云桌面及桌面虚拟化中的安全问题探析

安全问题一直作为云计算平台的重中之重,本文探析了云桌面及桌面虚拟化中的安全问题。

数据泄露防护(Data leakage prevention, DLP),又称为"数据丢失防护"(Data Loss prevention, DLP)是指通过IT技术方式,防止企业指定的数据信息的非法被策略规定以外的第三方获取。目前Symantec、Macafee等国际企业,以及中软、伊时代、圣博润等国内厂商都有相应的数据防泄密产品方案。

  同时,根据诸多IT调研机构的报告显示,该市场在2010年至2020年将保持20%以上高速增长。然而随着桌面虚拟化技术(VDI)兴起,不少人会认为通过桌面虚拟化将终端用户的信息整合在后端进行统一管理,就可以达到数据防泄密的效果。殊不知在虚拟桌面的整体系统角度来看,客户端、传输网络、服务器端、存储端等各个方面,都会产生安全风险。忽略任何一个细节都会导致整个系统的信息漏洞。

  客户端:在虚拟桌面的应用环境中,只要有访问权限,任何智能终端都可以访问云端的桌面环境,即许多虚拟桌面供应商宣称的随时随地的系统访问。但是如果访问权限不可靠怎么办?如果使用单纯的用户名密码作为身份认证,那么其泄露就意味着对方可以在任何位置访问你的桌面系统,并获取相关数据。传统的桌面可以采用物理隔离的方式,其他人无法进安全控制区域窃取资料;而在虚拟桌面环境下,这种安全保障就不复存在了。

  这就要求有更加严格的终端身份认证机制。好比原来办理银行业务都需要本人携***去银行,要"偷"别人账户中的钱首先就过不了身份认证这一关。现在有网银了,如果仍然还是卡号加密码的方式,那储户账户中的资金就太不安全了。此外,通过MAC地址对于允许访问云端的客户端进行一个范围限定也是不错的办法。虽然牺牲了一定灵活性,比如终端用户从网吧等公共设备上无法访问云端,但这种方式可以大幅提升客户端的可控性。

  传输网络:绝大部分企业级用户都会为远程接入设备提供安全连接点,供在防火墙保护以外的设备远程接入,但是并非所有的智能终端都支持相应的VPN技术。智能手机等设备一般可采用专业安全厂商提供的定制化VPN方案。企业内部的终端和云端的通讯可以通过SSL协议进行传输加密,确保整体传输过程中的安全性。

  而对于采用公有云服务的小型企业和个人用户,云服务商会提供相应的传输加密途径,而云服务商一般也会将这一选项算作增值服务,计入最终用户的租赁成本中。

  服务器端:在虚拟桌面的整体方案架构中,后台服务器端架构通常会采用横向扩展的方式。这样一方面通过增强冗余提升了系统的高可用性;另一方面可以根据用户数量逐步增加计算能力。在大并发的使用环境下,系统前端会使用负载均衡器,将用户的连接请求发送给当前仍有剩余计算能力的服务器处理。

  这种架构很容易遭到分布式拒绝攻击,因此需要在前端的负载均衡器上配置安全控制组件,或者在防火墙的后端设置安全网关进行身份鉴定授权。

  存储端:采用虚拟桌面方案之后,所有的信息都会存储在后台的磁盘阵列中,为了满足文件系统的访问需要,一般会采用NAS架构的存储系统。这种方式的优势在于企业只需要考虑保护后端磁盘阵列的信息防泄漏,原本前端客户端可能引起的主动式的信息泄密几率大为减少。但是,如果系统管理员,或者是具有管理员权限的非法用户想要获取信息的话,这种集中式的信息存储方式正中其下怀。

  如果使用普通的文件系统机制,系统管理员作为超级用户具有打开所有用户目录,获取数据的权限。这意味着所有客户端的信息都会被十分简便地获取、检索、修改。这种威胁有时也会成为阻碍虚拟桌面为前端用户所接受的原因之一。

  在虚拟桌面的环境中,一般采用专业的加密设备进行加密存储的方式,并且为了满足合规规范的要求,加密算法应当可以有前端用户指定。同时,在数据管理上需要考虑三权分立的措施,及需要系统管理员、数据外发审核员和数据所有人同时确认也能够允许信息的发送。这样可以实现主动防泄密。此外,还需要通过审计方式确保所有操作的可追溯性。

时间: 2024-08-05 18:17:04

云桌面及桌面虚拟化中的安全问题探析的相关文章

云桌面及桌面虚拟化的功能

云桌面即桌面虚拟化,是指将计算机的桌面进行虚拟化,以达到桌面使用的安全性和灵活性.可以通过任何设备,在任何地点,任何时间访问在网络上的属于我们个人的桌面系统. 服务器虚拟化和桌面虚拟化使用一种名为管理程序的软件内核在同一个物理服务器硬件上运行多个操作系统.每一个操作系统都是独立的,拥有所需要的专用资源. 由于企业可以购买配置多个处理器.大量内存.存储和高带宽网络连接的现代化服务器,每一个操作系统都有单个服务器提供的同样强大的计算能力.操作系统和应用程序很少使用所有的可用资源,特别是在同一个时间内

Hyper-V在桌面虚拟化中的优劣势分析

在桌面虚拟化的项目中使用Hyper-V已经有一段时间了,最近越来越迷茫了,迷茫在Hyper-V到底在什么场景中比自己的竞争对手(vmware和citrix)存在绝对优势? 为什么这样说呢? 在桌面虚拟化中比较典型的两种方式是RDS和VDI模式,以我个人经验来看,虽然RDS是性价比非常高的一种解决方案,但是在实际使用过程中只要甲方不是特别在意投资的情况下都会去选择VDI模式.因为RDS模式给最终使用者带来的局限性和限制性太强了,最终会导致用户的意见或反对情绪比较大. 无论是RDS还是VDI模式中,

小睿云电脑与桌面云的区别

小睿云电脑距离正式上线时间已经不远了,越来越多的用户非常关注这一款产品的情况,也提出了很多相关的问题,其中有人在知道小睿云电脑之后,想到了以前的一种产品叫做桌面云,于是便提问云电脑与云桌面有什么区别?今天这篇文章我们就来看看云电脑和桌面云的区别. 云电脑如今的时代正在踏入第四次科技革命,其基础就是"云计算".在了解云电脑之前,我们首先要知道什么是云计算.云计算别广泛认可的定义是一种互联网上的资源利用新方式,可为大众用户依托互联网上异构.自治的服务进行按需即取的计算,其资源是动态易扩展而

虚拟化中的SR-IOV

虚拟化环境中有很多的硬件加速技术,这些技术标准来源于行业内的领导者或各种组织机构,但是在实际项目落地时又有哪些会被启用呢?哪些启用的功能带来了性能上明显的提升呢?那么这些加速技术如果不痛不痒的话那么它们的存在究竟意义有多大呢? 无论哪家解决方案,若想启用一些加速功能,势必需要硬件的支持,这就导致在一些项目前期的调研或者POC环境里不太容易实现,毕竟有些要求是十分昂贵和苛刻的,比如RDMA.相对于一些需要资金投入的技术来说,SRIOV无疑是比较亲民且易于实现的,今天就选它来一探究竟.本篇将全部采用

云服务器 ECS Linux 系统中常见的日志文件介绍

云服务器 ECS Linux 系统中,日志文件是非常重要的文件,它们记录了很多系统中重要的事.Linux 系统中常见日志文件概述如下: /var/log/cron可以在 cron 文件中检查 crontab 任务调度是否实际执行,执行过程是否发生错误,以及 /etc/crontab 文件是否有语法错误或编写错误. /var/log/dmesg 可以在 dmesg 文件中检查系统在开机时候内核检测过程所产生的各项信息,包括系统的设备信息,以及在启动和操作过程中系统记录的任何错误和问题的信息.通过

java多线程的等待唤醒机制及如何解决同步过程中的安全问题

/* class Person{ String name; String sex; boolean flag = true; public void setPerson(String name, String sex){ this.sex=sex; this.name=name; } } class Input implements Runnable{ int x=0; Person p; Input(Person p){ this.p=p; } public void run(){ while

Speed-BI云平台正在公测中,欢迎大家体验!

Speed-BI云平台正在公测中,欢迎大家体验.访问地址:http://speedbi.cn 支持IE(建议IE8以上),Edge,Chrome,Firefox,Safari等任意浏览器,以及采用这几种浏览器内核的360.百度.遨游等浏览器.如果有任何疑问,请加Power-BI 技术支持群(217545905). 往期精彩内容阅读 什么是Speed-BI云平台 Speed-BI云平台数据基本概念与要求 Speed-BI云平台安全性说明 Speed-BI云平台-模板报表 Speed-BI云平台入门

非常精美的QQ桌面Web桌面模板(上)

1. jQuery UI实现Web桌面系统jWebOS 源码下载  /  在线演示 2.  jQuery图片滑动切换 源码下载 /  在线演示 3. jQuery大屏带导航焦点图 源码下载/   在线演士 非常精美的QQ桌面Web桌面模板(上)

抢优惠券啦~~安全狗安全云主机预热活动进行中

8月11日,安全狗安全云主机将震撼上线,目前预热活动也已展开喽.本项活动时间将持续到8月10日,预热期间,用户可免费领取购买优惠券.在安全云主机市场上线后,优惠券可全额抵扣购机款,最高可0元购机!本次活动共发放300张20元至100元价值不等的优惠券. 领取的优惠券有效期限是一个月,在安全云主机市场上线前不可使用:上线之后,用户点击购买安全云主机即可使用该券. 此次首批上线安全狗?安全云主机市场的厂商包括美橙互联和西部数码,所有上线的云主机在交付前都经由安全狗进行了专业加固,安全防护能力更强.