Куда я попал?
Цель: обеспечение контроля и безопасности при переносе вычислительных нагрузок между физическими серверами, кластерами или средами (например, из тестовой в продуктивную). Предотвращение несанкционированного клонирования, копирования, экспорта или миграции виртуальных машин (ВМ) и контейнеров, а также защита целостности и конфиденциальности данных, содержащихся в них, во время и после перемещения.
Эта мера направлена на управление жизненным циклом ВМ/контейнеров, связанным с изменением их местоположения. Перемещение может быть плановым (балансировка нагрузки, обслуживание хоста) или внеплановым.
Ключевые риски включают утечку данных вместе с образом ВМ, нарушение лицензионной политики, внедрение вредоносного кода через клонированный экземпляр и обход средств сетевой защиты.
Мера требует применения технических средств для авторизации операций переноса, шифрования данных "в пути" и "в покое", а также аудита всех действий.
Ключевые риски включают утечку данных вместе с образом ВМ, нарушение лицензионной политики, внедрение вредоносного кода через клонированный экземпляр и обход средств сетевой защиты.
Мера требует применения технических средств для авторизации операций переноса, шифрования данных "в пути" и "в покое", а также аудита всех действий.
Состав меры:
- Авторизация и контроль операций: Разграничение прав администраторов на выполнение операций vMotion, Live Migration, клонирования, создания снимков (snapshot) и экспорта/импорта ВМ/контейнеров.
- Шифрование данных: Применение шифрования как для содержимого дисков ВМ, так и для трафика, возникающего при их перемещении между хостами.
- Контроль целостности: Проверка неизменности конфигурации и данных ВМ/контейнера до и после перемещения.
- Аудит и протоколирование: Регистрация всех событий, связанных с перемещением, включая информацию о том, кто, что, куда и когда переместил.
- Управление конфигурациями: Контроль за тем, чтобы после перемещения ВМ/контейнер не оказался в менее защищенной сети или с отключенными средствами защиты.
Примеры реализации
1. На уровне платформ виртуализации (гипервизоров)
- VMware vSphere:
- Ограничение доступа: Использование ролевой модели доступа (RBAC) для предоставления прав на операцию vMotion только определенным администраторам виртуальной инфраструктуры.
- Шифрование: Включение функции VM Encryption, которая шифрует файлы виртуальной машины на дисках и в оперативной памяти. При попытке переместить зашифрованную ВМ на другой хост, последний должен иметь доступ к ключам шифрования (через KMIP-сервер), иначе операция будет заблокирована.
- Аудит: Настройка политик сбора событий, которые фиксируют каждую миграцию ВМ в журнале аудита.
- Microsoft Hyper-V:
- Аналогично VMware, используется ролевая модель доступа (Authorization Manager) для управления правами на Live Migration.
- Для защиты данных при передаче по сети между хостами применяется технология Host Guardian Service (HGS) в связке со Shielded VMs. Это гарантирует, что состояние ВМ (включая ее память) защищено во время перемещения.
2. С помощью специализированных систем защиты виртуальных сред
- vGate (Код Безопасности):
- Полномочия: Система перехватывает вызовы к API платформы виртуализации (например, VMware vCenter) и проверяет, имеет ли администратор право выполнять конкретное действие (миграция, клонирование).
- Разделение обязанностей: Позволяет разделить роли, например, администратор виртуальной инфраструктуры может управлять ВМ, но не может изменять настройки безопасности, которыми управляет администратор ИБ.
- Контроль целостности: Может контролировать целостность файлов конфигурации ВМ, предотвращая их несанкционированное изменение перед миграцией.
- HyTrust Control:
- Выступает как шлюз управления, через который проходят все команды к платформе виртуализации. Он обеспечивает детальный аудит, квотирование команд и проверку соответствия политикам безопасности перед выполнением операции перемещения.
3. На уровне оркестрации контейнеров
- Kubernetes:
- Управление образами: Все образы контейнеров должны загружаться только из доверенного, частного реестра (Harbor, Nexus) с проверкой цифровой подписи и сканированием на уязвимости. Это предотвращает запуск недоверенных контейнеров после их развертывания (перемещения) на новом узле.
- Сетевые политики (Network Policies): Используются для контроля трафика между подами. После того как под (контейнер) был запланирован на новом узле (фактически перемещен планировщиком kube-scheduler), сетевые политики автоматически применяются к нему, ограничивая его взаимодействие с другими компонентами системы согласно правилам.
- Контроль доступа (RBAC): Ограничение прав пользователей и сервисов на создание, удаление и просмотр ресурсов в определенных namespaces.
4. Общие методы защиты данных
- Шифрование дисков ВМ: Независимо от платформы, рекомендуется использовать шифрование виртуальных жестких дисков (VMDK, VHDX). Даже если файл ВМ будет скопирован злоумышленником, он не сможет получить доступ к данным без ключа шифрования.
- VPN-каналы между площадками: При миграции ВМ между географически распределенными дата-центрами весь трафик миграции должен проходить через защищенный VPN-туннель (например, построенный на базе ViPNet или S-Terra).
Рекомендации к заполнению карточки:
- Добавьте в Модуль активов в реестр средств защиты информации используемое средство для ограничения (разграничения) прав доступа; в среде виртуализации
- Укажите используемое СЗИ в качестве инструмента к мере;
- Создайте задачу (ежегодную, ежеквартальную) на актуализацию прав доступа.
- Приложите в карточку меры скриншот настройки политики разграничения доступа.
Область действия: Вся организация
Классификация
Тип
Техническая
?
Реализация
Вручную
Периодичность
Разово
Ответственный
Не определено
Инструменты
Не определено
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.