• 研究課題をさがす
  • 研究者をさがす
  • KAKENの使い方
  1. 課題ページに戻る

2016 年度 実施状況報告書

信頼できない仮想化システムの外側へのサービスのセキュアなオフロード

研究課題

研究課題/領域番号 16K00101
研究機関九州工業大学

研究代表者

光来 健一  九州工業大学, 大学院情報工学研究院, 准教授 (60372463)

研究期間 (年度) 2016-04-01 – 2019-03-31
キーワード仮想化 / 仮想マシン / 監視システム / セキュリティ / クラウド / オペレーティングシステム
研究実績の概要

今年度は、監視システムのセキュア・オフロード(課題(1))とリモート管理システムのセキュア・オフロード(課題(2))に取り組んだ。加えて、仮想化システムの外側でのセキュアな仮想マシン(VM)特定(課題(3))への取り組みも開始した。
課題(1)については、仮想化システムの外側からVMのメモリ、ストレージ、ネットワークの監視を行えるようにした。メモリ監視については、アドレス変換テーブルを用いてVM内のOSデータにアクセスする機構を開発した。ストレージ監視については、VMのディスクイメージに安全にアクセスする機構を開発した。ネットワーク監視については、VMが送受信した時点および仮想化インフラによって処理される前後のパケットを取得する機構を開発した。さらに、これらの監視機構をこれまでに開発してきたVM監視基盤と統合した。
課題(2)については、仮想化システムの外側でテキストベースの帯域外リモート管理システムを実現した。このシステムはVMがコンソール出力を行った際に、それを横取りして仮想シリアルデバイスで処理を行い、クライアントに出力を送信する。コンソール入力を行った際には、それを横取りして仮想シリアルデバイスが保持しているクライアントからの入力をVMに返す。また、仮想シリアルデバイスで発生した仮想割り込みをVMに転送する機構の開発も行った。
課題(3)については、仮想化システムの外側からVMを特定する仕組みを二つ検討した。一つ目は、VMに識別子を安全に登録させる手法である。VM内からネスト用インフラに直接、識別子を登録できる機構を開発し、その識別子を用いてVMに安全にアクセスできるようにした。二つ目は、VMの起動時に暗号化ストレージとVMを安全に結びつける手法である。VMの起動時に識別子を発行し、それを用いて指定したVMにだけアクセスできる機構を開発した。

現在までの達成度 (区分)
現在までの達成度 (区分)

1: 当初の計画以上に進展している

理由

課題(1)については、当初計画していた仮想化システムの外側からのVMのメモリとストレージの監視、および、VM監視基盤との統合まで実現することができた。ストレージ監視については、ネットワーク・ストレージ上に置かれたVMのディスクイメージの監視だけでなく、より実現が難しい、仮想化システム内に置かれたディスクイメージの監視にも対応することができた。課題(2)については、予定通り、テキストベースの帯域外リモート管理システムを実現することができた。計画段階ではVMへのコンソールの入出力を横取りするだけで実現できると考えていたが、仮想割り込みへの対応も行う必要があった。課題(3)については次年度から取り組む計画であったが、今年度から取り組みを始めることができた。その成果として、仮想化システムの外側からVMを特定する仕組みの実現可能性を示すことができた。

今後の研究の推進方策

課題(1)については、予定していたすべての機能が実現できたため、今後は詳細な評価を行う。メモリ監視、ストレージ監視、ネットワーク監視について基礎的な性能データを収集した後、それらの監視機構を組み込んだVM監視基盤を用いて既存の監視システムの性能評価を行う。その過程で性能上のボトルネックが見つかった場合にはその原因を調査し、システムの改善を行う。性能評価が完了したら国際会議の論文執筆を行う。
課題(2)については、テキストベースのリモート管理が実現できたため、仮想化システムの外側でのグラフィカルな帯域外リモート管理システムの実現に取り組む。そのために、VMによる仮想キーボード、仮想マウス、仮想ビデオカードへの入出力を横取りして処理できるようにする。特に、仮想ビデオカードはその他の仮想デバイスと比べて非常に複雑であるため、時間をかけて実現方式を検討する。
課題(3)については、暗号化ストレージとVMを結びつける手法の検討をさらに進める。現在のところ、指定したVMに対する単一のアクセスしか強制することができていないため、より複雑なアクセスにも対応できるようにする。そのために、一つの管理コマンドによるVMへの一連のアクセスを調査し、正しい順番でアクセスが行われている場合にだけ許可を与えるといった手法を検討する。

  • 研究成果

    (8件)

すべて 2017 2016

すべて 雑誌論文 (1件) (うち査読あり 1件、 謝辞記載あり 1件) 学会発表 (7件) (うち国際学会 3件)

  • [雑誌論文] Virtual Machine Co-migration for Out-of-band Remote Management2016

    • 著者名/発表者名
      Sho Kawahara, Kenichi Kourai
    • 雑誌名

      IPSJ Journal of Information Processing

      巻: 24 ページ: 669-679

    • DOI

      http://doi.org/10.2197/ipsjjip.24.669

    • 査読あり / 謝辞記載あり
  • [学会発表] V-Met:IaaS型クラウドにおける仮想化システム外部からの安全なVM監視2017

    • 著者名/発表者名
      美山翔平, 光来健一
    • 学会等名
      情報処理学会 第139回OS研究会
    • 発表場所
      アクロス福岡(福岡県福岡市)
    • 年月日
      2017-03-01 – 2017-03-01
  • [学会発表] Seamless and Secure Application Consolidation for Optimizing Instance Deployment in Clouds2016

    • 著者名/発表者名
      Kenichi Kourai
    • 学会等名
      The 8th IEEE International Conference on Cloud Computing Technology and Science
    • 発表場所
      ルクセンブルク(ルクセンブルク)
    • 年月日
      2016-12-15 – 2016-12-15
    • 国際学会
  • [学会発表] VMBeam: Zero-copy Migration of Virtual Machines for Virtual IaaS Clouds2016

    • 著者名/発表者名
      Kenichi Kourai
    • 学会等名
      The 35th IEEE Symposium on Reliable Distributed Systems
    • 発表場所
      ブダペスト(ハンガリー)
    • 年月日
      2016-09-27 – 2016-09-27
    • 国際学会
  • [学会発表] クラウドにおける仮想化システム外部からの安全なVM監視機構2016

    • 著者名/発表者名
      美山翔平, 光来健一
    • 学会等名
      日本ソフトウェア科学会第33回大会
    • 発表場所
      東北大学(宮城県仙台市)
    • 年月日
      2016-09-07 – 2016-09-07
  • [学会発表] ネストした仮想化を用いたVMの安全な帯域外リモート管理2016

    • 著者名/発表者名
      二神翔太, 光来健一
    • 学会等名
      SWoPP松本2016
    • 発表場所
      キッセイ文化ホール(長野県松本市)
    • 年月日
      2016-08-09 – 2016-08-09
  • [学会発表] Secure Offloading of Legacy IDSes Using Remote VM Introspection in Semi-trusted Clouds2016

    • 著者名/発表者名
      Kenichi Kourai
    • 学会等名
      The 9th IEEE International Conference on Cloud Computing
    • 発表場所
      サンフランシスコ(アメリカ)
    • 年月日
      2016-06-28 – 2016-06-28
    • 国際学会
  • [学会発表] クラウドのリモート管理におけるVMリダイレクト攻撃の防止2016

    • 著者名/発表者名
      猪口恵介, 光来健一
    • 学会等名
      情報処理学会 第137回OS研究会
    • 発表場所
      ホテルモントレ沖縄(沖縄県恩納村)
    • 年月日
      2016-05-31 – 2016-05-31

URL: 

公開日: 2018-01-16  

サービス概要 検索マニュアル よくある質問 お知らせ 利用規程 科研費による研究の帰属

Powered by NII kakenhi