Dossier poste de travail : la virtualisation approche de la maturité 

Le 26 novembre 2009 (12:20) - par Valery Marchive

Imprimer Envoyer par e-mail

Rubriques : Virtualisation du poste de travail - Hyperviseurs clients - Architectures VDI - Packaging d'applications - Clients légers Tags : microsoft - virtualisation - dsi - ibm - citrix - vmware - poste-travail - administration - reseaux - budgets - teradata - wyse - hyperviseur - xen - xendesktop - view - hdx - tcx

Les analystes sont d’accord sur le sujet : la virtualisation du poste de travail décolle. Certes, le phénomène est loin d’une adoption étendue telle que celle que peut connaître la virtualisation côté serveurs. Mais les barrières psychologiques semblent avoir sauté. Il faut reconnaître aux acteurs du secteur leurs nombreux efforts en ce sens. Pédagogiques, notamment, alors que, pour certaines entreprises, le concept même relève de la science-fiction. Mais techniques, aussi, pour apporter au poste de travail virtualisé un confort d’utilisation aussi proche que possible de celui du client lourd classique. Des efforts qui sont encore toutefois loin d’être achevés.

Les RSSI face au défi de la sécurisation des environnements virtuels

AU SOMMAIRE...
1. Introduction
2. VMware mise sur la version 4 de View pour accélérer la virtualisation des postes de travail
3. XenDesktop 4, véritable couteau suisse de la virtualisation du poste de travail
4. Wyse poursuit ses efforts pour amener au Thin Client l’expérience du client lourd
5. IBM accommode le poste de travail virtuel à la sauce Cloud
6. Les RSSI face au défi de la sécurisation des environnements virtuels
7. Hyperviseur de type 1 client : c’est pour 2010
8. La Communauté de communes de l’aéroport du Bourget virtualise son millier de postes de travail
9. Capgemini virtualise les postes de travail du ministère hollandais de l'Agriculture
10. A Orléans, la Setao entame la virtualisation de ses postes de travail
11. Agrica virtualise ses postes de travail… en réponse à des bandes passantes limitées
12. La virtualisation gagne les terminaux mobiles
Cliquez pour dérouler

La virtualisation doit-elle conduire à repenser les architectures de sécurité des SI ? Oui... et non. Pour Gérôme Billois, manager de la practice sécurité et gestion du risque du cabinet de conseil Solucom, « dans tous les cas, il faut faire de la sécurité comme on en faisait avant : un serveur, même virtuel, reste un serveur, visible sur le réseau. Même chose pour les postes clients : il ne faut pas oublier les bonnes pratiques. » Le ton est donné : la promesse d’isolation logique des systèmes virtualisés, par l’hyperviseur, ne suffit pas à produire une couche de sécurité suffisante pour renoncer aux méthodes classiques.

Une promesse d’isolation qui a, de toute façon, ses limites, avec le risque de « rebond entre machines virtuelles » pour un code malicieux. Reste que, pour Gérôme Billois, la probabilité associée à ce risque « est assez faible. » Même son de cloche chez l'éditeur Sourcefire, où Martin Roesch, directeur technique et créateur du célèbre système de détection d'intrusion Snort, assure : « le meilleur moyen de sécuriser l’hyperviseur, c’est déjà d’en réduire la taille. ESX, par exemple, ne pèse que 6 Mo. » Pour le reste, si l’hyperviseur concentre toutes les communications – et constitue de facto un nœud particulièrement intéressant pour un pirate –, « il s’agit d'échanges comme tous les autres. C’est donc un problème classique. » Bref, pour écouter du trafic de machines virtuelles, le faire au niveau de l’hyperviseur n’apporte pas grand chose par rapport à la prise de contrôle d’un commutateur.

Commencer par contrôler l’accès à la console d’administration

En fait, pour Gérôme Billois, le meilleur moyen aujourd’hui de protéger l’hyperviseur, c’est d’abord de contrôler finement et sévèrement les droits d’accès correspondant : « si quelqu’un vient à prendre le contrôle de l’hyperviseur, il peut lancer un déni de service massif. Le risque de pertes de données est également très élevé si quelqu’un venait à supprimer les images des machines virtuelles. » Bref, pour lui, la sécurisation d’un environnement virtualisé doit commencer par la protection de l’administration de cet environnement, en démarrant avec les postes permettant l’accès aux consoles d’administration. Vient ensuite la sécurisation du stockage. 

Au-delà, pour se protéger des risques liés aux éventuels défaut d’imperméabilité de l’hyperviseur, « il ne faut pas virtualiser ensemble des systèmes aux besoins de sécurité très différents, » estime Gérôme Billois. Selon lui, mieux vaut créer des silos en fonction des contextes de sécurité : « chez nos clients, on considère même l’organisation des datacenters en fonction des besoins en matière de niveaux de sécurité. »

La sécurité s’invite dans l’hyperviseur

Au-delà, et notamment pour associer étroitement fonctions de sécurité et hyperviseur, on flirte avec la découverte d’un nouveau monde. Pour Martin Roesch, « c’est une assez bonne idée que d'ajouter des outils de contrôle d’application des politiques de sécurité au-dessus de l’hyperviseur. » Une idée séduisante qui permet de gérer une partie des questions de sécurité non plus au niveau des machines virtuelles, mais directement au niveau de l’hyperviseur. Mais là, relève Gérôme Billois, « il n’y a que VMware qui permette cela, avec vSafe. C’est un sujet en pleine évolution. CheckPoint travaille dans ce sens, Cisco aussi. » Une perspective qui ne manque pas d’intérêt : « cela permet de couvrir des menaces de bas niveau comme les rootkits (programme pirate permettant de maintenir un accès frauduleux, ndlr), par exemple. Mais aussi, cela ouvre la voie à une simplification, à un assouplissement de l’infrastructure de sécurité. Par exemple, dans le cadre d’un PCA (plan de continuité de l'activité, NDLR), on peut migrer une machine virtuelle d’un serveur à l’autre, tout en préservant son contexte de sécurité. »

IBM se prepare à lancer ses solutions de sécurité pour vSafe
C’est un travail de longue haleine que se prépare à finaliser IBM avec, notamment, l’aide de sa division sécurité ISS. Après avoir lancé, au premier semestre, ses premières appliances virtuelles de sécurité – Proventia Virtualized Network Sécurity Platform, avec notamment détection et prévention d’intrusion et sécurisation des accès Web, ainsi que Proventia Network Mail Security System pour la protection des messageries électroniques – IBM s’apprête, d’ici la fin de l’année, à présenter les premiers fruits de son initiative Phantom. Lancée en avril 2008, Phantom vise à proposer des solutions de protection des machines virtuelles – sans agent résident – et de l’hyperviseur basées sur l’API vSafe de VMware. En particulier, la solution résultant de l’initiative Phantom – dont le nom devrait être Proventia Server for VMware – doit profiter de la visibilité que lui donnera l’API vSafe sur les ressources matérielles partagées par les machines virtuelles pour superviser leur exécution – et leurs échanges – ainsi que le fonctionnement de l’hyperviseur, mais également les interfaces réseau (LAN et VLAN). Le tout devant être intégralement administrable via Proventia SiteProtector.
livres blancs avec LesSourcesIT.fr

Guide en 10 étapes pour l’achat d’une solution CRM adaptée

Le processus d'acquisition d'une solution CRM est différent de la procédure classique suivie pour les achats informati…


Démystifier les mythes sur le 10Gigabit Ethernet

Alors que le 10Gigabit Ethernet (GbE) est largement disponible depuis plusieurs, la technologie et encore nouvelle pour …

vues 9733 lectures commentaire 1 commentaire(s) recommandation notez cet article
3

Réagissez à cet article

Votre Pseudo

Commentaire

Pertinence du commentaire : 3
Par fadot
 Le 27/11/2009 à 10:12
Merci pour ce tour d'horizon... mais j'ai l'impression d'être un peu revenu à l'époque de Galilée... La terre est ronde si si...
Vous n'évoquez pas des solutions Open Source (et il y en a) et surtout avec enfin des modèles en rupture avec tout ce qui s'est fait depuis 25 ans avec les...PC.
Je ne peux que vous proposer de regarder, tester www.dotriver.eu
les clients Notes, SAP, 5250, 3270..fonctionnent avec toute la bureautique dont nous avons besoin au quotidien et il y a meme les clients citrix et tse si vraiment nous n'avez pas le choix, d'avoir un client applicatif qui fonctionne sur Linux, ou une application qui ne fonctionne pas en web (et je rassure ceux qui ont fait du pseudo web, IE peut également fonctionner, tout commer un excel pour le directeur financier :-))
Enfin en ce qui concerne "Les coûts cachés de la virtualisation du poste de travail" si l'approche est exclusivement basée sur le service (cad pas le matériel, l'objectif est de continuer à utiliser l'existant pendant 12ans.. et pas de licences [c'est de l'open source!], je vous assure qu'il n'y a pas de surprises..et ce pour les 10ans à venir (au moins).
A bientot
slts
fa
Noter ce commentaire
Toute l'actualité
Aujourd'hui rss Sur le même
sujet
Du même
auteur
publicité
publicité
Les dernières offres d'emploi

 Consultants in Purchasing & Supply Management 100 KEUR Paris or L

Our client : Our European Purchasing & Supply Management Practice is part of our Operations Practice, which advises leading multinational businesses in all industries, helping them achieve...

 CLIENT FINAL SAP Responsable de Domaine SI Supply-Chain 60/65K

Acteur majeur de l'Agro-alimentaire dans le monde. Au sein de la Direction des Systèmes d'information (DSI) de notre client en France et rattaché au Chef de Groupe, vous êtes le relais privilégié...

 IT Key Account Manager 55/65KEUR Paris

Our client is an European leader in building industry. As a consequence of implementation of global IT solutions, the local business organizations within the Group are having IT services delivered...

Justifier la sécurité informatique - Gérer les risques et garantir la sécurité de votre réseau


L'objectif d'un programme de sécurité est de choisir et de déployer des contre-mesures performantes pour atténuer les vulnérabilités qui risquent très probablement de causer…

Security Connected : Optimisez votre entreprise - Les dix grands thèmes de la sécurité que doit maîtriser tout dirigeant d'entreprise


Les entreprises sont en perpétuelle évolution. Selon une étude récente de Gartner, le rôle des directeurs informatiques évolue lui aussi : jusque-là gestionnaires des ressou…
livres blancs avec LesSourcesIT.fr
Recevez les newsletters du MagIT
L'essentiel IT : L'actu IT au quotidien
événements

Etat du monde IT 2011

1 2 3 4 5   
Click Here