Uvod
Remote access pomaže malim i srednjim poduzećima u podršci hibridnom radu, upravljanju Windows poslužiteljima, održavanju poslovnih aplikacija i pomoći korisnicima izvan ureda. Iste veze također mogu stvoriti izravnu rutu u sustave tvrtke kada je Remote Desktop Protocol izložen internetu, vjerodajnice su ukradene ili su poslužitelji loše održavani.
Siguran dizajn ne može se oslanjati samo na jednu postavku, VPN ili jaku lozinku. Mala i srednja poduzeća trebaju nekoliko kontrola koje rade zajedno, ostaju upravljive za mali IT tim i ograničavaju štetu kada jedan sloj zakaže. Cilj nije izgraditi sigurnosni sustav na razini poduzeća. Cilj je smanjiti nepotrebnu izloženost, precizno kontrolirati pristup i otkriti sumnjivu aktivnost prije nego što postane širi incident.
Što je sigurnost daljinskog pristupa za mala i srednja poduzeća?
Sigurnost daljinskog pristupa je kombinacija tehnologija, politika i operativnih praksi koje se koriste za zaštitu sustava koji se pristupa izvan lokalne mreže. Zaposlenici, administratori, izvođači i pružatelji podrške mogu svi zahtijevati daljinsku povezanost, ali ne bi trebali imati isti opseg pristupa ili koristiti iste kontrole.
Za SMB temeljen na Windowsu, sigurnosni model pokriva tri sloja:
- Pristupna staza, uključujući Remote Desktop Protocol (RDP), Remote Desktop Gateway (RD Gateway), virtualne privatne mreže (VPN) i web portale
- Korisnici i uređaji, uključujući provjeru identiteta, privilegije i zdravlje krajnjih točaka
- Poslužitelji i resursi, uključujući zakrpu, segmentaciju, praćenje i oporavak
Ove razine ovise jedna o drugoj. RD Gateway ne može nadoknaditi kompromitirani administratorski račun, dok višefaktorska autentifikacija (MFA) ne ispravlja neispravljen server. CISA stoga savjetuje organizacijama da onemoguće usluge udaljenog radnog stola kada nisu potrebne i da ih rigorozno osiguraju kada operacije ovise o njima.
Zašto je sigurnost daljinskog pristupa teška za mala i srednja poduzeća?
Mala i srednja poduzeća trebaju mnoge iste napredna sigurnost kontroliraju kao veće organizacije, ali često imaju manje administratore, manji proračun i manje vremena za kontinuirani pregled. Dizajn raspoređen na nekoliko labavo integriranih konzola može izgledati sigurno na papiru, ali postaje teško održavati u praksi.
Rizik također raste kada udobnost upravlja arhitekturom. Uobičajeni primjeri uključuju prosljeđivanje RDP-a izravno na Windows poslužitelj, davanje širokog VPN pristupa izvođačima, dopuštanje da svakodnevni korisnički računi imaju administratorske privilegije ili ostavljanje računa bivših zaposlenika aktivnim.
Napadači ne trebaju uvijek napredni RDP eksploat. Mogu uspjeti kroz:
- Sprejanje lozinki ili punjenje vjerodajnica
- Kredencijali ukradeni putem phishinga ili zloćudnog softvera
- Nepopravljeni prolazi, VPN uređaji ili Windows poslužitelji
- Prekomjerno privilegirani računi i neuređeni uređaji
- Slaba zaštita sigurnosne kopije
- Legitimne RDP sesije korištene za lateralno kretanje
Sigurnost daljinskog pristupa stoga bi trebala funkcionirati kao ponovljiv proces, a ne kao jednokratna kontrolna lista. Kontrole moraju biti jednostavne za dosljedno implementiranje, redovito pregledavanje i prilagođavanje kada se korisnici, uređaji ili poslovne aplikacije promijene.
Kako bi SMB-ovi trebali osigurati RDP pristup?
Onemogući RDP gdje nije potreban
Najsigurnija RDP usluga je ona koja ne radi bez poslovne potrebe. Sustavi inventara na kojima je omogućena Remote Desktop i potvrđuju zašto svaki sustav prihvaća udaljene sesije.
Datotečni poslužitelji, kontroleri domena i radne stanice zaposlenika ne bi trebali automatski dopuštati RDP jer je postavka omogućena tijekom implementacije. Onemogućite uslugu na nepotrebnim hostovima, uklonite zastarjele pravila vatrozida i povremeno provjeravajte da nije ponovno omogućena.
Microsoft preporučuje omogućavanje Remote Desktopa samo kada je to potrebno i ograničavanje na pouzdane mreže. Omogućavanje RDP-a stvara uslugu slušanja, a članovi lokalne grupe Administratora mogu automatski dobiti pristup osim ako se dozvole ne pregledaju.
Zadržite RDP iza kontrolirane ulazne točke
Prosljeđivanje javnog TCP porta 3389 na unutarnje Windows računalo je jednostavno, ali izlaže RDP autentifikacijski servis skeniranju s interneta i ponovnim pokušajima prijave. Promjena porta može smanjiti osnovnu buku skenera, ali ne stvara značajnu sigurnosnu granicu.
Vanjski RDP promet trebao bi prolaziti kroz kontrolirani pristupni sloj. Prikladne opcije uključuju:
- RD Gateway
- Sigurno konfiguriran VPN
- Uslužna usluga pristupa s nultim povjerenjem ili svjesna identiteta
- Platforma za objavljivanje udaljenih aplikacija
- Upravljani skakački poslužitelj za administratore
RD Gateway prenosi vanjski RDP promet putem HTTPS-a i omogućuje administratorima primjenu politika autorizacije veze i resursa. Interni RDP hostovi tada mogu prihvatiti veze s gateway-a umjesto s proizvoljnih javnih adresa.
Ulazna točka trebala bi odgovarati potrebnom opsegu. VPN može odgovarati administratorima koji trebaju nekoliko privatnih resursa, dok bi objavljivanje aplikacija bolje služilo zaposlenicima koji trebaju samo jednu poslovnu aplikaciju.
Koristite NLA, pouzdane certifikate i MFA
Autentifikacija na razini mreže (NLA) zahtijeva od korisnika da se autentificiraju prije nego što Windows stvori punu sesiju udaljenog radnog površine. To smanjuje korištenje resursa i ograničava izloženost interaktivnom ekranu za prijavu. Držite NLA omogućenu osim ako dokumentirani problem s kompatibilnošću to ne sprječava.
Usluge udaljenog radnog stola također se oslanjaju na pouzdani certifikati za sigurnosni sloj prijenosa Šifriranje štiti podatke u prijenosu, dok provjera certifikata potvrđuje da se korisnici povezuju na namjenski poslužitelj. Pratite isteka certifikata i istražite upozorenja umjesto da poučavate korisnike da ih ignoriraju.
MFA bi trebala zaštititi vanjsku ulaznu točku prije nego što itko dosegne RDP domaćina. Za administratore, favorizirajte metode otporne na phishing, kao što su sigurnosni ključevi, lozinke, certifikati ili Windows Hello for Business. RD Gateway i druge platforme za daljinski pristup mogu provoditi MFA putem podržanih identitetskih usluga.
Kontrolirajte neuspjele prijave i preusmjeravanje sesija
Zaključavanje računa može usporiti pogađanje lozinki, ali niske granice mogu omogućiti napadačima da blokiraju legitimne korisnike. Bolji pristup kombinira MFA, blokiranje ili usporavanje izvora IP , upozorenja za neobične kvarove, provjera lozinki i politike zaključavanja prilagođene poslovnim potrebama.
Nakon što sesija započne, značajke preusmjeravanja mogu premjestiti podatke između krajnje točke i poslužitelja. Dijeljenje međuspremnika, mapiranje lokalnog diska, ispis i preusmjeravanje uređaja trebaju slijediti korisničke uloge umjesto jedne globalne politike.
Korisnik financija može trebati ispis bez pristupa lokalnom disku, dok bi izvođač mogao trebati jednu objavljenu aplikaciju bez prijenosa međuspremnika. Konfigurirajte ove postavke putem Grupne politike ili platforme za daljinski pristup, a zatim dopustite samo ono što svaka uloga zahtijeva.
Kako mogu mala i srednja poduzeća zaštititi udaljene korisnike i račune?
Odvojite privilegirani i standardni pristup
Administratori ne bi trebali koristiti privilegirane račune za e-poštu, web pregledavanje ili rutinski rad s aplikacijama. Dajte svakom IT zaposleniku standardni račun za svakodnevne zadatke i odvojeni imenovani račun za administraciju.
Ova separacija poboljšava odgovornost i pojednostavljuje proces isključivanja. Pojedinačni privilegirani računi pokazuju tko je izvršio radnju, olakšavaju opoziv pristupa i podržavaju jasnije istrage kada dođe do sumnjive aktivnosti.
Udaljeni korisnici ne bi trebali dobiti lokalna administratorska prava samo zato što im je potreban radna površina ili aplikacija. Grupa Udaljenih korisnika može omogućiti prijavu bez davanja šire kontrole nad poslužiteljem.
Primijeni najmanje privilegije prema resursu
Daljinski pristup trebao bi odražavati resurs koji osobi treba, a ne samo to radi li osoba za tvrtku. Zaposlenici, izvođači, menadžeri i administratori često zahtijevaju različite opsege.
Na primjer:
- Zaposlenici mogu trebati jednu ili dvije objavljene aplikacije.
- Menadžeri možda trebaju kontroliranu zajedničku radnu površinu.
- Administratori mogu trebati odabrane konzole poslužitelja.
- Izvođači mogu trebati jednu aplikaciju za fiksno projektno razdoblje.
- Pružatelji podrške mogu zatrebati privremeni pristup određenim računalima.
Davanje svakom udaljenom korisniku punog radnog prostora ili mrežnog tunela povećava broj datoteka, alata i putanja veze dostupnih nakon kompromitacije. Pristup na razini aplikacije često je sigurniji kada poslovni zahtjev ne opravdava potpuno radno okruženje ili privatnu mrežnu vezu.
Ojačajte kontrole lozinki i životnog ciklusa računa
Politika lozinki trebala bi favorizirati duge, jedinstvene vjerodajnice, upravitelje lozinki i provjeru protiv poznatih kompromitiranih vrijednosti. Pravila predvidljive složenosti često proizvode male varijacije umjesto jačih lozinki.
NIST smjernice naglašava duljinu, blokiranje i sigurno upravljanje lozinkama umjesto rutinskih prisilnih promjena. Računi usluga i računi hitne administracije trebaju bližu reviziju jer su njihovi moćni podaci lako zanemarivi.
Povežite udaljene dozvole s procesom pridruživanja, premještanja i odlaska. Pregledi bi trebali ukloniti bivše zaposlenike, neaktivne korisnike, isteknute izvođače, nepotrebne privilegije i korisničke račune kojima je dopušteno interaktivno prijavljivanje. Privremeni pristup trebao bi automatski isteći kad god je to moguće.
Razmotrite sigurnost krajnjih točaka i svijest korisnika
Čak i legitimni korisnik može stvoriti rizik od jednog zaraženog ili neuređenog uređaja Malware na udaljenom prijenosnom računalu može prikupiti vjerodajnice, pratiti aktivnost ili zloupotrijebiti međuspremnik i preusmjeravanje pogona nakon autentifikacije.
Upravljački uređaji tvrtke trebaju raditi na podržanim operativnim sustavima, imati enkripciju diska, zaštitu krajnjih točaka, politike zaključavanja ekrana i ograničena administratorska prava. Za osobne uređaje, pristup putem preglednika ili ograničene sesije mogu zadržati poslovne podatke na poslužitelju.
Obuka bi se trebala usredotočiti na situacije s kojima se korisnici susreću, uključujući neočekivane MFA poruke, lažne pozive podrške, zlonamjerne RDP datoteke i zahtjeve za vjerodajnicama. Korisnicima je također potreban jednostavan proces izvještavanja.
Kako bi SMB-ovi trebali zaštititi poslužitelje za daljinski pristup?
Zakrpiti i smanjiti površinu napada
Zakrpavanje mora obuhvatiti cijeli lanac daljinskog pristupa, a ne samo domaćina Windows sesije. Komponente koje su izložene internetu mogu uključivati VPN uređaje, prolaze, usluge identiteta, obrnute proksije, web portale i upravljačke konzole.
Zadržite inventar vanjskih sustava koji su dostupni, dodijelite odgovornost za ažuriranje i održavajte hitni postupak za aktivno iskorištene ranjivosti. Vatrozidi domaćina trebali bi dopuštati samo potrebni promet, dok bi unutarnji RDP domaćini iza RD Gateway-a obično trebali prihvaćati veze samo s gateway-a ili odobrenih upravljačkih mreža.
Uklonite neiskorištene usluge, zastarjele protokole i nepotrebne alate za upravljanje. Svaka dodatna komponenta povećava površinu napada i teret održavanja.
Segmentiranje daljinskog pristupa iz kritičnih sustava
Uspješna daljinska prijava ne bi trebala omogućiti neograničen pristup svakom poslužitelju. Segmentacija mreže može odvojiti domaćine sesija i poslovne aplikacije od sustava za upravljanje, kontrolera domena i infrastrukture za sigurnosno kopiranje.
Administrativni promet trebao bi koristiti namjenske upravljačke putove gdje je to praktično. Na primjer, domaćin korisničke sesije ne bi trebao omogućiti neograničen pristup kontroleru domene, sučelju hipervizora ili konzoli za sigurnosne kopije.
Segmentacija ograničava lateralno kretanje kada je račun, uređaj ili poslužitelj kompromitiran. Također čini politiku pristupa jasnijom jer svaka grupa udaljenih korisnika prima samo mrežni doseg potreban za svoju ulogu.
Pripremite se za zlonamjerni softver i ransomware
Sigurnost udaljenog radnog stola uključuje više od blokiranja neovlaštenih prijava. Legitimni korisnik može slučajno pokrenuti zlonamjerni softver, dok napadač s valjanim vjerodajnicama može implementirati ransomware kroz običnu sesiju.
Serveri stoga trebaju zaštitu krajnjih točaka i ponašajno praćenje koje može otkriti sumnjive procese, brze promjene datoteka i pokušaje onemogućavanja sigurnosnih kontrola. Kontrola aplikacija može dodatno ograničiti koje izvršne datoteke i skripte korisnici mogu pokrenuti.
Sigurnosne kopije su bitne, ali moraju ostati izvan dosega običnih udaljenih korisnika i kompromitiranih administratorskih računa. Koristite više točaka oporavka, odvojenu ili nepromjenjivu kopiju, posvećene vjerodajnice, MFA za upravljanje sigurnosnim kopijama i redovite testove obnove.
Uspješan posao sigurnosne kopije ne jamči oporavak. Testirajte mogu li se aplikacije, podaci i konfiguracija obnoviti unutar vremena oporavka koje poslovanje zapravo zahtijeva.
Centralizirajte zapise i upozorenja
Zapisnici pomažu samo kada su dostupni i kada ih netko pregleda. Prikupite događaje iz gatewaya, vatrozida, autentifikacije i poslužitelja centralno gdje je to moguće.
Na sustavima Windows, događaj 4624 bilježi uspješne prijave, a događaj 4625 bilježi neuspjele pokušaje. Upozorenje na ponovljene neuspjehe, prskanje lozinkama, nepoznate lokacije administratora, nove uređaje, onemogućeno bilježenje ili brzo brisanje datoteka.
Mala tvrtka možda ne treba centar za sigurnosne operacije, ali joj je potreban imenovani primatelj za hitne obavijesti i jasan proces eskalacije.
Koja arhitektura daljinskog pristupa odgovara SMB-u?
Najsigurnija praktična arhitektura obično je najuža opcija koja još uvijek podržava korisnikov rad.
| Metoda pristupa | Prikladna upotreba | Glavna sigurnosna razmatranja |
|---|---|---|
| Interni RDP | Lokalna administracija iz pouzdane mreže za upravljanje | Zadržite nedostupno s javnog interneta |
| VPN praćen RDP | Korisnici koji trebaju nekoliko resursa privatne mreže | Koristite MFA i ograničite dostupne mreže |
| RD Gateway | Upravljani vanjski pristup RDS radnim površinama ili aplikacijama | Zakrpiti pristupnik i provesti certifikate, MFA i politike autorizacije |
| Objavljivanje preglednika ili aplikacije | Korisnici koji trebaju odabrane Windows aplikacije | Ograničite objavljene resurse i osigurajte ulaznu točku na webu |
| Administrativni skakački poslužitelj | Privilegirani pristup odabranim poslužiteljima | Izolirajte domaćina i strogo ograničite veze |
| VDI ili DaaS | Jedinstveno upravljana radna okruženja | Sigurne identitete, slike, upravljačke platforme i postavke oblaka |
Arhitektura bi trebala slijediti opterećenje. Izravni javni RDP ne bi trebao biti odabran zbog pogodnosti, a VPN ne bi trebao biti implementiran kada pruža veći doseg mreže nego što korisnik treba. Objavljivanje aplikacija može smanjiti izloženost običnim korisnicima, dok administratori mogu zahtijevati ojačani pristupni poslužitelj ili skakački poslužitelj.
Što bi SMB trebao osigurati prvo?
Mala i srednja poduzeća mogu poboljšati sigurnost daljinskog pristupa u tri faze.
Smanjite trenutnu izloženost
Identificirajte sve internetom izložene RDP, VPN, pristupne točke i usluge daljinskog upravljanja. Onemogućite sve nepotrebno i uklonite izravnu javnu izloženost RDP-u.
Zatim potvrdite da je NLA omogućena, zahtijevajte MFA, zakrpite sustave koji su izloženi internetu, pregledajte administratorske grupe i suzite pravila vatrozida. Provjerite da obični udaljeni korisnici ne mogu mijenjati sigurnosne kopije i istražite ponovljene neuspjehe prijave.
Standardizacija pristupa i učvršćivanje poslužitelja
Odvojite dnevne i privilegirane račune, pregledajte ugovore i račune za usluge, te odaberite pristup na razini prolaza ili aplikacije gdje je to prikladno. Konfigurirajte pouzdane certifikate, ograničite preusmjeravanje, segmentirajte kritičnu infrastrukturu i centralizirajte zapise.
Dokumentirajte ove kontrole kao osnovicu. Novi poslužitelji i korisničke grupe trebali bi slijediti isti dizajn umjesto da budu osigurani na različite načine svaki put.
Uspostavite kontinuirane sigurnosne operacije
Sigurnost daljinskog pristupa slabi kada se softver, dozvole i politike ne pregledavaju. Uspostavite ponavljajuće procese za ispravke, preglede računa, obnovu certifikata, testove vraćanja sigurnosnih kopija, provjere vatrozida i istraživanje upozorenja.
Uključite osnovne vježbe odgovora na incidente. Cilj je otežati neovlašteni pristup, obuzdati kompromitirani račun i rano otkriti sumnjivu aktivnost kako bi se moglo reagirati.
Kako možete provjeriti sigurnost daljinskog pristupa?
Konfiguracija bi trebala biti testirana umjesto da se pretpostavlja da je sigurna. Iz vanjske mreže, provjerite da unutarnji RDP hostovi ne mogu biti izravno kontaktirani i da korisnici moraju proći kroz odobreni pristupnik, VPN ili web portal.
Testirajte reprezentativne račune, uključujući standardnog zaposlenika, administratora, izvođača, onemogućenog korisnika i korisnika na neodobrenom uređaju. Svaki račun trebao bi imati pristup potrebnim resursima, ali ništa šire.
Testirajte ograničenja međuspremnika i diska, potvrdite da veze generiraju očekivane događaje i provjerite da li upozorenja dolaze do odgovornog administratora. Na kraju, simulirajte oporavak iz zaštićenih sigurnosnih kopija. Testovi oporavka često otkrivaju praznine koje pregledi konfiguracije propuštaju.
Uobičajene pogreške u sigurnosti daljinskog pristupa
Nekoliko ponavljajućih grešaka slabi inače razumnu kontrolu:
- Tretiranje VPN-a kao potpune zaštite umjesto ograničavanja onoga što povezani korisnici mogu doseći
- Oslanjanje samo na zaključavanje računa bez MFA, kontrola izvora ili nadzora
- Davanje svakom korisniku punog radnog prostora kada je jedna objavljena aplikacija dovoljna
- Dopuštanje zajedničkih administratorskih računa
- Ostavljanje isključenih sesija da traju neodređeno vrijeme
- Pretpostavljajući da promjena RDP porta pruža značajnu zaštitu
- Zadržavanje sigurnosnih kopija dostupnih s istim vjerodajnicama koje se koriste za administraciju poslužitelja
Svaka greška povećava ili vjerojatnost kompromitacije ili potencijalni utjecaj. Ispravljanje obično zahtijeva bolji dizajn pristupa, a ne samo jednu tehničku postavku.
Kako TSplus jača Remote Access
Za SMB-ove koji koriste Windows, usluge udaljene radne površine ili serverske aplikacije, TSplus Napredna sigurnost može dodati centraliziranu zaštitu protiv napada silom, geografska i vremenska ograničenja, kontrole vatrozida, upravljanje dozvolama, pravila pouzdanih uređaja, opcije sigurnih sesija, upozorenja i zaštitu od ransomwarea na temelju ponašanja.
Ove mogućnosti jačaju širi program sigurnosti daljinskog pristupa umjesto da ga zamijene. MFA, zakrpe, segmentacija, zaštita krajnjih točaka i testirane sigurnosne kopije trebale bi ostati dio arhitekture.
Zaključak
Sigurnost daljinskog pristupa za mala i srednja poduzeća ovisi o kontroli cijelog puta od vanjske ulazne točke do poslužitelja i njegovih podataka. Tvrtke bi trebale ukloniti izravnu javnu izloženost RDP-u, provoditi jaku autentifikaciju, ograničiti privilegije, zaštititi krajnje točke, ojačati Windows poslužitelje i održavati sigurnosne kopije koje se mogu obnoviti.
Slojeviti pristup pruža manjim IT timovima praktičnu ravnotežu. Smanjuje šansu da jedna ukradena lozinka, jedan neuredan uređaj ili jedna neispravljena komponenta mogu izložiti širem okruženju.