Administración de máquinas virtuales de XenServer

Administración de instantáneas, copias de seguridad y archivos

Recomendación:

  • Se recomienda tener en cuenta si hay datos potencialmente confidenciales en la máquina virtual antes de configurar instantáneas, copias de seguridad, archivos o recuperación ante desastres de máquina virtual. En concreto, cuando cree la copia adicional, tenga en cuenta el nivel de seguridad de la cabina de almacenamiento, la seguridad física y quién puede acceder a ella.

  • Se recomienda, si las instantáneas de máquina virtual incluyen datos confidenciales, aplicar el mismo nivel de seguridad a todos los aspectos del proceso de archivado o copia de seguridad que a la máquina virtual. Por ejemplo, asegúrese de que los siguientes elementos estén protegidos correctamente: la cabina de almacenamiento para las instantáneas o los archivos y la red utilizada para enviar los archivos.

  • Se recomienda que, al configurar instantáneas programadas de máquinas virtuales mediante la CLI o de máquinas virtuales respaldadas mediante la recuperación ante desastres, revise detenidamente los roles de RBAC asignados a los administradores. Tenga en cuenta qué administradores pueden tener acceso a las instantáneas y al sitio de recuperación ante desastres reflejado.

    • Cualquier administrador al que se le asigne un rol de RBAC de administrador de grupo, operador de grupo o administrador de energía de máquina virtual puede iniciar una instantánea tomada de cualquier máquina virtual del grupo (para la que tenga ese rol).
  • Se recomienda que, al realizar copias de seguridad de copias de máquinas virtuales para almacenamiento, se asegure de que las máquinas virtuales que contienen información confidencial se realicen en una ubicación con suficiente seguridad lógica y física. En algunos casos, es posible que tenga que hacer una copia de seguridad de las máquinas virtuales que contienen datos confidenciales en una ubicación diferente o configurar diferentes opciones de recuperación ante desastres para las máquinas virtuales confidenciales.

Escaneo en busca de malware

Recomendación:

Se recomienda evitar los análisis de virus simultáneos en las máquinas virtuales.

La ejecución simultánea de exámenes de seguridad en varias máquinas virtuales de un host puede provocar picos innecesarios en el uso de recursos. A diferencia de los servidores físicos, que suelen tener un exceso de capacidad de recursos, los hosts suelen ejecutarse a la máxima densidad de máquinas virtuales, por lo que los procesos inesperados pueden causar sobrecargas, especialmente si no se configuran funciones como el equilibrio de cargas de trabajo de las máquinas virtuales, que pueden equilibrar las cargas de las máquinas virtuales entre los hosts.

Se recomienda que, si se admite, configure el análisis de virus para que analice las máquinas virtuales de forma aleatoria o descargue actualizaciones de las máquinas virtuales en diferentes momentos. Algunas aplicaciones antivirus tienen características compatibles con la virtualización para ayudar a mitigar estos problemas.

Administración de máquinas virtuales inactivas

Recomendación:

  • Se recomienda eliminar las máquinas virtuales inactivas e inactivas o supervisarlas, administrarlas, protegerlas e incluirlas activamente en los ciclos de actualización. De lo contrario, pueden proporcionar un fácil acceso al entorno.

  • Se recomienda que, al aplicar actualizaciones de seguridad, no pase por alto las máquinas virtuales que están apagadas o suspendidas. Si no se actualiza cualquier capa de software (por ejemplo, sistemas operativos invitados o aplicaciones de carga de trabajo), pueden producirse vulnerabilidades y agujeros de seguridad.

       Dormant VMs should be tracked and included in all security policies and updates.
    

Tenga en cuenta lo siguiente:

  • Las máquinas virtuales inactivas pueden contener datos confidenciales, como transacciones con tarjeta de crédito o números de seguridad social de empleados.

  • Es posible que las máquinas virtuales inactivas no se incluyan en las directivas de acceso más recientes, que no tengan el software antivirus más reciente y que se omitan inadvertidamente en la supervisión y las actualizaciones de virus. En consecuencia, las organizaciones pueden creer que sus entornos son seguros cuando en realidad son vulnerables a amenazas conocidas, a las que creen haber abordado.

Recomendación:

Se recomienda, en función del perfil de riesgo del entorno (es decir, si tiene tráfico potencialmente peligroso u hostil), que si debe iniciar una máquina virtual inactiva que puede carecer de actualizaciones de seguridad significativas, inicie esa máquina virtual en una red con conectividad restringida hasta que la máquina virtual tenga un complemento completo de actualizaciones de seguridad.

Administración de máquinas virtuales de XenServer