Nelle macchine virtuali, le cartelle condivise riducono l'efficacia della sicurezza?

9

VirtualBox offre l'opzione di usare le cartelle condivise, altre probabilmente offrono la stessa cosa. Non sono sicuro se l'host stia accedendo direttamente alla memoria dell'ospite, o se ci sia un processo che sostanzialmente sincronizza una cartella sull'host con un'altra sull'ospite.

Ma a prescindere, quando i processi dell'host e dell'ospite sono tenuti separati l'uno dall'altro, non posso fare a meno di pensare che c'è un pericolo per la sicurezza attraverso questo processo (come il malware che potrebbe essere in grado di uscire dagli ospiti spazio degli indirizzi trovando la strada verso la cartella condivisa).

È possibile?

    
posta Ekrem 17.10.2015 - 13:05
fonte

1 risposta

7

Una macchina virtuale non accede direttamente alla memoria dell'host in caso di cartelle condivise. In realtà, la macchina virtuale utilizza uno speciale driver di file system nell'Aggiunta Guest per parlare con l'host. Una cartella condivisa è implementata come il redirector della pseudo-rete.

L'unico modo per assicurarsi che una macchina virtuale infetti l'host è sviluppare un'architettura che isola la macchina virtuale dai suoi host come se li separasse fisicamente. Finché questo non è stato possibile (AFAIK) non è strano leggere molti casi su Internet di hypervisor sfuggiti al malware ( IBM X-Force ® Rapporto sull'andamento e rischio a metà anno 2010 ).

Quando si condividono cartelle tra host e guest, si ha ancora l'opzione (almeno con VirtualBox e VMWare Player che utilizzo) per forzare il guest ad accedere alle cartelle condivise in modalità di sola lettura (è possibile copiare i dati dalla condivisione cartella nella tua macchina virtuale ma non nella direzione opposta).

Per quanto riguarda il titolo della tua domanda, no, le cartelle condivise non aggiungono alcun livello di sicurezza riguardo alla possibilità di infezione del tuo ospite. Al contrario, può essere un vettore di attacco aggiuntivo, specialmente nel caso in cui si crei una cartella condivisa con l'opzione di lettura e scrittura predefinita.

    
risposta data 17.10.2015 - 16:32
fonte

Leggi altre domande sui tag