云环境下共享镜像与管理操作系统的安全风险剖析
1. 共享镜像带来的安全风险
在云服务的使用中,即便我们假设云服务提供商是值得信赖的,但仍存在许多用户忽视或低估的安全隐患,其中镜像共享在基础设施即服务(IaaS)云交付模型中尤为关键。以AWS用户为例,他们可以通过EC2服务的快速启动或社区AMI菜单选择亚马逊机器镜像(AMIs),这对初次使用或不太精通技术的用户颇具吸引力。
1.1 AMI的创建过程
创建AMI有多种方式,可以从运行中的系统、另一个AMI或VM镜像开始,将文件系统内容复制到S3,这个过程称为捆绑。捆绑分为三个步骤:
1. 创建镜像。
2. 压缩并加密镜像。
3. 将镜像分割成多个段,然后上传到S3。
创建AMI使用两种程序: ec2-bundle-image 和 ec2-bundle-volume 。 ec2-bundle-image 用于将数据以块的形式传输到回环文件的镜像; ec2-bundle-volume 用于捆绑运行中的系统,在文件系统级别工作,递归地将文件复制到镜像中。
1.2 AMI的使用
用户使用镜像时,需要指定资源、提供登录凭证、配置防火墙并指定区域。镜像实例化后,用户会收到公共DNS信息,即可使用。Linux系统可通过端口22的ssh访问,Windows系统则使用端口3389的远程桌面。
1.3 AMI安全审计结果
对5000多个通过亚马逊公共目录提供的AMIs进行了为期数月的分析,结果显
超级会员免费看
订阅专栏 解锁全文
8658

被折叠的 条评论
为什么被折叠?



