虚拟世界的遵从:服务器虚拟化与NAC安全(下)

2009-1-9    | |
打印本文章
RSS

导读:本文讨论了在服务器虚拟化实施之后网络安全尤其是网络准入控制(NAC)如何进行。

关键词:网络安全 网络准入控制 NAC 服务器虚拟化

正在加载数据...

【TechTarget中国原创】无恶意却办坏事

网络管理者面临的挑战是虚拟架构使一些无恶意的员工有权安装一些系统,而这些系统不遵从精确的审计体系。审计体系的建立是防范一些灾难的产生,如一个员工丢失了存有千万个信用卡号的笔记本电脑,或者象在Societe Generale事件中因一个员工的疏忽造成了七十亿美金的贸易损失。

【TechTarget中国原创】无恶意却办坏事

网络管理者面临的挑战是虚拟架构使一些无恶意的员工有权安装一些系统,而这些系统不遵从精确的审计体系。审计体系的建立是防范一些灾难的产生,如一个员工丢失了存有千万个信用卡号的笔记本电脑,或者象在Societe Generale事件中因一个员工的疏忽造成了七十亿美金的贸易损失。

在物理环境中,当你想配置一台服务器时需要安排确定布线的时间并需要获得允许。而在虚拟环境中,配置一个虚拟服务器并让它运转起来只需要几秒钟的时间。结果是,并没有恶意的员工在没有资格运行或没有为服务器打补丁的情况下配置了新的虚拟服务器,而IT部门无法对此进行管理。结果就是很多服务器在没有维护和打补丁的情况下在运行着。

Moore说:“我们遇到过这种情况,管理者不知道服务器属于谁。可以使用基于服务器的接入控制工具来解决这个问题,如果有人想在网络上放置一台服务器,就必须被验证。举例来说,你可能不想让它象PCI一样在同样的逻辑网络中运行。应用虚拟防火墙,他们可以决定是否允许服务器运行以及在哪里运行。”

当不需要虚拟服务器时,可以将虚拟服务器象照片一样离线存储起来。同时,它会遵从所有的安全补丁。但在中间的休息期间,新的弱点可能被挖掘或者会打上新的补丁。安全经理需要有个系统来保证这些解包的服务器没有进入生产。

Moore说还存在另外一个问题,即在一个物理环境中,当网络超负载时,人们经常将装置从网络中移除。他们更关注连接性而不是安全性。当拥有了虚拟防火墙后,可以动态的将更多的资源分配给防火墙。

新思考方可带来更多安全性

随着新的审计需求重要性的增长,企业应该重新考虑保护企业财产的战略。这些挑战不仅存在与保卫黑客攻击的过程中,在一些无恶意员工的行为中也存在挑战,这些员工为了完成某些任务会破坏一些规则。一些草率的决定会使项目早一点结束,但如果发生安全问题则会给企业带来惩罚和灾难。

令人费解的是许多虚拟化技术带来的安全益处远大于带来的NAC挑战。Whiteley解释到:“在数据中心中,我更有效的保护了应用。通过保护数据中心安全,我可以通过掌控所有东西来提升架构安全性。”

随着资产的增加,企业将拥有更加集中的服务器。获取数据会更容易,拥有多个虚拟机的虚拟服务器是一个潜在的安全故障点。Whiteley说:“服务器的虚拟化和客户端是一个新的操作系统。这会创建一个新层,并被错误的虚拟服务器危害到。VMware意识到了这一点,并且作为一个领导厂商,为保护他们的系统程序做了一些事情,并开放了一些API让其他人也可以顺利监测到恶意行为。”

查看全文
 
网络访问控制(NAC)的采用正在增长——08年上半年的Infonetics报告中就报告了与07年的第一季度相比,增长了16%,但是……
 
新建软件限制策略后,策略的默认安全级别为“不受限的”,如果要更改默认的安全级别,需要在“安全级别”中进行设置,方法如下……
 
如果程序所在的磁盘分区文件系统为NTFS格式,管理员账户可以利用NTFS文件系统提供的文件和文件夹安全选项控制用户对程序及文件的访问权限。
 
基于硬件的网络接入控制、基于代理的软件网络接入控制、无代理的软件网络接入控制或者动态网络接入控制全都可以改善网络安全,IT经理需要考虑他们网络接入控制部署的目标。
 
如果你想阻止安全状况达不到企业安全策略要求的计算机终端不能接入或访问网络?那么,你应当需要一台网络访问控制服务器(以下简称NAC)。
VPN(Virtual Private Network),即“虚拟专用网络”,是对企业内部网的扩展。虚拟专用网可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。
网络是复杂的,网络出现故障的原因是多种多样的,那么我们该如何诊断网络故障,修复网络故障的方法有哪些呢,以及如何来进行网络故障的修复呢?在修复网络故障的过程中,我们常常会遇到许多问题,那么有没有什么可以遵循的原则呢?
网络管理员也负责网络备份、测试备份和灾难恢复过程。这对于电源或硬件故障、数据和/或网络问题以及物理灾难问题的恢复是至关重要的。
最新更新
专家答疑
技巧
David Minutella
编号640-503 的CCNP路由测试与编号640-504的CCNP的交换测试有什么不同之处?如果我一直在做网络管理员,并且已经取得了CCNA认证,那么我考取哪个认证更好呢?
Ed Tittel
随着经济的衰退, 有抱负的IT网络人员以及经验老道的职场人士开始重新审视就业市场。本文将探讨如何在网络领域中生存,甚至走上蓬勃发展之路。
Lindi Horton
问:我们公司有50位用户以及一个小型的数据存储和因特网服务器机房。我们从大集团总部的无线连接访问因特网和进行电子邮件交流,但是我们只有一个很小的域控制器。

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录