近年來,VDI(虛擬桌面基礎架構)的部署比以往更加普遍。雖然 VDI 並未如部分人預測般取代整個桌面市場,但由於具備多種營運優勢,越來越多企業已採用 VDI 環境。根據 Gartner, 大型企業正以高比例採用 VDI,僅有 15% 未規劃投資 VDI 技術。
VDI 使用情況(全球,至少 50 名 IT 全職員工)

在大型企業中,有幾個垂直產業在 VDI 採用方面特別突出。其中之一是醫療保健產業,原因在於臨床工作具備行動特性,且高度依賴電子病歷。另一個例子是金融服務業,該產業長期以來一直積極使用 VDI。

教育與公共部門也呈現高度需求。學校需要為學生實驗室導入 VDI,但教育領域進一步擴大採用 VDI 的主要障礙仍然是成本。
保護 VDI 的必要性
影響資料的常見風險在 VDI 環境中依然存在:勒索軟體、社交工程、驅動式下載、網路封包嗅探、漏洞利用、內部威脅、權限提升,以及惡意軟體。有些人會主張 VDI 是較安全的選項,主要因為使用完畢後可終止 VDI 執行個體,但整體安全狀態取決於最弱的一環,而 VDI 部署往往正是如此,原因有數個:
- 修補週期需要更新 golden image,因此無法快速完成。
- VDI 部署通常會盡可能降低資源消耗,因此管理員會嘗試減少部署的軟體數量——這往往是以犧牲防護為代價。
- 人為因素:使用者在使用 VDI 時,往往較不注意安全影響,因為他們通常不擁有該系統,且僅將其用於暫時性工作階段。[why?]
VDI 方法
在虛擬桌面基礎架構的世界中,有兩種基本方法:持久型與非持久型。
持久型 VDI
持久型 VDI 指的是虛擬工作階段,但使用者擁有一個桌面,可在其中儲存檔案、變更設定,並依需求自訂。在背景中,每個桌面都從獨立的磁碟映像執行。這類桌面允許個人化,但相較於下文所述的非持久型桌面,需要更多儲存空間與備份。每天登入的使用者通常更偏好這種方式,但它也會降低 VDI 的部分優勢,例如節省儲存成本、簡化修補,以及提升資產可視性。
非持久型 VDI
許多 VDI 擁護者認為,非持久型桌面才是較佳選擇,因為它們比持久型 VDI 更容易管理。在非持久型模式中,單一磁碟映像會由多位使用者共用。每位使用者登入時,都會取得共用主桌面的複本,接著再透過應用程式虛擬化(Microsoft App-V、VMware ThinApp 等)或使用者環境虛擬化(AppSense、RES 等)依需求進行自訂。
這種方法有許多優點,例如可確保修補程式管理計畫達到 100% 成功率,但缺乏持久性也可能影響使用者,因為他們無法在本機儲存檔案,或進行其他操作,例如變更桌面背景或安裝新應用程式。
其他趨勢
在許多情況下,企業會選擇混合模式:執行非持久型映像,但允許數個應用程式使用專屬儲存空間。
另一項正在興起的趨勢是 DaaS(Desktop-as-a-Service),其工作階段存在於雲端。接著由第三方代管部署中的虛擬桌面基礎架構後端。您可以看到大型供應商提供 DaaS(Microsoft Azure、Amazon WorkSpace)的興趣日益增加。其他傳統的內部部署 VDI 方法則包括 Citrix 的 XenDesktop/XenApp 產品,以及 VMware 的 HorizonView 產品線。
無論選擇哪種部署方式,下列要素都必須涵蓋:
VDI 安全性需考量的 6 大關鍵因素
為了滿足安全性、可管理性與效能需求,安全軟體在部署 VDI 前需要符合下列基準:
1. 不要只依賴更新
如前所述,某些 VDI 情境(例如「非持久型」)會終止每個個別工作階段,並且總是從基礎映像重新開始。依賴更新的產品會在每次使用者登入時造成「AV 風暴」,因為它們要求進行更新。依賴更新來維持安全性的產品,必須克服新工作階段一再啟動並嘗試更新的挑戰。一旦工作階段終止,這種惡性循環就會重複,消耗頻寬與資源,並影響生產力。基於這些原因,在 VDI 環境中部署安全產品傳統上一直相當痛苦。
2. 要求易於管理並避免重複項目
易於管理是另一個關鍵因素。在 VDI 環境中,無法確保或標準化裝置命名慣例。大多數 VDI 供應商允許設定命名慣例,但新工作階段經常會重複使用名稱。因此,依賴裝置名稱來識別使用者與主控台參數的 AV 產品,會因名稱衝突而造成不必要的營運負擔與終端使用者影響。另一項重要標準是自動除役能力。若 AV 產品在管理 VDI 時未將已關閉的工作階段除役,將導致大量「幽靈裝置」,造成失真的營運視圖,並無法有效地大規模管理資產。
3. 需要進行基礎映像掃描
部署 VDI 架構時,最不希望發生的事情之一,就是將惡意軟體預先寫入每個執行個體。如果您未能確保 golden image 毫無瑕疵,就等於承擔了相當大的風險。若產品僅依賴「看到」惡意軟體被寫入磁碟,或只是檢查檔案執行時的狀況,對於這類攻擊面而言並不足夠,會使您的 VDI 環境暴露於風險之中。
4. 要求同等級的防護與功能
有些供應商提供專用於 VDI 的代理程式,但功能有限。這會使 VDI 環境成為暴露的攻擊面。 除了方便您的 AV 供應商之外,沒有理由接受功能受限的 VDI 防護。請尋找不妥協、能提供完整防護、可視性與回應能力的供應商。VDI 端點也應是 SOC 分析師可進行威脅狩獵的範圍,因為若識別出可疑活動,您需要追查其根本原因,以找出真正的感染軌跡。
5. 計算真實成本
常見的授權模式有兩種:
- 並行授權模式(隨用隨付)– 您依同時執行的最大使用者數付費。並行使用者授權可讓您以較低成本購買軟體,因為在任何特定時間預期同時使用該軟體的最大使用者數(即同時登入的使用者)僅占公司總使用者數的一部分。例如,若有 5,000 名使用者分兩班工作,則只需要 2,500 份授權。
- 每席次授權模式(按每位使用者付費)– 每個席次都會消耗一份授權,依據可存取 VDI 基礎架構的個別使用者數量計算。例如,5,000 使用者授權表示最多可有 5,000 位具名使用者存取該軟體。
很自然地,請尋找並行授權模式,因為這將降低您的成本。
6. 效能影響很重要
VDI 的一項優勢是降低硬體與營運成本。如果您最終採用的 AV 解決方案所需資源配置與實體裝置相同,那麼您就失去了使用 VDI 的核心價值。另一個會影響 VDI 效能的面向,是您需要在基礎映像上安裝的應用程式數量。請選擇輕量且強固的端點防護解決方案,以免為了執行 AV 而犧牲運算能力與終端使用者體驗/生產力。避免使用具有多個代理程式的解決方案,因為這代表會消耗更多資源。
為何選擇 SentinelOne
SentinelOne 自主代理程式符合並超越上述所有標準。 它是保護日益增長的桌面虛擬化需求的高效解決方案,包括精簡型用戶端、分層應用程式及其他 VDI 情境。它不需要更新,也不依賴特徵碼或其他傳統防毒需求。SentinelOne 原生支援所有常見的 VDI 情境,且不犧牲功能或防護,包括:
- 桌面虛擬化: 在集中式伺服器上的 VM 中託管桌面作業系統。企業應用程式虛擬化軟體的例子包括 Citrix XenDesktop、Microsoft App-V、VMware Horizon 與 Systancia AppliDis。
- 終端服務: 一種以伺服器為基礎的運算與呈現虛擬化元件,可透過網路存取遠端電腦上的應用程式與資料。例子包括 Microsoft Windows RDP 與 Citrix XenApp。
- Desktop-as-a-Service: 來自 SaaS 雲端運算的遠端桌面虛擬化。企業 Desktop as a Service 的例子包括 VMware 的 Horizon DaaS、Amazon 的 WorkSpaces。
[1] Gartner,Market Trends: VDI Demand Is Growing, but Not Everyone Will Be Successful,作者 Michael Warrilow 與 Nathan Hill,2017 年 4 月,https://www.gartner.com/document/code/325320
SentinelOne 支援下列虛擬化供應商:
- VMware vSphere
- VMware Workstation
- VMware Fusion
- VMware Horizon
- Citrix XenApp
- Citrix XenDesktop
- Amazon WorkSpaces
- Microsoft Hyper-V
- Oracle VirtualBox
Reduce Identity Risk Across Your Organization
Detect and respond to attacks in real-time with holistic solutions for Active Directory and Entra ID.
Get a Demo結論
VDI 安全性結合了端點安全、網路分段、資料加密與存取控制。實作方式有很多種,但最佳選項是最適合您基礎架構的方案。VDI 安全性有許多優勢,其中最大的一項是可協助您的組織做好未來準備。SentinelOne 可簡化您的 VDI 安全性歷程,並在這方面成為有價值的合作夥伴。立即試用,了解我們今天如何協助您的組織。
VDI 安全性常見問題
虛擬桌面基礎架構 (VDI) 可讓您在遠端伺服器上執行桌面環境,而非在本機裝置上執行。使用者可透過網路連線,從任何地方存取完整的 Windows 或 Linux 桌面。
VDI 可集中管理桌面,因此安全性修補程式和組態皆位於伺服器上。您仍可使用熟悉的工作環境,但資料不會離開資料中心,從而降低端點裝置上的暴露風險。
VDI 安全性之所以重要,是因為桌面是在集中式伺服器上執行,使其成為高價值攻擊目標。若攻擊者入侵 VDI 主機,可能一次存取許多使用者環境。適當的安全防護可防止惡意軟體在工作階段之間擴散,並保護企業資料不被複製到未受保護的端點。
強大的 VDI 防禦也能確保符合資料處理政策,並保護遠端工作者,維持整體基礎架構的安全。
首先,對每個連線至 VDI 閘道的連線強制實施多重要素驗證。進行網路分段,避免管理介面暴露給使用者。讓 hypervisor、連線代理程式和來賓映像保持最新修補狀態。在虛擬桌面內套用最小權限的使用者權限。
使用端點安全代理程式並監控工作階段活動是否有異常。定期備份關鍵映像並測試還原程序,以確保在需要時能快速復原。
虛擬私人網路 (VPN) 會在您的裝置與網路之間建立加密通道,延伸本機存取能力,但資料仍保留在您的端點上。VDI 則是從安全的伺服器交付整個桌面,而不會在本機儲存資料。
VPN 保護的是流量;VDI 保護的是資料所在位置。使用 VPN 時,端點仍會執行應用程式;使用 VDI 時,應用程式在伺服器上執行,將其與可能已遭入侵的使用者裝置隔離。
VDI 可集中執行與儲存,因此敏感檔案不會存放在使用者裝置上。您可在伺服器層級控制快照與使用者權限,限制未經授權的變更。若端點遭到感染,威脅可被限制在該工作階段內。
您可以立即回復映像以清除惡意軟體。集中式記錄可完整掌握使用者行為,協助您快速偵測並回應安全事件。
VDI 的安全工具包括安裝在虛擬桌面上的端點偵測與回應(EDR)代理程式、網路分段防火牆,以及微分段平台。身分識別與存取管理(IAM)解決方案可新增安全登入控制。
對於雲端託管的 VDI,您還需要使用雲端存取安全代理(CASB)以及入侵偵測系統(IDS)。備份與災難復原解決方案可保護您的重要映像檔。弱點掃描工具也可協助裝置維持修補狀態。
風險包括設定錯誤的 broker 伺服器或暴露的管理連接埠,攻擊者可加以利用。未套用修補程式的過時桌面映像會產生弱點。若隔離失效,共用 hypervisor 可能導致「noisy neighbor」攻擊。薄弱的驗證機制會讓未經授權的使用者進入。不足的監控會掩蓋橫向移動。
最後,備份測試不足意味著您無法在遭入侵後快速復原,進而延長停機時間並增加潛在資料遺失。
從細緻的存取控制開始,並強制實施強式多重要素驗證。分隔管理網路與使用者網路。自動化 hypervisor 與桌面映像的修補。於每個虛擬桌面內部署 EDR 與持續監控。對所有流量使用加密儲存與安全通訊協定。
定期備份並測試黃金映像。訓練使用者了解網路釣魚風險,並限制本機 USB 或剪貼簿存取,以防止資料外洩。

