VDI 보안 launcher는 모든 가상화 솔루션을 지원합니다.
VDI Launcher
Vmware
Vmware
VDI Launcher
CONTENTS
01. 개요
02. 필요성 및 기대 효과
03. 데모화면
04. 주요기능
05. 보안기능
06. 추가기능
07. 망분리적용 구축 방향
Launcher
VDI
www.dextsolution.com
개요
VDI Launcher는 가상 데스크톱 업무 환경에서 가상 데스크톱 연결을 위한 사용자 인터페이스로서 접속 단말 장치 내부에 파일 저장, 조회, 화면캡처, 인터넷 등 OS 기반 업무 및 외부 저장 디바이스 장치의 사용을 차단하여 기업 정보 및 개인 정보 유출을 차단하는 솔루션입니다.
파일 및 문서 저장 및 조회 차단
S/W 설치 불가능
VDI접속 용도로만 설정
허가된 디바이스 장치만 사용
불필요한 드라이버 및 S/W 설치 차단
임의의 저장 파일 및 문서 검색 및 격리(삭제 및 로깅)
OS 인터페이스 차단
디바이스 장치 제어
VM 접속 전용 설정, 사용자 필터링 및 접속 통제, 보안강화
개별 업무 환경 접속 통제
보안 정책 이행 이슈 해결
업무용 VM과 인터넷 VM 접속
통제를 통한 망분리 실현
VDI 기반 Launcher (Vmware)
Launcher
VDI
www.dextsolution.com
필요성 및 기대 효과
접속 단말 장치의 통제 및 VDI 사용자 인터페이스 기능 제공을 통해 보안을 강화하고 사용자 스스로 가상 데스크톱을 유지 관리하게 하여
관리자의 개입을 최소화 함으로서 IT 비용 절감 및 최적의 VDI 환경 제공을 목적으로 합니다.
기대 효과
접속불가 또는 장애관리
자원의 변경 및 반납처리
S/W 및 Driver 사용자 스스로 설치/운영
VDI 접속 환경 관리 및 보안 설정 기능
Self-Service
VDI 운영 관리의 통합
접속 단말 장치의 보안정책 관리의 통합
VDI 운영 통합
VDI 환경 구축을 위한 필수 요소
사용자 인증을 위한 계정 관리
2-Factor 인증을 통한 사용자 인증 강화
보안 강화
VDI 접속 전용 S/W
OS 기능 및 저장 능력 Disable
사용자용 Shell로 동작
VDI접속 전용 Appliance S/W
필요성
ㆍ접속 단말장치 내의 보안 강화
ㆍ디바이스 장치의 사용 통제
ㆍ사용자 통제(VDI 접속 권한)
ㆍ2-Factor 인증 수행(ID/PW + OTP)
ㆍ자산 현황 및 관리 효율성 증가(PC, Thin Client)
ㆍ정보 유출 원천 차단
ㆍ디바이스 장치 이력 관리
ㆍIT유지 관리 비용 절감
ㆍ중앙집중 정책 관리, Hot Deploy(S/W, Driver),
제어를 통한 접속 단말 환경 일원화
주요항목
Launcher
VDI
www.dextsolution.com
데모 화면
VDI Launcher의 실행 화면은 아래와 같으며 접속 단말장치의 전원이 ON 되면 접속 단말장치의 사용자 Shell로 동작 합니다.
원격지원, VPN 등 별도의
프로그램과 연동하여 지원
Launcher
VDI
www.dextsolution.com
주요기능
VDI Launcher의 주요 기능은 보안 기능, 접속 편리성, Hot Deploy, 정책 관리 등으로 구성되어 있으며 주요 기능은 아래와 같습니다.
1. VDI 접속 전용 Shell
2. 사용자 접속 권한 통제
3. 디바이스 장치 사용 차단
4. 2-Factor 인증 기능
5. 사용 제한 시간 설정
6. 파일 저장 감시 및 격리
7. 접속 단말 분실 시에도 안전관리
기능
접속 단말 보안 구성
보안 기능
접속 단말 환경
접속 단말 Delivery
VM 접속 및 업무 환경
접속 및 사용 편의성
Hot Deploy
중앙 집중 정책 관리
1. VDI 접속 정보 관리
2. 자동 접속 기능 설정 가능
(부팅 시 설정 VM에 자동접속)
3. 원격콘솔을 통한 접속장애관리
4. S/W Pool을 통한 사용자 개별 S/W
설치 및 운영(업무 S/W, 드라이버,
패치, 핫픽스 등..)
5. VM의 Life 사이클 관리
(생성, 변경, 삭제/반납)
6. 다양한 프로토콜 접속 지원
(RDP, PCoIP, ICA)
7. VPN, 무선네트워크 등 외부
프로그램 실행 및 I/F 지원
1. 공용 접속 단말 운영
2. 접속 단말 현장 인수인계 프로세스
내장
3. 교육, 방문객, 임시 사용자용 접속
단말 자동설정
4. AD 도메인 자동 설정 및 사용자
그룹 설정
5. 장애 발생 시 우회 접속 환경 신속
제공
1. 정책 관리의 일원화
2. 사용자 별 권한 정책 운영 가능
3. 그룹별 정책 관리 가능
Launcher
VDI
www.dextsolution.com
보안 기능
기능 | PC/Thin Client 일반적 운용 시 문제점 | 보안이슈 추가대등 기능 | 비고 |
문서 및 데이터저장 (캡처, 생성) | - PC의 문서 및 개인정보 데이터 화면캡처 및 저장가능- 생성, 캡처, 조회된 데이터는 저장 및 조회가능 | - 화면 캡처 불가능- 생성, 저장 및 조회 불가능 | - 화면캡처, 저장, 조회 등을 차단하여 도난 및 분실시에도 정보 유출 원천 차단 |
포트 악용 (PC와 VDI간통신 설정) | • PC와 VDI간 허용된 TCP/UDP 포트를 변형하여 RDP, Telnet, FTP용도로 사용이 가능- vmware : 443,4172- citrix : 1494 | -포트 변형 불가능(OS 기능/설정 차단)- RDP, Telnet, FTP등의 S/W 사용 불가능- VDI 접속 이외의 작업 불가능(Appliance Mode) | - 포트 악용을 통한 업무 환경에서 VDI환경으로 RDP, Telnet, FTP 접속 차단- 사용자 접속 단말 환경으로 부터 문서 및 데이터가 격리되어 있음으로 분실 및 도난 시에도 안전- 불법 행위 불가능 환경으로 인식 |
Window OS 커널 통제 | • 작업관리자 사용 제한 불가 • 백그라운드 아이콘 접속 이슈 | • 강제 Full Screen모드 • 탐색기/제어판/장치관리자 기능제한(사용불가) • 별도 전용 위젯기능 구현 | |
PC의 도난 및 DISK 불법 유출 | - PC에 모든 업무 문서 및 고객 정보 데이터 저장- 도난 및 분실 시 디스크내의 문서 유출 가능성 존재- 문서 암호화 우회 방법을 통해 의도적 유출 가능성 존재 | - Thin client에는 저장되는 문서, 데이터가 없음- 도난 및 분실 시에도 안전 | - USB, Serial 포트를 차단하여 외부 저장매체 사용 방지- OS 인터페이스 차단을 통한 불법 행위 시도 사전 차단- VDI 런처가Appliance 모드로 동작되기 때문에 VDI 접속 이외의 작업 전면 차단- 외부 저장매체 사용 정책에 따라 VDI로 Rediretion기능 제공 (Local 환경에서 인식 불가능)- 전면 차단 환경 제공을 통한 불법행위시도 사전차단 |
외부 저장 매체 사용환경 제공 | - 외부 저장 매체 통제 방안 필요 - 외부 저장매체 통제 솔루션을 통해 감시하더라도 업무상 Read 권한까지 차단 불가능 - Serial 포트를 이용한 외부 저장 가능 환경- HDD를 추가로 장착하여 사용이 가능(Local Hard Disk) | - 외부 저장 매체의 사용 환경 차단 * VDI 접속 이외의 작업 불가능 * OS기능 Disable * 외부 저장 매체 Disable(Read/Write) * USB 포트의 Disable * Serial 포트의 Disable | |
Customized S/W 사용 | - customized 프로그램 사용 가능- 별도의 S/W 차단 솔루션 및 정책 필요 | • Any S/W 설치 및 실행 불가능- 불필요 S/W 제거, 기능 축소, 변경 금지, 부팅속도 향상 등의 커스터마이즈된OS 환경 제공 | - 불법 S/W 설치 및 사용을 통한 문서 및 정보 유출 원천 차단- 본인 외 PC또는 Thin client 접근 및 사용 차단을 통한 서버 시스템 불법 접근 차단 (서버 설정변경, 공격, 프록시 설정 등) |
사용자 접근 통제 | - PC 사용자 별 로그온 통제 안됨- VDI 접속 시 추가 인증 적용 불가(OTP등)- 접속단말+VDI+사용자 복합 Factor 로그온 통제 불가능 | • Thin client 접근 통제 가능- OTP등 추가 인증 적용 가능- 사용자+PC/Thin client+VDI복합 정보로 로그온 통제 |
Launcher
VDI
www.dextsolution.com
기능 | 내용 | 비고 |
VM간 화면전환 | 실행된 VM리스트를 스크린 우측 하단에 위젯 생성 후 개별 VM클릭 시 활성화 | |
멀티 VM VIEW 기능 | 실행된 VM리스트 수만큼 스크린에 분할하여 일괄 활성화 | |
보안 SW위젯 | 설치된 보안 위젯 스크린 우측하단에 이미지로 DISPLAY | |
장애시 우회 접속 기능 | 접속 서버장애 시 접속 서버를 거치지 않고 RDP로 VM에 DIRECT 접속 | MSTSC활용 |
서비스 데스크 연동 | 장애접수 웹화면 연결 | |
공용VM 접속기능(OTP) | OTP인증 없이 VM에 접속 | |
무선네트워크 접속 | 허용된 단말기(노트북)의 무선 네트워크 접속권한 허용/변경/닫기 기능 (해당기능은 ThinClient는 미해당) | 출장자 노트북 인터넷설정 |
VM전원 제어 기능 | VM을 리셋/셧다운 |
추가 기능 (부가, 관리자) – Edition 별로 기능차이
사용자 부가기능
THIN CLIENT 초기화 편의 기능
기능 | 내용 | 비고 |
(1) 런처 초기화 | Thinclient장애 시 Format하지 않고 Thin Client 자동설정(설치) 기능을 하기 위해 Thinclient 상태를 초기화 시킴 | |
(2) ThinClient초기화 기능 | 최초 클린 이미지에서 자산번호 업데이트, 도메인 조인, 보안 프로그램 설치 등Thinclient 자동 초기화 | |
사용자 프로파일 자동 생성 기능 | Thinclient초기화 후 최초 로그인 시 사용자 프로파일 자동 생성 | |
S/W및 드라이버 설치 기능 | Thinclient에 특정 드라이버 및 소프트웨어 설치 기능 |
Launcher
VDI
www.dextsolution.com
기능 | 내용 | 비고 |
PC용 런쳐 | VM으로 전환하기전 기존 PC에서 임시로 VM을 실행해주고 파일을 마이그레이션하는 프로그램 설치 |
추가 기능 (부가, 관리자)
PC 의 VM 접속 단말기화
관리자 관제 기능 (주* - 타사 관리포탈과 연동하는 기능으로 요구사항 범위에 따라 별도프로젝트)
기능 | 내용 | 비고 |
레지스트리 변경 관리 | Thinclient의 레지스트를 생성, 수정, 삭제 | |
서비스 상태 변경 | 서비스 상태 값을 변경 | |
VM상태 모니터링/디스크 확인 | 현재 VM의 상태 (Ex 접속 중, 접속가능, 종속종료 etc)및 VM 하드디스크 | |
시스템리소스 상태 체크 | 관리자가 설정해놓은CPU와 MOMERY의 임계치 비율을 THIN이 OVER 했을 때 로그 전송 | |
VM사용 예외 처리 | 관리자가 특정 기간에 VM의 접속을 제한하기 위한 기능 | |
불필요한 서비스 DISABLE 처리 | THIN의 서비스를 활성화 및 비활성화 | |
로그인 로그오프 상태전송 | 로그인 시간, 전원 상태 등을 서버에 전송 | 로그가 아닌 현상태만 관리 |
원격콘솔 VIEW | 원격콘솔 VIEW실행 | |
공용 인터넷 VM 제한제한 로그 | 인터넷 VM접속 비율을 초과시 초과 비율을 파악하기 위해 서버에 전송 | |
VM접속 장애 감지 및 서버 전송 기능 | VM접속 실패 시 서버에 로그 전송(연속 3회 초과시) |
Launcher
VDI
www.dextsolution.com
망분리적용 구축 방향
업무 유형별 VM 분리 운영, VM 접속 전용 단말 사용 및 전용 Application을 통한 Easy-Access, 접속 단말 및 인프라 보안 강화,
대규모 사용자 전환을 위한 배포 관리 시스템, S/W 사용 통제, 그룹별 설치 및 사용권한 관리를 통한 VM 업무 환경 표준화
데이터 센터 (IDC)
문서 편집
내부 업무 처리
내부 커뮤니케이션
프린트
일반 업무용 VDI 팜
외부 인터넷 활용 업무
내부 업무 시스템 물리적 분리
내부 네트워크 전면 차단
인터넷용 VDI 팜
DataBase Access
개발 업무
개인정보 취급
고객 정보 관리용 VDI 팜
S/W 사용 및 설치, 실행 권한 권리
각 유형별 VM Access 전면 차단
운영관리 솔루션을 통한 통합관리
Thin client
VM 접속 전용 Application
Desktop PC
ㆍPC용 런처 설치 및 사용
ㆍPC 내 파일 및 문서 저장 전면 차단
ㆍBIOS 암호 설정 및 USB 부팅 차단
ㆍTwo-Factor 인증을 통한 접근 강화
ㆍ사용자 관리를 통한 VM 정보 제공 제한
및 접속 차단
ㆍ종료 시 디스크 내용 초기화
ㆍ전용 접속 Application 탑재 (VDI Launcher)
ㆍOS 사용 환경 전면 차단
- User Shell 변경
- 로컬 관리자 계정 통제
ㆍ사용자Self 조치 기능 제공
- 재 시작
- 장애접수
- 응급 접속 및 복구
- 장애 시 우회 접속 기능
Launcher
VDI
www.dextsolution.com
망분리적용 구축 방향
업무 전영역VDI 적용한 망분리 구축 개념
기업 모든 사용자 단말을 VDI로 중앙 집중화하여 보안을 최고 수준으로 강화하고 다양한 유형의 업무를 지원하기 위한 세분화된 단말 이미지를 유연하게 적용을 목표로 구축이 이루어져야 한다.
사례 개요
주요 특징
ㆍ데이터 유출 원천 봉쇄 :
업무 전영역VDI Only 사용으로 Local 단말에 데이터저장 不可
ㆍ단말 접근 인증 일원화 표준화 :
특화 VDI Launcher 외에 다른 경로로 사용단말 환경에 접근 不可
ㆍ다양한 업무 유형별 VDI 이미지 제공
ㆍ단말 접근 프로세스 최소화 :
Launcher에서의 인증으로 Authentication 프로세스 단일화
Thin Client
고객사 특화 VDI Launcher
VDI Launcher
업무용
VM
DB용
VM
관리자
VM
업무영역 세분화
인터넷
VDI
1. 과업범위
- 규모 : 0000 user
- 대상 : 본사 IT 근무자, 전직원(본사/콜센터/거점)
- 구현 : 보안 및 업무 요건 구현, 배포자동화/DR 구성
2. 적용기술
- VDI 기반 논리적 망분리
- 모든 영역(업무, 인터넷)에 VDI 적용
- Thin Client 도입
- 망연계 시스템 도입
1. 고객사 특화 전용 단말 구현
- 접근 제어 내장 (2 Factor 인증, NAC)
- 화상회의 등 주변기기 Plug-in
- 단말에 데이터 저장 방지
2. 세부 업무별 VDI 이미지 적용
사용자 단말 보안의 중앙 통제化
다양한 업무 사용자 대상 편의성 제공
Thank You
08390, 서울시 구로구 디지털로 288, 1212호
Fax. **-****-****
서 민 호 이사
**-****-**** / ***-****-****
****@************.***
www.dextsolution.com
Website
구입문의
주소