En los últimos años, las implementaciones de VDI (infraestructura de escritorio virtual) se han vuelto más comunes que nunca. VDI no ha reemplazado todo el mercado de escritorios como algunos predijeron, pero cada vez más empresas han adoptado entornos VDI debido a una variedad de beneficios operativos. Según Gartner, las grandes empresas están adoptando VDI a tasas elevadas, y solo el 15% no planea invertir en tecnología VDI.
Uso de VDI (en todo el mundo, mínimo 50 FTE de TI)

Varios sectores verticales destacan en lo que respecta a la adopción de VDI entre las grandes empresas. La industria de la salud, debido a la naturaleza móvil de las tareas clínicas y la dependencia de los registros médicos electrónicos, es uno de ellos. Otro ejemplo es el sector de servicios financieros, que tiene un historial de uso activo de VDI.

La educación y el sector público también muestran una alta demanda. Las escuelas necesitan resolver VDI para los laboratorios de estudiantes, pero el principal obstáculo para una mayor adopción de VDI en educación sigue siendo el costo.
La necesidad de proteger VDI
Los riesgos comunes que afectan a los datos siguen prevaleciendo en los entornos VDI: ransomware, ingeniería social, descargas automáticas, sniffing de red, explotación de vulnerabilidades, amenazas internas, escalamiento de privilegios y malware. Algunos afirmarían que VDI es una opción más segura, principalmente porque se pueden finalizar las instancias de VDI una vez terminadas, pero el estado general de seguridad es tan fuerte como su eslabón más débil, y las implementaciones de VDI tienden a ser exactamente eso por varias razones:
- Los ciclos de aplicación de parches requieren actualizar la imagen dorada y, por lo tanto, no son rápidos.
- Las implementaciones de VDI comúnmente intentan consumir la menor cantidad de recursos posible, por lo que los administradores tratan de reducir la cantidad de software implementado, algo que va en detrimento de la protección.
- El factor humano: los usuarios tienden a ser menos conscientes de las implicaciones de seguridad cuando trabajan en VDI porque a menudo no son propietarios del sistema y lo usan para una sesión temporal. [¿por qué?]
Enfoques de VDI
En el mundo de la infraestructura de escritorio virtual, existen dos enfoques básicos: persistente y no persistente.
VDI persistente
VDI persistente significa una sesión virtual, pero los usuarios tienen un escritorio donde pueden guardar archivos, cambiar la configuración y personalizar a voluntad. En segundo plano, cada escritorio se ejecuta desde una imagen de disco independiente. Estos tipos de escritorios permiten la personalización, pero requieren más almacenamiento y respaldo que los escritorios no persistentes, detallados a continuación. Los usuarios que inician sesión a diario prefieren mucho este enfoque, pero reduce algunos de los beneficios de VDI, como el ahorro en costos de almacenamiento, la facilidad de aplicación de parches y la visibilidad de los activos.
VDI no persistente
Muchos defensores de VDI afirman que los escritorios no persistentes son el camino a seguir porque son más fáciles de administrar que VDI persistente. Con el modelo no persistente, una sola imagen de disco se comparte entre muchos usuarios. A medida que cada usuario inicia sesión, obtiene un clon del escritorio maestro compartido, y luego ese clon se personaliza bajo demanda con virtualización de aplicaciones (Microsoft App-V, VMware ThinApp, etc.) o con virtualización del entorno del usuario (AppSense, RES, etc).
Este enfoque tiene muchos beneficios, como garantizar un 100% de éxito con un programa de gestión de parches, pero la falta de persistencia también puede afectar a los usuarios, ya que no pueden guardar archivos localmente ni hacer otras cosas, como cambiar el fondo del escritorio o instalar nuevas aplicaciones.
Otras tendencias
En muchos casos, las empresas eligen un modo híbrido: ejecutar imágenes no persistentes pero permitir almacenamiento dedicado para varias aplicaciones.
Otra tendencia que está ganando impulso es DaaS (Desktop-as-a-Service), donde las sesiones residen en la nube. Luego, un tercero aloja el backend de infraestructura de escritorio virtual de una implementación. Se puede observar un interés creciente de grandes proveedores que ofrecen DaaS (Microsoft Azure, Amazon WorkSpace). Otros enfoques tradicionales de VDI on-premise incluyen Citrix con sus productos XenDesktop/XenApp y VMware con su línea de productos HorizonView view.
Independientemente de la implementación elegida, se deben cubrir los siguientes elementos:
6 factores clave a considerar para la seguridad de VDI
Para abordar las necesidades de seguridad, capacidad de administración y rendimiento, el software de seguridad debe cumplir con los siguientes criterios antes de la implementación de VDI:
1. No se conforme con depender de las actualizaciones
Como se mencionó, algunos escenarios de VDI como “no persistente” finalizan cada sesión individual y siempre comienzan desde la imagen base. Los productos que dependen de actualizaciones crearán una “tormenta de AV” cada vez que los usuarios inicien sesión porque exigen una actualización. Los productos que dependen de actualizaciones para la seguridad deben superar el desafío de nuevas sesiones que se inician una y otra vez y luego intentar actualizarlas. Una vez que una sesión finaliza, este círculo vicioso se repite, consumiendo ancho de banda, recursos y afectando la productividad. Por estas razones, la implementación de productos de seguridad tradicionalmente ha sido bastante dolorosa en entornos VDI.
2. Exija facilidad de administración y evite entradas duplicadas
La facilidad de administración es otro factor crítico. En los entornos VDI, no se pueden garantizar ni estandarizar las convenciones de nomenclatura de dispositivos. La mayoría de los proveedores de VDI permiten establecer convenciones de nomenclatura, pero los nombres a menudo se repiten con nuevas sesiones. Como resultado, los productos AV, que dependen de los nombres de los dispositivos para identificar usuarios y parámetros de consola, ven colisiones que causan tanto una carga operativa innecesaria como impacto en el usuario final. Otro criterio importante son las capacidades automatizadas de decomiso. Un producto AV que administra VDI sin retirar las sesiones cerradas genera numerosos “dispositivos fantasma”, lo que produce una visión operativa distorsionada y la incapacidad de administrar activos de manera eficaz a escala.
3. Se necesitan análisis de la imagen base
Lo último que se desea al implementar una configuración de VDI es incorporar malware en cada instancia. Si no se asegura de que la imagen dorada esté impecable, está asumiendo un riesgo considerable. Los productos que dependen únicamente de “ver” el malware depositado en el disco o simplemente de verificar solo en la ejecución de archivos no son suficientes para esta superficie de ataque, dejando vulnerable su entorno VDI.
4. Exija protección y funcionalidad equivalentes
Algunos proveedores ofrecen agentes dedicados para VDI, aunque con funcionalidad limitada. Esto deja a los entornos VDI como una superficie de ataque expuesta. Aparte de la conveniencia para su proveedor de AV, no hay razón para tener una cobertura de VDI limitada. Busque proveedores que no hagan concesiones y puedan ofrecer protección, visibilidad y capacidades de respuesta completas. Los endpoints de VDI también deben ser superficies donde los analistas del SOC puedan realizar threat hunting, porque si se identifica actividad sospechosa, es necesario llegar a la raíz de esa actividad sospechosa para encontrar el rastro real de la infección.
5. Calcule los costos reales
Existen dos modelos de licenciamiento comunes:
- Modelo de licencia concurrente (pago por uso) – Usted paga por el máximo de usuarios que se ejecutan en paralelo. El licenciamiento por usuario concurrente le permite adquirir software a un costo menor porque el número máximo de usuarios concurrentes que se espera que utilicen el software en un momento dado (todos esos usuarios conectados al mismo tiempo) es solo una parte del total de usuarios del sistema empleados en una empresa. Por ejemplo, para 5,000 usuarios que trabajan en 2 turnos, solo se necesitan 2,500 licencias.
- Modelo de licencia por puesto (pago por cada usuario) – Cada puesto consume una licencia, según el número de usuarios individuales que tienen acceso a la infraestructura VDI. Por ejemplo, una licencia para 5,000 usuarios significaría que hasta 5,000 usuarios nombrados individualmente pueden acceder al software.
Naturalmente, busque un modelo de licencia concurrente, ya que reducirá sus costos.
6. El impacto en el rendimiento importa
Una ventaja de VDI es la reducción de los costos de hardware y operación. Si termina con una solución AV que requiere asignación de recursos como si fuera un dispositivo físico, pierde un valor central del uso de VDI. Otro aspecto que influirá en el rendimiento de VDI es la cantidad de aplicaciones que necesita instalar en la imagen base. Opte por soluciones de protección de endpoints que sean ligeras y robustas para que la potencia del equipo y la experiencia/productividad del usuario final no se vean comprometidas para ejecutar AV. Evite soluciones con múltiples agentes, ya que eso implica un mayor consumo de recursos.
Por qué elegir SentinelOne
El agente autónomo de SentinelOne cumple y supera todos los criterios anteriores. Es una solución eficiente para proteger la creciente demanda de virtualización de escritorios, incluidos thin clients, aplicaciones en capas y otros escenarios de VDI. No necesita actualizaciones y no depende de firmas ni de otros requisitos heredados de antivirus. SentinelOne admite de forma nativa todos los escenarios comunes de VDI sin comprometer la funcionalidad ni la protección, incluidos:
- Virtualización de escritorios: Alojar un sistema operativo de escritorio en una VM en un servidor centralizado. Algunos ejemplos de software empresarial de virtualización de aplicaciones incluyen Citrix XenDesktop, Microsoft App-V, VMware Horizon y Systancia AppliDis.
- Terminal Services: Un componente de virtualización de presentación y computación basada en servidor para acceder a aplicaciones y datos en un equipo remoto a través de una red. Algunos ejemplos incluyen Microsoft Windows RDP y Citrix XenApp.
- Desktop-as-a-Service: Virtualización remota de escritorios desde computación en la nube SaaS. Algunos ejemplos empresariales de Desktop as a Service son Horizon DaaS de VMware y WorkSpaces de Amazon.
[1] Gartner, Tendencias del mercado: la demanda de VDI está creciendo, pero no todos tendrán éxito, por Michael Warrilow y Nathan Hill, abril de 2017, https://www.gartner.com/document/code/325320
SentinelOne es compatible con los siguientes proveedores virtuales:
- VMware vSphere
- VMware Workstation
- VMware Fusion
- VMware Horizon
- Citrix XenApp
- Citrix XenDesktop
- Amazon WorkSpaces
- Microsoft Hyper-V
- Oracle VirtualBox
Reduzca el riesgo de identidad en toda su organización
Detecte y responda a los ataques en tiempo real con soluciones integrales para Active Directory y Entra ID.
DemostraciónConclusión
La seguridad de VDI fusiona la seguridad de endpoints, la segmentación de red, el cifrado de datos y los controles de acceso. Existen muchos enfoques para ello, pero los mejores son las opciones que funcionan para su infraestructura. La seguridad de VDI ofrece muchos beneficios, pero el mayor de ellos es cómo puede preparar a su organización para el futuro. SentinelOne puede optimizar su recorrido de seguridad de VDI y ser un socio valioso en ese sentido. Pruébenos y vea cómo podemos ayudar a su organización hoy.
Preguntas frecuentes sobre la seguridad de VDI
La infraestructura de escritorio virtual (VDI) le permite ejecutar entornos de escritorio en servidores remotos en lugar de máquinas locales. Los usuarios se conectan a través de una red para acceder a un escritorio completo de Windows o Linux desde cualquier lugar.
VDI centraliza la administración de escritorios, por lo que los parches y las configuraciones de seguridad residen en el servidor. Usted sigue interactuando con un espacio de trabajo familiar, pero los datos nunca salen del centro de datos, lo que reduce la exposición en los dispositivos endpoint.
La seguridad de VDI es importante porque los escritorios se ejecutan en servidores centralizados, lo que los convierte en objetivos de alto valor. Si los atacantes vulneran un host de VDI, podrían acceder a muchos entornos de usuario a la vez. Una seguridad adecuada evita la propagación de malware entre sesiones y protege los datos corporativos para que no se copien en endpoints no seguros.
Las defensas sólidas de VDI también garantizan el cumplimiento de las políticas de manejo de datos y protegen a los trabajadores remotos, manteniendo segura toda la infraestructura.
Primero, aplique autenticación multifactor para cada conexión a la puerta de enlace de VDI. Segmente las redes para que las interfaces de administración no estén expuestas a los usuarios. Mantenga los hipervisores, los brokers de conexión y las imágenes invitadas actualizados con parches. Aplique derechos de usuario de privilegio mínimo dentro de los escritorios virtuales.
Use agentes de seguridad de endpoints y supervise la actividad de las sesiones para detectar anomalías. Realice copias de seguridad de sus imágenes críticas con regularidad y pruebe los procedimientos de restauración para garantizar una recuperación rápida cuando sea necesario.
Una red privada virtual (VPN) crea un túnel cifrado entre su dispositivo y una red, ampliando el acceso local pero dejando los datos en su endpoint. VDI entrega el escritorio completo desde un servidor seguro sin almacenar datos localmente.
VPN protege el tráfico; VDI protege la ubicación de los datos. Con VPN, los endpoints siguen ejecutando aplicaciones; con VDI, las aplicaciones se ejecutan en el servidor, aislándolas de dispositivos de usuario potencialmente comprometidos.
VDI centraliza la ejecución y el almacenamiento, por lo que los archivos confidenciales nunca residen en los dispositivos de los usuarios. Usted controla las instantáneas y los permisos de usuario a nivel del servidor, lo que limita los cambios no autorizados. Si un endpoint se infecta, la amenaza puede contenerse dentro de esa sesión.
Puede revertir imágenes al instante para eliminar el malware. El registro centralizado proporciona visibilidad completa de las acciones de los usuarios, lo que le ayuda a detectar y responder rápidamente a los eventos de seguridad.
Las herramientas de seguridad para VDI incluyen agentes de detección y respuesta de endpoints (EDR) instalados en escritorios virtuales, firewalls de segmentación de red y plataformas de microsegmentación. Las soluciones de gestión de identidades y accesos (IAM) añaden controles de inicio de sesión seguros.
También deberá usar brokers de seguridad de acceso a la nube (CASB) para VDI alojados en la nube, además de sistemas de detección de intrusiones (IDS). Soluciones de copia de seguridad y recuperación ante desastres para proteger sus imágenes importantes. Los escáneres de vulnerabilidades también pueden ayudar a que los dispositivos se mantengan actualizados con parches.
Los riesgos incluyen servidores broker mal configurados o puertos de administración expuestos, que los atacantes pueden explotar. Las imágenes de escritorio desactualizadas sin parches abren vulnerabilidades. Los hipervisores compartidos pueden dar lugar a exploits de “vecino ruidoso” si falla el aislamiento. La autenticación débil permite el acceso a usuarios no autorizados. La supervisión inadecuada oculta el movimiento lateral.
Por último, las pruebas insuficientes de copias de seguridad significan que no puede recuperarse rápidamente después de una vulneración, lo que prolonga el tiempo de inactividad y la posible pérdida de datos.
Comience con controles de acceso granulares y aplique una autenticación sólida y multifactor. Segmente las redes de administración y de usuarios. Automatice la aplicación de parches en hipervisores e imágenes de escritorio. Implemente EDR y supervisión continua dentro de cada escritorio virtual. Use almacenamiento cifrado y protocolos seguros para todo el tráfico.
Realice copias de seguridad periódicas y pruebe las imágenes doradas. Capacite a los usuarios sobre los riesgos de phishing y limite el acceso local a USB o al portapapeles para evitar la fuga de datos.

