Zranitelnost Zapscape: Vaše cloudové servery mohou být v ohrožení, i když žádné VM nemáte
Bezpečnostní noční můra v cloudu, kterou jste nečekali
Když si pořídíte virtuální server (VPS) u cloudového poskytovatele, automaticky počítáte s tím, že budete od ostatních zákazníků oddělení. Sousedův napadený kontejner by přece neměl mít vliv na váš server, ne? To je základní slib virtualizace — silné hranice mezi workloady, které sdílejí stejný hardware.
Zapscape tento slib narušuje znepokojivým způsobem.
Tuto Linux KVM zranitelnost objevili bezpečnostní výzkumníci. Problém spočívá v tom, jak subsystém Kernel-based Virtual Machine (KVM) zpracovává určité paměťové operace. KVM je open-source virtualizační technologie, která pohání miliony cloudových serverů po celém světě — včetně mnoha infrastruktury-as-a-service nasazení.
Tady to začíná být opravdu znepokojivé
Klasické útoky typu VM escape vyžadují, aby útočník už měl nějakou základnu uvnitř virtuálního stroje. Odtud pak zneužije hypervizor a pronikne na hostitelský systém.
Zapscape mění pravidla hry úplně.
Zranitelnost se může aktivovat dokonce i na serverech, které neprovozují žádné virtuální stroje. To znamená, že fyzické servery — tedy ty, které běží přímo na hardware bez virtualizace — by mohly být potenciálně kompromitovány, pokud mají nainstalovanou zranitelnou verzi jádra. Plocha útoku tak sahá daleko za hranice tradičních tenantů virtuálních strojů.
Pro cloudové poskytovatele se sdílenou infrastrukturou je tohle kritický problém. Jeden jediný kompromitovaný tenant by teoreticky mohl eskalovat oprávnění na root úroveň fyzického hostitele a získat přístup ke všem datům a workloadům ostatních zákazníků na tomto stroji.
Co to znamená pro vaši infrastrukturu
V NameOcean bereme bezpečnostní zranitelnosti jako je tato vážně. Tady je to, co potřebujete vědět:
Verze jádra hraje roli — Zapscape ovlivňuje konkrétní verze Linux jádra, které zpracovávají KVM operace. Používání zastaralého jádra výrazně zvyšuje vaše riziko.
Multi-tenant prostředí jsou nejvíce ohrožená — Pokud jste na sdíleném hostingu nebo VPS infrastruktuře, spoléháte na to, že váš poskytovatel včas záplatuje své hypervizory.
Dedikovaný server není automaticky bezpečný — Ten "vyhrazený" server, o kterém jste si mysleli, že je izolovaný? Pořád může být zranitelný, pokud běží na zastaralé verzi jádra.
Co byste měli udělat hned teď
Za prvé: zkontrolujte verzi vašeho jádra. Většina linuxových distribucí už vydala záplaty pro tuto zranitelnost. Aktualizujte okamžitě, pokud používáte postiženou verzi.
Za druhé: pokud využíváte spravovanou cloudovou službu, kontaktujte svého poskytovatele a zeptejte se na stav záplat. V NameOcean naše infrastrukturní týmy situaci aktivně monitorují a nasazují záplaty napříč naším KVM-based hostingovým prostředím.
Za třetí: zvažte implementaci dalších bezpečnostních vrstev — správné firewall konfigurace, systémy pro detekci průniků a pravidelný bezpečnostní audit vám pomohou zmírnit rizika, i když zranitelnosti existují.
Větší obrázek
Zapscape je připomínkou toho, že bezpečnost sdílené výpočetní infrastruktury závisí na vrstvách obrany. Žádná jednotlivá technologie není neprůstřelná a komplexní interakce mezi jádry, hypervizory a hardwarem může vytvářet neočekávané vektory útoku.
Pro startupy a vývojáře stavějící na cloudové infrastruktuře to podtrhuje důležitost:
- Pochopení bezpečnostních praktik vašeho poskytovatele
- Implementace strategií defense-in-depth
- Sledování zranitelností ovlivňujících vaši technologickou sadu
- Připravených plánů pro řešení bezpečnostních incidentů
Dobrá zpráva? Zapscape byl zodpovědně publikován a bezpečnostní komunita spolupracuje s cloudovými poskytovateli na distribuci záplat. Na rozdíl od některých zranitelností, které visí měsíce před dostupností oprav, byla reakce na tuto relativně rychlá.
Ale "relativně rychlá" neznamená "už hotová." Zkontrolujte své systémy ještě dnes a ujistěte se, že vaše cloudová infrastruktura nesedí vystavená.
Zůstaňte v bezpečí, zůstaňte aktualizovaní a pokračujte v budování.