La flexibilité de son architecture, couplée à sa technologie de déport d’affichage et sa gestion centralisée, permet à l’infrastructure de bureau virtuel (VDI) de bénéficier de moyens de protections avancées, capables de minimiser la surface de menace. Elle est donc essentielle pour limiter les vulnérabilités de sécurité des postes de travail virtuels, car ils peuvent eux aussi être confrontés à des menaces similaires à celles que l'on retrouve sur des postes physiques. Mais la délocalisation des applications, du traitement et du stockage des données vers des Datacenters sécurisés, réduit implicitement le risque de fuite et de perte de données. Si un poste de travail venait à être volé, perdu ou compromis, les informations sensibles resteraient protégées car elles sont centralisées dans un espace externe (et non présentes localement).
Le VDI s’adapte donc parfaitement à la protection des environnements utilisateurs sensibles. Je parle ici d’environnement sensibles, pas d’utilisateurs sensibles, tels que les administrateurs ou les utilisateurs à privilège. Dans des contextes d’accès pour ces populations sensibles, les postes virtuels peuvent servir, soit de postes de rebond, soit de postes d’administration, mais selon des critères d’utilisation bien spécifiques. L’ANSSI les définie dans le document PA-022 au paragraphe 4 « Poste d'administration » (voir la recommandation R9 - -).
Pour rappel, et toujours d'un point de vue cybersécurité, il est important de garder en tête que le VDI protège des cybermenaces, les applications et les données sensibles de l'organisation qui l'utilise. Dans tous les cas, il reste un atout stratégique dans tout cadre de cybersécurité et offre de multiples avantages :
- Uniformatisation de l’ensemble des postes de travail par rapport :
- Aux politiques de sécurité
- A la conformité des configurations, des règles de sécurité, des mises à jour de correctifs, etc…
- Isolation des bureaux virtuels :
- Cloisonnement des bureaux pour faciliter la gestion des menaces
- Propagation latérale de virus minimisée par isolation des bureaux
- Rollback des bureaux infectés pour un retour à la normale.
- Surface d'attaque réduite :
- Aucune donnée n'est stockée localement sur les postes utilisateurs. La vulnérabilité aux menaces est minimisée.
- Possibilité d’utiliser des clients légers et/ou zéro. Les OS sont limités.
- Contrôle des accès :
- Intégration aux services d'annuaire pour un contrôle fin des accès
- Attribution et escalade des privilèges d'accès pour minimiser le risque de menaces internes.
- Surveillance et enregistrement des activités à partir d'un emplacement central :
- Visibilité améliorée sur l’ensemble des bureaux virtuels
- Détections et réponses aux anomalies/intrusions simplifiées.
- Audit et conformité :
- Gestion simplifiée des pistes d'audit pour assurer leur conformité aux exigences réglementaires
- Suiveillance de l'activité des utilisateurs via les outils centralisés de journalisation pour faciliter les audits et les enquêtes de conformité
- Visibilité sur les actions des utilisateurs pour permettre aux organisations de démontrer leur conformité aux réglementations en matière de protection des données et aux politiques de sécurité interne
- Etc...
La sécurisation d'un environnement VDI offre des avantages évidents :
Avantage |
Impact |
Valeur commerciale |
Contrôle centralisé |
Simplifie l'administration et applique des politiques de sécurité uniformes |
Des coûts de gestion réduits et une protection cohérente |
Meilleure protection des données |
Systèmes de stockage et de sauvegarde centralisés |
Risque de perte de données réduit et récupération plus rapide |
Conformité réglementaire |
Audit et application des politiques simplifiés |
Simplifie le respect des normes de l'industrie |
Efficacité opérationnelle |
Automatise les processus de sécurité et de surveillance |
Meilleure utilisation des ressources et économies de coûts |
Ces résultats montrent à quel point la sécurité VDI renforce non seulement la protection, mais en plus, elle est efficace et favorise le bon fonctionnement de l’organisation.