Πίνακας περιεχομένων

Εισαγωγή

Μια αποτελεσματική στρατηγική ενίσχυσης του RDP ξεκινά ρωτώντας αν το Πρωτόκολλο Απομακρυσμένης Επιφάνειας Εργασίας θα πρέπει να είναι ενεργοποιημένο καθόλου. Όταν απαιτείται το RDP, οι διαχειριστές θα πρέπει να περιορίσουν από πού προέρχονται οι συνδέσεις, να προστατεύσουν τα διαπιστευτήρια, να μειώσουν τα προνόμια συνεδρίας και να επαληθεύσουν ότι κάθε έλεγχος λειτουργεί όπως προορίζεται σε σταθμούς εργασίας, αυτόνομους διακομιστές, περιβάλλοντα τομέα και αναπτύξεις Υπηρεσιών Απομακρυσμένης Επιφάνειας Εργασίας.

Τι είναι η σκληροποίηση RDP;

Η σκληροποίηση RDP είναι η διαδικασία μείωσης της επιφάνειας επίθεσης που σχετίζεται με το πρωτόκολλο απομακρυσμένης επιφάνειας εργασίας, διατηρώντας παράλληλα την πρόσβαση που χρειάζονται οι νόμιμοι χρήστες και διαχειριστές. Συνδυάζει τη ρύθμιση των Windows, τους ελέγχους δικτύου, την προστασία ταυτότητας, τους περιορισμούς συνεδρίας, την επιδιόρθωση και την παρακολούθηση.

Η ενίσχυση δεν περιορίζεται στην αλλαγή της θύρας 3389 ή στην ενεργοποίηση ενός κανόνα τείχους προστασίας. Οι διαχειριστές πρέπει να αξιολογήσουν ποια συστήματα δέχονται συνδέσεις, από πού συνδέονται οι χρήστες, ποιες λογαριασμοί επιτρέπονται, πώς λειτουργεί η αυθεντικοποίηση και ποιους πόρους μπορεί να μεταφέρει μια συνεδρία.

CISA προτείνει απενεργοποίηση επικίνδυνων και περιττών υπηρεσιών συμπεριλαμβανομένου του RDP, όπου δεν απαιτείται. Η πρώτη απόφαση ενίσχυσης είναι επομένως αν μια συσκευή χρειάζεται πραγματικά να το εκθέσει.

Τι θα πρέπει να περιλαμβάνει μια λίστα ελέγχου σκληροποίησης RDP;

Χρησιμοποιήστε αυτή τη λίστα ελέγχου ως γρήγορη επιθεώρηση πριν από την ανασκόπηση κάθε ελέγχου λεπτομερώς. Η ακριβής διαμόρφωση θα πρέπει να αντικατοπτρίζει τον ρόλο του συστήματος, τον πληθυσμό χρηστών και την αρχιτεκτονική δικτύου.

Προτεραιότητα Έλεγχος σκληροποίησης RDP Αναμενόμενη κατάσταση
Κρίσιμο Απενεργοποιήστε το RDP όπου δεν είναι απαραίτητο Μόνο τα εγκεκριμένα συστήματα δέχονται απομακρυσμένες συνεδρίες
Κρίσιμο Αποτρέψτε την άμεση έκθεση στο διαδίκτυο Οι συνδέσεις χρησιμοποιούν μια πύλη, VPN, φρούριο ή επιτρεπόμενη λίστα.
Κρίσιμο Ενίσχυση της αυθεντικοποίησης NLA και MFA προστατεύουν την απομακρυσμένη πρόσβαση
Κρίσιμο Περιορισμός χρηστών RDP Μόνο οι εγκεκριμένοι λογαριασμοί και ομάδες μπορούν να συνδεθούν
Υψηλό Προστασία της κυκλοφορίας και των διαπιστευτηρίων Χρησιμοποιούνται αξιόπιστα πιστοποιητικά TLS και κατάλληλοι έλεγχοι διαπιστευτηρίων.
Υψηλό Περιορισμός δυνατοτήτων συνεδρίας Ανακατεύθυνση, χρόνος αδράνειας και αποσυνδεδεμένες συνεδρίες ακολουθούν πολιτική
Υψηλό Σκληραίνετε τον υπολογιστή Windows Τα συστήματα είναι ενημερωμένα, τμηματοποιημένα και ελάχιστα προνομιούχα.
Υψηλό Παρακολούθηση δραστηριότητας RDP Τα αρχεία καταγραφής είναι κεντρικοποιημένα και η ύποπτη συμπεριφορά δημιουργεί ειδοποιήσεις.
Λειτουργικός Δοκιμάστε και αναθεωρήστε τη βάση αναφοράς Η πρόσβαση, η αποκλεισμός, η αποκατάσταση και η παραμόρφωση ρυθμίσεων επικυρώνονται

Αυτοί οι έλεγχοι σχηματίζουν μια επιπέδωση βάσης. Οι επόμενες ενότητες εξηγούν πώς να εφαρμόσετε και να επικυρώσετε κάθε τομέα.

Πώς θα πρέπει να μειώσετε την έκθεση RDP;

Απενεργοποίηση RDP σε Συστήματα που δεν το Χρειάζονται

Μην αφήνετε το Remote Desktop ενεργοποιημένο απλώς και μόνο επειδή μπορεί να γίνει χρήσιμο αργότερα. Οι σταθμοί εργασίας, οι διακομιστές backend και οι οικοδεσπότες εφαρμογών που δεν διαχειρίζονται μέσω RDP δεν θα πρέπει να δέχονται απομακρυσμένες συνεδρίες.

Χρησιμοποιήστε την Πολιτική Ομάδας για να αποτρέψετε νέες εισερχόμενες συνδέσεις:

Διαμόρφωση υπολογιστή > Διοικητικά Πρότυπα > Στοιχεία των Windows > Υπηρεσίες Απομακρυσμένης Επιφάνειας Εργασίας > Υποδοχή Συνεδρίας Απομακρυσμένης Επιφάνειας Εργασίας > Συνδέσεις > Επιτρέψτε στους χρήστες να συνδέονται απομακρυσμένα χρησιμοποιώντας Υπηρεσίες Απομακρυσμένης Επιφάνειας Εργασίας

Αφού απενεργοποιήσετε το RDP, αφαιρέστε τους παρωχημένους κανόνες τείχους προστασίας, τις χαρτογραφήσεις NAT, τις καταχωρίσεις ομάδας ασφαλείας cloud και τις ρυθμίσεις προώθησης θυρών. Ένας τοπικός έλεγχος μπορεί να εντοπίσει έναν ενεργό ακροατή:

Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue

Ένα κενό αποτέλεσμα δεν αποδεικνύει ότι ο διακομιστής είναι μη προσβάσιμος από κάθε δίκτυο. Επικυρώστε την αλλαγή με εξωτερική σάρωση και ανασκοπήσεις τείχους προστασίας.

Αποφύγετε τη δημοσίευση της θύρας 3389 απευθείας στο Διαδίκτυο

Ένας δημόσιος ακροατής RDP μπορεί να ανακαλυφθεί και να στοχοποιηθεί με ψεκασμό κωδικών πρόσβασης, γέμισμα διαπιστευτηρίων και σάρωση ευπαθειών. Ισχυροί κωδικοί πρόσβασης και Αυθεντικοποίηση Επιπέδου Δικτύου βελτιώνουν την ασφάλεια, αλλά δεν εξαλείφουν τον κίνδυνο που δημιουργείται από μια υπηρεσία που είναι εκτεθειμένη στο διαδίκτυο χωρίς περιορισμούς.

Μια πρακτική Βαθμολογία κινδύνου απομακρυσμένης επιφάνειας εργασίας μπορεί να βοηθήσει τους διαχειριστές να κατατάξουν τις εκτεθειμένες υπηρεσίες, την αδύναμη αυθεντικοποίηση και την υπερβολικά ευρεία πρόσβαση πριν επιλέξουν διορθωτικά μέτρα.

Τοποθετήστε την εξωτερική πρόσβαση πίσω από ένα κατάλληλο επίπεδο ελέγχου, όπως:

  • RD Gateway
  • Μια σωστά ασφαλισμένη VPN
  • Ένας φρουρός ή κεντρικός υπολογιστής σύνδεσης
  • Υπηρεσία πρόσβασης Zero Trust
  • Πύλη απομακρυσμένης πρόσβασης μέσω προγράμματος περιήγησης
  • Πρόσβαση τείχους προστασίας κατά παραγγελία
  • Μια αυστηρή λίστα επιτρεπόμενων διευθύνσεων IP

Οι καθορισμένες διοικητικές τοποθεσίες μπορεί να ταιριάζουν σε μια επιτρεπόμενη λίστα, ενώ το κινητό προσωπικό συνήθως χρειάζεται μια πύλη που να αναγνωρίζει ταυτότητες. Η RD Gateway μπορεί να παρέχει ένα διαχειριζόμενο σημείο εισόδου και να ενσωματωθεί με τον Server Πολιτικής Δικτύου και την πολυπαραγοντική αυθεντικοποίηση Microsoft Entra, διατηρώντας τους εσωτερικούς RDP διακομιστές από το να δημοσιεύονται απευθείας.

Περιορίστε τον κανόνα τείχους προστασίας RDP

Ένας κανόνας εισερχόμενου τείχους προστασίας δεν θα πρέπει να δέχεται κίνηση από κάθε διεύθυνση, εκτός αν υπάρχει άλλη αποτελεσματική περιοριστική ρύθμιση μπροστά του. Περιορίστε τη εσωτερική διαχείριση σε δίκτυα διαχείρισης, πισίνες VPN ή καθορισμένα άλματα.

Για τα συστήματα cloud, ελέγξτε τόσο το Windows Firewall όσο και τους ελέγχους δικτύου του παρόχου. Ένας περιοριστικός κανόνας των Windows μπορεί να υπονομευθεί από ευρύτερη έκθεση αλλού.

RDP χρησιμοποιεί συνήθως TCP και μπορεί να χρησιμοποιήσει UDP για βελτιωμένη απόδοση μεταφοράς. Όταν αλλάζετε την θύρα ακρόασης, δημιουργήστε αντίστοιχους κανόνες TCP και UDP και δοκιμάστε κάθε υποστηριζόμενο μονοπάτι σύνδεσης.

Πρέπει να αλλάξετε την προεπιλεγμένη θύρα RDP;

Η αλλαγή της θύρας 3389 μπορεί να μειώσει τον βασικό θόρυβο σάρωσης, αλλά δεν βελτιώνει την αυθεντικοποίηση, την κρυπτογράφηση ή την εξουσιοδότηση. Ένας αποφασισμένος σαρωτής μπορεί να ανακαλύψει την υπηρεσία.

Θεωρήστε μια προσαρμοσμένη θύρα ως προαιρετικό λειτουργικό μέτρο. Τεκμηριώστε την νέα τιμή, ενημερώστε τους κανόνες παρακολούθησης και τείχους προστασίας και δοκιμάστε όλους τους πελάτες. Η Microsoft αποθηκεύει την ρύθμιση του ακροατή υπό:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

Απαιτείται επανεκκίνηση μετά την αλλαγή του Αριθμός Θύρας αξία.

Πώς πρέπει να ενισχύσετε την αυθεντικοποίηση RDP;

Ενεργοποίηση Αυθεντικοποίησης Επιπέδου Δικτύου

Η Αυθεντικοποίηση Επιπέδου Δικτύου απαιτεί από τους χρήστες να αυθεντικοποιηθούν πριν από τη δημιουργία πλήρους απομακρυσμένης συνεδρίας από τα Windows. Αυτό μειώνει την κατανάλωση πόρων χωρίς αυθεντικοποίηση και τοποθετεί ένα εμπόδιο αυθεντικοποίησης πριν από την οθόνη διαδραστικής σύνδεσης.

Ενεργοποιήστε την ακόλουθη πολιτική:

Διαμόρφωση Υπολογιστή > Διοικητικά Πρότυπα > Συστατικά των Windows > Υπηρεσίες Απομακρυσμένης Επιφάνειας Εργασίας > Φιλοξενητής Συνεδρίας Απομακρυσμένης Επιφάνειας Εργασίας > Ασφάλεια > Απαιτείται αυθεντικοποίηση χρήστη για απομακρυσμένες συνδέσεις χρησιμοποιώντας Αυθεντικοποίηση Επιπέδου Δικτύου

Η NLA θα πρέπει κανονικά να παραμένει ενεργοποιημένη. Η προσωρινή απενεργοποίηση μπορεί να βοηθήσει σε ελεγχόμενη αποσφαλμάτωση, αλλά η αντικατάσταση παλαιών πελατών είναι προτιμότερη από την μόνιμη αδυναμία της βασικής γραμμής.

Απαιτείται Πολυπαραγοντική Αυθεντικοποίηση

NLA δεν είναι πολλαπλή αυθεντικοποίηση. Μεταφέρει την αυθεντικοποίηση νωρίτερα στη διαδικασία σύνδεσης αλλά μπορεί να βασίζεται ακόμα σε ένα όνομα χρήστη και έναν κωδικό πρόσβασης.

Η MFA θα πρέπει να προστατεύει τους εξωτερικά προσβάσιμους RDP διαδρόμους και την προνομιακή απομακρυσμένη διαχείριση. Η υλοποίηση εξαρτάται από την αρχιτεκτονική. Οι παραδοσιακές RDS περιβάλλοντα συνήθως επιβάλλουν την MFA μέσω του RD Gateway, του Network Policy Server, του Microsoft Entra ID και της επέκτασης NPS. Άλλα περιβάλλοντα μπορεί να χρησιμοποιούν έναν πράκτορα διακομιστή, πύλη Zero Trust ή πλατφόρμα απομακρυσμένης πρόσβασης.

Σχεδιάστε το MFA γύρω από την εγγραφή, την αποκατάσταση, τους λογαριασμούς υπηρεσιών, τις διακοπές, την καταγραφή και μια προστατευμένη διαδικασία έκτακτης ανάγκης. Οι λογαριασμοί έκτακτης ανάγκης θα πρέπει να παραμένουν αυστηρά ελεγχόμενοι.

Περιορίστε ποιοι μπορούν να συνδεθούν μέσω RDP

Χρησιμοποιήστε ειδικές ομάδες αντί να παραχωρείτε πρόσβαση ευρέως μέσω της συμμετοχής σε τοπικούς διαχειριστές. Εξετάστε αυτές τις πολιτικές:

Διαμόρφωση Υπολογιστή > Ρυθμίσεις Windows > Ρυθμίσεις Ασφαλείας > Τοπικές Πολιτικές > Ανάθεση Δικαιωμάτων Χρήστη

Οι δύο πιο σχετικές ρυθμίσεις είναι:

  • Επιτρέψτε την είσοδο μέσω Υπηρεσιών Απομακρυσμένης Επιφάνειας Εργασίας
  • Απαγόρευση σύνδεσης μέσω Υπηρεσιών Απομακρυσμένης Επιφάνειας Εργασίας

Η πολιτική άρνησης έχει προτεραιότητα. Ελέγξτε προσεκτικά τις αναθέσεις για να αποφύγετε το μπλοκάρισμα νόμιμων διαχειριστών.

Λίστα τοπικών μελών με:

Get-LocalGroupMember -Group "Χρήστες Απομακρυσμένης Επιφάνειας Εργασίας"  
Get-LocalGroupMember -Group "Διαχειριστές"

Σε συστήματα που είναι συνδεδεμένα σε τομέα, ελέγξτε τις εμφωλευμένες ομάδες και αφαιρέστε πρώην υπαλλήλους, προσωρινούς προμηθευτές, λογαριασμούς υπηρεσιών και ευρείες ομάδες που δεν χρειάζονται πλέον διαδραστική πρόσβαση.

Διαχωρισμός Διοικητικών και Κανονικών Λογαριασμών

Οι διαχειριστές δεν θα πρέπει να χρησιμοποιούν προνομιακές ταυτότητες για email, περιήγηση ή καθημερινή εργασία. Παρέχετε ξεχωριστούς λογαριασμούς για τη διαχείριση RDP και περιορίστε το πού μπορούν να συνδεθούν αυτές οι ταυτότητες.

Οι λογαριασμοί Domain Admin και οι ισοδύναμοι δεν θα πρέπει να χρησιμοποιούνται σε κανονικούς διακομιστές μελών και σταθμούς εργασίας. Εάν ένας υπολογιστής χαμηλής εμπιστοσύνης παραβιαστεί, τα διαπιστευτήρια ή τα διακριτικά πρόσβασης από μια διαχειριστική συνεδρία μπορεί να υποστηρίξουν την οριζόντια κίνηση.

Το Windows LAPS μπορεί να διαχειρίζεται και να δημιουργεί αντίγραφα ασφαλείας μοναδικών τοπικών κωδικών πρόσβασης διαχειριστή σε υποστηριζόμενα συστήματα Windows. Αυτό αποφεύγει την επαναχρησιμοποίηση ενός προνομιακού κωδικού πρόσβασης σε πολλές μηχανές.

Προστασία Διαπιστευτηρίων με Remote Credential Guard

Η προστασία πιστοποιητικών Remote Credential Guard προστατεύει τα πιστοποιητικά κατά τη διάρκεια υποστηριζόμενων άμεσων RDP συνδέσεων, ανακατευθύνοντας τα αιτήματα Kerberos στη συσκευή του πελάτη. Τα πιστοποιητικά και τα παράγωγά τους δεν αποστέλλονται στον απομακρυσμένο υπολογιστή, μειώνοντας τον κίνδυνο κλοπής από έναν παραβιασμένο προορισμό.

Αυτός ο έλεγχος απαιτεί Kerberos και υποστηριζόμενους πελάτες και διακομιστές Windows. Δεν υποστηρίζεται για συνδέσεις μέσω RD Gateway ή Remote Desktop Connection Broker, επομένως οι διαχειριστές πρέπει να επικυρώσουν τη συμβατότητα με την πραγματική διαδρομή πρόσβασης.

Χρησιμοποιήστε σύγχρονες πολιτικές κωδικών πρόσβασης και αποκλεισμού

Λογαριασμοί που μπορούν να ανοίξουν συνεδρίες RDP χρειάζονται ισχυρούς, μοναδικούς κωδικούς πρόσβασης. Οι τρέχουσες οδηγίες του NIST τονίζουν τους μακριούς κωδικούς πρόσβασης, τον έλεγχο κωδικών που έχουν παραβιαστεί και τις αλλαγές μετά από υποψία παραβίασης, αντί για αυθαίρετους κανόνες σύνθεσης και τακτική περιστροφή. Συνδυάστε μακριές φράσεις κωδικών, MFA, ασφαλή αποθήκευση και την αφαίρεση κοινών ή προεπιλεγμένων διαπιστευτηρίων.

Ρυθμίστε τα όρια και τις διάρκειες αποκλεισμού ως μέρος μιας στρατηγικής προστασίας από επιθέσεις brute-force RDP που επιβραδύνει την αυτοματοποιημένη μαντεψιά χωρίς να δημιουργεί εύκολη κατάσταση άρνησης υπηρεσίας. Βασίστε τις ρυθμίσεις στον όγκο επιθέσεων, την ικανότητα παρακολούθησης και τις απαιτήσεις υποστήριξης.

Πώς θα πρέπει να ασφαλίσετε την κρυπτογράφηση RDP και τα πιστοποιητικά;

Απαιτείται κατάλληλο επίπεδο ασφάλειας

Το RDP μπορεί να χρησιμοποιήσει την Ασφάλεια Στρώματος Μεταφοράς για να πιστοποιήσει τον διακομιστή και να προστατεύσει τη σύνδεση. Σύμφωνα με το Microsoft Learn, πιστοποιητικά ασφαλών υπηρεσιών απομακρυσμένης επιφάνειας εργασίας και οι συνδέσεις μεταξύ των ρόλων διακομιστή RDS.

Αξιολογήστε αυτή την πολιτική:

Διαμόρφωση Υπολογιστή > Διοικητικά Πρότυπα > Στοιχεία των Windows > Υπηρεσίες Απομακρυσμένης Επιφάνειας Εργασίας > Φιλοξενητής Συνεδρίας Απομακρυσμένης Επιφάνειας Εργασίας > Ασφάλεια > Απαιτείται η χρήση συγκεκριμένου επιπέδου ασφάλειας για απομακρυσμένες συνδέσεις

Χρησιμοποιήστε ένα πιστοποιητικό του οποίου το θέμα ή το εναλλακτικό όνομα θέματος ταιριάζει με το όνομα κεντρικού υπολογιστή που εισάγουν οι χρήστες. Οι πελάτες θα πρέπει να εμπιστεύονται την αρχή πιστοποίησης που εκδίδει το πιστοποιητικό και δεν θα πρέπει να εκπαιδεύονται να αγνοούν προειδοποιήσεις ταυτότητας.

Η πολιτική επιπέδου κρυπτογράφησης σύνδεσης πελάτη ισχύει για την εγγενή κρυπτογράφηση RDP, όχι για τις συνεδρίες που προστατεύονται με SSL/TLS. Παρακολουθήστε την ανανέωση και τη δέσμευση πιστοποιητικού, καθώς ένα ληγμένο ή εσφαλμένα ανατεθέν πιστοποιητικό μπορεί να καταστήσει έναν σκληρυμένο ακροατή ή πύλη μη διαθέσιμο.

Ποιες δυνατότητες συνεδρίας RDP θα πρέπει να περιορίσετε;

Απενεργοποίηση Μη Αναγκαίας Ανακατεύθυνσης Συσκευών και Πόρων

Το RDP μπορεί να ανακατευθύνει τοπικούς πόρους σε μια απομακρυσμένη συνεδρία. Αυτές οι δυνατότητες βελτιώνουν την παραγωγικότητα αλλά δημιουργούν επίσης διαδρομές για κακόβουλο λογισμικό, μεταφορές αρχείων και απώλεια δεδομένων.

Ελέγξτε αν οι χρήστες χρειάζονται πραγματικά πρόσβαση στο πρόχειρο, χαρτογράφηση τοπικών δίσκων, εκτυπωτές, συσκευές USB, ηχογράφηση, κάμερες, έξυπνες κάρτες ή ανακατεύθυνση αυθεντικοποίησης ιστού.

Οι πολιτικές βρίσκονται κάτω από:

Διαμόρφωση Υπολογιστή > Διοικητικά Πρότυπα > Συστατικά των Windows > Υπηρεσίες Απομακρυσμένης Επιφάνειας Εργασίας > Φιλοξενητής Συνεδρίας Απομακρυσμένης Επιφάνειας Εργασίας > Ανακατεύθυνση Συσκευών και Πόρων

Η Microsoft παρέχει ελέγχους για την αντιστοίχιση δίσκων και τη μεταφορά περιεχομένου από το πρόχειρο. Για παράδειγμα, οι διαχειριστές μπορούν να επιτρέπουν απλό κείμενο ενώ αποκλείουν πλουσιότερο περιεχόμενο ή να απενεργοποιούν τη μεταφορά σε μία κατεύθυνση.

Μην απενεργοποιείτε κάθε δυνατότητα χωρίς δοκιμή. Ένας διακομιστής παράδοσης εφαρμογών μπορεί να απαιτεί ανακατεύθυνση εκτυπωτή, ενώ ένας προνομιούχος διακομιστής άλματος μπορεί να μην χρειάζεται μεταφορά πρόχειρου ή δίσκου.

Αποτρέψτε την αποθήκευση κωδικών πρόσβασης όπου είναι κατάλληλο

Οι αποθηκευμένες πιστοποιήσεις RDP αυξάνουν την έκθεση στους σταθμούς εργασίας των διαχειριστών και σε κοινόχρηστα σημεία. Χρησιμοποιήστε την πολιτική πελάτη:

Διαμόρφωση υπολογιστή > Διοικητικά Πρότυπα > Στοιχεία των Windows > Υπηρεσίες Απομακρυσμένης Επιφάνειας Εργασίας > Πελάτης Σύνδεσης Απομακρυσμένης Επιφάνειας Εργασίας > Μην επιτρέπετε την αποθήκευση κωδικών πρόσβασης

Όταν είναι ενεργοποιημένη, η επιλογή αποθήκευσης κωδικών πρόσβασης είναι απενεργοποιημένη και οι αποθηκευμένοι κωδικοί πρόσβασης αφαιρούνται από τα αρχεία RDP. Συνδυάστε αυτόν τον έλεγχο με μια εγκεκριμένη διαδικασία διαχείρισης διαπιστευτηρίων.

Ρυθμίστε τα Όρια Αδράνειας και Αποσυνδεδεμένων Συνεδριών

Το κλείσιμο ενός παραθύρου RDP δεν αποσυνδέει απαραίτητα τον χρήστη. Οι εφαρμογές μπορεί να παραμείνουν ενεργές και η συνεδρία μπορεί να συνεχιστεί αργότερα.

Ρυθμίστε όρια κάτω από:

Διαμόρφωση Υπολογιστή > Διοικητικά Πρότυπα > Στοιχεία των Windows > Υπηρεσίες Απομακρυσμένης Επιφάνειας Εργασίας > Φιλοξενητής Συνεδρίας Απομακρυσμένης Επιφάνειας Εργασίας > Όρια Χρόνου Συνεδρίας

Ορίστε κατάλληλες τιμές για τις ανενεργές συνεδρίες, τις αποσυνδεδεμένες συνεδρίες, τη μέγιστη ενεργή διάρκεια και την αποσύνδεση RemoteApp. Αποφύγετε έναν επιθετικό χρόνο αναμονής σε κάθε φόρτο εργασίας, καθώς η αναγκαστική αποσύνδεση μπορεί να διακόψει εργασίες ή μη αποθηκευμένη εργασία.

Τα προνομιακά συστήματα συνήθως δικαιολογούν συντομότερους περιορισμούς από τους διακομιστές εφαρμογών που υποστηρίζουν μακροχρόνιες επιχειρηματικές διαδικασίες. Οι νεότερες πολιτικές των Windows μπορούν επίσης να αποσυνδέουν απομακρυσμένες συνεδρίες όταν η συνεδρία είναι κλειδωμένη.

Πώς πρέπει να σκληρύνετε τον υπολογιστή Windows;

Διατηρήστε τους διακομιστές και τους πελάτες RDP ενημερωμένους

Η ασφάλεια του RDP εξαρτάται και από τις δύο πλευρές της σύνδεσης. Ένας ενημερωμένος διακομιστής μπορεί να προσπελαστεί από έναν παραβιασμένο σταθμό εργασίας διαχειριστή, ενώ ένας παλιός πελάτης μπορεί να εκτεθεί κατά τη σύνδεση με έναν κακόβουλο υπολογιστή.

Ένα ευρύτερο ανασκόπηση θέσης τερματικού θα πρέπει επίσης να καλύπτει την τοπική έκταση διαχειριστή, τις αποθηκευμένες διαπιστεύσεις και την ενεργή προστασία τερματικού πριν εγκριθεί ένας υπολογιστής για απομακρυσμένη πρόσβαση.

Διατηρήστε τις υποστηριζόμενες εκδόσεις των Windows, Windows Server, πελατών Remote Desktop, ρόλων RDS, στοιχείων ταυτότητας, πύλες πρόσβασης και πρακτόρων ασφάλειας τερματικών. Δώστε προτεραιότητα σε ενημερώσεις που επηρεάζουν την εκτέλεση απομακρυσμένου κώδικα, την αυθεντικοποίηση και τη διαχείριση διαπιστευτηρίων.

Δοκιμάστε ενημερώσεις σε αντιπροσωπευτικές εφαρμογές, εκτύπωση, ανακατεύθυνση και ροές εργασίας αυθεντικοποίησης. Η δοκιμή συμβατότητας δεν θα πρέπει να γίνει λόγος για να παραμείνουν κρίσιμα συστήματα απροστάτευτα επ' αόριστον.

Σύστημα RDP Segment

Μια αυθεντικοποιημένη συνεδρία RDP δεν θα πρέπει να παρέχει αυτόματα πρόσβαση σε κάθε εσωτερικό υποδίκτυο. Χρησιμοποιήστε την κατανομή δικτύου και τα τείχη προστασίας φιλοξενίας για να ελέγξετε τι μπορεί να προσεγγίσει ένας διακομιστής RDP μετά την είσοδο.

Διαχωρίστε τους διαχειριστικούς κόμβους άλματος, τους RD Session Hosts, τους ελεγκτές τομέα, τους διακομιστές αρχείων, τους διακομιστές βάσεων δεδομένων, την υποδομή αντιγράφων ασφαλείας, τις διεπαφές διαχείρισης και τους σταθμούς εργασίας χρηστών όπου είναι κατάλληλο.

Εφαρμόστε περιορισμούς εξόδου όταν ο ρόλος του διακομιστή το επιτρέπει. Εάν ένας επιτιθέμενος παραβιάσει μια συνεδρία RDP, η τμηματοποίηση μπορεί να περιορίσει την πλευρική κίνηση, την πρόσβαση σε αντίγραφα ασφαλείας και την επικοινωνία με εξωτερική υποδομή εντολών.

Αφαιρέστε περιττό λογισμικό και δικαιώματα

Κάθε υπηρεσία, εφαρμογή και εργαλείο διαχείρισης που είναι εγκατεστημένο σε έναν RDP host επεκτείνει το περιβάλλον που πρέπει να ενημερωθεί και να παρακολουθείται.

Αφαιρέστε παρωχημένες εφαρμογές, μη χρησιμοποιούμενα χαρακτηριστικά των Windows και εγκαταλειμμένους πράκτορες. Περιορίστε την εγκατάσταση λογισμικού, το PowerShell, τα εργαλεία γραμμής εντολών και τις διαχειριστικές διεπαφές σύμφωνα με τον ρόλο του διακομιστή.

Για διακομιστές εφαρμογών πολλαπλών χρηστών, ο έλεγχος εφαρμογών και οι αυστηρά καθορισμένες άδειες πρόσβασης στο σύστημα αρχείων μπορούν να αποτρέψουν έναν χρήστη από το να έχει πρόσβαση στα δεδομένα άλλου χρήστη ή να εκκινήσει μη εγκεκριμένα εκτελέσιμα.

Πώς θα πρέπει να παρακολουθείτε τη δραστηριότητα RDP;

Ενεργοποιήστε και Κεντροποιήστε την Επιθεώρηση των Windows

Τοπικά αρχεία καταγραφής είναι χρήσιμα για την επίλυση προβλημάτων αλλά δεν είναι επαρκή αν ένας επιτιθέμενος μπορεί να τροποποιήσει ή να διαγράψει αποδείξεις μετά την παραβίαση του διακομιστή. Προωθήστε σημαντικά γεγονότα σε ένα SIEM, Windows Event Collector ή άλλη προστατευμένη πλατφόρμα καταγραφής.

Συλλέξτε τουλάχιστον:

  • Επιτυχείς και αποτυχημένες συνδέσεις
  • Κλειδώματα λογαριασμού
  • Αλλαγές στη συμμετοχή ομάδας
  • Νέοι ή τροποποιημένοι λογαριασμοί χρηστών
  • Δημιουργία και αποσύνδεση απομακρυσμένης συνεδρίας
  • Αλλαγές τείχους προστασίας
  • Εγκατάσταση υπηρεσίας
  • Ανάθεση προνομίων
  • Ειδοποιήσεις ασφαλείας τερματικού

Τα γεγονότα ασφαλείας 4624 και 4625 καταγράφουν επιτυχείς και αποτυχημένες συνδέσεις. Για την ανάλυση RDP, ελέγξτε τον τύπο σύνδεσης, τον λογαριασμό, τον υπολογιστή εργασίας και τις πληροφορίες δικτύου προέλευσης. Οι απομακρυσμένες διαδραστικές συνδέσεις αναγνωρίζονται συνήθως ως τύπος σύνδεσης 10.

Τα λειτουργικά αρχεία καταγραφής των Υπηρεσιών Τερματικού προσθέτουν συμφραζόμενα συνεδρίας, ενώ το γεγονός 4779 καταγράφει αποσύνδεση από έναν σταθμό Windows.

Ειδοποίηση για Συμπεριφορά, Όχι Μόνο Ατομικές Αποτυχίες

Μια αποτυχημένη κωδικός πρόσβασης μπορεί να είναι ένα λάθος του χρήστη. Οι κανόνες ανίχνευσης θα πρέπει να αναζητούν μοτίβα όπως πολλές αποτυχίες από μία διεύθυνση, μία πηγή που δοκιμάζει πολλαπλά ονόματα χρήστη, αποτυχίες σε αρκετούς διακομιστές ή μια επιτυχής σύνδεση μετά από επανειλημμένες αποτυχίες.

Χρήσιμα σήματα περιλαμβάνουν επίσης πρόσβαση από μια νέα χώρα, προνομιακή χρήση εκτός κανονικών ωρών, δραστηριότητα ανενεργού λογαριασμού, νέα συμμετοχή σε ομάδα που ακολουθείται από RDP, απενεργοποίηση εργαλείου ασφαλείας ή ασυνήθιστη κρυπτογράφηση αρχείων. Ένα λύση προηγμένης ασφάλειας μπορεί να βοηθήσει στην κεντροποίηση αυτών των ανιχνεύσεων και στην αυτοματοποίηση των απαντήσεων σε ύποπτη συμπεριφορά RDP. Οι κατώτατες τιμές πρέπει να αντικατοπτρίζουν τη φυσιολογική συμπεριφορά και το λειτουργικό μοντέλο της οργάνωσης.

Ετοιμάστε μια διαδικασία αντίδρασης σε περιστατικά RDP

Η ενίσχυση δεν μπορεί να εγγυηθεί ότι κανένας λογαριασμός ή διακομιστής δεν θα παραβιαστεί. Οι διαχειριστές χρειάζονται μια τεκμηριωμένη διαδικασία αντίδρασης πριν συμβεί μια ειδοποίηση.

Η διαδικασία θα πρέπει να καλύπτει την απομόνωση, το μπλοκάρισμα εχθρικών IP, την επαναφορά λογαριασμών, την ανάκληση συνεδριών, τη διατήρηση αρχείων καταγραφής, τους ελέγχους γειτονικών συστημάτων, την ανασκόπηση επιμονής, την αξιόπιστη ανάκτηση και την επαναξιολόγηση βασικών παραμέτρων.

Διατηρήστε μια κονσόλα, ένα cloud control plane ή μια διαδρομή ανάκτησης εκτός ζώνης. Διαφορετικά, μια λανθασμένη αλλαγή τείχους προστασίας ή πολιτικής ομάδας μπορεί να αφήσει τους διαχειριστές ανίκανους να προσεγγίσουν τον διακομιστή κατά τη διάρκεια ενός περιστατικού.

Πώς μπορείτε να επικυρώσετε μια βάση σκληραγώγησης RDP;

Μια ρύθμιση δεν υλοποιείται απλώς και μόνο επειδή εμφανίζεται σε ένα αντικείμενο πολιτικής ομάδας. Επιβεβαιώστε ότι η προοριζόμενη πολιτική φτάνει στη στοχοθετημένη συσκευή και παράγει το αναμενόμενο αποτέλεσμα.

Χρήσιμες εντολές περιλαμβάνουν:

gpresult /h C:\Temp\RDP-Policy.html

Get-NetFirewallRule -DisplayGroup "Remote Desktop" |

    Select-Object DisplayName, Enabled, Direction, Action

Get-LocalGroupMember -Group "Remote Desktop Users"

Test-NetConnection server.example.com -Port 3389

Η επικύρωση θα πρέπει να καλύπτει επιτυχείς και αποτυχημένες περιπτώσεις. Επιβεβαιώστε ότι οι εγκεκριμένοι χρήστες μπορούν να συνδεθούν, οι μη εξουσιοδοτημένοι χρήστες και πηγές αποκλείονται, η MFA εμφανίζεται, τα πιστοποιητικά είναι αξιόπιστα, οι περιορισμοί ανακατεύθυνσης παραμένουν ενεργοί και τα όρια συνεδρίας λειτουργούν.

Επιβεβαιώστε ότι η κεντρική καταγραφή λαμβάνει επιτυχείς και αποτυχημένες προσπάθειες και ότι οι διαχειριστές μπορούν να χρησιμοποιήσουν τη διαδρομή αποκατάστασης. Δοκιμάστε περιοριστικές αλλαγές σε ένα αντιπροσωπευτικό σύστημα και καταγράψτε τις εξαιρέσεις με έναν κάτοχο και ημερομηνία λήξης.

Πόσο συχνά θα πρέπει να αναθεωρείτε τη λίστα ελέγχου σκληροποίησης RDP;

Ελέγξτε τη βάση αναφοράς μετά από σημαντικές ενημερώσεις των Windows, αλλαγές δικτύου, μεταναστεύσεις ταυτοτήτων, νέες αναπτύξεις RDS και περιστατικά ασφαλείας. Προγραμματίστε επίσημες ανασκοπήσεις σύμφωνα με το προφίλ κινδύνου της οργάνωσης.

Μεταξύ των αξιολογήσεων, παρακολουθήστε για αποκλίσεις στη διαμόρφωση, συμπεριλαμβανομένου του RDP που επανενεργοποιείται, νέων δημόσιων κανόνων τείχους προστασίας, προστιθέμενων χρηστών Remote Desktop, απενεργοποιημένου NLA, ληγμένων πιστοποιητικών, μη παρακολουθούμενων διακομιστών, εξαιρέσεων MFA, νεοενεργοποιημένης ανακατεύθυνσης και παρωχημένων λογαριασμών προμηθευτών.

Η αυτοματοποιημένη διαχείριση ρυθμίσεων μπορεί να ανιχνεύσει αυτές τις αποκλίσεις πιο αξιόπιστα από τις περιστασιακές χειροκίνητες ελέγχους.

Ενισχύστε την προστασία RDP με TSplus

Οι εγγενείς έλεγχοι των Windows παρέχουν τη βάση για την ενίσχυση του RDP. TSplus Προηγμένη Ασφάλεια προσθέτει κεντρικές προστασίες για Windows και διακομιστές Remote Desktop, συμπεριλαμβανομένου του αυτοματοποιημένου αποκλεισμού brute-force, γεωγραφικών περιορισμών, προστασίας από ransomware, ελέγχων αξιόπιστης συσκευής, πολιτικών ωρών εργασίας και προστασίας από κακόβουλες διευθύνσεις IP.

Αυτοί οι έλεγχοι μπορούν να ενισχύσουν τη βάση ασφαλείας απαντώντας αυτόματα σε εχθρική συμπεριφορά και περιορίζοντας πού, πότε και πώς συνδέονται οι απομακρυσμένοι χρήστες. Δεν αντικαθιστούν την ενίσχυση των Windows, αλλά μπορούν να απλοποιήσουν την επιβολή και την παρακολούθηση σε πολλαπλά συστήματα.

Συμπέρασμα

Μια ασφαλής ανάπτυξη RDP ξεκινά με την αφαίρεση περιττών ακροατών και την αποφυγή άμεσης έκθεσης στο διαδίκτυο. Τα συστήματα που εξακολουθούν να απαιτούν RDP θα πρέπει να συνδυάζουν NLA, MFA, περιορισμένα δικαιώματα χρηστών, αξιόπιστα πιστοποιητικά TLS, προστασία διαπιστευτηρίων, περιορισμένη ανακατεύθυνση, ενημερώσεις, τμηματοποίηση και κεντρική παρακολούθηση.

Η τελική βάση αναφοράς πρέπει να ταιριάζει με τον ρόλο κάθε συστήματος. Ένας εσωτερικός διακομιστής διαχείρισης, μια εικονική μηχανή cloud, ένας υποδοχέας συνεδρίας RD πολλαπλών χρηστών και ένα περιβάλλον πρόσβασης εργολάβων δεν απαιτούν ταυτόσημους ελέγχους. Τεκμηριώστε την επιλεγμένη διαμόρφωση, δοκιμάστε την σε πραγματικές ροές εργασίας και αναθεωρήστε κάθε εξαίρεση τακτικά.

Περισσότερη ανάγνωση

TSplus Remote Desktop Access - Advanced Security Software

Προστασία από επιθέσεις brute force RDP: πώς να μπλοκάρετε επιθέσεις και να διατηρήσετε τη λειτουργία της απομακρυσμένης πρόσβασης

Διαβάστε το άρθρο →
TSplus Remote Desktop Access - Advanced Security Software

Ασφαλές Χώρος Εργασίας για Απομακρυσμένη Εργασία: Οδηγός Ασφάλειας IT

Διαβάστε το άρθρο →
back to top of the page icon