Почему это важно
Виртуализация позволяет разместить несколько нагрузок на одном сервере и логически разделить их. Однако общий гипервизор и физический сервер остаются общей точкой зависимости.
Что подтверждено
При полной виртуализации одна или несколько операционных систем и их приложения работают с виртуальным оборудованием.
Граница применимости: Серверные и настольные системы полной виртуализации по NIST SP 800-125; контейнеры и изоляция процессов относятся к другим моделям.
Гостевые ОС могут быть логически изолированы, но взлом гипервизора создаёт общую угрозу для всех виртуальных машин на нём.
Граница применимости: Граница безопасности сервера полной виртуализации; степень изоляции зависит от реализации, настроек и возможностей оборудования.
Что проверить
- Зафиксируйте физический сервер, гипервизор и список виртуальных машин.
- Различайте логическую изоляцию и общий физический домен отказа.
- Проверьте обновление, административный доступ и восстановление каждого слоя.
Первоисточники
Guide to Security for Full Virtualization Technologies
National Institute of Standards and Technology · NIST SP 800-125, final от января 2011 года
Определяет full virtualization, VM/guest, hypervisor, bare-metal и hosted architectures, snapshot и isolation boundary.
Открыть первоисточник