A hipervizorokra, hosztzrendszerekre, vendég operációs rendszerekre, virtuális hálózatokra és tárolásra, lemezképekre, pillanatképekre, migrációra, eszköz-átengedésre és felügyeleti felületekre terjed ki. Központi gondja az elkülönítés és a kontrollált erőforrás-megosztás megőrzése a számítási feladatok között, valamint a vendégek és a hoszt között.
A hipervizor közvetíti a processzor-, memória-, eszköz-, tároló- és hálózati hozzáférést, így a felügyeleti síkja kiemelten privilegizált. A szervezet üzemeltetheti ezeket a rétegeket, vagy örökölheti a hoszt- és hipervizorkontrollokat egy szolgáltatótól; minden vendégnek továbbra is ügyfél által kezelt kontrollok kellenek. A leltáraknak tartalmazniuk kell a kikapcsolt gépeket, sablonokat, titkokat tartalmazó pillanatképeket, klónozott identitásokat és migrált számítási feladatokat.
Legfontosabb pontok
Felügyeleti síkKülönítse el és erősen hitelesítse az adminisztrációt, alkalmazzon minimális jogosultságot, védje az automatizálást és lemezképeket, korlátozza az exponált felületeket, figyelje a fontos változásokat, és tartson fenn tesztelt helyreállítást.
Elkülönítés és erőforrásokMinimalizálja az eszköz- és hoszthozzáférést, kontrollálja a virtuális hálózatokat, validálja az átengedést és megosztott szolgáltatásokat, és akadályozza meg, hogy egy számítási feladat kimerítse a többiek által igényelt erőforrásokat.
ÉletciklusKeményítse a hosztokat és vendégeket, tartsa fenn a támogatott szoftvert, szabályozza a sablonokat, pillanatképeket, klónokat, migrációt, biztonsági mentést és selejtezést, és őrizze meg az egyedi identitásokat és aktuális kontrollokat helyreállítás után.
Fontos korlátA virtuális gép nem fizikai biztonsági határ. A hipervizor-, firmware-, felügyeleti sík- vagy hosztkompromittálódás sok vendéget érinthet, miközben a sebezhető vendégszoftver és a nem biztonságos virtuális hálózat kockázat marad. A pillanatképek és gyors klónozás elavult szoftvert, hitelesítő adatokat, azonosítókat és hibás konfigurációkat reprodukálhatnak.