web-dev-qa-db-ja.com

サーバーに新しいソフトウェアをインストールしないことで、Meltdown / Spectreの脆弱性を回避できますか?

サーバーに新しいプログラムをインストールせず、Meltdown/Spectreの脆弱性を回避することは可能ですか。これは、新たに特定された問題にすぎないためです。

固定データベースロードを実行するSLESサーバーがあります。これは、プライベートサブネット内のIntel Xeon on AWS(hvm)VPCです。振り返ってみると、このサーバーは1年以上前に起動されて以来、新しいプログラムバイナリやプロセスは追加されていません。ただし、推奨されるOS/DBMSパッチを定期的に適用しています(明らかに新しいコードが導入されます)

私がこれまで読んだことから、データベースタイプの作業負荷は、修正によってパフォーマンスに大きな打撃を与えるでしょう。ピーク時にはすでに約60〜80%のCPUで稼働しており、成長しているため、2〜3か月以内により大きなサーバーにアップグレードする予定です。

この下で、修正をスキップすることは意味がありますか?はいの場合、これはどこまで引き伸ばされますか?

私はカーネルとVMにあまり精通していません。

どうもありがとう。

1
Dinesh

番号。

MeltdownとSpectreは、脆弱性を10倍悪化させます。既存のプログラム(これを試した場合は更新を停止します)に既知の脆弱性があり、(誰もいない場合でも)あらゆる種類のリモートコード実行を可能にする場合、攻撃者はMeltdownを使用してroot権限にエスカレーションする可能性があります。システムにパッチを適用します。

4
Sirens