Johdanto
Etäyhteys auttaa pieniä ja keskikokoisia yrityksiä tukemaan hybridityötä, hallinnoimaan Windows-palvelimia, ylläpitämään liiketoimintasovelluksia ja auttamaan käyttäjiä toimiston ulkopuolelta. Samat yhteydet voivat myös luoda suoran reitin yritysjärjestelmiin, kun etätyöpöytäprotokolla on altistettu internetille, tunnistetiedot varastetaan tai palvelimia ei ylläpidetä kunnolla.
Turvallinen suunnittelu ei voi perustua vain yhteen asetukseen, VPN:ään tai vahvaan salasanaan. PK-yrityksillä on tarpeen olla useita hallintakeinoja, jotka toimivat yhdessä, ovat hallittavissa pienelle IT-tiimille ja rajoittavat vahinkoa, kun yksi kerros epäonnistuu. Tavoitteena ei ole rakentaa yritystason turvallisuusratkaisua. Tavoitteena on vähentää tarpeetonta altistumista, hallita pääsyä tarkasti ja havaita epäilyttävä toiminta ennen kuin siitä tulee laajempi tapaus.
Mikä on etäyhteyden turvallisuus pk-yrityksille?
Etäyhteyden turvallisuus on yhdistelmä teknologioita, käytäntöjä ja toimintatapoja, joita käytetään suojaamaan järjestelmiä, joihin päästään paikallisen verkon ulkopuolelta. Työntekijät, ylläpitäjät, urakoitsijat ja tukipalvelujen tarjoajat saattavat kaikki tarvita etäyhteyksiä, mutta heidän ei tulisi saada samaa pääsyoikeutta tai käyttää samoja hallintakeinoja.
Windows-pohjaiselle pk-yritykselle turvallisuusmalli kattaa kolme kerrosta:
- Pääsyreitti, johon sisältyvät Remote Desktop Protocol (RDP), Remote Desktop Gateway (RD Gateway), virtuaaliset yksityisverkot (VPN) ja verkkosivustot
- Käyttäjät ja laitteet, mukaan lukien henkilöllisyyden vahvistaminen, käyttöoikeudet ja päätepisteen terveys
- Palvelimet ja resurssit, mukaan lukien päivitys, segmentointi, valvonta ja palautus
Nämä kerrokset riippuvat toisistaan. RD Gateway ei voi korvata vaarantunutta ylläpitäjätiliä, kun taas monivaiheinen todennus (MFA) ei korjaa paikkaamatonta palvelinta. CISA suosittelee siksi organisaatioita poistamaan etätyöpöytäpalvelut käytöstä, kun niitä ei tarvita, ja suojaamaan ne tiukasti, kun toiminnot riippuvat niistä.
Miksi etäyhteyden turvallisuus on vaikeaa pk-yrityksille?
PK-yritykset tarvitsevat monia samoja edistynyt turvallisuus kontrollit kuten suuremmilla organisaatioilla, mutta niillä on usein vähemmän ylläpitäjiä, pienemmät budjetit ja vähemmän aikaa jatkuvaan tarkasteluun. Suunnittelu, joka on hajautettu useisiin löyhästi integroituihin konsolisiin, saattaa näyttää turvalliselta paperilla, mutta siitä voi tulla vaikeaa ylläpitää käytännössä.
Riskit kasvavat myös, kun mukavuus ohjaa arkkitehtuuria. Yleisiä esimerkkejä ovat RDP:n suora ohjaaminen Windows-palvelimelle, urakoitsijoille laajan VPN-pääsyn antaminen, päivittäisten käyttäjätilien hallintaoikeuksien salliminen tai entisten työntekijöiden tilien aktiivisena pitäminen.
Hyökkääjät eivät aina tarvitse edistynyttä RDP-hyökkäystä. He voivat onnistua seuraavien kautta:
- Salasanasuihkutus tai tunnistetietojen täyttö
- Väärinkäytetyt tunnistetiedot kalastelun tai haittaohjelmien kautta
- Päivityksistä puuttuvat portit, VPN-laitteet tai Windows-palvelimet
- Yli-oikeutetut tilit ja hallitsemattomat laitteet
- Heikko varmuuskopiointisuojaus
- Lailliset RDP-istunnot, joita käytetään lateraaliseen liikkumiseen
Etäyhteyksien turvallisuuden tulisi siten toimia toistettavana prosessina sen sijaan, että se olisi kertaluonteinen tarkistuslista. Hallintojen on oltava helppoja ottaa käyttöön johdonmukaisesti, tarkistaa säännöllisesti ja säätää, kun käyttäjät, laitteet tai liiketoimintasovellukset muuttuvat.
Miten pk-yritysten tulisi suojata RDP-pääsy?
Poista RDP käytöstä, missä sitä ei tarvita
Turvallisin RDP-palvelu on sellainen, jota ei käytetä ilman liiketoimintatarvetta. Inventaariojärjestelmät, joilla Etätyöpöytä on käytössä, ja vahvistaa, miksi kukin järjestelmä hyväksyy etäistunnot.
Tiedostopalvelimien, verkkotunnusohjainten ja työntekijöiden työasemien ei tulisi automaattisesti sallia RDP:tä, koska asetus otettiin käyttöön käyttöönoton aikana. Poista palvelu tarpeettomilta isänniltä, poista vanhentuneet palomuurisäännöt ja tarkista säännöllisesti, ettei sitä ole otettu uudelleen käyttöön.
Microsoft suosittelee etätyöpöydän käyttämistä vain tarvittaessa ja sen rajoittamista luotettuihin verkkoihin. RDP:n käyttöönotto luo kuuntelupalvelun, ja paikallisen järjestelmänvalvojaryhmän jäsenet voivat saada pääsyn automaattisesti, ellei käyttöoikeuksia tarkisteta.
Pidä RDP hallitun sisäänkäynnin takana
Julkisen TCP-portin 3389 ohjaaminen sisäiseen Windows-tietokoneeseen on helppoa, mutta se altistaa RDP-todennuspalvelun internet-skannaukselle ja toistuville kirjautumisyrityksille. Portin muuttaminen voi vähentää perusskannerin melua, mutta se ei luo merkityksellistä turvallisuusrajaa.
Ulkoisen RDP-liikenteen tulisi kulkea hallitun pääsykerroksen läpi. Sopivia vaihtoehtoja ovat:
- RD Gateway
- Turvallisesti konfiguroitu VPN
- Nollaluottamus- tai identiteettiin perustuva pääsypalvelu
- Etäohjelmistojen julkaisualusta
- Hallittu hyppäysisäntä ylläpitäjille
RD Gateway kuljettaa ulkoista RDP-liikennettä HTTPS:n kautta ja antaa järjestelmänvalvojille mahdollisuuden soveltaa yhteys- ja resurssivaltuutuspolitiikkoja. Sisäiset RDP-isännät voivat sitten hyväksyä yhteyksiä portilta sen sijaan, että ne tulisivat satunnaisilta julkisilta osoitteilta.
Sisäänkäynnin tulisi vastata vaadittua laajuutta. VPN voi sopia ylläpitäjille, jotka tarvitsevat useita yksityisiä resursseja, kun taas sovellusten julkaiseminen voi palvella paremmin työntekijöitä, jotka tarvitsevat vain yhden liiketoimintasovelluksen.
Käytä NLA:ta, luotettuja sertifikaatteja ja MFA:ta
Verkkotason todennus (NLA) vaatii käyttäjiä todentamaan itsensä ennen kuin Windows luo täydellisen etätyöpöytäistunnon. Tämä vähentää resurssien käyttöä ja rajoittaa interaktiivisen kirjautumisnäytön altistumista. Pidä NLA käytössä, ellei asiakirjoitettu yhteensopivuusongelma estä sitä.
Etätyöpöytäpalvelut luottavat myös luotettavat kuljetustason turvallisuussertifikaatit Salaus suojaa tietoja siirron aikana, kun taas sertifikaatin vahvistus varmistaa, että käyttäjät yhdistävät tarkoitettuun palvelimeen. Seuraa sertifikaatin vanhenemista ja tutki varoituksia sen sijaan, että opettaisit käyttäjiä ohittamaan ne.
MFA:n tulisi suojata ulkoinen sisäänkäynti ennen kuin kukaan pääsee RDP-isäntään. Järjestelmänvalvojille suositellaan kalastelun kestäviä menetelmiä, kuten turvallisuusavaimia, salasanan avaimia, sertifikaatteja tai Windows Hello for Businessia. RD Gateway ja muut etäyhteysalustat voivat pakottaa MFA:n tuettujen identiteettipalveluiden kautta.
Hallitse epäonnistuneita kirjautumisia ja istunnon uudelleenohjausta
Tilin lukitus voi hidastaa salasanan arvaamista, mutta matalat kynnysarvot voivat antaa hyökkääjille mahdollisuuden estää lailliset käyttäjät. Parempi lähestymistapa yhdistää MFA, lähde-IP:n estäminen tai rajoittaminen ilmoitukset epätavallisista vioista, salasanan tarkistus ja lukituspolitiikat, jotka vastaavat liiketoiminnan tarpeita.
Istunnon alkaessa uudelleenohjausominaisuudet voivat siirtää tietoja päätepisteen ja palvelimen välillä. Leikepöydän jakaminen, paikallisen levyn kartoitus, tulostaminen ja laiteuudelleenohjaus tulisi perustua käyttäjärooleihin sen sijaan, että noudatettaisiin yhtä globaalia politiikkaa.
Rahoituskäyttäjä saattaa tarvita tulostusta ilman paikallisen levyn käyttöä, kun taas urakoitsija saattaa tarvita yhtä julkaistua sovellusta ilman leikepöydän siirtoa. Määritä nämä asetukset ryhmäkäytännön tai etäyhteysalustan kautta, ja salli vain se, mitä kukin rooli vaatii.
Miten pienet ja keskisuuret yritykset voivat suojata etäkäyttäjiä ja tilejä?
Erota etuoikeutettu ja tavallinen pääsy
Järjestelmänvalvojat eivät saisi käyttää etuoikeutettuja tilejä sähköpostiin, verkkoselailuun tai rutiinisovellustyöhön. Anna jokaiselle IT-työntekijälle standarditili päivittäisiin tehtäviin ja erillinen nimetty tili hallintoa varten.
Tämä erottelu parantaa vastuullisuutta ja yksinkertaistaa irtisanomista. Yksittäiset etuoikeutetut tilit näyttävät, kuka on suorittanut toiminnon, helpottavat pääsyn peruuttamista ja tukevat selkeämpiä tutkimuksia, kun epäilyttävää toimintaa esiintyy.
Etäkäyttäjille ei tulisi myöntää paikallisia järjestelmänvalvojan oikeuksia pelkästään siksi, että he tarvitsevat työpöydän tai sovelluksen. Etätyöpöytäkäyttäjät-ryhmä voi sallia kirjautumisen myöntämättä laajempaa hallintaa palvelimelle.
Käytä vähimmäisoikeuksia resurssin mukaan
Etäyhteyden tulisi heijastaa henkilön tarvitsemia resursseja, ei vain sitä, työskenteleekö henkilö yritykselle. Työntekijät, urakoitsijat, johtajat ja ylläpitäjät tarvitsevat usein erilaisia laajuuksia.
Esimerkiksi:
- Työntekijät saattavat tarvita yhtä tai kahta julkaistua sovellusta.
- Hallitsevat käyttäjät saattavat tarvita hallittua jaettua työpöytää.
- Järjestelmänvalvojat saattavat tarvita valittuja palvelinkonsolia.
- Urakoitsijat saattavat tarvita yhden sovelluksen kiinteäksi projektijaksoksi.
- Tukipalveluntarjoajat saattavat tarvita tilapäistä pääsyä tiettyihin koneisiin.
Antamalla jokaiselle etäkäyttäjälle täydellisen työpöydän tai verkkotunnelin laajentaa käytettävissä olevien tiedostojen, työkalujen ja yhteysreittien määrää vaarantamisen jälkeen. Sovellustason pääsy on usein turvallisempaa, kun liiketoimintavaatimukset eivät oikeuta täydellistä työpöytä- tai yksityisverkkoyhteyttä.
Vahvista salasanojen ja tilin elinkaaren hallintaa
Salasanakäytännön tulisi suosia pitkiä, ainutlaatuisia tunnuksia, salasanaohjelmia ja tarkistuksia tunnettuja vaarantuneita arvoja vastaan. Ennustettavat monimutkaisuus säännöt tuottavat usein pieniä vaihteluita vahvempien salasanojen sijaan.
NIST-ohjeistus korostaa pituutta, estolistoja ja turvallista salasananhallintaa sen sijaan, että pakotettaisiin rutiininomaisia muutoksia. Palvelutilit ja hätätilanteen ylläpitäjätilit tarvitsevat tarkempaa tarkastelua, koska niiden voimakkaat käyttöoikeudet on helppo ohittaa.
Yhdistä etäoikeudet liittyvään, siirtyvään ja poistuvaan prosessiin. Arviointien tulisi poistaa entiset työntekijät, passiiviset käyttäjät, vanhentuneet urakoitsijat, tarpeettomat oikeudet ja palvelutilit, joilla on lupa kirjautua interaktiivisesti. Tilapäisen pääsyn tulisi vanhentua automaattisesti aina kun mahdollista.
Harkitse päätepisteen suojausta ja käyttäjätietoisuutta
Even a legitimate user can create risk from an infektoitu tai hallitsematon laite Etätyöasemalla oleva haittaohjelma voi siepata käyttäjätunnuksia, seurata toimintaa tai väärinkäyttää leikepöytää ja levyn uudelleenohjausta todennuksen jälkeen.
Yrityksen hallinnoimien päätelaitteiden tulisi käyttää tuettuja käyttöjärjestelmiä, levyjen salausta, päätelaitteiden suojausta, näytön lukituspolitiikkoja ja rajoitettuja järjestelmänvalvojan oikeuksia. Henkilökohtaisille laitteille selainpohjainen pääsy tai rajoitetut istunnot voivat pitää liiketoimintatiedot palvelimella.
Koulutuksen tulisi keskittyä tilanteisiin, joita käyttäjät kohtaavat, mukaan lukien odottamattomat MFA-kehotteet, vale tukipuhelut, haitalliset RDP-tiedostot ja tunnistetietopyynnöt. Käyttäjillä on myös tarve yksinkertaiselle raportointiprosessille.
Miten pk-yritysten tulisi suojata etäyhteyspalvelimia?
Päivitys ja hyökkäyspinnan vähentäminen
Päivityksen on katettava koko etäyhteysketju, ei vain Windows-istuntoisäntää. Internetiin kohdistuvat komponentit voivat sisältää VPN-laitteita, portteja, identiteettipalveluja, käänteisiä välityspalvelimia, verkkosivustoja ja hallintakonsolien.
Pidä kirjaa ulkoisesti saavutettavista järjestelmistä, määritä päivitysvastuu ja ylläpidä hätäprosessia aktiivisesti hyödynnettyjen haavoittuvuuksien varalta. Isäntätulipalomuurien tulisi sallia vain tarvittava liikenne, kun taas sisäisten RDP-isäntien, jotka ovat RD Gatewayn takana, tulisi normaalisti hyväksyä yhteydet vain portilta tai hyväksytyiltä hallintaverkoilta.
Poista käyttämättömät palvelut, vanhat protokollat ja tarpeettomat hallintatyökalut. Jokainen lisäkomponentti lisää hyökkäyspintaa ja ylläpitotaakkaa.
Segmentoi etäyhteys kriittisistä järjestelmistä
Onnistunut etäkirjautuminen ei saisi tarjota rajoittamatonta pääsyä jokaiseen palvelimeen. Verkkosegmentointi voi erottaa istuntopalvelimet ja liiketoimintasovellukset hallintajärjestelmistä, verkkotunnusohjaimista ja varmistusinfrastruktuurista.
Hallinnollisen liikenteen tulisi käyttää omistettuja hallintapolkuja, kun se on käytännöllistä. Käyttäjäistunnon isäntä, esimerkiksi, ei saisi tarjota rajoittamatonta pääsyä verkkotunnuksen ohjaimeen, hypervisorin käyttöliittymään tai varmuuskopiointikonsoliin.
Segmentointirajat rajoittavat sivuttaista liikettä, kun tili, laite tai palvelin on vaarantunut. Se myös selkeyttää pääsykäytäntöä, koska jokainen etäkäyttäjäryhmä saa vain roolinsa edellyttämän verkkoyhteyden.
Valmistaudu haittaohjelmille ja kiristysohjelmille
Etätyöpöydän turvallisuus koskee enemmän kuin vain valtuuttamattomien sisäänkirjautumisten estämistä. Laillinen käyttäjä saattaa vahingossa suorittaa haittaohjelmaa, kun taas hyökkääjä, jolla on voimassa olevat tunnistetiedot, voi käyttää kiristysohjelmaa tavallisen istunnon kautta.
Palvelimilla on siten tarpeen olla päätepisteen suojaus ja käyttäytymisen seuranta, jotka voivat havaita epäilyttävät prosessit, nopeat tiedostomuutokset ja yritykset poistaa turvallisuusohjaimia. Sovellusten hallinta voi lisäksi rajoittaa, mitä suoritettavia tiedostoja ja skriptejä käyttäjät voivat käynnistää.
Varmuuskopiot ovat välttämättömiä, mutta niiden on pysyttävä tavallisten etäkäyttäjien ja vaarantuneiden ylläpitäjätilien ulottumattomissa. Käytä useita palautuspisteitä, erillistä tai muuttumatonta kopiota, omistettuja tunnistetietoja, MFA-varmuuskopioiden hallintaan ja säännöllisiä palautustestejä.
Onnistunut varmuuskopiointitehtävä ei takaa palautusta. Testaa, voidaanko sovellukset, tiedot ja kokoonpano palauttaa liiketoiminnan todellisesti vaatimassa palautusaikataulussa.
Keskitetyt lokit ja hälytykset
Lokit auttavat vain, kun ne pysyvät saatavilla ja joku tarkistaa ne. Kerää gateway-, palomuuri-, todennus- ja palvelintapahtumat keskitetysti, kun se on mahdollista.
Windows-järjestelmissä tapahtuma 4624 tallentaa onnistuneet kirjautumiset ja tapahtuma 4625 tallentaa epäonnistuneet yritykset. Hälytä toistuvista epäonnistumisista, salasanasuihkusta, tuntemattomista ylläpitäjäpaikoista, uusista laitteista, poistetuista lokitiedoista tai nopeasta tiedostojen poistamisesta.
Pieni yritys ei välttämättä tarvitse turvallisuusoperaatiokeskusta, mutta se tarvitsee nimetty vastaanottaja korkean prioriteetin hälytyksille ja selkeän eskalaatioprosessin.
Mikä etäyhteysarkkitehtuuri sopii pk-yritykselle?
Turvallisin käytännöllinen arkkitehtuuri on yleensä kapein vaihtoehto, joka silti tukee käyttäjän työtä.
| Pääsytapa | Sopiva käyttö | Pääasiallinen turvallisuushuoli |
|---|---|---|
| Sisäinen RDP | Luontainen hallinta luotetusta hallintaverkosta | Pidä poissa julkisesta internetistä |
| VPN, jota seuraa RDP | Usejat, jotka tarvitsevat useita yksityisen verkon resursseja | Käytä MFA:ta ja rajoita saavutettavissa olevia verkkoja |
| RD Gateway | Hallitut ulkoiset pääsyt RDS-työpöytiin tai sovelluksiin | Päivitysportin korjaaminen ja sertifikaattien, MFA:n ja valtuutuspolitiikkojen täytäntöönpano |
| Selaimen tai sovelluksen julkaiseminen | Valitsemiensa Windows-sovellusten tarvitsevat käyttäjät | Rajoita julkaistuja resursseja ja varmista verkkosivuston sisäänkäynti |
| Hallinnollinen hyppäysisäntä | Etuoikeutettu pääsy valittuihin palvelimiin | Eristä isäntä ja rajoita yhteydet tiukasti. |
| VDI tai DaaS | Yksittäin hallitut työpöytäympäristöt | Turvalliset identiteetit, kuvat, hallintatasot ja pilviasetukset |
Arkkitehtuurin tulisi seurata työkuormaa. Suoraa julkista RDP:tä ei tulisi valita mukavuuden vuoksi, eikä VPN:ää tulisi ottaa käyttöön, jos se antaa enemmän verkkoyhteyksiä kuin käyttäjä tarvitsee. Sovellusten julkaiseminen voi vähentää altistumista tavallisille käyttäjille, kun taas järjestelmänvalvojat saattavat tarvita kovetettua porttia tai hyppäysisäntää.
Mitä pienen ja keskikokoisen yrityksen tulisi suojata ensin?
PK-yritykset voivat parantaa etäyhteyksien turvallisuutta kolmessa vaiheessa.
Vähennä välitöntä altistumista
Tunnista kaikki internetiin kohdistuvat RDP, VPN, portti ja etäohjauspalvelu. Poista kaikki tarpeeton ja poista suora julkinen RDP-altistus.
Vahvista sitten, että NLA on käytössä, vaadi MFA:ta, päivitä internetiä kohti olevat järjestelmät, tarkista järjestelmänvalvojaryhmät ja rajoita palomuurisääntöjä. Tarkista, että tavalliset etäkäyttäjät eivät voi muokata varmuuskopioita ja tutki toistuvia kirjautumisvirheitä.
Standardoi pääsy ja palvelimen kovettaminen
Erota päivittäiset ja etuoikeutetut tilit, tarkista urakoitsijat ja palvelutilit, ja valitse tarvittaessa portti- tai sovellustason pääsy. Määritä luotettavat sertifikaatit, rajoita uudelleenohjausta, segmentoi kriittinen infrastruktuuri ja keskitetään lokit.
Dokumentoi nämä hallintatoimenpiteet perustana. Uusien palvelimien ja käyttäjäryhmien tulisi noudattaa samaa suunnittelua sen sijaan, että niitä suojattaisiin eri tavalla joka kerta.
Perusta jatkuvat turvallisuusoperaatiot
Etäyhteyden turvallisuus heikkenee, kun ohjelmistoa, käyttöoikeuksia ja käytäntöjä ei tarkisteta. Perusta toistuvia prosesseja päivityksille, tilitarkastuksille, sertifikaatin uusimiselle, varmuuskopioiden palautustesteille, palomuuritarkastuksille ja hälytyksien tutkimiselle.
Sisällytä perusonnettomuuden hallintaharjoituksia. Tavoitteena on tehdä luvattomasta pääsystä vaikeampaa, rajoittaa vaarantunutta tiliä ja havaita epäilyttävä toiminta riittävän aikaisin reagoimiseksi.
Miten voit validoida etäyhteyden turvallisuuden?
Konfiguraatiota tulisi testata sen sijaan, että oletettaisiin sen olevan turvallinen. Ulkoisesta verkosta on varmistettava, että sisäisiin RDP-isäntiin ei voida ottaa suoraan yhteyttä ja että käyttäjien on kuljettava hyväksytyn portaalin, VPN:n tai verkkosivuston kautta.
Testaa edustavia tilejä, mukaan lukien tavallinen työntekijä, järjestelmänvalvoja, urakoitsija, vammainen käyttäjä ja käyttäjä hyväksymättömällä laitteella. Jokaisen tilin tulisi päästä vaadittuihin resursseihin, mutta ei laajemmin.
Testaa leikepöydän ja levyrajoitusten toimivuutta, varmista, että yhteydet tuottavat odotettuja tapahtumia ja tarkista, että hälytykset saavuttavat vastuullisen järjestelmänvalvojan. Lopuksi simuloidaan palautus suojatuista varmuuskopioista. Palautustestit paljastavat usein puutteita, joita kokoonpanotarkastukset eivät huomaa.
Yleisimmät etäyhteyden turvallisuusvirheet
Useita toistuvia virheitä heikentää muuten kohtuullisia valvontatoimia:
- Käyttämällä VPN:ää täydellisenä suojana sen sijaan, että rajoitettaisiin, mihin liitetyt käyttäjät voivat päästä.
- Luottaminen vain tilin lukitsemiseen ilman MFA:ta, lähdevalvontaa tai seurantaa
- Antamalla jokaiselle käyttäjälle täydellisen työpöydän, kun yksi julkaistu sovellus riittää
- Sallitaan jaetut ylläpitäjätilit
- Jättämällä katkaistut istunnot pyörimään loputtomiin
- Oletetaan, että RDP-portin muuttaminen tarjoaa merkittävää suojaa.
- Pidä varmuuskopiot saavutettavissa samoilla tunnuksilla, joita käytetään palvelimen hallintaan.
Jokainen virhe lisää joko vaarantumisen todennäköisyyttä tai mahdollisen vaikutuksen suuruutta. Niiden korjaaminen vaatii yleensä parempaa pääsyoikeuksien suunnittelua eikä vain yhtä teknistä asetusta.
Kuinka TSplus vahvistaa etäyhteyttä
Windowsia käyttävien pk-yritysten etätyöpöytäpalveluille tai sovelluspalvelimille, TSplus Advanced Security voi lisätä keskitettyä suojaa bruteforce-hyökkäyksiä, maantieteellisiä ja työaikarajoituksia, palomuurikontrolleja, käyttöoikeushallintaa, luotettavien laitteiden sääntöjä, turvallisia istunto-oppia, hälytyksiä ja käyttäytymiseen perustuvaa ransomware-suojaa vastaan.
Nämä ominaisuudet vahvistavat laajempaa etäyhteyden turvallisuusohjelmaa sen sijaan, että ne korvaisivat sen. MFA, päivitykset, segmentointi, päätepisteiden suojaus ja testatut varmuuskopiot tulisi pitää osana arkkitehtuuria.
Päätelmä
Pienyritysten etäyhteyksien turvallisuus riippuu täydellisen polun hallinnasta ulkoisesta sisäänkäynnistä palvelimelle ja sen tietoihin. Yritysten tulisi poistaa suora julkinen RDP-altistus, valvoa vahvaa todennusta, rajoittaa käyttöoikeuksia, suojata päätepisteitä, kovettaa Windows-palvelimia ja ylläpitää palautettavia varmuuskopioita.
Kerrostettu lähestymistapa antaa pienemmille IT-tiimeille käytännöllisen tasapainon. Se vähentää mahdollisuutta, että yksi varastettu salasana, yksi hallitsematon laite tai yksi paikkaamaton komponentti voi altistaa laajemman ympäristön.