Johdanto
Tehokas RDP:n kovettamisstrategia alkaa kysymällä, tulisiko Remote Desktop Protocol ylipäätään ottaa käyttöön. Kun RDP:tä tarvitaan, järjestelmänvalvojien tulisi rajoittaa, mistä yhteydet alkavat, suojata käyttäjätiedot, vähentää istuntokohtaisia oikeuksia ja varmistaa, että jokainen ohjaus toimii tarkoitetulla tavalla työasemilla, itsenäisillä palvelimilla, verkkotunnusympäristöissä ja Remote Desktop Services -asennuksissa.
Mitä on RDP:n kovettaminen?
RDP:n koventaminen on prosessi, jossa vähennetään Remote Desktop Protocoliin liittyvää hyökkäyspintaa samalla säilyttäen laillisten käyttäjien ja järjestelmänvalvojien tarvitsemat pääsyoikeudet. Se yhdistää Windowsin konfiguroinnin, verkkohallinnan, identiteettisuojan, istuntorajoitukset, päivitykset ja valvonnan.
Koventaminen ei rajoitu portin 3389 muuttamiseen tai palomuurisäännön mahdollistamiseen. Järjestelmänvalvojien on arvioitava, mitkä järjestelmät hyväksyvät yhteydet, mistä käyttäjät yhdistävät, mitkä tilit ovat sallittuja, miten todennus toimii ja mitkä resurssit voivat siirtyä istunnon aikana.
CISA suosittelee riskialttiiden ja tarpeettomien palveluiden poistaminen käytöstä , mukaan lukien RDP, missä niitä ei vaadita. Ensimmäinen koventamispäätös on siten se, tarvitseeko laite todella altistaa sen.
Mitä RDP:n kovettamislistan tulisi sisältää?
Käytä tätä tarkistuslistaa nopeana tarkastuksena ennen kuin tarkistat jokaisen hallinnan yksityiskohtaisesti. Tarkka kokoonpano tulisi heijastaa järjestelmän roolia, käyttäjäpopulaatiota ja verkkoinfrastruktuuria.
| Prioriteetti | RDP:n kovettamisen hallinta | Odotettu tila |
|---|---|---|
| Kriittinen | Poista RDP käytöstä, kun se ei ole tarpeen. | Vain hyväksytyt järjestelmät hyväksyvät etäistunnot |
| Kriittinen | Estä suora internet-altistus | Yhteydet käyttävät porttia, VPN:ää, bastionia tai sallittua luetteloa |
| Kriittinen | Vahvista todennus | NLA ja MFA suojaavat etäyhteyksiä |
| Kriittinen | Rajoita RDP-käyttäjiä | Vain hyväksytyt tilit ja ryhmät voivat muodostaa yhteyden |
| Korkea | Suojata liikenne ja tunnistetiedot | Luotettavia TLS-sertifikaatteja ja sopivia käyttöoikeusvalvontoja käytetään. |
| Korkea | Rajoita istunnon ominaisuuksia | Uudelleenohjaus, käyttämättömyysaika ja katkaistut istunnot noudattavat politiikkaa |
| Korkea | Vahvista Windows-isäntä | Järjestelmät on korjattu, segmentoituna ja vähäisin oikeuksin. |
| Korkea | Valvo RDP-toimintaa | Lokit keskitetään, ja epäilyttävä toiminta aiheuttaa hälytyksiä. |
| Toiminnallinen | Testaa ja arvioi peruslinja. | Pääsy, estäminen, palautus ja konfiguraatiopoikkeama validoidaan |
Nämä ohjaimet muodostavat kerroksellisen perustan. Seuraavissa osioissa selitetään, kuinka kutakin aluetta toteutetaan ja validoidaan.
Miten sinun tulisi vähentää RDP-altistumista?
Poista RDP käytöstä järjestelmissä, jotka eivät tarvitse sitä
Älä jätä etätyöpöytää käyttöön pelkästään siksi, että siitä saattaa olla hyötyä myöhemmin. Työasemat, taustapalvelimet ja sovellushostit, joita ei hallita RDP:n kautta, eivät saa hyväksyä etäistuntoja.
Käytä ryhmäkäytäntöä estääksesi uusia saapuvia yhteyksiä:
Tietokoneen kokoonpano > Hallintamallit > Windows-komponentit > Etätyöpöytäpalvelut > Etätyöpöytäistunnon isäntä > Yhteydet > Salli käyttäjien muodostaa etäyhteys Etätyöpöytäpalvelujen avulla
RDP:n poistamisen jälkeen poista vanhentuneet palomuurisäännöt, NAT-mappingit, pilvipalvelun turvallisuusryhmän merkinnät ja porttiohjauksen asetukset. Paikallinen tarkistus voi tunnistaa aktiivisen kuuntelijan:
Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue
Tyhjät tulokset eivät todista, että isäntä olisi saavuttamattomissa kaikista verkoista. Vahvista muutos ulkoisilla skannauksilla ja palomuurin tarkastuksilla.
Vältä portin 3389 julkaisemista suoraan internetiin
Julkinen RDP-kuuntelija voidaan löytää ja kohdistaa salasanasuihkauksella, tunnistetietojen täytöllä ja haavoittuvuusskannauksella. Vahvat salasanat ja verkkotason todennus parantavat turvallisuutta, mutta ne eivät poista rajoittamattomaan internet-yhteyteen liittyvän palvelun aiheuttamaa riskiä.
Käytännöllinen Etätyöpöydän riskipisteet voi auttaa järjestelmänvalvojia arvioimaan altistettuja palveluja, heikkoa todennusta ja liian laajaa pääsyä ennen korjaavien toimenpiteiden valitsemista.
Aseta ulkoinen pääsy sopivan hallintakerroksen taakse, kuten:
- RD Gateway
- Oikein suojattu VPN
- Bastion tai hyppäysisäntä
- Nollaluottamuksen pääsypalvelu
- Selaimeen perustuva etäyhteysportti
- Reaaliaikainen palomuurin pääsy
- Tiukka lähde-IP sallittu lista
Kiinteät hallintapaikat voivat sopia sallittuun luetteloon, kun taas liikkuvat työntekijät tarvitsevat yleensä identiteettiin perustuvan portin. RD Gateway voi tarjota hallitun sisäänkäynnin ja integroitua Network Policy Serverin ja Microsoft Entra -monivaiheisen todennuksen kanssa, estäen sisäisten RDP-isäntien julkaisemisen suoraan.
Rajoita RDP-palomuuri sääntöä
Saapuvan palomuurisäännön ei tulisi hyväksyä liikennettä kaikista osoitteista, ellei sen edessä ole muuta tehokasta rajoitusta. Rajoita sisäistä hallintaa hallintaverkkoihin, VPN-ryhmiin tai määritettyihin hyppäysisäntiin.
Pilvipalveluiden osalta tarkista sekä Windowsin palomuuri että palveluntarjoajan verkkohallintakontrollit. Rajoittava Windows-sääntö voidaan silti kumota laajemmalla altistumisella muualla.
RDP käyttää yleisesti TCP:tä ja voi käyttää UDP:ta parantaakseen siirtotehokkuutta. Kun vaihdat kuuntelusijaintia, luo vastaavat TCP- ja UDP-säännöt ja testaa jokainen tuettu yhteysreitti.
Pitäisikö sinun vaihtaa oletus RDP-portti?
Portin 3389 muuttaminen voi vähentää perusskannauksen melua, mutta se ei paranna todennusta, salausta tai valtuutusta. Päättävä skanneri voi silti löytää palvelun.
Kohdista mukautettu portti valinnaiseksi toimintatoimenpiteeksi. Dokumentoi uusi arvo, päivitä valvonta- ja palomuurisäännöt, ja testaa kaikki asiakkaat. Microsoft tallentaa kuunteluasetuksen alla:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
Uudelleenkäynnistys on tarpeen muutoksen jälkeen.
Porttinumero
arvo.
Miten sinun tulisi vahvistaa RDP-todennus?
Ota käyttöön verkkotason todennus
Verkkotason todennus vaatii käyttäjiltä todennuksen ennen kuin Windows luo täydellisen etäistunnon. Tämä vähentää todennettomien resurssien kulutusta ja asettaa todennusesteen interaktiivisen kirjautumisnäytön eteen.
Ota käyttöön seuraava käytäntö:
Tietokoneen kokoonpano > Hallintamallit > Windows-komponentit > Etätyöpöytäpalvelut > Etätyöpöytäistunnon isäntä > Tietoturva > Vaadi käyttäjän todennus etäyhteyksille käyttämällä verkon tason todennusta
NLA:n tulisi normaalisti pysyä käytössä. Tilapäinen poistaminen käytöstä voi auttaa hallitussa vianetsinnässä, mutta vanhentuneiden asiakkaiden korvaaminen on parempi vaihtoehto kuin peruslinjan heikentäminen pysyvästi.
Vaaditaan monivaiheinen todennus
NLA ei ole monivaiheinen todennus. Se siirtää todennuksen aikaisemmaksi yhteysprosessissa, mutta saattaa silti perustua käyttäjänimeen ja salasanaan.
MFA:n tulisi suojata ulkoisesti saavutettavia RDP-reittejä ja etäadministraation etuoikeuksia. Toteutus riippuu arkkitehtuurista. Perinteiset RDS-ympäristöt pakottavat yleensä MFA:n RD Gatewayn, Network Policy Serverin, Microsoft Entra ID:n ja NPS-laajennuksen kautta. Muut ympäristöt voivat käyttää palvelinagenttia, Zero Trust -porttia tai etäyhteysalustaa.
Suunnittele MFA rekisteröinnin, palautuksen, palvelutilien, katkosten, lokituksen ja suojatun hätätilaprosessin ympärille. Hätätilit tulisi pitää tiukasti hallinnassa.
Rajoita, kuka voi kirjautua RDP:n kautta
Käytä omistettuja ryhmiä sen sijaan, että myöntäisit pääsyn laajasti paikallisten järjestelmänvalvojien jäsenyyden kautta. Tarkista nämä käytännöt:
Tietokoneen kokoonpano > Windows-asetukset > Turvallisuusasetukset > Paikallispolitiikat > Käyttäjäoikeuksien määrittäminen
Kaksi tärkeintä asetusta ovat:
- Salli kirjautuminen etätyöpöytäpalveluiden kautta
- Kieltäydy kirjautumasta etätyöpöytäpalveluiden kautta
Kieltopolitiikka on ensisijainen. Tarkista tehtävät huolellisesti estääksesi laillisten järjestelmänvalvojien estämisen.
Listaa paikalliset jäsenyydet:
Get-LocalGroupMember -Group "Etätyöpöytäkäyttäjät" Get-LocalGroupMember -Group "Järjestelmänvalvojat"
Verkkotunnukseen liitetyillä järjestelmillä tarkista sisäkkäiset ryhmät ja poista entiset työntekijät, tilapäiset toimittajat, palvelutilit ja laajat ryhmät, jotka eivät enää tarvitse vuorovaikutteista pääsyä.
Eri hallinnolliset ja standarditilit
Järjestelmänvalvojien ei tulisi käyttää etuoikeutettuja henkilöllisyyksiä sähköpostiin, selaamiseen tai päivittäiseen työhön. Tarjoa erilliset tilit RDP-hallintaan ja rajoita, mihin näillä henkilöllisyyksillä voidaan kirjautua.
Domain Admin - ja vastaavia tilejä ei tulisi käyttää tavallisilla jäsenpalvelimilla ja työasemilla. Jos alhaisemman luottamuksen isäntä on vaarantunut, hallintotilistä saadut käyttöoikeustiedot tai pääsytunnukset voivat tukea sivuttaista liikkuvuutta.
Windows LAPS voi hallita ja varmuuskopioida ainutlaatuisia paikallisia järjestelmänvalvojan salasanoja tuetuissa Windows-järjestelmissä. Tämä estää yhden etuoikeutetun salasanan uudelleenkäytön useilla koneilla.
Suojatkaa tunnistetiedot etäkäyttöoikeuden suojalla
Remote Credential Guard suojaa tunnistetietoja tuetuissa suoran RDP-yhteyksissä ohjaamalla Kerberos-pyynnöt asiakaslaitteeseen. Tunnistetietoja ja niiden johdannaisia ei lähetetä etäisäntään, mikä vähentää vaaran riskiä vaarantuneesta kohteesta.
Tämä ohjaus vaatii Kerberosin sekä tuetut Windows-asiakkaat ja -isännät. Sitä ei tueta yhteyksille RD Gatewayn tai Remote Desktop Connection Brokerin kautta, joten järjestelmänvalvojien on vahvistettava yhteensopivuus todellisen pääsyreitin kanssa.
Käytä nykyaikaisia salasana- ja lukituspolitiikkoja
RDP-istuntoja avaavilla tileillä on oltava vahvat, ainutlaatuiset salasanat. Nykyiset NIST-ohjeet korostavat pitkiä salasanoja, vaarantuneiden salasanojen tarkistamista ja muutoksia epäillyn vaarantumisen jälkeen sen sijaan, että noudatettaisiin satunnaisia koostumussääntöjä ja rutiininomaista vaihtoa. Yhdistä pitkiä salafraseja, MFA:ta, turvallista tallennusta ja jaettujen tai oletussalasanojen poistamista.
Määritä lukitusrajat ja -kestot osana RDP:n bruteforce-suojastrategiaa, joka hidastaa automatisoitua arvailua ilman, että se luo helppoa palvelunestetilannetta. Perusta asetukset hyökkäysvolyymiin, valvontakapasiteettiin ja tukivaatimuksiin.
Miten sinun tulisi suojata RDP-salaus ja sertifikaatit?
Vaadi sopivaa suojaustasoa
RDP voi käyttää kuljetuskerroksen suojausta palvelimen todennukseen ja yhteyden suojaamiseen. Microsoft Learnin mukaan, sertifikaatit suojaavat etätyöpöytäpalveluiden käyttöönottoa ja RDS-palvelinroolien väliset yhteydet.
Tarkista tämä käytäntö:
Tietokoneen kokoonpano > Hallintamallit > Windows-komponentit > Etätyöpöytäpalvelut > Etätyöpöytäistunnon isäntä > Tietoturva > Vaadi tietyn tietoturvakerroksen käyttö etäyhteyksille
Käytä sertifikaattia, jonka aihe tai vaihtoehtoinen aihe-nimi vastaa käyttäjien syöttämää isäntänimeä. Asiakkaiden tulisi luottaa myöntävään sertifikaattiviranomaiseen eivätkä heidän tulisi oppia sivuuttamaan henkilöllisyysvaroituksia.
Asiakkaan yhteyden salausasteen politiikka koskee natiivin RDP-salauksen käyttöä, ei SSL/TLS:llä suojattuja istuntoja. Seuraa sertifikaatin uusimista ja sitomista, koska vanhentunut tai väärin määritetty sertifikaatti voi tehdä kovetetusta kuuntelijasta tai portista käyttökelvottoman.
Mitkä RDP-istunnon ominaisuudet tulisi rajoittaa?
Poista tarpeettomien laitteiden ja resurssien uudelleenohjaus käytöstä
RDP voi ohjata paikallisia resursseja etäistuntoon. Nämä ominaisuudet parantavat tuottavuutta, mutta luovat myös reittejä haittaohjelmille, tiedostonsiirroille ja tietojen menetykselle.
Tarkista, tarvitsevatko käyttäjät todella leikepöydän käyttöä, paikallisen levyn kartoitusta, tulostimia, USB-laitteita, äänitallennusta, kameroita, älykortteja tai verkkotodennuksen uudelleenohjausta.
Politiikat sijaitsevat kohdassa:
Tietokoneen kokoonpano > Hallintamallit > Windows-komponentit > Etätyöpöytäpalvelut > Etätyöpöytäistunnon isäntä > Laite- ja resurssisuunnittelu
Microsoft tarjoaa hallintatyökaluja levyn kartoitukseen ja suuntaavaan leikepöydän siirtoon. Esimerkiksi järjestelmänvalvojat voivat sallia tavallisen tekstin samalla kun estävät rikkaamman sisällön tai estää siirron yhteen suuntaan.
Älä poista kaikkia ominaisuuksia testaamatta. Sovellustoimituspalvelin saattaa vaatia tulostimen uudelleenohjausta, kun taas etuoikeutettu hyppäysisäntä ei välttämättä tarvitse leikepöytää tai levyn siirtoa.
Estä salasanojen tallentaminen tarvittaessa
Tallennetut RDP-todistukset lisäävät altistumista järjestelmänvalvojan työasemilla ja jaetuilla päätepisteillä. Käytä asiakaspolitiikkaa:
Tietokoneen kokoonpano > Hallintamallit > Windows-komponentit > Etätyöpöytäpalvelut > Etätyöpöytäyhteysasiakas > Älä salli salasanojen tallentamista
Kun se on käytössä, salasanan tallennusvaihtoehto on poistettu käytöstä ja tallennetut salasanat poistetaan RDP-tiedostoista. Yhdistä tämä hallinta hyväksyttyyn tunnistetietojen hallintaprosessiin.
Määritä käyttämättömien ja katkenneiden istuntojen rajoitukset
RDP-ikkunan sulkeminen ei välttämättä kirjaa käyttäjää ulos. Sovellukset saattavat pysyä aktiivisina ja istuntoa voidaan jatkaa myöhemmin.
Määritä rajoitukset kohdassa:
Tietokoneen kokoonpano > Hallintamallit > Windows-komponentit > Etätyöpöytäpalvelut > Etätyöpöytäistunnon isäntä > Istunnon aikarajat
Aseta sopivat arvot käyttämättömille istunnoille, katkaistuille istunnoille, enimmäistoiminta-ajalle ja RemoteApp-kirjautumiselle. Vältä yhtä aggressiivista aikakatkaisua kaikissa kuormituksissa, koska pakotettu kirjautuminen voi keskeyttää työtehtäviä tai tallentamattomia töitä.
Privilegioidut järjestelmät oikeuttavat yleensä lyhyemmät rajat kuin sovelluspalvelimet, jotka tukevat pitkäkestoisia liiketoimintaprosesseja. Uudemmat Windows-käytännöt voivat myös katkaista etäistunnot, kun istunto on lukittu.
Miten sinun tulisi kovettaa Windows-isäntä?
Pidä RDP-palvelimet ja -asiakkaat päivitettyinä
RDP-turvallisuus riippuu molemmista yhteyden osista. Korjattu palvelin voi silti olla saavutettavissa vaarantuneelta järjestelmänvalvojan työasemalta, kun taas vanhentunut asiakasohjelma voi altistua yhdistettäessä haitalliseen isäntään.
Laajempi päätepisteen asennon tarkistus tulisi myös kattaa paikallisen järjestelmänvalvojan laajuus, tallennetut käyttöoikeustiedot ja aktiivinen päätepisteen suojaus ennen kuin isäntä hyväksytään etäyhteyttä varten.
Ylläpidä tuettuja Windows-, Windows Server-, Remote Desktop -asiakkaita, RDS-rooleja, identiteettikomponentteja, pääsyportteja ja päätepisteiden suojausagentteja. Priorisoi päivitykset, jotka vaikuttavat etäkoodin suorittamiseen, todennukseen ja käyttöoikeustietojen käsittelyyn.
Testaa päivityksiä edustavien sovellusten, tulostuksen, uudelleenohjauksen ja todennusprosessien osalta. Yhteensopivuustestaamisesta ei saa tulla syytä jättää kriittisiä järjestelmiä loputtomasti ilman korjauksia.
Segmentti RDP-järjestelmät
Vahvistetun RDP-istunnon ei tulisi automaattisesti antaa pääsyä jokaiseen sisäiseen aliverkkoon. Käytä verkkosegmentointia ja isäntäpalomuureja hallitaksesi, mihin RDP-palvelin voi päästä kirjautumisen jälkeen.
Erota hallinnolliset hyppäysisännät, RD-istuntoisännät, verkkotunnusohjaimet, tiedostopalvelimet, tietokantapalvelimet, varmistusinfra, hallintaliittymät ja käyttäjätyöasemat, kun se on tarpeen.
Sovella ulospäin suuntautuvia rajoituksia, kun palvelinrooli sallii ne. Jos hyökkääjä pääsee käsiksi RDP-istuntoon, segmentointi voi rajoittaa sivuttaista liikettä, pääsyä varmuuskopioihin ja viestintää ulkoisen komentoinfrastruktuurin kanssa.
Poista tarpeettomat ohjelmistot ja oikeudet
Jokainen palvelu, sovellus ja hallintatyökalu, joka on asennettu RDP-isäntään, laajentaa ympäristöä, joka on päivitettävä ja valvottava.
Poista vanhentuneet sovellukset, käyttämättömät Windows-ominaisuudet ja hylätyt agentit. Rajoita ohjelmiston asennusta, PowerShelliä, komentorivityökaluja ja hallintaliittymiä palvelimen roolin mukaan.
Monikäyttäjäohjelmistopalvelimille sovelluksen hallinta ja tiukasti rajatut tiedostojärjestelmän käyttöoikeudet voivat estää yhtä käyttäjää pääsemästä toisen käyttäjän tietoihin tai käynnistämästä hyväksymättömiä suoritettavia tiedostoja.
Miten sinun tulisi valvoa RDP-toimintaa?
Ota käyttöön ja keskitetään Windowsin auditointi
Paikalliset lokit ovat hyödyllisiä vianetsinnässä, mutta ne eivät riitä, jos hyökkääjä voi muuttaa tai poistaa todisteita palvelimen vaarantamisen jälkeen. Siirrä tärkeät tapahtumat SIEM:iin, Windows Event Collector -työkaluun tai muuhun suojattuun lokitusalustaan.
Kerää vähintään:
- Onnistuneet ja epäonnistuneet kirjautumiset
- Tilin lukitukset
- Ryhmän jäsenyyden muutokset
- Uudet tai muokatut käyttäjätilit
- Etäistunnon luominen ja katkaiseminen
- Palomuurin muutokset
- Palvelun asennus
- Oikeuksien määrittäminen
- Päätepisteen suojausilmoitukset
Turvallisuustapahtumat 4624 ja 4625 tallentavat onnistuneet ja epäonnistuneet kirjautumiset. RDP-analyysiä varten tarkista kirjautumistyyppi, tili, työasema ja lähdeverkkotiedot. Etäinteraktiiviset kirjautumiset tunnistetaan yleisesti kirjautumistyyppinä 10.
Terminal Servicesin käyttölogit lisäävät istuntokontekstia, kun taas tapahtuma 4779 tallentaa katkaisun Windows-asemalta.
Hälytys käyttäytymisestä, ei vain yksittäisistä epäonnistumisista
Yksi epäonnistunut salasana voi olla käyttäjän virhe. Havaitsemissääntöjen tulisi etsiä malleja, kuten monia epäonnistumisia yhdestä osoitteesta, yksi lähde, joka testaa useita käyttäjänimiä, epäonnistumisia useilla palvelimilla tai onnistunut kirjautuminen toistuvien epäonnistumisten jälkeen.
Hyödyllisiin signaaleihin kuuluu myös pääsy uudesta maasta, etuoikeutettu käyttö normaalin työajan ulkopuolella, passiivisen tilin toiminta, uusi ryhmän jäsenyys, jota seuraa RDP, turvallisuustyökalujen poistaminen käytöstä tai epätavallinen tiedostojen salaaminen. An edistynyt turvallisuusratkaisu voi auttaa keskittämään nämä havainnot ja automatisoimaan vastaukset epäilyttävään RDP-käyttäytymiseen. Kynnysten on heijastettava normaalia käyttäytymistä ja organisaation toimintamallia.
Valmistele RDP-tapahtumien käsittelymenettely
Vahvistaminen ei voi taata, että mikään tili tai palvelin ei tule vaarantumaan. Järjestelmänvalvojilla on oltava dokumentoitu vastausprosessi ennen kuin hälytys tapahtuu.
Menettelyn tulisi kattaa eristys, vihamielisten IP-osoitteiden estäminen, tilin nollaaminen, istunnon peruuttaminen, lokien säilyttäminen, naapurijärjestelmien tarkistukset, jatkuvuuden arviointi, luotettu palautus ja peruslinjan uudelleenarviointi.
Ylläpidä konsolia, pilviperusteista hallintatasoa tai erillistä palautuspolkua. Muuten virheellinen palomuuri tai ryhmäkäytännön muutos voi estää ylläpitäjiä pääsemästä palvelimelle tapahtuman aikana.
Miten voit vahvistaa RDP:n kovettamisen perustason?
Asetusta ei toteuteta pelkästään siksi, että se näkyy ryhmäkäytäntöobjektissa. Varmista, että tarkoitettu käytäntö saavuttaa kohdelaitteen ja tuottaa odotetun tuloksen.
Hyödyllisiä komentoja ovat:
gpresult /h C:\Temp\RDP-Policy.html Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Select-Object DisplayName, Enabled, Direction, Action Get-LocalGroupMember -Group "Remote Desktop Users" Test-NetConnection server.example.com -Port 3389
Validoinnin tulisi kattaa onnistuneet ja epäonnistuneet tapaukset. Vahvista, että hyväksytyt käyttäjät voivat muodostaa yhteyden, valtuuttamattomat käyttäjät ja lähteet estetään, MFA näkyy, sertifikaatit ovat luotettuja, uudelleenohjausrajoitukset pysyvät aktiivisina ja istuntorajoitukset toimivat.
Varmista, että keskitetty lokitus vastaanottaa onnistuneet ja epäonnistuneet yritykset ja että järjestelmänvalvojat voivat käyttää palautusreittiä. Testaa rajoittavia muutoksia edustavassa järjestelmässä ja kirjaa poikkeukset omistajan ja vanhenemispäivämäärän kanssa.
Kuinka usein sinun tulisi tarkistaa RDP:n koventamisen tarkistuslista?
Tarkista peruslinja suurten Windows-päivitysten, verkkomuutosten, identiteettisiirtojen, uusien RDS-jakelujen ja turvallisuustapahtumien jälkeen. Suunnittele viralliset tarkastukset organisaation riskiprofiilin mukaan.
Arvostelujen välillä tarkkaile konfiguraatiovaihtelua, mukaan lukien RDP:n uudelleen mahdollistaminen, uudet julkiset palomuurisäännöt, lisätyt Remote Desktop -käyttäjät, poistettu NLA, vanhentuneet sertifikaatit, valvomattomat palvelimet, MFA-poikkeukset, äskettäin mahdollistettu uudelleenohjaus ja vanhentuneet myyjätilit.
Automaattinen konfiguraationhallinta voi havaita nämä poikkeamat luotettavammin kuin satunnaiset manuaaliset tarkastukset.
Vahvista RDP-suojauksen tasoa TSplusilla
Natiiviset Windows-ohjaimet tarjoavat perustan RDP:n kovettamiselle. TSplus Advanced Security lisää keskitettyjä suojaustoimia Windows- ja Remote Desktop -palvelimille, mukaan lukien automatisoitu bruteforce-estäminen, maantieteelliset rajoitukset, ransomware-suojaus, luotettavien laitteiden hallinta, työaikapolitiikat ja haitallisten IP-osoitteiden suojaus.
Nämä ohjaimet voivat vahvistaa perusasetuksia reagoimalla automaattisesti vihamieliseen käyttäytymiseen ja rajaamalla, missä, milloin ja miten etäkäyttäjät yhdistävät. Ne eivät korvaa Windowsin koventamista, mutta ne voivat yksinkertaistaa valvontaa ja valvontaa useiden järjestelmien välillä.
Päätelmä
Turvallinen RDP-implementointi alkaa tarpeettomien kuuntelijoiden poistamisesta ja suoran internet-altistuksen välttämisestä. Järjestelmien, jotka edelleen vaativat RDP:tä, tulisi yhdistää NLA, MFA, rajoitetut käyttäjäoikeudet, luotetut TLS-sertifikaatit, tunnistetietojen suojaus, rajoitettu uudelleenohjaus, päivitykset, segmentointi ja keskitetty valvonta.
Lopullisen perustason on vastattava kunkin järjestelmän roolia. Sisäinen hallintapalvelin, pilvipohjainen virtuaalikone, monikäyttäjä RD-istuntoisäntä ja urakoitsijan pääsy-ympäristö eivät vaadi identtisiä hallintakontrolleja. Dokumentoi valittu kokoonpano, testaa se todellisia työnkulkuja vastaan ja tarkista jokainen poikkeus säännöllisesti.