我们托管了几个专门的服务器和包含敏感数据的VPS实例与第三方主机提供商。我们理解,我们必须信任提供商,因为它们完全控制硬件、VPS主机上的根以及对专用服务器的IPMI访问。我们通过加密磁盘和从头安装我们自己的构建来降低风险。
但是,假设威胁是恶意管理员试图;
VPS中存在哪些漏洞,无法用专用服务器这么容易地利用?
发布于 2014-10-27 18:24:48
使用VPS,虚拟化层允许恶意管理员获取服务器的完整快照(存储和RAM一起)并随意检查它;快照的本质是您不会注意到它。在专用服务器中对应的内容将包含以下内容之一:
所有这些都意味着至少关闭/重新启动,你可能会注意到--当然,除非间谍硬件从第一天起就已经存在。
磁盘加密实际上不会对你有多大帮助。要么是机器可以单独重新启动--在这种情况下,磁盘的快照将完全能够启动,比如VM;要么您必须在服务器启动时输入解密密码,这既不方便,又容易被恶意管理员窃听。
所有这一切都需要采取一些明确的行动,这些行动可能不会被忽视。一个有动机的攻击者不会被吓倒,并且会计划一个假的“重新启动进行电气维护”,让你的机器在没有惊慌的情况下停机几分钟。与VPS相比,专用硬件保护您免受的是来自下级管理员/实习生的随意的不当行为。
(人们可能会争辩说,拥有自己的硬件也可以保护您免受同一主机服务中其他客户的侧信道攻击攻击。跨VM的侧通道攻击已经在实验室条件下得到了证明,因此它们是否能在野外进行是一个悬而未决的问题。)
https://security.stackexchange.com/questions/71748
复制相似问题