Kā mēs aizsargājam klientu virtuālos galddatorus pret vīrusiem, spiegprogrammatūru un uzbrukumiem

Å ogad daudzi uzņēmumi steigā pārgāja uz attālināto darbu. Dažiem klientiem mēs palÄ«dzēja organizēt vairāk nekā simts attālinātu darbu nedēļā. Bija svarÄ«gi to izdarÄ«t ne tikai ātri, bet arÄ« droÅ”i. VDI tehnoloÄ£ija nākusi palÄ«gā: ar tās palÄ«dzÄ«bu ir ērti izplatÄ«t droŔības politikas visās darba vietās un aizsargāt pret datu noplÅ«di. 

Å ajā rakstā es jums pastāstÄ«Å”u, kā mÅ«su virtuālās darbvirsmas pakalpojums, kas balstÄ«ts uz Citrix VDI, darbojas no informācijas droŔības viedokļa. Es jums parādÄ«Å”u, ko mēs darām, lai aizsargātu klientu galddatorus no ārējiem draudiem, piemēram, izpirkuma programmatÅ«ras vai mērÄ·tiecÄ«giem uzbrukumiem. 

Kā mēs aizsargājam klientu virtuālos galddatorus pret vīrusiem, spiegprogrammatūru un uzbrukumiem

Kādas droŔības problēmas mēs risinām? 

Esam identificējuÅ”i vairākus galvenos pakalpojuma droŔības apdraudējumus. No vienas puses, virtuālā darbvirsma riskē tikt inficēta no lietotāja datora. No otras puses, pastāv risks iziet no virtuālās darbvirsmas interneta atklātajā telpā un lejupielādēt inficētu failu. Pat ja tas notiek, tam nevajadzētu ietekmēt visu infrastruktÅ«ru. Tāpēc, veidojot pakalpojumu, mēs atrisinājām vairākas problēmas: 

  • Aizsargā visu VDI stendu no ārējiem draudiem.
  • Klientu izolācija vienam no otra.
  • PaÅ”u virtuālo galddatoru aizsardzÄ«ba. 
  • DroÅ”i savienojiet lietotājus no jebkuras ierÄ«ces.

AizsardzÄ«bas kodols bija FortiGate, Fortinet jaunās paaudzes ugunsmÅ«ris. Tas uzrauga VDI kabÄ«nes trafiku, nodroÅ”ina izolētu infrastruktÅ«ru katram klientam un aizsargā pret ievainojamÄ«bām lietotāja pusē. Tās iespējas ir pietiekamas, lai atrisinātu lielāko daļu informācijas droŔības problēmu. 

Bet, ja uzņēmumam ir Ä«paÅ”as droŔības prasÄ«bas, mēs piedāvājam papildu iespējas: 

  • Mēs organizējam droÅ”u savienojumu darbam no mājas datoriem.
  • Mēs nodroÅ”inām piekļuvi neatkarÄ«gai droŔības žurnālu analÄ«zei.
  • Mēs nodroÅ”inām pretvÄ«rusu aizsardzÄ«bas pārvaldÄ«bu galddatoros.
  • Mēs aizsargājam pret nulles dienas ievainojamÄ«bu. 
  • Mēs konfigurējam vairāku faktoru autentifikāciju, lai nodroÅ”inātu papildu aizsardzÄ«bu pret nesankcionētiem savienojumiem.

Es jums pastāstÄ«Å”u sÄ«kāk, kā mēs atrisinājām problēmas. 

Kā aizsargāt stendu un nodroŔināt tīkla droŔību

Segmentēsim tÄ«kla daļu. Stendā izceļam slēgtu vadÄ«bas segmentu visu resursu pārvaldÄ«Å”anai. PārvaldÄ«bas segments ir nepieejams no ārpuses: klientam uzbrukuma gadÄ«jumā uzbrucēji nevarēs tur nokļūt. 

FortiGate ir atbildÄ«gs par aizsardzÄ«bu. Tas apvieno pretvÄ«rusu, ugunsmÅ«ra un ielauÅ”anās novērÅ”anas sistēmas (IPS) funkcijas. 

Katram klientam mēs izveidojam izolētu tÄ«kla segmentu virtuālajiem galddatoriem. Å im nolÅ«kam FortiGate ir virtuālā domēna tehnoloÄ£ija jeb VDOM. Tas ļauj sadalÄ«t ugunsmÅ«ri vairākās virtuālās entÄ«tijās un katram klientam pieŔķirt savu VDOM, kas darbojas kā atseviŔķs ugunsmÅ«ris. Mēs arÄ« izveidojam atseviŔķu VDOM pārvaldÄ«bas segmentam.

Izrādās, ka tā ir Ŕāda diagramma:
Kā mēs aizsargājam klientu virtuālos galddatorus pret vīrusiem, spiegprogrammatūru un uzbrukumiem

Starp klientiem nav tÄ«kla savienojamÄ«bas: katrs dzÄ«vo savā VDOM un neietekmē otru. Bez Ŕīs tehnoloÄ£ijas mums bÅ«tu jānodala klienti ar ugunsmÅ«ra noteikumiem, kas ir riskanti cilvēka kļūdu dēļ. JÅ«s varat salÄ«dzināt Ŕādus noteikumus ar durvÄ«m, kurām pastāvÄ«gi jābÅ«t aizvērtām. VDOM gadÄ«jumā mēs neatstājam nekādas ā€œdurvisā€. 

AtseviŔķā VDOM klientam ir sava adresācija un marÅ”rutÄ“Å”ana. Tāpēc diapazonu ŔķērsoÅ”ana uzņēmumam nekļūst par problēmu. Klients var pieŔķirt nepiecieÅ”amās IP adreses virtuālajiem galddatoriem. Tas ir ērti lieliem uzņēmumiem, kuriem ir savi IP plāni. 

Mēs risinām savienojamÄ«bas problēmas ar klienta korporatÄ«vo tÄ«klu. AtseviŔķs uzdevums ir VDI savienoÅ”ana ar klienta infrastruktÅ«ru. Ja uzņēmums glabā korporatÄ«vās sistēmas mÅ«su datu centrā, mēs varam vienkārÅ”i palaist tÄ«kla kabeli no tā aprÄ«kojuma uz ugunsmÅ«ri. Bet biežāk mums ir darÄ«Å”ana ar attālu vietni - citu datu centru vai klienta biroju. Å ajā gadÄ«jumā mēs domājam par droÅ”u apmaiņu ar vietni un izveidojam site2site VPN, izmantojot IPsec VPN. 

Shēmas var atŔķirties atkarÄ«bā no infrastruktÅ«ras sarežģītÄ«bas. Dažās vietās pietiek ar vienu biroja tÄ«klu pieslēgt VDI - tur pietiek ar statisko marÅ”rutÄ“Å”anu. Lielajiem uzņēmumiem ir daudz tÄ«klu, kas pastāvÄ«gi mainās; Å”eit klientam ir nepiecieÅ”ama dinamiska marÅ”rutÄ“Å”ana. Mēs izmantojam dažādus protokolus: jau ir bijuÅ”i gadÄ«jumi ar OSPF (Open Shortest Path First), GRE tuneļiem (Generic Routing Encapsulation) un BGP (Border Gateway Protocol). FortiGate atbalsta tÄ«kla protokolus atseviŔķos VDOM, neietekmējot citus klientus. 

Varat arÄ« izveidot GOST-VPN - Å”ifrÄ“Å”anu, kuras pamatā ir Krievijas Federācijas FSB sertificēti kriptogrāfiskās aizsardzÄ«bas lÄ«dzekļi. Piemēram, izmantojot KS1 klases risinājumus virtuālajā vidē ā€œS-Terra Virtual Gatewayā€ vai PAK ViPNet, APKSH ā€œContinentā€, ā€œS-Terraā€.

Grupas politiku iestatÄ«Å”ana. Mēs vienojamies ar klientu par grupas politikām, kas tiek piemērotas VDI. Å eit noteikÅ”anas principi neatŔķiras no politikas noteikÅ”anas birojā. Mēs izveidojām integrāciju ar Active Directory un deleģējam dažu grupu politiku pārvaldÄ«bu klientiem. ÄŖrnieku administratori var lietot politikas objektam Dators, pārvaldÄ«t organizācijas vienÄ«bu programmā Active Directory un izveidot lietotājus. 

FortiGate katram klientam VDOM mēs rakstām tÄ«kla droŔības politiku, iestatām piekļuves ierobežojumus un konfigurējam satiksmes pārbaudi. Mēs izmantojam vairākus FortiGate moduļus: 

  • IPS modulis skenē trafiku, lai atrastu ļaunprātÄ«gu programmatÅ«ru un novērÅ” ielauÅ”anos;
  • antivÄ«russ aizsargā paÅ”us galddatorus no ļaunprātÄ«gas programmatÅ«ras un spiegprogrammatÅ«ras;
  • tÄ«mekļa filtrÄ“Å”ana bloķē piekļuvi neuzticamiem resursiem un vietnēm ar ļaunprātÄ«gu vai nepiemērotu saturu;
  • UgunsmÅ«ra iestatÄ«jumi var ļaut lietotājiem piekļūt internetam tikai noteiktām vietnēm. 

Dažreiz klients vēlas patstāvÄ«gi pārvaldÄ«t darbinieku piekļuvi vietnēm. Biežāk bankas nāk ar Ŕādu pieprasÄ«jumu: droŔības dienesti pieprasa, lai piekļuves kontrole paliktu uzņēmuma pusē. Šādi uzņēmumi paÅ”i uzrauga satiksmi un regulāri veic izmaiņas politikā. Å ajā gadÄ«jumā mēs vērÅ”am visu trafiku no FortiGate uz klientu. Lai to izdarÄ«tu, mēs izmantojam konfigurētu saskarni ar uzņēmuma infrastruktÅ«ru. Pēc tam klients pats konfigurē noteikumus piekļuvei korporatÄ«vajam tÄ«klam un internetam. 

Notikumus vērojam stendā. Kopā ar FortiGate mēs izmantojam FortiAnalyzer, Fortinet baļķu savācēju. Ar tās palÄ«dzÄ«bu mēs vienuviet apskatām visus notikumu žurnālus VDI, atrodam aizdomÄ«gas darbÄ«bas un izsekojam korelācijas. 

Viens no mÅ«su klientiem savā birojā izmanto Fortinet produktus. Å im nolÅ«kam mēs konfigurējām žurnālu augÅ”upielādi, lai klients varētu analizēt visus biroja iekārtu un virtuālo galddatoru droŔības notikumus.

Kā aizsargāt virtuālos galddatorus

No zināmiem draudiem. Ja klients vēlas patstāvÄ«gi pārvaldÄ«t pretvÄ«rusu aizsardzÄ«bu, mēs papildus instalējam Kaspersky Security virtuālajām vidēm. 

Å is risinājums labi darbojas mākonÄ«. Mēs visi esam pieraduÅ”i, ka klasiskais Kaspersky antivÄ«russ ir ā€œsmagsā€ risinājums. Turpretim Kaspersky Security for Virtualization neielādē virtuālās maŔīnas. Visas vÄ«rusu datu bāzes atrodas serverÄ«, kas izdod spriedumus visām mezgla virtuālajām maŔīnām. Virtuālajā darbvirsmā ir instalēts tikai gaismas aÄ£ents. Tas nosÅ«ta failus uz serveri verifikācijai. 

Å Ä« arhitektÅ«ra vienlaikus nodroÅ”ina failu aizsardzÄ«bu, interneta aizsardzÄ«bu un aizsardzÄ«bu pret uzbrukumiem, neapdraudot virtuālo maŔīnu veiktspēju. Å ajā gadÄ«jumā klients var patstāvÄ«gi ieviest izņēmumus failu aizsardzÄ«bai. Mēs palÄ«dzam ar risinājuma pamata uzstādÄ«Å”anu. Par tā Ä«paŔībām mēs runāsim atseviŔķā rakstā.

No nezināmiem draudiem. Lai to izdarÄ«tu, mēs savienojam FortiSandbox ā€“ Fortinet ā€œsmilÅ”u kastiā€. Mēs to izmantojam kā filtru, ja antivÄ«russ nepalaiž garām nulles dienas draudus. Pēc faila lejupielādes mēs vispirms to skenējam ar antivÄ«rusu un pēc tam nosÅ«tām uz smilÅ”u kasti. FortiSandbox emulē virtuālo maŔīnu, palaiž failu un novēro tā darbÄ«bu: kādiem reÄ£istra objektiem tiek piekļūts, vai tas sÅ«ta ārējus pieprasÄ«jumus utt. Ja fails darbojas aizdomÄ«gi, smilÅ”kastes virtuālā maŔīna tiek dzēsta un ļaunprātÄ«gais fails nenonāk lietotāja VDI. 

Kā izveidot droŔu savienojumu ar VDI

Mēs pārbaudām ierÄ«ces atbilstÄ«bu informācijas droŔības prasÄ«bām. KopÅ” attālinātā darba sākuma klienti ir vērsuÅ”ies pie mums ar lÅ«gumiem: nodroÅ”ināt lietotāju droÅ”u darbÄ«bu no saviem personālajiem datoriem. JebkurÅ” informācijas droŔības speciālists zina, ka mājas ierīču aizsardzÄ«ba ir sarežģīta: jÅ«s nevarat instalēt nepiecieÅ”amo antivÄ«rusu vai piemērot grupas politikas, jo tas nav biroja aprÄ«kojums. 

Pēc noklusējuma VDI kļūst par droÅ”u ā€œslāniā€ starp personisko ierÄ«ci un korporatÄ«vo tÄ«klu. Lai aizsargātu VDI no lietotāja maŔīnas uzbrukumiem, mēs atspējojam starpliktuvi un aizliedzam USB pārsÅ«tÄ«Å”anu. Taču tas nepadara paÅ”a lietotāja ierÄ«ci droÅ”u. 

Mēs atrisinām problēmu, izmantojot FortiClient. Å is ir galapunkta aizsardzÄ«bas rÄ«ks. Uzņēmuma lietotāji instalē FortiClient savos mājas datoros un izmanto to, lai izveidotu savienojumu ar virtuālo darbvirsmu. FortiClient vienlaikus atrisina 3 problēmas: 

  • kļūst par lietotāja piekļuves ā€œvienu loguā€;
  • pārbauda, ā€‹ā€‹vai jÅ«su personālajam datoram ir antivÄ«russ un jaunākie OS atjauninājumi; 
  • izveido VPN tuneli droÅ”ai piekļuvei. 

Darbinieks iegÅ«st piekļuvi tikai tad, ja ir nokārtojis verifikāciju. Tajā paŔā laikā paÅ”i virtuālie galddatori nav pieejami no interneta, kas nozÄ«mē, ka tie ir labāk aizsargāti pret uzbrukumiem. 

Ja uzņēmums vēlas pats pārvaldÄ«t galapunktu aizsardzÄ«bu, mēs piedāvājam FortiClient EMS (Endpoint Management Server). Klients var konfigurēt darbvirsmas skenÄ“Å”anu un ielauÅ”anās novērÅ”anu, kā arÄ« izveidot balto adreÅ”u sarakstu. 

Autentifikācijas faktoru pievienoÅ”ana. Pēc noklusējuma lietotāji tiek autentificēti, izmantojot Citrix netscaler. ArÄ« Å”eit mēs varam uzlabot droŔību, izmantojot daudzfaktoru autentifikāciju, kuras pamatā ir SafeNet produkti. Å Ä« tēma ir pelnÄ«jusi Ä«paÅ”u uzmanÄ«bu, par to mēs arÄ« runāsim atseviŔķā rakstā. 

Šādu pieredzi darbā ar dažādiem risinājumiem esam uzkrājuÅ”i aizvadÄ«tā darba gada laikā. VDI pakalpojums tiek konfigurēts atseviŔķi katram klientam, tāpēc mēs izvēlējāmies elastÄ«gākos rÄ«kus. Iespējams, tuvākajā laikā pievienosim vēl ko un dalÄ«simies pieredzē.

7.oktobrÄ« plkst.17.00 mani kolēģi stāstÄ«s par virtuālajiem galddatoriem vebinārā ā€œVai nepiecieÅ”ams VDI, jeb kā organizēt attālināto darbu?ā€
Pierakstīties, ja vēlaties apspriest, kad VDI tehnoloģija ir piemērota uzņēmumam un kad labāk izmantot citas metodes.

Avots: www.habr.com

Pievieno komentāru