Obsah

Úvod

Remote access pomáhá malým a středním podnikům podporovat hybridní práci, spravovat servery Windows, udržovat obchodní aplikace a asistovat uživatelům mimo kancelář. Stejné připojení může také vytvořit přímou cestu do firemních systémů, když je protokol Remote Desktop vystaven internetu, přihlašovací údaje jsou ukradeny nebo servery jsou špatně udržovány.

Bezpečný design se nemůže spoléhat pouze na jedno nastavení, VPN nebo silné heslo. Malé a střední podniky potřebují několik kontrol, které spolupracují, zůstávají spravovatelné pro malý IT tým a omezují škody, když jedna vrstva selže. Cílem není vybudovat bezpečnostní stack na úrovni podniku. Cílem je snížit zbytečnou expozici, přesně řídit přístup a detekovat podezřelou aktivitu dříve, než se stane širším incidentem.

Co je zabezpečení vzdáleného přístupu pro malé a střední podniky?

Bezpečnost vzdáleného přístupu je kombinací technologií, politik a provozních praktik používaných k ochraně systémů přístupných zvenčí místní sítě. Zaměstnanci, administrátoři, dodavatelé a poskytovatelé podpory mohou všichni potřebovat vzdálené připojení, ale neměli by mít stejný rozsah přístupu ani používat stejné ovládací prvky.

Pro SMB založené na Windows pokrývá bezpečnostní model tři vrstvy:

  • Přístupová cesta, včetně protokolu vzdálené plochy (RDP), brány vzdálené plochy (RD Gateway), virtuálních privátních sítí (VPN) a webových portálů
  • Uživatelé a zařízení, včetně ověřování identity, oprávnění a zdraví koncových bodů
  • Servery a zdroje, včetně záplatování, segmentace, monitorování a obnovy

Tyto vrstvy na sobě závisí. RD Gateway nemůže kompenzovat kompromitovaný administrátorský účet, zatímco vícefaktorová autentizace (MFA) neopraví neopravený server. CISA proto doporučuje organizacím, aby zakázaly služby vzdálené plochy, když nejsou nezbytné, a aby je důkladně zabezpečily, když na nich operace závisí.

Proč je zabezpečení vzdáleného přístupu obtížné pro malé a střední podniky?

Malé a střední podniky potřebují mnoho z toho samého pokročilá bezpečnost kontrolují jako větší organizace, ale často mají méně administrátorů, menší rozpočty a méně času na neustálé přezkoumávání. Návrh rozložený na několik volně integrovaných konzolí může na papíře vypadat bezpečně, ale v praxi se může ukázat jako obtížně udržovatelný.

Riziko také roste, když pohodlí ovlivňuje architekturu. Běžné příklady zahrnují přesměrování RDP přímo na server Windows, poskytování širokého přístupu k VPN dodavatelům, umožnění každodenním uživatelským účtům mít administrativní oprávnění nebo ponechání aktivních účtů bývalých zaměstnanců.

Útočníci nemusí vždy potřebovat pokročilý RDP exploit. Mohou uspět prostřednictvím:

  • Spraying hesel nebo plnění pověření
  • Přihlašovací údaje ukradené prostřednictvím phishingu nebo malwaru
  • Nepatchované brány, zařízení VPN nebo servery Windows
  • Nadměrně privilegované účty a neřízená zařízení
  • Slabá ochrana zálohy
  • Legitimní RDP relace používané pro laterální pohyb

Bezpečnost vzdáleného přístupu by proto měla fungovat jako opakovatelný proces, nikoli jako jednorázový kontrolní seznam. Opatření musí být snadno nasaditelná konzistentně, pravidelně přezkoumávána a upravována, když se změní uživatelé, zařízení nebo obchodní aplikace.

Jak by měly malé a střední podniky zabezpečit přístup k RDP?

Deaktivovat RDP tam, kde není vyžadováno

Nejbezpečnější služba RDP je ta, která neběží bez obchodní potřeby. Systémy inventáře, na kterých je povolen Remote Desktop, a potvrďte, proč každý systém přijímá vzdálené relace.

Soubory serverů, doménové řadiče a pracovní stanice zaměstnanců by neměly automaticky povolovat RDP, protože toto nastavení bylo povoleno během nasazení. Deaktivujte službu na zbytečných hostitelích, odstraňte zastaralá pravidla firewallu a pravidelně kontrolujte, že nebylo znovu povoleno.

Microsoft doporučuje povolit Remote Desktop pouze v případě potřeby a omezit jej na důvěryhodné sítě. Povolení RDP vytváří naslouchající službu a členové místní skupiny Administrátorů mohou získat přístup automaticky, pokud nejsou oprávnění přezkoumána.

Udržujte RDP za řízeným vstupním bodem

Přesměrování veřejného TCP portu 3389 na interní počítač se systémem Windows je snadné, ale vystavuje službu RDP pro ověřování internetovému skenování a opakovaným pokusům o přihlášení. Změna portu může snížit základní šum skeneru, ale nevytváří smysluplnou bezpečnostní hranici.

Externí RDP provoz by měl procházet řízenou přístupovou vrstvou. Mezi vhodné možnosti patří:

  • RD brána
  • Bezpečně nakonfigurovaná VPN
  • Služba přístupu s nulovou důvěrou nebo s povědomím o identitě
  • Platforma pro publikaci vzdálených aplikací
  • Spravovaný skokový hostitel pro administrátory

RD Gateway přenáší externí RDP provoz prostřednictvím HTTPS a umožňuje správcům uplatňovat politiky autorizace připojení a zdrojů. Interní RDP hostitelé pak mohou přijímat připojení z brány namísto z libovolných veřejných adres.

Vstupní bod by měl odpovídat požadovanému rozsahu. VPN může vyhovovat administrátorům, kteří potřebují několik soukromých zdrojů, zatímco publikování aplikací může lépe sloužit zaměstnancům, kteří potřebují pouze jednu obchodní aplikaci.

Použijte NLA, důvěryhodné certifikáty a MFA

Autentizace na úrovni sítě (NLA) vyžaduje, aby se uživatelé autentizovali, než Windows vytvoří plnou relaci vzdálené plochy. To snižuje využití zdrojů a omezuje vystavení interaktivnímu přihlašovacímu oknu. NLA ponechte povolené, pokud dokumentovaný problém s kompatibilitou nebrání jeho použití.

Služby vzdálené plochy se také spoléhají na důvěryhodné certifikáty Transport Layer Security Šifrování chrání data během přenosu, zatímco ověření certifikátu potvrzuje, že se uživatelé připojují k zamýšlenému serveru. Sledujte expiraci certifikátu a prozkoumejte varování, místo abyste učili uživatele, aby je ignorovali.

MFA by měla chránit externí vstupní bod, než se někdo dostane k hostiteli RDP. Pro administrátory upřednostněte metodiky odolné vůči phishingu, jako jsou bezpečnostní klíče, přístupové klíče, certifikáty nebo Windows Hello for Business. RD Gateway a další platformy pro vzdálený přístup mohou vynucovat MFA prostřednictvím podporovaných identitních služeb.

Ovládejte selhání přihlášení a přesměrování relací

Zamknutí účtu může zpomalit hádání hesel, ale nízké prahy mohou útočníkům umožnit blokovat legitimní uživatele. Lepší přístup kombinuje MFA, blokování nebo zpomalování zdrojové IP , upozornění na neobvyklé selhání, kontrola hesel a politiky zámku odpovídající obchodním potřebám.

Po zahájení relace mohou funkce přesměrování přesouvat data mezi koncovým bodem a serverem. Sdílení schránky, mapování místních jednotek, tisk a přesměrování zařízení by měly následovat uživatelské role spíše než jednu globální politiku.

Uživatel financí může potřebovat tisk bez přístupu k místnímu disku, zatímco dodavatel může potřebovat jednu publikovanou aplikaci bez přenosu schránky. Nakonfigurujte tato nastavení prostřednictvím skupinové politiky nebo platformy pro vzdálený přístup a poté povolte pouze to, co každá role vyžaduje.

Jak mohou malé a střední podniky chránit vzdálené uživatele a účty?

Oddělený privilegovaný a standardní přístup

Správci by neměli používat privilegované účty pro e-mail, prohlížení webu nebo rutinní práci s aplikacemi. Dejte každému IT zaměstnanci standardní účet pro každodenní úkoly a samostatný pojmenovaný účet pro administraci.

Toto oddělení zlepšuje odpovědnost a zjednodušuje odchod zaměstnanců. Individuální privilegované účty ukazují, kdo provedl akci, usnadňují zrušení přístupu a podporují jasnější vyšetřování, když dojde k podezřelé činnosti.

Uživatelé vzdáleného přístupu by neměli dostávat práva místního správce pouze proto, že potřebují pracovní plochu nebo aplikaci. Skupina uživatelů vzdálené plochy může povolit přihlášení, aniž by udělila širší kontrolu nad serverem.

Použijte princip nejmenších oprávnění podle zdroje

Remote access by měl odrážet zdroj, který osoba potřebuje, ne pouze to, zda osoba pracuje pro společnost. Zaměstnanci, dodavatelé, manažeři a administrátoři často vyžadují různé rozsahy.

Například:

  • Zaměstnanci mohou potřebovat jednu nebo dvě publikované aplikace.
  • Manažeři mohou potřebovat řízenou sdílenou plochu.
  • Správci mohou potřebovat vybrané konzole serveru.
  • Dodavatelé mohou potřebovat jednu aplikaci na pevně stanovené projektové období.
  • Poskytovatelé podpory mohou potřebovat dočasný přístup k určitým strojům.

Poskytnutí každému vzdálenému uživateli plné plochy nebo síťového tunelu rozšiřuje počet souborů, nástrojů a cest připojení dostupných po kompromitaci. Přístup na úrovni aplikace je často bezpečnější, když obchodní požadavek neospravedlňuje úplné připojení k ploše nebo soukromé síti.

Zesílení kontroly hesel a životního cyklu účtu

Politika hesel by měla upřednostňovat dlouhé, jedinečné přihlašovací údaje, správce hesel a kontrolu proti známým kompromitovaným hodnotám. Předvídatelná pravidla složitosti často produkují malé variace místo silnějších hesel.

NIST pokyny zdůrazňuje délku, blokovací seznamy a bezpečné spravování hesel spíše než rutinní nucené změny. Služební účty a účty nouzových administrátorů potřebují bližší přezkum, protože jejich silné přihlašovací údaje je snadné přehlédnout.

Připojte vzdálená oprávnění k procesu připojení, přesunu a odchodu. Kontroly by měly odstranit bývalé zaměstnance, neaktivní uživatele, vypršené dodavatele, zbytečná oprávnění a servisní účty, které mají povolený interaktivní přístup. Dočasný přístup by měl automaticky vypršet, kdykoli je to možné.

Zvažte zabezpečení koncových bodů a povědomí uživatelů

Ilegitimní uživatel může také představovat riziko z jednoho infikované nebo neřízené zařízení Malware na vzdáleném notebooku může zachytit přihlašovací údaje, sledovat aktivitu nebo zneužít schránku a přesměrování jednotky po autentizaci.

Společností spravované koncové body by měly používat podporované operační systémy, šifrování disků, ochranu koncových bodů, politiky uzamčení obrazovky a omezená práva administrátora. U osobních zařízení může přístup založený na prohlížeči nebo omezené relace uchovávat firemní data na serveru.

Školení by se mělo zaměřit na situace, se kterými se uživatelé setkávají, včetně neočekávaných výzev MFA, falešných podpůrných hovorů, škodlivých RDP souborů a žádostí o přihlašovací údaje. Uživatelé také potřebují jednoduchý proces hlášení.

Jak by měly malé a střední podniky chránit servery pro vzdálený přístup?

Opravit a snížit útočnou plochu

Záplaty musí pokrývat celou řetězec vzdáleného přístupu, nejen hostitele relace Windows. S komponenty přístupnými z internetu mohou zahrnovat VPN zařízení, brány, identity služby, reverzní proxy, webové portály a správcovské konzole.

Udržujte inventář externě přístupných systémů, přiřaďte odpovědnost za aktualizace a udržujte nouzový proces pro aktivně zneužívané zranitelnosti. Hostitelské firewally by měly povolit pouze požadovaný provoz, zatímco interní RDP hostitelé za RD Gateway by normálně měli přijímat připojení pouze z brány nebo schválených správcovských sítí.

Odstraňte nepoužívané služby, zastaralé protokoly a zbytečné nástroje pro správu. Každá další komponenta zvyšuje útočnou plochu a zátěž údržby.

Segment vzdáleného přístupu od kritických systémů

Úspěšné vzdálené přihlášení by nemělo poskytovat neomezenou cestu ke každému serveru. Segmentace sítě může oddělit hostitele relací a obchodní aplikace od systémů správy, řadičů domény a zálohovací infrastruktury.

Administrativní provoz by měl využívat vyhrazené správcovské cesty, kde je to praktické. Hostitel uživatelské relace by například neměl poskytovat neomezený přístup k řadiči domény, rozhraní hypervizoru nebo konzole pro zálohování.

Segmentace omezuje boční pohyb, když je účet, zařízení nebo server kompromitován. Také zpřehledňuje přístupovou politiku, protože každá skupina vzdálených uživatelů dostává pouze síťový dosah potřebný pro svou roli.

Připravte se na malware a ransomware

Bezpečnost vzdálené plochy zahrnuje více než jen blokování neoprávněných přihlášení. Oprávněný uživatel může náhodně spustit malware, zatímco útočník s platnými přihlašovacími údaji může nasadit ransomware prostřednictvím běžné relace.

Servery proto potřebují ochranu koncových bodů a behaviorální monitoring, který dokáže detekovat podezřelé procesy, rychlé změny souborů a pokusy o deaktivaci bezpečnostních opatření. Řízení aplikací může dále omezit, které spustitelné soubory a skripty mohou uživatelé spouštět.

Zálohy jsou nezbytné, ale musí zůstat mimo dosah běžných vzdálených uživatelů a kompromitovaných administrátorských účtů. Používejte více bodů obnovení, samostatnou nebo neměnnou kopii, vyhrazené přihlašovací údaje, MFA pro správu záloh a pravidelné testy obnovení.

Úspěšný zálohovací úkol nezaručuje obnovení. Otestujte, zda lze aplikace, data a konfiguraci obnovit v rámci doby obnovy, kterou podnik skutečně vyžaduje.

Centralizovat protokoly a upozornění

Logy pomáhají pouze tehdy, když zůstávají dostupné a někdo je přezkoumá. Shromažďujte události brány, firewallu, autentizace a serveru centrálně, kde je to možné.

Na systémech Windows událost 4624 zaznamenává úspěšné přihlášení a událost 4625 zaznamenává neúspěšné pokusy. Upozornění na opakované neúspěchy, stříkání hesel, neznámé umístění administrátorů, nová zařízení, zakázané protokolování nebo rychlé mazání souborů.

Malá firma nemusí potřebovat centrum bezpečnostních operací, ale potřebuje určeného příjemce pro vysoce prioritní upozornění a jasný proces eskalace.

Která architektura Remote Access vyhovuje SMB?

Nejbezpečnější praktická architektura je obvykle nejužší možnost, která stále podporuje práci uživatele.

Metoda přístupu Vhodné použití Hlavní bezpečnostní úvaha
Interní RDP Místní správa z důvěryhodné správcovské sítě Udržujte nedostupné z veřejného internetu
VPN následovaný RDP Uživatelé potřebující několik zdrojů soukromé sítě Použijte MFA a omezte dostupné sítě
RD Gateway Spravovaný externí přístup k RDS desktopům nebo aplikacím Opravit bránu a vynutit certifikáty, MFA a politiky autorizace
Publikování prohlížeče nebo aplikace Uživatelé potřebující vybrané aplikace Windows Omezení publikovaných zdrojů a zabezpečení webového vstupního bodu
Administrativní skokový hostitel Privilegovaný přístup k vybraným serverům Izolujte hostitele a přísně omezte připojení
VDI nebo DaaS Jednotlivě spravované desktopové prostředí Bezpečné identity, obrázky, řídicí plány a nastavení cloudu

Architektura by měla odpovídat pracovní zátěži. Přímé veřejné RDP by nemělo být vybíráno pro pohodlí a VPN by neměla být nasazena, pokud poskytuje větší dosah sítě, než uživatel potřebuje. Publikování aplikací může snížit vystavení běžných uživatelů, zatímco administrátoři mohou vyžadovat zpevněný bránu nebo skokový hostitel.

Co by si měla SMB nejprve zabezpečit?

Malé a střední podniky mohou zlepšit bezpečnost vzdáleného přístupu ve třech fázích.

Snížit okamžité vystavení

Identifikujte všechny internetové RDP, VPN, brány a služby vzdáleného spravování. Deaktivujte vše nepotřebné a odstraňte přímé veřejné vystavení RDP.

Poté potvrďte, že je povoleno NLA, vyžadujte MFA, opravte systémy připojené k internetu, zkontrolujte skupiny administrátorů a zúžte pravidla firewallu. Zkontrolujte, že běžní vzdálení uživatelé nemohou měnit zálohy a prozkoumejte opakované selhání přihlášení.

Standardizace přístupu a zpevnění serveru

Oddělte denní a privilegované účty, přezkoumejte smluvní a servisní účty a zvolte přístup na úrovni brány nebo aplikace, kde je to vhodné. Nakonfigurujte důvěryhodné certifikáty, omezte přesměrování, segmentujte kritickou infrastrukturu a centralizujte protokoly.

Dokumentujte tyto kontroly jako základ. Nové servery a uživatelské skupiny by měly dodržovat stejný design, místo aby byly zabezpečeny pokaždé jinak.

Zavést nepřetržité bezpečnostní operace

Bezpečnost vzdáleného přístupu se oslabuje, když nejsou software, oprávnění a politiky pravidelně přezkoumávány. Zaveďte opakující se procesy pro opravy, přezkumy účtů, obnovu certifikátů, testy obnovy záloh, kontroly firewallu a vyšetřování upozornění.

Zahrňte základní cvičení reakce na incidenty. Cílem je ztížit neoprávněný přístup, izolovat kompromitovaný účet a včas detekovat podezřelou aktivitu, abyste mohli reagovat.

Jak můžete ověřit bezpečnost vzdáleného přístupu?

Konfigurace by měla být testována, spíše než aby se předpokládalo, že je bezpečná. Z externí sítě ověřte, že interní RDP hostitelé nemohou být kontaktováni přímo a že uživatelé musí projít schváleným bránou, VPN nebo webovým portálem.

Testovací reprezentativní účty, včetně standardního zaměstnance, administrátora, dodavatele, neaktivního uživatele a uživatele na neschváleném zařízení. Každý účet by měl dosáhnout požadovaných zdrojů, ale nic širšího.

Otestujte omezení schránky a jednotek, potvrďte, že připojení generují očekávané události, a ověřte, že upozornění dosahují odpovědného administrátora. Nakonec simulujte obnovu z chráněných záloh. Testy obnovy často odhalují mezery, které revize konfigurace přehlížejí.

Běžné chyby v zabezpečení vzdáleného přístupu

Několik opakujících se chyb oslabuje jinak rozumné kontroly:

  • Považování VPN za úplnou ochranu namísto omezení toho, k čemu se připojení uživatelé mohou dostat
  • Spoléhat se pouze na zablokování účtu bez MFA, zdrojových kontrol nebo monitorování
  • Dávání každému uživateli plné pracovní plochy, když je jedna publikovaná aplikace dostatečná
  • Povolení sdílených administrátorských účtů
  • Nechat odpojené relace běžet neomezeně
  • Předpokládáme, že změna portu RDP poskytuje smysluplnou ochranu
  • Udržování záloh dostupných se stejnými přihlašovacími údaji používanými pro správu serveru

Každá chyba zvyšuje buď pravděpodobnost kompromitace, nebo potenciální dopad. Oprava obvykle vyžaduje lepší návrh přístupu spíše než jedno jediné technické nastavení.

Jak TSplus posiluje vzdálený přístup

Pro SMBs provozující Windows, služby vzdálené plochy nebo aplikační servery, TSplus Advanced Security může přidat centralizovanou ochranu proti útokům hrubou silou, geografická a časová omezení, ovládání firewallu, správu oprávnění, pravidla pro důvěryhodná zařízení, možnosti zabezpečené relace, upozornění a behaviorální ochranu proti ransomwaru.

Tyto schopnosti posilují širší program zabezpečení vzdáleného přístupu, spíše než aby ho nahradily. MFA, záplaty, segmentace, ochrana koncových bodů a testované zálohy by měly zůstat součástí architektury.

Závěr

Bezpečnost vzdáleného přístupu pro malé a střední podniky závisí na kontrole celé cesty od externího vstupního bodu k serveru a jeho datům. Firmy by měly odstranit přímé veřejné vystavení RDP, prosazovat silnou autentizaci, omezit oprávnění, chránit koncové body, zabezpečit servery Windows a udržovat obnovitelné zálohy.

Vrstevnatý přístup poskytuje menším IT týmům praktickou rovnováhu. Snižuje pravděpodobnost, že jedno ukradené heslo, jedno neřízené zařízení nebo jedna neopatchovaná součást mohou ohrozit širší prostředí.


Další čtení

back to top of the page icon