【 ここから本文 】

システム脆弱性

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示


[米国]
仮想サーバの脆弱性は仮想マシンにあり――研究者がBlack Hatで講演へ

「仮想マシンが物理サーバ間を移行するときに攻撃を受けやすい」

(2008年02月18日)

 「仮想化技術の最たる魅力の1つは、必要に応じて瞬時に仮想サーバを複製できる点にある。しかし、このことはデータ盗難やサービス拒否といったセキュリティ面での深刻な弱点にもなっている」。仮想化技術に潜む脅威について、このように指摘する研究者の講演が、2月18日から21日までワシントンD.C.で開催される「Black Hat DC 2008」で予定されている。

 講演を行うミシガン大学博士課程のジョン・オーバーハイド(Jon Oberheide)氏によれば、仮想マシンは、ある物理サーバからほかの物理サーバへ移行するときに、さまざまな攻撃を受けやすくなるという。これは主に、物理マシン間の認証が脆弱であること、物理マシン間の仮想マシン・トラフィックが暗号化されていないことに原因があるようだ。

 短期的な対策としては、仮想マシンのトラフィック・データを送受信するすべての物理サーバに、ハードウェア・ベースの暗号化機能を実装することが考えられるが、長期的対策としては、仮想マシンに強力な認証機能を搭載し、リスクを最小にするのがよいと、Oberheide氏は考えている。

 同氏は講演で、物理サーバ間を移動する仮想マシンに対して攻撃(中間者攻撃)を仕掛ける、コンセプト実証ツールについて説明する予定だ。このツールは、同氏が研究で実際に使っていたものだという。同氏は、仮想化プラットフォーム「Xen」および「VMware」を研究対象としてきた。

 Xenの商用版を販売しているCitrixの仮想化および管理部門のCTO(最高技術責任者)、サイモン・クロスビー(Simon Crosby)氏は、物理サーバ間の相互認証をCitrixの管理サーバで行うことで問題を回避できると語る。「中間者攻撃に対しては、(文字どおり)ほかのものを中間に入れることで防ぐことができる」(Crosby氏)

 一方VMwareは、仮想マシンの移行そのものを暗号化する方法を推奨する。同社のWebサイトでは、VMwareのESX Server上にある仮想マシンを別のESX Server上に移動させる「VMotion」技術について、次のような注意書きをしている。

 「VMotionネットワークは暗号化されないため、ネットワーク傍受を防ぐには、(仮想マシンのデータ・トラフィックとして)専用のVLANなどを利用することが最善の道だ。VMotionネットワーク上では、仮想マシンのメモリ状態がやり取りされるため、重要な情報が含まれる可能性が高い。ハードウェア・ベースのSSL暗号化を導入し、VMotionネットワークを保全して、高度なセキュリティ実装を実現するという手もある」

 Oberheide氏は、攻撃方法を実演するつもりはないが、攻撃がどのように起こり、当該のツールがどういった働きをするのかを示したスクリーン・ショットを発表するという。

 「(攻撃者とサーバが)同一ネットワーク上に存在しているなら、攻撃を仕掛けるのは大して難しくない。IPを悪用したセッション・ハイジャックやARP(Address Resolution Protocol)の偽装などを行うための情報を悪用するだけだ」(Oberheide氏)

 中間者攻撃を実現させるには、仮想マシンを移行中のネットワークへのアクセス権を攻撃者が持っている必要があるが、いったんアクセスしてしまえば、そのあとに必要なスキルはどれも一般的なものだという。

 「仮想マシンの移行中にその間に入り込むことができれば、攻撃者は多種多様な攻撃を行うことが可能になる。例えば、仮想マシンを攻撃者のマシンに移行させ、完全にアクセス権を奪うといったことも起こりうる」(Oberheide氏)

 また、仮想サーバの移行トラフィックを複数発生させ、受信側のハードウェアをオーバーロードさせることもできるという。

 米国の調査会社Nemertes Researchのアナリスト、アンドレアス・アントノパウロス(Andreas Antonopoulos)氏は、Oberheide氏の研究を高く評価し、仮想サーバはきわめて基本的なセキュリティ問題に直面していると述べた。

 「今日の全セキュリティ・インフラストラクチャは、静的モデルを軸に構築されている。そうした中でありとあらゆるものを仮想化しているため、セキュリティの仮想化が大幅に後れを取るようになった。これにより、アーキテクチャの選択はきわめて難しくなっている」(Antonopoulos氏)

(Tim Greene/Network World オンライン米国版)




関連記事

▲ページの先頭へ戻る


注目のリポート/ホワイトペーパー

フレームワーク化されたサプライ・チェーン・プロセスを導入すれば、ビジネス・パフォーマンスはさらに向上する

フレームワーク化されたサプライ・チェーン・プロセスを導入すれば、ビジネス・パフォーマンスはさらに向上する

企業の持続的な成長のためには、サプライ・チェーンの最適化が不可欠

調達から支払いまでのプロセスを“見える化”し、財務サプライチェーンを合理化する

調達から支払いまでのプロセスを“見える化”し、財務サプライチェーンを合理化する

現在のプロセス状況を可視化し、改善ポイントを見つけることがカギ

Windows Server 2008 対応製品(ソフトウェア関連)

SOA/BPM 関連製品

注目のトピック

ワークスタイル革新[New]
業務生産性の向上とワーク・ライフ・バランスの実現を目指して
事業継続マネジメント(BCM/DR)[Update]
万全のBC/DR基盤を構築し企業の信頼を高める
マルチコア・コンピューティング[Update]
ITインフラを最適化しパワーを最大限に生かす
グリーンITの戦略的価値
“環境マネジメント”の視点でITを最適化する
仮想化の“真実”
IT革命を支えるテクノロジー
データセンター革新
次世代ITインフラをいかに構築すべきか
ビジネス・インテリジェンス最新事情
組織と“個”の知的生産性を高める
セキュリティ・マネジメント[戦略と実践]
内外の脅威から企業を守る
Windows Server 2008 World
新世代プラットフォームの実力を探る
コンプライアンス総点検
法令順守の実態を把握し、万全の対策を!
SOAがITを変える
企業はどう備えるべきか
ITIL活用最前線
ITILでビジネスとITを変える
データ・マネジメント
新時代の情報/データ管理基盤を構築するために

Weekly Ranking

集計期間:01/02〜01/08


トピック一覧

ニュース特集

セキュリティ

ソフトウェア&サービス

経営/業務改革

ITマネジメント

データ・マネジメント

プラットフォーム

IT基盤技術

ハードウェア

ネットワーキング

トレンド

IT業界動向


Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国