Использование non-persistent дисков
Проблемы безопасности, связанные с использованием непостоянных (non-persistent) дисков, заключаются в том, что злоумышленник может откатить выполненные действия или скрыть следы своего присутствия простым выключением машины.
При этом уязвимость обнаруженная злоумышленником в виртуальной машине останется и может быть использована повторно в произвольный момент времени по его усмотрению. Угроза же заключается в том, что администратор может и не узнать, что машина попала под контроль злоумышленника.
Использование виртуальных машин с этим типом дисков может привести к затруднению проведения расследований инцидентов в следующих случаях:
1. Ошибочные или некомпетентные действия пользователя в процессе эксплуатации виртуальной машины (не носящие злого умысла).
2. Проникновение на виртуальную машину вредоносного кода, не детектируемого средствами антивирусной защиты вследствие его новизны или заказного характера, с последующим выполнением вредоносной активности.
3. Умышленные злонамеренные действия пользователей, возможно, не обладающих достаточным уровнем для уничтожения всех следов своей деятельности в случае использования обычных дисков (persistent, по умолчанию).
Во всех случаях реализации угрозы после выключения виртуальной машины, использующей диски без сохранения состояния, признаки и следы вредоносного воздействия на саму виртуальную машину и/или информационную среду, на которую осуществлялись атаки с этой машины (за исключением аномалий, обнаруженных сетевыми и хостовыми IPS), будут безвозвратно уничтожены, что затруднит анализ событий и предотвращение их повторения в будущем.
Поэтому рекомендуется полный отказ от использования непостоянных дисков, или использование их только в тестовых средах или средах разработки (эта мера так же рекомендована вендором VMware - стр 6. VMware Security Hardening, http://www.vmware.com/files/pdf/vi35_security_hardening_wp.pdf ).
- Войдите или зарегистрируйтесь, чтобы получить возможность отправлять комментарии




Комментарии
А кто-нибудь пробовал остаточную информацию анализировать?
Эксперимент?!
Более детального анализа по тому какую остаточную информацию все-таки можно получить с виртуальной машины, при использовании этого типа дисков, мы не проводили, но если есть потребность могу провести эксперимент на стенде, предлагай условия проведения.
Ага, интересно.
Например, взять вот отсюда инструментарий, создать под виртуалкой несколько doc'ов и попробовать найти их остаточную инфу.
Проверяем!
Здесь проблема не только в том, что злоумышленник может уничтожить следы своего присутствия, но и нарушения общих принципов обеспечения ИБ, например:
Согласна, такие проблемы, безусловно, существуют, но они ведь решаются отнюдь не изменением типа диска.