'i, güvenlik sınırı ihlallerine karşı tehdit modellemesi yapar, kod incelemeleri gerçekleştirir, fuzz testi uygular ve tüm VM saldırı yüzeylerini test eder. Microsoft'un ayrıca, Microsoft Hyper-V için uygun ürün sürümlerinde bulunan ilgili güvenlik açıkları için ödül veren bir hata ödül programı da vardır.

Note

Hyper-V'de güçlü güvenlik güvencesi süreçleri hakkında daha fazla bilgi edinin.

Sonraki Adımlar

Microsoft'un platform bütünlüğü ve güvenliğini sağlama çalışmaları hakkında daha fazla bilgi edinmek için bakınız: