2024-12-20, 18:58
  #1
Medlem
Kip.Kinkels avatar
För att säkerställa dataintegritet i en virtual machine, eller närmare bestämt i guest OS och dess virtual disk, så rekommenderas ofta heldiskkryptering på host. Det kan vara problematiskt med enbart detta om host-machine är igång, men inte guest OS i virtual machine. Då ligger data på den virtuella disken åtkomlig.

I) Virtual Machine kan krypteras på olika sätt:

- Virtual machine krypteras
- Guest OS krypteras (LUKS etc.)
- En kombination av båda

II) Potentiella problem med ovanstående:

- När guest OS går in i hibernation mode dumpas RAM till host disk (swappen(?)) okrypterat utanför virtuell disk
- När machine state sparas så sparas detta okrypterat på host OS utanför den virtuella disken
- När man tar en snapshot så sparas det på host OS som en separat okrypterad fil
- Vid en core dump i guest machine så dumpas RAM okrypterat till host-disk

Frågeställning:

Vilka potentiella lösningar i virtual machine och virtual machine guest, förutom heldiskkryptering på host, finns tillgängliga för att säkerställa dataintegritet? Har läst runt, men hittar ingen bra lösning på ovan beskrivna problem.
Citera
2024-12-20, 19:07
  #2
Bannlyst
Den som har tillgång till adminkonto på host har så gott som kontroll över gästerna med.

Finns väl massor man kan göra för att säkra host utöver fulldisk kryptering , men även den och annat man ev kan hitta på lär ha sina lösningar för att komma runt
Citera
2024-12-20, 19:25
  #3
Medlem
Citat:
Ursprungligen postat av Kip.Kinkel
För att säkerställa dataintegritet i en virtual machine, eller närmare bestämt i guest OS och dess virtual disk, så rekommenderas ofta heldiskkryptering på host. Det kan vara problematiskt med enbart detta om host-machine är igång, men inte guest OS i virtual machine. Då ligger data på den virtuella disken åtkomlig.

I) Virtual Machine kan krypteras på olika sätt:

- Virtual machine krypteras
- Guest OS krypteras (LUKS etc.)
- En kombination av båda

II) Potentiella problem med ovanstående:

- När guest OS går in i hibernation mode dumpas RAM till host disk (swappen(?)) okrypterat utanför virtuell disk
- När machine state sparas så sparas detta okrypterat på host OS utanför den virtuella disken
- När man tar en snapshot så sparas det på host OS som en separat okrypterad fil
- Vid en core dump i guest machine så dumpas RAM okrypterat till host-disk

Frågeställning:

Vilka potentiella lösningar i virtual machine och virtual machine guest, förutom heldiskkryptering på host, finns tillgängliga för att säkerställa dataintegritet? Har läst runt, men hittar ingen bra lösning på ovan beskrivna problem.
Du kör VM player på en okrypterad host, detta program måste allokera minne, skriva tmp data osv. Mig veterligen finns det ingen säker lösning. Jag har inte frågat chatgpt.

Varför inte bara kryptera host?
Citera
2024-12-20, 20:51
  #4
Avstängd
Citat:
Ursprungligen postat av Kip.Kinkel
För att säkerställa dataintegritet i en virtual machine, eller närmare bestämt i guest OS och dess virtual disk, så rekommenderas ofta heldiskkryptering på host. Det kan vara problematiskt med enbart detta om host-machine är igång, men inte guest OS i virtual machine. Då ligger data på den virtuella disken åtkomlig.

I) Virtual Machine kan krypteras på olika sätt:

- Virtual machine krypteras
- Guest OS krypteras (LUKS etc.)
- En kombination av båda

II) Potentiella problem med ovanstående:

- När guest OS går in i hibernation mode dumpas RAM till host disk (swappen(?)) okrypterat utanför virtuell disk
- När machine state sparas så sparas detta okrypterat på host OS utanför den virtuella disken
- När man tar en snapshot så sparas det på host OS som en separat okrypterad fil
- Vid en core dump i guest machine så dumpas RAM okrypterat till host-disk

Frågeställning:

Vilka potentiella lösningar i virtual machine och virtual machine guest, förutom heldiskkryptering på host, finns tillgängliga för att säkerställa dataintegritet? Har läst runt, men hittar ingen bra lösning på ovan beskrivna problem.
Varför är hosten okrypterad? Vem kör okrypterat nuförtiden?

Allt mitt är krypterat.
Citera
2024-12-20, 23:19
  #5
Medlem
Kip.Kinkels avatar
Citat:
Ursprungligen postat av litenfiskare
Den som har tillgång till adminkonto på host har så gott som kontroll över gästerna med.

Finns väl massor man kan göra för att säkra host utöver fulldisk kryptering , men även den och annat man ev kan hitta på lär ha sina lösningar för att komma runt

Jaha, så vad kan man göra?
Citera
2024-12-20, 23:20
  #6
Medlem
Enterprises avatar
Citat:
Ursprungligen postat av Kip.Kinkel
så rekommenderas ofta heldiskkryptering på host. Det kan vara problematiskt med enbart detta om host-machine är igång, men inte guest OS i virtual machine. Då ligger data på den virtuella disken åtkomlig..
Åtkomlig för den som kan logga in i host OS, menar du väl? För den som inte kan dekryptera HostOs-disken är väl hela disken krypterad, inklusive Guest OS data.
Citera
2024-12-20, 23:21
  #7
Medlem
Kip.Kinkels avatar
Citat:
Ursprungligen postat av Jumpjet
Varför är hosten okrypterad? Vem kör okrypterat nuförtiden?

Allt mitt är krypterat.

Hosten är fulldiskkrypterad. Det är inte det ämnet handlar om. Ämnet handlar om kryptering av själva VM och guest OS. Närmare bestämt den virtuella disk som de hanterar.
Citera
2024-12-20, 23:23
  #8
Medlem
Kip.Kinkels avatar
Citat:
Ursprungligen postat av Enterprise
Åtkomlig för den som kan logga in i host OS, menar du väl? För den som inte kan dekryptera HostOs-disken är väl hela disken krypterad, inklusive Guest OS data.

Ja, givetvis. När host är igång så är inte guest OS och virtuell disk krypterade.
Citera
2024-12-20, 23:25
  #9
Medlem
Enterprises avatar
Citat:
Ursprungligen postat av Kip.Kinkel
Ja, givetvis. När host är igång så är inte guest OS och virtuell disk krypterade.
Som reflektion på din frågeställning i TS:

Det borde vara tekniskt möjligt att VM krypterar all data som sparas på HostOs-disken. Det är ju ändå enbart VM som ska läsa in denna data igen. Men jag har ingen inblick om så är fallet eller hur man i så fall ställer in det.
Citera
2024-12-20, 23:25
  #10
Bannlyst
Citat:
Ursprungligen postat av Kip.Kinkel
Jaha, så vad kan man göra?
man kan väl se över sina rutiner.. eller kanske börja där man ser var största hotet är, och lägga ut fällor och/eller kanske än hellre stänga dörrarna

personligen gillar jag att se när någon försöker sig på grejjer, men man kan ju få lida av hybris typ med och en övertro i sitt övervakande.
Citera
2024-12-20, 23:27
  #11
Medlem
Kip.Kinkels avatar
Citat:
Ursprungligen postat av SweCrime

Varför inte bara kryptera host?

Host är redan fulldiskkrypterad, och det framgår av frågeställningen.
Citera
2024-12-20, 23:30
  #12
Medlem
Kip.Kinkels avatar
Citat:
Ursprungligen postat av Enterprise
Som reflektion på din frågeställning i TS:

Det borde vara tekniskt möjligt att VM krypterar all data som sparas på HostOs-disken. Det är ju ändå enbart VM som ska läsa in denna data igen. Men jag har ingen inblick om så är fallet eller hur man i så fall ställer in det.

Som framgår av topic så finns det två olika sätt att kryptera guest OS med tillhörande virtuell disk. Problemet är att RAM dumpar data på host disk.
Citera
  • 1
  • 2

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in