Sel aastal kiirustasid paljud ettevõtted kaugtööle üle minema. Mõnesuguste klientide jaoks aitasime me rohkem kui sada kaugtöökohaga nädalas. Oli oluline teha seda mitte ainult kiiresti, vaid ka turvaliselt. VDI tehnoloogia tuli appi: selle abil on mugav rakendada turvapoliitikaid kõigile töökohale ja kaitsta andmeleketest.
Selles artiklis räägin, kuidas meie Citrix VDI põhine virtuaalsete töölaua teenus on korraldatud teabe turvalisuse vaatenurgast. Näitan, mida me teeme, et kaitsta kliendi töölauad väliste ohtude, nagu lunavarad või suunatud rünnakud, eest.

Milliseid turvalisuse probleeme me lahendame
Oleme tuvastanud mitu peamist turvaprobleemi teenuse jaoks. Ühelt poolt võib virtuaalne töölaua nakatuda kasutaja arvutist. Teiselt poolt on oht, et virtuaalsest töölauast pääseb avatud internetti ja allalaaditakse nakatatud fail. Isegi kui see juhtub, ei tohiks see kõikidele infrastruktuurile mõju avaldada. Seetõttu lahendasime teenuse loomisel mitu ülesannet:
- Kaitse kogu VDI seisti väliste ohtude eest.
- Klientide isoleerimine üksteisest.
- Kaitse virtuaalsete töölaua enda eest.
- Turvaline ühendus kasutajatele igasugustelt seadmetelt.
Kaitse tuumaks sai FortiGate - uus põlvkonna tulemüür Fortinetilt. See kontrollib VDI seisti liiklust, tagab iga kliendi jaoks isoleeritud infrastruktuuri ja kaitseb kasutaja külje haavatavuste eest. Selle võimalused on piisavad, et katta enamik teabe turbe küsimusi.
Kuid kui ettevõttel on erilised nõuded turvalisuse osas, pakume lisavõimalusi:
- Korraldame kaitstud ühenduse töötamiseks koduarvutite kaudu.
- Anname juurdepääsu iseseisvaks turvalisuse logide analüüsiks.
- Pakume viirusetõrje haldamist töölaual.
- Kaitse 'null päeva' haavatavuste eest.
- Seame sisse mitme teguri autentimise, et lisada täiendavat kaitset volitamata ühenduse eest.
Räägin lähemalt, kuidas lahendasime ülesanded.
Kuidas kaitseme seisti ja tagame võrgu turvalisuse
Segmentime võrguosa. Seinal me toome esile suletud haldussegmendi, et hallata kõiki ressursse. Haldussegmendi juurde ei pääse väljastpoolt: kliendi rünnaku korral ei saa kurjategijad sinna siseneda.
Kaitse eest vastutab FortiGate. See ühendab endas viirusetõrje, tulemüüri ja sissetungi ennetamise süsteemi (intrusion prevention system, IPS) funktsioonid.
Iga kliendi jaoks loome isoleeritud võrgu segmendi virtuaalsete tööjaamade jaoks. Selleks on FortiGate’il virtuaalsete domeenide tehnoloogia ehk VDOM. See võimaldab jagada tulemüüri mitmeks virtuaalseks üksuseks ja anda igale kliendile oma VDOM, mis käitub nagu eraldi tulemüür. Haldussegmendi jaoks loome samuti eraldi VDOM’i.
Saame sellise skeemi:

Kliendite vahel puudub võrgu seos: igaüks elab oma VDOM’is ja ei mõjuta teist. Ilma selle tehnoloogiata peaksime kliente jagama tulemüüri reeglitega, mis on inimfaktori tõttu riskantsed. Seda saab võrrelda uksega, mida tuleb pidevalt sulgeda. VDOM’i puhul ei jäta me üldse "uksi".
Erakordses VDOM’is on kliendi oma adresseerimine ja marsruutimine. Seetõttu ei saa vahemike kattumine ettevõtte jaoks probleemiks. Klient saab kinnitada virtuaalsetele tööjaamadele vajalikud IP-aadressid. See on mugav suurtele ettevõtetele, kellel on oma IP-plaanid.
Lahendame küsimused kliendi ettevõttevõrgu seotuse osas. Erinev ülesanne on VDI ühendamine kliendi infrastruktuuriga. Kui ettevõte hoiab kogukonnahaldussüsteeme meie andmekeskuses, saab lihtsalt tõmmata võrgu kaabli selle seadmetest tulemüürini. Kuid tihti käsitleme kaugobjekte – teisi andmekeskusi või kliendi kontorit. Sellisel juhul mõtleme välja turvalise vahetuse platvormiga ja ehitame site2site VPN-i IPsec VPN-i abil.
Scheemid võivad olla erinevad, sõltuvalt infrastruktuuri keerukusest. Mõnes kohas piisab, kui ühendada VDI ainuüksi kontorinett – seal on piisav staatiline marsruutimine. Suurtel ettevõtetel on palju võrke, mis pidevalt muutuvad; siin vajab klient dünaamilist marsruutimist. Kasutame erinevaid protokolle: oleme juba kohtunud OSPF (Open Shortest Path First), GRE-tunnelite (Generic Routing Encapsulation) ja BGP (Border Gateway Protocol) kasutusega. FortiGate toetab võrguprotokolle eraldi VDOM'ides, mõjutamata teisi kliente.
Saame luua ka ГОСТ-VPN – krüptimine, mis põhineb sertifitseeritud FSB Venemaa krüptokaitsevahenditel. Näiteks lahendusega KС1 virtuaalses keskkonnas "С-Терра virtuaalne lüüs" või PAК ViPNet, АПКШ "Континент", "С-Терра".
Seame sisse grupipoliitikad. Kooskõlastame kliendiga grupipoliitikad, mida rakendatakse VDI-s. Siin pole seadistamise põhimõtted kuidagi erinevad kontori poliitikate seadistamisest. Seame sisse integreerimise Active Directory'ga ja delegeerime klientidele teatud grupipoliitikate haldamise. Kliendi administraatorid saavad rakendada poliitikaid objektile Computer, hallata organisatsioonilist üksust Active Directory's ja luua kasutajaid.
FortiGate'is kirjutame iga kliendi VDOM-i jaoks võrguturbe poliitika, määrame juurdepääsupiirangud ja seadistame liikluse kontrolli. Kasutame mitmeid FortiGate mooduleid:
- IPS-moodul kontrollib liiklust pahatahtlike programmide ja rünnakute eest;
- antivirus kaitseb töölaudu pahatahtliku ja nuhkvara eest;
- veebifilter blokib juurdepääsu usaldamatutele ressurssidele ja veebisaitidele, millel on pahatahtlik või mitteaktiivne sisu;
- tulekahjukoha seadistused võivad lubada kasutajatel interneti kaudu pääseda vaid teatud saitidele.
Mõnikord soovib klient ise hallata töötajate juurdepääsu veebisaitidele. Sageli tulevad sellise päringuga pangad: turvateenistused nõuavad, et juurdepääsukontroll jääks ettevõtte poole. Sellised ettevõtted jälgivad ise liiklust ja muudavad regulaarselt poliitikaid. Sel juhul suuname kogu liikluse FortiGate'ist kliendi poole. Selleks kasutame seadistatud ühendust ettevõtte infrastruktuuriga. Pärast seda saab klient ise seadistada juurdepääsureeglid oma ettevõtte võrku ja internetti.
Jälgime sündmusi väljapanekul. Koos FortiGate'iga kasutame FortiAnalyzerit – logikogumisseadmest Fortinetilt. Selle abil vaatame kõiki VDI sündmusprotokolle ühest kohast, leidmaks kahtlasi tegevusi ja jälgides korrelatsioone.
Üks meie kliente kasutab Fortineti tooteid oma kontoris. Tema jaoks seadistasime logide eksportimise – nii suutis klient analüüsida kõiki turvaolukordi kontorimasinates ja virtuaalsetes töölaua keskkondades.
Kuidas kaitseme virtuaalseid töölaudu
Tuntud ohtude eest. Kui klient soovib iseseisvalt hallata viirusetõrjet, paigaldame lisaks Kaspersky Security virtuaalsetele keskkondadele.
See lahendus töötab hästi pilves. Kõik oleme harjunud, et Kaspersky klassikaline viirusetõrje on "raske" lahendus. Erinevalt sellest ei koorma Kaspersky Security virtuaalsetes keskkondades virtuaalmasinaid. Kõik viirusbaasid asuvad serveris, mis annab otsuseid kõigi sõlme virtuaalmasinate jaoks. Virtuaalses töölaua keskkonnas on paigaldatud ainult kerge agent. See saadab failid kontrollimiseks serverisse.
Selline arhitektuur tagab samal ajal failikaitse, internetikaitse, rünnakute kaitse ja ei alanda virtuaalmasinate jõudlust. Samuti saab klient ise muuta failikaitse erandeid. Aitame lahenduse põhiseadetega. Selle omadustest räägime spetsiaalses artiklis.
Tundmatute ohtude eest. Selleks ühendasime FortiSandboxi – Fortineti "liivakasti". Kasutame seda filtrina juhuks, kui viirusetõrje laseb "nullpäeva" ohutuse läbi. Faili allalaadimisel kontrollime kõigepealt viirusetõrjega ja seejärel saadame selle "liivakasti". FortiSandbox emuleerib virtuaalmasinat, käivitab faili ja jälgib selle käitumist: millistele registriobjektidele see pääseb, kas see saadab väliseid päringuid jne. Kui fail käitub kahtlaselt, eemaldatakse virtuaalmasin liivakastis ja pahatahtlik fail ei jõua kasutajate VDI-sse.
Kuidas seadistame turvalise ühenduse VDI-ga
Kontrollime seadme vastavust teabe turbe nõuetele. Alates kaugtööst on kliendid pöördunud meie poole soovidega: tagada kasutajate turvaline töö nende isiklike arvutitega. Iga küberturbe spetsialist teab, et koduseid seadmeid on keeruline kaitsta: sinna ei saa installida vajalikku viirusetõrjet ega rakendada grupipoliitikaid, sest need ei ole kontoriseadmed.
Oletame, et VDI muutub vaikimisi turvaliseks "vahekihiks" isikliku seadme ja ettevõtte võrgu vahel. VDI kaitsmiseks rünnakute eest kasutaja masinast keelame lõikepinna, keelame USB edastamise. Kuid see ei tee isiklikku seadet endiselt turvaliseks.
Kasutame probleemi lahendamiseks FortiClienti. See on lõpp-punktide kaitse tööriist. Ettevõtte kasutajad installivad FortiClienti oma koduarvutitesse ja selle abil ühenduvad virtuaalsele töölauale. FortiClient lahendab kohe 3 ülesannet:
- muutub kasutaja jaoks "ühtseks aknaks" juurdepääsuks;
- kontrollib, kas isiklikus arvutis on viirusetõrje ja viimased operatsioonisüsteemi uuendused;
- ehitab turvalise juurdepääsu jaoks VPN-tunneli.
Töötaja saab juurdepääsu ainult siis, kui ta läbib kontrolli. Samuti ei ole virtuaalsed töölauad internetist ligipääsetavad, mistõttu on need kaitstumad rünnakute eest.
Kui ettevõte soovib ise haldada lõpp-punktide kaitset, pakume FortiClient EMS-i (lõpp-punktide haldamise server). Klient saab ise seadistada töölauad skaneerimiseks ja intrusioonide vältimiseks, koostada lubatud aadresside nimekirja.
Lisame autentimise tegurid. Vaikimisi autentitakse kasutajaid läbi Citrix netscaler'i. Siin saame samuti suurendada turvalisust, kasutades mitme teguri autentimist SafeNet'i toodete põhjal. See teema väärib eraldi tähelepanu, millest räägime ka eraldi artiklis.
Viimase aasta jooksul oleme sellist kogemust erinevate lahendustega kogunud. VDI teenus seadistatakse eraldi iga kliendi jaoks, seega valisime võimalikult paindlikud tööriistad. Võimalik, et varsti lisame midagi veel ja jagame kogemust.
7. oktoobril kell 17.00 räägivad minu kolleegid virtuaalsetest töölauadest veebiseminaril "Kas VDI on vajalik või kuidas korraldada kaugtööd?"
, kui soovite arutada, millal sobib ettevõttele VDI tehnoloogia ja millal on paremad teised meetodid.
Allikas: habr.com
