Перейти к содержанию
teofrast

Виртуальные машины и безопасность

Recommended Posts

teofrast

В свете кое-каких событий на фирме возник вопрос - как можно обеспечить безопасность виртуальных машин? Например, VMWare.

Ведь если поставить антивирус, обновить его базы и сделать снапшот, то после какого то времени работы может возникнуть нужда отресториться и продолжить работу.

В случае единичных случаев это не критично. А если рабочих снапшотов больше десятка и все они из разных временных промежутков, то каждый раз ждать загрузки обновлений, а потом сохранение этих снапшотов создает большие проблемы с рабочим временем.

Заодно сюда можно привести проблему с лицензиями. Например, для теста необходимо поднять на какое то время тысячу машин - как обеспечить их безопасность?

(просто весело было обнаружить в этом месяце на VMWare одного из девелоперов Net-Worm.Win32.Welchia.a. Отменно причем работающую. Жаль, что пришлось убить сорванца :rolleyes: )

Косвенно в эту тему еще хотелось бы привести проблему false detect'a. Можно ли как то решить проблему с программистами (да и вообще любой народ, имеющий связь с новым кодом), которые отключают антивирусы, потому что те мешают им работать?

С ходу в голову приходят такие решения этих проблем - административные меры, включение виртуальных машин в домен.

Однако хотелось бы услышать мнение экспертов на эту тему.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

teofrast

Не совсем понял какую задачу Вы хотите решить, если для вас важен контроль для виртуальных машин и не только обновленности АВ баз, запущенности антивируса и т.д., то это решается технологией Network Access Control, например Symantec NAC, встроенной в антивирус для рабочих станций. Если это интересно, то могу предоставить более подробную информацию.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович

Ну, или ждать решения VMsafe, или ставить внутрь виртуальной машины HIPS- они малочувствительны к обновлениям.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
В случае единичных случаев это не критично. А если рабочих снапшотов больше десятка и все они из разных временных промежутков, то каждый раз ждать загрузки обновлений, а потом сохранение этих снапшотов создает большие проблемы с рабочим временем.

Я для себя не решил эту проблему. Стоит куча виртуалок, которые после каждого отката приходится обновлять по-новому. Этим приходится расплачиваться за удобство моментально отката к нужному состоянию ОС. Ладно бы дело было только в антивирусных базах, большее неудобств доставляют обновлении Windows, а их ведь тоже хорошо бы ставить.

Пока вижу только один способ. Если изменения в системе, которые вызывают необходимость отката не так существенны, то можно обойтись использованием утилит типа TotalUninstaller, а не ревертить все машину целиком.

или ставить внутрь виртуальной машины HIPS- они малочувствительны к обновлениям.

Кстати, это вариант, если нужно именно обеспечить безопасность машин, а не гонять на на них разные антивирусы ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
teofrast

Спасибо за советы.

По поводу выбора конкретных инструментов дело пока что не дошло. И вопрос интересовал с теоретической точки зрения. Ибо компания сейчас работает по старому принципу "пока гром не грянет". Однако ИТ-отдел работает над этим. :)

По поводу HIPS - я полный нуль, так что щас нужно будет покопать в этом направлении. Однако с 1-го моего взгляда проблема HIPS вроде бы заключается в умении юзера настроить его и продолжать работать? Или я не прав? Просто в таком случае в среде разработко-тестинга программных продуктов HIPS вряд ли так же приживется, как и АВ. Юзеры просто будут отключать его. <_<

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Ибо компания сейчас работает по старому принципу "пока гром не грянет". Однако ИТ-отдел работает над этим.

В смысле, над громом? :lol:

По поводу HIPS - я полный нуль, так что щас нужно будет покопать в этом направлении. Однако с 1-го моего взгляда проблема HIPS вроде бы заключается в умении юзера настроить его и продолжать работать? Или я не прав?

Это точно- не прав... Типов HIPS много- есть построенные на основе белых списков, поведенческих сигнатур и песочницы.

Просто в таком случае в среде разработко-тестинга программных продуктов HIPS вряд ли так же приживется, как и АВ.

Пользуйте песочницы- они очень удобны именно для данной задачи.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dan

У vmware есть опция shared folders.

При должном желании/умении практически любой антивирус с базами можно инсталлировать именно на такой диск, тогда revert на модули антивируса и базы не распространится.

Но:

1) могут быть синьки при расхождении модулей, так как драйвера вы способом описанным выше не обновите.

2) недавно проходила инфа о критической уезвимости в vmware при использовании shared folders. Суть в том что при заражении виртуальной машины, зловред может убежать и на реальную. Не знаю, исправлена ли ошибка.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dot_sent

Ещё есть возможность указать при создании раздела флажок "Independent disk" - тогда создаваемый раздел тоже не будет подвержен снапшотам. Ну и с теми же прилегающими проблемами, естессна.

Если уж на то пошлО, то универсальный вариант - поднять локальный сервер обновлений антивируса, приобретя соответствующее корпоративное решение, каковые есть у многих АВ-вендоров и установить на ВМваревские машины клиентский модуль антивируса. Ну и снять снапшоты после этого. При таком решении время простоя по причине апдейта антивирусного ПО сократится в разы, а трафик вообще тратиться не будет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • KostyaMeria
      Итак мы всё-таки перешли на блог=)

      Так как на самом деле это очень удобная вещь, и скоро все в этом убедятся.

      Что бы сразу не пугать кучей новшеств буду рассказывать и давать их публике по тихоньку:

      Сегодня первое сентября и мой первый урок:
      Материал урока:
      Вложение:
    • CoreyBar
      Привет всем участникам форума! Класный у вас сайт!
      Что скажете по поводу этих новостей?: Ростислав Ищенко. Модель Коломойского в масштабах государства не работает | Раскол в партии "Слуга народа" | Ответы на вопросы http://energysmi.ru/news/42412-rostislav-ischenko-model-kolomoyskogo-v-masshtabah-gosudarstva-ne-rabotaet-raskol-v-partii-sluga-naroda-otvety-na-voprosy.html
      Саудовская Аравия раздувает пожар религиозной войны Саудовская Аравия раздувает пожар религиозной войны
      Ещё много всего по теме нашел тут: боевики днр и лнр донбасс метро
    • PR55.RP55
      cinquefoil2014 На anti-malware.ru нет раздела по лечению. Обратиться за помощью можно на любой из этих форумов: https://virusinfo.info/forumdisplay.php?f=46 https://forum.kasperskyclub.ru/index.php?showforum=26 http://www.cyberforum.ru/viruses/ https://safezone.cc/forums/viruses/
    • cinquefoil2014
      Подскажите а в каком разделе можно задать вопрос по поводу лечения вируса на сайте?
    • PR55.RP55
      1) По поводу команды: Сбросить атрибуты для все файлов/каталогов в... Это не работает, если не заданы: Группы или пользователи. т.е. нужно проверить не пуст ли список... Если пуст:  прописать пользователя. И только после этого можно сбросить атрибуты... 2) При проверке ЭЦП по F6 ... Если неполадки с сетевым оборудованием, или службами отвечающими за доступ к сети... uvS видит: Сеть есть... и начинает проверять файлы. А по сути сети нет. т.е. здесь нужен таймер.: Если в течении определённого времени нет результата - то проверять ЭЦП локально ( с соответствующей записью в Лог )   Не ждать, как сейчас 100 500 часов. 3)  Проверка занимает излишне много времени в ситуации: Ошибка  [Не удается построить цепочку сертификатов для доверенного корневого центра. ]
      Ошибка  [Цепочка сертификатов обработана, но обработка прервана на корневом сертификате, у которого отсутствует отношение доверия с поставщиком доверия. ] uVS натыкается на такой файл и думает... думает...
×