معرفی
یک استراتژی مؤثر برای سختافزاری RDP با این سؤال آغاز میشود که آیا پروتکل دسکتاپ از راه دور باید اصلاً فعال شود یا خیر. زمانی که RDP لازم است، مدیران باید محدود کنند که اتصالات از کجا آغاز میشوند، اعتبارنامهها را محافظت کنند، امتیازات جلسه را کاهش دهند و تأیید کنند که هر کنترل بهطور صحیح در ایستگاههای کاری، سرورهای مستقل، محیطهای دامنه و استقرارهای خدمات دسکتاپ از راه دور کار میکند.
RDP سختافزاری چیست؟
سختسازی RDP فرآیند کاهش سطح حمله مرتبط با پروتکل دسکتاپ از راه دور است در حالی که دسترسی کاربران و مدیران قانونی را حفظ میکند. این فرآیند شامل پیکربندی ویندوز، کنترلهای شبکه، حفاظت از هویت، محدودیتهای جلسه، وصلهگذاری و نظارت است.
سختافزار محدود به تغییر پورت ۳۳۸۹ یا فعالسازی یک قانون فایروال نیست. مدیران باید ارزیابی کنند که کدام سیستمها اتصالات را میپذیرند، کاربران از کجا متصل میشوند، کدام حسابها مجاز هستند، نحوه کار احراز هویت چگونه است و کدام منابع میتوانند از طریق یک جلسه منتقل شوند.
CISA توصیه میکند غیرفعال کردن خدمات پرخطر و غیرضروری ، از جمله RDP، جایی که آنها لازم نیستند. بنابراین اولین تصمیم سختافزاری این است که آیا یک دستگاه واقعاً نیاز دارد که آن را در معرض قرار دهد.
چک لیست سختافزاری RDP باید شامل چه مواردی باشد؟
این چک لیست را به عنوان یک ممیزی سریع قبل از بررسی هر کنترل به تفصیل استفاده کنید. پیکربندی دقیق باید منعکس کننده نقش سیستم، جمعیت کاربران و معماری شبکه باشد.
| اولویت | کنترل سختافزار RDP | وضعیت مورد انتظار |
|---|---|---|
| بحرانی | RDP را در موارد غیرضروری غیرفعال کنید | فقط سیستمهای تأیید شده جلسات از راه دور را میپذیرند |
| بحرانی | جلوگیری از قرار گرفتن مستقیم در معرض اینترنت | اتصالات از یک دروازه، VPN، دژ یا فهرست مجاز استفاده میکنند |
| بحرانی | احراز هویت را تقویت کنید | NLA و MFA از دسترسی از راه دور محافظت میکنند |
| بحرانی | محدود کردن کاربران RDP | فقط حسابها و گروههای تأیید شده میتوانند متصل شوند |
| بالا | ترافیک و اعتبارنامه را محافظت کنید | گواهینامههای TLS معتبر و کنترلهای مناسب اعتبارنامه استفاده میشوند |
| بالا | محدودیت قابلیتهای جلسه | هدایت، زمان بیکاری و جلسات قطع شده مطابق با سیاست |
| بالا | ویندوز میزبان را سخت کنید | سیستمها وصلهگذاری، تقسیمبندی و حداقل مجوز داده شدهاند |
| بالا | فعالیت RDP را نظارت کنید | لاگها متمرکز شده و رفتار مشکوک هشدارهایی را ایجاد میکند. |
| عملیاتی | پایه را آزمایش و بررسی کنید | دسترسی، مسدودسازی، بازیابی و انحراف پیکربندی تأیید شدهاند |
این کنترلها یک پایه لایهای را تشکیل میدهند. بخشهای زیر توضیح میدهند که چگونه هر حوزه را پیادهسازی و اعتبارسنجی کنیم.
چگونه باید مواجهه با RDP را کاهش دهید؟
غیرفعال کردن RDP بر روی سیستمهایی که به آن نیاز ندارند
اجازه ندهید که Remote Desktop فقط به این دلیل فعال بماند که ممکن است بعداً مفید باشد. ایستگاههای کاری، سرورهای پشتیبان و میزبانهای برنامه که از طریق RDP مدیریت نمیشوند، نباید جلسات از راه دور را بپذیرند.
از Group Policy برای جلوگیری از اتصالات جدید ورودی استفاده کنید:
پیکربندی کامپیوتر > الگوهای مدیریتی > اجزای ویندوز > خدمات دسکتاپ از راه دور > میزبان جلسه دسکتاپ از راه دور > اتصالات > اجازه دادن به کاربران برای اتصال از راه دور با استفاده از خدمات دسکتاپ از راه دور
پس از غیرفعال کردن RDP، قوانین فایروال منسوخ، نگاشتهای NAT، ورودیهای گروه امنیتی ابری و پیکربندیهای انتقال پورت را حذف کنید. یک بررسی محلی میتواند یک شنونده فعال را شناسایی کند:
Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue
یک نتیجه خالی ثابت نمیکند که میزبان از هر شبکهای غیرقابل دسترسی است. تغییر را با اسکنهای خارجی و بررسیهای فایروال تأیید کنید.
از انتشار پورت ۳۳۸۹ به طور مستقیم به اینترنت خودداری کنید
یک شنونده عمومی RDP میتواند کشف و هدف قرار گیرد با استفاده از اسپری کردن رمز عبور، پر کردن اعتبار و اسکن آسیبپذیری. رمزهای عبور قوی و احراز هویت در سطح شبکه امنیت را بهبود میبخشند، اما خطر ناشی از یک سرویس بدون محدودیت در برابر اینترنت را از بین نمیبرند.
یک کاربردی امتیاز ریسک دسکتاپ از راه دور میتواند به مدیران کمک کند تا خدمات در معرض خطر، احراز هویت ضعیف و دسترسی بیش از حد را قبل از انتخاب کنترلهای اصلاحی رتبهبندی کنند.
دسترسی خارجی را پشت یک لایه کنترل مناسب قرار دهید، مانند:
- گذرگاه RD
- یک VPN به درستی تأمین شده
- یک دژ یا هاست پرش
- یک سرویس دسترسی صفر اعتماد
- یک دروازه دسترسی از راه دور مبتنی بر مرورگر
- دسترسی فایروال به موقع
- یک لیست مجاز سخت برای آدرسهای IP منبع
مکانهای اداری ثابت ممکن است مناسب یک فهرست مجاز باشند، در حالی که کارکنان سیار معمولاً به یک دروازه آگاه از هویت نیاز دارند. RD Gateway میتواند یک نقطه ورود مدیریتشده فراهم کند و با سرور سیاست شبکه و احراز هویت چندعاملی Microsoft Entra ادغام شود و از انتشار مستقیم میزبانهای RDP داخلی جلوگیری کند.
قانون فایروال RDP را محدود کنید
یک قانون فایروال ورودی نباید ترافیک را از هر آدرسی بپذیرد مگر اینکه محدودیت مؤثر دیگری در جلوی آن وجود داشته باشد. مدیریت داخلی را به شبکههای مدیریتی، استخرهای VPN یا میزبانهای پرش مشخص محدود کنید.
برای سیستمهای ابری، هم فایروال ویندوز و هم کنترلهای شبکه ارائهدهنده را بررسی کنید. یک قانون محدودکننده ویندوز هنوز میتواند توسط قرارگیری وسیعتر در جاهای دیگر تضعیف شود.
RDP معمولاً از TCP استفاده میکند و ممکن است برای بهبود عملکرد حمل و نقل از UDP استفاده کند. هنگام تغییر پورت شنود، قوانین مربوطه TCP و UDP را ایجاد کرده و هر مسیر اتصال پشتیبانی شده را آزمایش کنید.
آیا باید پورت پیشفرض RDP را تغییر دهید؟
تغییر پورت ۳۳۸۹ میتواند نویز اسکن پایه را کاهش دهد، اما به بهبود احراز هویت، رمزنگاری یا مجوز کمک نمیکند. یک اسکنر مصمم هنوز هم میتواند سرویس را کشف کند.
یک پورت سفارشی را به عنوان یک اقدام عملی اختیاری در نظر بگیرید. مقدار جدید را مستند کنید، قوانین نظارت و فایروال را بهروزرسانی کنید و همه مشتریان را آزمایش کنید. مایکروسافت تنظیمات شنونده را در زیر ذخیره میکند:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
پس از تغییر [نیاز به راهاندازی مجدد است]
شماره پورت
مقدار.
چگونه باید احراز هویت RDP را تقویت کنید؟
فعال سازی احراز هویت سطح شبکه
احراز هویت در سطح شبکه نیاز دارد که کاربران قبل از اینکه ویندوز یک جلسه کامل از راه دور ایجاد کند، احراز هویت کنند. این امر مصرف منابع غیرمجاز را کاهش میدهد و یک مانع احراز هویت قبل از صفحه ورود تعاملی قرار میدهد.
سیاست زیر را فعال کنید:
پیکربندی کامپیوتر > الگوهای مدیریتی > اجزای ویندوز > خدمات دسکتاپ از راه دور > میزبان جلسه دسکتاپ از راه دور > امنیت > نیاز به احراز هویت کاربر برای اتصالات از راه دور با استفاده از احراز هویت سطح شبکه
NLA معمولاً باید فعال بماند. غیرفعال کردن موقت ممکن است به عیبیابی کنترلشده کمک کند، اما جایگزینی مشتریان قدیمی به جای تضعیف دائمی پایه، ترجیح داده میشود.
احراز هویت چندعاملی الزامی است
NLA احراز هویت چندعاملی نیست. این روش احراز هویت را در مراحل اولیه اتصال منتقل میکند اما ممکن است هنوز به نام کاربری و رمز عبور وابسته باشد.
MFA باید از مسیرهای RDP قابل دسترسی از خارج و مدیریت از راه دور با امتیاز محافظت کند. پیادهسازی به معماری بستگی دارد. محیطهای سنتی RDS معمولاً MFA را از طریق RD Gateway، Network Policy Server، Microsoft Entra ID و افزونه NPS اعمال میکنند. سایر محیطها ممکن است از یک عامل سرور، دروازه Zero Trust یا پلتفرم دسترسی از راه دور استفاده کنند.
برنامهریزی MFA حول ثبتنام، بازیابی، حسابهای خدمات، قطعیها، ثبتنام و یک فرآیند شکستن شیشه محافظتشده. حسابهای اضطراری باید بهطور دقیق کنترل شوند.
محدود کردن افرادی که میتوانند از طریق RDP وارد شوند
از گروههای اختصاصی به جای اعطای دسترسی به طور کلی از طریق عضویت در مدیران محلی استفاده کنید. این سیاستها را بررسی کنید:
پیکربندی کامپیوتر > تنظیمات ویندوز > تنظیمات امنیتی > سیاستهای محلی > تخصیص حقوق کاربر
دو تنظیمات مرتبطترین عبارتند از:
- اجازه ورود از طریق خدمات دسکتاپ از راه دور
- ورود از طریق خدمات دسکتاپ از راه دور را رد کنید
سیاست انکار اولویت دارد. انتسابها را با دقت بررسی کنید تا از مسدود کردن مدیران قانونی جلوگیری شود.
لیست عضویتهای محلی با:
Get-LocalGroupMember -Group "کاربران دسکتاپ از راه دور" Get-LocalGroupMember -Group "مدیران"
در سیستمهای متصل به دامنه، گروههای تو در تو را بررسی کرده و کارکنان سابق، فروشندگان موقت، حسابهای خدماتی و گروههای گستردهای که دیگر به دسترسی تعاملی نیاز ندارند را حذف کنید.
حسابهای اداری و استاندارد را جدا کنید
مدیران نباید از هویتهای دارای امتیاز برای ایمیل، مرورگری یا کارهای روزمره استفاده کنند. حسابهای جداگانهای برای مدیریت RDP فراهم کنید و مکانهایی را که آن هویتها میتوانند وارد شوند محدود کنید.
حسابهای مدیر دامنه و حسابهای معادل نباید در سرورهای عادی و ایستگاههای کاری استفاده شوند. اگر یک میزبان با اعتماد پایین به خطر بیفتد، اعتبارنامهها یا توکنهای دسترسی از یک جلسه مدیریتی ممکن است حرکت جانبی را پشتیبانی کنند.
Windows LAPS میتواند رمزهای عبور منحصر به فرد مدیر محلی را در سیستمهای ویندوز پشتیبانی شده مدیریت و پشتیبانگیری کند. این کار از استفاده مجدد از یک رمز عبور دارای امتیاز در چندین دستگاه جلوگیری میکند.
با استفاده از نگهبان اعتبارسنجی از راه دور از اعتبارنامهها محافظت کنید
حفاظت از اعتبارنامههای دور از طریق نگهبان اعتبارنامه دور در حین اتصالات مستقیم RDP پشتیبانی شده با هدایت درخواستهای Kerberos به دستگاه کلاینت انجام میشود. اعتبارنامهها و مشتقات آنها به میزبان دور ارسال نمیشوند و این امر خطر سرقت از مقصد آسیبدیده را کاهش میدهد.
این کنترل به Kerberos و کلاینتها و میزبانهای ویندوز پشتیبانی شده نیاز دارد. این برای اتصالات از طریق RD Gateway یا Remote Desktop Connection Broker پشتیبانی نمیشود، بنابراین مدیران باید سازگاری با مسیر دسترسی واقعی را تأیید کنند.
از سیاستهای مدرن رمز عبور و قفل کردن استفاده کنید
حسابهایی که میتوانند جلسات RDP را باز کنند به گذرواژههای قوی و منحصر به فرد نیاز دارند. راهنماییهای فعلی NIST بر روی گذرواژههای طولانی، بررسی گذرواژههای به خطر افتاده و تغییرات پس از مشکوک شدن به نفوذ تأکید میکند، نه بر روی قوانین ترکیب دلخواه و چرخش روتین. ترکیب عبارات عبور طولانی، MFA، ذخیرهسازی امن و حذف اعتبارنامههای مشترک یا پیشفرض.
آستانهها و مدت زمان قفل شدن را به عنوان بخشی از استراتژی حفاظت در برابر حملات brute-force RDP پیکربندی کنید که حدس زدن خودکار را کند میکند بدون اینکه شرایط آسانی برای حمله به خدمات ایجاد کند. تنظیمات را بر اساس حجم حمله، ظرفیت نظارت و نیازهای پشتیبانی پایهگذاری کنید.
چگونه باید رمزگذاری RDP و گواهینامهها را ایمن کنید؟
نیاز به یک لایه امنیتی مناسب
RDP میتواند از امنیت لایه انتقال برای احراز هویت سرور و محافظت از اتصال استفاده کند. طبق اطلاعات Microsoft Learn، گواهینامههای ایمن برای استقرار خدمات دسکتاپ از راه دور و اتصالات بین نقشهای سرور RDS.
این سیاست را بررسی کنید:
پیکربندی کامپیوتر > الگوهای مدیریتی > اجزای ویندوز > خدمات دسکتاپ از راه دور > میزبان جلسه دسکتاپ از راه دور > امنیت > الزامات استفاده از لایه امنیتی خاص برای اتصالات از راه دور
از گواهینامهای استفاده کنید که موضوع یا نام جایگزین موضوع آن با نام میزبان که کاربران وارد میکنند مطابقت دارد. مشتریان باید به مرجع صدور گواهینامه اعتماد کنند و نباید آموزش ببینند که هشدارهای هویتی را نادیده بگیرند.
سیاست سطح رمزگذاری اتصال مشتری به رمزگذاری بومی RDP اعمال میشود، نه جلساتی که با SSL/TLS محافظت میشوند. تجدید و اتصال گواهینامه را زیر نظر داشته باشید زیرا یک گواهینامه منقضی شده یا بهطور نادرست اختصاص داده شده میتواند یک شنونده یا دروازه سختشده را غیرقابل دسترس کند.
کدام ویژگیهای جلسه RDP را باید محدود کنید؟
غیرفعال کردن هدایت غیرضروری دستگاه و منابع
RDP میتواند منابع محلی را به یک جلسه از راه دور هدایت کند. این ویژگیها بهرهوری را افزایش میدهند اما همچنین مسیرهایی برای بدافزار، انتقال فایل و از دست دادن دادهها ایجاد میکنند.
بررسی کنید که آیا کاربران واقعاً به دسترسی به کلیپ بورد، نقشهبرداری درایو محلی، چاپگرها، دستگاههای USB، ضبط صدا، دوربینها، کارتهای هوشمند یا هدایت مجدد احراز هویت وب نیاز دارند.
سیاستها در زیر قرار دارند:
پیکربندی کامپیوتر > الگوهای مدیریتی > اجزای ویندوز > خدمات دسکتاپ از راه دور > میزبان جلسه دسکتاپ از راه دور > هدایت دستگاه و منابع
مایکروسافت کنترلهایی برای نقشهبرداری درایو و انتقال کلیپ بورد در یک جهت ارائه میدهد. به عنوان مثال، مدیران میتوانند متن ساده را مجاز کنند در حالی که محتوای غنیتر را مسدود کنند یا انتقال در یک جهت را غیرفعال کنند.
هر ویژگی را بدون آزمایش غیرفعال نکنید. یک سرور تحویل برنامه ممکن است به هدایت چاپگر نیاز داشته باشد، در حالی که یک میزبان پر privilege ممکن است به انتقال کلیپ بورد یا درایو نیازی نداشته باشد.
جلوگیری از ذخیرهسازی رمز عبور در موارد مناسب
اعتبارنامههای ذخیرهشده RDP خطر را در ایستگاههای کاری مدیران و نقاط پایانی مشترک افزایش میدهند. از سیاست مشتری استفاده کنید:
پیکربندی کامپیوتر > الگوهای مدیریتی > اجزای ویندوز > خدمات دسکتاپ از راه دور > کلاینت اتصال دسکتاپ از راه دور > اجازه ندهید که رمزهای عبور ذخیره شوند
هنگام فعالسازی، گزینه ذخیرهسازی رمز عبور غیرفعال میشود و رمزهای عبور ذخیرهشده از فایلهای RDP حذف میشوند. این کنترل را با یک فرآیند مدیریت اعتبار تأییدشده ترکیب کنید.
تنظیم محدودیتهای جلسه بیتحرک و قطع شده
بستن یک پنجره RDP لزوماً کاربر را خارج نمیکند. برنامهها ممکن است فعال بمانند و جلسه ممکن است بعداً از سر گرفته شود.
محدودیتها را زیر تنظیم کنید:
پیکربندی کامپیوتر > الگوهای مدیریتی > اجزای ویندوز > خدمات دسکتاپ از راه دور > میزبان جلسه دسکتاپ از راه دور > محدودیتهای زمان جلسه
مقادیر مناسب برای جلسات بیکار، جلسات قطع شده، حداکثر مدت زمان فعال و خروج از RemoteApp را تنظیم کنید. از یک زمانسنج تهاجمی در تمام بارهای کاری خودداری کنید، زیرا خروج اجباری میتواند کارها یا کارهای ذخیرهنشده را مختل کند.
سیستمهای دارای امتیاز معمولاً محدودیتهای کوتاهتری نسبت به سرورهای برنامه که فرآیندهای تجاری طولانیمدت را پشتیبانی میکنند، توجیه میکنند. سیاستهای جدیدتر ویندوز همچنین میتوانند جلسات از راه دور را زمانی که جلسه قفل شده است، قطع کنند.
چگونه باید میزبان ویندوز را ایمن کنید؟
سرورهای RDP و کلاینتها را بهروز نگهدارید
امنیت RDP به هر دو طرف اتصال بستگی دارد. یک سرور وصله شده ممکن است هنوز از یک ایستگاه کاری مدیر آسیبدیده قابل دسترسی باشد، در حالی که یک کلاینت قدیمی میتواند هنگام اتصال به یک میزبان مخرب در معرض خطر قرار گیرد.
یک وسیعتر بازبینی وضعیت نقطه پایانی باید همچنین دامنه مدیر محلی، اعتبارنامههای ذخیرهشده و حفاظت فعال از نقطه پایانی را قبل از تأیید یک میزبان برای دسترسی از راه دور پوشش دهد.
نسخههای پشتیبانی شده ویندوز، ویندوز سرور، کلاینتهای Remote Desktop، نقشهای RDS، اجزای هویت، دروازههای دسترسی و عوامل امنیتی نقطه پایانی را حفظ کنید. بهروزرسانیهایی که بر اجرای کد از راه دور، احراز هویت و مدیریت اعتبار تأثیر میگذارند، در اولویت قرار دهید.
بهروزرسانیهای آزمایشی را در برابر برنامههای نماینده، چاپ، هدایت و گردش کار احراز هویت آزمایش کنید. آزمایش سازگاری نباید به دلیلی برای ترک سیستمهای حیاتی بهطور نامحدود بدون وصله تبدیل شود.
سیستمهای RDP сегмент
یک جلسه RDP تأیید شده نباید به طور خودکار به هر زیرشبکه داخلی دسترسی دهد. از تقسیمبندی شبکه و فایروالهای میزبان برای کنترل اینکه یک سرور RDP پس از ورود به سیستم به چه چیزی میتواند دسترسی پیدا کند، استفاده کنید.
میزبانهای پرش اداری جداگانه، میزبانهای جلسه RD، کنترلکنندههای دامنه، سرورهای فایل، سرورهای پایگاه داده، زیرساخت پشتیبان، رابطهای مدیریت و ایستگاههای کاری کاربر در صورت لزوم.
هنگامیکه نقش سرور اجازه میدهد، محدودیتهای خروجی را اعمال کنید. اگر یک مهاجم یک جلسه RDP را به خطر بیندازد، تقسیمبندی میتواند حرکت جانبی، دسترسی به پشتیبانها و ارتباط با زیرساخت فرمان خارجی را محدود کند.
نرمافزارها و امتیازات غیرضروری را حذف کنید
هر سرویس، برنامه و ابزار مدیریتی که بر روی یک میزبان RDP نصب شده است، محیطی را که باید وصلهگذاری و نظارت شود، گسترش میدهد.
برنامههای قدیمی، ویژگیهای غیرقابل استفاده ویندوز و عوامل رها شده را حذف کنید. نصب نرمافزار، PowerShell، ابزارهای خط فرمان و رابطهای مدیریتی را بر اساس نقش سرور محدود کنید.
برای سرورهای برنامه چند کاربره، کنترل برنامه و مجوزهای سیستم فایل با دامنه محدود میتواند از دسترسی یک کاربر به دادههای کاربر دیگر یا راهاندازی اجراییهای غیرمجاز جلوگیری کند.
چگونه باید فعالیت RDP را نظارت کنید؟
فعالسازی و متمرکز کردن حسابرسی ویندوز
گزارشهای محلی برای عیبیابی مفید هستند اما اگر یک مهاجم بتواند شواهد را پس از نفوذ به سرور تغییر دهد یا حذف کند، کافی نیستند. رویدادهای مهم را به یک SIEM، جمعآورنده رویداد ویندوز یا یک پلتفرم ثبتنام محافظتشده دیگر ارسال کنید.
حداقل جمعآوری کنید:
- ورودهای موفق و ناموفق
- قفل حساب کاربری
- تغییرات عضویت گروه
- حسابهای کاربری جدید یا تغییر یافته
- ایجاد و قطع جلسه از راه دور
- تغییرات فایروال
- نصب سرویس
- اختصاص امتیاز
- هشدارهای امنیتی نقطه پایانی
رویدادهای امنیتی ۴۶۲۴ و ۴۶۲۵ ورودهای موفق و ناموفق را ثبت میکنند. برای تجزیه و تحلیل RDP، نوع ورود، حساب، ایستگاه کاری و اطلاعات شبکه منبع را بررسی کنید. ورودهای تعاملی از راه دور معمولاً به عنوان نوع ورود ۱۰ شناسایی میشوند.
لاگهای عملیاتی خدمات ترمینال زمینه جلسه را اضافه میکنند، در حالی که رویداد ۴۷۷۹ قطع اتصال از یک ایستگاه ویندوز را ثبت میکند.
هشدار در مورد رفتار، نه فقط شکستهای فردی
یک رمز عبور ناموفق ممکن است یک اشتباه کاربر باشد. قوانین شناسایی باید به دنبال الگوهایی مانند تعداد زیادی از شکستها از یک آدرس، یک منبع که چندین نام کاربری را آزمایش میکند، شکستها در چندین سرور یا ورود موفق پس از شکستهای مکرر باشد.
سیگنالهای مفید همچنین شامل دسترسی از یک کشور جدید، استفاده ویژه در خارج از ساعات عادی، فعالیت حسابهای غیرفعال، عضویت جدید در گروه به دنبال RDP، غیرفعالسازی ابزارهای امنیتی یا رمزگذاری غیرمعمول فایلها است. یک راهحل امنیت پیشرفته میتواند به متمرکز کردن این تشخیصها و خودکار کردن پاسخها به رفتار مشکوک RDP کمک کند. آستانهها باید رفتار عادی و مدل عملیاتی سازمان را منعکس کنند.
آمادهسازی یک رویه پاسخ به حادثه RDP
سختافزار نمیتواند تضمین کند که هیچ حساب یا سروری به خطر نخواهد افتاد. مدیران به یک فرآیند پاسخ مستند نیاز دارند قبل از اینکه یک هشدار رخ دهد.
این رویه باید شامل جداسازی، مسدود کردن IPهای مخرب، بازنشانی حسابها، لغو جلسه، حفظ لاگ، بررسی سیستمهای همسایه، بازبینی پایداری، بازیابی مورد اعتماد و بازنگری پایه باشد.
یک کنسول، پل کنترل ابری یا مسیر بازیابی خارج از باند را حفظ کنید. در غیر این صورت، تغییر نادرست فایروال یا سیاست گروه ممکن است باعث شود که مدیران نتوانند در حین یک حادثه به سرور دسترسی پیدا کنند.
چگونه میتوانید یک خط پایه سختافزاری RDP را اعتبارسنجی کنید؟
تنظیمات صرفاً به این دلیل که در یک شیء سیاست گروهی ظاهر میشود، پیادهسازی نمیشود. تأیید کنید که سیاست مورد نظر به دستگاه هدف میرسد و نتیجه مورد انتظار را تولید میکند.
دستورات مفید شامل:
gpresult /h C:\Temp\RDP-Policy.html Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Select-Object DisplayName, Enabled, Direction, Action Get-LocalGroupMember -Group "Remote Desktop Users" Test-NetConnection server.example.com -Port 3389
تأیید باید شامل موارد موفق و ناموفق باشد. تأیید کنید که کاربران تأیید شده میتوانند متصل شوند، کاربران و منابع غیرمجاز مسدود شدهاند، MFA ظاهر میشود، گواهینامهها مورد اعتماد هستند، محدودیتهای هدایت فعال باقی میمانند و محدودیتهای جلسه کار میکنند.
اطمینان حاصل کنید که ثبت مرکزی تلاشهای موفق و ناموفق را دریافت میکند و اینکه مدیران میتوانند از مسیر بازیابی استفاده کنند. تغییرات محدودکننده را بر روی یک سیستم نماینده آزمایش کنید و استثنائات را با یک مالک و تاریخ انقضا ثبت کنید.
چند وقت یکبار باید چک لیست سختافزاری RDP را بررسی کنید؟
پس از بهروزرسانیهای عمده ویندوز، تغییرات شبکه، مهاجرتهای هویتی، استقرارهای جدید RDS و حوادث امنیتی، خط پایه را بررسی کنید. بررسیهای رسمی را بر اساس پروفایل ریسک سازمان برنامهریزی کنید.
بین بررسیها، به تغییرات پیکربندی توجه کنید، از جمله فعال شدن مجدد RDP، قوانین جدید فایروال عمومی، کاربران جدید Remote Desktop، غیرفعال شدن NLA، گواهیهای منقضی شده، سرورهای بدون نظارت، استثنائات MFA، هدایتهای جدید فعال شده و حسابهای فروشنده منسوخ.
مدیریت پیکربندی خودکار میتواند این انحرافات را بهطور قابلاعتمادتری نسبت به بررسیهای دستی گاهبهگاه شناسایی کند.
تقویت حفاظت RDP با TSplus
کنترلهای بومی ویندوز پایهای برای سختافزاری RDP فراهم میکنند. TSplus Advanced Security حفاظتهای متمرکز برای ویندوز و سرورهای Remote Desktop اضافه میکند، از جمله مسدودسازی خودکار حملات brute-force، محدودیتهای جغرافیایی، حفاظت در برابر ransomware، کنترلهای دستگاههای مورد اعتماد، سیاستهای ساعات کاری و حفاظت در برابر IPهای مخرب.
این کنترلها میتوانند با پاسخگویی خودکار به رفتارهای خصمانه و محدود کردن اینکه کجا، چه زمانی و چگونه کاربران از راه دور متصل میشوند، پایه را تقویت کنند. آنها جایگزین سختسازی ویندوز نمیشوند، اما میتوانند اجرای قوانین و نظارت در چندین سیستم را ساده کنند.
نتیجه
یک استقرار امن RDP با حذف شنوندگان غیرضروری و اجتناب از قرارگیری مستقیم در معرض اینترنت آغاز میشود. سیستمهایی که هنوز به RDP نیاز دارند باید NLA، MFA، حقوق محدود کاربر، گواهیهای TLS معتبر، حفاظت از اعتبارنامه، هدایت محدود، وصلهگذاری، تقسیمبندی و نظارت متمرکز را ترکیب کنند.
پایه نهایی باید با نقش هر سیستم مطابقت داشته باشد. یک سرور مدیریت داخلی، ماشین مجازی ابری، میزبان جلسه RD چند کاربره و محیط دسترسی پیمانکار به کنترلهای یکسانی نیاز ندارند. پیکربندی انتخاب شده را مستند کنید، آن را در برابر جریانهای کاری واقعی آزمایش کنید و هر استثنا را به طور منظم بررسی کنید.