企業網D1Net(全球IP通信聯盟旗下媒體)7月4日訊(上海)我周游世界的時候,會問我的客戶兩個簡單的問題:
第一個,將你的數據中心虛擬化了嗎?(答案普遍是肯定的。)
第二個,你有部署任何虛擬安全解決方案嗎?(答案普遍是否定的。)
哇!這怎么可以?虛擬數據中心不需要安全?毫無疑問,答案是否定的??梢赃@么說,比起以往任何時候,它更需要安全。大多數客戶將他們的虛擬化基礎設施與安全模塊或虛擬局域網(VLANs)隔開。 在第一階段,這樣做很有用,但是過多的VLAN分割會限制我們實現效用計算模式的效率,而且很快的,會把一切變得很復雜。
我們不能簡單地重新包裝現在的安全工具,通過將它們包裝在一個虛擬機(VM)里或將基礎設施分割為成千上萬的VLAN。為了更好地利用虛擬化的下一階段,企業開始推出大規模的實用計算模型。我們需要重新部署虛擬安全,而不是簡單地重新包裝。這個項目并不是一項簡單輕松的工作。
解決虛擬數據中心分割問題在創建虛擬安全套件中,是重要的第一步。但是,虛擬世界超越分割和基本的訪問控制,提供創新安全的機會,那是物理世界根本無法捉摸的。
例如,在虛擬環境下,考慮高級威脅防御領域問題。當今最危險的威脅針對性很強,通常是自定義精心編制的,并在擁有很多使用者的特定應用程序中推出。(想想幾個月前,對Facebook用戶大舉進攻的病毒Koobface。) 這些威脅通過信息留言系統,成功越過許多傳統的安全系統。停止這些攻擊需要一種新方法。
虛擬化提供了一些引人注目的新功能來處理這些攻擊。對于初學者,虛擬數據中心提供杰出的警覺性--什么程序在實際運行。此功能有幫助,因為它為安全設備提供了重要環境。在朋友和敵人之間,作出更準確的判定。(比如說,"哎呀! 我知道這是一個Oracle財務應用系統,并看到一個用戶多次訪問機器并下載數據,同時也注意到其與惡意網站聯系。也許這個行為應該被阻止。")由虛擬數據中心提供的另一項功能是增強應用分析,這在虛擬環境中是可能的。提取運行參數、比較各虛擬機應用程序配置文件(以尋找已被成功攻擊的跡象),分析內存中應用程序的行為(相對于僅僅將代碼存儲在磁盤上)在虛擬環境中更容易,并為停止最復雜的威脅提供巨大的優勢。我們甚至可能制造可疑應用的副本,并將其移動到"威脅實驗室",讓安全專家做進一步的分析。
數據中心中的虛擬化確實是一個真正的大問題。這將重新定義安全解決方案的性質,因此,很可能重新定義供應商的整體規劃。虛擬安全對于安全行業來說,既是一個很大的挑戰,又是一個很大的機會。(By Tom Gillis,Eva編譯)