Sel aastal kiirus paljude ettevõtete üleminek kaugtööle. Mõnedele klientidele aitasime Selles artiklis räägin, kuidas on korraldatud meie virtuaalsete töölaudade teenus Citrix VDI baasil, pidades silmas infotehnoloogia turvalisust. Näitan, mida teeme, et kaitsta klientide töölaudu väliste ohtude, nagu ransomwaired või suunatud rünnakud, eest.
Selles artiklis selgitame, kuidas toimib meie Citrix VDI põhine virtuaalsete töötajate teenus teabeohutuse seisukohalt. Näitan, mida me teeme, et kaitsta klientide töölaudu välistest ohtudest nagu lunavara või suunatud rünnakud.

Milliseid turvaprobleeme me lahendame
Oleme tuvastanud mitmeid peamisi turvaohtusid teenuse jaoks. Ühelt poolt on virtuaalne töölauarisk nakatuda kasutaja arvutist. Teiselt poolt on oht pääseda virtuaalsest töölauast avatud internetti ja alla laadida nakkusohtlik fail. Isegi kui see juhtub, ei peaks see mõjutama kogu infrastruktuuri. Seetõttu lahendasime teenuse loomisel mitu ülesannet:
- VDI kogu seista kaitse välistest ohust.
- Klientide isoleerimine üksteisest.
- Kaitse virtuaalsete töölauade endi jaoks.
- Kasutajate turvaline ühendamine mistahes seadmetega.
Kaitse tuumaks on FortiGate – järgmise põlvkonna tulemüür Fortinetilt. See kontrollib VDI seista liiklust, tagab iga kliendi jaoks isoleeritud infrastruktuuri ja kaitseb kasutaja poolel esinevate haavatavuste eest. Selle võimetest jätkub suurema osa teabe kaitse küsimuste lahendamiseks.
Kuid kui ettevõttel on spetsiifilisi turvanõudeid, pakume täiendavaid võimalusi:
- Korraldame kaitstud ühenduse koduarvutitega töötamiseks.
- Pakume juurdepääsu turvaprotokollide iseseisvaks analüüsiks.
- Kasutame viirusetõrje haldamiseks töölauaarvuteid.
- Kaitseme nullpäeva haavatavuste ja rünnakute eest.
- Seame üles mitmeastmelise autentimise, et tagada täiendav kaitse volitamata juurdepääsu eest.
Räägin lähemalt, kuidas me probleemid lahendasime.
Kuidas kaitseme meie süsteemi ja tagame võrgu turvalisuse.
Segmentime võrguosa. Me eraldame süsteemis suletud haldussegmendi, et hallata kõiki ressursse. Haldussegment ei ole väljastpoolt ligipääsetav: rünnaku korral ei pääse kurjategijad sinna.
Kaitse eest vastutab FortiGate. See ühendab endas viirusetõrje, tulemüüri ja sissetungimise ennetamise süsteemi (IPS) funktsioonid.
Kliendi jaoks loome isoleeritud võrgu segmente virtuaalsete töölauaarvutite jaoks. Selleks on FortiGate'il virtuaalsete domeenide tehnoloogia, ehk VDOM. See võimaldab jaotada tulemüüri mitmeks virtuaalseks üksuseks ja eraldada igale kliendile oma VDOM, mis käitub nagu eraldi tulemüür. Haldussegmendi jaoks loome samuti eraldi VDOM.
Saame sellise skeemi:

Kliendi vahel puudub võrguühendus: igaüks elab oma VDOM'is ja ei mõjuta üksteist. Ilma tehnoloogiata peaksime kliente eraldama tulemüürireeglitega, mis on riskantne inimfaktori tõttu. Saame neid reegleid võrrelda uksega, mida tuleb pidevalt kinni hoida. VDOM'i puhul ei jäta me üldse 'uusi'.
Igas eraldi VDOM'is on kliendil oma adressatsioon ja marsruutimine. Seetõttu ei muutu vahemike ühisosa ettevõtte jaoks probleemiks. Klient saab kinnitada virtuaalsetele töölaudadele vajalikud IP-aadressid. See on mugav suurtele ettevõtetele, kellel on oma IP-plaanid.
Käideldakse ühenduse küsimusi kliendi ettevõttega. Erinev ülesanne on VDI liitmine kliendi infrastruktuuriga. Kui ettevõte hoiab oma ettevõtte süsteeme meie andmekeskuses, saab lihtsalt venitada võrgu kaabli selle seadmete ja tulemüüri vahel. Kuid sagedamini tegeleme kaugplatsiga - teise andmekeskuse või kliendi kontoriga. Sel juhul hoolitseme turvalise vahetuse eest platvormiga ja ehitame site2site VPN-i IPsec VPN-i abil.
Schema võib olla erinev, sõltuvalt infrastruktuuri keerukusest. Mõnes kohas piisab, kui ühendada VDI ainsasse kontorivõrku – seal piisab staatilisest marsruutimisest. Suurtes ettevõtetes on palju võrke, mis pidevalt muutuvad; siin on kliendile vajalik dünaamiline marsruutimine. Kasutame erinevaid protokolle: oleme kokku puutunud OSPF-i (Open Shortest Path First), GRE-tunnelite (Generic Routing Encapsulation) ja BGP-ga (Border Gateway Protocol). FortiGate toetab võrgu protokolle eraldi VDOM-ides, mõjutamata teisi kliente.
Saame luua ka ГОСТ-VPN - krüptimine, mis põhineb FSB RF sertifitseeritud krüptokaitsevahenditel. Näiteks lahenduste klassi KС1 abil virtuaalses keskkonnas „С-Терра virtuaalne värav” või PAK ViPNet, APKШ „Kontinent”, „С-Терра”.
Seame sisse Group Policies. Kliendi vahel lepime kokku grupipoliitika, mida rakendatakse VDI-s. Seadistamise põhimõtted ei eristu kontoris kehtestatud poliitikatest. Me seadistame integreerimise Active Directory-ga ja delegeerime klientidele teatavate grupipoliitikate haldamise. Kliendi administraatorid saavad poliitikaid rakendada objektile Computer, hallata organisatsioonilisi üksusi Active Directory-s ja luua kasutajaid.
FortiGate'is kirjutame varje kliendi VDOM'ile võrgu turvapoliitikat, määrame juurdepääsupiirangud ja seadistame liikluse kontrollimise. Kasutame mitmeid FortiGate mooduleid:
- IPS moodul kontrollib liiklust pahatahtlike tarkvarade suhtes ja takistab sissetunge;
- antiviirus kaitseb töölaudu pahatahtliku ja nuhkvara eest;
- veebi filtreerimine blokeerib juurdepääsu kahtlastele ressurssidele ja saitidele, mille sisu on kahjulik või vastuvõetamatu;
- tulemüüriseaded võivad lubada kasutajatel internetti pääseda ainult teatud saitidele.
Mõnikord soovib klient iseseisvalt hallata oma töötajate juurdepääsu veebilehtedele. Sageli pöörduvad sellise sooviga pangad: turvateenistused nõuavad, et juurdepääsu kontroll jääks ettevõtte kätte. Sellised ettevõtted jälgivad ise liiklust ja teevad regulaarselt muudatusi poliitikates. Sellisel juhul suuname kogu liikluse FortiGate'i kaudu kliendi poole. Selleks kasutame ettevõtte infrastruktuuri jaoks kohandatud liidest. Pärast seda seadistab klient ise juurdepääsureeglid oma ettevõtte võrku ja internetti.
Jälgime sündmusi stendis. Koos FortiGate'iga kasutame FortiAnalyzer'i – Fortinet'i logikogujat. Selle abil vaatame kõiki sündmusloge VDI-s ühes kohas, leiame kahtlase tegevuse ja jälgime korrelatsioone.
Üks meie klientidest kasutab Fortinet'i tooteid oma kontoris. Tema jaoks seadistasime logide väljundimise – nii suutis klient analüüsida kõiki turvasündmusi kontorimasinate ja virtuaalsete töölauade jaoks.
Kuidas kaitseme virtuaalseid töölauasid
Tuntud ohtude eest. Kui klient soovib iseseisvalt hallata viirusetõrjet, installime lisaks Kaspersky Security virtuaalsetele keskkondadele.
See lahendus töötab hästi pilves. Oleme harjunud, et klassikaline Kaspersky viirusetõrje on „raske“ lahendus. Erinevalt sellest ei koorma Kaspersky Security virtuaalsetes keskkondades virtuaalmasinaid. Kõik viirusetõrje andmebaasid asuvad serveris, mis väljastab otsuseid kõikidele nodi virtuaalmasinatele. Virtuaalses töölauas on paigaldatud vaid kerge agent, mis saadab faile kontrollimiseks serverisse.
Selline arhitektuur tagab samaaegselt failikaitse, internetikaitse ja rünnakute kaitse ning ei vähenda virtuaalmasinate jõudlust. Samal ajal saab klient ise lisada erandeid failikaitsesse. Aitame algse seadistuse tegemisel. Selle omadustest räägime eraldi artiklis.
Tundmatute ohtude eest. Selleks ühendame FortiSandboxi – Fortineti «liivakasti». Kasutame seda filtreerimiseks juhuks, kui viirusetõrje laseb läbi «nullpäeva» ohud. Pärast faili allalaadimist kontrollime seda esmalt viirusetõrjega ja seejärel saadame liivakasti. FortiSandbox emuleerib virtuaalmasinat, käivitab faili ja jälgib selle käitumist: millistele registriobjektidele ta pääseb, kas ta saadab väliseid päringuid jne. Kui fail käitub kahtlaselt, kustutatakse virtuaalmasin liivakastis ja pahavara ei jõua kasutaja VDI-le.
Kuidas seadistame turvalise ühenduse VDI-le
Kontrollime seadme vastavust IKT nõuetele. Alates kaugtöö algusest on kliendid pöördunud meie poole palvega: tagada ohutu töötamine nende isiklikest arvutitest. Iga IKT spetsialist teab, et koduste seadmete kaitsmine on keeruline: ei saa installida vajalikku viirusetõrjet ega rakendada rühmapoliitikaid, kuna need ei ole kontoriseadmed.
Vaikimisi moodustab VDI turvalise „kihina“ isikliku seadme ja ettevõtte võrgu vahel. VDI kaitsmiseks kasutaja masinast pärit rünnakute eest deaktiveerime lõikepuhvri ja keelame USB edastamise. Kuid see ei tee kasutaja seadet iseenesest turvaliseks.
Probleem lahendatakse FortiClienti abil. See on lõpp-punktide kaitse lahendus. Ettevõtte kasutajad installivad FortiClienti oma koduarvutitesse ja selle abiga ühenduvad virtuaalse töölauaga. FortiClient lahendab kohe kolm ülesannet:
- moodustades kasutajale „ühe akna“ juurdepääsu;
- kontrollib, kas isiklikus arvutis on viirusetõrje ja viimased operatsioonisüsteemi uuendused;
- loob VPN-tunneli kaitstud juurdepääsuks.
Töötaja saab juurdepääsu ainult siis, kui ta on läbinud kontrolli. Virtuaalsed töölauad ise pole internetist kättesaadavad, mis tähendab, et need on paremini kaitstud rünnakute eest.
Kui ettevõte soovib ise hallata lõpp-punktide kaitset, pakume FortiClient EMS-i (lõpp-punktide haldamise serverit). Klient saab ise seadistada töölauade skaneerimise ja sissetungide tõrje, koostada aadresside valge nimekirja.
Lisame autentimise tegureid. Vaikimisi autentifitseeritakse kasutajad läbi Citrix netscaler'i. Siin saame samuti turvalisust tõsta mitme teguri autentimisega, kasutades SafeNet tooteid. See teema väärib põhjalikumat arutelu, millest räägime eraldi artiklis.
Selline kogemus erinevate lahendustega on meil viimase aasta jooksul kogunenud. VDI teenus seadistatakse igale kliendile eraldi, seetõttu valisime maksimaalselt paindlikud tööriistad. Võib-olla peagi lisame midagi uut ning jagame oma kogemusi.
7. oktoobril kell 17.00 räägivad mu kolleegid virtuaalsetest töölauadest veebiseminaril "Kas VDI on vajalik, või kuidas korraldada kaugtööd?"
, kui soovite arutada, millal sobib ettevõttele VDI tehnoloogia ja millal on paremad alternatiivid.
Allikas: habr.com
