Tartalomjegyzék

Bevezetés

Egy hatékony RDP megerősítési stratégia azzal kezdődik, hogy megkérdezzük, hogy a Remote Desktop Protocol egyáltalán engedélyezve legyen-e. Amikor az RDP szükséges, a rendszergazdáknak korlátozniuk kell, hogy honnan származnak a kapcsolatok, védeniük kell a hitelesítő adatokat, csökkenteniük kell a munkamenet jogosultságait, és ellenőrizniük kell, hogy minden vezérlő a tervek szerint működik-e a munkaállomásokon, önálló szervereken, tartományi környezetekben és Remote Desktop Services telepítéseknél.

Mi az RDP megerősítése?

Az RDP megerősítése a Remote Desktop Protocol-lal kapcsolatos támadási felület csökkentésének folyamata, miközben megőrzi a jogos felhasználók és rendszergazdák által szükséges hozzáférést. Összevonja a Windows konfigurációt, a hálózati ellenőrzéseket, az identitásvédelmet, a munkamenet-korlátozásokat, a javítást és a megfigyelést.

A megerősítés nem korlátozódik a 3389-es port megváltoztatására vagy egy tűzfal-szabály engedélyezésére. A rendszergazdáknak értékelniük kell, hogy mely rendszerek fogadnak el kapcsolatokat, honnan csatlakoznak a felhasználók, mely fiókok engedélyezettek, hogyan működik az azonosítás, és mely erőforrások mozoghatnak egy munkamenet során.

A CISA ajánlja kockázatos és szükségtelen szolgáltatások letiltása , beleértve az RDP-t, ahol nem szükséges. Az első megerősítési döntés tehát az, hogy egy eszköz valóban szükséges-e, hogy kiteszi azt.

Minek kell szerepelnie egy RDP megerősítési ellenőrzőlistáján?

Használja ezt a ellenőrzőlistát gyors auditként, mielőtt részletesen átnézné az egyes ellenőrzéseket. A pontos konfigurációnak tükröznie kell a rendszer szerepét, a felhasználói populációt és a hálózati architektúrát.

Prioritás RDP megerősítő ellenőrzés Várt állapot
Kritikus RDP letiltása, ahol nem szükséges Csak az engedélyezett rendszerek fogadnak el távoli munkameneteket
Kritikus A közvetlen internetes expozíció megelőzése A kapcsolatok egy átjárót, VPN-t, bastiont vagy engedélyezett listát használnak.
Kritikus Erősítse meg a hitelesítést NLA és MFA védik a távoli hozzáférést
Kritikus RDP felhasználók korlátozása Csak az engedélyezett fiókok és csoportok csatlakozhatnak
Magas Védje a forgalmat és a hitelesítő adatokat Megbízható TLS tanúsítványokat és megfelelő hitelesítési ellenőrzéseket használnak.
Magas Session képességek korlátozása Átirányítás, inaktív idő és leválasztott munkamenetek követik a politikát
Magas Erősítse meg a Windows hosztot A rendszerek javítva, szegmentálva és minimálisan jogosultságokkal rendelkeznek.
Magas Monitor RDP tevékenységet A naplók központosítottak, és a gyanús viselkedés figyelmeztetéseket generál.
Működési Tesztelje és értékelje az alapot Hozzáférés, blokkolás, helyreállítás és konfigurációs eltérés érvényesítve van.

Ezek a vezérlők egy rétegezett alapot alkotnak. A következő szakaszok ismertetik, hogyan lehet megvalósítani és érvényesíteni minden területet.

Hogyan csökkentheti az RDP kitettséget?

RDP letiltása azokon a rendszereken, amelyeknek nincs rá szükségük

Ne hagyja, hogy a Remote Desktop engedélyezve maradjon csupán azért, mert később hasznos lehet. Azok a munkaállomások, háttérszerverek és alkalmazásgazdák, amelyeket nem RDP-n keresztül kezelnek, nem fogadhatnak el távoli munkameneteket.

Használja a Csoportházirendet az új bejövő kapcsolatok megakadályozására:

Számítógép konfiguráció > Adminisztratív sablonok > Windows összetevők > Távoli asztali szolgáltatások > Távoli asztali munkamenet gazda > Kapcsolatok > Felhasználók távoli kapcsolódásának engedélyezése a Távoli asztali szolgáltatások használatával

A RDP letiltása után távolítsa el az elavult tűzfal-szabályokat, NAT-térképeket, felhőbiztonsági csoportbejegyzéseket és porttovábbítási konfigurációkat. Egy helyi ellenőrzés azonosíthat egy aktív hallgatót:

Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue

Egy üres eredmény nem bizonyítja, hogy a gazda elérhetetlen minden hálózatról. Érvényesítse a változást külső szkenneléssel és tűzfal-áttekintésekkel.

Kerüld a 3389-es port közvetlen közzétételét az interneten.

Egy nyilvános RDP hallgató felfedezhető és célba vehető jelszópermetezéssel, hitelesítő adatok töltögetésével és sebezhetőségi vizsgálattal. Az erős jelszavak és a Hálózati Szintű Hitelesítés javítja a biztonságot, de nem szünteti meg a korlátlan internetes szolgáltatás által létrehozott kockázatot.

Praktikus Távvezérlés kockázati pontszám segíthet a rendszergazdáknak azonosítani a kitettségnek kitett szolgáltatásokat, a gyenge hitelesítést és a túl széles hozzáférést, mielőtt kiválasztanák a helyesbítő intézkedéseket.

Helyezze a külső hozzáférést egy megfelelő vezérlőréteg mögé, például:

  • RD Gateway
  • Jól biztosított VPN
  • Bástya vagy ugró hoszt
  • Egy Zero Trust hozzáférési szolgáltatás
  • Böngészőalapú távoli hozzáférési átjáró
  • Azonnali tűzfal hozzáférés
  • A szigorú forrás-IP engedélyezési lista

A rögzített adminisztratív helyszínek megfelelhetnek egy engedélyezett listának, míg a mobil munkatársak általában egy identitás-tudatos átjáróra van szükségük. Az RD Gateway egy kezelt belépési pontot biztosíthat, és integrálható a Hálózati Szabályzat Szerverrel és a Microsoft Entra többlépcsős hitelesítéssel, megakadályozva, hogy a belső RDP hosztok közvetlenül publikálva legyenek.

Korlátozza az RDP tűzfal szabályt

A bejövő tűzfal szabály nem fogadhat el forgalmat minden címtől, hacsak nincs előtte egy másik hatékony korlátozás. Korlátozza a belső adminisztrációt a menedzsment hálózatokra, VPN poolokra vagy kijelölt ugró hosztokra.

A felhőalapú rendszerek esetében ellenőrizze mind a Windows tűzfalat, mind a szolgáltató hálózati vezérlőit. Egy korlátozó Windows szabályt még mindig alááshat a szélesebb körű kitettség máshol.

Az RDP általában TCP-t használ, és az átvitel teljesítményének javítása érdekében UDP-t is használhat. A hallgatóport megváltoztatásakor hozzon létre megfelelő TCP és UDP szabályokat, és tesztelje az összes támogatott kapcsolatot.

Meg kell változtatnia az alapértelmezett RDP portot?

A 3389-es port megváltoztatása csökkentheti az alapvető szkennelési zajt, de nem javítja a hitelesítést, titkosítást vagy engedélyezést. Egy eltökélt szkenner még mindig felfedezheti a szolgáltatást.

A testreszabott portot opcionális működési intézkedésként kezelje. Dokumentálja az új értéket, frissítse a megfigyelési és tűzfal szabályokat, és tesztelje az összes klienst. A Microsoft a hallgató beállítást a következő helyen tárolja:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

A változtatás után újraindítás szükséges Portszám érték.

Hogyan kell megerősíteni az RDP hitelesítést?

Engedélyezze a hálózati szintű hitelesítést

A hálózati szintű hitelesítés megköveteli a felhasználóktól, hogy hitelesítsenek, mielőtt a Windows teljes távoli munkamenetet létrehozna. Ez csökkenti a hitelesítetlen erőforrás-felhasználást, és hitelesítési akadályt állít fel az interaktív bejelentkezési képernyő előtt.

Engedélyezze a következő irányelvet:

Számítógép konfiguráció > Adminisztratív sablonok > Windows összetevők > Távoli asztali szolgáltatások > Távoli asztali munkamenet gazda > Biztonság > Felhasználói hitelesítés megkövetelése távoli kapcsolatokhoz a Hálózati szintű hitelesítés használatával

Az NLA-t általában engedélyezve kell hagyni. A ideiglenes letiltás segíthet a kontrollált hibaelhárításban, de az elavult kliensek cseréje előnyösebb, mint a bázisvonal tartós gyengítése.

Többtényezős hitelesítést igényel

Az NLA nem többfaktoros hitelesítés. A hitelesítést korábban végzi a kapcsolat létrehozási folyamatában, de még mindig támaszkodhat felhasználónévre és jelszóra.

Az MFA-nak védenie kell a külsőleg elérhető RDP útvonalakat és a privilegizált távoli adminisztrációt. A megvalósítás az architektúrától függ. A hagyományos RDS környezetek általában az MFA-t RD Gateway, Network Policy Server, Microsoft Entra ID és az NPS kiterjesztés révén érvényesítik. Más környezetek szerverügynököt, Zero Trust átjárót vagy távoli hozzáférési platformot használhatnak.

A MFA-t a beiratkozás, helyreállítás, szolgáltatási fiókok, leállások, naplózás és egy védett törésüveg folyamat köré kell tervezni. A sürgősségi fiókokat szigorúan ellenőrizni kell.

Korlátozza, ki jelentkezhet be RDP-n keresztül

Használjon dedikált csoportokat ahelyett, hogy széleskörű hozzáférést biztosítana a helyi rendszergazdai tagságon keresztül. Tekintse át ezeket a politikákat:

Számítógép konfiguráció > Windows beállítások > Biztonsági beállítások > Helyi irányelvek > Felhasználói jogok hozzárendelése

A két legfontosabb beállítás a következő:

  • Engedélyezze a bejelentkezést a Távoli Asztali Szolgáltatásokon keresztül
  • Tagadja a bejelentkezést a Távoli Asztali Szolgáltatásokon keresztül

A megtagadási politika elsőbbséget élvez. Gondosan ellenőrizze a hozzárendeléseket, hogy elkerülje a jogos adminisztrátorok blokkolását.

Helyi tagságok listája a következőkkel:

Get-LocalGroupMember -Group "Távvezérlő Asztali Felhasználók"  
Get-LocalGroupMember -Group "Rendszergazdák"

Domainhoz csatlakozott rendszereken ellenőrizze a beágyazott csoportokat, és távolítsa el a korábbi alkalmazottakat, ideiglenes beszállítókat, szolgáltatási fiókokat és széles csoportokat, amelyeknek már nincs szükségük interaktív hozzáférésre.

Külön Adminisztratív és Standard Fiókok

A rendszergazdák ne használjanak privilegizált azonosítókat e-mailhez, böngészéshez vagy napi munkához. Külön fiókokat kell biztosítani az RDP-adminisztrációhoz, és korlátozni kell, hogy ezek az azonosítók hol jelentkezhetnek be.

A domain admin és az egyenértékű fiókokat nem szabad használni a szokásos tag szervereken és munkaállomásokon. Ha egy alacsonyabb bizalmi szintű gazdagép sérül, az adminisztratív munkamenetből származó hitelesítő adatok vagy hozzáférési tokenek támogathatják a vízszintes mozgást.

A Windows LAPS kezelheti és biztonsági másolatot készíthet az egyedi helyi rendszergazda jelszavakról a támogatott Windows rendszereken. Ez elkerüli egy kiváltságos jelszó többszörös gépen való újrahasználatát.

Védje meg a hitelesítő adatokat a Távoli Hitelesítő Adat Őrzővel

A Remote Credential Guard védi a hitelesítő adatokat a támogatott közvetlen RDP-kapcsolatok során azáltal, hogy a Kerberos kéréseket a kliens eszközre irányítja. A hitelesítő adatok és azok származékai nem kerülnek elküldésre a távoli gazdagéphez, csökkentve ezzel a kompromittált célpontból való lopás kockázatát.

Ez a vezérlő Kerberos-t és támogatott Windows klienseket és hosztokat igényel. Nem támogatott az RD Gateway-en vagy a Remote Desktop Connection Broker-en keresztüli kapcsolatokhoz, ezért az adminisztrátoroknak érvényesíteniük kell a kompatibilitást a tényleges hozzáférési úttal.

Használja a modern jelszó- és zárolási irányelveket

Az RDP munkameneteket megnyitó fiókoknak erős, egyedi jelszavakkal kell rendelkezniük. A jelenlegi NIST irányelvek a hosszú jelszavakra, a kompromittált jelszavak ellenőrzésére és a gyanús kompromittálás utáni változtatásokra helyezik a hangsúlyt, nem pedig önkényes összetételi szabályokra és rutinszerű forgatásra. Kombinálja a hosszú jelszavakat, a többfaktoros hitelesítést, a biztonságos tárolást és a megosztott vagy alapértelmezett hitelesítő adatok eltávolítását.

Állítsa be a zárolási küszöbértékeket és időtartamokat egy RDP bruteforce védelmi stratégia részeként, amely lelassítja az automatizált találgatást anélkül, hogy könnyű szolgáltatásmegtagadási állapotot hozna létre. Alapozza a beállításokat a támadási volumenre, a megfigyelési kapacitásra és a támogatási követelményekre.

Hogyan kell biztosítani az RDP titkosítást és tanúsítványokat?

Megfelelő biztonsági réteg szükséges

Az RDP használhatja a Transport Layer Security-t a szerver hitelesítésére és a kapcsolat védelmére. A Microsoft Learn szerint, biztonságos Remote Desktop Services telepítések tanúsítványai és a kapcsolatok az RDS szerver szerepei között.

Ezt a politikát tekintse át:

Számítógép konfiguráció > Adminisztratív sablonok > Windows összetevők > Távoli asztali szolgáltatások > Távoli asztali munkamenet gazda > Biztonság > A távoli kapcsolatokhoz szükséges konkrét biztonsági réteg használata

Használjon olyan tanúsítványt, amelynek a tárgya vagy a tárgy alternatív neve megegyezik a felhasználók által megadott hosztnévvel. Az ügyfeleknek bíznia kell a kiadó tanúsítványhatóságban, és nem szabad őket arra tanítani, hogy figyelmen kívül hagyják az identitásfigyelmeztetéseket.

A klienskapcsolat titkosítási szintjének politikája a natív RDP titkosításra vonatkozik, nem az SSL/TLS védelemmel ellátott munkamenetekre. Figyelje a tanúsítvány megújítását és hozzárendelését, mivel egy lejárt vagy helytelenül hozzárendelt tanúsítvány elérhetetlenné teheti a megerősített hallgatót vagy átjárót.

Mely RDP munkamenet-funkciókat kell korlátoznia?

Felesleges eszköz- és erőforrás-átirányítás letiltása

Az RDP átirányíthatja a helyi erőforrásokat egy távoli munkamenetbe. Ezek a funkciók javítják a termelékenységet, de utakat is teremtenek a rosszindulatú programok, fájlátvételek és adatvesztés számára.

Ellenőrizze, hogy a felhasználóknak valóban szükségük van-e a vágólaphoz való hozzáférésre, a helyi meghajtók térképezésére, nyomtatókra, USB-eszközökre, audiofelvételre, kamerákra, okoskártyákra vagy webes hitelesítési átirányításra.

A szabályzatok a következő helyen találhatók:

Számítógép konfiguráció > Adminisztratív sablonok > Windows összetevők > Távoli asztali szolgáltatások > Távoli asztali munkamenet gazda > Eszköz- és erőforrás-átirányítás

A Microsoft vezérlőket biztosít a meghajtók térképezéséhez és az irányított vágólap átviteléhez. Például a rendszergazdák engedélyezhetik a sima szöveget, miközben blokkolják a gazdagabb tartalmakat, vagy letilthatják az átvitel egy irányát.

Ne tiltsa le minden funkciót tesztelés nélkül. Egy alkalmazás-átviteli szervernek szüksége lehet nyomtató átirányításra, míg egy privilegizált ugróhoszt nem igényelhet vágólap- vagy meghajtóátvitelt.

Jelszó mentésének megakadályozása, ahol szükséges

A mentett RDP hitelesítő adatok növelik a kitettséget az adminisztrátori munkaállomásokon és a megosztott végpontokon. Használja az ügyfélpolitikát:

Számítógép konfiguráció > Adminisztratív sablonok > Windows összetevők > Távoli asztali szolgáltatások > Távoli asztali kapcsolat kliens > Jelszavak mentésének megakadályozása

Ha engedélyezve van, a jelszómentési lehetőség le van tiltva, és a mentett jelszavak eltávolításra kerülnek az RDP fájlokból. Párosítsa ezt a vezérlést egy jóváhagyott hitelesítő adatkezelési folyamattal.

Inaktív és Leválasztott Üléskorlátok Beállítása

Az RDP ablak bezárása nem feltétlenül jelent kijelentkezést a felhasználó számára. Az alkalmazások aktívak maradhatnak, és a munkamenet később folytatható.

Korlátozások beállítása itt:

Számítógép konfiguráció > Adminisztratív sablonok > Windows összetevők > Távoli asztali szolgáltatások > Távoli asztali munkamenet gazda > Munkamenet időkorlátok

Állítsa be a megfelelő értékeket az inaktív munkamenetek, a leválasztott munkamenetek, a maximális aktív időtartam és a RemoteApp kijelentkezés számára. Kerülje el az agresszív időkorlátot minden munkaterhelésnél, mivel a kényszerített kijelentkezés megszakíthatja a munkákat vagy a mentetlen munkát.

A privilegizált rendszerek általában rövidebb időkorlátokat indokolnak, mint az alkalmazásszerverek, amelyek hosszú távú üzleti folyamatokat támogatnak. Az újabb Windows házirendek szintén megszakíthatják a távoli munkameneteket, amikor a munkamenet zárolva van.

Hogyan kell megerősíteni a Windows hosztot?

Tartsa karbantartva az RDP szervereket és klienseket

Az RDP biztonsága a kapcsolat mindkét oldalától függ. Egy javított szerverhez még mindig hozzáférhetnek egy kompromittált adminisztrátori munkaállomásról, míg egy elavult kliens kiszolgáltatottá válhat, amikor egy rosszindulatú gazdagéphez csatlakozik.

Szélesebb endpoint helyzetértékelés a helyi rendszergazda hatókörét, a mentett hitelesítő adatokat és az aktív végpontvédelmet is le kell fednie, mielőtt egy gazdagép jóváhagyásra kerül a távoli hozzáféréshez.

Tartsa karbantartva a támogatott Windows, Windows Server, Remote Desktop klienseket, RDS szerepeket, azonosító komponenseket, hozzáférési átjárókat és végponti biztonsági ügynököket. Prioritásként kezelje a távoli kód végrehajtására, hitelesítésre és hitelesítő adatok kezelésére vonatkozó frissítéseket.

Tesztelje a frissítéseket reprezentatív alkalmazásokkal, nyomtatással, átirányítással és hitelesítési munkafolyamatokkal. A kompatibilitási tesztelés nem válhat okává annak, hogy a kritikus rendszerek határozatlan ideig javítatlanok maradjanak.

RDP rendszerek szegmense

Egy hitelesített RDP munkamenetnek nem szabad automatikusan hozzáférést biztosítania minden belső alhálózathoz. Használjon hálózati szegmentálást és hoszt tűzfalakat annak ellenőrzésére, hogy egy RDP szerver mit érhet el a bejelentkezés után.

Különítsük el az adminisztratív ugró hosztokat, RD munkamenet hosztokat, tartományvezérlőket, fájlszervereket, adatbázis-szervereket, biztonsági másolat infrastruktúrát, kezelőfelületeket és felhasználói munkaállomásokat, ahol szükséges.

Alkalmazzon kimenő korlátozásokat, amikor a szerver szerepe ezt lehetővé teszi. Ha egy támadó kompromittál egy RDP munkamenetet, a szegmentálás korlátozhatja a laterális mozgást, a biztonsági mentésekhez való hozzáférést és a külső parancsinfrastruktúrával való kommunikációt.

Felesleges szoftverek és jogosultságok eltávolítása

Minden szolgáltatás, alkalmazás és menedzsment eszköz, amely egy RDP gazdagépre van telepítve, bővíti a környezetet, amelyet javítani és figyelni kell.

Távolítsa el az elavult alkalmazásokat, a használaton kívüli Windows funkciókat és az elhagyott ügynököket. Korlátozza a szoftvertelepítést, a PowerShellt, a parancssori eszközöket és az adminisztrátori felületeket a szerver szerepe szerint.

Többfelhasználós alkalmazásszerverek esetén az alkalmazásvezérlés és a szigorúan korlátozott fájlrendszerengedélyek megakadályozhatják, hogy az egyik felhasználó hozzáférjen a másik felhasználó adataihoz vagy elindítson nem jóváhagyott végrehajtható fájlokat.

Hogyan kell figyelni az RDP tevékenységet?

Engedélyezze és centralizálja a Windows auditálást

A helyi naplók hasznosak a hibaelhárításhoz, de nem elegendőek, ha egy támadó képes megváltoztatni vagy törölni a bizonyítékokat a szerver kompromittálása után. Fontos eseményeket továbbítson egy SIEM-hez, Windows Event Collectorhoz vagy egy másik védett naplózási platformhoz.

Gyűjtsön össze legalább:

  • Sikeres és sikertelen bejelentkezések
  • Fiók zárolások
  • Csoporttagsági változások
  • Új vagy módosított felhasználói fiókok
  • Távkapcsolat létrehozása és bontása
  • Tűzfal módosítások
  • Szolgáltatás telepítése
  • Jogosultságok hozzárendelése
  • Endpoint-biztonsági figyelmeztetések

A 4624-es és 4625-ös biztonsági események a sikeres és sikertelen bejelentkezéseket rögzítik. RDP elemzéshez ellenőrizze a bejelentkezési típust, a fiókot, a munkaállomást és a forrás hálózati információkat. A távoli interaktív bejelentkezéseket általában 10-es bejelentkezési típusként azonosítják.

A Terminál Szolgáltatások működési naplói hozzáadják a munkamenet kontextusát, míg a 4779-es esemény a Windows állomásról való leválást rögzíti.

Figyelmeztetés a viselkedésre, nem csupán az egyéni hibákra

Egyetlen sikertelen jelszó lehet felhasználói hiba. A detektáló szabályoknak olyan mintázatokat kell keresniük, mint például sok hiba egy címről, egy forrás, amely több felhasználónevet tesztel, hibák több szerveren vagy egy sikeres bejelentkezés ismételt hibák után.

Hasznos jelek közé tartozik az új országból való hozzáférés, a normál munkaidőn kívüli privilegizált használat, a tétlen fiók aktivitása, az új csoporttagság, amelyet RDP követ, a biztonsági eszköz letiltása vagy a szokatlan fájlok titkosítása. Egy fejlett biztonsági megoldás segíthet központosítani ezeket a észleléseket és automatizálni a válaszokat a gyanús RDP viselkedésre. A küszöbértékeknek tükrözniük kell a normális viselkedést és a szervezet működési modelljét.

Készítsen egy RDP incidens-reakciós eljárást

A megerősítés nem garantálja, hogy egy fiók vagy szerver ne sérüljön. A rendszergazdáknak dokumentált válaszfolyamatra van szükségük, mielőtt riasztás történik.

A folyamatnak magában kell foglalnia az elszigetelést, a rosszindulatú IP-k blokkolását, a fiók visszaállítását, a munkamenet visszavonását, a napló megőrzését, a szomszédos rendszerek ellenőrzését, a tartósság felülvizsgálatát, a megbízható helyreállítást és az alapvonal újraérvényesítését.

Tartson fenn egy konzolt, felhővezérlő síkot vagy alternatív helyreállítási utat. Ellenkező esetben egy hibás tűzfal vagy Csoportházirend-változtatás miatt az adminisztrátorok nem tudják elérni a szervert egy incidens során.

Hogyan érvényesítheti az RDP megerősítési alapot?

A beállítás nem kerül végrehajtásra pusztán azért, mert megjelenik egy Csoportházirend-objektumban. Ellenőrizze, hogy a kívánt házirend eléri a céleszközt, és a várt eredményt hozza.

Hasznos parancsok közé tartozik:

gpresult /h C:\Temp\RDP-Policy.html

Get-NetFirewallRule -DisplayGroup "Remote Desktop" |

    Select-Object DisplayName, Enabled, Direction, Action

Get-LocalGroupMember -Group "Remote Desktop Users"

Test-NetConnection server.example.com -Port 3389

A validációnak a sikeres és sikertelen eseteket is le kell fednie. Meg kell erősíteni, hogy a jóváhagyott felhasználók csatlakozhatnak, a jogosulatlan felhasználók és források blokkolva vannak, az MFA megjelenik, a tanúsítványok megbízhatóak, az átirányítási korlátozások aktívak maradnak, és a munkamenetkorlátok működnek.

Ellenőrizze, hogy a központi naplózás megkapja a sikeres és sikertelen kísérleteket, és hogy a rendszergazdák használhatják a helyreállítási útvonalat. Tesztelje a korlátozó változtatásokat egy reprezentatív rendszeren, és rögzítse a kivételeket egy tulajdonossal és lejárati dátummal.

Milyen gyakran kell átnéznie az RDP megerősítési ellenőrzőlistát?

Felülvizsgálja az alapvonalat a jelentős Windows-frissítések, hálózati változások, identitásmigrációk, új RDS telepítések és biztonsági események után. Ütemezze a hivatalos felülvizsgálatokat a szervezet kockázati profilja szerint.

A vélemények között figyeljen a konfiguráció eltérésekre, beleértve az RDP újraengedélyezését, új nyilvános tűzfal-szabályokat, hozzáadott Remote Desktop felhasználókat, letiltott NLA-t, lejárt tanúsítványokat, nem figyelt szervereket, MFA kivételeket, újonnan engedélyezett átirányítást és elavult szolgáltatói fiókokat.

Az automatizált konfigurációkezelés megbízhatóbban észlelheti ezeket az eltéréseket, mint a sporadikus manuális ellenőrzések.

Erősítse meg az RDP védelmét a TSplus segítségével

A natív Windows vezérlők képezik az RDP megerősítésének alapját. TSplus Advanced Security központi védelmeket ad a Windows és Remote Desktop szerverekhez, beleértve az automatizált brute-force blokkolást, földrajzi korlátozásokat, ransomware védelmet, megbízható eszközök vezérlését, munkaidő politikákat és rosszindulatú IP védelmet.

Ezek a vezérlők megerősíthetik az alapvonalat azáltal, hogy automatikusan reagálnak a támadó magatartásra, és szűkítik, hogy hol, mikor és hogyan csatlakoznak a távoli felhasználók. Nem helyettesítik a Windows megerősítését, de egyszerűsíthetik a végrehajtást és a megfigyelést több rendszeren keresztül.

Következtetés

A biztonságos RDP telepítés azzal kezdődik, hogy eltávolítjuk a felesleges hallgatókat, és elkerüljük a közvetlen internetes kitettséget. Azok a rendszerek, amelyeknek még szükségük van RDP-re, kombinálják az NLA-t, az MFA-t, a korlátozott felhasználói jogokat, a megbízható TLS tanúsítványokat, a hitelesítő adatok védelmét, a korlátozott átirányítást, a javítást, a szegmentálást és a központosított megfigyelést.

A végső alapvonalnak meg kell egyeznie a rendszerek szerepével. Egy belső adminisztrációs szerver, felhőbeli virtuális gép, többfelhasználós RD Session Host és a vállalkozói hozzáférési környezet nem igényel azonos ellenőrzéseket. Dokumentálja a választott konfigurációt, tesztelje azt valós munkafolyamatokkal, és rendszeresen ellenőrizze az összes kivételt.

További olvasmányok

back to top of the page icon