色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

虛擬機的優勢是什么?是否比容器更安全?

pIuy_EAQapp ? 來源:未知 ? 作者:胡薇 ? 2018-07-19 15:19 ? 次閱讀

IBM Research 已經創造出一種新的軟件安全性衡量方法——Horizontal Attack Profile(簡稱 HAP),其發現適當保護下的容器(Containers)幾乎能夠提供與虛擬機(VM)相媲美的安全水平。

虛擬機是否比容器更加安全?

虛擬機比容器更加安全!——這可能被大多數人認為是正確答案,但 IBM Research 卻發現,容器完全有可能與虛擬機同樣安全,甚至更加安全。

容器

可以被視為不在虛擬機管理程序上運行的超極簡虛擬機。容器不需要安裝主機操作系統,可直接將容器層(比如LXC或libcontainer)安裝在主機操作系統(通常是 Linux 變種)上,直接利用宿主機的內核,抽象層比虛擬機更少,更加輕量化,啟動速度極快。

軟件安全性衡量方法——HAP方案

IBM Research 工程師兼頂尖 Linux 內核開發人員詹姆斯·博頓利(James Bottomley)寫道,“目前關于容器與虛擬機管理程序間安全性辯論中的一大核心問題,在于沒人能夠開發出一種真正可靠的安全性衡量方法。所以爭論完全僅限于定性方面(由于接口寬度,虛擬機管理程序“讓人覺得”比容器來得更安全),但實際上還沒有人進行過定量比較。

為了解決這個難題,博頓利創造了HAP方案,旨在以客觀方式衡量并描述系統的安全性水平。博頓利發現,“采用精心設計的安全計算模式(seccomp)配置文件(用于阻止意外系統調用)的Docker容器提供了與虛擬機管理程序大致相當的安全性。”

垂直攻擊配置文件VAP

博頓利首先定義了垂直攻擊配置文件(簡稱 VAP)。該配置文件中的全部代碼用于通過遍歷提供服務,從而實現數據庫輸入與輸出信息的更新。與其它程序一樣,這部分代碼自然也存在 Bug。盡管其 Bug 密度各不相同,但一般來講遍歷的代碼越多,其中存在安全漏洞的可能性就越大。HAP就是堆棧安全漏洞(可以跳轉進入到物理服務器主機或虛擬機)。

HAP 原理

HAP 是最為嚴重的一類安全漏洞。博頓利將其稱之為“潛在的商業破壞事件”。當問到如何利用HAP來衡量系統安全時,博頓利解釋稱:

衡量 HAP 的定量方法表明,安全人員可以選定 Linux 內核代碼的 Bug 密度,并將其乘以所運行系統在達成穩定狀態后(意味著其似乎不再遍歷任何新的內核路徑)會經過的惟一代碼量。

這種方法假定 Bug 密度是均勻的,因此 HAP 將近似于穩定狀態下所遍歷過的代碼量。顯然,對正在運行的系統進行衡量時不可采取這樣的假設,但幸運的是 Linux 內核中存在一種名為 ftrace 的機制,可用于對特定用戶空間進程所調用的一切函數進行追蹤,從而給出合理的遍歷代碼行近似值。(注意,這里只是一個近似值,因為我們在測量函數中的總代碼行數時由于 ftrace 無法提供足夠的細節,而沒有考慮到內部代碼流的情況。)

此外,這種方法對于一切容器都非常有效。控制流通過系統調用信息由一組已聲明進程發出,但其并不適用于虛擬機管理程序。這是因為除了對接口進行直接超調用外,大家還需要從后臺守護程序處添加追蹤(例如 kvm vhost 內核線程或 Xen 中的 dom0)。

運行的代碼越多越可能存在HAP安全漏洞

簡而言之,你衡量一個系統(無論它是裸機、虛擬機還是容器)運行某個特定應用程序使用了多少行代碼。其運行的代碼越多,存在HAP級別的安全漏洞的可能性就越大。

在確定了 HAP 以及如何對其加以衡量之后,博頓利隨后運行了幾輪基準測試:

redis-bench-set;

redis-bench-get;

python-tornado;

node-express。

后兩者亦運行有配備簡單外部事務客戶端的 Web 服務器。

博頓利在此次測試當中使用到了:

Docker;

谷歌 gVisor(一套容器運行時沙箱);

使用KVM的同一個容器沙箱gVisor-kvm(KVM是Linux內置的虛擬機管理程序)

Kata Containers,一套開源輕量化虛擬機;

Nabla,IBM剛剛發布的、具有強大服務器隔離能力的容器類型。

博頓利發現,Nabla 運行時擁有“優于 Kata 虛擬機管理程序容器技術的 HAP,這意味著發現了一種在 HAP方面優于虛擬機管理程序(即安全性更高)的容器系統。”

不過體現出安全優勢的絕不只有 IBM 公司的項目。他同時表示,“具有經過精心策劃的 seccompt 配置文件的 Docker 容器(能夠阻止意外系統調用)同樣能夠提供與虛擬機管理程序基本相當的安全表現。”

GVisor 的表現則有所不同。好消息是,gVisor 在 Docker 用例方面表現不錯;但在另一個用例中,其表現則不及虛擬機管理程序。

博頓利推測,這是因為“gVisor 試圖通過在 Go 中重寫 Linux 系統調用接口以改善兼容性。但是開發人員并沒有注意到 Go語言運行時實際使用的系統調用量,而這些結果實際上會暴露在外。”如果他的猜測沒錯,那么博頓利認為 gVisor 的未來版本可以通過重寫來解決這一安全問題。

不過,真正的問題并不在于哪種技術本身更加安全。對于最嚴重的安全問題而言,容器與虛擬機的安全水平大致相當。博頓利認為,“事實上完全有可能出現比虛擬機管理程序更加安全的容器解決方案,而這將給兩種技術誰更安全的爭論徹底劃上句號。”為了弄清二者在惡意應用面前的暴露水平,可能需要采用某種類型的模糊測試。

除此之外,博頓利的工作僅僅只是一個開始。他表示,這項工作的價值在于證明以客觀方式衡量應用程序安全性并非不可能。他解釋稱,“我認為這項工作并不代表著爭論的結束;但通過對此次測試的詳盡描述,他希望更多的人也可能開始自己的量化衡量嘗試。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 容器
    +關注

    關注

    0

    文章

    499

    瀏覽量

    22094
  • 虛擬機
    +關注

    關注

    1

    文章

    931

    瀏覽量

    28359

原文標題:容器和虛擬機,誰更安全?

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    虛擬化數據恢復—XenServer虛擬機數據恢復案例

    Server操作系統虛擬機,該虛擬機有2塊虛擬磁盤(系統盤+數據盤),當作網站服務器使用。 服務器虛擬化故障: XenServer虛擬機
    的頭像 發表于 11-08 10:32 ?175次閱讀
    <b class='flag-5'>虛擬</b>化數據恢復—XenServer<b class='flag-5'>虛擬機</b>數據恢復案例

    虛擬化數據恢復——Hyper-V虛擬機數據恢復案例

    虛擬化數據恢復環境: Windows Server操作系統服務器上部署Hyper-V虛擬機環境。虛擬機的硬盤文件和配置文件存放在一臺存儲中,該存儲上有一組由4塊硬盤組建的raid5陣列,除此之外
    的頭像 發表于 10-25 09:26 ?253次閱讀
    <b class='flag-5'>虛擬</b>化數據恢復——Hyper-V<b class='flag-5'>虛擬機</b>數據恢復案例

    虛擬機數據恢復—異常斷電導致XenServer虛擬機不可用的數據恢復案例

    虛擬機數據恢復環境: 某品牌服務器通過同品牌某型號的RAID卡,將4塊STAT硬盤為一組RAID10陣列。上層部署XenServer虛擬化平臺,虛擬機安裝Windows Server系統,每臺
    的頭像 發表于 10-21 14:17 ?234次閱讀
    <b class='flag-5'>虛擬機</b>數據恢復—異常斷電導致XenServer<b class='flag-5'>虛擬機</b>不可用的數據恢復案例

    虛擬化數據恢復—異常斷電導致VMware虛擬機文件丟失的數據恢復案例

    某品牌服務器(部署VMware EXSI虛擬機)+同品牌存儲(存放虛擬機文件)。
    的頭像 發表于 09-14 17:35 ?715次閱讀
    <b class='flag-5'>虛擬</b>化數據恢復—異常斷電導致VMware<b class='flag-5'>虛擬機</b>文件丟失的數據恢復案例

    虛擬化數據恢復—EXSI虛擬機誤還原快照如何恢復數據?

    虛擬化技術原理是將硬件虛擬化供不同的虛擬機使用,一臺物理機上可以有多臺虛擬機。人為誤操作或者物理故障會導致上層
    的頭像 發表于 09-09 11:56 ?408次閱讀
    <b class='flag-5'>虛擬</b>化數據恢復—EXSI<b class='flag-5'>虛擬機</b>誤還原快照如何恢復數據?

    什么是虛擬機?什么是虛擬化?

    在日新月異的科技世界中,虛擬化技術如同一座橋梁,連接著現實與數字的鴻溝,為我們打開了全新的計算維度。虛擬機,這一概念,自其誕生以來,就以其獨特的魅力和強大的功能,深深地影響了軟件開發、系統測試和云計算等多個領域。即使目前你還不了解它的應用,你應該也聽過
    的頭像 發表于 09-04 14:55 ?1158次閱讀

    創建ubuntu虛擬機

    英文的習慣。創建ubuntu虛擬機打開VMware軟件,點擊創建新的虛擬機。進入以下界面:選擇自定義,點擊“下一步”。選擇對應VMware版本的兼容性,版本可在幫助->關于VMware
    發表于 08-10 14:15

    虛擬機數據恢復—KVM虛擬機被誤刪除的數據恢復案例

    虛擬機數據恢復環境: Linux操作系統服務器,EXT4文件系統。服務器中有數臺KVM虛擬機虛擬機1:主數據庫服務器 虛擬磁盤:系統盤(qcow2)+數據盤(raw)
    的頭像 發表于 08-07 13:33 ?509次閱讀
    <b class='flag-5'>虛擬機</b>數據恢復—KVM<b class='flag-5'>虛擬機</b>被誤刪除的數據恢復案例

    什么是虛擬機虛擬機真的那么好用嗎?

    在日新月異的科技世界中,虛擬化技術如同一座橋梁,連接著現實與數字的鴻溝,為我們打開了全新的計算維度。虛擬機,這一概念,自其誕生以來,就以其獨特的魅力和強大的功能,深深地影響了軟件開發、系統測試和云
    的頭像 發表于 07-06 08:05 ?463次閱讀
    什么是<b class='flag-5'>虛擬機</b>?<b class='flag-5'>虛擬機</b>真的那么好用嗎?

    虛擬化數據恢復—虛擬機誤還原快照的數據恢復案例

    有一臺虛擬機是由物理遷移到ESXI上面的,遷移完成后為該虛擬機做了一個快照。虛擬機上運行了一個SQL Server數據庫,記錄了5年左右的數據。 該ESXI上共有二十幾臺
    的頭像 發表于 05-11 11:07 ?599次閱讀

    虛擬機的ip地址和主機一樣嗎

    虛擬機的ip地址和主機一樣嗎? 虛擬機的IP地址和主機的IP地址通常不相同。虛擬機是在主機上通過虛擬化技術創建的虛擬化實例,它可以在同一臺物
    的頭像 發表于 03-26 15:34 ?5529次閱讀

    在ubuntu16.04虛擬機測試uvc camera以及usb hid數據,虛擬機后不識別,沒有反應是怎么回事?

    你好,我想在ubuntu16.04虛擬機測試uvc camera以及usb hid數據,但是虛擬機后不識別,沒有反應。我用其他的u盤或其他的uvc camera驗證卻可以識別。請問你們的uvc這塊是否有專門的ubuntu驅動安裝
    發表于 02-28 06:06

    虛擬機數據恢復-虛擬機還原快照原理和誤還原快照的數據恢復方案

    由一臺物理服務器遷移到ESXI上的虛擬機虛擬機遷移完成后做了一個快照,該ESXI上面一共運行了數十臺虛擬機。某天工作人員不小心將快照進行了還原,虛擬機內的數據還原到了數年前剛遷移過來
    的頭像 發表于 02-27 11:54 ?1050次閱讀
    <b class='flag-5'>虛擬機</b>數據恢復-<b class='flag-5'>虛擬機</b>還原快照原理和誤還原快照的數據恢復方案

    【鴻蒙】(一)Vmware虛擬機和Ubuntu安裝

    備注 虛擬機命名、用戶名稱、路徑不能有漢字 名稱或者路徑有漢字,導致輸入失敗或者安裝失敗 2.虛擬機處理器內核總數(處理器數量 X 每個處理器的內核數量)不得超過電腦邏輯處理器總個數 太少時,下載
    的頭像 發表于 02-26 21:27 ?3791次閱讀
    【鴻蒙】(一)Vmware<b class='flag-5'>虛擬機</b>和Ubuntu安裝

    VMware虛擬機的三種網絡模式

    VMware虛擬機的三種網絡模式 VMware是一種廣泛使用的虛擬機軟件,可以創建和管理多個虛擬機。在使用VMware虛擬機時,網絡設置非常重要,因為它決定了
    的頭像 發表于 02-04 11:17 ?2102次閱讀
    主站蜘蛛池模板: 国产99九九久久无码熟妇 | 打卡中国各地奋斗第一线 | 9久久99久久久精品齐齐综合色圆 | 亚洲人成影院在线播放 | 91热久久免费精品99 | 少妇高潮久久久久7777 | 国产精品视频国产永久视频 | 99国产视频 | 大胸美女洗澡扒奶衣挤奶 | 亚洲 欧美 中文 日韩 另类 | 欧洲电影巜肉欲丛林 | 久在线观看福利视频 | 妹妹好色网 | 丰满少妇69激情啪啪无码 | 亚洲 欧美 另类 中文 在线 | 99re1久久热在线播放 | 豆奶视频在线高清观看 | 李丽莎与土豪50分钟在线观看 | 熟妇少妇任你躁在线无码 | 亚洲视频 在线观看 | 甜性涩爱在线看 | 秋霞最新高清无码鲁丝片 | 免费观看美女的网站 | 嫩草影院精品视频在线观看 | 天天射天天干天天插 | 秋霞久久久久久一区二区 | 久草青青在线 | 色欲午夜无码久久久久久 | 伊人成综合网伊人222 | gogogo在线观看 | 中国午夜伦理片 | 飘雪在线观看免费高清完整版韩国 | 国产亚洲日韩欧美视频 | 双性大乳浪受噗呲噗呲h总 双性被疯狂灌满精NP | 东热rq大乱交 | 中文字幕亚洲第一 | 泰国淫乐园实录 | 99re热有精品国产 | 国产传媒精品1区2区3区 | 99久久国产露脸国语对白 | 四虎永久免费网址 |