chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

虛擬機的優(yōu)勢是什么?是否比容器更安全?

pIuy_EAQapp ? 來源:未知 ? 作者:胡薇 ? 2018-07-19 15:19 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

IBM Research 已經(jīng)創(chuàng)造出一種新的軟件安全性衡量方法——Horizontal Attack Profile(簡稱 HAP),其發(fā)現(xiàn)適當保護下的容器(Containers)幾乎能夠提供與虛擬機(VM)相媲美的安全水平。

虛擬機是否比容器更加安全?

虛擬機比容器更加安全!——這可能被大多數(shù)人認為是正確答案,但 IBM Research 卻發(fā)現(xiàn),容器完全有可能與虛擬機同樣安全,甚至更加安全。

容器

可以被視為不在虛擬機管理程序上運行的超極簡虛擬機。容器不需要安裝主機操作系統(tǒng),可直接將容器層(比如LXC或libcontainer)安裝在主機操作系統(tǒng)(通常是 Linux 變種)上,直接利用宿主機的內(nèi)核,抽象層比虛擬機更少,更加輕量化,啟動速度極快。

軟件安全性衡量方法——HAP方案

IBM Research 工程師兼頂尖 Linux 內(nèi)核開發(fā)人員詹姆斯·博頓利(James Bottomley)寫道,“目前關(guān)于容器與虛擬機管理程序間安全性辯論中的一大核心問題,在于沒人能夠開發(fā)出一種真正可靠的安全性衡量方法。所以爭論完全僅限于定性方面(由于接口寬度,虛擬機管理程序“讓人覺得”比容器來得更安全),但實際上還沒有人進行過定量比較。

為了解決這個難題,博頓利創(chuàng)造了HAP方案,旨在以客觀方式衡量并描述系統(tǒng)的安全性水平。博頓利發(fā)現(xiàn),“采用精心設(shè)計的安全計算模式(seccomp)配置文件(用于阻止意外系統(tǒng)調(diào)用)的Docker容器提供了與虛擬機管理程序大致相當?shù)陌踩??!?/p>

垂直攻擊配置文件VAP

博頓利首先定義了垂直攻擊配置文件(簡稱 VAP)。該配置文件中的全部代碼用于通過遍歷提供服務(wù),從而實現(xiàn)數(shù)據(jù)庫輸入與輸出信息的更新。與其它程序一樣,這部分代碼自然也存在 Bug。盡管其 Bug 密度各不相同,但一般來講遍歷的代碼越多,其中存在安全漏洞的可能性就越大。HAP就是堆棧安全漏洞(可以跳轉(zhuǎn)進入到物理服務(wù)器主機或虛擬機)。

HAP 原理

HAP 是最為嚴重的一類安全漏洞。博頓利將其稱之為“潛在的商業(yè)破壞事件”。當問到如何利用HAP來衡量系統(tǒng)安全時,博頓利解釋稱:

衡量 HAP 的定量方法表明,安全人員可以選定 Linux 內(nèi)核代碼的 Bug 密度,并將其乘以所運行系統(tǒng)在達成穩(wěn)定狀態(tài)后(意味著其似乎不再遍歷任何新的內(nèi)核路徑)會經(jīng)過的惟一代碼量。

這種方法假定 Bug 密度是均勻的,因此 HAP 將近似于穩(wěn)定狀態(tài)下所遍歷過的代碼量。顯然,對正在運行的系統(tǒng)進行衡量時不可采取這樣的假設(shè),但幸運的是 Linux 內(nèi)核中存在一種名為 ftrace 的機制,可用于對特定用戶空間進程所調(diào)用的一切函數(shù)進行追蹤,從而給出合理的遍歷代碼行近似值。(注意,這里只是一個近似值,因為我們在測量函數(shù)中的總代碼行數(shù)時由于 ftrace 無法提供足夠的細節(jié),而沒有考慮到內(nèi)部代碼流的情況。)

此外,這種方法對于一切容器都非常有效。控制流通過系統(tǒng)調(diào)用信息由一組已聲明進程發(fā)出,但其并不適用于虛擬機管理程序。這是因為除了對接口進行直接超調(diào)用外,大家還需要從后臺守護程序處添加追蹤(例如 kvm vhost 內(nèi)核線程或 Xen 中的 dom0)。

運行的代碼越多越可能存在HAP安全漏洞

簡而言之,你衡量一個系統(tǒng)(無論它是裸機、虛擬機還是容器)運行某個特定應(yīng)用程序使用了多少行代碼。其運行的代碼越多,存在HAP級別的安全漏洞的可能性就越大。

在確定了 HAP 以及如何對其加以衡量之后,博頓利隨后運行了幾輪基準測試:

redis-bench-set;

redis-bench-get;

python-tornado;

node-express。

后兩者亦運行有配備簡單外部事務(wù)客戶端的 Web 服務(wù)器。

博頓利在此次測試當中使用到了:

Docker;

谷歌 gVisor(一套容器運行時沙箱);

使用KVM的同一個容器沙箱gVisor-kvm(KVM是Linux內(nèi)置的虛擬機管理程序)

Kata Containers,一套開源輕量化虛擬機;

Nabla,IBM剛剛發(fā)布的、具有強大服務(wù)器隔離能力的容器類型。

博頓利發(fā)現(xiàn),Nabla 運行時擁有“優(yōu)于 Kata 虛擬機管理程序容器技術(shù)的 HAP,這意味著發(fā)現(xiàn)了一種在 HAP方面優(yōu)于虛擬機管理程序(即安全性更高)的容器系統(tǒng)?!?/p>

不過體現(xiàn)出安全優(yōu)勢的絕不只有 IBM 公司的項目。他同時表示,“具有經(jīng)過精心策劃的 seccompt 配置文件的 Docker 容器(能夠阻止意外系統(tǒng)調(diào)用)同樣能夠提供與虛擬機管理程序基本相當?shù)陌踩憩F(xiàn)?!?/p>

GVisor 的表現(xiàn)則有所不同。好消息是,gVisor 在 Docker 用例方面表現(xiàn)不錯;但在另一個用例中,其表現(xiàn)則不及虛擬機管理程序。

博頓利推測,這是因為“gVisor 試圖通過在 Go 中重寫 Linux 系統(tǒng)調(diào)用接口以改善兼容性。但是開發(fā)人員并沒有注意到 Go語言運行時實際使用的系統(tǒng)調(diào)用量,而這些結(jié)果實際上會暴露在外?!比绻牟聹y沒錯,那么博頓利認為 gVisor 的未來版本可以通過重寫來解決這一安全問題。

不過,真正的問題并不在于哪種技術(shù)本身更加安全。對于最嚴重的安全問題而言,容器與虛擬機的安全水平大致相當。博頓利認為,“事實上完全有可能出現(xiàn)比虛擬機管理程序更加安全的容器解決方案,而這將給兩種技術(shù)誰更安全的爭論徹底劃上句號。”為了弄清二者在惡意應(yīng)用面前的暴露水平,可能需要采用某種類型的模糊測試。

除此之外,博頓利的工作僅僅只是一個開始。他表示,這項工作的價值在于證明以客觀方式衡量應(yīng)用程序安全性并非不可能。他解釋稱,“我認為這項工作并不代表著爭論的結(jié)束;但通過對此次測試的詳盡描述,他希望更多的人也可能開始自己的量化衡量嘗試。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 容器
    +關(guān)注

    關(guān)注

    0

    文章

    521

    瀏覽量

    22725
  • 虛擬機
    +關(guān)注

    關(guān)注

    1

    文章

    966

    瀏覽量

    29959

原文標題:容器和虛擬機,誰更安全?

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    搭建自己的ubuntu系統(tǒng)之創(chuàng)建ubuntu虛擬機

    打開VMware軟件,點擊創(chuàng)建新的虛擬機。進入以下界面:選擇自定義,點擊“下一步”。選擇對應(yīng)VMware版本的兼容性,版本可在幫助->關(guān)于VMware Workstation中
    發(fā)表于 09-25 09:39

    中軟國際鴻云虛擬機安裝指南

    虛擬化解決方案,鴻云虛擬機不僅解決了兼容性難題,通過深度優(yōu)化的技術(shù)架構(gòu),讓Windows專業(yè)軟件在鴻蒙環(huán)境中獲得接近原生的性能表現(xiàn)。
    的頭像 發(fā)表于 06-23 16:31 ?1277次閱讀

    TECS OpenStack資源池虛擬機網(wǎng)絡(luò)二層地址無法互通的問題處理

    某運營商TECS OpenStack使用主機overlay SDN方案組網(wǎng),運維人員在創(chuàng)建虛擬機測試虛擬機網(wǎng)絡(luò)狀態(tài)時發(fā)現(xiàn)問題:在其中一臺主機上創(chuàng)建兩臺同網(wǎng)段虛擬機,虛擬機之間二層地址無
    的頭像 發(fā)表于 06-12 09:28 ?482次閱讀
    TECS OpenStack資源池<b class='flag-5'>虛擬機</b>網(wǎng)絡(luò)二層地址無法互通的問題處理

    hyper 備份,Hyper備份:虛擬機備份與恢復

    的解決方案。今天就為大家介紹Hyper備份:虛擬機備份與恢復。 ? ?在虛擬化環(huán)境中,備份和恢復虛擬機是確保數(shù)據(jù)安全和業(yè)務(wù)連續(xù)性的關(guān)鍵操作。Hyper-V提供了多種備份和恢復方法,幫助
    的頭像 發(fā)表于 02-08 09:53 ?1234次閱讀
    hyper 備份,Hyper備份:<b class='flag-5'>虛擬機</b>備份與恢復

    hyper-v虛擬機,為何需要用hyper-v虛擬機

    隨著科技的飛速發(fā)展,各類任務(wù)與數(shù)據(jù)量急劇攀升,批量管理恰似航行在信息海洋中的堅固燈塔,照亮高效管理的航道。今天小編給大家分享為何需要用hyper-v虛擬機。 使用Hyper-V虛擬機的主要原因包括
    的頭像 發(fā)表于 02-07 13:37 ?653次閱讀
    hyper-v<b class='flag-5'>虛擬機</b>,為何需要用hyper-v<b class='flag-5'>虛擬機</b>?

    hyper v 上網(wǎng),Hyper-V上網(wǎng):虛擬機網(wǎng)絡(luò)配置

    大家介紹Hyper-V上網(wǎng):虛擬機網(wǎng)絡(luò)配置。 ? ?在Hyper-V環(huán)境中,正確配置虛擬機的網(wǎng)絡(luò)設(shè)置是確保虛擬機能夠正常訪問外部網(wǎng)絡(luò)的關(guān)鍵。以下是詳細的Hyper-V虛擬機網(wǎng)絡(luò)配置指南
    的頭像 發(fā)表于 02-06 10:29 ?3774次閱讀
    hyper v 上網(wǎng),Hyper-V上網(wǎng):<b class='flag-5'>虛擬機</b>網(wǎng)絡(luò)配置

    hyper cpu,Hyper CPU優(yōu)化:提升虛擬機性能

    :提升虛擬機性能。 ? ?在虛擬化環(huán)境中,CPU性能優(yōu)化對于提升虛擬機的整體性能至關(guān)重要。Hyper-V提供了多種工具和策略,幫助用戶根據(jù)虛擬機的工作負載需求合理分配和優(yōu)化CPU資源。
    的頭像 發(fā)表于 02-06 10:25 ?1368次閱讀
    hyper cpu,Hyper CPU優(yōu)化:提升<b class='flag-5'>虛擬機</b>性能

    hyper-v 備份,hyper-v怎樣進行虛擬機的創(chuàng)建

    虛擬機技術(shù)打破了傳統(tǒng)計算機的限制,為我們帶來了全新的計算機模式。今天給大家介紹hyper-v怎樣進行虛擬機的創(chuàng)建? ? ?hyper-v怎樣進行虛擬機的創(chuàng)建? ? ?使用PowerShell啟用,以
    的頭像 發(fā)表于 02-05 14:54 ?682次閱讀
    hyper-v 備份,hyper-v怎樣進行<b class='flag-5'>虛擬機</b>的創(chuàng)建

    hyper v 刪除,怎么樣刪除hyper-v中的虛擬機?

    對于任何追求卓越運營的企業(yè)而言,批量管理如同精密時鐘的核心齒輪,精準地調(diào)控著各項業(yè)務(wù)的有序運轉(zhuǎn)。今天小編要帶來怎么樣刪除hyper-v中的虛擬機。 ? ?要刪除Hyper-V中的虛擬機,可以按照以下
    的頭像 發(fā)表于 02-05 13:39 ?1320次閱讀
    hyper v 刪除,怎么樣刪除hyper-v中的<b class='flag-5'>虛擬機</b>?

    hyper內(nèi)存條,hyper-v 添加虛擬機還需要硬盤嗎

    在計算機技術(shù)的浩瀚星空中,虛擬機猶如一顆璀璨的明星,散發(fā)著獨特的光芒。今天給大家介紹hyper-v添加虛擬機還需要硬盤嗎? ? ?hyper-v添加虛擬機還需要硬盤嗎? ? ?Hyper-V是
    的頭像 發(fā)表于 01-24 14:01 ?590次閱讀
    hyper內(nèi)存條,hyper-v 添加<b class='flag-5'>虛擬機</b>還需要硬盤嗎

    Ubuntu系統(tǒng)的虛擬機安裝步驟 如何在Ubuntu系統(tǒng)上編譯軟件

    Ubuntu系統(tǒng)上安裝虛擬機的步驟 在Ubuntu系統(tǒng)上安裝虛擬機是一個相對簡單的過程,通??梢酝ㄟ^安裝VirtualBox或KVM等虛擬化軟件來實現(xiàn)。以下是使用VirtualBox在Ubuntu
    的頭像 發(fā)表于 12-12 14:36 ?1632次閱讀

    虛擬化數(shù)據(jù)恢復—誤還原Vmware虛擬機快照的數(shù)據(jù)恢復案例

    虛擬化數(shù)據(jù)恢復環(huán)境: 一臺虛擬機從物理遷移到ESXI虛擬化平臺,遷移完成后做了一個快照。虛擬機上運行了一個SQL Server數(shù)據(jù)庫,記
    的頭像 發(fā)表于 11-12 12:23 ?777次閱讀

    虛擬化數(shù)據(jù)恢復—XenServer虛擬機數(shù)據(jù)恢復案例

    Server操作系統(tǒng)虛擬機,該虛擬機有2塊虛擬磁盤(系統(tǒng)盤+數(shù)據(jù)盤),當作網(wǎng)站服務(wù)器使用。 服務(wù)器虛擬化故障: XenServer虛擬機
    的頭像 發(fā)表于 11-08 10:32 ?770次閱讀
    <b class='flag-5'>虛擬</b>化數(shù)據(jù)恢復—XenServer<b class='flag-5'>虛擬機</b>數(shù)據(jù)恢復案例

    虛擬化數(shù)據(jù)恢復——Hyper-V虛擬機數(shù)據(jù)恢復案例

    虛擬化數(shù)據(jù)恢復環(huán)境: Windows Server操作系統(tǒng)服務(wù)器上部署Hyper-V虛擬機環(huán)境。虛擬機的硬盤文件和配置文件存放在一臺存儲中,該存儲上有一組由4塊硬盤組建的raid5陣列,除此之外
    的頭像 發(fā)表于 10-25 09:26 ?909次閱讀
    <b class='flag-5'>虛擬</b>化數(shù)據(jù)恢復——Hyper-V<b class='flag-5'>虛擬機</b>數(shù)據(jù)恢復案例

    虛擬機數(shù)據(jù)恢復—異常斷電導致XenServer虛擬機不可用的數(shù)據(jù)恢復案例

    虛擬機數(shù)據(jù)恢復環(huán)境: 某品牌服務(wù)器通過同品牌某型號的RAID卡,將4塊STAT硬盤為一組RAID10陣列。上層部署XenServer虛擬化平臺,虛擬機安裝Windows Server系統(tǒng),每臺
    的頭像 發(fā)表于 10-21 14:17 ?759次閱讀
    <b class='flag-5'>虛擬機</b>數(shù)據(jù)恢復—異常斷電導致XenServer<b class='flag-5'>虛擬機</b>不可用的數(shù)據(jù)恢復案例