Новости Статьи VMware Veeam StarWind vGate! Microsoft Citrix Red Hat Parallels События Релизы Пресса Видео Вакансии Контакты Авторы RSS
Виртуализация и виртуальные машины

Виртуализация vSphere, Hyper-V, XenServer и Red Hat

Более 2010 заметок о виртуализации и виртуальных машинах VMware, Microsoft, Citrix, Red Hat

VM Guru / Articles / Банкам и финансовым организациям: о защите виртуальной среды VMware vSphere средствами vGate R2 по стандартам PCI DSS.

Банкам и финансовым организациям: о защите виртуальной среды VMware vSphere средствами vGate R2 по стандартам PCI DSS.

Банкам и финансовым организациям: о защите виртуальной среды VMware vSphere средствами vGate R2 по стандартам PCI DSS.

Автор: Александр Самойленко
Дата: 09/02/2012

Мы уже много писали о продуктах компании Код Безопасности, в частности, о vGate R2 - продукте номер 1 для защиты виртуальных сред VMware vSphere (в том числе vSphere 5). Сегодня виртуализация уже широко используется в банках и других финансовых организациях, где обрабатываются персональные данные и данные платежных карт. Такая информация должна быть защищена по определенным правилам и стандартам, которые существенно отличаются от таковых в физической среде. В этой статье мы расскажем об основных аспектах соблюдения стандарта PCI DSS с помощью продукта vGate R2.

Стандарт Payment Card Industry Data Security Standard (PCI DSS) предназначен для обеспечения безопасности обработки, передачи и хранения данных о держателях платежных карт в информационных системах компаний, работающих с международными платежными системами.

Требования стандарта PCI DSS распространяются на все компании, которые обрабатывают, хранят или передают данные о держателях платежных карт. Причем требования относятся не только к тем информационным системам компании, в которых обрабатывается и хранится информация о платежных картах, но и к системам, которые с ними взаимосвязаны. Он предусматривает комплексный подход к обеспечению информационной безопасности, нацеленный на снижение рисков, связанных с информационными системами компании.

Стандарт PCI DSS в сфере виртуализации является одним из самых зрелых документов, существующих на международном рынке. Это единственный на сегодняшний день стандарт, в котором учтены отдельные особенности защиты информации в виртуальной среде. Эти изменения появились в документе во многом благодаря работе группы специалистов Virtualization Special Interest Group, действующей под эгидой PCI Security Standards Council, в которую входят представители ведущих мировых компаний, занимающихся информационной безопасностью и виртуализацией. В частности, в предыдущей версии стандарта присутствовало правило «одна функция – один сервер», что в большинстве случаев могло свести преимущества от использования технологий виртуализации к нулю. 28 октября 2010 года были выпущены новые версии стандартов PCI DSS v2.0 и PA-DSS v2.0.

В этой версии стандарта PCI DSS v2.0 правило «одна функция – один сервер» было пересмотрено авторами документа.

Теперь там учтены нюансы виртуализации, и правило звучит как «одна функция – один реальный или виртуальный сервер». К этой версии стандарта PCI DSS также была выпущена брошюра с разъяснениями относительно применения технологий виртуализации. Называется она "Information Supplement: PCI DSS Virtualization Guidelines" (от июня 2011 года).

Однако некоторые эксперты сходятся во мнении, что изменения относительно технологий виртуализации в текущей версии могли бы быть более глубокими.

Особенности выполнения требований PCI DSS в виртуальной среде

Очевидно, что требования стандарта PCI DSS должны применяться и к виртуализованным информационным системам. В текущей версии требования стандарта применимы, в том числе, к системным компонентам, к которым также относятся «компоненты виртуализации, такие как виртуальные машины, виртуальные коммутаторы/маршрутизаторы, виртуальные модули, виртуальные приложения и гипервизоры». Кроме того, при выполнении требований стандарта должны быть учтены все известные уязвимости и специфичные каналы утечки, присущие виртуальной среде. В частности, требование 2.2 говорит, что «должны быть разработаны стандарты конфигурирования для всех системных компонентов, учитывающие все известные уязвимости и рекомендации по обеспечению безопасности систем».

При приведении виртуализированных информационных систем в соответствие стандарту PCI DSS необходимо учитывать, что гипервизор (составная часть сервера виртуализации) и средства управления виртуальной инфраструктурой являются потенциальными каналами утечки, посредством которых нарушитель может получить доступ к обрабатываемым на виртуальных машинах данным. С помощью гипервизора или средств управления виртуальной инфраструктурой злоумышленник может перехватить потоки данных, идущие с виртуальных машин на устройства, или получить непосредственный доступ к дискам хранилища с файлами виртуальных машин.

Таким образом, в первую очередь важно выполнить требования, предъявляемые к построению и поддержанию защищенной сети администрирования виртуальной инфраструктуры и реализации мер по строгому контролю доступа к ней в целом и к серверам виртуализации в частности (т.е. пунктов 1, 2, 7, 8 требований стандарта).

Наглядный пример необходимости дополнительной защиты сети в виртуальной инфраструктуре по сравнению с физической:

Выполнение всех перечисленных требований позволит уменьшить вероятность получения доступа к данным платежных карт злоумышленниками и «суперпользователями».

Проблему суперпользователя в виртуальной инфраструктуре мы уже описывали вот здесь, а вот пример ее воплощения на практике:

Решение vGate R2 разработки компании «Код Безопасности» позволит значительно облегчить процесс приведения виртуальной инфраструктуры, построенной на платформах VMware, в соответствие требованиям PCI DSS. С помощью различных настраиваемых параметров серверов виртуализации и виртуальных машин vGate R2 позволяет задать оптимальные настройки безопасности инфраструктуры. Для этого достаточно применить шаблон политик безопасности PCI DSS, входящий в состав vGate R2, к тем объектам, где осуществляется обработка данных платежных карт (виртуальная машина, хост, сеть и т.п.).

При настройке этих параметров «вручную» от администратора потребуется гораздо больше времени и квалификации. К тому же, после настройки параметров безопасности «вручную» гарантировать их неизменность с течением времени затруднительно.

Например, посмотрите на 21-страничную таблицу настроек мелким шрифтом, которые приведены в документе VMware Security Hardening Guide:

Очевидно, что осуществить и поддерживать подобный комплекс настроек непросто.

При этом компания теряет не только драгоценное время на повторную настройку и перепроверку параметров безопасности, но и несет дополнительные затраты. В этом случае применение vGate R2, который в автоматическом режиме обеспечивает постоянный контроль конфигурации критически важных параметров безопасности, гарантирует их неизменность и соблюдение требований PCI DSS. Таким образом, vGate R2 позволяет существенно снизить затраты на как на приведение виртуальной инфраструктуры в соответствие требованиям PCI DSS, так и на поддержание этого соответствия (подробнее об экономическом эффекте продукта читайте здесь).

Как правило, задача выполнения требований только стандарта PCI DSS в организациях банковского сектора стоит редко. Зачастую компании вынуждены выполнять требования комплекса принятых стандартов и норм (например, СТО БР ИББС):

vGate R2 позволяет привести виртуальную инфраструктуру в соответствии российскому законодательству, отраслевым стандартам и лучшим мировым практикам. Продукт vGate R2 имеет сертификат ФСТЭК России и может применяться для защиты информационных систем персональных данных до класса К1 включительно.

Несмотря на то, что выполнение требований стандартов и норм, принятых для банковской сферы, является одной из основных задач по обеспечению информационной безопасности ИТ-инфраструктуры, важно осознавать необходимость не столько формального выполнения установленных требований, сколько построения комплексной системы безопасности, учитывающей специфичные угрозы и уязвимости. Именно такую защиту виртуальной инфраструктуры, с учетом специфичных угроз и уязвимостей виртуальной среды, позволяет обеспечить vGate R2.

Ну и в заключение приведем документ компании Код Безопасности, рассказывающий о приведение в соответствие виртуальной инфраструктуры VMware vSphere нормам PCI DSS. В нем есть конкретика - приведены наиболее значащие пункты стандарта, касающиеся защиты виртуальной среды:

За дополнительной информацией обращайтесь на официальную страницу продукта vGate R2, а вопросы оставляйте в комментариях. Купить продукт vGate R2 можно в компании VMC.

Статья подготовлена по материалам компании Код Безопасности.

Поиск по сайту:
Подписаться по e-mail:
Реклама



Зал Славы Рекламодателя
Ближайшие события в области виртуализации:

24/05/2012:  Совместные решения НР и Veeam для резервного копирования виртуальных сред
28/05/2012:  Санкт-Петербургская интернет-конференция (СПИК)
29/05/2012:  Ежегодный партнерский форум VMware 2012

Быстрый переход:
VMware StarWind vGate Citrix VDI Security Code Veeam Microsoft Offtopic VMachines Hyper-V Security Red Hat Cisco Storage Cloud EMC Webinar Oracle View VKernel Events Hardware Windows 7 NetApp Caravan Xen Hyper9 Parallels Blogs HP Sun VMC Xtravirt Novell vSphere IntelVT Сравнение VirtualIron XenServer VirtualBox CitrixXen ESXi ESX ThinApp VMFS Books Enterprise P2V Symantec iSCSI Workstation Reporter RVTools Whitepaper SC VMM XenDesktop VMworld vCenter vShield Обучение Labs vExpert SAN vCloud DRS Windows HA ACE Tools Performance Backup XenApp Cloud Computing VMDK Softline Fusion Network XenClient Go nworks iPad XCP Data Recovery VSA Converter SRM Sizing Licensing Update Бесплатно VMotion Snapshot VMsafe Enteprise PCoIP Server Monitor Fault Tolerance KVM Gartner vStorage Video Support Essentials Live Migration SCVMM TCO Virtual Appliance Studio Mobile AMD-V VirtualCenter ThinPrint PowerCLI Memory Logs Bug USB CLI Upgrade Bugs SMB Snapshots VCP Beta vNetwork Composer esxtop PowerShell DPM Mac Heartbeat
Процент виртуальных серверов в мире:
V-index
Популярные статьи:
Как установить VMware ESXi. Инструкция по установке сервера ESXi 4 из состава vSphere.

Включение поддержки технологии Intel VT на ноутбуках Sony VAIO, Toshiba, Lenovo и других.

Как настроить запуск виртуальных машин VMware Workstation и Server при старте Windows

Как работают виртуальные сети VLAN на хостах VMware ESX / ESXi.

Что такое и как работает виртуальная машина Windows XP Mode в Windows 7.

Проектирование инфраструктуры виртуализации VMware vSphere 4.

Бесплатные утилиты для виртуальных машин на базе VMware ESX / ESXi.

Инфраструктура виртуальных десктопов VMware View 3 (VDI)

Как поднять программный iSCSI Target на Windows 2003 Server для ESX

Отличия VMware ESXi 4 free (бесплатного), ESXi 4 и ESX 4 в составе VMware vSphere.

Бесплатные программы для VMware ESX / ESXi в среде Virtual Infrastructure / vSphere (часть 2).

Windows 7 в виртуальной машине VMware Workstation 6.5.2 и Virtual XP Mode.

Как запустить VMware vSphere Client под Windows 7 для управления ESX или ESXi.

Недорогая конфигурация сервера VMware ESX/ESXi

Новые возможности VMware vSphere 5.0 - официально.

Все ресурсы о виртуализации:
Интервью:

Alessandro Perilli
virtualization.info
Основатель

Ратмир Тимашев
Veeam Software
Президент


Купить:

VMware vSphere 5


Veeam Backup 5


Полезные ресурсы:


Видео компании VMware

Видео про Citrix Xen

Видео о виртуализации Microsoft

Утилиты для виртуальных машин Microsoft.

Книги на английском языке

Блоги на английском языке

Блоги на русском языке

Агрегация статей в твиттере VMC:


Copyright VM Guru 2006 - 2012, Александр Самойленко. Правила перепечатки материалов.