Numri i përdoruesve që ndërrrojnë infrastrukturën e tyre IT në cloud publik po rritet. Megjithatë, nëse kontrolli antivirus në infrastrukturën e klientit është i pamjaftueshëm, lindin rreziqe serioze kibernetike. Praktika tregon se deri në 80% të viruseve ekzistues mund të jetojnë shumë mirë në mjedisin virtual. Në këtë post, do të flasim se si të mbrojmë burimet IT në cloud publik dhe pse antivirusët tradicionalë nuk janë krejtësisht të përshtatshëm për këto qëllime.

Së pari, le të flasim se si arritëm në përfundimin se mjetet tradicionale të mbrojtjes antivirus nuk janë të përshtatshme për cloud publik dhe se kërkohen qasje të tjera për mbrojtjen e burimeve.
Së pari, në përgjithësi, ofruesit e shërbimeve sigurojnë masat e nevojshme për të garantuar mbrojtjen e platformave të tyre cloud në një nivel të lartë. Për shembull, ne në #CloudMTS analizojmë gjithë trafikun rrjetor, monitorojmë loget e sistemeve të sigurisë së cloud-it tonë dhe kryejmë teste penetrimi rregullisht. Segmentet e cloud-it që u jepen klientëve të veçantë gjithashtu duhet të jenë të mbrojtura në mënyrë të sigurt.
Së dyti, varianti klasik i luftës kundër rreziqeve kibernetike përfshin instalimin e antivirusit dhe mjeteve të menaxhimit të tij në secilën makinë virtuale. Megjithatë, për numrin e madh të makinave virtuale, kjo praktikë mund të jetë joefikase dhe të kërkojë shumë burime llogaritëse, duke ngarkuar kështu infrastrukturën e klientit dhe duke reduktuar performancën totale të cloud-it. Kjo ka qenë një pretekst kryesor për të kërkuar qasje të reja për ndërtimin e mbrojtjes efektive antivirus në makinat virtuale të klientëve.
Përveç kësaj, shumica e zgjidhjeve antivirus në treg nuk janë të përshtatura për të zgjidhur detyrat e mbrojtjes së burimeve IT në një mjedis cloud publik. Në përgjithësi, ato përbëjnë zgjidhje të mëdha EPP (Platforma e Mbrojtjes së Pikave), të cilat gjithashtu nuk ofrojnë mundësi personalizimi të nevojshme nga ana e klientëve të ofruesit të cloud-it.
Duket e qartë se zgjidhjet tradicionale antivirus nuk janë të përshtatshme për punën në cloud, pasi ato ngarkojnë seriozisht infrastrukturen virtuale gjatë përditësimeve dhe skanimeve, gjithashtu nuk kanë nivelet e nevojshme të menaxhimit të rolit dhe konfigurimeve. Më pas, do të shqyrtojmë me detaje arsyet se pse cloud-i ka nevojë për qasje të reja në mbrojtjen antivirus.
ĂfarĂ« duhet tĂ« dijĂ« njĂ« antivirus nĂ« cloud publik
Le të përqendrohemi në specifikën e punës në një mjedis virtual:
Efektiviteti i pĂ«rditĂ«simeve dhe kontrolleve masive sipas njĂ« orari. NĂ«se njĂ« numĂ«r tĂ« madh makinĂ« virtuelle, qĂ« pĂ«rdorin antivirus tradicional, nisin njĂ« pĂ«rditĂ«sim nĂ« tĂ« njĂ«jtĂ«n kohĂ«, cloud-i do tĂ« pĂ«rjetojĂ« njĂ« âstuhieâ pĂ«rditĂ«simesh. Kapaciteti i hostit ESXi, ku janĂ« akomoduar disa makina virtuale, mund tĂ« mos jetĂ« i mjaftueshĂ«m pĂ«r tĂ« pĂ«rballuar fluksin e detyrave tĂ« ngjashme qĂ« nisen si parazgjedhje. Nga perspektiva e ofruesit tĂ« cloud-it, njĂ« problem i tillĂ« mund tĂ« çojĂ« nĂ« ngarkesa tĂ« mĂ«tejshme pĂ«r njĂ« seri hostesh ESXi, duke rezultuar pĂ«rfundimisht nĂ« rĂ«nien e performancĂ«s sĂ« infrastrukturĂ«s virtuale tĂ« cloud-it. Kjo mund tĂ« ndikojĂ« gjithashtu nĂ« performancĂ«n e makinave virtuale tĂ« klientĂ«ve tĂ« tjerĂ«. NjĂ« situatĂ« e ngjashme mund tĂ« ndodhĂ« gjatĂ« fillimit tĂ« skanimeve masive: trajtimi i njĂ« sĂ«rĂ« kĂ«rkesash tĂ« ngjashme nga pĂ«rdorues tĂ« ndryshĂ«m do tĂ« ndikojĂ« negativisht nĂ« performancĂ«n e pĂ«rgjithshme tĂ« cloud-it. Me njĂ« shkallĂ« tĂ« madhe probabiliteti, ulja e performancĂ«s sĂ« ruajtjes do t'iu ndodhi tĂ« gjithĂ« klientĂ«ve. Ngarkesat e tilla tĂ« shkallĂ«zuara nuk janĂ« tĂ« kĂ«ndshme pĂ«r asnjĂ«rin, as pĂ«r ofruesin, as pĂ«r klientĂ«t, pasi ato ndikojnĂ« tek âtĂ« afĂ«rtitâ nĂ« cloud. Nga kjo pikĂ«pamje, antivirusĂ«t tradicionalĂ« mund tĂ« pĂ«rbĂ«jnĂ« njĂ« problem tĂ« madh.
KarantenĂ« e sigurt. NĂ«se sistemi zbulon njĂ« skedar ose dokument qĂ« mund tĂ« jetĂ« i infektuar me virus, ai dĂ«rgohet nĂ« karantin. Sigurisht, skedari i infektuar mund tĂ« fshihet menjĂ«herĂ«, por kjo shpesh nuk Ă«shtĂ« e pranueshme pĂ«r shumicĂ«n e kompanive. AntivirusĂ«t enterprise pĂ«r korporata, qĂ« nuk janĂ« adaptuar pĂ«r tĂ« punuar nĂ« cloud-in e ofruesit, zakonisht kanĂ« njĂ« zonĂ« tĂ« pĂ«rbashkĂ«t karantine â ku çdo objekt i infektuar pĂ«rfundon. PĂ«r shembull, ata tĂ« zbuluar nĂ« kompjuterĂ«t e pĂ«rdoruesve tĂ« kompanisĂ«. KlientĂ«t e ofruesit cloud
Politikat e sigurimeve individuale. Ădo klient nĂ« cloud Ă«shtĂ« njĂ« kompani e veçantĂ«, departamenti IT i sĂ« cilĂ«s vendos politikat e veta tĂ« sigurimit. PĂ«r shembull, administratorĂ«t pĂ«rcaktojnĂ« rregullat e skanimit dhe orarin e kontrollimeve antivirus. Pas kĂ«saj, çdo organizatĂ« duhet tĂ« ketĂ« qendrĂ«n e saj tĂ« menaxhimit pĂ«r t'i konfigurouar politikat e antivirusit. NĂ« tĂ« njĂ«jtĂ«n kohĂ«, cilĂ«simet e vendosura nuk duhet tĂ« ndikojnĂ« nĂ« klientĂ«t e tjerĂ« tĂ« cloud-it, dhe ofruesi duhet tĂ« ketĂ« mundĂ«sinĂ« pĂ«r tĂ« verifikuar se, pĂ«r shembull, pĂ«rditĂ«simet e antivirusit po kalojnĂ« siç duhet pĂ«r tĂ« gjitha makinat virtuale tĂ« klientit.
Organizimi i faturimit dhe licencimi. Modeli cloud karakterizohet nga fleksibiliteti dhe parashikon pagesĂ«n vetĂ«m tĂ« sasisĂ« sĂ« burimeve IT qĂ« Ă«shtĂ« pĂ«rdorur nga porositĂ«si. NĂ«se ka njĂ« nevojĂ«, pĂ«r shembull, pĂ«r shkak tĂ« faktorĂ«ve sezonalĂ«, atĂ«herĂ« sasia e burimeve mund tĂ« rritet ose zvogĂ«lohet shpejt â gjithçka sipas nevojave aktuale pĂ«r kapacitetin e llogarive. AntivirusĂ«t tradicionalĂ« nuk janĂ« aq tĂ« fleksibĂ«l â zakonisht, klienti blen njĂ« licencĂ« pĂ«r njĂ« vit pĂ«r njĂ« numĂ«r tĂ« caktuar tĂ« pĂ«rcaktuar mĂ« parĂ«. servera ose qĂ« pĂ«rdoruesit e cloud-it rregullisht ndĂ«rronin dhe lidhin makina virtuale tĂ« tjera nĂ« varĂ«si tĂ« nevojave tĂ« tyre aktuale - prandaj, licencat antivirus duhet tĂ« mbĂ«shtesin njĂ« model tĂ« tillĂ«.
Pyetja e dytë është se për çfarë saktësisht do të zgjerohet licenca. Antivirs tradicional licencohet në bazë të numrit të serverëve ose stacioneve të punës. Licencat sipas numrit të makinave virtuale të mbrojtura nuk janë plotësisht të përshtatshme në kuadër të modelit cloud. Klienti mund të krijojë çdo numër të përshtatshëm të makinave virtuale nga burimet e disponueshme, për shembull, pesë ose dhjetë makina. Ky numër për shumicën e klientëve nuk është i përhershëm dhe ndjekja e ndryshimeve të tij për ne, si ofrues, është e pamundur. Licencimi sipas CPU-së nuk ka mundësi teknike: klientët marrin procesorë virtualë (vCPU), mbi të cilët duhet të bëhet licencimi. Kështu, modeli i ri i mbrojtjes antivirus duhet të supozojë mundësinë për përcaktimin nga ana e klientit të numrit të nevojshëm të vCPU-ve, për të cilat do të merrnin licencat antivirus.
Përputhshmëria me ligjin. Një pikë e rëndësishme, pasi zgjidhjet e aplikuara duhet të përmbushin kërkesat e rregullatorit. Për shembull, shpesh 'banorët' e cloud-it punojnë me të dhëna personale. Në një rast të tillë, ofruesi duhet të ketë një segment të veçantë të cloud-it të certifikuar, i cili plotësisht përputhet me kërkesat e ligjit 'Për të Dhënat Personale'. Kështu, kompanitë nuk kanë nevojë të 'ndërtojnë' vetë të gjithë sistemin për punë me të dhëna personale: të blejnë pajisje të certifikuara, t'i lidhen dhe t'i konfiguroni, të kalojnë të vërtetimin. Për mbrojtjen kibernetike të IPD-së për këta klientë, antivirusi gjithashtu duhet të përmbushë kërkesat e legjislacionit rus, të ketë një certifikatë FSTEK.
Kemi shqyrtuar kriteret e detyrueshme, të cilat mbrojtja antivirus duhet të përmbushë në cloud-in publik. Më pas, do të ndajmë përvojën tonë rreth përshtatjes së zgjidhjes antivirus për punë në cloud-in e ofruesit.
Si mund të sjellim antivirusin dhe cloud-in në harmoni
Siç ka treguar përvoja jonë, zgjedhja e një zgjidhjeje sipas përshkrimit dhe dokumentacionit është një gjë, ndërsa implementimi i saj në praktikë në një mjedis cloud që funksionon tashmë është një sfidë krejtësisht tjetër. Do të tregojmë se çfarë kemi bërë në praktikë dhe si e kemi adaptuar antivirusin për të punuar në cloud-in publik të ofruesit. Shkaktari i zgjidhjes antivirus ishte Kaspersky, i cili ka në portofolin e tij zgjidhje për mbrojtjen antivirus në mjediset cloud. Ne zgjodhëm "Kaspersky Security për mjediset virtuale" (Agjenti Lehtësues).
Ajo përfshin një konsolë të vetme Kaspersky Security Center. Agjenti Lehtësues dhe makinat virtuale të sigurisë (SVM, Security Virtual Machine) dhe serveri i integrimit KSC.
Pasi studiuam arkitekturën e zgjidhjes Kaspersky dhe bëmë testet e para së bashku me inxhinierët e ofruesit, u shfaq një pyetje për integrimin e shërbimit në cloud. Implementimi i parë u realizua me përpjekje të përbashkëta në platformën cloud në Moskë. Dhe ja çfarë kuptuam.
Për të minimizuar trafikun rrjetor, u vendos që në çdo host ESXi të vendoset SVM dhe të "lidhet" SVM me hostet ESXi. Në këtë rast, agjentët lehtësues të makinave virtuale të mbrojtura i drejtohen SVM të atij hosti ESXi, ku ato janë aktivizuar. Për KSC-në kryesore u zgjodh një tenanti administrativ i veçantë. Si pasojë, KSC-të nënshtruese vendosen në tenanat e secilit klient dhe i drejtohen KSC-së më të lartë, e cila ndodhet në segmentin e menaxhimit. Ky model lejon zgjidhjen e shpejtë të problemeve që lindin në tenanat e klientëve.
Përveç problemeve me ngritjen e komponentëve të zgjidhjes antivirus, përballemi me detyrën e organizimit të bashkëpunimit rrjetor përmes krijimit të VxLAN-ve shtesë. Dhe ndonëse zgjidhja ishte fillimisht e destinuar për klientët enterprise me cloud të privuar, me ndihmën e zgjuarsisë inxhinierike dhe fleksibilitetin teknologjik NSX Edge, arritëm të zgjidhim të gjitha problemet që lidhen me ndarjen e tenanëve dhe licencimin.
Ne punuam ngushtĂ« me inxhinierĂ«t e Kaspersky. GjatĂ« analizĂ«s sĂ« arkitekturĂ«s sĂ« zgjidhjes nĂ« lidhje me bashkĂ«punimin rrjetor midis komponenteve tĂ« sistemit, u vendos se, pĂ«rveç aksesi nga agjentĂ«t lehtĂ«sues nĂ« SVM, ishte gjithashtu e nevojshme njĂ« feedback â nga SVM nĂ« agjentĂ«t lehtĂ«sues. Kjo lidhje rrjetore Ă«shtĂ« e pamundur nĂ« njĂ« mjedis multitenant pĂ«r shkak tĂ« mundĂ«sisĂ« sĂ« ekzistencĂ«s sĂ« konfigurimeve tĂ« ngjashme rrjetore tĂ« makinave virtuale nĂ« tenana tĂ« ndryshĂ«m tĂ« cloud-it. Prandaj, me kĂ«rkesĂ«n tonĂ«, kolegĂ«t nga ofruesi rishikuan mekanizmin e bashkĂ«punimit rrjetor midis agjentit lehtĂ«sues dhe SVM nĂ« aspektin e pĂ«rjashtimit tĂ« nevojĂ«s pĂ«r lidhjen rrjetore nga SVM nĂ« agjentĂ«t lehtĂ«sues.
Pasi zgjidhja u zhvillua dhe u testua në platformën cloud në Moskë, ne e shpërndamë atë në të gjitha platformat e tjera, duke përfshirë segmentin e akredituar të cloud-it. Tani shërbimi është në dispozicion në të gjitha rajonet e vendit.
Arkitektura e zgjidhjes së sigurisë në kuadër të qasjes së re
Skema e përgjithshme e funksionimit të zgjidhjes antivirus në një mjedis cloud publik duket si më poshtë:

Skema e funksionimit të zgjidhjes antivirus në një mjedis cloud publik #CloudMTS
Do të përshkruajmë karakteristikat e funksionimit të elementeve të veçantë të zgjidhjes në cloud:
⹠Konsola e vetme, e cila lejon klientët të menaxhojnë në mënyrë qendrore sistemin mbrojtës: të nisin kontrollime, të monitorojnë përditësimet dhe të vëzhgojnë zonat e karantinës. Ka mundësi për të konfiguruar politika të veçanta sigurie në përputhje me segmentin e tyre.
Duhet theksuar se, ndonĂ«se jemi ofrues shĂ«rbimi, ne nuk ndĂ«rhyjmĂ« nĂ« konfigurimet qĂ« vendosen nga klientĂ«t. E vetmja gjĂ« qĂ« mund tĂ« bĂ«jmĂ« Ă«shtĂ« tĂ« rikthejmĂ« politikĂ«n e sigurisĂ« nĂ« standardet nĂ« rast nevoje pĂ«r rikonfigurim. PĂ«r shembull, kjo mund tĂ« nevojitet nĂ«se klienti aksidentalisht e ka ashpĂ«rsuar ose ndjeshĂ«m e ka zbutur atĂ«. Kompania gjithmonĂ« mund tĂ« ketĂ« qendrĂ«n e menaxhimit me politikat e defafltuara, tĂ« cilat mĂ« pas mund t'i konfigurojĂ« vetĂ«. NjĂ« nga disavantazhet e Kaspersky Security Center Ă«shtĂ« se aktualisht platforma Ă«shtĂ« e disponueshme vetĂ«m pĂ«r sistemin operativ Microsoft. MegjithatĂ«, agjentĂ«t lehtĂ«sues mund tĂ« punojnĂ« si me makinĂ«n Windows ashtu dhe me ato Linux. SidoqoftĂ«, nĂ« "Laboratorin Kaspersky" premtojnĂ« se nĂ« njĂ« tĂ« ardhme tĂ« afĂ«rt KSC do tĂ« funksionojĂ« gjithashtu nĂ«n sistemin operativ Linux. NjĂ« nga funksionet e rĂ«ndĂ«sishme tĂ« KSC Ă«shtĂ« mundĂ«sia e menaxhimit tĂ« karantinĂ«s. Ădo kompani-klient nĂ« cloud-in tonĂ« ka karantinĂ« personale. Ky qasje pĂ«rjashton situatat, ku njĂ« dokument i infektuar me virus rastĂ«sisht shfaqet nĂ« shikimin e gjĂ«rĂ«, siç do tĂ« ndodhte me njĂ« antivirus tradicional tĂ« korporatĂ«s me njĂ« karantinĂ« tĂ« pĂ«rbashkĂ«t.
⹠Agjentët e lehtë. Në kuadër të modelit të ri, për çdo makinë virtuale instalohet një agjent i lehtë Kaspersky Security. Kjo e bën të mundur që të mos ruhet baza e të dhënave antivirus në çdo VM, duke reduktuar kështu hapësirën e diskut të zënë. Shërbimi është i integruar me infrastrukturën e cloud-it dhe punon përmes SVM, duke rritur densitetin e makinave virtuale në hostin ESXi dhe performancën e gjithë sistemit cloud. Agjenti i lehtë krijon një radhë detyrash për secilën makinë virtuale: të kontrollohet sistemi i dosjeve, memoria etj. Mirëpo, për kryerjen e këtyre operacioneve është përgjegjës SVM, për të cilin do flasim më vonë. Po ashtu, agjenti kryen funksione të një firewalle, kontrollon politikat e sigurisë, dërgon skedarët e infektuar në karantinë dhe monitoron shëndetin e përgjithshëm të sistemit operativ ku është instaluar. Të gjitha këto mund të menaxhohen përmes konsolës së përbashkët të përmendur më parë.
âą Makina Virtuale tĂ« SigurisĂ«. TĂ« gjitha detyrat qĂ« kĂ«rkojnĂ« burime (pĂ«rditĂ«simet e bazave antivirus, kontrollimet sipas orarit) pĂ«rfshihen nga njĂ« MakinĂ« Virtuale tĂ« SigurisĂ« (SVM) e veçantĂ«. Ajo Ă«shtĂ« pĂ«rgjegjĂ«se pĂ«r funksionimin e motorit antivirus dhe bazave tĂ« tij. Infrastruktura IT e kompanisĂ« mund tĂ« pĂ«rfshijĂ« disa SVM. Ky qasje rrit besueshmĂ«rinĂ« e sistemit â nĂ«se ndonjĂ« makinĂ« dĂ«shton dhe nuk pĂ«rgjigjet pĂ«r tridhjetĂ« sekonda, agjentĂ«t automatikisht fillojnĂ« tĂ« kĂ«rkojnĂ« njĂ« tjetĂ«r.
⹠Serveri i integrimit KSC. Një nga komponentët kryesorë të KSC-së, i cili emëron agjentët e lehtë të SVM, duke u bazuar në algoritmin e caktuar në konfigurimin e tij, si dhe monitoron disponueshmërinë e SVM. Kështu, ky modul programor siguron balancimin e ngarkesës në të gjitha SVM e infrastrukturës cloud.
Algoritmi i punës në cloud: ulja e ngarkesës në infrastrukturë
Në përgjithësi, algoritmi i punës së antivirusit mund të paraqitet si më poshtë. Agjenti tërheq një skedar në makinën virtuale dhe e kontrollon atë. Rezultati i kontrollit ruhet në një bazë të centralizuar të verdiktit SVM (e quajtur Shared Cache), çdo regjistrim në të identifikon një mostër unike të skedarit. Ky qasje lejon të sigurohet që i njëjti skedar të mos kontrollohet disa herë radhazi (p.sh., nëse është hapur në makina të ndryshme virtuale). Skedari skanohet përsëri vetëm nëse janë bërë ndryshime në të ose kontrolli është inicuar manualisht.

Realizimi i zgjidhjes antivirus në cloud të ofruesit
Në imazh, tregohet një skemë e përgjithshme e realizimit të zgjidhjes në cloud. Në zonën menaxhuese të cloud-it është vendosur Kaspersky Security Center, ndërsa në çdo host ESXi përmes serverit të integrimit KSC është hapur një SVM individuale (çdo host ESXi lidhet me SVM-në e tij përmes konfigurimeve të veçanta në VMware vCenter Server). Klientët punojnë në segmentet e tyre të cloud-it, ku vendosen makinat virtuale me agjentë. Ato menaxhohen përmes serverave individuale KSC, të varur nga KSC kryesor. Në rast se është e nevojshme mbrojtja e një sërë të vogël makinash virtuale (deri në 5), klientit mund t'i jepet akses në konsolën virtuale të një serveri të veçantë KSC. Ndërveprimi në rrjet ndërmjet KSC-ve të klientëve dhe KSC kryesor, si dhe ndërmjet agjentëve të lehtë dhe SVM, realizohet përmes NAT përmes ruterëve virtualë EdgeGW të klientëve.
Sipas vlerësimeve tona dhe rezultateve të provave të kolegëve në ofrues, Agjenti i lehtë ul ngarkesën në infrastrukturën virtuale të klientëve me rreth 25% (kur e krahasojmë me një sistem që përdor software antivirus tradicional). Konkretisht, antivirus standard Kaspersky Endpoint Security (KES) për mjediset fizike konsumon pothuajse dy herë më shumë kohë procesori të serverit (2,95%), se ndihmesa për virtualizim e bazuar në agjentët e lehtë (1,67%).

Grafiku i krahasimit të ngarkesës në procesor
NjĂ« situatĂ« e ngjashme vĂ«rehet me frekuencĂ«n e aksesit nĂ« disk pĂ«r shkrim: pĂ«r antivirusin klasik ajo Ă«shtĂ« 1011 IOPS, pĂ«r antivirusin cloud â 671 IOPS.

Grafiku i krahasimit të frekuencës së aksesit në disk
Fitimi në performancë lejon mbajtjen e stabilitetit të infrastrukturës dhe përdorimin më efikas të kapacitetit llogaritar. Për shkak të adaptimit për punën në ambientin publik cloud, zgjidhja nuk ul performancën e cloud-it: ajo realizon kontrollin e centralizuar të skedareve dhe ngarkimin e përditësimeve, duke shpërndarë ngarkesën. Kjo do të thotë se, nga njëra anë, nuk do të kalohen kërcënimet që janë relevante për infrastrukturën cloud, dhe nga ana tjetër, në mesatare do të ulen kërkesat për burimet e makinave virtuale me rreth 25% krahasuar me antivirusin tradicional.
Fuqishmëria e të dyja zgjidhjeve është shumë e ngjashme: më poshtë është një tabelë krahasuese. Megjithatë, në re, siç e tregojnë rezultatet e testimeve të cekura më lart, është më e optimizuar të përdoret një zgjidhje për mjedise virtuale.

Për tarifimin brenda qasjes së re. Ne vendosëm të përdorim një model që lejon marrjen e licencave sipas numrit të vCPU. Kjo do të thotë se numri i licencave do të jetë i barabartë me numrin e vCPU. Antivirusin mund ta provoni duke lënë një kërkesë. .
Në materialin e ardhshëm lidhur me temën e cloud-it, ne do të flasim për evoluimin e WAF-ve në re dhe se çfarë është më e mira të zgjidhni: harduer, software apo re.
Teksti është përgatitur nga punonjësit e ofruesit të shërbimeve në re #CloudMTS: Denis Myagkov, arkitekt kryesor dhe Alexey Afanasyev, menaxher për zhvillimin e produkteve të sigurisë informatike.
Burimi: habr.com
