في هذه المقالة ، سأشرح كيف تعمل خدمة سطح المكتب الافتراضية المستندة إلى Citrix VDI من حيث أمن المعلومات. سأوضح لك ما نقوم به لحماية أجهزة سطح المكتب العميل من التهديدات الخارجية مثل برامج الفدية أو الهجمات المستهدفة.
ما هي المهام الأمنية التي نحلها
لقد حددنا العديد من التهديدات الأمنية الرئيسية للخدمة. من ناحية أخرى ، يخاطر سطح المكتب الافتراضي بالتعرض للإصابة من كمبيوتر المستخدم. من ناحية أخرى ، هناك خطر ترك سطح المكتب الافتراضي في
- حماية موقف VDI بالكامل من التهديدات الخارجية.
- عزل العملاء عن بعضهم البعض.
- حماية أجهزة الكمبيوتر المكتبية الافتراضية نفسها.
- قم بتوصيل المستخدمين بأمان من أي جهاز.
أصبح FortiGate ، وهو جيل جديد من جدار الحماية من Fortinet ، جوهر الحماية. يراقب حركة مرور حامل VDI ، ويوفر بنية أساسية معزولة لكل عميل ، ويحمي من الثغرات الأمنية من جانب المستخدم. قدراته كافية لإغلاق معظم قضايا أمن المعلومات.
ولكن إذا كان لدى الشركة متطلبات أمنية خاصة ، فإننا نقدم خيارات إضافية:
- ننظم اتصالاً آمنًا للعمل من أجهزة الكمبيوتر المنزلية.
- نعطي حق الوصول للتحليل الذاتي لسجلات الأمان.
- نحن نقدم إدارة الحماية من الفيروسات على أجهزة الكمبيوتر المكتبية.
- الحماية من ثغرات يوم الصفر.
- قمنا بإعداد مصادقة متعددة العوامل لتوفير حماية إضافية ضد الاتصالات غير المصرح بها.
سأخبرك المزيد عن كيفية حل المشكلات.
كيف نحمي المنصة ونضمن أمن الشبكة
نقوم بتقسيم جزء الشبكة. في الجناح ، خصصنا قطاعًا إداريًا مغلقًا لإدارة جميع الموارد. لا يمكن الوصول إلى قسم الإدارة من الخارج: في حالة حدوث هجوم على عميل ، لن يتمكن المهاجمون من الوصول إليه.
FortiGate هي المسؤولة عن الحماية. فهو يجمع بين وظائف مكافحة الفيروسات وجدار الحماية ونظام منع التطفل (IPS).
لكل عميل ، نقوم بإنشاء قطاع شبكة معزول لأجهزة الكمبيوتر المكتبية الافتراضية. لهذا الغرض ، لدى FortiGate تقنية مجال افتراضي ، أو VDOM. يسمح لك بتقسيم جدار الحماية إلى عدة كيانات افتراضية وتخصيص VDOM الخاص به لكل عميل ، والذي يتصرف مثل جدار حماية منفصل. نقوم أيضًا بإنشاء VDOM منفصل لقطاع الإدارة.
اتضح مثل هذا:
لا يوجد اتصال شبكي بين العملاء: كل منهم يعيش في VDOM الخاص به ولا يؤثر على الآخر. بدون هذه التقنية ، سيتعين علينا فصل العملاء عن طريق قواعد جدار الحماية ، وهو أمر محفوف بالمخاطر بسبب العوامل البشرية. يمكنك مقارنة هذه القواعد بباب يجب إغلاقه باستمرار. في حالة VDOM ، لا نترك "أبوابًا" على الإطلاق.
في VDOM منفصل ، يكون للعميل عنونة وتوجيه خاصين به. لذلك ، لا يمثل عبور النطاقات مشكلة للشركة. يمكن للعميل تعيين عناوين IP المطلوبة لأسطح المكتب الافتراضية. هذا مناسب للشركات الكبيرة التي لديها خطط IP خاصة بها.
نقوم بحل مشاكل الاتصال بشبكة شركة العميل.مهمة منفصلة هي توصيل VDI بالبنية التحتية للعميل. إذا احتفظت الشركة بأنظمة الشركة في مركز البيانات الخاص بنا ، فيمكنك ببساطة تشغيل كبل الشبكة من أجهزتها إلى جدار الحماية. ولكن في أغلب الأحيان نتعامل مع موقع بعيد - مركز بيانات آخر أو مكتب عميل. في هذه الحالة ، نفكر في تبادل آمن مع الموقع وبناء شبكة ظاهرية خاصة (VPN) من site2site باستخدام IPsec VPN.
يمكن أن تكون المخططات مختلفة ، اعتمادًا على مدى تعقيد البنية التحتية. في مكان ما يكفي توصيل شبكة مكتب واحدة بـ VDI - يوجد توجيه ثابت كافٍ. الشركات الكبيرة لديها العديد من الشبكات التي تتغير باستمرار ؛ هنا يحتاج العميل إلى توجيه ديناميكي. نحن نستخدم بروتوكولات مختلفة: كانت هناك بالفعل حالات مع OSPF (فتح أقصر مسار أولاً) وأنفاق GRE (تغليف التوجيه العام) و BGP (بروتوكول بوابة الحدود). يدعم FortiGate بروتوكولات الشبكة في VDOMs منفصلة دون التأثير على العملاء الآخرين.
من الممكن أيضًا إنشاء GOST-VPN - تشفير يعتمد على أدوات حماية التشفير المعتمدة من قبل FSB في الاتحاد الروسي. على سبيل المثال ، استخدام حلول فئة KC1 في البيئة الافتراضية "S-Terra virtual gateway" أو PAK ViPNet ، APKSH "Continent" ، "S-Terra".
قم بإعداد نُهج المجموعة.نتفق مع العميل على سياسات المجموعة التي تنطبق على VDI. لا تختلف مبادئ التكوين هنا عن إعدادات السياسة في المكتب. نحن نقوم بتكوين التكامل مع Active Directory وتفويض إدارة بعض سياسات المجموعة للعملاء. يمكن لمسؤولي المستأجرين تطبيق السياسات على كائن الكمبيوتر ، وإدارة وحدة تنظيمية في Active Directory ، وإنشاء مستخدمين.
في FortiGate ، لكل عميل VDOM ، نكتب سياسة أمان الشبكة ، ونضع قيودًا على الوصول ونهيئ فحص حركة المرور. نستخدم عدة وحدات FortiGate:
- تفحص وحدة IPS حركة المرور بحثًا عن البرامج الضارة وتمنع التطفل ؛
- مضاد الفيروسات يحمي أجهزة سطح المكتب نفسها من البرامج الضارة وبرامج التجسس ؛
- - ;
- .
يريد العميل أحيانًا إدارة وصول الموظفين إلى المواقع بشكل مستقل. غالبًا ما تأتي البنوك بمثل هذا الطلب: تتطلب خدمات الأمن أن يظل التحكم في الوصول إلى جانب الشركة. تقوم هذه الشركات بمراقبة حركة المرور بنفسها وإجراء تغييرات منتظمة على السياسات. في هذه الحالة ، نحول كل حركة المرور من FortiGate نحو العميل. للقيام بذلك ، نستخدم واجهة مخصصة مع البنية التحتية للشركة. بعد ذلك ، يضع العميل نفسه قواعد الوصول إلى شبكة الشركة والإنترنت.
نشاهد الأحداث في المنصة. بالاشتراك مع FortiGate ، نستخدم FortiAnalyzer - أداة تجميع الأخشاب من Fortinet. بمساعدتها ، ننظر إلى جميع سجلات الأحداث على VDI في مكان واحد ، ونجد الإجراءات المشبوهة ونتتبع الارتباطات.
يستخدم أحد عملائنا منتجات Fortinet في مكتبه. بالنسبة له ، قمنا بتهيئة تحميل السجل - بحيث كان العميل قادرًا على تحليل جميع الأحداث الأمنية لأجهزة المكاتب وأجهزة سطح المكتب الافتراضية.
كيف نقوم بتأمين أجهزة الكمبيوتر المكتبية الافتراضية
من التهديدات المعروفة. إذا أراد العميل إدارة الحماية من الفيروسات بشكل مستقل ، فإننا نثبِّت أيضًا Kaspersky Security for Virtualization.
يعمل هذا الحل بشكل جيد في السحابة. لقد اعتدنا جميعًا على حقيقة أن برنامج Kaspersky Anti-Virus الكلاسيكي هو حل "ثقيل". في المقابل ، لا يقوم Kaspersky Security for Virtualization بتحميل الأجهزة الافتراضية. توجد جميع قواعد بيانات الفيروسات على الخادم ، والذي يصدر أحكامًا لجميع الأجهزة الافتراضية في المضيف. يتم تثبيت عامل الضوء فقط على سطح المكتب الافتراضي. يرسل الملفات إلى الخادم للتحقق منها.
توفر هذه البنية في وقت واحد حماية الملفات وحماية الإنترنت والحماية من الهجمات ولا تؤدي إلى تدهور أداء الأجهزة الافتراضية. في هذه الحالة ، يمكن للعميل إجراء استثناءات لحماية الملفات. نحن نساعد في الإعداد الأساسي للحل. سنخبرك بميزاته في مقال منفصل.
من تهديدات غير معروفة.للقيام بذلك ، نقوم بتوصيل FortiSandbox ، "وضع الحماية" من Fortinet. نحن نستخدمه كمرشح في حالة فقدان برنامج مكافحة الفيروسات لتهديد يوم الصفر. بعد تنزيل الملف ، نتحقق منه أولاً باستخدام أحد برامج مكافحة الفيروسات ثم نرسله إلى "وضع الحماية". يحاكي FortiSandbox جهازًا ظاهريًا ، ويطلق ملفًا ويراقب سلوكه: ما هي الكائنات الموجودة في التسجيل التي يصل إليها ، وما إذا كان يرسل طلبات خارجية ، وما إلى ذلك. إذا كان الملف يتصرف بشكل مريب ، فسيتم حذف الجهاز الظاهري المزود بوضع الحماية ولا ينتهي الأمر بالملف الضار على VDI للمستخدم.
كيفية إعداد اتصال آمن بـ VDI
نتحقق من امتثال الجهاز لمتطلبات IS. منذ بداية التحكم عن بعد ، اتصل بنا العملاء لطلبات: لضمان العمل الآمن للمستخدمين من أجهزة الكمبيوتر الشخصية الخاصة بهم. يعرف أي متخصص في أمن المعلومات أنه من الصعب حماية الأجهزة المنزلية: لا يمكنك تثبيت برنامج مكافحة الفيروسات الضروري هناك أو تطبيق سياسات المجموعة ، نظرًا لأن هذه ليست معدات مكتبية.
بشكل افتراضي ، يصبح VDI طبقة آمنة بين الجهاز الشخصي وشبكة الشركة. لحماية VDI من الهجمات من جهاز المستخدم ، نقوم بتعطيل الحافظة ، ونحظر إعادة توجيه USB. لكن هذا لا يجعل جهاز المستخدم نفسه آمنًا.
نحل المشكلة باستخدام FortiClient. إنها أداة لأمن نقطة النهاية. يقوم مستخدمو الشركة بتثبيت FortiClient على أجهزة الكمبيوتر المنزلية الخاصة بهم واستخدامها للاتصال بسطح مكتب افتراضي. FortiClient يحل 3 مهام في وقت واحد:
- تصبح "نافذة واحدة" وصول للمستخدم ؛
- يتحقق مما إذا كان الكمبيوتر الشخصي يحتوي على برنامج مكافحة فيروسات وأحدث تحديثات نظام التشغيل ؛
- يبني نفق VPN للوصول الآمن.
يحصل الموظف على حق الوصول فقط إذا اجتاز الشيك. في الوقت نفسه ، لا يمكن الوصول إلى أجهزة الكمبيوتر المكتبية الافتراضية نفسها من الإنترنت ، مما يعني أنها محمية بشكل أفضل من الهجمات.
إذا أرادت شركة إدارة حماية نقطة النهاية بنفسها ، فنحن نقدم FortiClient EMS (خادم إدارة نقطة النهاية). يمكن للعميل تكوين مسح سطح المكتب ومنع التطفل بنفسه ، وإنشاء قائمة بيضاء بالعناوين.
أضف عوامل المصادقة. بشكل افتراضي ، يتم مصادقة المستخدمين من خلال Citrix netscaler. هنا أيضًا ، يمكننا تعزيز الأمان من خلال المصادقة متعددة العوامل استنادًا إلى منتجات SafeNet. هذا الموضوع يستحق اهتماما خاصا ، وسنتحدث عنه أيضا في مقال منفصل.
لقد تراكمت لدينا مثل هذه الخبرة في العمل مع حلول مختلفة خلال العام الماضي من العمل. يتم تكوين خدمة VDI بشكل منفصل لكل عميل ، لذلك اخترنا الأدوات الأكثر مرونة. ربما في المستقبل القريب سنضيف شيئًا آخر ونشارك تجربتنا.
في 7 أكتوبر الساعة 5 مساءً ، سيتحدث زملائي عن أجهزة سطح المكتب الافتراضية في ندوة عبر الويب "هل أحتاج إلى VDI ، أو كيفية تنظيم العمل عن بُعد؟
سجل إذا كنت تريد مناقشة متى تكون تقنية VDI مناسبة لشركة ، ومتى يكون من الأفضل استخدام طرق أخرى.