知识卡片
黄金镜像本身可能携带漏洞被反复复用
内容
用”黄金镜像”这类标准系统快照来批量恢复被入侵的机器,效率很高,但如果这份镜像本身包含了导致最初入侵的那个漏洞版本软件,恢复出来的每一台机器都会带着同样的漏洞重新上线——恢复动作表面上清理了攻击者,实际上是把攻击者进来的门又原样装了回去。恢复上线前必须先更新镜像源本身、删除包含已知漏洞的旧快照,否则”用标准流程恢复”这个动作本身就会成为漏洞的复制机制。
参考来源
- 位置:《Google系统架构解密:构建安全可靠的系统》第18章《恢复和善后》18.3.2节恢复是否会引入新的攻击向量(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_145.html`)
- 结论依据:原文明确说明"许多环境会依赖'黄金镜像',其中包含整个系统的快照。这样做经常会面临这类漏洞被重新引入的问题……有一点非常重要:在系统恢复上线之前,应更新镜像源中或已经安装的'黄金镜像',并删除受损的快照"。
- 原始内容:假设有一个系统镜像,其中包含存在漏洞的软件,可导致系统被入侵。如果在恢复过程中复用此镜像,则会重新引入存在漏洞的软件……在系统恢复上线之前,应更新镜像源中或已经安装的"黄金镜像",并删除受损的快照。