IT管理员如何保护共享工作站免受持续性恶意软件的侵害?

IT管理员如何保护共享工作站免受持续性恶意软件的侵害?

共享工作站每天都被不同的人使用——每次会话都可能发生一些不想要的事情。一次感染的下载、损坏的USB驱动器或恶意脚本,都可能在肇事者登出后很长时间内系统仍然被攻破。

保护这些机器需要多层防御。这是实际操作中的样子。

为什么在共享工作站上难以根除持久性恶意软件

大多数终端安全都是围绕识别威胁并阻断它们构建的。这在单用户分配的笔记本电脑上运行得相当不错,因为软件环境稳定且变化可预测。共享工作站不会这样。

每天有几十个毫无关联的人接触同一台机器,每个人都有不同的习惯和不同的谨慎程度。杀毒软件只能阻止它识别的部分,因此新颖或伪装得很好的威胁可能会潜入并写入系统。

一旦发生这种情况,它就能通过登出存活下来。它能在新用户面前存活。它通常能通过基本清理尝试存活,因为标准登录会话并不会移除它。每换一次,机器就会偏离预期状态。

保护共享工作站免受持续恶意软件侵害:五项策略

以下是保护共享工作站免受顽固恶意软件侵害的五种策略。

叠加实时杀毒保护

实时杀毒软件会在文件和进程运行时扫描,捕捉已知的恶意软件特征码,并在执行前标记可疑行为。它仍然是正确的第一层,因为它能在威胁触碰磁盘之前阻止大量威胁。

它的限制在于其工作方式:它依赖于识别出恶意的事物,因此无法捕捉到之前未见过的病毒。在每小时换一双新手的机器上,这个差距非常重要。杀毒软件应作为多个对照中的一个对照(而非整个计划)。

控制哪些应用程序可以运行

应用白名单 颠覆了传统的安全模式。它不阻止已知的恶意程序,而是只允许 经过批准的软件运行,默认屏蔽其他所有程序,包括没人见过的可执行文件和脚本。

在共享的机器上,任何人都可以插入USB驱动器或下载文件,这封锁了恶意软件最初得以立足的大部分途径。建立初始批准名单需要前期工作,通常通过在一个干净的基线上运行审计模式。但这只是一次性的成本,对车队中的每台机器都有回报。

使用重启恢复来消除持久性

这正是解决持久化问题的控制。重启以恢复冻结已知良好系统状态,并将会话中的每次写入磁盘视为临时。无论接下来发生什么,无论是恶意软件、用户安装的程序,还是意外更改设置,都会在机器重启的瞬间被丢弃。

由于无需识别任何信息即可实现,它对零日威胁的处理方式与处理已知威胁完全相同。对于共享工作站来说,这意味着每个新用户都从一台干净、可预测的机器开始——无论上一个用户做了什么。

为更新安排维护窗口

冻结基线会带来一个明显的复杂问题:在正常会话中编写的更新会在重启时和其他所有内容一起消失。修复方法是维护窗口:一个计划中的周期,基线暂时解冻,并应用补丁和更新。

然后机器被重新冻结,新的基准状态为新状态。按照固定的时间表运行,非工作时间,可以保持机器的更新,同时不让它们暴露在外。

将用户数据与受保护基线分开

每次游戏都清理干净只有在不同时抹去需要保留的工作时才有用。在冻结的系统驱动器外分区一个独立的数据卷,使用户文件、保存的文档和会话数据在重启后都能保持完整。

操作系统和安装的应用程序每次都会重置。这正是为什么重启恢复在人们真正需要保存工作的设备上变得实用,比如图书馆电脑或共享实验室工作站,而不是仅仅在没有持续使用场景的自助终端上。

发现Deep Freeze 冰点还原

Faronics Deep Freeze 冰点还原 将重启到恢复技术应用于共享和公共访问终端,通过简单的重启将每台机器恢复到冻结基线状态。它直接解决持久性问题,无需先识别所有威胁。

了解《Deep Freeze 冰点还原》的运作方式可以保护你的共享工作站。

常见问题解答

重启以恢复能替代杀毒软件吗?

不。它补充了杀毒软件,而不是取代杀毒软件。杀毒软件在阻止数据盗窃等威胁时仍然很重要。重启以恢复处理杀毒软件无法做到的事情:确保无论使用过程中发生了什么,机器都能恢复到干净状态。

共享工作站应该多久重启一次?

用户之间是在高流量机器(如自助终端)或固定间隔(如每天结束时)使用较为随意的机器上。合适的频率取决于机器易手频率以及周转带来的风险。

持久性恶意软件能绕过重启恢复吗?

只有当它在维护窗口内成功写入,或者在基线解冻期间,或者它完全针对冻结硬盘之外的设备(比如网络设备)时才会这样。在正常操作下,会话中写的内容在重启后不会幸存。

购物车
滚动至顶部