17.11.2008, 10:01

Uli Ries

IT-Sicherheit

Virtualisierung mit Verstand

Servervirtualisierung ist heute aus Kostengründen und zur Effektivitätssteigerung weit verbreitet. Doch jetzt werden auch die Sicherheitssysteme virtuell. Security-Experten sehen darin mehr Gefahren als Chancen auf Unternehmen zukommen.
Alle Sicherheitsprodukte wie Firewalls, Virenscanner und Intrusion-Prevention-Systeme (IPS) lassen sich nach Auffassung der Hersteller heute auch gut gegen virtualisierte Versionen eintauschen. Virtuelle Appliances können alles, was ihre physikalischen Gegenstücke vermögen. Dabei bestehen sie nur aus einer Software, die lediglich eine virtuelle Linux- oder Windows-Maschine benötigt. Christopher Hoff, Chief Security Architect von Unisys, warnt jedoch vor der Umstellung auf virtuelle Sicherheitssysteme. Der Sicherheitsexperte erklärte auf der amerikanischen Sicherheitskonferenz Black Hat, warum sich IT-Verantwortliche auf ein riskantes Spiel einlassen, wenn sie sämtliche Sicherheitsprodukte auf virtualisierte Versionen umstellen.
Hoff nannte die verfügbaren Module zur Absicherung der virtuellen Umgebungen allesamt untauglich. Die Sicherheitstools wären zu langsam, schlecht skalierbar und kosteten letztlich mehr, als Sie einsparen. Der Sicherheitsexperte bezweifelt, dass auch nur ein einziges der Security-Produkte für den VMware ESX Server so praxistauglich ist wie ein ausgereiftes Hardware-System. Selbst Martin Niemer, Senior Product Manager bei VMware, gibt zu, dass dedizierte Hardware-Produkte den virtuellen Appliances in bestimmten Szenarien immer noch weit überlegen sind. "Es wäre Wahnsinn, sie ersetzen zu wollen." Dieses Problem trete allerdings nur in großen Rechenzentren auf, wo hoch spezialisierte Security-Systeme ihren Dienst versehen. Normale Appliances ließen sich laut Niemer aber sehr gut virtualisieren.
Geht es nach Hoff, kann man die Sicherheitsaspekte bei der Servervirtualisierung in drei Bereiche einordnen: "Absicherung von virtualisierten Servern", "virtualisierte Sicherheitskomponenten" und "Absicherung durch Virtualisierung". Laut Hoff gibt es bei allen drei Punkten noch Verbesserungsbedarf. Die Diskussionen über Angriffe wie Blue Pill, die den Hypervisor zum Ziel haben, hält der Sicherheitsfachmann für Zukunftsmusik: "Erst einmal sollten die Anbieter von Sicherheitsprodukten die aktuellen Probleme lösen, dann mache ich mir Gedanken über Blue Pill und ähnliche Angriffe."
Der Hauptkritikpunkt des Unisys-Sicherheitsexperten ist aber die unzureichende Flexibilität von VM-Appliances. Wer seine vorhandenen und erprobten Sicherheitssysteme wie die Firewall oder Intrusion-Detection-Systeme komplett mit dem individuellen Regelwerk in eine virtualisierte Umgebung überführen will, wird schnell ernüchtert sein. Laut Hoff existiert keine virtuelle Appliance, die es in Sachen Leistung mit hardwarebasierenden Sicherheitsprodukten aufnehmen kann. Außerdem müssen die alten Sicherheitskomponenten weitergenutzt werden, will man auf die gewohnten Funktionen und Anpassungen nicht verzichten. Das treibt aber auch die Kosten in die Höhe und macht das System wieder ein Stück komplexer.
Ein Grund zur Besorgnis ist auch die Performance. Nach Ansicht von Hoff sind mit heutigen virtuellen Appliances weder hohe Performance noch Hochverfügbarkeit zu erreichen. Ein schwer wiegendes Problem ist die Unfähigkeit der Produkte, parallel mit anderen virtuellen Sicherheitssystemen zusammenzuarbeiten. Nach Informationen von Hoff kann auf jedem Host jeweils nur eine Appliance betrieben werden. Von Skalierbarkeit kann also keine Rede sein. Kommt es zu einem Ausfall der Appliance, dann gibt es keinen Ersatz, der sofort anläuft. Die virtuellen Maschinen gehen entweder offline oder bleiben im schlimmsten Falle schutzlos in Betrieb.
VMware-Mitarbeiter Niemer hat hier ein Gegenargument parat: "VMware HA" ist so konzipiert, dass es die virtuellen Maschinen auf einem anderen Host startet, wenn ein Gerät ausfällt. Das klappt auch bei virtuellen Sicherheits-Appliances, was ohne Virtualisierung nur mit kostenintensiver Hardware-Redundanz möglich wäre. "Wir sehen bei Kunden beispielsweise Mail-Virenscanner, die in der DMZ deswegen auf ESX laufen, weil die Administratoren dank VMotion unter anderem die Hardware ohne Ausfallzeiten warten können", merkt der VMware-Manager an.
Lesen Sie auf der nächsten Seite:
Vorherige Seite
Seite 1 von 4
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
- Anzeige -
Angebote für PC-WELT-Leser

PC-WELT Verleihshop
Keine Abogebühren oder unnötige Vertragsbindungen. DVDs und Spiele bequem von zu Hause aus leihen.

Tarifrechner
Der PC-WELT Preisvergleich für Strom, Gas und DSL. Hier können Sie Tarife vergleichen und bequem viel Geld sparen.

PC-WELT Preisvergleich
In unserem großen Preisvergleich finden Sie die günstigsten Preise und alle redaktionellen Tests auf einen Blick.

- Anzeige -
Marktplatz
DELL

Dell Vostro 3550 Business Notebook
Komfort eines erweiterten Arbeitsbereichs, ohne mobile Anforderungen zu beeinträchtigen.

Congstar

congstar Full Flat nur noch 39,99€
Endlos in alle dt. Netze telefonieren, beste D-Netz-Qualität.

Congstar

Der günstige Tarif für Vielsurfer
congstar Smart 100. Surfen und telefonieren im besten D-Netz.

CosmosDirekt

CosmosDirekt Riesterrente
Mit der Riester-Rente privat mit hohen staatlichen Zulagen fürs Alter vorsorgen.

161622
Content Management by InterRed