Bonnes pratiques Antivirus
W 360 vous accompagne dans vos démarches de sécurité au sein de votre parc informatique. Cependant, la virtualisation ne remplace pas l'antivirus : quel que soit le mode d'exploitation utilisé (lecture seule ou persistant), un antivirus reste nécessaire sur vos machines.
La configuration de l'antivirus doit toutefois être adaptée selon le mode d'exploitation de vos VDI (lecture seule ou persistant) et selon le système d'exploitation de l'hyperviseur (D OS ou V OS). Ce document détaille les bonnes pratiques à appliquer dans chaque cas.
1. Mode lecture seule (RO)
Dans ce mode, le master est analysé une seule fois puis dupliqué à l'identique pour chaque session. La stratégie antivirus doit donc être pensée au niveau du master, et non au niveau de chaque VM.
Sur le master
Un scan complet du master est nécessaire à chaque mise à jour de la base virale.
Sur les VM issues du master
Une fois le master validé comme sain, appliquez une stratégie allégée sur les VM qui en découlent, afin d'éviter des analyses redondantes et coûteuses en performance :
- Pas de scan des secteurs de boot
- Pas de scan des lecteurs déjà connus de la VM (
a:,c:,d:\, etc.), puisqu'ils viennent d'être analysés et reconnus comme sains sur le master - Seuls les lecteurs amovibles et les fichiers téléchargés doivent être scannés
- Pas d'analyse planifiée
- Pas de mise à jour de l'antivirus au niveau de la VM (la mise à jour se fait sur le master)
Rigueur de gestion du master
La qualité de la protection des VM en lecture seule dépend entièrement de la rigueur avec laquelle le master est entretenu :
- Mettez à jour le master régulièrement pour maintenir des signatures virales à niveau
- Conservez idéalement deux versions du master : une sans antivirus et une avec antivirus. Créez une VM à partir de chacune et comparez leur taux d'écriture disque afin de vérifier que le paramétrage de l'antivirus n'introduit pas de surcharge anormale
InformationLes antivirus de nouvelle génération, comme SentinelOne ou Webroot, sont généralement plus simples à mettre en place dans ce type d'environnement.
InformationLa plupart des éditeurs d'antivirus proposent des procédures spécifiques pour les environnements masters déployés en masse. Il est recommandé de s'y référer en complément de ce guide.
2. Mode persistant
Dans un environnement persistant, chaque VM conserve son propre disque et son propre état entre les sessions : il n'y a pas de master dupliqué à chaque connexion. La logique d'allègement appliquée en mode RO ne s'applique donc pas ici.
La configuration de l'antivirus doit se rapprocher de celle d'un poste de travail standard :
- Scan complet et régulier de chaque VM (et pas seulement d'un master de référence)
- Mises à jour de l'antivirus activées directement sur chaque VM
- Analyses planifiées activées, selon la politique de sécurité habituelle de votre organisation
- Scan des lecteurs, secteurs de boot et fichiers téléchargés selon les réglages standards de votre solution antivirus
InformationEn mode persistant, ne reprenez pas les exclusions ou allègements prévus pour le mode RO (scan des secteurs de boot désactivé, pas de mise à jour antivirus, etc.). Ils ne sont pertinents que pour des VM issues d'un master déjà analysé.
3. Cas particulier selon l'hyperviseur : D OS vs V OS
La configuration de l'antivirus peut varier selon que votre infrastructure repose sur D OS ou V OS. Les principes ci-dessus (RO / persistant) restent valables dans les deux cas, mais les procédures d'installation, les emplacements de configuration et certains réglages spécifiques à l'hyperviseur peuvent différer.
Nous vous recommandons de vérifier, avec votre éditeur d'antivirus, les recommandations spécifiques à l'environnement (D OS ou V OS) sur lequel vos VDI sont déployées, en complément des bonnes pratiques générales décrites dans ce document.
4. Exclusions obligatoires : agents et utilitaires Wisper
Quel que soit le mode d'exploitation (RO ou persistant) et quel que soit l'hyperviseur (D OS ou V OS), l'ensemble des agents et utilitaires Wisper doit être exclu de toute analyse antivirale (scan à l'accès, scan planifié et scan complet).
Ces composants sont indispensables au bon fonctionnement de vos VDI, et leur analyse ou leur blocage par l'antivirus peut entraîner des dysfonctionnements ou des ralentissements.
Assurez-vous d'exclure au minimum le répertoire suivant, ainsi que l'ensemble de son contenu :
Program Files\Wisper*
Updated 16 days ago
