云主机上虚拟化设备权限的自动审计方案

1 人参与

云主机上的虚拟化权限,不能只盯着 /dev/kvm。以 CVE-2026-74580(Vghost)为例,排查重点是:本地用户能否接触虚拟化相关设备节点,以及当前内核是否已经包含发行版修复。自动审计更像给主机做“门禁巡检”,既看门锁,也看谁拿着钥匙,最后还要核对系统补丁。

先收集,再判断

审计任务可以定期记录以下信息:发行版、内核版本、/dev/kvm/dev/vhost* 的存在情况、属主属组、传统权限、扩展 ACL、kvmlibvirt 组成员,以及 kvmvhost 模块状态。可以用 statgetfaclgetent grouplsmod 等命令采集,并将结果保存到审计文件,便于和上一次结果比较。

判断时不要只看权限数字。需要重点标记三类异常:设备节点对其他用户开放写权限;普通登录用户或不必要的服务账号属于相关特权组;ACL 额外授予了读写权限。还要记录 fuserlsof 发现的占用进程,因为这能帮助管理员确认哪些服务依赖设备,避免自动收紧权限后误伤虚拟机管理任务。

把规则做成“异常提示”

自动审计可以把每台主机分成三种结果:符合预期、需要人工确认、明确异常。比如,发现全局可写、普通账号拥有不必要的 kvmlibvirt 组成员关系,应提示人工复核;发现模块未加载,则只能说明当前没有看到已加载模块,不能直接判定系统安全

Ubuntu 与 Amazon linux 2023 不应套用同一套权限假设。审计程序应保存实际属主、属组和动态规则状态,而不是看到某个权限字符串就强行执行 chmod。如果权限由设备规则或服务动态生成,重启或模块重新加载后还要再次检查。

权限审计只是降低暴露面,不能替代内核更新。最终判断必须同时核对发行版针对 CVE-2026-74580 的安全公告、已安装内核状态,以及非必要账号是否仍能访问相关设备。当前资料没有给出通用内核参数,因此不要把自行添加参数当成修复方案。

参与讨论

1 条评论
  • 陶匠许

    只盯着设备节点确实容易漏掉权限组

    回复