Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

Управление перемещением виртуальных машин (контейнеров) и обрабатываемых на них данных

Цель: обеспечение контроля и безопасности при переносе вычислительных нагрузок между физическими серверами, кластерами или средами (например, из тестовой в продуктивную). Предотвращение несанкционированного клонирования, копирования, экспорта или миграции виртуальных машин (ВМ) и контейнеров, а также защита целостности и конфиденциальности данных, содержащихся в них, во время и после перемещения.

Эта мера направлена на управление жизненным циклом ВМ/контейнеров, связанным с изменением их местоположения. Перемещение может быть плановым (балансировка нагрузки, обслуживание хоста) или внеплановым. 
Ключевые риски включают утечку данных вместе с образом ВМ, нарушение лицензионной политики, внедрение вредоносного кода через клонированный экземпляр и обход средств сетевой защиты. 
Мера требует применения технических средств для авторизации операций переноса, шифрования данных "в пути" и "в покое", а также аудита всех действий.

Состав меры:

  1. Авторизация и контроль операций: Разграничение прав администраторов на выполнение операций vMotion, Live Migration, клонирования, создания снимков (snapshot) и экспорта/импорта ВМ/контейнеров.
  2. Шифрование данных: Применение шифрования как для содержимого дисков ВМ, так и для трафика, возникающего при их перемещении между хостами.
  3. Контроль целостности: Проверка неизменности конфигурации и данных ВМ/контейнера до и после перемещения.
  4. Аудит и протоколирование: Регистрация всех событий, связанных с перемещением, включая информацию о том, кто, что, куда и когда переместил.
  5. Управление конфигурациями: Контроль за тем, чтобы после перемещения ВМ/контейнер не оказался в менее защищенной сети или с отключенными средствами защиты.
Примеры реализации

1. На уровне платформ виртуализации (гипервизоров)

  • VMware vSphere:
    • Ограничение доступа: Использование ролевой модели доступа (RBAC) для предоставления прав на операцию vMotion только определенным администраторам виртуальной инфраструктуры.
    • Шифрование: Включение функции VM Encryption, которая шифрует файлы виртуальной машины на дисках и в оперативной памяти. При попытке переместить зашифрованную ВМ на другой хост, последний должен иметь доступ к ключам шифрования (через KMIP-сервер), иначе операция будет заблокирована.
    • Аудит: Настройка политик сбора событий, которые фиксируют каждую миграцию ВМ в журнале аудита.
  • Microsoft Hyper-V:
    • Аналогично VMware, используется ролевая модель доступа (Authorization Manager) для управления правами на Live Migration.
    • Для защиты данных при передаче по сети между хостами применяется технология Host Guardian Service (HGS) в связке со Shielded VMs. Это гарантирует, что состояние ВМ (включая ее память) защищено во время перемещения.
2. С помощью специализированных систем защиты виртуальных сред

  • vGate (Код Безопасности):

    • Полномочия: Система перехватывает вызовы к API платформы виртуализации (например, VMware vCenter) и проверяет, имеет ли администратор право выполнять конкретное действие (миграция, клонирование).
    • Разделение обязанностей: Позволяет разделить роли, например, администратор виртуальной инфраструктуры может управлять ВМ, но не может изменять настройки безопасности, которыми управляет администратор ИБ.
    • Контроль целостности: Может контролировать целостность файлов конфигурации ВМ, предотвращая их несанкционированное изменение перед миграцией.
  • HyTrust Control:

    • Выступает как шлюз управления, через который проходят все команды к платформе виртуализации. Он обеспечивает детальный аудит, квотирование команд и проверку соответствия политикам безопасности перед выполнением операции перемещения.
3. На уровне оркестрации контейнеров

  • Kubernetes:
    • Управление образами: Все образы контейнеров должны загружаться только из доверенного, частного реестра (Harbor, Nexus) с проверкой цифровой подписи и сканированием на уязвимости. Это предотвращает запуск недоверенных контейнеров после их развертывания (перемещения) на новом узле.
    • Сетевые политики (Network Policies): Используются для контроля трафика между подами. После того как под (контейнер) был запланирован на новом узле (фактически перемещен планировщиком kube-scheduler), сетевые политики автоматически применяются к нему, ограничивая его взаимодействие с другими компонентами системы согласно правилам.
    • Контроль доступа (RBAC): Ограничение прав пользователей и сервисов на создание, удаление и просмотр ресурсов в определенных namespaces.
4. Общие методы защиты данных

  • Шифрование дисков ВМ: Независимо от платформы, рекомендуется использовать шифрование виртуальных жестких дисков (VMDK, VHDX). Даже если файл ВМ будет скопирован злоумышленником, он не сможет получить доступ к данным без ключа шифрования.
  • VPN-каналы между площадками: При миграции ВМ между географически распределенными дата-центрами весь трафик миграции должен проходить через защищенный VPN-туннель (например, построенный на базе ViPNet или S-Terra).
Рекомендации к заполнению карточки:
  • Добавьте в Модуль активов в реестр средств защиты информации используемое средство для ограничения (разграничения) прав доступа; в среде виртуализации
  • Укажите используемое СЗИ в качестве инструмента к мере;
  • Создайте задачу (ежегодную, ежеквартальную) на актуализацию прав доступа.
  • Приложите в карточку меры скриншот настройки политики разграничения доступа.
Область действия: Вся организация
Классификация
Тип
Техническая ?
Реализация
Вручную
Периодичность
Разово
Ответственный
Не определено
Инструменты
Не определено

Ресурсная оценка

Качественная оценка

Количественная оценка

Итоговая оценка

Стоимость

Трудозатраты

Сложность

Стоимость, тыс. руб

Трудозатраты, дней/ год

CAPEX

?
Высокая
Средние
Высокая
Неизвестно
Неизвестно
12 - Средняя

OPEX

?
Средняя
Средние
Средняя
Неизвестно
Неизвестно

Связанные риски

Ничего не найдено

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.