物理與虛擬桌面安全的區(qū)別
發(fā)布時(shí)間:2012-07-24 16:17:13 作者:佚名
我要評(píng)論

我們部署的安全策略取決于被保護(hù)的內(nèi)容和對(duì)象
有位朋友曾經(jīng)告訴我,通過(guò)狗來(lái)保護(hù)后門,而用獵槍保護(hù)前門。當(dāng)談到虛擬桌面安全時(shí),情況也是如此。
關(guān)鍵點(diǎn)在于:我們部署的安全策略取決于被保護(hù)的內(nèi)容和對(duì)象。小偷總是走后門,而您小女兒的男朋友總是從前門進(jìn)來(lái)。我們期望小偷在聽到后門的羅特韋爾犬時(shí)立刻逃之夭夭,但是小男朋友從前門進(jìn)來(lái)一邊跟他熱情的握手,一邊讓他看到門邊放著的獵槍。
相似的,虛擬和物理桌面需要不同的安全技術(shù)。在虛擬桌面里,我們保護(hù)了不同類型的資產(chǎn),甚至不同的潛在用戶——也包含了新的風(fēng)險(xiǎn)。在物理世界里使用的一些標(biāo)準(zhǔn)的桌面安全實(shí)踐,但是其它的一些可能在VDI環(huán)境里過(guò)時(shí)了。
下面是關(guān)于物理和虛擬桌面安全之間的差別:
病毒處理
擺脫虛擬桌面里的某個(gè)病毒就如同要在一座城市里消滅一只小老鼠,而且要求不能影響住戶和他們的家庭一樣難。通過(guò)應(yīng)用黃金鏡像,保留了桌面的健康狀態(tài),以輕松實(shí)現(xiàn)恢復(fù)。只需關(guān)閉虛機(jī)用于緊急維護(hù)并強(qiáng)制退出所有的會(huì)話,然后把它們放到孤立的網(wǎng)絡(luò)中或讓用戶啟動(dòng)到某個(gè)鏡像來(lái)代替。確保擁有嚴(yán)格的本地防火墻策略直到病毒從網(wǎng)絡(luò)中完全清除掉。
很多管理員習(xí)慣關(guān)閉Windows自帶防火墻,因?yàn)樗鼤?huì)極大增加系統(tǒng)管理難度,但是它對(duì)于虛擬桌面安全是有效的。創(chuàng)建關(guān)閉了Windows防火墻的黃金鏡像,然后再創(chuàng)建一個(gè)啟用防火墻的普通版本——帶有嚴(yán)格的訪問(wèn)限制只允許單向向外連接。如果發(fā)生病毒,強(qiáng)制所有用戶使用帶有防火墻的版本作為基本鏡像。這樣他們都可以訪問(wèn)到自己的資源,但是每個(gè)系統(tǒng)之間又是隔離的。
關(guān)于病毒檢測(cè)問(wèn)題,VDI安全管理員還應(yīng)該更改他們的策略。想象一下2000臺(tái)(即使200臺(tái))虛擬機(jī)同時(shí)掃描它們的硬盤。存儲(chǔ)I/O負(fù)載的增大會(huì)使得整個(gè)環(huán)境陷入癱瘓。
下面是一些值得考慮的新的虛擬桌面安全策略
使用隨機(jī)的下載和掃描窗口來(lái)限制運(yùn)行升級(jí)和進(jìn)行全掃描的系統(tǒng)數(shù)量。
使用您的防病毒產(chǎn)品進(jìn)行預(yù)掃描、選擇同意或忽略黃金鏡像或克隆系統(tǒng)的文件。代替的是僅僅掃描新創(chuàng)建和修改的新文件。每個(gè)主流廠商現(xiàn)在都為VDI的黃金鏡像創(chuàng)建了特殊的程序。
控制以太網(wǎng)的使用
當(dāng)使用環(huán)境升級(jí)到虛擬桌面時(shí),系統(tǒng)和用戶策略變得更為流行。IT企業(yè)應(yīng)該逐步熟悉基于策略的控制,諸如組策略對(duì)象、賽門鐵克終端保護(hù)等等。這些策略通過(guò)對(duì)用戶環(huán)境的集中控制改善了VDI的安全性。
下面是一些您可以通過(guò)虛擬桌面安全策略輕松控制的領(lǐng)域:
瀏覽器存儲(chǔ)臨時(shí)文件的時(shí)限
可以下載文件的類型
文件下載地址。通過(guò)該策略對(duì)站點(diǎn)進(jìn)行控制實(shí)現(xiàn)更好的可見(jiàn)性
控制可執(zhí)行的腳本
需要較高優(yōu)先級(jí)的站點(diǎn)
過(guò)去的安全策略可能對(duì)VDI安全而言不是必須的。下面是關(guān)于物理和虛擬安全之間差異的詳細(xì)對(duì)比:
關(guān)鍵點(diǎn)在于:我們部署的安全策略取決于被保護(hù)的內(nèi)容和對(duì)象。小偷總是走后門,而您小女兒的男朋友總是從前門進(jìn)來(lái)。我們期望小偷在聽到后門的羅特韋爾犬時(shí)立刻逃之夭夭,但是小男朋友從前門進(jìn)來(lái)一邊跟他熱情的握手,一邊讓他看到門邊放著的獵槍。
相似的,虛擬和物理桌面需要不同的安全技術(shù)。在虛擬桌面里,我們保護(hù)了不同類型的資產(chǎn),甚至不同的潛在用戶——也包含了新的風(fēng)險(xiǎn)。在物理世界里使用的一些標(biāo)準(zhǔn)的桌面安全實(shí)踐,但是其它的一些可能在VDI環(huán)境里過(guò)時(shí)了。
下面是關(guān)于物理和虛擬桌面安全之間的差別:
病毒處理
擺脫虛擬桌面里的某個(gè)病毒就如同要在一座城市里消滅一只小老鼠,而且要求不能影響住戶和他們的家庭一樣難。通過(guò)應(yīng)用黃金鏡像,保留了桌面的健康狀態(tài),以輕松實(shí)現(xiàn)恢復(fù)。只需關(guān)閉虛機(jī)用于緊急維護(hù)并強(qiáng)制退出所有的會(huì)話,然后把它們放到孤立的網(wǎng)絡(luò)中或讓用戶啟動(dòng)到某個(gè)鏡像來(lái)代替。確保擁有嚴(yán)格的本地防火墻策略直到病毒從網(wǎng)絡(luò)中完全清除掉。
很多管理員習(xí)慣關(guān)閉Windows自帶防火墻,因?yàn)樗鼤?huì)極大增加系統(tǒng)管理難度,但是它對(duì)于虛擬桌面安全是有效的。創(chuàng)建關(guān)閉了Windows防火墻的黃金鏡像,然后再創(chuàng)建一個(gè)啟用防火墻的普通版本——帶有嚴(yán)格的訪問(wèn)限制只允許單向向外連接。如果發(fā)生病毒,強(qiáng)制所有用戶使用帶有防火墻的版本作為基本鏡像。這樣他們都可以訪問(wèn)到自己的資源,但是每個(gè)系統(tǒng)之間又是隔離的。
關(guān)于病毒檢測(cè)問(wèn)題,VDI安全管理員還應(yīng)該更改他們的策略。想象一下2000臺(tái)(即使200臺(tái))虛擬機(jī)同時(shí)掃描它們的硬盤。存儲(chǔ)I/O負(fù)載的增大會(huì)使得整個(gè)環(huán)境陷入癱瘓。
下面是一些值得考慮的新的虛擬桌面安全策略
使用隨機(jī)的下載和掃描窗口來(lái)限制運(yùn)行升級(jí)和進(jìn)行全掃描的系統(tǒng)數(shù)量。
使用您的防病毒產(chǎn)品進(jìn)行預(yù)掃描、選擇同意或忽略黃金鏡像或克隆系統(tǒng)的文件。代替的是僅僅掃描新創(chuàng)建和修改的新文件。每個(gè)主流廠商現(xiàn)在都為VDI的黃金鏡像創(chuàng)建了特殊的程序。
控制以太網(wǎng)的使用
當(dāng)使用環(huán)境升級(jí)到虛擬桌面時(shí),系統(tǒng)和用戶策略變得更為流行。IT企業(yè)應(yīng)該逐步熟悉基于策略的控制,諸如組策略對(duì)象、賽門鐵克終端保護(hù)等等。這些策略通過(guò)對(duì)用戶環(huán)境的集中控制改善了VDI的安全性。
下面是一些您可以通過(guò)虛擬桌面安全策略輕松控制的領(lǐng)域:
瀏覽器存儲(chǔ)臨時(shí)文件的時(shí)限
可以下載文件的類型
文件下載地址。通過(guò)該策略對(duì)站點(diǎn)進(jìn)行控制實(shí)現(xiàn)更好的可見(jiàn)性
控制可執(zhí)行的腳本
需要較高優(yōu)先級(jí)的站點(diǎn)
過(guò)去的安全策略可能對(duì)VDI安全而言不是必須的。下面是關(guān)于物理和虛擬安全之間差異的詳細(xì)對(duì)比:

相關(guān)文章
局域網(wǎng)共享安全方式之用局域網(wǎng)文件共享系統(tǒng)實(shí)現(xiàn)共享文件夾安全設(shè)置
現(xiàn)在很多單位都有文件服務(wù)器,經(jīng)常會(huì)共享文件讓局域網(wǎng)用戶訪問(wèn)。那么,如何才能保護(hù)局域網(wǎng)內(nèi)共享文件夾的安全性呢?下面通過(guò)本文給大家分享局域網(wǎng)共享安全方式之用局域網(wǎng)文2017-05-11- 這篇文章主要介紹了IIS的FastCGI漏洞處理方法,需要的朋友可以參考下2017-04-30
IIS PHP fastcgi模式 pathinfo取值錯(cuò)誤任意代碼執(zhí)行漏洞修復(fù)方法
這篇文章主要介紹了PHP fastcgi模式 pathinfo取值錯(cuò)誤任意代碼執(zhí)行漏洞,需要的朋友可以參考下2017-04-30- IIS短文件名泄露漏洞,IIS上實(shí)現(xiàn)上存在文件枚舉漏洞,攻擊者可利用此漏洞枚舉獲取服務(wù)器根目錄中的文件,這里為大家分享一下安裝方法,需要的朋友可以參考下2017-04-23
用mcafee麥咖啡設(shè)置服務(wù)器基本用戶安全(防止新建用戶與修改密碼)
這篇文章主要介紹了用麥咖啡設(shè)置服務(wù)器基本用戶安全(防止新建用戶與修改密碼),需要的朋友可以參考下2017-02-26防范黑客入侵,關(guān)閉端口封鎖大門 黑客無(wú)法入侵
這篇文章主要介紹了防范黑客入侵,關(guān)閉端口封鎖大門 黑客無(wú)法入侵的相關(guān)資料,需要的朋友可以參考下2016-10-31現(xiàn)代網(wǎng)絡(luò)性能監(jiān)控工具應(yīng)具備何種技能?網(wǎng)絡(luò)與應(yīng)用程序監(jiān)控
大家都知道現(xiàn)在市場(chǎng)上的網(wǎng)絡(luò)性能監(jiān)控工具大有所在,這為現(xiàn)在的IT行業(yè)的人員提供了很多便利,幫助IT管理團(tuán)隊(duì)監(jiān)控網(wǎng)絡(luò)性能,并且?guī)椭鶬T管理人員確定系統(tǒng)性能的瓶頸所在,進(jìn)而2016-10-19- 雖然現(xiàn)在網(wǎng)絡(luò)很發(fā)達(dá),但對(duì)我們普通人而言,也就是10多年的上網(wǎng)歷史,好多人還沒(méi)意識(shí)到信息安全的重要性。那么如何保證自己的上網(wǎng)安全?下面小編為大家分享10條防范自救,一2016-10-12
- 這篇文章主要介紹了遠(yuǎn)離病毒 八項(xiàng)基本原則的相關(guān)資料,需要的朋友可以參考下2016-10-08
- 這篇文章主要介紹了Linux 防范病毒的方法的相關(guān)資料,需要的朋友可以參考下2016-10-08