Sisällysluettelo

Johdanto

Tehokas RDP:n kovettamisstrategia alkaa kysymällä, tulisiko Remote Desktop Protocol ylipäätään ottaa käyttöön. Kun RDP:tä tarvitaan, järjestelmänvalvojien tulisi rajoittaa, mistä yhteydet alkavat, suojata käyttäjätiedot, vähentää istuntokohtaisia oikeuksia ja varmistaa, että jokainen ohjaus toimii tarkoitetulla tavalla työasemilla, itsenäisillä palvelimilla, verkkotunnusympäristöissä ja Remote Desktop Services -asennuksissa.

Mitä on RDP:n kovettaminen?

RDP:n koventaminen on prosessi, jossa vähennetään Remote Desktop Protocoliin liittyvää hyökkäyspintaa samalla säilyttäen laillisten käyttäjien ja järjestelmänvalvojien tarvitsemat pääsyoikeudet. Se yhdistää Windowsin konfiguroinnin, verkkohallinnan, identiteettisuojan, istuntorajoitukset, päivitykset ja valvonnan.

Koventaminen ei rajoitu portin 3389 muuttamiseen tai palomuurisäännön mahdollistamiseen. Järjestelmänvalvojien on arvioitava, mitkä järjestelmät hyväksyvät yhteydet, mistä käyttäjät yhdistävät, mitkä tilit ovat sallittuja, miten todennus toimii ja mitkä resurssit voivat siirtyä istunnon aikana.

CISA suosittelee riskialttiiden ja tarpeettomien palveluiden poistaminen käytöstä , mukaan lukien RDP, missä niitä ei vaadita. Ensimmäinen koventamispäätös on siten se, tarvitseeko laite todella altistaa sen.

Mitä RDP:n kovettamislistan tulisi sisältää?

Käytä tätä tarkistuslistaa nopeana tarkastuksena ennen kuin tarkistat jokaisen hallinnan yksityiskohtaisesti. Tarkka kokoonpano tulisi heijastaa järjestelmän roolia, käyttäjäpopulaatiota ja verkkoinfrastruktuuria.

Prioriteetti RDP:n kovettamisen hallinta Odotettu tila
Kriittinen Poista RDP käytöstä, kun se ei ole tarpeen. Vain hyväksytyt järjestelmät hyväksyvät etäistunnot
Kriittinen Estä suora internet-altistus Yhteydet käyttävät porttia, VPN:ää, bastionia tai sallittua luetteloa
Kriittinen Vahvista todennus NLA ja MFA suojaavat etäyhteyksiä
Kriittinen Rajoita RDP-käyttäjiä Vain hyväksytyt tilit ja ryhmät voivat muodostaa yhteyden
Korkea Suojata liikenne ja tunnistetiedot Luotettavia TLS-sertifikaatteja ja sopivia käyttöoikeusvalvontoja käytetään.
Korkea Rajoita istunnon ominaisuuksia Uudelleenohjaus, käyttämättömyysaika ja katkaistut istunnot noudattavat politiikkaa
Korkea Vahvista Windows-isäntä Järjestelmät on korjattu, segmentoituna ja vähäisin oikeuksin.
Korkea Valvo RDP-toimintaa Lokit keskitetään, ja epäilyttävä toiminta aiheuttaa hälytyksiä.
Toiminnallinen Testaa ja arvioi peruslinja. Pääsy, estäminen, palautus ja konfiguraatiopoikkeama validoidaan

Nämä ohjaimet muodostavat kerroksellisen perustan. Seuraavissa osioissa selitetään, kuinka kutakin aluetta toteutetaan ja validoidaan.

Miten sinun tulisi vähentää RDP-altistumista?

Poista RDP käytöstä järjestelmissä, jotka eivät tarvitse sitä

Älä jätä etätyöpöytää käyttöön pelkästään siksi, että siitä saattaa olla hyötyä myöhemmin. Työasemat, taustapalvelimet ja sovellushostit, joita ei hallita RDP:n kautta, eivät saa hyväksyä etäistuntoja.

Käytä ryhmäkäytäntöä estääksesi uusia saapuvia yhteyksiä:

Tietokoneen kokoonpano > Hallintamallit > Windows-komponentit > Etätyöpöytäpalvelut > Etätyöpöytäistunnon isäntä > Yhteydet > Salli käyttäjien muodostaa etäyhteys Etätyöpöytäpalvelujen avulla

RDP:n poistamisen jälkeen poista vanhentuneet palomuurisäännöt, NAT-mappingit, pilvipalvelun turvallisuusryhmän merkinnät ja porttiohjauksen asetukset. Paikallinen tarkistus voi tunnistaa aktiivisen kuuntelijan:

Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue

Tyhjät tulokset eivät todista, että isäntä olisi saavuttamattomissa kaikista verkoista. Vahvista muutos ulkoisilla skannauksilla ja palomuurin tarkastuksilla.

Vältä portin 3389 julkaisemista suoraan internetiin

Julkinen RDP-kuuntelija voidaan löytää ja kohdistaa salasanasuihkauksella, tunnistetietojen täytöllä ja haavoittuvuusskannauksella. Vahvat salasanat ja verkkotason todennus parantavat turvallisuutta, mutta ne eivät poista rajoittamattomaan internet-yhteyteen liittyvän palvelun aiheuttamaa riskiä.

Käytännöllinen Etätyöpöydän riskipisteet voi auttaa järjestelmänvalvojia arvioimaan altistettuja palveluja, heikkoa todennusta ja liian laajaa pääsyä ennen korjaavien toimenpiteiden valitsemista.

Aseta ulkoinen pääsy sopivan hallintakerroksen taakse, kuten:

  • RD Gateway
  • Oikein suojattu VPN
  • Bastion tai hyppäysisäntä
  • Nollaluottamuksen pääsypalvelu
  • Selaimeen perustuva etäyhteysportti
  • Reaaliaikainen palomuurin pääsy
  • Tiukka lähde-IP sallittu lista

Kiinteät hallintapaikat voivat sopia sallittuun luetteloon, kun taas liikkuvat työntekijät tarvitsevat yleensä identiteettiin perustuvan portin. RD Gateway voi tarjota hallitun sisäänkäynnin ja integroitua Network Policy Serverin ja Microsoft Entra -monivaiheisen todennuksen kanssa, estäen sisäisten RDP-isäntien julkaisemisen suoraan.

Rajoita RDP-palomuuri sääntöä

Saapuvan palomuurisäännön ei tulisi hyväksyä liikennettä kaikista osoitteista, ellei sen edessä ole muuta tehokasta rajoitusta. Rajoita sisäistä hallintaa hallintaverkkoihin, VPN-ryhmiin tai määritettyihin hyppäysisäntiin.

Pilvipalveluiden osalta tarkista sekä Windowsin palomuuri että palveluntarjoajan verkkohallintakontrollit. Rajoittava Windows-sääntö voidaan silti kumota laajemmalla altistumisella muualla.

RDP käyttää yleisesti TCP:tä ja voi käyttää UDP:ta parantaakseen siirtotehokkuutta. Kun vaihdat kuuntelusijaintia, luo vastaavat TCP- ja UDP-säännöt ja testaa jokainen tuettu yhteysreitti.

Pitäisikö sinun vaihtaa oletus RDP-portti?

Portin 3389 muuttaminen voi vähentää perusskannauksen melua, mutta se ei paranna todennusta, salausta tai valtuutusta. Päättävä skanneri voi silti löytää palvelun.

Kohdista mukautettu portti valinnaiseksi toimintatoimenpiteeksi. Dokumentoi uusi arvo, päivitä valvonta- ja palomuurisäännöt, ja testaa kaikki asiakkaat. Microsoft tallentaa kuunteluasetuksen alla:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

Uudelleenkäynnistys on tarpeen muutoksen jälkeen. Porttinumero arvo.

Miten sinun tulisi vahvistaa RDP-todennus?

Ota käyttöön verkkotason todennus

Verkkotason todennus vaatii käyttäjiltä todennuksen ennen kuin Windows luo täydellisen etäistunnon. Tämä vähentää todennettomien resurssien kulutusta ja asettaa todennusesteen interaktiivisen kirjautumisnäytön eteen.

Ota käyttöön seuraava käytäntö:

Tietokoneen kokoonpano > Hallintamallit > Windows-komponentit > Etätyöpöytäpalvelut > Etätyöpöytäistunnon isäntä > Tietoturva > Vaadi käyttäjän todennus etäyhteyksille käyttämällä verkon tason todennusta

NLA:n tulisi normaalisti pysyä käytössä. Tilapäinen poistaminen käytöstä voi auttaa hallitussa vianetsinnässä, mutta vanhentuneiden asiakkaiden korvaaminen on parempi vaihtoehto kuin peruslinjan heikentäminen pysyvästi.

Vaaditaan monivaiheinen todennus

NLA ei ole monivaiheinen todennus. Se siirtää todennuksen aikaisemmaksi yhteysprosessissa, mutta saattaa silti perustua käyttäjänimeen ja salasanaan.

MFA:n tulisi suojata ulkoisesti saavutettavia RDP-reittejä ja etäadministraation etuoikeuksia. Toteutus riippuu arkkitehtuurista. Perinteiset RDS-ympäristöt pakottavat yleensä MFA:n RD Gatewayn, Network Policy Serverin, Microsoft Entra ID:n ja NPS-laajennuksen kautta. Muut ympäristöt voivat käyttää palvelinagenttia, Zero Trust -porttia tai etäyhteysalustaa.

Suunnittele MFA rekisteröinnin, palautuksen, palvelutilien, katkosten, lokituksen ja suojatun hätätilaprosessin ympärille. Hätätilit tulisi pitää tiukasti hallinnassa.

Rajoita, kuka voi kirjautua RDP:n kautta

Käytä omistettuja ryhmiä sen sijaan, että myöntäisit pääsyn laajasti paikallisten järjestelmänvalvojien jäsenyyden kautta. Tarkista nämä käytännöt:

Tietokoneen kokoonpano > Windows-asetukset > Turvallisuusasetukset > Paikallispolitiikat > Käyttäjäoikeuksien määrittäminen

Kaksi tärkeintä asetusta ovat:

  • Salli kirjautuminen etätyöpöytäpalveluiden kautta
  • Kieltäydy kirjautumasta etätyöpöytäpalveluiden kautta

Kieltopolitiikka on ensisijainen. Tarkista tehtävät huolellisesti estääksesi laillisten järjestelmänvalvojien estämisen.

Listaa paikalliset jäsenyydet:

Get-LocalGroupMember -Group "Etätyöpöytäkäyttäjät"  
Get-LocalGroupMember -Group "Järjestelmänvalvojat"

Verkkotunnukseen liitetyillä järjestelmillä tarkista sisäkkäiset ryhmät ja poista entiset työntekijät, tilapäiset toimittajat, palvelutilit ja laajat ryhmät, jotka eivät enää tarvitse vuorovaikutteista pääsyä.

Eri hallinnolliset ja standarditilit

Järjestelmänvalvojien ei tulisi käyttää etuoikeutettuja henkilöllisyyksiä sähköpostiin, selaamiseen tai päivittäiseen työhön. Tarjoa erilliset tilit RDP-hallintaan ja rajoita, mihin näillä henkilöllisyyksillä voidaan kirjautua.

Domain Admin - ja vastaavia tilejä ei tulisi käyttää tavallisilla jäsenpalvelimilla ja työasemilla. Jos alhaisemman luottamuksen isäntä on vaarantunut, hallintotilistä saadut käyttöoikeustiedot tai pääsytunnukset voivat tukea sivuttaista liikkuvuutta.

Windows LAPS voi hallita ja varmuuskopioida ainutlaatuisia paikallisia järjestelmänvalvojan salasanoja tuetuissa Windows-järjestelmissä. Tämä estää yhden etuoikeutetun salasanan uudelleenkäytön useilla koneilla.

Suojatkaa tunnistetiedot etäkäyttöoikeuden suojalla

Remote Credential Guard suojaa tunnistetietoja tuetuissa suoran RDP-yhteyksissä ohjaamalla Kerberos-pyynnöt asiakaslaitteeseen. Tunnistetietoja ja niiden johdannaisia ei lähetetä etäisäntään, mikä vähentää vaaran riskiä vaarantuneesta kohteesta.

Tämä ohjaus vaatii Kerberosin sekä tuetut Windows-asiakkaat ja -isännät. Sitä ei tueta yhteyksille RD Gatewayn tai Remote Desktop Connection Brokerin kautta, joten järjestelmänvalvojien on vahvistettava yhteensopivuus todellisen pääsyreitin kanssa.

Käytä nykyaikaisia salasana- ja lukituspolitiikkoja

RDP-istuntoja avaavilla tileillä on oltava vahvat, ainutlaatuiset salasanat. Nykyiset NIST-ohjeet korostavat pitkiä salasanoja, vaarantuneiden salasanojen tarkistamista ja muutoksia epäillyn vaarantumisen jälkeen sen sijaan, että noudatettaisiin satunnaisia koostumussääntöjä ja rutiininomaista vaihtoa. Yhdistä pitkiä salafraseja, MFA:ta, turvallista tallennusta ja jaettujen tai oletussalasanojen poistamista.

Määritä lukitusrajat ja -kestot osana RDP:n bruteforce-suojastrategiaa, joka hidastaa automatisoitua arvailua ilman, että se luo helppoa palvelunestetilannetta. Perusta asetukset hyökkäysvolyymiin, valvontakapasiteettiin ja tukivaatimuksiin.

Miten sinun tulisi suojata RDP-salaus ja sertifikaatit?

Vaadi sopivaa suojaustasoa

RDP voi käyttää kuljetuskerroksen suojausta palvelimen todennukseen ja yhteyden suojaamiseen. Microsoft Learnin mukaan, sertifikaatit suojaavat etätyöpöytäpalveluiden käyttöönottoa ja RDS-palvelinroolien väliset yhteydet.

Tarkista tämä käytäntö:

Tietokoneen kokoonpano > Hallintamallit > Windows-komponentit > Etätyöpöytäpalvelut > Etätyöpöytäistunnon isäntä > Tietoturva > Vaadi tietyn tietoturvakerroksen käyttö etäyhteyksille

Käytä sertifikaattia, jonka aihe tai vaihtoehtoinen aihe-nimi vastaa käyttäjien syöttämää isäntänimeä. Asiakkaiden tulisi luottaa myöntävään sertifikaattiviranomaiseen eivätkä heidän tulisi oppia sivuuttamaan henkilöllisyysvaroituksia.

Asiakkaan yhteyden salausasteen politiikka koskee natiivin RDP-salauksen käyttöä, ei SSL/TLS:llä suojattuja istuntoja. Seuraa sertifikaatin uusimista ja sitomista, koska vanhentunut tai väärin määritetty sertifikaatti voi tehdä kovetetusta kuuntelijasta tai portista käyttökelvottoman.

Mitkä RDP-istunnon ominaisuudet tulisi rajoittaa?

Poista tarpeettomien laitteiden ja resurssien uudelleenohjaus käytöstä

RDP voi ohjata paikallisia resursseja etäistuntoon. Nämä ominaisuudet parantavat tuottavuutta, mutta luovat myös reittejä haittaohjelmille, tiedostonsiirroille ja tietojen menetykselle.

Tarkista, tarvitsevatko käyttäjät todella leikepöydän käyttöä, paikallisen levyn kartoitusta, tulostimia, USB-laitteita, äänitallennusta, kameroita, älykortteja tai verkkotodennuksen uudelleenohjausta.

Politiikat sijaitsevat kohdassa:

Tietokoneen kokoonpano > Hallintamallit > Windows-komponentit > Etätyöpöytäpalvelut > Etätyöpöytäistunnon isäntä > Laite- ja resurssisuunnittelu

Microsoft tarjoaa hallintatyökaluja levyn kartoitukseen ja suuntaavaan leikepöydän siirtoon. Esimerkiksi järjestelmänvalvojat voivat sallia tavallisen tekstin samalla kun estävät rikkaamman sisällön tai estää siirron yhteen suuntaan.

Älä poista kaikkia ominaisuuksia testaamatta. Sovellustoimituspalvelin saattaa vaatia tulostimen uudelleenohjausta, kun taas etuoikeutettu hyppäysisäntä ei välttämättä tarvitse leikepöytää tai levyn siirtoa.

Estä salasanojen tallentaminen tarvittaessa

Tallennetut RDP-todistukset lisäävät altistumista järjestelmänvalvojan työasemilla ja jaetuilla päätepisteillä. Käytä asiakaspolitiikkaa:

Tietokoneen kokoonpano > Hallintamallit > Windows-komponentit > Etätyöpöytäpalvelut > Etätyöpöytäyhteysasiakas > Älä salli salasanojen tallentamista

Kun se on käytössä, salasanan tallennusvaihtoehto on poistettu käytöstä ja tallennetut salasanat poistetaan RDP-tiedostoista. Yhdistä tämä hallinta hyväksyttyyn tunnistetietojen hallintaprosessiin.

Määritä käyttämättömien ja katkenneiden istuntojen rajoitukset

RDP-ikkunan sulkeminen ei välttämättä kirjaa käyttäjää ulos. Sovellukset saattavat pysyä aktiivisina ja istuntoa voidaan jatkaa myöhemmin.

Määritä rajoitukset kohdassa:

Tietokoneen kokoonpano > Hallintamallit > Windows-komponentit > Etätyöpöytäpalvelut > Etätyöpöytäistunnon isäntä > Istunnon aikarajat

Aseta sopivat arvot käyttämättömille istunnoille, katkaistuille istunnoille, enimmäistoiminta-ajalle ja RemoteApp-kirjautumiselle. Vältä yhtä aggressiivista aikakatkaisua kaikissa kuormituksissa, koska pakotettu kirjautuminen voi keskeyttää työtehtäviä tai tallentamattomia töitä.

Privilegioidut järjestelmät oikeuttavat yleensä lyhyemmät rajat kuin sovelluspalvelimet, jotka tukevat pitkäkestoisia liiketoimintaprosesseja. Uudemmat Windows-käytännöt voivat myös katkaista etäistunnot, kun istunto on lukittu.

Miten sinun tulisi kovettaa Windows-isäntä?

Pidä RDP-palvelimet ja -asiakkaat päivitettyinä

RDP-turvallisuus riippuu molemmista yhteyden osista. Korjattu palvelin voi silti olla saavutettavissa vaarantuneelta järjestelmänvalvojan työasemalta, kun taas vanhentunut asiakasohjelma voi altistua yhdistettäessä haitalliseen isäntään.

Laajempi päätepisteen asennon tarkistus tulisi myös kattaa paikallisen järjestelmänvalvojan laajuus, tallennetut käyttöoikeustiedot ja aktiivinen päätepisteen suojaus ennen kuin isäntä hyväksytään etäyhteyttä varten.

Ylläpidä tuettuja Windows-, Windows Server-, Remote Desktop -asiakkaita, RDS-rooleja, identiteettikomponentteja, pääsyportteja ja päätepisteiden suojausagentteja. Priorisoi päivitykset, jotka vaikuttavat etäkoodin suorittamiseen, todennukseen ja käyttöoikeustietojen käsittelyyn.

Testaa päivityksiä edustavien sovellusten, tulostuksen, uudelleenohjauksen ja todennusprosessien osalta. Yhteensopivuustestaamisesta ei saa tulla syytä jättää kriittisiä järjestelmiä loputtomasti ilman korjauksia.

Segmentti RDP-järjestelmät

Vahvistetun RDP-istunnon ei tulisi automaattisesti antaa pääsyä jokaiseen sisäiseen aliverkkoon. Käytä verkkosegmentointia ja isäntäpalomuureja hallitaksesi, mihin RDP-palvelin voi päästä kirjautumisen jälkeen.

Erota hallinnolliset hyppäysisännät, RD-istuntoisännät, verkkotunnusohjaimet, tiedostopalvelimet, tietokantapalvelimet, varmistusinfra, hallintaliittymät ja käyttäjätyöasemat, kun se on tarpeen.

Sovella ulospäin suuntautuvia rajoituksia, kun palvelinrooli sallii ne. Jos hyökkääjä pääsee käsiksi RDP-istuntoon, segmentointi voi rajoittaa sivuttaista liikettä, pääsyä varmuuskopioihin ja viestintää ulkoisen komentoinfrastruktuurin kanssa.

Poista tarpeettomat ohjelmistot ja oikeudet

Jokainen palvelu, sovellus ja hallintatyökalu, joka on asennettu RDP-isäntään, laajentaa ympäristöä, joka on päivitettävä ja valvottava.

Poista vanhentuneet sovellukset, käyttämättömät Windows-ominaisuudet ja hylätyt agentit. Rajoita ohjelmiston asennusta, PowerShelliä, komentorivityökaluja ja hallintaliittymiä palvelimen roolin mukaan.

Monikäyttäjäohjelmistopalvelimille sovelluksen hallinta ja tiukasti rajatut tiedostojärjestelmän käyttöoikeudet voivat estää yhtä käyttäjää pääsemästä toisen käyttäjän tietoihin tai käynnistämästä hyväksymättömiä suoritettavia tiedostoja.

Miten sinun tulisi valvoa RDP-toimintaa?

Ota käyttöön ja keskitetään Windowsin auditointi

Paikalliset lokit ovat hyödyllisiä vianetsinnässä, mutta ne eivät riitä, jos hyökkääjä voi muuttaa tai poistaa todisteita palvelimen vaarantamisen jälkeen. Siirrä tärkeät tapahtumat SIEM:iin, Windows Event Collector -työkaluun tai muuhun suojattuun lokitusalustaan.

Kerää vähintään:

  • Onnistuneet ja epäonnistuneet kirjautumiset
  • Tilin lukitukset
  • Ryhmän jäsenyyden muutokset
  • Uudet tai muokatut käyttäjätilit
  • Etäistunnon luominen ja katkaiseminen
  • Palomuurin muutokset
  • Palvelun asennus
  • Oikeuksien määrittäminen
  • Päätepisteen suojausilmoitukset

Turvallisuustapahtumat 4624 ja 4625 tallentavat onnistuneet ja epäonnistuneet kirjautumiset. RDP-analyysiä varten tarkista kirjautumistyyppi, tili, työasema ja lähdeverkkotiedot. Etäinteraktiiviset kirjautumiset tunnistetaan yleisesti kirjautumistyyppinä 10.

Terminal Servicesin käyttölogit lisäävät istuntokontekstia, kun taas tapahtuma 4779 tallentaa katkaisun Windows-asemalta.

Hälytys käyttäytymisestä, ei vain yksittäisistä epäonnistumisista

Yksi epäonnistunut salasana voi olla käyttäjän virhe. Havaitsemissääntöjen tulisi etsiä malleja, kuten monia epäonnistumisia yhdestä osoitteesta, yksi lähde, joka testaa useita käyttäjänimiä, epäonnistumisia useilla palvelimilla tai onnistunut kirjautuminen toistuvien epäonnistumisten jälkeen.

Hyödyllisiin signaaleihin kuuluu myös pääsy uudesta maasta, etuoikeutettu käyttö normaalin työajan ulkopuolella, passiivisen tilin toiminta, uusi ryhmän jäsenyys, jota seuraa RDP, turvallisuustyökalujen poistaminen käytöstä tai epätavallinen tiedostojen salaaminen. An edistynyt turvallisuusratkaisu voi auttaa keskittämään nämä havainnot ja automatisoimaan vastaukset epäilyttävään RDP-käyttäytymiseen. Kynnysten on heijastettava normaalia käyttäytymistä ja organisaation toimintamallia.

Valmistele RDP-tapahtumien käsittelymenettely

Vahvistaminen ei voi taata, että mikään tili tai palvelin ei tule vaarantumaan. Järjestelmänvalvojilla on oltava dokumentoitu vastausprosessi ennen kuin hälytys tapahtuu.

Menettelyn tulisi kattaa eristys, vihamielisten IP-osoitteiden estäminen, tilin nollaaminen, istunnon peruuttaminen, lokien säilyttäminen, naapurijärjestelmien tarkistukset, jatkuvuuden arviointi, luotettu palautus ja peruslinjan uudelleenarviointi.

Ylläpidä konsolia, pilviperusteista hallintatasoa tai erillistä palautuspolkua. Muuten virheellinen palomuuri tai ryhmäkäytännön muutos voi estää ylläpitäjiä pääsemästä palvelimelle tapahtuman aikana.

Miten voit vahvistaa RDP:n kovettamisen perustason?

Asetusta ei toteuteta pelkästään siksi, että se näkyy ryhmäkäytäntöobjektissa. Varmista, että tarkoitettu käytäntö saavuttaa kohdelaitteen ja tuottaa odotetun tuloksen.

Hyödyllisiä komentoja ovat:

gpresult /h C:\Temp\RDP-Policy.html

Get-NetFirewallRule -DisplayGroup "Remote Desktop" |

    Select-Object DisplayName, Enabled, Direction, Action

Get-LocalGroupMember -Group "Remote Desktop Users"

Test-NetConnection server.example.com -Port 3389

Validoinnin tulisi kattaa onnistuneet ja epäonnistuneet tapaukset. Vahvista, että hyväksytyt käyttäjät voivat muodostaa yhteyden, valtuuttamattomat käyttäjät ja lähteet estetään, MFA näkyy, sertifikaatit ovat luotettuja, uudelleenohjausrajoitukset pysyvät aktiivisina ja istuntorajoitukset toimivat.

Varmista, että keskitetty lokitus vastaanottaa onnistuneet ja epäonnistuneet yritykset ja että järjestelmänvalvojat voivat käyttää palautusreittiä. Testaa rajoittavia muutoksia edustavassa järjestelmässä ja kirjaa poikkeukset omistajan ja vanhenemispäivämäärän kanssa.

Kuinka usein sinun tulisi tarkistaa RDP:n koventamisen tarkistuslista?

Tarkista peruslinja suurten Windows-päivitysten, verkkomuutosten, identiteettisiirtojen, uusien RDS-jakelujen ja turvallisuustapahtumien jälkeen. Suunnittele viralliset tarkastukset organisaation riskiprofiilin mukaan.

Arvostelujen välillä tarkkaile konfiguraatiovaihtelua, mukaan lukien RDP:n uudelleen mahdollistaminen, uudet julkiset palomuurisäännöt, lisätyt Remote Desktop -käyttäjät, poistettu NLA, vanhentuneet sertifikaatit, valvomattomat palvelimet, MFA-poikkeukset, äskettäin mahdollistettu uudelleenohjaus ja vanhentuneet myyjätilit.

Automaattinen konfiguraationhallinta voi havaita nämä poikkeamat luotettavammin kuin satunnaiset manuaaliset tarkastukset.

Vahvista RDP-suojauksen tasoa TSplusilla

Natiiviset Windows-ohjaimet tarjoavat perustan RDP:n kovettamiselle. TSplus Advanced Security lisää keskitettyjä suojaustoimia Windows- ja Remote Desktop -palvelimille, mukaan lukien automatisoitu bruteforce-estäminen, maantieteelliset rajoitukset, ransomware-suojaus, luotettavien laitteiden hallinta, työaikapolitiikat ja haitallisten IP-osoitteiden suojaus.

Nämä ohjaimet voivat vahvistaa perusasetuksia reagoimalla automaattisesti vihamieliseen käyttäytymiseen ja rajaamalla, missä, milloin ja miten etäkäyttäjät yhdistävät. Ne eivät korvaa Windowsin koventamista, mutta ne voivat yksinkertaistaa valvontaa ja valvontaa useiden järjestelmien välillä.

Päätelmä

Turvallinen RDP-implementointi alkaa tarpeettomien kuuntelijoiden poistamisesta ja suoran internet-altistuksen välttämisestä. Järjestelmien, jotka edelleen vaativat RDP:tä, tulisi yhdistää NLA, MFA, rajoitetut käyttäjäoikeudet, luotetut TLS-sertifikaatit, tunnistetietojen suojaus, rajoitettu uudelleenohjaus, päivitykset, segmentointi ja keskitetty valvonta.

Lopullisen perustason on vastattava kunkin järjestelmän roolia. Sisäinen hallintapalvelin, pilvipohjainen virtuaalikone, monikäyttäjä RD-istuntoisäntä ja urakoitsijan pääsy-ympäristö eivät vaadi identtisiä hallintakontrolleja. Dokumentoi valittu kokoonpano, testaa se todellisia työnkulkuja vastaan ja tarkista jokainen poikkeus säännöllisesti.

Lisätietoja

back to top of the page icon