19.2. 仮想マシンのセキュリティー保護に関するベストプラクティス
以下の手順を行うと、仮想マシンが悪意のあるコードに感染し、ホストシステムに侵入するための攻撃ベクトルとして使用されるリスクが大幅に低減します。
ゲストで以下を行います。
仮想マシンを、物理マシンと同じように保護します。セキュリティーを強化するために利用できる具体的な方法は、ゲスト OS(オペレーティングシステム) によって異なります。
仮想マシンで RHEL 9 を実行している場合、ゲストシステムのセキュリティーを強化する方法の詳細は、Securing Red Hat Enterprise Linux 9 を参照してください。
ホストで以下を行います。
- 仮想マシンをリモートで管理する場合は、SSH などの暗号化ユーティリティーと、SSL などのネットワークプロトコルを使用して仮想マシンに接続します。
SELinux が Enforcing モードであることを確認します。
# getenforce EnforcingSELinux が無効になっているか、パーミッシブ モードになっている場合は、強制モードを有効にする方法について SELinux の使用 ドキュメントを参照してください。
注記SELinux の Enforcing モードでは、sVirt RHEL 9 機能も有効になります。これは、仮想化に使用される特別な SELinux ブール値のセットです。この値は 手動で調整 でき、仮想マシンのセキュリティーを詳細に管理できます。
セキュアブート 対応の仮想マシンを使用する:
セキュアブートは、仮想マシンが暗号署名された OS を実行していることを保証します。これは、ゲスト OS に対する攻撃を防ぎ、ホスト OS の保護を強化するのに役立ちます。
SecureBoot は、UEFI ファームウェアを使用する Linux 仮想マシンを AMD64 または Intel64 ホストにインストールする場合にのみ適用できます。手順については、セキュアブート仮想マシンの作成を 参照してください。
qemu-kvmなどのqemu-*コマンドは使用しないでください。QEMU は、RHEL 9 における仮想化アーキテクチャーの必須コンポーネントですが、手動で管理することが難しく、QEMU 設定に誤りがあるとセキュリティーの脆弱性を引き起こす可能性があります。したがって、Red Hat では、大半の
qemu-*コマンドの使用をサポートしていません。代わりに、ベストプラクティスに従って QEMU のオーケストレーションを行うため、virsh、virt-install、virt-xmlなどの libvirt ユーティリティーを使用します。ただし、仮想ディスクイメージの管理 には
qemu-imgユーティリティーがサポートされていることに注意してください。