Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Det Azure hypervisorsystemet är baserat på Windows Hyper-V. Hypervisorsystemet gör det möjligt för datoradministratören att specificera gästpartitioner som har separata adressutrymmen. De separata adressutrymmena gör det möjligt att ladda ett operativsystem och applikationer som körs parallellt med (värd-)operativsystemet som körs i datorns rotpartition. Värdoperativsystemet (även känt som privilegierad rotpartition) har direkt tillgång till alla fysiska enheter och kringutrustning på systemet (lagringskontroller, nätverksanpassningar). Värdens operativsystem tillåter gästpartitioner att dela användningen av dessa fysiska enheter genom att exponera "virtuella enheter" för varje gästpartition. Således har ett operativsystem som körs i en gästpartition tillgång till virtualiserade kringutrustningar som tillhandahålls av virtualiseringstjänster som körs i rotpartitionen.
Azure-hypervisorn är byggd med följande säkerhetsmål i åtanke:
| Objective | Källa |
|---|---|
| Isolering | En säkerhetspolicy kräver ingen informationsöverföring mellan virtuella maskiner (VM). Denna begränsning kräver funktioner i Virtual Machine Manager (VMM) och hårdvara för isolering av minne, enheter, nätverk och hanterade resurser såsom lagrad data. |
| VMM-integritet | För att uppnå övergripande systemintegritet fastställs och underhålls integriteten hos enskilda hypervisorkomponenter. |
| Plattformsintegritet | Hypervisorns integritet beror på integriteten hos hårdvaran och mjukvaran den är beroende av. Även om hypervisorn inte har direkt kontroll över plattformens integritet, förlitar sig Azure på hårdvaru- och firmwaremekanismer som Cerberus-chippet för att skydda och upptäcka plattformens underliggande integritet. Azure förhindrar att VMM och gästoperativsystem kan köras om plattformens integritet äventyras. |
| Begränsad åtkomst | Endast auktoriserade administratörer som är anslutna över säkra anslutningar utför hanteringsfunktioner. Azure-mekanismer för rollbaserad åtkomstkontroll (Azure RBAC) upprätthåller minsta privilegium. |
| Audit | Azure möjliggör granskningsmöjligheter för att fånga och skydda data om vad som händer på ett system så att det senare kan inspekteras. |
Microsofts metod för att härda Azure-hypervisorn och virtualiseringsdelsystemet kan delas in i följande tre kategorier.
Starkt definierade säkerhetsgränser upprätthållna av hypervisorn
Azure-hypervisorn upprätthåller flera säkerhetsgränser mellan:
- Virtualiserade "gäst"-partitioner och privilegierad partition ("värd")
- Flera gäster
- Sig självt och värddatorn
- Sig själv och samtliga gäster
Konfidentialitet, integritet och tillgänglighet garanteras för hypervisorns säkerhetsgränser. Gränserna försvarar mot en rad attacker, inklusive informationsläckor via sidokanaler, överbelastning av tjänst och höjning av privilegier.
Hypervisorns säkerhetsgräns ger också segmentering mellan hyresgäster för nätverkstrafik, virtuella enheter, lagring, beräkningsresurser och alla andra VM-resurser.
Skyddsåtgärder mot exploatering med djupförsvar
Om en säkerhetsgräns mot förmodan skulle ha en sårbarhet, inkluderar Azure-hypervisorn flera lager av åtgärder, inklusive:
- Isolering av värdbaserade processer som hostar cross-VM-komponenter
- Virtualiseringsbaserad säkerhet (VBS) för att säkerställa integriteten hos användar- och kärnlägeskomponenter från en säker värld
- Flera nivåer av utnyttjandebegränsningar. Motåtgärder omfattar slumpmässig layout av adressutrymmet (ASLR), förhindrande av dataexekvering (DEP), arbitrary code guard, kontrollflödesintegritet och skydd mot datakorruption
- Automatisk initialisering av stackvariabler på kompilatornivå
- Kärn-API:er som automatiskt nollinitierar kärnheapallokeringar gjorda av Hyper-V
Dessa åtgärder är utformade för att göra utvecklingen av en exploit för en sårbarhet över VM ogenomförbar.
Starka säkerhetsgarantiprocesser
Attackytan som är kopplad till hypervisorn inkluderar mjukvarunätverk, virtuella enheter och alla cross-VM-ytor. Attackytan spåras genom automatiserad byggintegration, vilket utlöser periodiska säkerhetsgranskningar.
Microsofts Red Team tar fram hotmodeller, genomför kodgranskningar, fuzzar och testar alla VM:ens angreppsytor för att upptäcka överträdelser av säkerhetsgränser. Microsoft har också ett bug bounty-program som betalar ut en ersättning för relevanta sårbarheter i berättigade produktversioner för Microsoft Hyper-V.
Note
Läs mer om starka säkerhetsgarantiprocesser i Hyper-V.
Nästa steg
För att lära dig mer om Microsoft:s arbete för att driva plattformsintegritet och säkerhet, se: