Introduction
Une stratégie efficace de durcissement de RDP commence par se demander si le protocole de bureau à distance doit être activé. Lorsque RDP est nécessaire, les administrateurs doivent limiter l'origine des connexions, protéger les identifiants, réduire les privilèges de session et vérifier que chaque contrôle fonctionne comme prévu sur les postes de travail, les serveurs autonomes, les environnements de domaine et les déploiements de services de bureau à distance.
Qu'est-ce que le durcissement RDP ?
Le durcissement de RDP est le processus de réduction de la surface d'attaque associée au protocole de bureau à distance tout en préservant l'accès dont ont besoin les utilisateurs et les administrateurs légitimes. Il combine la configuration de Windows, les contrôles réseau, la protection de l'identité, les restrictions de session, les correctifs et la surveillance.
Le renforcement ne se limite pas à changer le port 3389 ou à activer une règle de pare-feu. Les administrateurs doivent évaluer quels systèmes acceptent les connexions, d'où les utilisateurs se connectent, quels comptes sont autorisés, comment fonctionne l'authentification et quelles ressources peuvent circuler à travers une session.
CISA recommande désactivation des services risqués et inutiles , y compris RDP, où cela n'est pas nécessaire. La première décision de durcissement est donc de savoir si un appareil a réellement besoin de l'exposer.
Que devrait inclure une liste de contrôle de durcissement RDP ?
Utilisez cette liste de contrôle comme un audit rapide avant d'examiner chaque contrôle en détail. La configuration exacte doit refléter le rôle du système, la population d'utilisateurs et l'architecture du réseau.
| Priorité | Contrôle de durcissement RDP | État attendu |
|---|---|---|
| Critique | Désactiver RDP là où cela n'est pas nécessaire | Seules les systèmes approuvés acceptent les sessions à distance |
| Critique | Prévenir l'exposition directe à Internet | Les connexions utilisent une passerelle, un VPN, un bastion ou une liste blanche. |
| Critique | Renforcer l'authentification | NLA et MFA protègent l'accès à distance |
| Critique | Restreindre les utilisateurs RDP | Seules les comptes et groupes approuvés peuvent se connecter |
| Élevé | Protéger le trafic et les identifiants | Des certificats TLS de confiance et des contrôles d'identification appropriés sont utilisés |
| Élevé | Limiter les capacités de session | Redirection, temps d'inactivité et sessions déconnectées suivent la politique |
| Élevé | Renforcez l'hôte Windows | Les systèmes sont corrigés, segmentés et minimement privilégiés. |
| Élevé | Surveiller l'activité RDP | Les journaux sont centralisés et les comportements suspects génèrent des alertes. |
| Opérationnel | Tester et examiner la ligne de base | Accès, blocage, récupération et dérive de configuration sont validés |
Ces contrôles forment une base en couches. Les sections suivantes expliquent comment mettre en œuvre et valider chaque domaine.
Comment devriez-vous réduire l'exposition RDP ?
Désactiver RDP sur les systèmes qui n'en ont pas besoin
Ne laissez pas le Bureau à distance activé simplement parce qu'il pourrait devenir utile plus tard. Les postes de travail, les serveurs backend et les hôtes d'application qui ne sont pas administrés via RDP ne doivent pas accepter de sessions à distance.
Utilisez la stratégie de groupe pour empêcher les nouvelles connexions entrantes :
Configuration de l'ordinateur > Modèles d'administration > Composants Windows > Services de bureau à distance > Hôte de session de bureau à distance > Connexions > Autoriser les utilisateurs à se connecter à distance en utilisant les services de bureau à distance
Après avoir désactivé RDP, supprimez les règles de pare-feu obsolètes, les mappages NAT, les entrées de groupe de sécurité cloud et les configurations de redirection de port. Un contrôle local peut identifier un écouteur actif :
Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue
Un résultat vide ne prouve pas que l'hôte est injoignable depuis tous les réseaux. Validez le changement avec des analyses externes et des examens de pare-feu.
Évitez de publier le port 3389 directement sur Internet
Un écouteur RDP public peut être découvert et ciblé par des attaques par pulvérisation de mots de passe, remplissage d'identifiants et analyse de vulnérabilités. Des mots de passe forts et une authentification au niveau du réseau améliorent la sécurité, mais ils ne suppriment pas le risque créé par un service accessible sur Internet sans restriction.
Une pratique Score de risque de Remote Desktop peut aider les administrateurs à classer les services exposés, l'authentification faible et l'accès trop large avant de sélectionner des contrôles correctifs.
Placez l'accès externe derrière une couche de contrôle appropriée, telle que :
- Passerelle RD
- Un VPN correctement sécurisé
- Un bastion ou hôte de saut
- Un service d'accès Zero Trust
- Un portail d'accès à distance basé sur un navigateur
- Accès au pare-feu juste-à-temps
- Une liste d'autorisation stricte des adresses IP source
Les emplacements administratifs fixes peuvent convenir à une liste blanche, tandis que le personnel mobile a généralement besoin d'une passerelle consciente de l'identité. RD Gateway peut fournir un point d'entrée géré et s'intégrer avec le serveur de stratégie réseau et l'authentification multifactorielle Microsoft Entra, empêchant ainsi la publication directe des hôtes RDP internes.
Restreindre la règle de pare-feu RDP
Une règle de pare-feu entrant ne doit pas accepter le trafic de chaque adresse à moins qu'une autre restriction efficace ne soit en place devant elle. Limitez l'administration interne aux réseaux de gestion, aux pools VPN ou aux hôtes de saut désignés.
Pour les systèmes cloud, examinez à la fois le pare-feu Windows et les contrôles réseau du fournisseur. Une règle Windows restrictive peut toujours être contournée par une exposition plus large ailleurs.
RDP utilise couramment TCP et peut utiliser UDP pour améliorer les performances de transport. Lors du changement du port d'écoute, créez des règles TCP et UDP correspondantes et testez chaque chemin de connexion pris en charge.
Devez-vous changer le port RDP par défaut ?
Changer le port 3389 peut réduire le bruit de numérisation de base, mais cela n'améliore pas l'authentification, le chiffrement ou l'autorisation. Un scanner déterminé peut toujours découvrir le service.
Traitez un port personnalisé comme une mesure opérationnelle optionnelle. Documentez la nouvelle valeur, mettez à jour les règles de surveillance et de pare-feu, et testez tous les clients. Microsoft stocke le paramètre d'écoute sous :
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
Un redémarrage est nécessaire après avoir changé le
Numéro de port
valeur.
Comment devez-vous renforcer l'authentification RDP ?
Activer l'authentification au niveau du réseau
L'authentification au niveau du réseau nécessite que les utilisateurs s'authentifient avant que Windows ne crée une session distante complète. Cela réduit la consommation de ressources non authentifiées et place une barrière d'authentification avant l'écran de connexion interactif.
Activez la politique suivante :
Configuration de l'ordinateur > Modèles administratifs > Composants Windows > Services de bureau à distance > Hôte de session de bureau à distance > Sécurité > Exiger l'authentification de l'utilisateur pour les connexions à distance en utilisant l'authentification au niveau du réseau
NLA devrait normalement rester activé. La désactivation temporaire peut aider à un dépannage contrôlé, mais remplacer les clients obsolètes est préférable à l'affaiblissement permanent de la base.
Exiger l'authentification multifactorielle
NLA n'est pas une authentification multifactorielle. Elle déplace l'authentification plus tôt dans le processus de connexion mais peut toujours dépendre d'un nom d'utilisateur et d'un mot de passe.
MFA devrait protéger les chemins RDP accessibles de l'extérieur et l'administration à distance privilégiée. L'implémentation dépend de l'architecture. Les environnements RDS traditionnels appliquent généralement MFA via RD Gateway, Network Policy Server, Microsoft Entra ID et l'extension NPS. D'autres environnements peuvent utiliser un agent serveur, une passerelle Zero Trust ou une plateforme d'accès à distance.
Planifiez la MFA autour de l'inscription, de la récupération, des comptes de service, des pannes, de la journalisation et d'un processus de bris de verre protégé. Les comptes d'urgence doivent rester étroitement contrôlés.
Limiter qui peut se connecter via RDP
Utilisez des groupes dédiés au lieu d'accorder un accès de manière générale par le biais de l'appartenance aux Administrateurs locaux. Examinez ces politiques :
Configuration de l'ordinateur > Paramètres Windows > Paramètres de sécurité > Politiques locales > Attribution des droits d'utilisateur
Les deux paramètres les plus pertinents sont :
- Autoriser la connexion via les services de bureau à distance
- Refuser la connexion via les services de bureau à distance
La politique de refus prévaut. Examinez attentivement les affectations pour éviter de bloquer des administrateurs légitimes.
Liste des adhésions locales avec :
Get-LocalGroupMember -Group "Utilisateurs du Bureau à distance" Get-LocalGroupMember -Group "Administrateurs"
Sur les systèmes joints au domaine, examinez les groupes imbriqués et supprimez les anciens employés, les fournisseurs temporaires, les comptes de service et les groupes larges qui n'ont plus besoin d'accès interactif.
Séparer les comptes administratifs et standard
Les administrateurs ne doivent pas utiliser d'identités privilégiées pour les e-mails, la navigation ou le travail quotidien. Fournissez des comptes séparés pour l'administration RDP et limitez les endroits où ces identités peuvent se connecter.
Les comptes d'administrateur de domaine et équivalents ne doivent pas être utilisés sur des serveurs membres ordinaires et des stations de travail. Si un hôte de confiance inférieure est compromis, les identifiants ou les jetons d'accès d'une session administrative peuvent soutenir le mouvement latéral.
Windows LAPS peut gérer et sauvegarder des mots de passe administrateur locaux uniques sur les systèmes Windows pris en charge. Cela évite de réutiliser un mot de passe privilégié sur plusieurs machines.
Protéger les identifiants avec Remote Credential Guard
Remote Credential Guard protège les identifiants pendant les connexions RDP directes prises en charge en redirigeant les demandes Kerberos vers l'appareil client. Les identifiants et leurs dérivés ne sont pas envoyés à l'hôte distant, réduisant ainsi le risque de vol depuis une destination compromise.
Ce contrôle nécessite Kerberos et des clients et hôtes Windows pris en charge. Il n'est pas pris en charge pour les connexions via RD Gateway ou Remote Desktop Connection Broker, donc les administrateurs doivent valider la compatibilité avec le chemin d'accès réel.
Utilisez des politiques modernes de mot de passe et de verrouillage
Les comptes pouvant ouvrir des sessions RDP ont besoin de mots de passe forts et uniques. Les directives actuelles du NIST soulignent l'importance de mots de passe longs, du filtrage des mots de passe compromis et des changements après une compromission suspectée, plutôt que des règles de composition arbitraires et d'une rotation de routine. Combinez de longues phrases de passe, l'authentification multifacteur, un stockage sécurisé et la suppression des identifiants partagés ou par défaut.
Configurez les seuils de verrouillage et les durées dans le cadre d'une stratégie de protection contre les attaques par force brute RDP qui ralentit les tentatives de devinette automatisées sans créer une condition de déni de service facile. Basez les paramètres sur le volume des attaques, la capacité de surveillance et les exigences de support.
Comment devez-vous sécuriser le chiffrement RDP et les certificats ?
Exiger une couche de sécurité appropriée
RDP peut utiliser la sécurité de la couche de transport pour authentifier le serveur et protéger la connexion. Selon Microsoft Learn, certificats sécurisés pour les déploiements de services de bureau à distance et les connexions entre les rôles de serveur RDS.
Examinez cette politique :
Configuration de l'ordinateur > Modèles d'administration > Composants Windows > Services de bureau à distance > Hôte de session de bureau à distance > Sécurité > Exiger l'utilisation d'une couche de sécurité spécifique pour les connexions à distance
Utilisez un certificat dont le sujet ou le nom alternatif du sujet correspond au nom d'hôte saisi par les utilisateurs. Les clients doivent faire confiance à l'autorité de certification émettrice et ne doivent pas être formés à ignorer les avertissements d'identité.
La politique de niveau de chiffrement de la connexion client s'applique au chiffrement RDP natif, et non aux sessions protégées par SSL/TLS. Surveillez le renouvellement et la liaison des certificats, car un certificat expiré ou mal attribué peut rendre un écouteur ou une passerelle durcie indisponible.
Quelles fonctionnalités de session RDP devez-vous restreindre ?
Désactiver la redirection inutile des périphériques et des ressources
RDP peut rediriger les ressources locales dans une session distante. Ces fonctionnalités améliorent la productivité mais créent également des voies pour les logiciels malveillants, les transferts de fichiers et la perte de données.
Examinez si les utilisateurs ont réellement besoin d'un accès au presse-papiers, de la cartographie des lecteurs locaux, d'imprimantes, de périphériques USB, d'enregistrements audio, de caméras, de cartes intelligentes ou de redirection d'authentification web.
Les politiques se trouvent sous :
Configuration de l'ordinateur > Modèles d'administration > Composants Windows > Services de bureau à distance > Hôte de session de bureau à distance > Redirection des périphériques et des ressources
Microsoft fournit des contrôles pour le mappage de lecteur et le transfert de presse-papiers directionnel. Par exemple, les administrateurs peuvent autoriser le texte brut tout en bloquant un contenu plus riche ou désactiver le transfert dans une direction.
Ne désactivez pas toutes les fonctionnalités sans test. Un serveur de livraison d'applications peut nécessiter la redirection d'imprimante, tandis qu'un hôte de saut privilégié peut ne pas avoir besoin de transfert de presse-papiers ou de lecteur.
Prévenir l'enregistrement des mots de passe lorsque cela est approprié
Les informations d'identification RDP enregistrées augmentent l'exposition sur les postes de travail des administrateurs et les points de terminaison partagés. Utilisez la politique client :
Configuration de l'ordinateur > Modèles d'administration > Composants Windows > Services de bureau à distance > Client de connexion Bureau à distance > Ne pas autoriser l'enregistrement des mots de passe
Lorsque cette option est activée, l'option de sauvegarde des mots de passe est désactivée et les mots de passe enregistrés sont supprimés des fichiers RDP. Associez ce contrôle à un processus de gestion des identifiants approuvé.
Configurer les limites de session inactives et déconnectées
Fermer une fenêtre RDP ne déconnecte pas nécessairement l'utilisateur. Les applications peuvent rester actives et la session peut être reprise plus tard.
Configurer les limites sous :
Configuration de l'ordinateur > Modèles d'administration > Composants Windows > Services de bureau à distance > Hôte de session de bureau à distance > Limites de temps de session
Définissez des valeurs appropriées pour les sessions inactives, les sessions déconnectées, la durée maximale active et la déconnexion de RemoteApp. Évitez un délai d'expiration agressif sur chaque charge de travail, car une déconnexion forcée peut interrompre des tâches ou des travaux non enregistrés.
Les systèmes privilégiés justifient généralement des limites plus courtes que les serveurs d'application qui prennent en charge des processus métier de longue durée. Les nouvelles politiques Windows peuvent également déconnecter les sessions à distance lorsque la session est verrouillée.
Comment devez-vous durcir l'hôte Windows ?
Maintenez les serveurs et clients RDP à jour.
La sécurité RDP dépend des deux côtés de la connexion. Un serveur corrigé peut toujours être accessible depuis un poste de travail administrateur compromis, tandis qu'un client obsolète peut être exposé lors de la connexion à un hôte malveillant.
Un plus large examen de la posture des points de terminaison devrait également couvrir la portée de l'administrateur local, les informations d'identification enregistrées et la protection des points de terminaison actifs avant qu'un hôte ne soit approuvé pour l'accès à distance.
Maintenir les versions prises en charge de Windows, Windows Server, des clients de Bureau à distance, des rôles RDS, des composants d'identité, des passerelles d'accès et des agents de sécurité des points de terminaison. Prioriser les mises à jour affectant l'exécution de code à distance, l'authentification et la gestion des identifiants.
Testez les mises à jour sur des applications représentatives, l'impression, la redirection et les flux de travail d'authentification. Les tests de compatibilité ne doivent pas devenir une raison de laisser des systèmes critiques indéfiniment non corrigés.
Système RDP Segment
Une session RDP authentifiée ne devrait pas automatiquement donner accès à chaque sous-réseau interne. Utilisez la segmentation du réseau et les pare-feu des hôtes pour contrôler ce qu'un serveur RDP peut atteindre après la connexion.
Séparer les hôtes de saut administratifs, les hôtes de session RD, les contrôleurs de domaine, les serveurs de fichiers, les serveurs de bases de données, l'infrastructure de sauvegarde, les interfaces de gestion et les postes de travail des utilisateurs lorsque cela est approprié.
Appliquez des restrictions sortantes lorsque le rôle du serveur le permet. Si un attaquant compromet une session RDP, la segmentation peut limiter le mouvement latéral, l'accès aux sauvegardes et la communication avec l'infrastructure de commande externe.
Supprimer les logiciels et privilèges inutiles
Chaque service, application et outil de gestion installé sur un hôte RDP élargit l'environnement qui doit être corrigé et surveillé.
Supprimez les applications obsolètes, les fonctionnalités Windows inutilisées et les agents abandonnés. Restreignez l'installation de logiciels, PowerShell, les outils en ligne de commande et les interfaces administratives en fonction du rôle du serveur.
Pour les serveurs d'applications multi-utilisateurs, le contrôle des applications et les autorisations de système de fichiers étroitement définies peuvent empêcher un utilisateur d'accéder aux données d'un autre utilisateur ou de lancer des exécutables non approuvés.
Comment devez-vous surveiller l'activité RDP ?
Activer et centraliser l'audit Windows
Les journaux locaux sont utiles pour le dépannage, mais ne suffisent pas si un attaquant peut modifier ou supprimer des preuves après avoir compromis le serveur. Transmettez les événements importants à un SIEM, un collecteur d'événements Windows ou une autre plateforme de journalisation protégée.
Collectez au moins :
- Connexions réussies et échouées
- Verrouillages de compte
- Changements d'appartenance au groupe
- Nouveaux comptes d'utilisateur ou comptes modifiés
- Création et déconnexion de session à distance
- Modifications du pare-feu
- Installation de service
- Attribution de privilèges
- Alertes de sécurité des points de terminaison
Les événements de sécurité 4624 et 4625 enregistrent les connexions réussies et échouées. Pour l'analyse RDP, inspectez le type de connexion, le compte, le poste de travail et les informations sur le réseau source. Les connexions interactives à distance sont généralement identifiées comme type de connexion 10.
Les journaux opérationnels des services de terminal ajoutent un contexte de session, tandis que l'événement 4779 enregistre la déconnexion d'une station Windows.
Alerte sur le comportement, pas seulement sur les échecs individuels
Un seul mot de passe échoué peut être une erreur de l'utilisateur. Les règles de détection doivent rechercher des modèles tels que de nombreux échecs provenant d'une seule adresse, une source testant plusieurs noms d'utilisateur, des échecs sur plusieurs serveurs ou une connexion réussie après plusieurs échecs.
Des signaux utiles incluent également l'accès depuis un nouveau pays, l'utilisation privilégiée en dehors des heures normales, l'activité de compte dormant, l'adhésion à un nouveau groupe suivie de RDP, la désactivation d'outils de sécurité ou le chiffrement de fichiers inhabituel. Un solution de sécurité avancée peut aider à centraliser ces détections et à automatiser les réponses aux comportements RDP suspects. Les seuils doivent refléter le comportement normal et le modèle opérationnel de l'organisation.
Préparer une procédure de réponse aux incidents RDP
Le renforcement ne peut garantir qu'aucun compte ou serveur ne sera compromis. Les administrateurs ont besoin d'un processus de réponse documenté avant qu'une alerte ne se produise.
La procédure devrait couvrir l'isolement, le blocage des IP hostiles, les réinitialisations de compte, la révocation de session, la préservation des journaux, les vérifications des systèmes voisins, l'examen de la persistance, la récupération de confiance et la revalidation de la ligne de base.
Maintenez une console, un plan de contrôle cloud ou un chemin de récupération hors bande. Sinon, un pare-feu incorrect ou un changement de stratégie de groupe peut empêcher les administrateurs d'accéder au serveur pendant un incident.
Comment pouvez-vous valider une base de durcissement RDP ?
Un paramètre n'est pas mis en œuvre simplement parce qu'il apparaît dans un objet de stratégie de groupe. Confirmez que la stratégie prévue atteint l'appareil cible et produit le résultat attendu.
Les commandes utiles incluent :
gpresult /h C:\Temp\RDP-Policy.html Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Select-Object DisplayName, Enabled, Direction, Action Get-LocalGroupMember -Group "Remote Desktop Users" Test-NetConnection server.example.com -Port 3389
La validation doit couvrir les cas réussis et non réussis. Confirmez que les utilisateurs approuvés peuvent se connecter, que les utilisateurs et sources non autorisés sont bloqués, que l'authentification multifacteur apparaît, que les certificats sont de confiance, que les restrictions de redirection restent actives et que les limites de session fonctionnent.
Vérifiez que la journalisation centrale reçoit les tentatives réussies et échouées et que les administrateurs peuvent utiliser la méthode de récupération. Testez les modifications restrictives sur un système représentatif et enregistrez les exceptions avec un propriétaire et une date d'expiration.
À quelle fréquence devez-vous examiner la liste de contrôle de durcissement RDP ?
Examinez la ligne de base après les mises à jour majeures de Windows, les changements de réseau, les migrations d'identité, les nouveaux déploiements RDS et les incidents de sécurité. Planifiez des examens formels en fonction du profil de risque de l'organisation.
Entre les examens, surveillez les dérives de configuration, y compris la réactivation de RDP, les nouvelles règles de pare-feu public, les utilisateurs de bureau à distance ajoutés, la désactivation de NLA, les certificats expirés, les serveurs non surveillés, les exclusions MFA, les redirections nouvellement activées et les comptes de fournisseurs obsolètes.
La gestion de configuration automatisée peut détecter ces écarts de manière plus fiable que des vérifications manuelles occasionnelles.
Renforcez la protection RDP avec TSplus
Les contrôles Windows natifs fournissent la base pour le renforcement de RDP. TSplus Advanced Security ajoute des protections centralisées pour Windows et les serveurs de Bureau à distance, y compris le blocage automatisé des attaques par force brute, les restrictions géographiques, la protection contre les ransomwares, les contrôles des appareils de confiance, les politiques d'heures de travail et la protection contre les IP malveillantes.
Ces contrôles peuvent renforcer la base en répondant automatiquement à des comportements hostiles et en précisant où, quand et comment les utilisateurs distants se connectent. Ils ne remplacent pas le durcissement de Windows, mais ils peuvent simplifier l'application et la surveillance sur plusieurs systèmes.
Conclusion
Un déploiement RDP sécurisé commence par la suppression des écouteurs inutiles et l'évitement de l'exposition directe à Internet. Les systèmes qui nécessitent encore RDP devraient combiner NLA, MFA, droits d'utilisateur limités, certificats TLS de confiance, protection des identifiants, redirection restreinte, mise à jour, segmentation et surveillance centralisée.
La ligne de base finale doit correspondre au rôle de chaque système. Un serveur d'administration interne, une machine virtuelle cloud, un hôte de session RD multi-utilisateurs et un environnement d'accès pour les contractuels ne nécessitent pas de contrôles identiques. Documentez la configuration choisie, testez-la par rapport aux flux de travail réels et examinez régulièrement chaque exception.