Índice

Introducción

Una estrategia efectiva de endurecimiento de RDP comienza preguntándose si el Protocolo de Escritorio Remoto debería estar habilitado en absoluto. Cuando se requiere RDP, los administradores deben limitar de dónde provienen las conexiones, proteger las credenciales, reducir los privilegios de sesión y verificar que cada control funcione como se espera en estaciones de trabajo, servidores independientes, entornos de dominio y implementaciones de Servicios de Escritorio Remoto.

¿Qué es el endurecimiento de RDP?

El endurecimiento de RDP es el proceso de reducir la superficie de ataque asociada con el Protocolo de Escritorio Remoto mientras se preserva el acceso que necesitan los usuarios y administradores legítimos. Combina la configuración de Windows, controles de red, protección de identidad, restricciones de sesión, parches y monitoreo.

El endurecimiento no se limita a cambiar el puerto 3389 o habilitar una regla de firewall. Los administradores deben evaluar qué sistemas aceptan conexiones, desde dónde se conectan los usuarios, qué cuentas están permitidas, cómo funciona la autenticación y qué recursos pueden moverse a través de una sesión.

CISA recomienda deshabilitar servicios riesgosos y innecesarios , incluyendo RDP, donde no son necesarios. La primera decisión de endurecimiento es, por lo tanto, si un dispositivo realmente necesita exponerlo.

¿Qué debe incluir una lista de verificación de endurecimiento de RDP?

Utilice esta lista de verificación como una auditoría rápida antes de revisar cada control en detalle. La configuración exacta debe reflejar el rol del sistema, la población de usuarios y la arquitectura de la red.

Prioridad Control de endurecimiento de RDP Estado esperado
Crítico Deshabilitar RDP donde no sea necesario Solo los sistemas aprobados aceptan sesiones remotas
Crítico Prevenir la exposición directa a Internet Las conexiones utilizan un gateway, VPN, bastión o lista permitida.
Crítico Fortalecer la autenticación NLA y MFA protegen el acceso remoto
Crítico Restringir usuarios de RDP Solo las cuentas y grupos aprobados pueden conectarse
Alto Proteger el tráfico y las credenciales Se utilizan certificados TLS de confianza y controles de credenciales adecuados.
Alto Limitar las capacidades de la sesión Redirección, tiempo de inactividad y sesiones desconectadas siguen la política
Alto Endurecer el host de Windows Los sistemas están parcheados, segmentados y con privilegios mínimos.
Alto Monitorear la actividad de RDP Los registros están centralizados y el comportamiento sospechoso genera alertas.
Operativo Pruebe y revise la línea base Acceso, bloqueo, recuperación y desviación de configuración son validados

Estos controles forman una base en capas. Las siguientes secciones explican cómo implementar y validar cada área.

¿Cómo deberías reducir la exposición a RDP?

Deshabilitar RDP en sistemas que no lo necesitan

No deje habilitado el Escritorio Remoto simplemente porque pueda volverse útil más adelante. Las estaciones de trabajo, los servidores backend y los hosts de aplicaciones que no se administran a través de RDP no deben aceptar sesiones remotas.

Utilice la Directiva de Grupo para prevenir nuevas conexiones entrantes:

Configuración del ordenador > Plantillas administrativas > Componentes de Windows > Servicios de escritorio remoto > Host de sesión de escritorio remoto > Conexiones > Permitir a los usuarios conectarse de forma remota utilizando Servicios de escritorio remoto

Después de deshabilitar RDP, elimine las reglas de firewall obsoletas, las asignaciones NAT, las entradas del grupo de seguridad en la nube y las configuraciones de reenvío de puertos. Una verificación local puede identificar un oyente activo:

Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue

Un resultado vacío no prueba que el host sea inalcanzable desde todas las redes. Valide el cambio con escaneos externos y revisiones de firewall.

Evite publicar el puerto 3389 directamente en Internet

Un oyente RDP público puede ser descubierto y atacado con pulverización de contraseñas, relleno de credenciales y escaneo de vulnerabilidades. Contraseñas fuertes y la Autenticación a Nivel de Red mejoran la seguridad, pero no eliminan el riesgo creado por un servicio expuesto a Internet sin restricciones.

Una práctica Puntuación de riesgo de Escritorio Remoto puede ayudar a los administradores a clasificar los servicios expuestos, la autenticación débil y el acceso excesivamente amplio antes de seleccionar controles correctivos.

Coloque el acceso externo detrás de una capa de control apropiada, como:

  • Puerta de enlace RD
  • Una VPN debidamente asegurada
  • Un bastión o host de salto
  • Un servicio de acceso de confianza cero
  • Un gateway de acceso remoto basado en navegador
  • Acceso de firewall justo a tiempo
  • Una lista de permitidos de IP de origen estricta

Las ubicaciones administrativas fijas pueden adaptarse a una lista de permitidos, mientras que el personal móvil generalmente necesita un gateway consciente de la identidad. RD Gateway puede proporcionar un punto de entrada gestionado e integrarse con el Servidor de Políticas de Red y la autenticación multifactor de Microsoft Entra, evitando que los hosts RDP internos se publiquen directamente.

Restringir la regla del firewall RDP

Una regla de firewall entrante no debe aceptar tráfico de todas las direcciones a menos que exista otra restricción efectiva delante de ella. Limite la administración interna a redes de gestión, grupos de VPN o hosts de salto designados.

Para sistemas en la nube, revise tanto el Firewall de Windows como los controles de red del proveedor. Una regla restrictiva de Windows aún puede ser socavada por una exposición más amplia en otros lugares.

RDP comúnmente utiliza TCP y puede usar UDP para mejorar el rendimiento del transporte. Al cambiar el puerto de escucha, crea reglas TCP y UDP correspondientes y prueba cada ruta de conexión soportada.

¿Debería cambiar el puerto RDP predeterminado?

Cambiar el puerto 3389 puede reducir el ruido básico de escaneo, pero no mejora la autenticación, el cifrado o la autorización. Un escáner decidido aún puede descubrir el servicio.

Trate un puerto personalizado como una medida operativa opcional. Documente el nuevo valor, actualice las reglas de monitoreo y firewall, y pruebe todos los clientes. Microsoft almacena la configuración del oyente en:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

Se requiere un reinicio después de cambiar el Número de puerto valor.

¿Cómo deberías fortalecer la autenticación RDP?

Habilitar Autenticación de Nivel de Red

La autenticación a nivel de red requiere que los usuarios se autentiquen antes de que Windows cree una sesión remota completa. Esto reduce el consumo de recursos no autenticados y coloca una barrera de autenticación antes de la pantalla de inicio de sesión interactivo.

Habilite la siguiente política:

Configuración del equipo > Plantillas administrativas > Componentes de Windows > Servicios de escritorio remoto > Host de sesión de escritorio remoto > Seguridad > Requerir autenticación de usuario para conexiones remotas utilizando la autenticación a nivel de red

NLA debería permanecer habilitado normalmente. Deshabilitarlo temporalmente puede ayudar en la solución de problemas controlada, pero reemplazar clientes obsoletos es preferible a debilitar la línea base de forma permanente.

Requiere autenticación multifactor

NLA no es autenticación multifactor. Mueve la autenticación más temprano en el proceso de conexión, pero aún puede depender de un nombre de usuario y una contraseña.

MFA debe proteger las rutas RDP accesibles externamente y la administración remota privilegiada. La implementación depende de la arquitectura. Los entornos RDS tradicionales comúnmente aplican MFA a través de RD Gateway, Network Policy Server, Microsoft Entra ID y la extensión NPS. Otros entornos pueden utilizar un agente de servidor, un gateway de Zero Trust o una plataforma de acceso remoto.

Planifique MFA en torno a la inscripción, recuperación, cuentas de servicio, interrupciones, registro y un proceso de ruptura protegido. Las cuentas de emergencia deben permanecer estrictamente controladas.

Limitar quién puede iniciar sesión a través de RDP

Utilice grupos dedicados en lugar de otorgar acceso de manera amplia a través de la membresía de Administradores locales. Revise estas políticas:

Configuración del ordenador > Configuración de Windows > Configuración de seguridad > Políticas locales > Asignación de derechos de usuario

Las dos configuraciones más relevantes son:

  • Permitir el inicio de sesión a través de Servicios de Escritorio Remoto
  • Denegar el acceso a través de los Servicios de Escritorio Remoto

La política de denegación tiene prioridad. Revise las asignaciones cuidadosamente para evitar bloquear a administradores legítimos.

Listar membresías locales con:

Get-LocalGroupMember -Group "Usuarios de Escritorio Remoto"  
Get-LocalGroupMember -Group "Administradores"

En sistemas unidos a un dominio, revise los grupos anidados y elimine a ex-empleados, proveedores temporales, cuentas de servicio y grupos amplios que ya no necesitan acceso interactivo.

Separar cuentas administrativas y estándar

Los administradores no deben usar identidades privilegiadas para correo electrónico, navegación o trabajo diario. Proporcione cuentas separadas para la administración de RDP y restrinja dónde pueden iniciar sesión esas identidades.

Las cuentas de administrador de dominio y equivalentes no deben ser utilizadas en servidores y estaciones de trabajo de miembros ordinarios. Si un host de menor confianza es comprometido, las credenciales o los tokens de acceso de una sesión administrativa pueden facilitar el movimiento lateral.

Windows LAPS puede gestionar y respaldar contraseñas únicas de administrador local en sistemas Windows compatibles. Esto evita reutilizar una contraseña privilegiada en múltiples máquinas.

Proteger credenciales con Remote Credential Guard

Remote Credential Guard protege las credenciales durante las conexiones RDP directas soportadas al redirigir las solicitudes de Kerberos al dispositivo cliente. Las credenciales y sus derivados no se envían al host remoto, reduciendo el riesgo de robo de un destino comprometido.

Este control requiere Kerberos y clientes y hosts de Windows compatibles. No es compatible con conexiones a través de RD Gateway o Remote Desktop Connection Broker, por lo que los administradores deben validar la compatibilidad con la ruta de acceso actual.

Utilice políticas modernas de contraseñas y bloqueo

Las cuentas que pueden abrir sesiones RDP necesitan contraseñas fuertes y únicas. La guía actual del NIST enfatiza contraseñas largas, la verificación de contraseñas comprometidas y cambios después de una posible violación en lugar de reglas de composición arbitrarias y rotación rutinaria. Combina frases de contraseña largas, MFA, almacenamiento seguro y la eliminación de credenciales compartidas o predeterminadas.

Configura los umbrales y duraciones de bloqueo como parte de una estrategia de protección contra ataques de fuerza bruta RDP que ralentiza la adivinanza automatizada sin crear una condición de denegación de servicio fácil. Basa la configuración en el volumen de ataques, la capacidad de monitoreo y los requisitos de soporte.

¿Cómo debe asegurar la encriptación y los certificados RDP?

Requerir una capa de seguridad adecuada

RDP puede utilizar la Seguridad de Capa de Transporte para autenticar el servidor y proteger la conexión. Según Microsoft Learn, certificados seguros para implementaciones de Servicios de Escritorio Remoto y las conexiones entre los roles del servidor RDS.

Revisar esta política:

Configuración del ordenador > Plantillas administrativas > Componentes de Windows > Servicios de escritorio remoto > Host de sesión de escritorio remoto > Seguridad > Requerir el uso de una capa de seguridad específica para conexiones remotas

Utilice un certificado cuyo sujeto o nombre alternativo del sujeto coincida con el nombre de host que ingresan los usuarios. Los clientes deben confiar en la autoridad de certificación emisora y no deben ser entrenados para ignorar las advertencias de identidad.

La política de nivel de cifrado de conexión del cliente se aplica al cifrado RDP nativo, no a las sesiones protegidas con SSL/TLS. Monitoree la renovación y vinculación del certificado porque un certificado caducado o asignado incorrectamente puede hacer que un oyente o puerta de enlace endurecido no esté disponible.

¿Qué características de la sesión RDP debería restringir?

Deshabilitar la redirección innecesaria de dispositivos y recursos

RDP puede redirigir recursos locales a una sesión remota. Estas características mejoran la productividad, pero también crean caminos para malware, transferencias de archivos y pérdida de datos.

Revisar si los usuarios realmente necesitan acceso al portapapeles, mapeo de unidades locales, impresoras, dispositivos USB, grabación de audio, cámaras, tarjetas inteligentes o redirección de autenticación web.

Las políticas se encuentran en:

Configuración del ordenador > Plantillas administrativas > Componentes de Windows > Servicios de escritorio remoto > Host de sesión de escritorio remoto > Redirección de dispositivos y recursos

Microsoft proporciona controles para la asignación de unidades y la transferencia de portapapeles direccional. Por ejemplo, los administradores pueden permitir texto sin formato mientras bloquean contenido más rico o deshabilitar la transferencia en una dirección.

No desactive todas las funciones sin probar. Un servidor de entrega de aplicaciones puede requerir redirección de impresora, mientras que un host de salto privilegiado puede no necesitar transferencia de portapapeles o unidad.

Evitar el guardado de contraseñas donde sea apropiado

Las credenciales RDP guardadas aumentan la exposición en las estaciones de trabajo de los administradores y en los puntos finales compartidos. Utilice la política del cliente:

Configuración del equipo > Plantillas administrativas > Componentes de Windows > Servicios de escritorio remoto > Cliente de conexión de escritorio remoto > No permitir que se guarden las contraseñas

Cuando está habilitada, la opción de guardar contraseñas está desactivada y las contraseñas guardadas se eliminan de los archivos RDP. Combine este control con un proceso de gestión de credenciales aprobado.

Configurar límites de sesión inactiva y desconectada

Cerrar una ventana RDP no necesariamente cierra la sesión del usuario. Las aplicaciones pueden permanecer activas y la sesión puede reanudarse más tarde.

Configurar límites bajo:

Configuración del ordenador > Plantillas administrativas > Componentes de Windows > Servicios de escritorio remoto > Host de sesión de escritorio remoto > Límites de tiempo de sesión

Establezca valores apropiados para sesiones inactivas, sesiones desconectadas, duración máxima activa y cierre de sesión de RemoteApp. Evite un tiempo de espera agresivo en cada carga de trabajo, ya que el cierre de sesión forzado puede interrumpir trabajos o trabajo no guardado.

Los sistemas privilegiados suelen justificar límites más cortos que los servidores de aplicaciones que admiten procesos comerciales de larga duración. Las políticas de Windows más recientes también pueden desconectar sesiones remotas cuando la sesión está bloqueada.

¿Cómo deberías endurecer el host de Windows?

Mantenga los servidores y clientes RDP actualizados

La seguridad de RDP depende de ambos lados de la conexión. Un servidor parcheado aún puede ser accedido desde una estación de trabajo de administrador comprometida, mientras que un cliente desactualizado puede estar expuesto al conectarse a un host malicioso.

Una más amplia revisión de la postura del endpoint debería también cubrir el alcance del administrador local, las credenciales guardadas y la protección activa de endpoints antes de que un host sea aprobado para el acceso remoto.

Mantener versiones compatibles de Windows, Windows Server, clientes de Escritorio Remoto, roles de RDS, componentes de identidad, puertas de enlace de acceso y agentes de seguridad de endpoint. Priorizar actualizaciones que afecten la ejecución remota de código, la autenticación y el manejo de credenciales.

Pruebe las actualizaciones contra aplicaciones representativas, flujos de trabajo de impresión, redirección y autenticación. Las pruebas de compatibilidad no deben convertirse en una razón para dejar sistemas críticos indefinidamente sin parches.

Segmento de sistemas RDP

Una sesión RDP autenticada no debería proporcionar automáticamente acceso a todas las subredes internas. Utilice la segmentación de red y los firewalls de host para controlar a qué puede acceder un servidor RDP después del inicio de sesión.

Separe los hosts de salto administrativo, los hosts de sesión RD, los controladores de dominio, los servidores de archivos, los servidores de bases de datos, la infraestructura de respaldo, las interfaces de gestión y las estaciones de trabajo de los usuarios donde sea apropiado.

Aplique restricciones de salida cuando el rol del servidor lo permita. Si un atacante compromete una sesión RDP, la segmentación puede limitar el movimiento lateral, el acceso a copias de seguridad y la comunicación con la infraestructura de comando externa.

Eliminar software y privilegios innecesarios

Cada servicio, aplicación y herramienta de gestión instalada en un host RDP amplía el entorno que debe ser parcheado y monitoreado.

Eliminar aplicaciones obsoletas, características de Windows no utilizadas y agentes abandonados. Restringir la instalación de software, PowerShell, herramientas de línea de comandos e interfaces administrativas según el rol del servidor.

Para servidores de aplicaciones multiusuario, el control de aplicaciones y los permisos de sistema de archivos estrictamente definidos pueden evitar que un usuario acceda a los datos de otro usuario o ejecute ejecutables no aprobados.

¿Cómo deberías monitorear la actividad de RDP?

Habilitar y centralizar la auditoría de Windows

Los registros locales son útiles para la resolución de problemas, pero no son suficientes si un atacante puede alterar o eliminar evidencia después de comprometer el servidor. Reenvía eventos importantes a un SIEM, Windows Event Collector u otra plataforma de registro protegida.

Recoger al menos:

  • Inicios de sesión exitosos y fallidos
  • Bloqueos de cuenta
  • Cambios en la membresía del grupo
  • Nuevas cuentas de usuario o cuentas de usuario modificadas
  • Creación y desconexión de sesiones remotas
  • Cambios en el firewall
  • Instalación del servicio
  • Asignación de privilegios
  • Alertas de seguridad de endpoint

Los eventos de seguridad 4624 y 4625 registran inicios de sesión exitosos y fallidos. Para el análisis de RDP, inspeccione el tipo de inicio de sesión, la cuenta, la estación de trabajo y la información de la red de origen. Los inicios de sesión interactivos remotos se identifican comúnmente como tipo de inicio de sesión 10.

Los registros operativos de Terminal Services añaden contexto de sesión, mientras que el evento 4779 registra la desconexión de una estación de Windows.

Alerta sobre el comportamiento, no solo fallos individuales

Una sola contraseña fallida puede ser un error del usuario. Las reglas de detección deben buscar patrones como muchos fallos desde una dirección, una fuente probando múltiples nombres de usuario, fallos en varios servidores o un inicio de sesión exitoso después de fallos repetidos.

Las señales útiles también incluyen el acceso desde un nuevo país, el uso privilegiado fuera del horario normal, la actividad de cuentas inactivas, la nueva membresía en grupos seguida de RDP, la desactivación de herramientas de seguridad o el cifrado inusual de archivos. Un solución de seguridad avanzada puede ayudar a centralizar estas detecciones y automatizar las respuestas a comportamientos sospechosos de RDP. Los umbrales deben reflejar el comportamiento normal y el modelo operativo de la organización.

Preparar un procedimiento de respuesta a incidentes RDP

El endurecimiento no puede garantizar que ninguna cuenta o servidor será comprometido. Los administradores necesitan un proceso de respuesta documentado antes de que ocurra una alerta.

El procedimiento debe cubrir el aislamiento, el bloqueo de IP hostiles, los restablecimientos de cuenta, la revocación de sesiones, la preservación de registros, las verificaciones de sistemas vecinos, la revisión de persistencia, la recuperación de confianza y la revalidación de la línea base.

Mantenga una consola, un plano de control en la nube o un camino de recuperación fuera de banda. De lo contrario, un cambio incorrecto en el firewall o en la Política de Grupo puede dejar a los administradores incapaces de acceder al servidor durante un incidente.

¿Cómo puede validar una línea base de endurecimiento de RDP?

Una configuración no se implementa simplemente porque aparezca en un objeto de directiva de grupo. Confirme que la política prevista llegue al dispositivo objetivo y produzca el resultado esperado.

Los comandos útiles incluyen:

gpresult /h C:\Temp\RDP-Policy.html

Get-NetFirewallRule -DisplayGroup "Remote Desktop" |

    Select-Object DisplayName, Enabled, Direction, Action

Get-LocalGroupMember -Group "Remote Desktop Users"

Test-NetConnection server.example.com -Port 3389

La validación debe cubrir casos exitosos y no exitosos. Confirme que los usuarios aprobados pueden conectarse, los usuarios y fuentes no autorizados están bloqueados, MFA aparece, los certificados son de confianza, las restricciones de redirección permanecen activas y los límites de sesión funcionan.

Verifique que el registro central reciba intentos exitosos y fallidos y que los administradores puedan utilizar la ruta de recuperación. Pruebe cambios restrictivos en un sistema representativo y registre excepciones con un propietario y una fecha de caducidad.

¿Cuán a menudo deberías revisar la lista de verificación de endurecimiento de RDP?

Revisar la línea base después de actualizaciones importantes de Windows, cambios en la red, migraciones de identidad, nuevos despliegues de RDS e incidentes de seguridad. Programar revisiones formales de acuerdo con el perfil de riesgo de la organización.

Entre las revisiones, esté atento a la deriva de configuración, incluyendo la reactivación de RDP, nuevas reglas de firewall público, usuarios de Escritorio Remoto añadidos, NLA deshabilitado, certificados expirados, servidores no monitoreados, exclusiones de MFA, redirección recién habilitada y cuentas de proveedores obsoletas.

La gestión de configuración automatizada puede detectar estas desviaciones de manera más confiable que las verificaciones manuales ocasionales.

Fortalezca la protección de RDP con TSplus

Los controles nativos de Windows proporcionan la base para el endurecimiento de RDP. TSplus Advanced Security agrega protecciones centralizadas para servidores de Windows y Remote Desktop, incluyendo bloqueo automatizado de fuerza bruta, restricciones geográficas, protección contra ransomware, controles de dispositivos de confianza, políticas de horas laborales y protección contra IPs maliciosas.

Estos controles pueden reforzar la línea base al responder automáticamente a comportamientos hostiles y limitar dónde, cuándo y cómo se conectan los usuarios remotos. No reemplazan el endurecimiento de Windows, pero pueden simplificar la aplicación y el monitoreo en múltiples sistemas.

Conclusión

Una implementación segura de RDP comienza por eliminar oyentes innecesarios y evitar la exposición directa a Internet. Los sistemas que aún requieren RDP deben combinar NLA, MFA, derechos de usuario limitados, certificados TLS de confianza, protección de credenciales, redirección restringida, parches, segmentación y monitoreo centralizado.

La línea base final debe coincidir con el rol de cada sistema. Un servidor de administración interno, una máquina virtual en la nube, un host de sesión RD multiusuario y un entorno de acceso para contratistas no requieren controles idénticos. Documente la configuración elegida, pruébela contra flujos de trabajo reales y revise cada excepción regularmente.

Lectura adicional

back to top of the page icon