Unter unseren Kunden gibt es Unternehmen, die Kaspersky-Lösungen als Unternehmensstandard nutzen und selbst die AntivirenschutzmaĂnahmen verwalten. Es scheint, dass der Service fĂŒr virtuelle Desktops, bei dem der Anbieter den Antivirus ĂŒberwacht, nicht optimal fĂŒr sie geeignet ist. Heute werde ich zeigen, wie Kunden den Schutz selbst verwalten können, ohne die Sicherheit der virtuellen Desktops zu gefĂ€hrden.
Im haben wir bereits im GroĂen und Ganzen erklĂ€rt, wie wir die virtuellen ArbeitsplĂ€tze der Kunden schĂŒtzen. Die Antiviruslösung im Rahmen des VDI-Services trĂ€gt dazu bei, den Schutz der Maschinen in der Cloud zu verstĂ€rken und selbststĂ€ndig zu kontrollieren.
Im ersten Teil des Artikels werde ich zeigen, wie wir die Lösung in der Cloud verwalten und die Leistungskennzahlen des 'Cloud'-Kaspersky mit der traditionellen Endpoint Security vergleichen. Der zweite Teil wird sich mit den Möglichkeiten der selbststÀndigen Verwaltung beschÀftigen.

Wie wir die Lösung verwalten
So sieht die Architektur der Lösung in unserer Cloud aus. FĂŒr den Antivirus reservieren wir zwei Netzsegmente:
- Kundensegment, in dem sich die virtuellen ArbeitsplÀtze der Benutzer befinden,
- Management-Segment, in dem sich der Serverteil des Antivirus befindet.
Das Management-Segment bleibt unter der Kontrolle unserer Ingenieure, der Kunde hat keinen Zugriff auf diesen Teil. Das Management-Segment enthĂ€lt den zentralen Verwaltungsserver KSC, der die Lizenzdateien und AktivierungsschlĂŒssel fĂŒr die ClientarbeitsplĂ€tze speichert.
So setzt sich die Lösung in Begriffen von 'Kaspersky Lab' zusammen.
- Auf den virtuellen Desktops der Benutzer wird ein leichter Agent (LA)installiert. Dieser fĂŒhrt keine DateiĂŒberprĂŒfungen durch, sondern sendet diese an die SVM und wartet auf 'das Urteil von oben'. Dadurch werden die Ressourcen des Benutzerarbeitsplatzes nicht fĂŒr Antivirus-AktivitĂ€ten verbraucht, und die Mitarbeiter beschweren sich nicht darĂŒber, dass 'VDI langsam ist'.Â
- Eine separate Sicherheits-VM (Security Virtual Machine, SVM)fĂŒhrt die ĂberprĂŒfungen durch. Dies ist ein spezialisiertes SicherheitsgerĂ€t, auf dem die Datenbanken fĂŒr Schadsoftware gehostet werden. WĂ€hrend der ĂberprĂŒfungen wird die Last auf die SVM gelegt: Ăber sie kommuniziert der leichte Agent mit Server.
- Kaspersky Security Center (KSC) verwalten die Sicherheitsvirtualisierungsmaschinen. Dies ist die Konsole mit den Einstellungen fĂŒr Aufgaben und Richtlinien, die auf den EndgerĂ€ten angewendet werden sollen.

Dieses Arbeitsmodell verspricht eine Einsparung von bis zu 30 % der Hardware-Ressourcen des Benutzerrechners im Vergleich zu einem Antivirusprogramm auf dem Computer des Benutzers. Schauen wir uns das in der Praxis an.
Zur Veranschaulichung habe ich mein Arbeitslaptop mit installiertem Kaspersky Endpoint Security genommen, einen Scan durchgefĂŒhrt und den Ressourcenverbrauch betrachtet:
Â
Und hier ist die gleiche Situation auf einer virtuellen Arbeitsumgebung mit Àhnlichen Eigenschaften in unserer Infrastruktur. Der Speicherbedarf ist Àhnlich, aber die CPU-Auslastung ist halbiert:

Der KSC selbst ist ebenfalls ziemlich ressourcenintensiv. Wir stellen ihm
genĂŒgend zur VerfĂŒgung, damit auch der Administrator bequem arbeiten kann. Sehen Sie selbst:

Was unter der Kontrolle des Kunden bleibt
Also, nachdem wir die Aufgaben auf der Provider-Seite geklĂ€rt haben, geben wir dem Kunden die Kontrolle ĂŒber den Virenschutz. Dazu erstellen wir einen untergeordneten KSC-Server und bringen ihn in den Kundensegment:

Lass uns in die Konsole des Client-KSC einloggen und sehen, welche Einstellungen der Kunde standardmĂ€Ăig haben wird.
Ăberwachung. Auf der ersten Registerkarte sehen wir das Dashboard. Sofort wird klar, auf welche Problembereiche wir achten sollten:Â

Lass uns zu den Statistiken weitergehen. Einige Beispiele, was hier eingesehen werden kann.
Hier wird der Administrator sofort sehen, wenn auf bestimmten Maschinen ein Update nicht installiert wurde
oder ein anderes Problem im Zusammenhang mit der Software auf den virtuellen ArbeitsplÀtzen aufgetreten ist. Ihr
Update kann sich auf die Sicherheit der gesamten virtuellen Maschine auswirken:

Auf dieser Registerkarte können gefundene Bedrohungen bis zur spezifischen identifizierten Bedrohung auf den geschĂŒtzten GerĂ€ten analysiert werden:

Auf der dritten Registerkarte gibt es alle möglichen Varianten vorkonfigurierter Berichte. Kunden können eigene Berichte aus Vorlagen erstellen und auswÀhlen, welche Informationen angezeigt werden. Es kann eingestellt werden, dass diese nach Zeitplan per E-Mail gesendet oder lokal auf dem
Verwaltungsserver (KSC) angesehen werden.  Â

Â
Verwaltungsgruppen. Rechts sehen wir alle verwalteten GerĂ€te: in unserem Fall â virtuelle ArbeitsplĂ€tze, die vom KSC-Server verwaltet werden.
Diese können in Gruppen zusammengefasst werden, um gemeinsame Aufgaben und Gruppenrichtlinien fĂŒr verschiedene Abteilungen oder fĂŒr alle Benutzer gleichzeitig zu erstellen.
Sobald der Kunde die virtuelle Maschine in der privaten Cloud erstellt, wird sie sofort im Netzwerk erkannt, und Kaspersky sendet sie an die nicht zugeordneten GerÀte:

Auf nicht zugeordnete GerÀte gelten keine Gruppenrichtlinien. Um virtuelle Desktops nicht manuell in Gruppen zu verteilen, können Regeln verwendet werden. So automatisieren wir die Zuordnung von GerÀten zu Gruppen.
Zum Beispiel landen virtuelle Desktops mit Windows 10, aber ohne installierten Verwaltungsagenten in der Gruppe VDI_1, wĂ€hrend die mit Windows 10 und installiertem Agenten in die Gruppe VDI_2 kommen. Analog dazu können GerĂ€te auch automatisch basierend auf ihrer DomĂ€nenzugehörigkeit, ihrem Standort in verschiedenen Netzwerken und bestimmten Tags, die der Kunde je nach seinen Aufgaben und BedĂŒrfnissen selbst festlegen kann, verteilt werden.Â
Um eine Regel zu erstellen, starten wir einfach den Master zur Verteilung von GerÀten in Gruppen:

Gruppenaufgaben. Mithilfe von Aufgaben automatisiert KSC die AusfĂŒhrung bestimmter Regeln zu bestimmten Zeiten oder bei Eintritt eines bestimmten Ereignisses, z. B.: Der Virenscan wird auĂerhalb der Arbeitszeiten oder im 'Leerlauf' der virtuellen Maschine durchgefĂŒhrt, was wiederum die Belastung der VM verringert. In diesem Abschnitt können Sie bequem geplante Scans auf virtuellen Desktops innerhalb der Gruppe durchfĂŒhren und die Virendatenbanken aktualisieren.Â
Hier ist die vollstĂ€ndige Liste der verfĂŒgbaren Aufgaben:

Gruppenrichtlinien. Vom untergeordneten KSC aus kann der Kunde den Schutz selbst auf neue virtuelle Desktops verteilen, Signaturen aktualisieren, Ausnahmen fĂŒr Dateien und Netzwerke einrichten, Berichte erstellen sowie alle Arten von Scans seiner Maschinen verwalten. Darunter fĂ€llt auch die EinschrĂ€nkung des Zugriffs auf bestimmte Dateien, Websites oder Hosts.
Richtlinien und Regeln des Hauptservers können wieder aktiviert werden, falls etwas schiefgeht. Im schlimmsten Fall könnten bei falscher Konfiguration schwache Agenten die Verbindung zu SVM verlieren und die virtuellen Desktops ohne Schutz belassen. Unsere Techniker erhalten sofort eine Benachrichtigung darĂŒber und können die Vererbung von Richtlinien vom Hauptserver KSC aktivieren.

Das sind die grundlegenden Einstellungen, ĂŒber die ich heute sprechen wollte.
Das sind die grundlegenden Einstellungen, ĂŒber die ich heute sprechen wollte.Â
Quelle: habr.com
