Матрёшка
Виртуализация — это «компьютер внутри компьютера». Ключевые роли: хост, гипервизор, гость и виртуальная машина.
При чём тут безопасность: вся безопасность виртуализации держится на изоляции. Если гость сможет выбраться к хосту, изоляция рушится.
Хост и гость
Хостовая ОС (host) — система на настоящем железе, внутри которой работают VM.
Гостевая ОС (guest) — система внутри виртуальной машины. Она «думает», что работает на обычном компьютере, хотя её процессор, память и диск — виртуальные.
Гипервизор
Гипервизор распределяет реальные ресурсы между VM и изолирует их друг от друга.
- Тип 1 (bare-metal) работает прямо на железе: ESXi, Hyper-V, KVM. Используется в дата-центрах.
- Тип 2 работает как программа внутри хостовой ОС: VirtualBox, VMware Workstation.
Виртуальная машина
VM — набор файлов: виртуальный диск, конфигурация, снимки состояния. VM можно скопировать, перенести на другой сервер, откатить.
Удобно, но и опасно: украденный файл виртуального диска — это копия всего сервера. Поэтому диски VM тоже шифруют.
Побег из VM
VM escape — атака, при которой код из гостевой системы выходит за её пределы и получает доступ к хосту или другим VM. Такие уязвимости редки, но очень опасны.
Защита: обновлять гипервизор и не держать на одном хосте системы разного уровня доверия.
Главное за урок
- Хост — настоящая система, гость — система внутри VM.
- Гипервизор типа 1 — на железе, типа 2 — внутри ОС.
- Изоляция — основа безопасности; VM escape её нарушает.