Почему это важно
Основная ОС упрощает поддержку устройств и обычных приложений, но добавляет в путь VM собственные обновления, драйверы, права доступа и уязвимости.
Что подтверждено
При виртуализации второго типа гипервизор работает поверх основной ОС, а не непосредственно на оборудовании.
Граница применимости: Архитектура полной виртуализации по NIST SP 800-125.
Основная ОС добавляет службы, драйверы и собственные уязвимости в доверенный контур виртуализации.
Граница применимости: Сравнение безопасности и эксплуатации; фактический риск зависит от защиты системы и реализации продукта.
Что проверить
- Учтите основную ОС, драйверы и фоновые службы.
- Проверьте права пользователей основной системы.
- Не переносите ожидания от настольной системы в рабочую среду без проверки.
Первоисточники
Guide to Security for Full Virtualization Technologies
National Institute of Standards and Technology · NIST SP 800-125, final от января 2011 года
Определяет full virtualization, VM/guest, hypervisor, bare-metal и hosted architectures, snapshot и isolation boundary.
Открыть первоисточник