Mes klienët tanë përfshijnë kompani që përdorin zgjidhjet Kaspersky si standardin e korporatave dhe menaxhojnë vetë mbrojtjen nga virusi. Duket se shërbimi i desktopëve virtualë, ku ofruesi mbikëqyr antivirusin, nuk u përshtatet shumë. Sot do të tregoj se si klientët mund të menaxhojnë vetë mbrojtjen pa cënuar sigurinë e desktopëve virtualë.
Në ne tashmë kemi folur në përgjithësi se si mbrojmë desktopët virtualë të klientëve. Antivirus në kuadër të shërbimit VDI ndihmon në forcuar mbrojtjen e makinave në re dhe për ta kontrolluar atë vetë.
Në pjesën e parë të artikullit do të tregoj se si menaxhojmë zgjidhjen në re dhe do ta krahasoj performancën e Kaspersky «në re» me atë të zakonshme Endpoint Security. Pjesa e dytë do të jetë për mundësitë e menaxhimit të pavarur.

Si menaxhojmë zgjidhjen
Kjo është arkitektura e zgjidhjes në cloud e jonë. Për antivirusin ne kemi ndarë dy segmente rrjetesh:
- segmentin e klientëve, ku ndodhen vendet virtuale të punës së përdoruesve,
- segmenti i menaxhimit, ku ndodhet pjesa serverike e antivirusit.
Segmenti i menaxhimit mbetet nën kontrollin e inxhinierëve tanë, klienti nuk ka akses në këtë pjesë. Segmenti i menaxhimit përfshin serverin kryesor të administratës KSC, i cili përmban skedarët e licencave, çelësat për aktivizimin e vendet e punës së klientëve.
Kjo është se nga çfarë përbëhet zgjidhja sipas termave të «Laboratorit Kaspersky».
- NĂ« desktopĂ«t virtual tĂ« pĂ«rdoruesve instalohet agjenti i lehtĂ« (LA). Ai nuk merret me kontrollin e skedarĂ«ve, por i dĂ«rgon ata nĂ« SVM dhe pret «verdictin nga lart». Si rezultat, burimet e desktopit tĂ« pĂ«rdoruesit nuk harxhohen pĂ«r aktivitetin antivirus, dhe punonjĂ«sit nuk ankojnĂ« se «VDI Ă«shtĂ« ngadalĂ«suar».Â
- Një makinë virtuale mbrojtjeje (Security virtual machine, SVM)mbikëqyr. Kjo është një pajisje e dedikuar për sigurinë, në të cilën vendosen bazat e të dhënave të softuerëve të dëmshëm. Gjatë kontrollimeve, ngarkesa e punës bie mbi SVM: përmes saj agjenti i lehtë komunikon me server.
- qendrën sigurie Kaspersky (KSC) menaxhon makinat virtuale mbrojtëse. Kjo është një konsolë me cilësimet e detyrave dhe politikave që do të aplikohen në pajisjet përfundimtare.

Ky kjo skemë pune premton kursim deri në 30% të burimeve harduerike të kompjuterit të përdoruesit krahasuar me antivirusin në kompjuterin e përdoruesit. Le të shohim si funksionon në praktikë.
Për krahasim, kam marrë laptopin tim të punës me Kaspersky Endpoint Security të instaluar, kam nisur kontrollin dhe kam parë konsumimin e burimeve:
Â
Ja si është situata e njëjtë në desktopin virtual me karakteristika të ngjashme në infrastrukturën tonë. Memoria konsumon përafërsisht të njëjtën sasi, por ngarkesa CPU është dy herë më e ulët:

Vetë KSC është gjithashtu mjaft kërkues ndaj burimeve. Ne i dedikojmë
mjaftueshëm për të siguruar që administratori të mund të punojë rehat. Shikoni vetë:

ĂfarĂ« mbetet nĂ«n kontrollin e klientit
Tani që u përfunduam me detyrat nga anëtarët e ofruesit, tani do t'i japim klientit menaxhimin e mbrojtjes antivirus. Për këtë, ne krijojmë një server të nënshkruar KSC dhe e ngremë atë në segmentin e klientëve:

Do të hyjmë në konsolën e KSC të klientit dhe do të shohim cilat janë cilësimet për klientin në mënyrë default.
Monitorimi. NĂ« skedĂ«n e parĂ« shohim panelin e monitorimit. MenjĂ«herĂ« Ă«shtĂ« e qartĂ« se nĂ« cilat vende problematike duhen pĂ«rqendruar vĂ«mendjen:Â

Tani kalojmë te statistikat. Disa shembuj, çfarë mund të shqyrtojmë këtu.
Këtu administratori do të shohë menjëherë nëse në ndonjë makinë nuk është instaluar përditësimi
apo ka ndonjë problem tjetër të lidhur me programin në desktopet virtuale. Përditësimi i tyre
mund të ndikojë në sigurinë e tërë makinës virtuale:

Në këtë skedë mund të analizoni kërcënimet e gjetura deri te kërcënimi specifik i zbuluar në pajisjet e mbrojtura:

Në skedën e tretë ka të gjitha variantet e mundshme të raporteve të parazgjedhura. Klientët mund të krijojnë raportet e tyre nga shabllonet, të zgjedhin se cilat informacione do të shfaqen. Mund të konfigurohet dërgimi në email sipas një programi të caktuar ose të shikoni raportet lokalisht nga serveri
i administratĂ«s (KSC).  Â

Â
Grupet e administratës. Në të djathtë shohim të gjitha pajisjet e menaxhuara: në rastin tonë - desktopet virtuale nën menaxhimin e serverit KSC.
Ato mund të bashkohen në grupe për të krijuar detyra të zakonshme dhe politika grupore për ndarjet e ndryshme ose për të gjithë përdoruesit njëkohësisht.
Pasi klienti krijon një makinë virtuale në gjirin privat, ajo menjëherë identifikohet në rrjet, dhe Kaspersky e dërgon atë në pajisjet e pa shpërndara:

Politikat grupore nuk zbatohen për pajisjet e pa shpërndara. Për të mos shkatërruar desktopet virtuale në grupe manualisht, mund të përdorni rregulla. Kështu automatizojmë transferimin e pajisjeve në grupe.
PĂ«r shembull, desktopet virtuale me Windows 10, por pa agjentin e administratĂ«s tĂ« instaluar do tĂ« shkojnĂ« nĂ« grupin VDI_1, ndĂ«rsa ato me Windows 10 dhe agjentin e instaluar, do tĂ« shkojnĂ« nĂ« grupin VDI_2. NĂ« pĂ«rputhje me kĂ«tĂ«, pajisjet gjithashtu mund tĂ« shpĂ«rndahen automatikisht nĂ« bazĂ« tĂ« pĂ«rkatĂ«sisĂ« sĂ« tyre ndaj domain-it, pozita nĂ« rrjete tĂ« ndryshme dhe etiketeve tĂ« caktuara qĂ« klienti mund t'i vendosĂ« nĂ« pĂ«rputhje me nevojat e tij.Â
Për të krijuar një rregull, thjesht filloni asistentin e shpërndarjes së pajisjeve në grupe:

Detyrat grupore. Me ndihmĂ«n e detyrave, KSC automatizon pĂ«rmbushjen e disa rregullave nĂ« kohĂ« tĂ« caktuar ose me ndodhin e disa momentesh, pĂ«r shembull: kontrolli i viruseve ekzekutohet nĂ« orar tĂ« pa punĂ«s ose kur makinat virtuale janĂ« "nĂ« pushim", gjĂ« qĂ«, pĂ«r mĂ« tepĂ«r, ul ngarkesĂ«n nĂ« VM. NĂ« kĂ«tĂ« seksion, Ă«shtĂ« e lehtĂ« tĂ« programoni kontrolle nĂ« desktopet virtuale brenda grupit, si dhe tĂ« pĂ«rditĂ«soni bazat e tĂ« dhĂ«nave tĂ« viruseve.Â
Ja lista e plotë e detyrave të disponueshme:

Politikat grupore. Nga KSC e dytë, klienti mund të shpërndajë vetë mbrojtjen për desktopet virtuale të reja, të përditësojë nënshkrimet, të konfiguroni përjashtime
pĂ«r skedarĂ« dhe rrjete, tĂ« krijoni raporte, si dhe tĂ« menaxhoni tĂ« gjitha llojet e kontrolleve tĂ« makinave tĂ« tij. PĂ«rfshirĂ« â tĂ« kufizoni aksesin nĂ« skedarĂ«, faqe ose hoste tĂ« caktuara.

Politikat dhe rregullat e serverit kryesor mund të rikthehen nëse ndodh ndonjë problem. Në rastin më të keq nëse konfigurimi është i gabuar, agjentët e lehtë do të humbasin lidhjen me SVM dhe do t'i lënë desktopet virtuale pa mbrojtje. Inxhinierët tanë do të marrin menjëherë njoftimin për këtë dhe do të jenë në gjendje të aktivizojnë trashëgiminë e politikave nga serveri kryesor KSC.
KĂ«to janĂ« cilĂ«simet kryesore pĂ«r tĂ« cilat doja tĂ« flisja sot.Â
Burimi: habr.com
