Elastic Desktop Service Enterprise protège vos données grâce au chiffrement lors du transfert, aux contrôles d'affichage, aux restrictions sur les périphériques, aux sauvegardes par snapshot, au chiffrement des disques et à des protocoles de communication sécurisés.
Protection des données
Sécurité des transferts
Les stratégies des ordinateurs cloud contrôlent les transferts de fichiers entre les ordinateurs cloud et les appareils locaux afin de minimiser les risques de sécurité.
Par défaut, EDS Enterprise chiffre toutes les données échangées entre les ordinateurs cloud et les terminaux clients à l'aide du protocole propriétaire Adaptive Streaming Protocol (ASP) d'Alibaba Cloud. ASP prend en charge le chiffrement TLS via la bibliothèque cryptographique Tongsuo et chiffre l'ensemble des données en transit, y compris les flux image, audio et vidéo, ainsi que les événements de saisie.
|
Sécurité de l'affichage
Configurez des stratégies anti-capture d'écran et de filigrane pour protéger la sécurité de l'affichage des ordinateurs cloud.
-
La fonctionnalité Anti-screenshot permet d'éviter les fuites de données dues à des captures d'écran ou des enregistrements.
Exemple : Un cabinet d'architecture active la règle anti-capture d'écran pour ses ordinateurs cloud afin d'empêcher la copie non autorisée de plans de conception. Par conséquent, personne ne peut utiliser d'outils de capture d'écran sur ses appareils locaux pour prendre des captures d'écran ou enregistrer l'écran de l'ordinateur cloud.
-
La fonctionnalité Watermark sert à la prévention des pertes de données, agissant à la fois comme dissuasif et outil d'audit.
Exemple : Une agence de publicité active les filigranes sur ses ordinateurs cloud. Lorsqu'un employé prend une capture d'écran d'un document interne, l'image est superposée avec un filigrane défini par l'administrateur. Cela décourage efficacement les fuites de fichiers internes et fournit une piste d'audit cruciale en cas de violation de données.
|
Sécurité des périphériques
Les administrateurs peuvent restreindre la redirection des appareils pour empêcher les périphériques clients d'accéder à l'environnement de l'ordinateur cloud. Les périphériques suivants peuvent être contrôlés :
Imprimante : Désactivez la redirection de l'imprimante pour éviter les fuites de données et bloquer les imprimantes non authentifiées.
Webcam : Désactivez la redirection de la webcam pour empêcher la capture d'images non autorisée et les atteintes à la vie privée.
Périphérique USB : Activez ou désactivez tous les périphériques USB clients, ou contrôlez l'accès au niveau de l'appareil à l'aide des ID fournisseur (VID) et des ID produit (PID).
|
Disponibilité des données
Sauvegarde et restauration par snapshot (administrateurs)
Un snapshot est une sauvegarde de disque à un instant donné. Créez un snapshot avant d'effectuer des opérations à haut risque, telles que la modification du registre ou de fichiers système critiques. En cas de défaillance, restaurez le disque à partir du snapshot.
Manuelle : Vous pouvez créer un snapshot à un moment précis et spécifier la plage de disques à sauvegarder. Si vous accordez des autorisations d'administrateur local à un utilisateur final, celui-ci peut créer, restaurer et supprimer des snapshots dans l'interface client.
-
Automatique : Par défaut, le système crée des snapshots pour le disque système et le disque de données de chaque ordinateur cloud. Ces snapshots sont supprimés après 3 jours. Vous pouvez également configurer une stratégie de snapshot automatique. Le système crée des snapshots dans les scénarios suivants :
ImportantSi vous ne configurez pas de stratégie de snapshot automatique personnalisée et n'utilisez que la stratégie de snapshot EDS par défaut, les snapshots générés par le système sont supprimés lorsque l'ordinateur cloud est libéré et ne peuvent pas être récupérés.
Si un ordinateur cloud est associé à une stratégie de snapshot automatique, le système crée des snapshots à l'heure spécifiée dans la stratégie.
Avant qu'un administrateur ne mette à niveau un ordinateur cloud ou une image personnalisée, le système crée un snapshot. Si la mise à niveau échoue, le système effectue un retour arrière. Si la mise à niveau réussit, le snapshot du disque système de l'ordinateur cloud d'origine est supprimé, mais le snapshot du disque de données est conservé.
Si vous modifiez l'image d'un ordinateur cloud créé à partir d'une image personnalisée désormais supprimée, le système crée un snapshot avant la modification. Une fois la modification de l'image réussie, le système supprime le snapshot.
Avant qu'un utilisateur final ne mette à niveau un ordinateur cloud depuis le client, le système crée un snapshot pour prévenir les échecs de mise à niveau. Dans ce cas, un ordinateur cloud peut avoir un maximum de trois snapshots, qui sont supprimés après 3 jours.
Le planning de création automatique des snapshots est le suivant :
-
Si aucune stratégie de snapshot automatique n'est associée :
Pour les ordinateurs cloud de toutes les régions créés le 19 août 2024 à 12:00 (UTC+8) ou après : quotidiennement de 22:00 à 06:00 (le lendemain).
Pour les ordinateurs cloud de la région China (Hangzhou) créés après le 7 juin 2024 à 17:42 (UTC+8) et avant le 19 août 2024 à 12:00 (UTC+8) : tous les jours à 02:00.
Pour tous les autres ordinateurs cloud : tous les jours à 01:00.
Pour arrêter la création automatique de snapshots, désactivez l'option System Snapshot dans l'onglet Snapshot Management de la page Snapshots.
Si une stratégie de snapshot automatique est associée : Le système crée des snapshots à l'heure spécifiée dans la stratégie.
|
Sauvegarde et restauration par point de restauration (utilisateurs finaux)
Les utilisateurs finaux peuvent créer des points de restauration pour sauvegarder les données de l'ordinateur cloud avant d'effectuer des opérations à haut risque, telles que la modification de fichiers système critiques. En cas de défaillance ou d'erreur, les utilisateurs peuvent restaurer l'ordinateur cloud à partir d'un point de restauration.
|
Confidentialité des données
Sécurité des communications
Elastic Desktop Service Enterprise les ordinateurs cloud utilisent par défaut le protocole propriétaire Adaptive Streaming Protocol (ASP) d'Alibaba Cloud. ASP prend en charge le chiffrement TLS via Tongsuo, chiffrant toutes les données échangées entre les ordinateurs cloud et les terminaux clients, y compris les flux image, audio et vidéo, les données du presse-papiers et les événements de saisie. Tongsuo (anciennement BabaSSL) est une bibliothèque cryptographique open source développée par Alibaba qui fournit des algorithmes modernes et des protocoles de communication sécurisés, protégeant la confidentialité, l'intégrité et l'authenticité des données lors de la transmission, de l'utilisation et du stockage. Tongsuo détient une certification de produit cryptographique commercial délivrée par le Centre de test de cryptographie commerciale de l'Administration nationale de cryptographie de Chine, prenant en charge la conformité aux exigences cryptographiques commerciales, y compris la transformation des secrets d'État et les évaluations de protection classifiée.
Tongsuo offre :
Conformité technique : Conforme au niveau 1 de sécurité GM/T 0028 pour les modules cryptographiques logiciels.
Preuves à divulgation nulle de connaissance (ZKP) : Bulletproofs
-
Algorithmes cryptographiques
Algorithmes cryptographiques commerciaux chinois : SM2, SM3, SM4, ZUC, etc.
Algorithmes internationaux courants : ECDSA, RSA, AES, SHA, etc.
Algorithmes de chiffrement homomorphe : EC-ElGamal, Paillier, etc.
-
Protocoles de communication sécurisés
Prend en charge GB/T 38636-2020 TLCP, le protocole de communication cryptographique national à double certificat.
Prend en charge RFC 8998 (TLS 1.3 avec un seul certificat cryptographique national).
Prend en charge l'API QUIC.
Prend en charge Delegated Credentials (draft-ietf-tls-subcerts-10).
Prend en charge la compression des certificats TLS
|