Skip to main content
QUICK REVIEW

[論文レビュー] Virtualization: A double-edged sword

Joachim J. Wlodarz|arXiv (Cornell University)|May 19, 2007
Cloud Computing and Resource Management参考文献 16被引用数 7
ひとこと要約

この論文は、仮想化が二面性を持つものであることを検討し、リソース効率やシステムの柔軟性という変革的利点と、特に現代のx86環境における深刻なセキュリティリスクの両方を強調している。IBMのメインフレームVM/370時代の歴史的教訓を基に、仮想マシンが本質的に安全であるとは限らず、複雑な攻撃表面、実装上の欠陥、およびライブマイグレーションや即時作成といった機能により、現代の仮想化ソフトウェアは深刻な脆弱性を抱えていると主張している。

ABSTRACT

Virtualization became recently a hot topic once again, after being dormant for more than twenty years. In the meantime, it has been almost forgotten, that virtual machines are not so perfect isolating environments as it seems, when looking at the principles. These lessons were already learnt earlier when the first virtualized systems have been exposed to real life usage. Contemporary virtualization software enables instant creation and destruction of virtual machines on a host, live migration from one host to another, execution history manipulation, etc. These features are very useful in practice, but also causing headaches among security specialists, especially in current hostile network environments. In the present contribution we discuss the principles, potential benefits and risks of virtualization in a deja vu perspective, related to previous experiences with virtualization in the mainframe era.

研究の動機と目的

  • 現代のITにおける仮想化の再発展とそのシステムセキュリティへの影響を分析すること。
  • 特にコンmodity x86プラットフォームにおける仮想化環境に内在するセキュリティ脆弱性を特定し、説明すること。
  • 過去のメインフレーム時代の仮想化の課題と、現在のコンsumer向け仮想化ソフトウェアにおける問題との類似性を明らかにすること。
  • 仮想化スタックにおけるより強固なセキュリティ強化、形式的検証、および安全なハイパーバイザー設計を提唱すること。

提案手法

  • 特にIBMのVM/370およびSystem/370メインフレームに焦点を当てた、仮想化の原則と歴史的実装のリトロスペクティブ分析を実施する。
  • 古典的なType Iハイパーバイザー(例:VM/370 CP)のセキュリティモデルと隔離特性を、現代のx86仮想化ソフトウェアと比較する。
  • ライブマイグレーション、即時作成、チェックポイント機能といった動的仮想マシン機能がもたらすセキュリティリスクを評価する。
  • 最近の報告において、Tavis Ormandyの研究が広範なリモートエスケープ脆弱性を特定したことをレビューする。
  • 専用ネットワークフロントエンドVMやハードenedオペレーティングシステム(例:OpenBSD with pf)を備えたアーキテクチャ的対策を提言する。
  • 仮想化環境における形式的検証と保証レベル(例:Common Criteria EAL4–EAL6)の重要性を議論し、sHypeやXenを例に挙げる。

実験結果

リサーチクエスチョン

  • RQ1仮想マシンは隔離の約束があるにもかかわらず、なぜ現代のx86環境では依然としてセキュリティ侵害の対象となるのか?
  • RQ2メインフレーム仮想化時代のセキュリティ課題が、今日のコンsumer向け仮想化プラットフォームにどの程度再発しているのか?
  • RQ3ライブマイグレーションや即時VM作成といった動的仮想化機能が、なぜセキュリティリスクを悪化させるのか?
  • RQ4現在の仮想化ソフトウェアに内在する、仮想マシンエスケープ攻撃を可能にする主な実装上の欠陥は何か?
  • RQ5形式的検証と高保証ハイパーバイザー設計(例:EAL4–EAL6)は、仮想化セキュリティを顕著に改善できるのか?

主な発見

  • Tavis Ormandyの研究によって実証されたように、Xenを除くx86プラットフォーム上の仮想化ソフトウェアには、信頼性のある仮想マシンエスケープを可能にする利用可能な脆弱性が存在する。
  • 仮想マシンの即時作成・マイグレーション・破棄が可能であることで、並列する仮想マシンにマルウェアを隠す、または中断を来さずにホストシステムを乗っ取るといった洗練されたスパイク攻撃が可能になる。
  • ハードenedシステムですら未知の欠陥にさらされる可能性があるため、VM/370のセキュリティカーネルに始動された形式的検証プログラムが不可欠である。
  • ハイパーバイザー層は本質的に安全ではなく、他の複雑なソフトウェアと同様に定期的なアップデートとセキュリティ補足機能を必要とする。
  • Xenは、EAL5およびEAL6の保証レベルへの明確な道筋を持つ、最も進化したオープンソースハイパーバイザーであり、VM間で必須アクセス制御を強制するプロトタイプシステムによって支援されている。
  • 専用でハードenedされた仮想マシン(例:ネットワークフロントエンドやセキュアファイルサーバー用)は、攻撃表面を顕著に縮小し、システムのレジliエンスを向上させることができる。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。