このページの本文へ

前へ 1 2 3 次へ

知っておきたいクラウドのリスクとセキュリティ 第5回

VMwareのセキュリティ機能を知ろう!

クラウドを支える「サーバー仮想化」のセキュリティとは?

2010年12月09日 06時00分更新

文● 八田真成/ネットワールド

  • この記事をはてなブックマークに追加
  • 本文印刷

ハイパーバイザーによるサーバ仮想化は、リソースの「量り売り」が可能なこともあり、クラウドコンピューティングを語る上では欠かせないテクノロジーとなった。本章では、仮想環境だからこそ考慮しておきたいセキュリティ上のポイントを解説しよう。

ハイパーバイザーに対するセキュリティ

 ハイパーバイザーは、仮想マシンや仮想ネットワークを提供するソフトウェアだ。商用製品のものであれば、

  1. VMware ESX(ヴイエムウェア)
  2. XenServer(シトリックス・システムズ)
  3. Hyper-V(マイクロソフト)

などが有名だ。実際にCPUやメモリを仮想化して仮想マシンを作り出すハイパーバイザーそのものは、きわめてコンパクトな作りで、セキュリティリスクはほぼ皆無となっている。しかし、ハイパーバイザーには仮想マシンをコマンドラインやネットワーク経由で制御するためのOSが組み込まれているため、それらに対する不正なアクセスへの対策を講じる必要がある

 VMware ESXやESXiの場合は、ハイパーバイザーに附属するOS部分として独自にカスタマイズされたLinuxが採用されている。特に、ESXのLinux部分は「サービスコンソール」と呼ばれ、Red Hat Enterprise Linux 5相当のLinuxが動作している。ESXでは非rootアカウントでのsshによる接続が可能であるため、不特定多数が管理ネットワークに接続できてしまうネットワーク構成ではリスクとなる(図1)。

図1 ネットワークの分散を行なった仮想基盤のネットワーク構成例

 また、ESXiでもESXと同様にリモート管理用にsshを有効にできる。そのため、管理ネットワークは可能な限り閉じていることが望ましいのだが、管理ネットワークを完全にクローズされた構成にしてしまうと、外部から仮想マシンのリモートコンソールが操作できなくなってしまう(ESXもESXiとも)。そのため、管理ネットワークにリモートデスクトップなどで接続できる環境を用意する場合もある。

 ハイパーバイザー管理OS(サービスコンソールなど)のウイルス対策については、管理OS自体での動作を謳っているアンチウイルスソフトが皆無に等しいのが現状だ。また、管理OSを保護できてもそれだけでは仮想マシンを保護できないため、管理OSにはアンチウイルスソフトなどをインストールしない形が一般的となっている

仮想マシンのアンチウイルス

 ハイパーバイザー自体のウイルス対策とは異なり、仮想マシンの中で動作するゲストOSのウイルス対策は必要不可欠だ。仮想マシンであるからといって特別な注意点は存在しないので、市販のウイルス対策ソフトを仮想マシンのゲストOSにインストール可能だ(図2)。

図2 従来型のウイルス対策のアプローチ

 ただし、仮想マシン環境ならではのアプローチも存在する。ヴイエムウェアは、仮想ディスクのスナップショットをバックアップサーバーにマウントさせる「VMware Consolidated Backup(VCB)」という仕組みによって、エージェントレスでのバックアップを可能にした。これに続いてアンチウイルスについても、「VMsafe」と呼ばれる一連のAPI群によって、仮想マシンの外部からディスクのスキャンやCPU・メモリの検疫を実施する仕組みが用意されている(図3)。なお、VCBは終息予定で、現在ではVCBの機能を網羅したAPIセットのVADP(vStorage API for Data Protection)を使用するのが標準となっている。

図3 VMsafeを使った新しいウイルス対策

 VMsafe APIを活用することによって、理論上はゲストOSにアンチウイルスソフトをインストールすることなくウイルス対策が可能となる。もっとも、現時点ではゲストOSにアンチウイルスソフトをインストールする形態のほうが、パフォーマンス面で優れている。そのため、VMsafeによるアンチウイルスの完全なオフロード化(完全エージェントフリー構成)は主流とはなっていない。たとえば、ヴイエムウェアが提供するオフロードフレームワーク「vShield Endpoint」では、ゲストOSに「Thin Agent」のインストールを必要とすることで、パフォーマンスを維持しつつオフロード化のメリットを享受できるように考えられている(図4)。

図4 ゲストOSにエージェントを入れるvShield Endpoint方式のウイルス対策

 VMsafeによるアンチウイルスのオフロード化が効果を発揮すると考えられるのは、仮想デスクトップ分野への応用だ。企業向けアンチウイルスソフトウェアは、所定の時間に一斉にHDDのスキャンを開始する実装が多い。仮想デスクトップ環境においては、この集中がCPU負荷の急激な上昇を招いてしまう。だが、VMsafe APIを使用することでスキャンを夜間に分散させることなどが可能になるため、負荷の急激な上昇を防ぐことが可能だ。

(次ページ、「仮想ネットワークのセキュリティ」に続く)


 

前へ 1 2 3 次へ

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

この連載の記事

アクセスランキング

  1. 1位

    sponsored

    60年の時を超え「COBOL」がGitHub Copilotでよみがえる 勘定系アプリの“超難関”モダナイに7社が挑戦

  2. 2位

    ビジネス・開発

    富士ソフトがエンジニア1万人超を「AIネイティブ」化 実装力を武器にフィジカルAIなど3本柱に注力

  3. 3位

    ITトピック

    IT技術者の8割超「AI生成コードには人間のレビューが必要」/「偽・誤情報を見破れる」と自信を持つ人はICTリテラシーテストの正答率が低い、ほか

  4. 4位

    ITトピック

    実用化が楽しみすぎるスマート技術たち 「長距離ワイヤレス給電」から「室内向け太陽電池」「超音波センサー」まで

  5. 5位

    sponsored

    「現場に行くのが当たり前」を変えたアズビルのリモート調整 効果はプライスレス

  6. 6位

    TECH

    攻撃するAIと防御するAI 日本企業のセキュリティ対策にいま何が必要か?

  7. 7位

    デジタル

    東京タワー相当の紙を“完全撤廃” 点検業務をkintone化した“現場ファースト”な改善術

  8. 8位

    デジタル

    IoTデバイスをサイバー攻撃から守る IoT向けゼロトラストの“3つのアプローチ”

  9. 9位

    ビジネス

    開発案件の立ち上げを「60分から1分」に ソースコード管理も一本化したKDLのBacklog活用術

  10. 10位

    ITトピック

    6.4万人の熱狂をAIが導く FIFA W杯全スタジアム「デジタルツイン」化が変えた観戦体験

集計期間:
2026年07月21日~2026年07月27日
  • 角川アスキー総合研究所