فهرست مطالب

معرفی

دسترسی از راه دور به کسب‌وکارهای کوچک و متوسط کمک می‌کند تا کارهای هیبریدی را پشتیبانی کنند، سرورهای ویندوز را مدیریت کنند، برنامه‌های تجاری را نگهداری کنند و به کاربران از خارج از دفتر کمک کنند. همین اتصالات همچنین می‌توانند یک مسیر مستقیم به سیستم‌های شرکت ایجاد کنند زمانی که پروتکل دسکتاپ از راه دور به اینترنت در معرض قرار گیرد، اعتبارنامه‌ها دزدیده شوند یا سرورها به‌خوبی نگهداری نشوند.

یک طراحی امن نمی‌تواند تنها به یک تنظیم، یک VPN یا یک رمز عبور قوی تکیه کند. کسب‌وکارهای کوچک و متوسط به چندین کنترل نیاز دارند که با هم کار کنند، برای یک تیم کوچک IT قابل مدیریت باشند و آسیب را در زمان شکست یک لایه محدود کنند. هدف این نیست که یک پشته امنیتی به مقیاس سازمانی بسازیم. هدف کاهش قرارگیری غیرضروری، کنترل دقیق دسترسی و شناسایی فعالیت‌های مشکوک قبل از اینکه به یک حادثه وسیع‌تر تبدیل شود، است.

امنیت دسترسی از راه دور برای کسب‌وکارهای کوچک و متوسط چیست؟

امنیت دسترسی از راه دور ترکیبی از فناوری‌ها، سیاست‌ها و شیوه‌های عملیاتی است که برای محافظت از سیستم‌هایی که از خارج از شبکه محلی به آن‌ها دسترسی پیدا می‌شود، استفاده می‌شود. کارکنان، مدیران، پیمانکاران و ارائه‌دهندگان پشتیبانی ممکن است به اتصال از راه دور نیاز داشته باشند، اما نباید همان دامنه دسترسی یا از همان کنترل‌ها استفاده کنند.

برای یک SMB مبتنی بر ویندوز، مدل امنیتی شامل سه لایه است:

  • مسیر دسترسی، شامل پروتکل دسکتاپ از راه دور (RDP)، دروازه دسکتاپ از راه دور (RD Gateway)، شبکه‌های خصوصی مجازی (VPN) و پرتال‌های وب
  • کاربران و دستگاه‌ها، از جمله تأیید هویت، امتیازات و سلامت نقطه پایانی
  • سرورها و منابع، از جمله وصله‌گذاری، تقسیم‌بندی، نظارت و بازیابی

این لایه‌ها به یکدیگر وابسته هستند. یک دروازه RD نمی‌تواند جبران یک حساب کاربری مدیر آسیب‌دیده را کند، در حالی که احراز هویت چندعاملی (MFA) نمی‌تواند یک سرور بدون وصله را اصلاح کند. بنابراین CISA به سازمان‌ها توصیه می‌کند که خدمات دسکتاپ از راه دور را زمانی که ضروری نیست غیرفعال کنند و در زمانی که عملیات به آن‌ها وابسته است، به شدت آن‌ها را ایمن کنند.

چرا امنیت دسترسی از راه دور برای کسب‌وکارهای کوچک و متوسط دشوار است؟

SMBها به بسیاری از همان نیاز دارند امنیت پیشرفته کنترل‌ها به عنوان سازمان‌های بزرگ‌تر عمل می‌کنند اما اغلب مدیران کمتری دارند، بودجه‌های کوچکتری و زمان کمتری برای بررسی مداوم. یک طراحی که در چند کنسول به‌هم‌پیوسته به‌طور غیرمستقیم پخش شده باشد ممکن است در کاغذ امن به نظر برسد اما در عمل نگهداری آن دشوار شود.

خطر همچنین زمانی افزایش می‌یابد که راحتی معماری را هدایت کند. نمونه‌های رایج شامل هدایت مستقیم RDP به یک سرور ویندوز، دادن دسترسی وسیع VPN به پیمانکاران، اجازه دادن به حساب‌های کاربری روزانه برای داشتن امتیازات مدیریتی یا فعال نگه داشتن حساب‌های کارمندان سابق است.

مهاجمان همیشه به یک آسیب‌پذیری پیشرفته RDP نیاز ندارند. آنها ممکن است از طریق موفق شوند:

  • پاشش رمز عبور یا پر کردن اعتبارنامه
  • اعتبارنامه‌های دزدیده شده از طریق فیشینگ یا بدافزار
  • دروازه‌های بدون وصله، دستگاه‌های VPN یا سرورهای ویندوز
  • حساب‌های دارای امتیاز بیش از حد و دستگاه‌های مدیریت‌نشده
  • حفاظت ضعیف از پشتیبان
  • جلسات RDP مشروع برای حرکت جانبی

امنیت دسترسی از راه دور باید به عنوان یک فرآیند تکرارپذیر عمل کند نه به عنوان یک چک‌لیست یک‌باره. کنترل‌ها باید به راحتی قابل پیاده‌سازی، به‌طور منظم بررسی و در صورت تغییر کاربران، دستگاه‌ها یا برنامه‌های تجاری تنظیم شوند.

چگونه باید SMBها دسترسی RDP را ایمن کنند؟

غیرفعال کردن RDP در جاهایی که لازم نیست

ایمن‌ترین سرویس RDP سرویسی است که بدون نیاز تجاری اجرا نمی‌شود. سیستم‌های موجودی که Remote Desktop بر روی آن‌ها فعال است و تأیید می‌کنند که هر سیستم چرا جلسات از راه دور را می‌پذیرد.

سرورهای فایل، کنترل‌کننده‌های دامنه و ایستگاه‌های کاری کارمندان نباید به‌طور خودکار RDP را اجازه دهند زیرا این تنظیم در حین استقرار فعال شده بود. سرویس را بر روی میزبان‌های غیرضروری غیرفعال کنید، قوانین قدیمی فایروال را حذف کنید و به‌طور دوره‌ای بررسی کنید که دوباره فعال نشده باشد.

مایکروسافت توصیه می‌کند که فقط در صورت نیاز Remote Desktop را فعال کنید و آن را به شبکه‌های مورد اعتماد محدود کنید. فعال‌سازی RDP یک سرویس شنود ایجاد می‌کند و اعضای گروه Administrators محلی ممکن است به‌طور خودکار دسترسی دریافت کنند مگر اینکه مجوزها بررسی شوند.

RDP را پشت یک نقطه ورودی کنترل شده نگه دارید

انتقال پورت TCP عمومی ۳۳۸۹ به یک کامپیوتر داخلی ویندوز آسان است، اما سرویس احراز هویت RDP را در معرض اسکن اینترنت و تلاش‌های مکرر ورود قرار می‌دهد. تغییر پورت ممکن است نویز اسکنرهای پایه را کاهش دهد، اما یک مرز امنیتی معنادار ایجاد نمی‌کند.

ترافیک RDP خارجی باید از یک لایه دسترسی کنترل شده عبور کند. گزینه‌های مناسب شامل:

  • یک دروازه RD
  • یک VPN به‌خوبی پیکربندی‌شده
  • یک سرویس دسترسی با اعتماد صفر یا آگاه به هویت
  • یک پلتفرم انتشار برنامه‌های از راه دور
  • یک هاست پرش مدیریت شده برای مدیران

یک دروازه RD ترافیک RDP خارجی را از طریق HTTPS منتقل می‌کند و به مدیران این امکان را می‌دهد که سیاست‌های مجوز اتصال و منابع را اعمال کنند. میزبان‌های داخلی RDP می‌توانند سپس اتصالات را از دروازه به جای آدرس‌های عمومی دلخواه بپذیرند.

نقطه ورود باید با دامنه مورد نیاز مطابقت داشته باشد. یک VPN ممکن است برای مدیرانی که به چندین منبع خصوصی نیاز دارند مناسب باشد، در حالی که انتشار برنامه ممکن است بهتر برای کارمندانی که فقط به یک برنامه تجاری نیاز دارند، خدمت کند.

استفاده از NLA، گواهی‌نامه‌های معتبر و MFA

احراز هویت در سطح شبکه (NLA) از کاربران می‌خواهد قبل از اینکه ویندوز یک جلسه کامل دسکتاپ از راه دور ایجاد کند، احراز هویت کنند. این امر استفاده از منابع را کاهش می‌دهد و نمایش صفحه ورود تعاملی را محدود می‌کند. NLA را فعال نگه‌دارید مگر اینکه یک مشکل سازگاری مستند آن را مانع شود.

خدمات دسکتاپ از راه دور همچنین به این بستگی دارد گواهی‌نامه‌های امنیت لایه انتقال معتبر رمزنگاری از داده‌ها در حین انتقال محافظت می‌کند، در حالی که تأیید گواهی‌نامه تأیید می‌کند که کاربران به سرور مورد نظر متصل می‌شوند. تاریخ انقضای گواهی‌نامه را زیر نظر داشته باشید و به جای آموزش کاربران برای نادیده گرفتن هشدارها، آنها را بررسی کنید.

MFA باید نقطه ورودی خارجی را قبل از اینکه کسی به میزبان RDP برسد، محافظت کند. برای مدیران، روش‌های مقاوم در برابر فیشینگ مانند کلیدهای امنیتی، پس‌کلیدها، گواهی‌نامه‌ها یا Windows Hello for Business را ترجیح دهید. RD Gateway و سایر پلتفرم‌های دسترسی از راه دور می‌توانند MFA را از طریق خدمات هویتی پشتیبانی شده اعمال کنند.

کنترل ورودهای ناموفق و هدایت جلسه

قفل حساب می‌تواند حدس رمز عبور را کند کند، اما آستانه‌های پایین ممکن است به مهاجمان اجازه دهند کاربران مشروع را مسدود کنند. یک رویکرد بهتر ترکیب MFA است، مسدود کردن یا کاهش سرعت IP هشدارها برای شکست‌های غیرمعمول، بررسی رمز عبور و سیاست‌های قفل شدن متناسب با نیازهای کسب و کار.

پس از شروع یک جلسه، ویژگی‌های انتقال می‌توانند داده‌ها را بین نقطه پایانی و سرور جابجا کنند. اشتراک‌گذاری کلیپ بورد، نقشه‌برداری درایو محلی، چاپ و انتقال دستگاه باید بر اساس نقش‌های کاربر انجام شود نه یک سیاست جهانی.

یک کاربر مالی ممکن است به چاپ بدون دسترسی به درایو محلی نیاز داشته باشد، در حالی که یک پیمانکار ممکن است به یک برنامه منتشر شده بدون انتقال کلیپ بورد نیاز داشته باشد. این تنظیمات را از طریق سیاست گروه یا پلتفرم دسترسی از راه دور پیکربندی کنید، سپس فقط آنچه را که هر نقش نیاز دارد، مجاز کنید.

چگونه می‌توانند کسب‌وکارهای کوچک و متوسط از کاربران و حساب‌های دورکار محافظت کنند؟

دسترسی ممتاز و استاندارد را جدا کنید

مدیران نباید از حساب‌های دارای امتیاز برای ایمیل، مرور وب یا کارهای روزمره برنامه استفاده کنند. به هر کارمند IT یک حساب استاندارد برای وظایف روزانه و یک حساب جداگانه با نام برای مدیریت بدهید.

این جداسازی مسئولیت‌پذیری را بهبود می‌بخشد و فرآیند خروج را ساده‌تر می‌کند. حساب‌های فردی دارای امتیاز نشان می‌دهند که چه کسی عملی را انجام داده است، لغو دسترسی را آسان‌تر می‌کند و تحقیقات واضح‌تری را در زمان وقوع فعالیت مشکوک پشتیبانی می‌کند.

کاربران راه دور نباید به سادگی به دلیل نیاز به یک دسکتاپ یا برنامه، حقوق مدیر محلی دریافت کنند. گروه کاربران دسکتاپ راه دور می‌تواند ورود به سیستم را بدون اعطای کنترل وسیع‌تر بر روی سرور مجاز کند.

حداقل دسترسی را بر اساس منبع اعمال کنید

دسترسی از راه دور باید منعکس کننده منبعی باشد که یک فرد به آن نیاز دارد، نه صرفاً اینکه آیا فرد برای شرکت کار می‌کند یا خیر. کارکنان، پیمانکاران، مدیران و مدیران سیستم اغلب به دامنه‌های مختلفی نیاز دارند.

به عنوان مثال:

  • کارمندان ممکن است به یک یا دو برنامه منتشر شده نیاز داشته باشند.
  • مدیران ممکن است به یک دسکتاپ مشترک کنترل‌شده نیاز داشته باشند.
  • مدیران ممکن است به کنسول‌های سرور انتخاب شده نیاز داشته باشند.
  • پیمانکاران ممکن است به یک برنامه برای یک دوره پروژه ثابت نیاز داشته باشند.
  • پشتیبانان ممکن است به دسترسی موقت به ماشین‌های خاص نیاز داشته باشند.

دادن یک دسکتاپ کامل یا تونل شبکه به هر کاربر از راه دور، تعداد فایل‌ها، ابزارها و مسیرهای اتصالی که پس از نفوذ در دسترس هستند را افزایش می‌دهد. دسترسی در سطح برنامه معمولاً زمانی که نیاز تجاری توجیه‌کننده یک دسکتاپ کامل یا اتصال شبکه خصوصی نیست، ایمن‌تر است.

تقویت کنترل‌های رمز عبور و چرخه عمر حساب

سیاست رمز عبور باید به نفع اعتبارنامه‌های طولانی و منحصر به فرد، مدیران رمز عبور و بررسی در برابر مقادیر شناخته شده‌ی آسیب‌دیده باشد. قوانین پیچیدگی قابل پیش‌بینی اغلب تغییرات کوچکی به جای رمزهای عبور قوی‌تر تولید می‌کنند.

راهنمای NIST بر طول، لیست‌های مسدود و مدیریت رمز عبور امن تأکید می‌کند نه تغییرات اجباری روتین. حساب‌های خدمات و حساب‌های مدیر اضطراری نیاز به بررسی دقیق‌تری دارند زیرا اعتبارنامه‌های قدرتمند آنها به راحتی نادیده گرفته می‌شوند.

مجوزهای دسترسی از راه دور را به فرآیند پیوستن، جابجایی و خروج متصل کنید. بررسی‌ها باید کارکنان سابق، کاربران غیرفعال، پیمانکاران منقضی شده، امتیازات غیرضروری و حساب‌های خدماتی که اجازه ورود تعاملی دارند را حذف کنند. دسترسی موقت باید هر زمان که ممکن است به‌طور خودکار منقضی شود.

به امنیت نقطه پایانی و آگاهی کاربر توجه کنید

حتی یک کاربر مشروع نیز می‌تواند از یک دستگاه آلوده یا مدیریت نشده بدافزار روی یک لپ‌تاپ از راه دور ممکن است اعتبارنامه‌ها را ضبط کند، فعالیت‌ها را زیر نظر بگیرد یا از کلیپ‌بورد و هدایت درایو پس از احراز هویت سوءاستفاده کند.

نقاط پایانی مدیریت شده توسط شرکت باید سیستم‌عامل‌های پشتیبانی‌شده، رمزگذاری دیسک، حفاظت از نقاط پایانی، سیاست‌های قفل صفحه و حقوق محدود مدیر را اجرا کنند. برای دستگاه‌های شخصی، دسترسی مبتنی بر مرورگر یا جلسات محدود می‌تواند داده‌های تجاری را بر روی سرور نگه دارد.

آموزش باید بر روی موقعیت‌هایی که کاربران با آن‌ها مواجه می‌شوند، از جمله درخواست‌های غیرمنتظره MFA، تماس‌های پشتیبانی جعلی، فایل‌های مخرب RDP و درخواست‌های اعتبارنامه تمرکز کند. کاربران همچنین به یک فرآیند گزارش‌دهی ساده نیاز دارند.

چگونه باید SMBها از سرورهای دسترسی از راه دور محافظت کنند؟

پچ و کاهش سطح حمله

پچینگ باید کل زنجیره دسترسی از راه دور را پوشش دهد، نه فقط میزبان جلسه ویندوز. اجزای رو به اینترنت ممکن است شامل دستگاه‌های VPN، دروازه‌ها، خدمات هویت، پروکسی‌های معکوس، پورتال‌های وب و کنسول‌های مدیریت باشند.

فهرستی از سیستم‌های قابل دسترسی از خارج را نگه‌داری کنید، مسئولیت به‌روزرسانی را تعیین کنید و یک فرآیند اضطراری برای آسیب‌پذیری‌های به‌طور فعال مورد بهره‌برداری قرار گرفته حفظ کنید. فایروال‌های میزبان باید فقط ترافیک مورد نیاز را مجاز بدانند، در حالی که میزبان‌های RDP داخلی پشت یک دروازه RD معمولاً باید فقط اتصالات را از دروازه یا شبکه‌های مدیریت تأیید شده بپذیرند.

خدمات غیرقابل استفاده، پروتکل‌های قدیمی و ابزارهای مدیریت غیرضروری را حذف کنید. هر مؤلفه اضافی سطح حمله و بار نگهداری را افزایش می‌دهد.

بخش دسترسی از راه دور از سیستم‌های حیاتی

یک ورود موفق به صورت از راه دور نباید مسیر نامحدودی به هر سرور ارائه دهد. تقسیم‌بندی شبکه می‌تواند میزبان‌های جلسه و برنامه‌های تجاری را از سیستم‌های مدیریت، کنترل‌کننده‌های دامنه و زیرساخت‌های پشتیبان جدا کند.

ترافیک مدیریتی باید در صورت امکان از مسیرهای مدیریت اختصاصی استفاده کند. به عنوان مثال، یک میزبان جلسه کاربر نباید دسترسی نامحدود به کنترل‌کننده دامنه، رابط هایپر وایزر یا کنسول پشتیبان ارائه دهد.

محدودیت‌های تقسیم‌بندی حرکت جانبی را زمانی که یک حساب، دستگاه یا سرور به خطر می‌افتد، محدود می‌کند. همچنین سیاست دسترسی را واضح‌تر می‌کند زیرا هر گروه کاربر از راه دور تنها دسترسی شبکه‌ای را که برای نقش خود نیاز دارد، دریافت می‌کند.

آماده‌سازی برای بدافزار و باج‌افزار

امنیت دسکتاپ از راه دور شامل بیشتر از مسدود کردن ورودهای غیرمجاز است. یک کاربر مشروع ممکن است به طور تصادفی بدافزار را اجرا کند، در حالی که یک مهاجم با اعتبارنامه‌های معتبر ممکن است از طریق یک جلسه عادی باج‌افزار را مستقر کند.

سرورها بنابراین به حفاظت از نقطه پایانی و نظارت رفتاری نیاز دارند که بتواند فرآیندهای مشکوک، تغییرات سریع فایل و تلاش‌ها برای غیرفعال کردن کنترل‌های امنیتی را شناسایی کند. کنترل برنامه می‌تواند بیشتر محدود کند که کدام اجرایی‌ها و اسکریپت‌ها کاربران ممکن است راه‌اندازی کنند.

پشتیبان‌گیری‌ها ضروری هستند، اما باید فراتر از دسترس کاربران عادی از راه دور و حساب‌های کاربری مدیران آسیب‌دیده باقی بمانند. از نقاط بازیابی متعدد، یک نسخه جداگانه یا غیرقابل تغییر، اعتبارنامه‌های اختصاصی، احراز هویت چندعاملی برای مدیریت پشتیبان و آزمایش‌های منظم بازیابی استفاده کنید.

یک کار موفق پشتیبان‌گیری تضمینی برای بازیابی نیست. بررسی کنید که آیا برنامه‌ها، داده‌ها و پیکربندی می‌توانند در زمان بازیابی که کسب‌وکار واقعاً نیاز دارد، بازیابی شوند.

مرکزیت لاگ‌ها و هشدارها

گزارش‌ها تنها زمانی کمک می‌کنند که در دسترس باقی بمانند و کسی آن‌ها را بررسی کند. رویدادهای دروازه، فایروال، احراز هویت و سرور را در صورت امکان به‌طور مرکزی جمع‌آوری کنید.

در سیستم‌های ویندوز، رویداد 4624 ورودهای موفق را ثبت می‌کند و رویداد 4625 تلاش‌های ناموفق را ثبت می‌کند. در مورد شکست‌های مکرر، پاشش رمز عبور، مکان‌های ناشناخته مدیر، دستگاه‌های جدید، غیرفعال کردن ثبت یا حذف سریع فایل‌ها هشدار دهید.

یک کسب‌وکار کوچک ممکن است به مرکز عملیات امنیتی نیاز نداشته باشد، اما به یک گیرنده مشخص برای هشدارهای با اولویت بالا و یک فرآیند روشن برای تشدید نیاز دارد.

کدام معماری دسترسی از راه دور برای یک کسب و کار کوچک مناسب است؟

ایمن‌ترین معماری عملی معمولاً باریک‌ترین گزینه‌ای است که هنوز کار کاربر را پشتیبانی می‌کند.

روش دسترسی استفاده مناسب ملاحظات اصلی امنیتی
RDP داخلی مدیریت محلی از یک شبکه مدیریت مورد اعتماد از دسترس عمومی اینترنت نگه دارید
VPN به همراه RDP کاربران نیازمند چندین منبع شبکه خصوصی از MFA استفاده کنید و شبکه‌های قابل دسترسی را محدود کنید
گذرگاه RD دسترسی مدیریت شده به دسکتاپ‌ها یا برنامه‌های RDS دروازه را وصله کنید و گواهی‌نامه‌ها، MFA و سیاست‌های مجوز را اعمال کنید
انتشار مرورگر یا برنامه کاربران نیازمند برنامه‌های انتخاب شده ویندوز منابع منتشر شده را محدود کرده و نقطه ورود وب را ایمن کنید
میزبان پرش مدیریتی دسترسی ویژه به سرورهای انتخاب شده میزبان را ایزوله کرده و اتصالات را به شدت محدود کنید
VDI یا DaaS محیط‌های دسکتاپ مدیریت شده به صورت جداگانه هویت‌های امن، تصاویر، سطوح مدیریت و تنظیمات ابری

معماری باید از بار کاری پیروی کند. RDP عمومی مستقیم نباید به خاطر راحتی انتخاب شود و VPN نباید مستقر شود زمانی که دسترسی شبکه بیشتری از آنچه کاربر نیاز دارد، فراهم می‌کند. انتشار برنامه ممکن است در معرض خطر کاربران عادی را کاهش دهد، در حالی که مدیران ممکن است به یک دروازه یا هاست پرش سخت‌افزاری نیاز داشته باشند.

What Should an SMB Secure First?

SMBها می‌توانند امنیت دسترسی از راه دور را در سه مرحله بهبود بخشند.

کاهش قرارگیری فوری

هر سرویس RDP، VPN، دروازه و مدیریت از راه دور که به اینترنت متصل است را شناسایی کنید. هر چیزی که غیرضروری است را غیرفعال کرده و قرارگیری مستقیم RDP عمومی را حذف کنید.

سپس تأیید کنید که NLA فعال است، MFA را الزامی کنید، سیستم‌های در معرض اینترنت را وصله کنید، گروه‌های مدیر را بررسی کنید و قوانین فایروال را محدود کنید. بررسی کنید که کاربران عادی از راه دور نتوانند پشتیبان‌ها را تغییر دهند و ورودهای ناموفق مکرر را بررسی کنید.

استانداردسازی دسترسی و سخت‌افزار سرور

حساب‌های روزانه و حساب‌های ویژه را جدا کنید، پیمانکاران و حساب‌های خدماتی را بررسی کنید و در صورت لزوم دسترسی در سطح دروازه یا برنامه را انتخاب کنید. گواهی‌های معتبر را پیکربندی کنید، هدایت را محدود کنید، زیرساخت‌های حیاتی را تقسیم‌بندی کنید و لاگ‌ها را متمرکز کنید.

این کنترل‌ها را به عنوان یک مبنا مستند کنید. سرورهای جدید و گروه‌های کاربری باید از همان طراحی پیروی کنند و هر بار به طور متفاوتی ایمن نشوند.

ایجاد عملیات امنیتی مداوم

امنیت دسترسی از راه دور زمانی تضعیف می‌شود که نرم‌افزار، مجوزها و سیاست‌ها بررسی نشوند. فرآیندهای مکرر برای وصله‌گذاری، بررسی حساب‌ها، تمدید گواهی‌نامه، آزمایش‌های بازیابی پشتیبان، بررسی‌های فایروال و تحقیق در مورد هشدارها را برقرار کنید.

شامل تمرینات پایه‌ای پاسخ به حوادث باشید. هدف این است که دسترسی غیرمجاز را دشوارتر کرده، یک حساب کاربری آسیب‌دیده را مهار کنید و فعالیت‌های مشکوک را به اندازه کافی زود شناسایی کنید تا بتوانید پاسخ دهید.

چگونه می‌توانید امنیت دسترسی از راه دور را تأیید کنید؟

یک پیکربندی باید آزمایش شود نه اینکه فرض شود ایمن است. از یک شبکه خارجی، تأیید کنید که میزبان‌های داخلی RDP نمی‌توانند به‌طور مستقیم تماس گرفته شوند و کاربران باید از طریق دروازه، VPN یا پورتال وب تأیید شده عبور کنند.

حساب‌های نماینده آزمایشی، از جمله یک کارمند استاندارد، مدیر، پیمانکار، کاربر ناتوان و کاربر بر روی یک دستگاه غیرمجاز. هر حساب باید به منابع مورد نیاز دسترسی پیدا کند اما هیچ چیز فراتر از آن.

آزمایش محدودیت‌های کلیپ بورد و درایو، تأیید کنید که اتصالات رویدادهای مورد انتظار را تولید می‌کنند و بررسی کنید که هشدارها به مدیر مسئول می‌رسند. در نهایت، بازیابی از پشتیبان‌های محافظت‌شده را شبیه‌سازی کنید. آزمایش‌های بازیابی اغلب نقاط ضعفی را که بررسی‌های پیکربندی از دست می‌دهند، نمایان می‌کنند.

اشتباهات رایج امنیتی در دسترسی از راه دور

چندین اشتباه مکرر کنترل‌های معقول را تضعیف می‌کند:

  • در نظر گرفتن یک VPN به عنوان یک حفاظت کامل به جای محدود کردن آنچه که کاربران متصل می‌توانند به آن دسترسی داشته باشند
  • تنها به قفل شدن حساب بدون MFA، کنترل‌های منبع یا نظارت تکیه کردن
  • به هر کاربر یک دسکتاپ کامل ارائه می‌دهد در حالی که یک برنامه منتشر شده کافی است
  • اجازه دادن به حساب‌های مدیر مشترک
  • اجازه دادن به جلسات قطع شده برای اجرا به طور نامحدود
  • با فرض اینکه تغییر پورت RDP حفاظت معناداری را فراهم می‌کند
  • نگه‌داری نسخه‌های پشتیبان قابل دسترسی با همان اعتبارنامه‌های استفاده شده برای مدیریت سرور

هر اشتباه احتمال نفوذ یا تأثیر بالقوه را افزایش می‌دهد. اصلاح آن‌ها معمولاً نیاز به طراحی بهتر دسترسی دارد تا یک تنظیم فنی واحد.

چگونه TSplus دسترسی از راه دور را تقویت می‌کند

برای کسب‌وکارهای کوچک و متوسط که از ویندوز، خدمات دسکتاپ از راه دور یا سرورهای برنامه استفاده می‌کنند، TSplus Advanced Security می‌توان حفاظت متمرکز در برابر حملات بروت‌فورس، محدودیت‌های جغرافیایی و ساعات کاری، کنترل‌های فایروال، مدیریت مجوزها، قوانین دستگاه‌های مورد اعتماد، گزینه‌های جلسه امن، هشدارها و حفاظت رفتاری در برابر باج‌افزار را اضافه کرد.

این قابلیت‌ها برنامه امنیتی دسترسی از راه دور گسترده‌تری را تقویت می‌کنند و نه اینکه آن را جایگزین کنند. احراز هویت چندعاملی، وصله‌گذاری، تقسیم‌بندی، حفاظت از نقطه پایانی و پشتیبان‌گیری‌های آزمایش‌شده باید بخشی از معماری باقی بمانند.

نتیجه

امنیت دسترسی از راه دور برای کسب‌وکارهای کوچک و متوسط به کنترل کامل مسیر از نقطه ورودی خارجی تا سرور و داده‌های آن بستگی دارد. کسب‌وکارها باید قرار گرفتن مستقیم RDP در معرض عموم را حذف کنند، احراز هویت قوی را اعمال کنند، امتیازات را محدود کنند، نقاط پایانی را محافظت کنند، سرورهای ویندوز را تقویت کنند و نسخه‌های پشتیبان قابل بازیابی را حفظ کنند.

یک رویکرد لایه‌ای به تیم‌های کوچک IT تعادل عملی می‌دهد. این احتمال را کاهش می‌دهد که یک رمز عبور دزدیده شده، یک دستگاه مدیریت نشده یا یک مؤلفه بدون وصله، محیط وسیع‌تری را در معرض خطر قرار دهد.


مطالعه بیشتر

back to top of the page icon