In de afgelopen jaren zijn VDI-implementaties (Virtual Desktop Infrastructure) gebruikelijker geworden dan ooit tevoren. VDI heeft niet de volledige desktopmarkt vervangen zoals sommigen voorspelden, maar steeds meer ondernemingen hebben VDI-omgevingen ingevoerd vanwege uiteenlopende operationele voordelen. Volgens Gartner, adopteren grote ondernemingen VDI in hoog tempo, waarbij slechts 15% niet van plan is te investeren in VDI-technologie.
VDI-gebruik (wereldwijd, minimaal 50 IT-FTE)

Verschillende sectoren vallen op als het gaat om VDI-adoptie onder grote ondernemingen. De gezondheidszorg is er daar één van, vanwege het mobiele karakter van klinische werkzaamheden en de afhankelijkheid van elektronische medische dossiers. Een ander voorbeeld is de financiële dienstensector, die een geschiedenis heeft van actief gebruik van VDI.

Ook het onderwijs en de publieke sector laten een hoge vraag zien. Scholen moeten VDI voor studentenlabs oplossen, maar de belangrijkste belemmering voor bredere VDI-adoptie in het onderwijs blijft de kostprijs.
De noodzaak van het beveiligen van VDI
Veelvoorkomende risico’s die gegevens beïnvloeden, blijven ook in VDI-omgevingen bestaan: ransomware, social engineering, drive-by downloads, netwerksniffing, misbruik van kwetsbaarheden, insider threats, privilege-escalatie en malware. Sommigen zouden beweren dat VDI een veiligere optie is, vooral omdat men de VDI-instances kan beëindigen zodra men klaar is, maar de algehele beveiligingsstatus is slechts zo sterk als de zwakste schakel – en VDI-deployments zijn om verschillende redenen vaak precies dat:
- Patch-cycli vereisen het bijwerken van de golden image en zijn daarom niet snel.
- VDI-implementaties proberen doorgaans zo weinig mogelijk resources te verbruiken, dus beheerders proberen de hoeveelheid gedeployde software te verminderen – iets wat ten koste gaat van bescherming.
- De menselijke factor: gebruikers zijn zich doorgaans minder bewust van de beveiligingsimplicaties wanneer ze op VDI werken, omdat ze het systeem vaak niet bezitten en het voor een tijdelijke sessie gebruiken. [waarom?]
VDI-benaderingen
In de wereld van virtual desktop infrastructure zijn er twee basisbenaderingen: persistent en non-persistent.
Persistente VDI
Persistente VDI betekent een virtuele sessie, maar gebruikers hebben een desktop waarop ze bestanden kunnen opslaan, configuraties kunnen wijzigen en naar wens kunnen aanpassen. Op de achtergrond draait elke desktop vanaf een afzonderlijke disk image. Dit soort desktops maakt personalisatie mogelijk, maar vereist meer opslag en back-up dan non-persistente desktops, die hieronder worden beschreven. Gebruikers die dagelijks inloggen geven sterk de voorkeur aan deze aanpak, maar het vermindert enkele voordelen van VDI, zoals besparing op opslagkosten, eenvoud van patching en zichtbaarheid van assets.
Non-persistente VDI
Veel voorstanders van VDI beweren dat non-persistente desktops de juiste keuze zijn omdat ze eenvoudiger te beheren zijn dan persistente VDI. Bij non-persistent wordt één enkele disk image gedeeld door veel gebruikers. Wanneer elke gebruiker inlogt, krijgt hij of zij een kloon van de gedeelde masterdesktop, en vervolgens wordt die kloon on-demand aangepast met app-virtualisatie (Microsoft App-V, VMware ThinApp, etc.) of met user environment virtualization (AppSense, RES, etc).
Deze aanpak heeft veel voordelen, zoals het waarborgen van 100% succes met een patchmanagementprogramma, maar het gebrek aan persistentie kan ook gevolgen hebben voor gebruikers, omdat zij bestanden niet lokaal kunnen opslaan of andere dingen kunnen doen, zoals de desktopachtergrond wijzigen of nieuwe applicaties installeren.
Andere trends
In veel gevallen kiezen ondernemingen voor een hybride modus: non-persistente images draaien maar voor verschillende applicaties dedicated storage toestaan.
Een andere trend die aan terrein wint is DaaS (Desktop-as-a-Service), waarbij de sessies in de cloud leven. Een derde partij host dan de backend van de virtual desktop infrastructure van een deployment. Er is een groeiende interesse zichtbaar van grote leveranciers die DaaS aanbieden (Microsoft Azure, Amazon WorkSpace). Andere traditionele benaderingen van on-premise VDI zijn onder meer Citrix met zijn XenDesktop/XenApp-producten en VMware met zijn HorizonView-productlijn.
Ongeacht de gekozen implementatie moeten de volgende elementen worden afgedekt:
6 belangrijke factoren om te overwegen voor VDI-beveiliging
Om te voldoen aan behoeften op het gebied van beveiliging, beheerbaarheid en prestaties, moet beveiligingssoftware aan de volgende maatstaven voldoen vóór VDI-deployment:
1. Neem geen genoegen met afhankelijkheid van updates
Zoals vermeld beëindigen sommige VDI-scenario’s zoals “non-persistent” elke individuele sessie en starten ze altijd vanaf de base image. Producten die afhankelijk zijn van updates veroorzaken elke keer dat gebruikers inloggen een “AV storm”, omdat ze een update vereisen. Producten die voor beveiliging afhankelijk zijn van updates moeten de uitdaging overwinnen van nieuwe sessies die steeds opnieuw starten en vervolgens proberen deze te updaten. Zodra een sessie wordt beëindigd, herhaalt deze vicieuze cirkel zich, wat bandbreedte en resources verbruikt en de productiviteit beïnvloedt. Om deze redenen is het deployen van beveiligingsproducten traditioneel behoorlijk pijnlijk geweest in VDI-omgevingen.
2. Vereis eenvoudig beheer en vermijd dubbele vermeldingen
Eenvoudig beheer is een andere kritieke factor. In VDI-omgevingen kunnen naamgevingsconventies voor devices niet worden gegarandeerd of gestandaardiseerd. De meeste VDI-leveranciers maken het mogelijk naamgevingsconventies in te stellen, maar namen worden vaak herhaald bij nieuwe sessies. Daardoor zien AV-producten, die afhankelijk zijn van devicenamen om gebruikers en consoleparameters te identificeren, conflicten die zowel onnodige operationele belasting als impact op eindgebruikers veroorzaken. Een ander belangrijk criterium zijn geautomatiseerde decommission-mogelijkheden. Een AV-product dat VDI beheert zonder afgesloten sessies buiten gebruik te stellen, leidt tot talrijke “phantom devices”, wat resulteert in een vertekend operationeel beeld en het onvermogen om assets effectief op schaal te beheren.
3. Scans van de base image zijn nodig
Het laatste wat u wilt bij het deployen van een VDI-opzet is malware in elke instance inbakken. Als u niet zeker weet dat de golden image foutloos is, neemt u een aanzienlijk risico. Producten die uitsluitend vertrouwen op het “zien” van malware die op de disk wordt geplaatst of simpelweg alleen controleren bij bestandsuitvoering, zijn niet voldoende voor dit aanvalsoppervlak en laten uw VDI-omgeving kwetsbaar achter.
4. Vereis gelijkwaardige bescherming en functionaliteit
Sommige leveranciers bieden dedicated agents voor VDI, zij het met beperkte functionaliteit. Hierdoor blijven VDI-omgevingen een blootgesteld aanvalsoppervlak. Afgezien van gemak voor uw AV-leverancier is er geen reden om beperkte VDI-dekking te accepteren. Zoek naar leveranciers die geen concessies doen en volledige bescherming, zichtbaarheid en responsmogelijkheden kunnen leveren. VDI-endpoints moeten ook oppervlakken zijn waarop SOC-analisten threat hunting kunnen uitvoeren, want als verdachte activiteit wordt geïdentificeerd, moet u tot de kern van die verdachte activiteit kunnen doordringen om het werkelijke infectiespoor te vinden.
5. Bereken de werkelijke kosten
Er zijn twee gangbare licentiemodellen:
- Concurrent-licentiemodel (pay as you go) – U betaalt voor het maximale aantal gebruikers dat parallel draait. Gelijktijdige gebruikerslicenties stellen u in staat software tegen lagere kosten aan te schaffen, omdat het maximale aantal gelijktijdige gebruikers dat de software op een bepaald moment naar verwachting zal gebruiken (die gebruikers zijn allemaal tegelijk ingelogd) slechts een deel is van het totale aantal systeemgebruikers binnen een bedrijf. Voor 5.000 gebruikers die bijvoorbeeld in 2 ploegen werken, zijn slechts 2.500 licenties nodig.
- Per-seat-licentiemodel (betalen per gebruiker) – Elke seat verbruikt een licentie – op basis van het aantal individuele gebruikers dat toegang heeft tot de VDI-infrastructuur. Een licentie voor 5.000 gebruikers zou bijvoorbeeld betekenen dat maximaal 5.000 individueel benoemde gebruikers toegang hebben tot de software.
Kies vanzelfsprekend voor een concurrent-licentiemodel, omdat dit uw kosten verlaagt.
6. Prestatie-impact is belangrijk
Een voordeel van VDI is een verlaging van hardware- en operationele kosten. Als u eindigt met een AV-oplossing die resource-allocatie vereist alsof het een fysiek device is, mist u een kernwaarde van het gebruik van VDI. Een ander aspect dat de prestaties van VDI beïnvloedt, is het aantal applicaties dat u op de base image moet installeren. Kies voor endpoint protection-oplossingen die lichtgewicht en robuust zijn, zodat rekenkracht en de ervaring/productiviteit van eindgebruikers niet in het gedrang komen om AV te draaien. Vermijd oplossingen met meerdere agents, omdat dit meer resourceverbruik betekent.
Waarom kiezen voor SentinelOne
De autonome agent van SentinelOne voldoet aan alle bovenstaande criteria en overtreft deze. Het is een efficiënte oplossing om te voorzien in de groeiende vraag naar desktopvirtualisatie, inclusief thin clients, layered apps en andere VDI-scenario’s. Het heeft geen updates nodig en is niet afhankelijk van signatures of andere vereisten van legacy antivirus. SentinelOne ondersteunt van nature alle gangbare VDI-scenario’s zonder concessies te doen aan functionaliteit of bescherming, waaronder:
- Desktopvirtualisatie: Host een desktopbesturingssysteem in een VM op een gecentraliseerde server. Voorbeelden van software voor enterprise-applicatievirtualisatie zijn Citrix XenDesktop, Microsoft App-V, VMware Horizon en Systancia AppliDis.
- Terminal Services: Een servergebaseerde computing- en presentatievirtualisatiecomponent om via een netwerk toegang te krijgen tot applicaties en gegevens op een externe computer. Voorbeelden zijn Microsoft Windows RDP en Citrix XenApp.
- Desktop-as-a-Service: Externe desktopvirtualisatie vanuit SaaS-cloudcomputing. Voorbeelden van enterprise Desktop as a Service zijn VMware’s Horizon DaaS, Amazon’s WorkSpaces.
[1] Gartner, Markttrends: de vraag naar VDI groeit, maar niet iedereen zal succesvol zijn, door Michael Warrilow en Nathan Hill, april 2017, https://www.gartner.com/document/code/325320
SentinelOne ondersteunt de volgende virtuele providers:
- VMware vSphere
- VMware Workstation
- VMware Fusion
- VMware Horizon
- Citrix XenApp
- Citrix XenDesktop
- Amazon WorkSpaces
- Microsoft Hyper-V
- Oracle VirtualBox
Identiteitsrisico's in uw hele organisatie verminderen
Detecteer en reageer in realtime op aanvallen met holistische oplossingen voor Active Directory en Entra ID.
Vraag een demo aanConclusie
VDI-beveiliging combineert endpoint security, netwerksegmentatie, gegevensversleuteling en toegangscontroles. Er zijn veel benaderingen mogelijk, maar de beste zijn de opties die werken voor uw infrastructuur. VDI-beveiliging biedt veel voordelen, maar het grootste voordeel is dat u uw organisatie toekomstbestendig kunt maken. SentinelOne kan uw traject naar VDI-beveiliging stroomlijnen en daarin een waardevolle partner zijn. Probeer ons uit en ontdek hoe we uw organisatie vandaag kunnen helpen.
Veelgestelde vragen over VDI-beveiliging
Virtual Desktop Infrastructure (VDI) stelt u in staat desktopomgevingen uit te voeren op externe servers in plaats van op lokale machines. Gebruikers maken via een netwerk verbinding om overal toegang te krijgen tot een volledige Windows- of Linux-desktop.
VDI centraliseert desktopbeheer, zodat beveiligingspatches en configuraties zich op de server bevinden. U werkt nog steeds in een vertrouwde werkomgeving, maar gegevens verlaten het datacenter nooit, waardoor de blootstelling op endpointapparaten afneemt.
VDI-beveiliging is belangrijk omdat desktops op gecentraliseerde servers draaien, waardoor ze waardevolle doelwitten zijn. Als aanvallers een VDI-host compromitteren, kunnen ze mogelijk tegelijk toegang krijgen tot veel gebruikersomgevingen. Goede beveiliging voorkomt de verspreiding van malware tussen sessies en beschermt bedrijfsgegevens tegen kopiëren naar onbeveiligde endpoints.
Sterke VDI-verdediging zorgt ook voor naleving van beleidsregels voor gegevensverwerking en beschermt externe medewerkers, waardoor de volledige infrastructuur veilig blijft.
Dwing eerst multifactorauthenticatie af voor elke verbinding met de VDI-gateway. Segmenteer netwerken zodat beheerinterfaces niet aan gebruikers worden blootgesteld. Houd hypervisors, connection brokers en gastimages up-to-date met patches. Pas gebruikersrechten met minimale bevoegdheden toe binnen virtuele desktops.
Gebruik endpointbeveiligingsagents en monitor sessieactiviteit op afwijkingen. Maak regelmatig back-ups van uw kritieke images en test herstelprocedures om snel herstel te garanderen wanneer dat nodig is.
Een Virtual Private Network (VPN) creëert een versleutelde tunnel tussen uw apparaat en een netwerk, waardoor lokale toegang wordt uitgebreid maar gegevens op uw endpoint blijven staan. VDI levert de volledige desktop vanaf een beveiligde server zonder gegevens lokaal op te slaan.
VPN beschermt verkeer; VDI beschermt de locatie van gegevens. Met VPN voeren endpoints nog steeds applicaties uit; met VDI worden apps op de server uitgevoerd, waardoor ze worden geïsoleerd van mogelijk gecompromitteerde gebruikersapparaten.
VDI centraliseert uitvoering en opslag, zodat gevoelige bestanden zich nooit op gebruikersapparaten bevinden. U beheert snapshots en gebruikersmachtigingen op serverniveau, waardoor ongeautoriseerde wijzigingen worden beperkt. Als een endpoint geïnfecteerd raakt, kan de dreiging binnen die sessie worden ingeperkt.
U kunt images direct terugzetten om malware te verwijderen. Centrale logging biedt volledig inzicht in gebruikersacties, waardoor u beveiligingsgebeurtenissen snel kunt detecteren en erop kunt reageren.
Beveiligingstools voor VDI omvatten endpoint detection and response (EDR)-agents die op virtuele desktops zijn geïnstalleerd, firewalls voor netwerksegmentatie en microsegmentatieplatforms. Oplossingen voor identity and access management (IAM) voegen veilige aanmeldingscontroles toe.
U moet ook cloud access security brokers (CASB's) gebruiken voor in de cloud gehoste VDI's, plus intrusion detection systems (IDS). Back-up- en disaster recovery-oplossingen om uw belangrijke images te beschermen. Kwetsbaarheidsscanners kunnen apparaten ook helpen gepatcht te blijven.
Risico's omvatten verkeerd geconfigureerde brokerservers of blootgestelde beheerpoorten, die aanvallers kunnen misbruiken. Verouderde desktopimages zonder patches openen kwetsbaarheden. Gedeelde hypervisors kunnen leiden tot “noisy neighbor”-exploits als isolatie faalt. Zwakke authenticatie laat onbevoegde gebruikers binnen. Onvoldoende monitoring verbergt laterale verplaatsing.
Tot slot betekent onvoldoende getest back-upherstel dat u na een inbreuk niet snel kunt herstellen, wat downtime en mogelijk gegevensverlies verlengt.
Begin met gedetailleerde toegangscontroles en dwing sterke multifactorauthenticatie af. Segmenteer beheer- en gebruikersnetwerken. Automatiseer het patchen van hypervisors en desktopimages. Implementeer EDR en continue monitoring binnen elke virtuele desktop. Gebruik versleutelde opslag en beveiligde protocollen voor al het verkeer.
Maak regelmatig back-ups van golden images en test deze. Train gebruikers op phishingrisico's en beperk lokale USB- of klembordtoegang om datalekken te voorkomen.

