IBM 研究院找到度量安全性方法:容器 VS 虚拟机,谁更安全?

虚拟机比容器更安全吗?你可能会有自己的答案,但 IBM 研究院发现容器的安全性与虚拟机一样,甚至更加安全。

一般来说,从接口宽度考虑,我们认为 hypervisor 更安全。

IBM 研究院杰出工程师、顶级 Linux kernel 开发者 James Bottomley 说,当前容器与 Hypervisor 安全性的争论的最大问题之一是没有度量安全性的通用方法,所以这种争论是一种定性的比较,目前还没有人进行定量比较。因此,Bottomley 创建了 Horizontal Attack Profile(HAP)方法,以一种客观可度量的方式去描述系统的安全性。Bottomley 发现含有精心制作的 seccomp profile 的 Docker 容器可以提供与 hypervisor 几乎同等的安全性。

Bottomley 首先定义了 Vertical Attack Profile(VAP),代码会将输入、数据库更新、输出转变为一种服务,而代码本身是含有漏洞的,而且漏洞分布的密度也不同,遍历的代码越多,暴露安全漏洞的可能性也就越大。栈安全漏洞利用可以跳入物理服务器主机或虚拟机,都属于 HAP。

HAP 是危害最大的一类安全漏洞,Bottomley 称之为潜在的商业破坏事件。

度量 HAP 的量化方法是对 Linux Kernel 代码的漏洞密度乘以运行稳定后的系统遍历的代码数量。简单来说,给定的应用运行的代码越多,含有 HAP 级安全漏洞的可能性就越大。

定义了 HAP 后,Bottomley 运行了多个标准 benchmark,包括 redis-bench-set、redis-bench-get、python-tornado 和 node-express。他用 Docker、Google 的 gVisor、gVisor-kvm、Kata 容器和 Nabla 容器。

Bottomley 发现 Nabla 运行时的效果比使用 Kata 技术的 hypervisor 要好,也就是说容器系统比 hypervisor 更安全。

其实,并没有哪种技术比其他技术更安全。对于一些非常严重的安全问题,容器和虚拟机的安全等级是相同的。而 Bottomley 认为,一般情况下容器的安全性比要 hypervisor 更加安全一些。

发表评论
留言与评论(共有 0 条评论)
   
验证码:

相关文章

'); })();