目次
Banner for article "NIS2 and Remote Access: A Practical Review for IT Teams", bearing article title, TSplus logo & website, a catchphrase for TSplus Advanced Security and illustration (map - countries in Europe).

リモートアクセスは、別のNIS2コンプライアンスカテゴリではありません。しかし、その使用は、アクセス制御、認証、脆弱性管理、サプライチェーンセキュリティ、インシデント対応、ビジネス継続性を含む指令でカバーされている多くの領域に影響を与えます。

システム管理者、リーンITチーム、マネージドサービスプロバイダーにとって、実際の問題はNIS2がリモートデスクトッププロトコルを名前で言及しているかどうかではありません。問題は、リモート接続が組織が特定し、管理し、監視し、文書化したリスクを生み出すかどうか、そしてその方法です。 TSplus Advanced Security これらのプロセスにおいて、サーバーのセキュリティを維持するための不可欠なツールであることを証明できます。

NIS2とは何ですか?

一般にNIS2として知られる指令(EU)2022/2555は、欧州連合の指令であり、目的は デジタルインフラを保護する それは主に重要なインフラストラクチャを対象としており、以前の指令(NIS1)の範囲を拡大しました。NIS 2は、2016年にNISで始まったサイバー保護の作業を継続します。設定されている要件の1つは、インシデント通知の最大遅延(最初の24時間および詳細な72時間)と、完全な報告書を提出するための期間(1か月未満)です。

要するに、この拡大に関係する組織は、主にリスク管理、インシデント報告、責任に関してITインフラストラクチャの法的義務が強化されました。私たちの目的のために、サイバーリスクに特に重点が置かれていることを覚えておいてください。注目すべき変化は、NIS2のセクターが非常に敏感(高い重要性)と見なされるようになり、NISよりも小規模な企業や公的および私的な組織、機関が追加されたことです。「重要な」セクターには、さらに多くのセクターと規模が含まれています。

PDF: ENISA NIS 2 - NIS1からNIS2への進化を示すフライヤー

国家の実施とアドバイザー

NIS2は各国の立法を通じて実施されており、業界特有の義務が適用される場合があります。このガイドは法的助言ではなく、技術的なセキュリティ情報を提供します。組織は、適切な国家当局または資格のあるアドバイザーとともに、自らの地位と責任を確認する必要があります。

NIS2はリモートアクセスにとって何を意味するのか?

NIS2指令は、18の重要なセクターをカバーする共通の欧州サイバーセキュリティフレームワークを説明しています。それは、これらのセクターで運営される中規模および大規模の企業が、適切なサイバーセキュリティリスク管理措置を実施し、重大なインシデントを報告することを要求しています。

リモートアクセスは、従業員、管理者、契約者、またはプロバイダーが通常のセキュリティ境界の外部からネットワークおよび情報システムに接続する瞬間からこの枠組みに入ります。NIS 2は、潜在的なサイバーセキュリティの懸念やリスクをどのように管理、監視、記録、報告し、イベントにどのように反応するかを定めており、当然、これには企業や機関がどのようにデータ、アプリ、サービス、ITインフラにリモートアクセスするかも含まれます。

PDF: ENISA NIS 2 - NIS2の範囲内のセクターを示すフライヤー

NIS2コンプライアンスを評価する必要がある組織はどれですか?

エネルギー、輸送、医療、銀行、デジタルインフラ、公共行政、製造業、ICTサービス管理などの分野の組織は、対象に含まれる可能性があります。マネージドサービスプロバイダーおよびマネージドセキュリティサービスプロバイダーは、技術者がしばしば複数の顧客環境に対して高いアクセス権を持つため、特に関連性があります。

サイズは他の要因の一つに過ぎません。いくつかの組織は、その機能、重要性、または国家法に基づく指定により、サイズに関係なく範囲内に入る可能性があります。したがって、MSPは自らの義務と顧客システムにアクセスする際のセキュリティ条件の両方を評価する必要があります。

なぜ国家的実施が重要なのか?

NIS2は指令であるため、各加盟国は定義された移行ガイドラインに従って、国内法を通じてそれを実施しなければなりません。定義、登録プロセス、主管当局、監視および執行手続きは、したがって国によって異なる場合があります。

欧州委員会は、2026年1月にNIS2に対する特定の修正を提案し、範囲を明確にし、フレームワークの一部を簡素化しました。委員会の現在のNIS2ページでは、これらの変更を提案された修正として説明しているため、ITチームはコンプライアンスの解釈に依存する前に、法的地位と適用される国内規則を確認する必要があります。

NIS2第21条の下でITチームがレビューすべきことは何ですか?

第21条 重要なエンティティが適切かつ比例した技術的、運用的、組織的措置を講じることを要求します。以下のマトリックスは、最も関連性の高い分野をリモートアクセスの質問に翻訳します。


NIS2レビューエリア リモートアクセスの質問 調査する証拠
リスクと資産管理 リモートまたは管理接続を受け入れるシステムはどれですか? 在庫とアーキテクチャの図
アクセス制御 誰が接続でき、各アカウントは何にアクセスできますか? ユーザー、グループおよび特権のレビュー
認証 MFAはどこで必要で、強制されますか? ポリシーと設定記録
サプライチェーンセキュリティ MSPとサプライヤーはどのように接続しますか? 承認、アカウント、契約およびログ
インシデント対応 疑わしいセッションは再構築できますか? イベント、アラートおよび保持されたログ
ビジネス継続性 影響を受けたサービスは安全に回復できますか? バックアップと復元テスト記録

レビューは、是正措置と決定がなされた証拠の両方を生み出すべきです。誰もレビュー、テスト、または文書化しない技術的に適切な構成は、依然として運用上のギャップを残す可能性があります。

リモートアクセスシステムとインターネットの露出のマッピング

リモートアクセスパスの完全なインベントリから始めます。リモートデスクトップリスナー、RDゲートウェイ、VPNコンセントレーター、ブラウザポータル、クラウドホストされたWindowsサーバー、管理コンソール、無人サポートエージェント、およびバンド外管理インターフェースを含めます。

在庫は、所有者、业务目的、暴露されたポート、認証方法、承認されたユーザー、および各パスを通じて到達可能なシステムを特定する必要があります。休眠中のゲートウェイ、一時的なファイアウォールルール、および忘れられたベンダーアカウントは、しばしば定期的な監視の外に残ります。

アクセスマップが完成したら、不必要な露出を取り除いてください。RDPをインターネットに直接公開することは避けるのが最善です。RDPが必要な場合は、 RDPハードニングチェックリスト ネットワークレベル認証、ゲートウェイ、証明書、ファイアウォール制限、セッションコントロールに関するより深いガイダンスを提供します。

アイデンティティ、MFA、および最小特権の強化

アカウントの割り当て

すべてのリモートユーザーは、特定できるアイデンティティを持つべきです。共有の管理者アカウントは、誰が接続したのか、どのようなアクションが実行されたのか、資格情報が悪用されたかどうかを特定するのを難しくします。

この領域でのアクションは、あなたを次の場所に導くでしょう:

  • 標準アカウントと特権アカウントを分ける、
  • 管理グループのメンバーシップを制限し
  • 不要なアクセスを定期的に削除します。

ただし、サービスアカウント、緊急アカウント、休眠アイデンティティに所有者を割り当て、レビューのスケジュールと文書化された例外を設定する必要があります。

サイバーセキュリティリスク管理措置

第21条はリスク管理のためのサイバーセキュリティ対策について説明しています。これには、アクセス制御ポリシー、資産管理、適切な場合の多要素または継続的な認証が含まれます。ENISAの技術ガイダンスは、アクセス制限と資産分類に基づく安全な認証を推奨しており、認証ログ、アクセスポリシー、構成記録などの証拠を伴います。

さらなるセキュリティのレバー

MFA インターネットに接続されているアクセス、管理アカウント、及びサードパーティの接続に特に注意を払う必要があります。 ゼロトラスト リモートアクセス アプローチは、すべての認証された接続を同等に安全と見なすのではなく、デバイストラスト、コンテキスト制限、および繰り返しの検証を追加できます。

MSP、サプライヤーおよび第三者アクセスの管理

外部アクセスの管理

サプライヤーアクセスは、非公式な技術的便宜としてではなく、定義されたサービス関係として管理されるべきです。ITチームは、どのプロバイダーがアクセスを持っているのか、なぜアクセスが必要なのか、どのシステムに対してか、そして誰がその取り決めを承認したのかを知っておくべきです。

  • 可能な限り名前付きアカウントを使用してください。
  • 作業に対する権限を制限します。
  • 一時的なアクセスの有効期限を設定します。
  • 契約またはサポートタスクが終了した際には、アカウントを迅速に無効にしてください。
  • 承認された場所または勤務時間外の接続は、レビューをトリガーする必要があります。

インシデント報告に関する合意

契約および運用手順は、サプライヤーが疑わしいインシデントを報告し、関連するログを保持し、調査に協力する方法を定義する必要があります。これにより、技術的アクセス制御をサプライチェーンセキュリティに関するNIS2要件に結びつけることができます。

MSPおよびその他のサービスプロバイダー

ため MSPs 両方向で同じ原則が機能します。プロバイダーは、特権アクセスが制御され、帰属可能であることを顧客に十分に証明しながら、技術者アカウントを保護しなければなりません。

脆弱性とランサムウェアの露出を減らす

リモートアクセスサーバーは、認証システム、アプリケーション、ビジネスデータの近くに配置されています。セキュリティアップデートの欠如、弱い認証情報、または過剰な権限は、1つの侵害されたアカウントをより広範なサーバーインシデントに変える可能性があります。

  • オペレーティングシステム、ゲートウェイ、クライアントおよびアプリケーションのパッチ適用に対する所有権を定義します。
  • セキュリティ更新を直ちに展開できない場合は、その理由、残存リスク、および補償措置を文書化してください。
  • ENISAは、パッチ記録、リスク処理計画、および文書化された非パッチ決定を有用な証拠の例として挙げています。
  • パッチ適用には露出削減が伴うべきです。
  • 受け入れられるIPアドレスと地理的起源を運用上適切な範囲で制限し、重要なサーバーをセグメント化し、リモートセッションがアクセスできる内容を制限します。

ランサムウェアの防御は、予防、検出、封じ込め、回復をカバーする必要があります。私たちの RDS環境のランサムウェアプレイブック これらの段階がWindowsリモートセッションインフラストラクチャにどのように適用されるかを説明します。

イベント、アラート、セキュリティレビューを集中管理する

リモートアクセスログは、サービスが実行されているかどうか以上の情報を示す必要があります。ITチームは、成功した認証イベントと失敗した認証イベント、ブロックされた接続、特権活動、ファイアウォールの変更、セキュリティアラート、および異常なアクセスパターンが必要です。

時間の同期は重要です。なぜなら、調査者はWindowsサーバー、ゲートウェイ、ファイアウォール、アイデンティティプラットフォーム、サプライヤーシステムからのイベントを比較する必要があるかもしれないからです。さらに、保持期間は組織のインシデント対応および規制要件をサポートする必要があります。

ENISAは、VPNおよびリモートアクセスログ、試行、成功した接続、異常を証拠の例として特定しています。また、セキュリティルールを変更したのが認可された担当者のみであることを示す現在のネットワーク図、ファイアウォール設定、およびアクセスログを保持することを推奨しています。

各アラートカテゴリにオーナーを割り当て、イベントがいつエスカレーションされるべきかを定義することも重要です。実際、誰もレビューしないダッシュボードは効果的な監視を提供しません。

NIS2リモートアクセスレビューはどのような証拠を生み出すべきか?

NIS2の準備は、セキュリティ機能を有効にするだけではありません。ITチームは、どのようにコントロールが選択され、構成され、レビューされ、改善されたかを示すことができる必要があります。

文書管理とセキュリティの決定

実用的なレビューファイルには以下が含まれるべきです:

  • 現在のリモートアクセスの在庫とアーキテクチャ図
  • 承認されたリモートアクセスおよび特権アクセスポリシー
  • ユーザー、グループおよび管理者権限のレビュー
  • MFAポリシーと構成の証拠
  • ファイアウォール、IP アロウリストおよび地理的制限レコード
  • MSPおよびサプライヤーアクセス承認
  • パッチ記録と文書化された例外
  • セキュリティテストおよびインシデント演習の結果
  • バックアップと復元テスト記録
  • 是正計画と受け入れられた残存リスク

これらの記録は、ライブ環境と一致している必要があります。古い図面や、もはやActive Directoryを反映していないアカウントのスプレッドシートは、信頼できる保証を提供しません。

The ENISA技術実装ガイダンス 実証と制御の実装に関する実用的な例が含まれています。その直接的な範囲は、委員会実施規則(EU)2024/2690によって管理されるエンティティカテゴリに限定されています。これには、関連するデジタルインフラ、ICTサービス管理およびデジタルプロバイダーエンティティが含まれます。他の組織もその例を技術的ガイダンスとして使用できますが、すべての詳細が自動的に適用されると仮定すべきではありません。

インシデント報告のためのリモートアクセスデータを準備する

第23条は、重大なインシデントに対する段階的な報告プロセスを定めています。これには、インシデントを認識してから24時間以内の早期警告、72時間以内のインシデント通知、一般的にはインシデント通知から1か月以内の最終報告が含まれます。国家の手続きおよび業界特有の要件は、引き続き確認する必要があります。

ITチームは迅速に確立できるべきです:

  • どのアカウントとシステムが影響を受けましたか
  • 接続が発生した場所
  • 認証およびセッションイベントが発生したとき
  • どの侵害の指標が観察されましたか
  • 供給者またはMSPが関与していたかどうか
  • どの抑制措置が適用されましたか
  • サービスまたは顧客が中断されたかどうか
  • どの証拠が保存されていますか

これらの詳細は、確立されたインシデントプロセスに流れ込むべきです。24時間の報告ウィンドウ中に初めて再構築する必要はありません。

NIS2リモートアクセスレビューチェックリスト

このチェックリストを使用して最初のレビューサイクルの優先順位を付けてください。

  1. リモートおよび管理アクセスパスをすべて在庫管理します。
  2. 不要なインターネット露出と古いファイアウォールルールを削除します。
  3. 適切な場所でMFAを強制し、特に特権アクセスに対して。
  4. 管理者アカウントを標準ユーザーアカウントから分離します。
  5. ユーザー、グループ、サービスアカウント、および休眠アイデンティティをレビューします。
  6. 目的、システム、期間によってサプライヤーおよびMSPのアクセスを制限します。
  7. リモートアクセスサーバー、ゲートウェイ、およびサポートコンポーネントのパッチ。
  8. ログイン失敗、ブロックされた接続、ランサムウェアイベントを監視します。
  9. テストインシデントのエスカレーション、バックアップ、および安全な復旧。
  10. レビュー、例外、および是正措置の証拠を保持します。

チェックリストは技術的優先順位付けをサポートします。

ご注意ください:これを完了すること自体がNIS2準拠を証明するものではありません。

TSplus Advanced SecurityがNIS2に準拠したコントロールをサポートする方法

TSplus Advanced Security サポートできます 実装する NIS2のリモートアクセスレビューに関連するいくつかの技術的措置です。それ自体では組織をコンプライアンスに適合させるものではありませんが その機能は強化されます WindowsアプリケーションサーバーとRemote Desktop環境に関する保護と可視性。

- ブルートフォース保護

ブルートフォース保護は、失敗したWindowsログイン試行を監視し、設定された失敗回数の後に問題のあるIPアドレスを自動的にブロックできます。これにより、ITチームはブロックされた活動の記録を保持しながら、繰り返されるパスワード推測に対応できます。

地理的制限

地理的保護により、国別に接続を許可またはブロックし、インターネットアクセスをプライベートおよびホワイトリストに登録されたIPアドレスに制限し、選択したプロセスやポートを監視することができます。統合されたファイアウォールは、ブロックされたアドレスと承認されたアドレスの中央リストを提供します。これらの制御により、地理的およびIP制限が運用モデルに適合する場合に、不必要な接続元を減らすことができます。

- 勤務時間の制限

選択されたユーザーまたはグループが接続できる制限された作業時間を設定し、許可された期間後にセッションを切断できるようにします。信頼できるデバイスは、承認されたデバイス名をユーザーアカウントに関連付け、アクセスが許可される前に別の条件を追加します。

- 権限管理

権限管理は、管理者がローカルファイルシステム、プリンター、およびレジストリ領域へのアクセスを確認し、調整するのに役立ちます。セキュアセッションは、接続されたユーザーがWindowsセッション内で見ることができるものや起動できるものを減らすことができます。これらの機能は最小特権をサポートしますが、一般的な制限として適用するのではなく、実際のビジネスロールに基づいて構成する必要があります。 実装する

- ランサムウェア保護

ランサムウェア保護は、静的および行動分析を使用して疑わしい活動を検出し、影響を受けたプロセスを停止し、ファイルを隔離します。レポート、スナップショット、メールアラートは調査と対応をサポートしますが、組織は依然として独立したバックアップとテストされた復旧手順が必要です。

- レポートとアラート

Advanced Securityは、セキュリティイベント、レポート、設定可能なアラートを1つのインターフェースで提供します。これにより、失敗した攻撃、ブロックされた接続、ランサムウェアの検出を確認する必要がある小規模チームの日常的な可視性が向上します。大規模なセキュリティプラットフォームを導入することなく。

アプリケーションサーバーを保護し、セキュリティ提供を向上させるための多様な機能を使用する

高度なセキュリティは、アイデンティティ管理、MFA、ネットワークセグメンテーション、パッチ展開、サプライヤーガバナンス、またはインシデント報告を置き換えるものではありません。実際、これらの責任が文書化されたリモートアクセスセキュリティプログラムの一部を形成する場合に最も効果的です。リモートアクセスの使用状況、インフラストラクチャ、および組織や会社の業務目標に応じて、他のガイドや記事で説明しています。 教育 、金融、健康、農業産業およびその他の文脈。

結論

NIS2は、リモートアクセスを単なる設定作業ではなく、文書化されたリスク管理の責任としています。ITチームは、すべてのアクセスパスを在庫管理し、特権を制御し、疑わしい活動を監視し、使用可能な証拠を保存する必要があります。TSplus Advanced Securityは、組織がガバナンスとコンプライアンスの責任を保持しながら、いくつかのWindowsサーバーの保護機能を強化することができます。


TSplus リモートアクセス 無料トライアル

デスクトップ/アプリアクセスのための究極のCitrix/RDS代替。安全で、コスト効果が高く、オンプレミス/クラウド


FAQ

1. NIS2はリモートアクセスにMFAを必要としますか?

NIS2は、適切な場合に多要素または継続的な認証を含みます。決定はリスク、特権、システムの感度、国の実施に依存します。インターネットに接続された管理者およびサプライヤーのアクセスは特に注意を払うべきです。

2. NIS2はマネージドサービスプロバイダーに適用されますか?

マネージドサービスプロバイダーとマネージドセキュリティサービスプロバイダーは、定義、サイズルール、例外、国の法律に従ってNIS2フレームワークに含まれます。MSPは、内部システムと技術者の顧客環境へのアクセスの両方を評価する必要があります。

3. NIS2はリモートデスクトッププロトコルを禁止していますか?

NIS2はRDPを禁止していません。組織はそのリスクを評価し、限定的な露出、多要素認証、最小特権、パッチ適用、監視、テストされたインシデント手順などの適切なコントロールを適用する必要があります。

4. ITチームが保持すべきリモートアクセスの証拠は何ですか?

有用な証拠には、インベントリ、アーキテクチャ図、アクセスレビュー、MFA構成、サプライヤー承認、ファイアウォールルール、認証ログ、アラート、パッチ記録、回復テストおよび修復決定が含まれます。

5. TSplus Advanced Securityは組織をNIS2準拠にすることができますか?

単一の製品ではNIS2準拠を確立できません。 TSplus Advanced Security サーバー保護、アクセス制限、ランサムウェア防御、セキュリティの可視性をサポートできます。コンプライアンスは、ガバナンス、アイデンティティシステム、ポリシー、サプライヤー管理、継続計画、適用される国内法にも依存します。

さらなる読書

back to top of the page icon