Съдържание

Въведение

Дистанционният достъп помага на малките и средни предприятия да поддържат хибридна работа, администрират Windows сървъри, поддържат бизнес приложения и асистират на потребители извън офиса. Същите връзки могат също да създадат директен маршрут към системите на компанията, когато протоколът за дистанционен работен плот е изложен на интернет, удостоверенията са откраднати или сървърите са слабо поддържани.

Сигурният дизайн не може да разчита само на една настройка, VPN или силна парола. Малките и средни предприятия (SMB) се нуждаят от няколко контрола, които работят заедно, остават управляеми за малък ИТ екип и ограничават щетите, когато един слой се провали. Целта не е да се изгражда защитен стек в мащаб на предприятие. Целта е да се намали ненужното излагане, да се контролира достъпът точно и да се открие подозрителна дейност, преди да се превърне в по-широк инцидент.

Какво е сигурността на отдалечения достъп за МСП?

Сигурността на отдалечения достъп е комбинация от технологии, политики и оперативни практики, използвани за защита на системи, достъпвани от външната страна на локалната мрежа. Служителите, администраторите, изпълнителите и доставчиците на поддръжка могат да изискват отдалечена свързаност, но не трябва да получават същия обхват на достъп или да използват същите контроли.

За SMB, базиран на Windows, моделът за сигурност обхваща три слоя:

  • Достъпният път, включително протокол за отдалечен работен плот (RDP), шлюз за отдалечен работен плот (RD Gateway), виртуални частни мрежи (VPN) и уеб портали
  • Потребители и устройства, включително проверка на самоличността, привилегии и здравословно състояние на крайни точки
  • Сървъри и ресурси, включително корекции, сегментация, мониторинг и възстановяване

Тези слоеве зависят един от друг. RD Gateway не може да компенсира компрометирана администраторска сметка, докато многофакторната автентикация (MFA) не решава проблема с непатчнат сървър. CISA следователно съветва организациите да деактивират услугите за отдалечен работен плот, когато не са необходими, и да ги защитават строго, когато операциите зависят от тях.

Защо сигурността на Remote Access е трудна за малки и средни предприятия?

Малките и средни предприятия (SMBs) имат нужда от много от същите напреднала сигурност контролите като по-големи организации, но често имат по-малко администратори, по-малки бюджети и по-малко време за непрекъснат преглед. Дизайн, разпределен на няколко слабо интегрирани конзоли, може да изглежда сигурен на хартия, но да стане труден за поддържане на практика.

Рискът също нараства, когато удобството движи архитектурата. Чести примери включват пренасочване на RDP директно към Windows сървър, предоставяне на широк достъп до VPN на изпълнители, позволяващи на ежедневни потребителски акаунти да имат административни права или оставяне на активни акаунти на бивши служители.

Атакуващите не винаги се нуждаят от напреднал експлойт за RDP. Те могат да успеят чрез:

  • Паролно пръскане или натъпкване на удостоверения
  • Кредити, откраднати чрез фишинг или злонамерен софтуер
  • Непатчнати шлюзове, VPN устройства или Windows сървъри
  • Привилегировани акаунти и неуправляеми устройства
  • Слаба защита на резервното копие
  • Легитимни RDP сесии, използвани за латерално движение

Сигурността на отдалечения достъп следователно трябва да функционира като повтарящ се процес, а не като еднократен контролен списък. Контролите трябва да бъдат лесни за последователно внедряване, редовно преглеждане и коригиране, когато потребителите, устройствата или бизнес приложенията се променят.

Как малките и средни предприятия да осигурят RDP достъп?

Деактивирайте RDP, където не е необходимо

Най-безопасната RDP услуга е тази, която не работи без бизнес нужда. Инвентаризационните системи, на които е активиран Remote Desktop, потвърдете защо всяка система приема дистанционни сесии.

Файловите сървъри, домейн контролерите и работните станции на служителите не трябва автоматично да позволяват RDP, тъй като настройката е била активирана по време на внедряването. Деактивирайте услугата на ненужни хостове, премахнете остарелите правила за защитна стена и периодично проверявайте дали не е била повторно активирана.

Microsoft препоръчва да се активира Remote Desktop само когато е необходимо и да се ограничи до доверени мрежи. Активирането на RDP създава услуга за слушане, а членовете на локалната група на администраторите могат да получат достъп автоматично, освен ако разрешенията не бъдат прегледани.

Дръжте RDP зад контролирана входна точка

Пренасочването на публичен TCP порт 3389 към вътрешен Windows компютър е лесно, но излага услугата за удостоверяване на RDP на интернет сканиране и повторни опити за влизане. Смяната на порта може да намали основния шум от скенерите, но не създава значителна защитна граница.

Външният RDP трафик трябва да преминава през контролирано ниво на достъп. Подходящите опции включват:

  • RD шлюз
  • Сигурно конфигуриран VPN
  • Услуга за достъп с нулево доверие или осведомена за идентичността
  • Платформа за публикуване на отдалечени приложения
  • Управляван хост за скокове за администратори

RD Gateway пренася външен RDP трафик чрез HTTPS и позволява на администраторите да прилагат политики за авторизация на връзки и ресурси. Вътрешните RDP хостове могат след това да приемат връзки от шлюза, а не от произволни публични адреси.

Точката на достъп трябва да отговаря на необходимия обхват. VPN може да е подходящ за администратори, които се нуждаят от няколко частни ресурса, докато публикуването на приложения може да е по-подходящо за служители, които се нуждаят само от едно бизнес приложение.

Използвайте NLA, доверени сертификати и MFA

Аутентификация на ниво мрежа (NLA) изисква потребителите да се аутентифицират, преди Windows да създаде пълна сесия на отдалечен работен плот. Това намалява използването на ресурси и ограничава излагането на интерактивния екран за вход. Дръжте NLA активирано, освен ако документален проблем с съвместимостта не го предотвратява.

Услугите за отдалечен работен плот също разчитат на доверени сертификати за сигурност на транспортния слой Шифроването защитава данните в движение, докато валидирането на сертификата потвърдява, че потребителите се свързват с предвидения сървър. Наблюдавайте изтичането на сертификата и разследвайте предупрежденията, вместо да учите потребителите да ги игнорират.

MFA трябва да защитава външната входна точка, преди някой да достигне хоста RDP. За администратори, предпочитайте методи, устойчиви на фишинг, като ключове за сигурност, пароли, сертификати или Windows Hello for Business. RD Gateway и други платформи за дистанционен достъп могат да прилагат MFA чрез поддържани услуги за идентичност.

Контрол на неуспешни влизания и пренасочване на сесии

Блокирането на акаунта може да забави познаването на паролата, но ниските прагове могат да позволят на нападателите да блокират легитимни потребители. По-добър подход комбинира MFA, блокиране или ограничаване на източника-IP , известия за необичайни неизправности, проверка на пароли и политики за заключване, съобразени с бизнес нуждите.

След като сесията започне, функциите за пренасочване могат да прехвърлят данни между крайното устройство и сървъра. Споделянето на клипборда, картографирането на локални дискове, печатането и пренасочването на устройства трябва да следват ролите на потребителите, а не една глобална политика.

Потребителят на финансова система може да се нуждае от печатане без достъп до локален диск, докато изпълнителят може да се нуждае от едно публикувано приложение без пренос на клипборд. Конфигурирайте тези настройки чрез Групова политика или платформата за отдалечен достъп, след което разрешете само това, от което всяка роля се нуждае.

Как малките и средни предприятия могат да защитят отдалечените потребители и акаунти?

Разделяне на привилегирован достъп и стандартен достъп

Администраторите не трябва да използват привилегировани акаунти за имейл, уеб сърфиране или рутинна работа с приложения. Дайте на всеки ИТ служител стандартен акаунт за ежедневни задачи и отделен именуван акаунт за администриране.

Тази разделение подобрява отчетността и опростява процеса на напускане. Индивидуалните привилегировани акаунти показват кой е извършил действие, улесняват отнемането на достъп и подпомагат по-ясните разследвания, когато се появи подозрителна дейност.

Отдалечените потребители не трябва да получават права на локален администратор само защото имат нужда от работен плот или приложение. Групата на потребителите на отдалечен работен плот може да позволи влизане без да предоставя по-широк контрол над сървъра.

Приложете минимални права по ресурс

Достъпът до ресурси трябва да отразява нуждите на даден човек, а не просто дали лицето работи за компанията. Служителите, изпълнителите, мениджърите и администраторите често изискват различни обхвати.

Например:

  • Служителите може да се нуждаят от едно или две публикувани приложения.
  • Мениджърите може да се нуждаят от контролирано споделено работно пространство.
  • Администраторите може да се нуждаят от избрани конзоли на сървъра.
  • Подизпълнителите може да се нуждаят от едно приложение за определен период на проекта.
  • Поддържащите доставчици може да се нуждаят от временно достъп до конкретни машини.

Предоставянето на всеки отдалечен потребител на пълен работен плот или мрежов тунел разширява броя на файловете, инструментите и пътищата за свързване, налични след компрометиране. Достъпът на ниво приложение често е по-безопасен, когато бизнес изискването не оправдава пълен работен плот или връзка с частна мрежа.

Укрепване на паролата и контрола на жизнения цикъл на акаунта

Политиката за паролите трябва да предпочита дълги, уникални идентификационни данни, мениджъри на пароли и проверка срещу известни компрометирани стойности. Предсказуемите правила за сложност често произвеждат малки вариации вместо по-силни пароли.

Насоки на NIST подчертава дължината, блокирането и сигурното управление на пароли, а не рутинните принудителни промени. Служебните акаунти и акаунтите на спешни администратори изискват по-внимателен преглед, тъй като техните мощни удостоверения лесно могат да бъдат пренебрегнати.

Свържете отдалечените разрешения с процеса на присъединяване, преместване и напускане. Прегледите трябва да премахват бивши служители, неактивни потребители, изтекли изпълнители, ненужни привилегии и служебни акаунти, разрешени да влизат интерактивно. Временният достъп трябва да изтича автоматично, когато е възможно.

Обмислете защита на крайни точки и осведоменост на потребителите

Дори легитимен потребител може да създаде риск от един инфектиран или неуправлявано устройство Зловреден софтуер на отдалечен лаптоп може да прихване удостоверения, да наблюдава активността или да злоупотреби с буфера за обмен и пренасочването на дискове след удостоверяване.

Управляваните от компанията крайни точки трябва да работят с поддържани операционни системи, криптиране на диска, защита на крайните точки, политики за заключване на екрана и ограничени права на администратора. За лични устройства, достъпът чрез браузър или ограничените сесии могат да запазят бизнес данните на сървъра.

Обучението трябва да се фокусира върху ситуации, с които се сблъскват потребителите, включително неочаквани MFA подканвания, фалшиви обаждания за поддръжка, злонамерени RDP файлове и искания за удостоверяване. Потребителите също така се нуждаят от прост процес за докладване.

Как да защитят малките и средни предприятия сървърите за отдалечен достъп?

Патч и намаляване на атакуващата повърхност

Патчингът трябва да обхваща цялата верига за отдалечен достъп, а не само хоста на Windows сесията. Компонентите, насочени към интернет, могат да включват VPN устройства, шлюзове, услуги за идентичност, обратни проксита, уеб портали и конзоли за управление.

Поддържайте инвентар на системите, достъпни отвън, определете отговорността за актуализации и поддържайте спешен процес за активно експлоатирани уязвимости. Хостовите защитни стени трябва да позволяват само необходимия трафик, докато вътрешните RDP хостове зад RD Gateway обикновено трябва да приемат връзки само от шлюза или одобрени управленски мрежи.

Премахнете неизползваните услуги, остарелите протоколи и ненужните инструменти за управление. Всеки допълнителен компонент увеличава повърхността на атака и натоварването за поддръжка.

Сегментиране на Remote Access от критични системи

Успешното отдалечено влизане не трябва да предоставя неограничен достъп до всеки сървър. Мрежовата сегментация може да отдели хостовете на сесиите и бизнес приложенията от управленските системи, контролерите на домейни и инфраструктурата за резервно копие.

Административният трафик трябва да използва специализирани управленски пътища, където е практично. Хостът на потребителска сесия, например, не трябва да предоставя неограничен достъп до контролер на домейн, интерфейс на хипервизор или конзола за резервно копие.

Сегментацията ограничава страничното движение, когато акаунт, устройство или сървър е компрометиран. Тя също така прави политиката за достъп по-ясна, тъй като всяка група отдалечени потребители получава само мрежовия достъп, необходим за нейната роля.

Подгответе се за злонамерен софтуер и рансъмуер

Сигурност на отдалечен работен плот включва повече от блокиране на неразрешени влизания. Легитимен потребител може случайно да стартира зловреден софтуер, докато нападател с валидни удостоверения може да разпространи ransomware чрез обикновена сесия.

Сървърите следователно се нуждаят от защита на крайни точки и поведенческо наблюдение, което може да открие подозрителни процеси, бързи промени в файловете и опити за деактивиране на контрола на сигурността. Контролът на приложенията може допълнително да ограничи кои изпълними файлове и скриптове потребителите могат да стартират.

Резервните копия са съществени, но те трябва да останат извън обсега на обикновените отдалечени потребители и компрометирани администраторски акаунти. Използвайте множество точки за възстановяване, отделно или неизменяемо копие, специализирани удостоверения, MFA за управление на резервни копия и редовни тестове за възстановяване.

Успешната резервна копия не гарантира възстановяване. Тествайте дали приложенията, данните и конфигурацията могат да бъдат възстановени в рамките на времето за възстановяване, което бизнесът наистина изисква.

Централизиране на журнали и известия

Логовете помагат само когато остават налични и някой ги преглежда. Събирайте събития от шлюза, защитната стена, удостоверяването и сървъра централизирано, когато е възможно.

На системи с Windows, събитие 4624 записва успешни влизания, а събитие 4625 записва неуспешни опити. Известие за повторни неуспехи, разпространение на пароли, непознати местоположения на администратори, нови устройства, деактивирано регистриране или бързо изтриване на файлове.

Малък бизнес може да не се нуждае от център за операции по сигурността, но се нуждае от определен получател за високоприоритетни известия и ясен процес на ескалация.

Коя архитектура за отдалечен достъп е подходяща за малък и среден бизнес?

Най-безопасната практическа архитектура обикновено е най-тясната опция, която все още поддържа работата на потребителя.

Метод на достъп Подходяща употреба Основно съображение за сигурността
Вътрешен RDP Локална администрация от доверена мрежа за управление Запазете недостъпно от публичния интернет
VPN, последван от RDP Потребители, нуждаещи се от няколко ресурса в частна мрежа Използвайте MFA и ограничете достъпните мрежи
RD Gateway Управляван достъп до RDS работни станции или приложения Патчнете шлюза и наложете сертификати, MFA и политики за авторизация
Публикуване на браузър или приложение Потребители, нуждаещи се от избрани Windows приложения Ограничете публикуваните ресурси и осигурете входната точка на уебсайта
Административен скок хост Привилегирован достъп до избрани сървъри Изолирайте хоста и стриктно ограничете връзките
VDI или DaaS Индивидуално управлявани настолни среди Сигурни идентичности, изображения, управленски платформи и настройки на облака

Архитектурата трябва да следва натоварването. Директният публичен RDP не трябва да се избира за удобство, а VPN не трябва да се внедрява, когато предоставя по-широк достъп до мрежата, отколкото потребителят се нуждае. Публикуването на приложения може да намали излагането на обикновените потребители, докато администраторите може да изискват укрепен шлюз или хост за скок.

Какво трябва да осигури първо едно малко и средно предприятие?

Малките и средни предприятия могат да подобрят сигурността на отдалечения достъп в три етапа.

Намалете незабавното излагане

Идентифицирайте всеки интернет-изложен RDP, VPN, шлюз и услуга за дистанционно управление. Деактивирайте всичко ненужно и премахнете директното публично излагане на RDP.

След това потвърдете, че NLA е активирано, изисквайте MFA, актуализирайте системите, свързани с интернет, прегледайте администраторските групи и стеснете правилата на защитната стена. Проверете, че обикновените отдалечени потребители не могат да модифицират резервни копия и разследвайте повторни неуспехи при влизане.

Стандартизиране на достъпа и укрепване на сървъра

Разделете ежедневните и привилегированите акаунти, прегледайте договорните и сервизните акаунти и изберете достъп на ниво шлюз или приложение, когато е подходящо. Конфигурирайте доверени сертификати, ограничете пренасочването, сегментирайте критичната инфраструктура и централизирайте логовете.

Документирайте тези контроли като основа. Новите сървъри и потребителски групи трябва да следват същия дизайн, вместо да бъдат защитавани по различен начин всеки път.

Установяване на непрекъснати операции по сигурността

Сигурността на отдалечения достъп отслабва, когато софтуерът, разрешенията и политиките не се преглеждат. Установете периодични процеси за актуализиране на софтуера, преглед на акаунти, подновяване на сертификати, тестове за възстановяване на резервни копия, проверки на защитни стени и разследване на аларми.

Включете основни упражнения за реагиране при инциденти. Целта е да се затрудни неоторизираният достъп, да се ограничи компрометираният акаунт и да се открие подозрителна дейност достатъчно рано, за да се реагира.

Как можете да валидирате сигурността на Remote Access?

Конфигурацията трябва да бъде тествана, а не да се предполага, че е сигурна. От външна мрежа, проверете дали вътрешните RDP хостове не могат да бъдат свързани директно и че потребителите трябва да преминат през одобрения шлюз, VPN или уеб портал.

Тествайте представителни акаунти, включително стандартен служител, администратор, изпълнител, деактивиран потребител и потребител на непотвърдено устройство. Всеки акаунт трябва да достигне необходимите ресурси, но нищо по-широко.

Тествайте ограниченията на клипборда и диска, потвърдете, че връзките генерират очакваните събития и проверете, че известията достигат до отговорния администратор. Накрая, симулирайте възстановяване от защитени резервни копия. Тестовете за възстановяване често разкриват пропуски, които прегледите на конфигурацията пропускат.

Чести грешки в сигурността на отдалечения достъп

Няколко повтарящи се грешки отслабват иначе разумните контроли:

  • Третирането на VPN като пълна защита, а не като ограничаване на това, до което свързаните потребители могат да достигнат
  • Разчитайки само на заключване на акаунта без MFA, контрол на източниците или мониторинг
  • Даване на на всеки потребител пълен десктоп, когато едно публикувано приложение е достатъчно
  • Позволяване на споделени администраторски акаунти
  • Оставяне на неактивни сесии да работят безкрайно
  • Предполагайки, че смяната на RDP порта осигурява значима защита
  • Поддържане на резервни копия, достъпни с същите идентификационни данни, използвани за администриране на сървъра.

Всяка грешка увеличава вероятността от компрометиране или потенциалното въздействие. Коригирането им обикновено изисква по-добър дизайн на достъпа, а не само една техническа настройка.

Как TSplus укрепява Remote Access

За малки и средни предприятия, работещи с Windows, Remote Desktop Services или сървъри за приложения, TSplus Advanced Security може да добави централизирана защита срещу атаки с груба сила, географски и времеви ограничения, контрол на защитната стена, управление на разрешенията, правила за доверени устройства, опции за сигурни сесии, известия и поведенческа защита срещу ransomware.

Тези възможности укрепват по-широка програма за сигурност на отдалечен достъп, вместо да я заменят. MFA, актуализации, сегментация, защита на крайни точки и тествани резервни копия трябва да останат част от архитектурата.

Заключение

Сигурността на отдалечения достъп за малки и средни предприятия зависи от контролирането на целия път от външната входна точка до сървъра и неговите данни. Бизнесите трябва да премахнат директното публично излагане на RDP, да наложат силна автентикация, да ограничат привилегиите, да защитят крайните точки, да укрепят Windows сървърите и да поддържат възстановими резервни копия.

Слоестият подход дава на по-малките ИТ екипи практичен баланс. Той намалява шанса един откраднат парола, едно неуправлявано устройство или един непатчван компонент да изложи по-широката среда.


Допълнително четене

TSplus Remote Desktop Access - Advanced Security Software

Защита от брутфорс атаки на RDP: как да блокирате атаки и да поддържате работещ отдалечен достъп

Прочетете статията →
TSplus Remote Desktop Access - Advanced Security Software

Нулева доверие за отдалечен достъп срещу VPN: Основни разлики

Прочетете статията →
TSplus Remote Desktop Access - Advanced Security Software

Сигурно работно пространство за дистанционна работа: Ръководство за ИТ сигурност

Прочетете статията →
back to top of the page icon