Indice

Introduzione

Una strategia efficace di indurimento dell'RDP inizia chiedendosi se il Protocollo Desktop Remoto debba essere abilitato. Quando l'RDP è necessario, gli amministratori dovrebbero limitare da dove provengono le connessioni, proteggere le credenziali, ridurre i privilegi di sessione e verificare che ogni controllo funzioni come previsto su workstation, server autonomi, ambienti di dominio e distribuzioni dei Servizi Desktop Remoti.

Cosa è l'indurimento RDP?

Il rafforzamento di RDP è il processo di riduzione della superficie di attacco associata al Protocollo Desktop Remoto, preservando al contempo l'accesso di cui hanno bisogno gli utenti e gli amministratori legittimi. Combina configurazione di Windows, controlli di rete, protezione dell'identità, restrizioni delle sessioni, patching e monitoraggio.

Il rafforzamento non si limita a cambiare la porta 3389 o abilitare una regola del firewall. Gli amministratori devono valutare quali sistemi accettano connessioni, da dove si connettono gli utenti, quali account sono autorizzati, come funziona l'autenticazione e quali risorse possono muoversi attraverso una sessione.

CISA raccomanda disabilitare servizi rischiosi e non necessari , inclusi RDP, dove non sono richiesti. La prima decisione di indurimento è quindi se un dispositivo ha realmente bisogno di esporlo.

Cosa dovrebbe includere un elenco di controllo per l'indurimento RDP?

Utilizza questa lista di controllo come una rapida verifica prima di esaminare ogni controllo in dettaglio. La configurazione esatta dovrebbe riflettere il ruolo del sistema, la popolazione degli utenti e l'architettura di rete.

Priorità Controllo di indurimento RDP Stato previsto
Critico Disabilita RDP dove non necessario Solo i sistemi approvati accettano sessioni remote
Critico Prevenire l'esposizione diretta a Internet Le connessioni utilizzano un gateway, VPN, bastione o lista di autorizzazione.
Critico Rafforzare l'autenticazione NLA e MFA proteggono l'accesso remoto
Critico Limita gli utenti RDP Solo gli account e i gruppi approvati possono connettersi
Alto Proteggi il traffico e le credenziali Vengono utilizzati certificati TLS affidabili e controlli di accesso adeguati.
Alto Limita le capacità della sessione Reindirizzamento, tempo di inattività e sessioni disconnesse seguono la politica
Alto Indurire l'host Windows I sistemi sono aggiornati, segmentati e con privilegi minimi
Alto Monitora l'attività RDP I registri sono centralizzati e il comportamento sospetto genera avvisi.
Operativo Testa e rivedi la baseline Accesso, blocco, recupero e deriva di configurazione sono convalidati

Questi controlli formano una base stratificata. Le sezioni seguenti spiegano come implementare e convalidare ciascuna area.

Come dovresti ridurre l'esposizione RDP?

Disabilita RDP sui sistemi che non ne hanno bisogno

Non lasciare abilitato il Remote Desktop solo perché potrebbe diventare utile in seguito. Le workstation, i server backend e gli host delle applicazioni che non sono gestiti tramite RDP non dovrebbero accettare sessioni remote.

Utilizza la Group Policy per prevenire nuove connessioni in arrivo:

Configurazione del computer > Modelli amministrativi > Componenti di Windows > Servizi Desktop Remoto > Host sessione Desktop Remoto > Connessioni > Consenti agli utenti di connettersi da remoto utilizzando i Servizi Desktop Remoto

Dopo aver disabilitato RDP, rimuovere le regole del firewall obsolete, le mappature NAT, le voci del gruppo di sicurezza cloud e le configurazioni di port forwarding. Un controllo locale può identificare un listener attivo:

Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue

Un risultato vuoto non prova che l'host sia irraggiungibile da ogni rete. Valida la modifica con scansioni esterne e revisioni del firewall.

Evitare di pubblicare direttamente la porta 3389 su Internet

Un listener RDP pubblico può essere scoperto e preso di mira con attacchi di password spraying, credential stuffing e scansione delle vulnerabilità. Password forti e l'autenticazione a livello di rete migliorano la sicurezza, ma non rimuovono il rischio creato da un servizio esposto a Internet senza restrizioni.

Un pratico Punteggio di rischio del Desktop Remoto può aiutare gli amministratori a classificare i servizi esposti, l'autenticazione debole e l'accesso eccessivamente ampio prima di selezionare i controlli correttivi.

Posizionare l'accesso esterno dietro a un appropriato strato di controllo, come ad esempio:

  • Gateway RD
  • Una VPN adeguatamente protetta
  • Un bastione o host di salto
  • Un servizio di accesso Zero Trust
  • Un gateway di accesso remoto basato su browser
  • Accesso firewall just-in-time
  • Un elenco di autorizzazione IP sorgente rigoroso

Le posizioni amministrative fisse possono adattarsi a un elenco di autorizzazione, mentre il personale mobile di solito ha bisogno di un gateway consapevole dell'identità. RD Gateway può fornire un punto di accesso gestito e integrarsi con Network Policy Server e l'autenticazione multifattoriale di Microsoft Entra, impedendo la pubblicazione diretta degli host RDP interni.

Limita la regola del firewall RDP

Una regola del firewall in entrata non dovrebbe accettare traffico da ogni indirizzo a meno che non esista un'altra restrizione efficace davanti ad essa. Limita l'amministrazione interna a reti di gestione, pool VPN o host di salto designati.

Per i sistemi cloud, rivedere sia il firewall di Windows che i controlli di rete del fornitore. Una regola restrittiva di Windows può comunque essere compromessa da un'esposizione più ampia altrove.

RDP utilizza comunemente TCP e può utilizzare UDP per migliorare le prestazioni del trasporto. Quando si cambia la porta di ascolto, creare regole TCP e UDP corrispondenti e testare ogni percorso di connessione supportato.

Dovresti cambiare la porta RDP predefinita?

Cambiare la porta 3389 può ridurre il rumore di scansione di base, ma non migliora l'autenticazione, la crittografia o l'autorizzazione. Un scanner determinato può comunque scoprire il servizio.

Tratta una porta personalizzata come una misura operativa opzionale. Documenta il nuovo valore, aggiorna le regole di monitoraggio e firewall, e testa tutti i client. Microsoft memorizza l'impostazione del listener sotto:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

È necessario riavviare dopo aver modificato il PortaNumero valore.

Come dovresti rinforzare l'autenticazione RDP?

Abilita l'autenticazione a livello di rete

L'autenticazione a livello di rete richiede agli utenti di autenticarsi prima che Windows crei una sessione remota completa. Questo riduce il consumo di risorse non autenticate e pone una barriera di autenticazione prima della schermata di accesso interattivo.

Abilita la seguente politica:

Configurazione del computer > Modelli amministrativi > Componenti di Windows > Servizi Desktop Remoto > Host sessione Desktop Remoto > Sicurezza > Richiedi autenticazione utente per connessioni remote utilizzando l'autenticazione a livello di rete

NLA dovrebbe normalmente rimanere abilitato. Disabilitarlo temporaneamente può aiutare nella risoluzione dei problemi controllata, ma sostituire i client obsoleti è preferibile a indebolire permanentemente la base.

Richiedere l'autenticazione multifattoriale

NLA non è un'autenticazione multifattore. Sposta l'autenticazione prima nel processo di connessione, ma potrebbe comunque fare affidamento su un nome utente e una password.

MFA dovrebbe proteggere i percorsi RDP accessibili esternamente e l'amministrazione remota privilegiata. L'implementazione dipende dall'architettura. Gli ambienti RDS tradizionali applicano comunemente MFA tramite RD Gateway, Network Policy Server, Microsoft Entra ID e l'estensione NPS. Altri ambienti possono utilizzare un agente server, un gateway Zero Trust o una piattaforma di accesso remoto.

Pianifica MFA attorno a registrazione, recupero, account di servizio, interruzioni, registrazione e un processo di emergenza protetto. Gli account di emergenza dovrebbero rimanere strettamente controllati.

Limita chi può accedere tramite RDP

Utilizza gruppi dedicati invece di concedere accesso in modo ampio tramite l'appartenenza agli Amministratori locali. Rivedi queste politiche:

Configurazione del computer > Impostazioni di Windows > Impostazioni di sicurezza > Politiche locali > Assegnazione dei diritti utente

Le due impostazioni più rilevanti sono:

  • Consenti l'accesso tramite i Servizi Desktop Remoti
  • Negare l'accesso tramite i Servizi Desktop Remoti

La politica di negazione ha la precedenza. Rivedi attentamente le assegnazioni per evitare di bloccare amministratori legittimi.

Elenca le iscrizioni locali con:

Get-LocalGroupMember -Group "Utenti Desktop Remoto"  
Get-LocalGroupMember -Group "Amministratori"

Nei sistemi uniti al dominio, rivedere i gruppi nidificati e rimuovere ex dipendenti, fornitori temporanei, account di servizio e gruppi ampi che non necessitano più di accesso interattivo.

Separare gli account amministrativi e standard

Gli amministratori non dovrebbero utilizzare identità privilegiate per email, navigazione o lavoro quotidiano. Fornire account separati per l'amministrazione RDP e limitare dove quelle identità possono accedere.

Gli account di amministratore di dominio e gli account equivalenti non dovrebbero essere utilizzati su server e workstation di membri ordinari. Se un host a bassa fiducia viene compromesso, le credenziali o i token di accesso da una sessione amministrativa possono supportare il movimento laterale.

Windows LAPS può gestire e salvare le password uniche degli amministratori locali su sistemi Windows supportati. Questo evita di riutilizzare una password privilegiata su più macchine.

Proteggi le credenziali con Remote Credential Guard

Remote Credential Guard protegge le credenziali durante le connessioni RDP dirette supportate reindirizzando le richieste Kerberos al dispositivo client. Le credenziali e i loro derivati non vengono inviati all'host remoto, riducendo il rischio di furto da una destinazione compromessa.

Questo controllo richiede Kerberos e client e host Windows supportati. Non è supportato per connessioni tramite RD Gateway o Remote Desktop Connection Broker, quindi gli amministratori devono convalidare la compatibilità con il percorso di accesso attuale.

Utilizza politiche moderne per le password e il blocco degli accessi

Gli account che possono aprire sessioni RDP necessitano di password forti e uniche. Le attuali linee guida NIST enfatizzano password lunghe, screening delle password compromesse e cambiamenti dopo un sospetto compromesso piuttosto che regole di composizione arbitrarie e rotazione di routine. Combina frasi di accesso lunghe, MFA, archiviazione sicura e la rimozione di credenziali condivise o predefinite.

Configura le soglie di blocco e le durate come parte di una strategia di protezione contro gli attacchi brute-force RDP che rallenta le congetture automatiche senza creare una condizione di denial-of-service facile. Basare le impostazioni sul volume degli attacchi, sulla capacità di monitoraggio e sui requisiti di supporto.

Come dovresti proteggere la crittografia RDP e i certificati?

Richiedere uno strato di sicurezza adeguato

RDP può utilizzare la sicurezza del livello di trasporto per autenticare il server e proteggere la connessione. Secondo Microsoft Learn, certificati sicuri per le implementazioni dei servizi Remote Desktop e le connessioni tra i ruoli del server RDS.

Esamina questa politica:

Configurazione del computer > Modelli amministrativi > Componenti di Windows > Servizi Desktop Remoto > Host sessione Desktop Remoto > Sicurezza > Richiedi l'uso di uno specifico livello di sicurezza per le connessioni remote

Utilizzare un certificato il cui soggetto o nome alternativo del soggetto corrisponde al nome host inserito dagli utenti. I client dovrebbero fidarsi dell'autorità di certificazione emittente e non dovrebbero essere addestrati a ignorare gli avvisi di identità.

La politica del livello di crittografia della connessione client si applica alla crittografia RDP nativa, non alle sessioni protette con SSL/TLS. Monitorare il rinnovo e il binding del certificato perché un certificato scaduto o assegnato in modo errato può rendere un listener o un gateway rinforzato non disponibile.

Quali funzionalità della sessione RDP dovresti limitare?

Disabilita la reindirizzamento non necessario di dispositivi e risorse

RDP può reindirizzare le risorse locali in una sessione remota. Queste funzionalità migliorano la produttività ma creano anche percorsi per malware, trasferimenti di file e perdita di dati.

Esaminare se gli utenti hanno realmente bisogno dell'accesso agli appunti, della mappatura delle unità locali, delle stampanti, dei dispositivi USB, della registrazione audio, delle telecamere, delle smart card o della reindirizzazione dell'autenticazione web.

Le politiche si trovano sotto:

Configurazione del computer > Modelli amministrativi > Componenti di Windows > Servizi Desktop Remoto > Host della sessione Desktop Remoto > Reindirizzamento di dispositivi e risorse

Microsoft fornisce controlli per la mappatura delle unità e il trasferimento del clipboard direzionale. Ad esempio, gli amministratori possono consentire il testo semplice bloccando contenuti più ricchi o disabilitare il trasferimento in una direzione.

Non disabilitare ogni funzionalità senza testare. Un server di distribuzione delle applicazioni potrebbe richiedere la reindirizzazione della stampante, mentre un host di salto privilegiato potrebbe non aver bisogno di trasferimenti di appunti o unità.

Impedire il salvataggio delle password dove appropriato

Le credenziali RDP salvate aumentano l'esposizione sui workstation degli amministratori e sugli endpoint condivisi. Utilizzare la politica del client:

Configurazione del computer > Modelli amministrativi > Componenti di Windows > Servizi Desktop Remoto > Client di connessione Desktop Remoto > Non consentire il salvataggio delle password

Quando abilitata, l'opzione di salvataggio della password è disabilitata e le password salvate vengono rimosse dai file RDP. Abbina questo controllo a un processo di gestione delle credenziali approvato.

Configura i limiti delle sessioni inattive e disconnesse

Chiudere una finestra RDP non disconnette necessariamente l'utente. Le applicazioni possono rimanere attive e la sessione può essere ripresa in seguito.

Configura limiti sotto:

Configurazione del computer > Modelli amministrativi > Componenti di Windows > Servizi Desktop Remoto > Host di sessione Desktop Remoto > Limiti di tempo della sessione

Imposta valori appropriati per le sessioni inattive, le sessioni disconnesse, la durata massima attiva e il logoff di RemoteApp. Evita un timeout aggressivo su ogni carico di lavoro, poiché il logoff forzato può interrompere lavori o lavori non salvati.

I sistemi privilegiati giustificano solitamente limiti più brevi rispetto ai server applicativi che supportano processi aziendali a lungo termine. Le politiche di Windows più recenti possono anche disconnettere le sessioni remote quando la sessione è bloccata.

Come dovresti indurire l'host di Windows?

Mantieni i server e i client RDP aggiornati

La sicurezza RDP dipende da entrambi i lati della connessione. Un server aggiornato può ancora essere accessibile da una workstation di amministratore compromessa, mentre un client obsoleto può essere esposto quando si connette a un host malevolo.

Una più ampia revisione della postura degli endpoint dovrebbe anche coprire l'ambito dell'amministratore locale, le credenziali salvate e la protezione degli endpoint attiva prima che un host venga approvato per l'accesso remoto.

Mantieni le versioni supportate di Windows, Windows Server, client di Desktop Remoto, ruoli RDS, componenti di identità, gateway di accesso e agenti di sicurezza degli endpoint. Dai priorità agli aggiornamenti che influenzano l'esecuzione di codice remoto, l'autenticazione e la gestione delle credenziali.

Testare gli aggiornamenti contro applicazioni rappresentative, flussi di lavoro di stampa, reindirizzamento e autenticazione. I test di compatibilità non dovrebbero diventare un motivo per lasciare i sistemi critici indefinitamente non aggiornati.

Segmento RDP Sistemi

Una sessione RDP autenticata non dovrebbe fornire automaticamente accesso a ogni sottorete interna. Utilizzare la segmentazione della rete e i firewall host per controllare a cosa può accedere un server RDP dopo il login.

Separare gli host di salto amministrativo, gli host di sessione RD, i controller di dominio, i server di file, i server di database, l'infrastruttura di backup, le interfacce di gestione e le postazioni di lavoro degli utenti dove appropriato.

Applica restrizioni in uscita quando il ruolo del server lo consente. Se un attaccante compromette una sessione RDP, la segmentazione può limitare il movimento laterale, l'accesso ai backup e la comunicazione con l'infrastruttura di comando esterna.

Rimuovi software e privilegi non necessari

Ogni servizio, applicazione e strumento di gestione installato su un host RDP espande l'ambiente che deve essere aggiornato e monitorato.

Rimuovere applicazioni obsolete, funzionalità di Windows non utilizzate e agenti abbandonati. Limitare l'installazione di software, PowerShell, strumenti da riga di comando e interfacce amministrative in base al ruolo del server.

Per i server di applicazioni multi-utente, il controllo delle applicazioni e le autorizzazioni del filesystem strettamente definite possono impedire a un utente di accedere ai dati di un altro utente o di avviare eseguibili non approvati.

Come dovresti monitorare l'attività RDP?

Abilita e centralizza la registrazione di Windows

I registri locali sono utili per la risoluzione dei problemi, ma non sono sufficienti se un attaccante può alterare o eliminare le prove dopo aver compromesso il server. Invia eventi importanti a un SIEM, a un Windows Event Collector o a un'altra piattaforma di registrazione protetta.

Raccogliere almeno:

  • Accessi riusciti e non riusciti
  • Blocco degli account
  • Modifiche all'appartenenza al gruppo
  • Nuovi o modificati account utente
  • Creazione e disconnessione della sessione remota
  • Modifiche al firewall
  • Installazione del servizio
  • Assegnazione dei privilegi
  • Avvisi di sicurezza degli endpoint

Eventi di sicurezza 4624 e 4625 registrano accessi riusciti e falliti. Per l'analisi RDP, ispezionare il tipo di accesso, l'account, la workstation e le informazioni sulla rete di origine. Gli accessi interattivi remoti sono comunemente identificati come tipo di accesso 10.

I registri operativi dei servizi terminali aggiungono contesto alla sessione, mentre l'evento 4779 registra la disconnessione da una stazione Windows.

Allerta sul Comportamento, Non Solo sui Fallimenti Individuali

Una singola password errata può essere un errore dell'utente. Le regole di rilevamento dovrebbero cercare schemi come molti fallimenti da un indirizzo, una fonte che testa più nomi utente, fallimenti su diversi server o un accesso riuscito dopo ripetuti fallimenti.

Segnali utili includono anche l'accesso da un nuovo paese, l'uso privilegiato al di fuori dell'orario normale, l'attività di account dormienti, la nuova appartenenza a un gruppo seguita da RDP, la disabilitazione di strumenti di sicurezza o la crittografia insolita dei file. Un soluzione di sicurezza avanzata può aiutare a centralizzare queste rilevazioni e automatizzare le risposte a comportamenti RDP sospetti. Le soglie devono riflettere il comportamento normale e il modello operativo dell'organizzazione.

Preparare una procedura di risposta agli incidenti RDP

Il rafforzamento non può garantire che nessun account o server sarà compromesso. Gli amministratori hanno bisogno di un processo di risposta documentato prima che si verifichi un avviso.

La procedura dovrebbe coprire l'isolamento, il blocco degli IP ostili, il ripristino degli account, la revoca delle sessioni, la conservazione dei log, i controlli dei sistemi vicini, la revisione della persistenza, il recupero fidato e la rivalutazione della baseline.

Mantieni una console, un piano di controllo cloud o un percorso di recupero out-of-band. Altrimenti, una modifica errata del firewall o della Group Policy potrebbe impedire agli amministratori di raggiungere il server durante un incidente.

Come puoi convalidare un baseline di indurimento RDP?

Una impostazione non è implementata semplicemente perché appare in un oggetto Criteri di gruppo. Conferma che la politica prevista raggiunga il dispositivo target e produca il risultato atteso.

I comandi utili includono:

gpresult /h C:\Temp\RDP-Policy.html

Get-NetFirewallRule -DisplayGroup "Remote Desktop" |

    Select-Object DisplayName, Enabled, Direction, Action

Get-LocalGroupMember -Group "Remote Desktop Users"

Test-NetConnection server.example.com -Port 3389

La convalida dovrebbe coprire casi di successo e insuccesso. Conferma che gli utenti approvati possano connettersi, gli utenti e le fonti non autorizzati siano bloccati, l'autenticazione multifattoriale appaia, i certificati siano attendibili, le restrizioni di reindirizzamento rimangano attive e i limiti di sessione funzionino.

Verifica che il logging centrale riceva tentativi riusciti e falliti e che gli amministratori possano utilizzare il percorso di recupero. Testa le modifiche restrittive su un sistema rappresentativo e registra le eccezioni con un proprietario e una data di scadenza.

Quanto spesso dovresti rivedere l'elenco di controllo per il rafforzamento RDP?

Rivedere la baseline dopo importanti aggiornamenti di Windows, modifiche di rete, migrazioni di identità, nuove implementazioni RDS e incidenti di sicurezza. Pianificare revisioni formali in base al profilo di rischio dell'organizzazione.

Tra le recensioni, fai attenzione alla deriva di configurazione, inclusi RDP riattivato, nuove regole del firewall pubblico, utenti di Remote Desktop aggiunti, NLA disabilitato, certificati scaduti, server non monitorati, esclusioni MFA, reindirizzamenti appena abilitati e account di fornitori obsoleti.

La gestione automatizzata della configurazione può rilevare queste deviazioni in modo più affidabile rispetto ai controlli manuali occasionali.

Rafforza la protezione RDP con TSplus

I controlli nativi di Windows forniscono le basi per il rafforzamento di RDP. TSplus Advanced Security aggiunge protezioni centralizzate per Windows e server Remote Desktop, inclusi il blocco automatico degli attacchi brute-force, restrizioni geografiche, protezione da ransomware, controlli sui dispositivi fidati, politiche sugli orari di lavoro e protezione da IP malevoli.

Questi controlli possono rafforzare la base rispondendo automaticamente a comportamenti ostili e restringendo dove, quando e come gli utenti remoti si connettono. Non sostituiscono il rafforzamento di Windows, ma possono semplificare l'applicazione e il monitoraggio su più sistemi.

Conclusione

Un'implementazione sicura di RDP inizia rimuovendo listener non necessari e evitando l'esposizione diretta a Internet. I sistemi che richiedono ancora RDP dovrebbero combinare NLA, MFA, diritti utente limitati, certificati TLS affidabili, protezione delle credenziali, reindirizzamento ristretto, patching, segmentazione e monitoraggio centralizzato.

La baseline finale deve corrispondere al ruolo di ciascun sistema. Un server di amministrazione interno, una macchina virtuale cloud, un host di sessione RD multi-utente e un ambiente di accesso per appaltatori non richiedono controlli identici. Documenta la configurazione scelta, testala contro flussi di lavoro reali e rivedi regolarmente ogni eccezione.

Ulteriori letture

back to top of the page icon