Sihtojmë si i mbrojmë desktopet virtuale të klientëve nga viruset, spiunët dhe sulmet

Këtë vit, shumë kompani u nxitën për të kaluar në punë nga distanca. Disa klientëve ne i ndihmuam të organizonin më shumë se njëqind vende pune të largëta brenda një jave. Ishte e rëndësishme ta bënim këtë jo vetëm shpejt, por edhe në mënyrë të sigurt. Teknologjia VDI ndihmoi në shpërndarjen e politikave të sigurisë për të gjitha vendet e punës dhe në mbrojtjen nga humbjet e të dhënave. 

Në këtë artikull do të flas për mënyrën se si funksionon shërbimi ynë i desktopëve virtualë mbi bazën e Citrix VDI nga perspektiva e sigurisë informatike. Do të tregoj se çfarë bëjmë për të mbrojtur desktopet e klientëve nga kërcënime të jashtme si ransomware ose sulmet e targetuara. 

Sihtojmë si i mbrojmë desktopet virtuale të klientëve nga viruset, spiunët dhe sulmet

Cilat janë problemet e sigurisë që ne zgjidhim 

Ne kemi identifikuar disa kërcënime kryesore për shërbimin. Nga njëra anë, desktopi virtual rrezikon të infektohet nga kompjuteri i përdoruesit. Nga ana tjetër, ka rrezikun të dalë nga desktopi virtual në hapësirën e hapur të internetit dhe të shkarkojë një skedar të infektuar. Edhe nëse kjo ndodh, nuk duhet të ndikojë në tërë infrastrukturën. Prandaj, gjatë krijimit të shërbimit, ne trajtuam disa detyra: 

  • Mbrojtja e gjithë skenës VDI nga kërcënimet e jashtme.
  • Izolimi i klientëve nga njëri-tjetri.
  • Mbrojtja e vetë desktopëve virtualë. 
  • Konektim të sigurt për përdoruesit nga çdo pajisje.

Bërthama e mbrojtjes është FortiGate – një firewall i gjeneratës së re nga Fortinet. Ai kontrollon trafikun e skenës VDI, siguron një infrastrukturë të izoluar për çdo klient dhe mbron nga dobësitë në anën e përdoruesit. Mundësitë e tij janë të mjaftueshme për të zgjidhur shumicën e çështjeve të sigurisë informative. 

Por, nëse kompania ka kërkesa speciale për sigurinë, ne ofrojmë mundësi shtesë: 

  • Organizojmë një lidhje të sigurt për punë nga kompjuterët shtëpiakë.
  • Sigurojmë qasje për analizë të pavarur të regjistrave të sigurisë.
  • Ofron menaxhimin e mbrojtjes antivirus në desktopet.
  • Mbrojmë nga dobësitë e 'ditës së zero'. 
  • Konfiguroni autentikimin me shumë faktorë për mbrojtje shtesë nga lidhjet e paautorizuara.

Do të tregoj më shumë se si zgjidhëm problemet. 

Si mbrojmë ambientin dhe sigurojmë sigurinë e rrjetit

Segmentojmë pjesën e rrjetit. Në ambient, ne ndajnë një segment menaxhimi të mbyllur për menaxhimin e të gjitha burimeve. Segmenti i menaxhimit nuk është i aksesueshëm nga jashtë: në rast sulmi ndaj klientit, sulmuesit nuk do të mund të hyjnë aty. 

Mbrojtja sigurohet nga FortiGate. Ai kombinon funksionet e antivirusit, firewall-it dhe sistemit të parandalimit të sulmeve (intrusion prevention system, IPS). 

Për çdo klient krijojmë një segment të izoluara rrjeti për desktopet virtuale. Për këtë në FortiGate ka teknologjinë e domeneve virtuale, ose VDOM. Ajo lejon ndarjen e firewall-it në disa entitete virtuale dhe të caktojë për secilin klient VDOM të tij, i cili sillet si një firewall i veçantë. Po ashtu krijojmë një VDOM të veçantë për segmentin e menaxhimit.

Kështu duket skema:
Sihtojmë si i mbrojmë desktopet virtuale të klientëve nga viruset, spiunët dhe sulmet

Nuk ka lidhje rrjetore ndërmjet klientëve: çdo njeri jeton në VDOM-në e tij dhe nuk ndikon te tjetri. Pa këtë teknologji, do të duhej të ndanim klientët me rregulla të firewall-it, dhe kjo është e rrezikshme për shkak të faktorëve njerëzorë. Mund të krahasohet me një derë që duhet ta mbash gjithmonë të mbyllur. Me VDOM-in ne në fakt nuk lëmë "dyer" fare. 

Në një VDOM të veçantë, klienti ka adresimin dhe ruterin e tij. Prandaj, ndërthurja e intervaleve nuk bëhet problem për kompaninë. Klienti mund të bashkangjitë adresat IP të nevojshme për desktopet virtuale. Kjo është e përshtatshme për kompanitë e mëdha, të cilat kanë planet e veta IP. 

Ne zgjidhim çështjet e lidhshmërisë me rrjetin korporativ të klientit. Një detyrë e veçantë është lidhja e VDI me infrastrukturën e klientit. Nëse kompania ka sistemet korporative në Qendrën tonë të të Dhënave, mund të tërheqim thjesht një kabllo rrjeti nga pajisjet e saj te firewall-i. Por shpesh na ndodh të merremi me një vend të largët – një Qendër të Dhënash tjetër ose zyrën e klientit. Në këtë rast, ne mendojmë për një shkëmbim të sigurt me atë vend dhe ndërtojmë një site2site VPN me ndihmën e IPsec VPN. 

Skemat mund të jenë të ndryshme, në varësi të kompleksitetit të infrastrukturës. Diku mjafton të lidhet vetëm një rrjet zyre në VDI – atje mjafton rrugëzim statik. Në kompanitë e mëdha ka shumë rrjete që ndryshojnë vazhdimisht; këtu klienti ka nevojë për rrugëzim dinamik. Ne përdorim protokole të ndryshme: tashmë kemi pasur raste me OSPF (Open Shortest Path First), tunel GRE (Generic Routing Encapsulation) dhe BGP (Border Gateway Protocol). FortiGate mbështet protokollet rrjetore në VDOM të ndara, pa ndikuar në klientë të tjerë. 

Është e mundur të ndërtohet edhe një ГОСТ-VPN – enkriptim në bazë të mjeteve të certifikuara të kriptogjykimit nga FSB e RF. Për shembull, me ndihmën e zgjidhjeve të klasës KS1 në mjedisin virtual "С-Терра виртуальный шлюз" ose PAK ViPNet, APKSH "Континент", "С-Терра".

Konfigurojmë Politikat e Grupit. Ne shumëzojmë politikën grupore me klientin, e cila aplikohet në VDI. Këtu parimet e konfigurimit nuk ndryshojnë nga ato të politikave në zyrë. Ne konfigurjmë integrimin me Active Directory dhe delegojmë klientëve menaxhimin e disa politikave grupore. Administratorët e klientit mund të aplikojnë politikat mbi objektin Computer, menaxhojnë njësinë organizative në Active Directory dhe krijojnë përdorues. 

Në FortiGate, për secilin VDOM të klientëve, ne shkruajmë politikën e sigurisë rrjetit, vendosim kufizime akses dhe konfigurim të kontrollit të trafikut. Përdorim disa module FortiGate: 

  • moduli IPS kontrollon trafikun për malware dhe parandalon hyrjet e paautorizuara;
  • antivirusi mbron vetë desktopët nga malware dhe spyware;
  • filtrimi i ueb-it bllokon qasjen në burime të pasigurta dhe faqe me përmbajtje të dëmshme ose të papranueshme;
  • konfigurimet e murit të zjarrit mund të lejojnë përdoruesit të dalin në internet vetëm në disa faqe të caktuara. 

Herë pas here, klienti dëshiron të menaxhojë vetë aksesin e punonjësve në uebfaqe. Shpesh, kjo kërkesë vjen nga bankat: shërbimet e sigurisë kërkojnë që kontrolli i aksesit të mbetet në duar të kompanisë. Këto kompani monitorojnë vetë trafikun dhe rregullisht bëjnë ndryshime në politikat. Në këtë rast, e gjithë trafiku nga FortiGate e drejtojmë në drejtim të klientit. Për këtë përdorim një ndërfaqe të konfiguruar me infrastrukturën e kompanisë. Pas kësaj, klienti vendos vetë rregullat e aksesit në rrjetin e korporatës dhe në internet. 

Po vëzhgojmë ngjarjet në stendë. Së bashku me FortiGate, përdorim FortiAnalyzer – kolektorin e logeve nga Fortinet. Me ndihmën e tij shohim të gjitha regjistrat e ngjarjeve në VDI në një vend, gjejmë veprime të dyshimta dhe ndjekim korrelacionet. 

Një nga klientët tanë përdor produktet Fortinet në zyrën e tij. Për të, ne konfiguruan eksportin e logeve – kështu klienti mundi të analizohej të gjitha ngjarjet e sigurisë për makinat zyrtare dhe pamjet e punës virtuale.

Si i mbrojmë desktopet virtuale

Nga kërcënimet e njohura. Nëse klienti dëshiron të menaxhojë vetë mbrojtjen nga viruset, ne shtojmë Kaspersky Security për mjediset virtuale. 

Ky zgjidhje funksionon mirë në cloud. Të gjithë ne jemi mësuar me antivirusin klasik të Kaspersky, që është një zgjidhje "e rëndë". Ndryshe nga ai, Kaspersky Security për mjediset virtuale nuk ngarkon makinat virtuale. Të gjitha bazat e virusëve ndodhen në server, i cili jep vendime për të gjitha makinat virtuale të nyjës. Në desktopin virtual është instaluar vetëm një agjent i lehtë. Ai dërgon skedarët për kontroll në server. 

Kjo arkitekturë njëkohësisht siguron mbrojtje nga skedarët, mbrojtje nga interneti, mbrojtje nga sulmet dhe nuk e ul performancën e makinave virtuale. Në të njëjtën kohë, klienti mund të bëjë përjashtime në mbrojtjen nga skedarët. Ne ndihmojmë me konfigurimin e bazës së zgjidhjes. Për veçoritë e saj do të flasim në një artikull të veçantë.

Nga kërcënimet e panjohura. Për këtë, ne përcaktojmë FortiSandbox – "sandboxin" nga Fortinet. E përdorim atë si një filtër në rast se antivirusit i shpëton një kërcënim "zero-day". Pas shkarkimit të skedarit, së pari e kontrollojmë me antivirusin, dhe më pas e dërgojmë në "sandbox". FortiSandbox imiton një makinë virtuale, ekzekuton skedarin dhe vëzhgon sjelljen e tij: me cilat objekte në regjistrin e sistemit lidhet, nëse dërgon kërkesa jasht etj. Nëse skedari sillet në mënyrë të dyshimtë, makina virtuale në sandbox fshihet, dhe skedari i dëmshëm nuk arrin në VDI-në e përdoruesit. 

Si e konfiguroni lidhjen e sigurt në VDI

Kontrollojmë pajisjen për përputhshmërinë me kërkesat e sigurisë. Që nga fillimi i punës nga distanca, klientët na kanë kontaktuar me kërkesa: të sigurojnë funksionimin e sigurt të përdoruesve me kompjuterët e tyre personalë. Çdo specialist i sigurisë e di se mbrojtja e pajisjeve shtëpiake është e vështirë: nuk është e mundur të instalohet antivirus i nevojshëm apo të aplikohen politikat grupore, pasi këto nuk janë pajisje zyre. 

Në mënyrë të paracaktuar, VDI bëhet një "sipërfaqe" e sigurt midis pajisjes personale dhe rrjetit korporativ. Për të mbrojtur VDI nga sulmet nga makina e përdoruesit, ne çaktivizojmë kopjimin dhe ndalojmë kalimin e USB-ve. Por kjo nuk e bën pajisjen personale të sigurt vetë. 

Problemin e zgjidhim me FortiClient. Ky është një mjet për mbrojtjen e pikave të fundit (endpoint protection). Përdoruesit e kompanisë instalojnë FortiClient në kompjuterët e tyre të shtëpisë dhe me të lidhen me desktopin virtual. FortiClient zgjidh 3 detyra njëkohësisht: 

  • shërben si "dritarja e vetme" për qasje për përdoruesin;
  • kontrollon nëse kompjuteri personal ka antivirus dhe përditësimet e fundit të sistemit operativ; 
  • ndërton një tunel VPN për qasje të sigurt. 

Përpunuesi merr akses vetëm pasi kalon verifikimin. Deri atëherë, vetë desktopet virtuale nuk janë të aksesueshme nga interneti, dhe prandaj, janë më të mbrojtur nga sulmet. 

Nëse kompania dëshiron të menaxhojë vetë mbrojtjen e pikave të fundit, ne ofrojmë FortiClient EMS (Endpoint Management Server). Klienti mund të konfigurojë skanimin e desktopëve dhe parandalimin e ndërhyrjeve, duke formuar një listë të bardhë adresash. 

Shtojmë faktorët e autentikimit. Përdoruesit autentifikohen për default përmes Citrix netscaler. Këtu gjithashtu mund të forcojmë sigurinë me ndihmën e autentifikimit me shumë faktorë bazuar në produktet SafeNet. Ky temë meriton një vëmendje të veçantë, për të cilin do të flasim në një artikull të veçantë. 

Ky përvojë pune me zgjidhje të ndryshme e kemi grumbulluar gjatë vitit të fundit. Shërbimi VDI konfiguriohet veç separatisht për çdo klient, prandaj ne zgjodhëm mjete sa më fleksibile. Mundësisht, në të ardhmen e afërt do të shtojmë diçka tjetër dhe do të ndajmë përvojën tonë.

Më 7 tetor në 17:00 kolegët e mi do të flasin për desktopet virtuale në webinarin "A është i nevojshëm VDI, ose si të organizoni punën nga distanca?"
Regjistrohu, nëse dëshironi të bisedoni, kur teknologjia VDI i përshtatet kompanisë dhe kur është më mirë të përdoren mënyra të tjera.

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster