コンテナーの保護にVM関連技術を応用–「Rust」ベースの新ソリューション「Edera」

今回は「コンテナーの保護にVM関連技術を応用–「Rust」ベースの新ソリューション「Edera」」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 クラウドセキュリティにおける究極の悪夢の1つは、何者かにコンテナーランタイムのセキュリティを突破され、基盤となるOSに侵入されることだ。「Leaky Vessels」などの攻撃では、ハッカーがプログラムに大打撃を与えて、他のコンテナー化されたアプリケーションを破壊し、攻撃者にルートユーザーレベルの権限を付与してしまう可能性がある。つまり、セキュリティが完全に崩壊するということだ。そのような攻撃を防ぐために、「Edera」は古いプログラムを新しい言語に取り込んで、メモリー安全性に優れたコンテナーランタイムを提供する。

 「Rust」で記述されたEderaは、従来のオープンソースのタイプ1ベアメタル仮想マシンハイパーバイザーである「Xen」を基盤としている。このハイパーバイザーを選んだ理由について、Ederaの最高イノベーション責任者で「Alpine Linux」のメンテナーでもあるAriadne Conill氏は、Linuxカーネル内で実行される「KVM」と異なり、専用のタイプ1ハイパーバイザーであるからだと説明した。タイプ1は人気の高いタイプ2ハイパーバイザーよりも本質的に安全性が高い。

 技術に詳しい人なら、「そのとおりだが、どちらのタイプのハイパーバイザーも仮想マシン(VM)用の技術であり、コンテナー向けではないのでは」と思うだろう。それは正しいが、Ederaのチームはハイパーバイザーの設計に着目して、それをコンテナーに移行させた。Ederaの最高経営責任者(CEO)のEmily Long氏は、「ハイパーバイザーは20年近く見直されておらず、クラウドネイティブの環境ではうまく機能しない」と語る。Ederaの開発者が構築しているのは、真の21世紀型のハイパーバイザーだ。

 新しいプログラムは「Krata」を基盤としている。これはOpen Container Initiative(OCI)準拠のコンテナー向けに構築されたXenベースの単一ホストハイパーバイザーだ。コンテナーを完全にメモリーセーフなRustのコントロールプレーンで隔離し、Xenツールを安全な新時代へと導く。また、Ederaはオープンソースのメモリー安全性ランタイムライブラリーである「Lukko」を使用する。このライブラリーは実行時にメモリー安全性違反を検出し、悪用される前にプログラムをクリーンに終了する。

 Ederaは設計段階から安全性が考慮されている。独立したソリューションでは唯一、コンテナーレベルでの隔離機能を提供し、ハイパークラウド、ローカルクラウド、自社サーバーなど、インフラストラクチャーを実行する場所に関係なく、コンテナーエスケープを不可能にする。

 さらに、完成版の「Edera Protect」に一連の高度な機能が搭載される予定だ。これには、エンタープライズコントロールプレーン、マルチクラスター管理、ガイド付きのメモリー安全性違反修正などがあり、すぐに利用できる「Kubernetes」互換性や、プレミアムサポートサービスによって補完される。

 最終的に、Ederaの顧客は、従来の仮想化用とコンテナー用に異なるクラスターを用意するのではなく、ワークロードの種類を組み合わせてクラスターに展開できるようになる。コンテナーを配布するのと同じように従来のVMイメージを配布する機能もサポートされる予定で、コンテナーと従来のVMの両方を扱う際に、開発者の体験の一貫性が向上する。

 Ederaの創設チームのメンバーは、Conill氏、Long氏、最高技術責任者(CTO)のAlex Zenla氏で、全員が女性だ。IT系の男性で構成されることが多い一般的なテクノロジー開発リーダーシップチームとは異なる。3氏の専門分野は、エンジニアリングリーダーシップ、ソフトウェアセキュリティ、製品イノベーション、経営管理など、多岐にわたる。創設者らは、より包括的で、力を与え、安全性の高いテクノロジーの未来を築くという共通のビジョンを持っている。

 Ederaにとっては今が好機だ。コンテナーオーケストレーションの複雑化とKubernetesのセキュリティ脆弱性が原因で、企業がより安全なコンテナーを必要としている中で、Ederaは設計段階から安全性を確保するアプローチを提案して、それらの課題に対処しようとしている。実際に、Rustのメモリー安全性機能と現代的なハイパーバイザー技術を活用する同社独自のアプローチは、コンテナーレベルで強固な隔離機能を提供し、既存の多くのセキュリティツールを時代遅れにする可能性がある。

 現在、誰でもKrataに貢献することができる。Lukkoは米国時間2024年5月1日に最初のリリースが予定されている。創設者たちは間もなく最初の資金調達ラウンドを開始する予定で、そのプロセスを始められることをうれしく思っているという。

 同社の今後の動向が楽しみだ。これはまさにコンテナーセキュリティに対する画期的な新アプローチであり、クラウドネイティブコンピューティングの状況を一変させる可能性が十分にある。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
マイクロソフト、「Windows 10 21H1」の新ビルドをリリース
IT関連
2021-04-15 07:11
感染研、新型コロナの記事や投稿への不適切な引用に苦言 「健全な社会の議論をゆがめる」
ネットトピック
2021-08-06 00:49
大津赤十字病院、サイロ状態のシステムのバックアップを一元化
IT関連
2022-01-22 12:20
DXに関連する多様な要素–プロジェクト成功に求められる5つのスキル
IT関連
2022-09-06 17:16
NVIDIAが「GTC 2021」で発表したことの一部まとめ
ロボット・AI
2021-04-14 02:07
AWSの次期CEOが決定–初期の幹部でTableau現CEOのセリプスキー氏
IT関連
2021-03-24 23:47
個人向け銀行ローンマッチングの「クラウドローン」が累計1.56億円調達、オリコとの事前審査の連携開始も発表
フィンテック
2021-07-03 01:36
サービスナウとNTTコムウェア、「IOWN」の運用支援などを共同開発
IT関連
2023-10-19 23:25
東北新社の認定取消で明るみに出た「使われぬ電波」 影響わずか700人、4K向け“左旋”放送の意味を問う (1/2 ページ)
くわしく
2021-04-17 08:02
ホールケーキのサブスクサービス? コンビニスイーツも手掛ける製菓企業が狙うコロナ禍のニーズ :食いしん坊ライター&編集が行く! フードテックの世界(1/4 ページ)
トップニュース
2021-08-03 16:27
この1年でもっとも給与が上昇したIT職種は「セキュリティアナリスト」、2位は「データサイエンティスト」、3位が「DevOpsエンジニア」、2021年米Dice調べ
働き方
2021-03-16 18:09
あつ森に「コメダ島」誕生 巨大カツパンがそびえ立つ
くらテク
2021-01-22 18:08
「ドラえもんの世界みたい」――選手村を走る自動運転バスが国内外で話題に 運転しない乗務員の役割は? :東京五輪とネット(1/2 ページ)
ネットトピック
2021-07-31 21:17
バイデン大統領が半導体・EVバッテリーなど4品目のサプライチェーン見直しを要求する大統領令に署名
ハードウェア
2021-02-26 14:55