紹介
効果的なRDP強化戦略は、リモートデスクトッププロトコルを有効にすべきかどうかを尋ねることから始まります。RDPが必要な場合、管理者は接続元を制限し、資格情報を保護し、セッションの権限を減らし、すべてのコントロールがワークステーション、スタンドアロンサーバー、ドメイン環境、およびリモートデスクトップサービスの展開全体で意図した通りに機能していることを確認する必要があります。
RDPの強化とは何ですか?
RDPの強化は、リモートデスクトッププロトコルに関連する攻撃面を削減しながら、正当なユーザーや管理者が必要とするアクセスを維持するプロセスです。これは、Windowsの設定、ネットワーク制御、アイデンティティ保護、セッション制限、パッチ適用、監視を組み合わせたものです。
ハードニングはポート3389の変更やファイアウォールルールの有効化に限られません。管理者は、どのシステムが接続を受け入れるか、ユーザーがどこから接続するか、どのアカウントが許可されているか、認証がどのように機能するか、どのリソースがセッションを通じて移動できるかを評価する必要があります。
CISAは推奨しています リスクの高い不要なサービスを無効にする RDPが必要ない場合を含め、デバイスが本当にそれを公開する必要があるかどうかが最初の強化の決定です。
RDPハードニングチェックリストには何が含まれるべきですか?
このチェックリストを使用して、各コントロールを詳細にレビューする前に迅速な監査を行ってください。正確な構成は、システムの役割、ユーザーの人口、およびネットワークアーキテクチャを反映する必要があります。
| 優先順位 | RDPの強化制御 | 期待される状態 |
|---|---|---|
| 重要 | 不要な場合はRDPを無効にする | 承認されたシステムのみがリモートセッションを受け入れます |
| 重要 | 直接インターネットへの露出を防ぐ | 接続はゲートウェイ、VPN、バスティオンまたはホワイトリストを使用します |
| 重要 | 認証を強化する | NLAとMFAはリモートアクセスを保護します |
| 重要 | RDPユーザーを制限する | 承認されたアカウントとグループのみが接続できます |
| 高い | トラフィックと認証情報を保護する | 信頼できるTLS証明書と適切な認証情報管理が使用されています |
| 高い | セッション機能の制限 | リダイレクション、アイドル時間および切断されたセッションはポリシーに従います |
| 高い | Windowsホストを強化する | システムはパッチが適用され、セグメント化され、最小限の特権が付与されています。 |
| 高い | RDPアクティビティを監視する | ログは集中管理され、疑わしい行動がアラートを生成します。 |
| 運用 | ベースラインをテストしてレビューする | アクセス、ブロッキング、リカバリーおよび構成のドリフトが検証されます |
これらのコントロールは、層状のベースラインを形成します。次のセクションでは、各領域をどのように実装し、検証するかを説明します。
RDPの露出をどのように減らすべきですか?
RDPを必要としないシステムで無効にする
リモートデスクトップを有効のままにしておかないでください。後で役立つ可能性があるからです。RDPを通じて管理されていないワークステーション、バックエンドサーバー、およびアプリケーションホストは、リモートセッションを受け入れるべきではありません。
グループポリシーを使用して新しい接続を防止します:
コンピュータの構成 > 管理用テンプレート > Windowsコンポーネント > リモートデスクトップサービス > リモートデスクトップセッションホスト > 接続 > リモートデスクトップサービスを使用してリモートで接続できるユーザーを許可する
RDPを無効にした後、古いファイアウォールルール、NATマッピング、クラウドセキュリティグループのエントリ、およびポートフォワーディングの設定を削除します。ローカルチェックでアクティブリスナーを特定できます。
Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue
空の結果は、すべてのネットワークからホストに到達できないことを証明するものではありません。外部スキャンとファイアウォールのレビューで変更を検証してください。
インターネットにポート3389を直接公開しないでください
公開RDPリスナーは、パスワードスプレー、資格情報の詰め込み、脆弱性スキャンによって発見され、標的にされる可能性があります。強力なパスワードとネットワークレベル認証はセキュリティを向上させますが、制限のないインターネット向けサービスによって生じるリスクを排除することはできません。
実用的な リモートデスクトップリスクスコア 管理者が修正コントロールを選択する前に、公開されているサービス、弱い認証、および過度に広範なアクセスを評価するのに役立ちます。
適切な制御層の背後に外部アクセスを配置します。
- RDゲートウェイ
- 適切に保護されたVPN
- バスティオンまたはジャンプホスト
- ゼロトラストアクセスサービス
- ブラウザベースのリモートアクセスゲートウェイ
- 適時ファイアウォールアクセス
- 厳格なソースIPホワイトリスト
固定された管理場所はホワイトリストに適している場合がありますが、モバイルスタッフは通常、アイデンティティ認識ゲートウェイを必要とします。RDゲートウェイは管理されたエントリーポイントを提供し、ネットワークポリシーサーバーおよびMicrosoft Entraの多要素認証と統合することで、内部RDPホストが直接公開されるのを防ぎます。
RDPファイアウォールルールを制限する
受信ファイアウォールルールは、他に効果的な制限が存在しない限り、すべてのアドレスからのトラフィックを受け入れるべきではありません。内部管理を管理ネットワーク、VPNプール、または指定されたジャンプホストに制限してください。
クラウドシステムの場合、Windowsファイアウォールとプロバイダーのネットワーク制御の両方を確認してください。制限的なWindowsルールは、他の場所での広範な露出によって依然として損なわれる可能性があります。
RDPは一般的にTCPを使用し、改善されたトランスポートパフォーマンスのためにUDPを使用する場合があります。リスニングポートを変更する際は、対応するTCPおよびUDPルールを作成し、すべてのサポートされている接続パスをテストしてください。
デフォルトのRDPポートを変更すべきですか?
ポート3389を変更することで基本的なスキャンノイズを減少させることができますが、認証、暗号化、または承認を改善することはありません。決意したスキャナーは依然としてサービスを発見することができます。
カスタムポートをオプションの運用手段として扱います。新しい値を文書化し、監視およびファイアウォールのルールを更新し、すべてのクライアントをテストします。Microsoftはリスナー設定を次の場所に保存します。
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
変更後は再起動が必要です。
ポート番号
値。
RDP認証を強化するにはどうすればよいですか?
ネットワークレベル認証を有効にします
ネットワークレベル認証は、Windowsが完全なリモートセッションを作成する前にユーザーに認証を要求します。これにより、未認証のリソース消費が減少し、インタラクティブログオン画面の前に認証の障壁が設けられます。
次のポリシーを有効にします:
コンピュータの構成 > 管理用テンプレート > Windowsコンポーネント > リモートデスクトップサービス > リモートデスクトップセッションホスト > セキュリティ > ネットワークレベル認証を使用してリモート接続のユーザー認証を要求する
NLAは通常有効のままであるべきです。一時的に無効にすることは制御されたトラブルシューティングに役立つかもしれませんが、古いクライアントを置き換えることが永続的にベースラインを弱めるよりも好ましいです。
多要素認証が必要です
NLAは多要素認証ではありません。接続プロセスの早い段階で認証を行いますが、依然としてユーザー名とパスワードに依存する可能性があります。
MFAは、外部からアクセス可能なRDPパスと特権のあるリモート管理を保護する必要があります。実装はアーキテクチャに依存します。従来のRDS環境では、一般的にRD Gateway、Network Policy Server、Microsoft Entra ID、およびNPS拡張を通じてMFAが強制されます。他の環境では、サーバーエージェント、ゼロトラストゲートウェイ、またはリモートアクセスプラットフォームを使用する場合があります。
MFAを登録、回復、サービスアカウント、障害、ログ記録、および保護されたブレークグラスプロセスの周りで計画してください。緊急アカウントは厳密に管理されるべきです。
RDPを通じてログオンできる人を制限する
専用のグループを使用して、ローカル管理者のメンバーシップを通じて広くアクセスを許可するのではなく、これらのポリシーを確認してください。
コンピュータの構成 > Windowsの設定 > セキュリティの設定 > ローカルポリシー > ユーザー権利の割り当て
最も関連性の高い設定は次の2つです:
- リモートデスクトップサービスを通じてログオンを許可する
- リモートデスクトップサービスへのログオンを拒否する
拒否ポリシーが優先されます。正当な管理者をブロックしないように、割り当てを慎重に確認してください。
ローカルメンバーシップを一覧表示:
Get-LocalGroupMember -Group "リモートデスクトップユーザー" Get-LocalGroupMember -Group "管理者"
ドメインに参加しているシステムでは、ネストされたグループを確認し、元従業員、一時的なベンダー、サービスアカウント、およびもはやインタラクティブアクセスを必要としない広範なグループを削除してください。
管理者アカウントと標準アカウントを分離する
管理者は、メール、ブラウジング、または日常業務に特権的なアイデンティティを使用すべきではありません。RDP管理用の別のアカウントを提供し、それらのアイデンティティがログオンできる場所を制限してください。
ドメイン管理者および同等のアカウントは、通常のメンバーサーバーやワークステーションで使用すべきではありません。信頼性の低いホストが侵害された場合、管理セッションからの資格情報やアクセス トークンが横移動をサポートする可能性があります。
Windows LAPSは、サポートされているWindowsシステム上でユニークなローカル管理者パスワードを管理およびバックアップできます。これにより、複数のマシンで特権パスワードを再利用することを避けることができます。
リモート資格情報ガードで資格情報を保護する
リモート資格情報ガードは、Kerberosリクエストをクライアントデバイスにリダイレクトすることによって、サポートされている直接RDP接続中に資格情報を保護します。資格情報とその派生物はリモートホストに送信されず、侵害された宛先からの盗難のリスクが軽減されます。
このコントロールはKerberosおよびサポートされているWindowsクライアントとホストを必要とします。RD GatewayやRemote Desktop Connection Brokerを介した接続はサポートされていないため、管理者は実際のアクセスパスとの互換性を確認する必要があります。
現代のパスワードとロックアウトポリシーを使用する
RDPセッションを開くことができるアカウントには、強力でユニークなパスワードが必要です。現在のNISTのガイダンスは、任意の構成ルールや定期的なローテーションではなく、長いパスワード、侵害されたパスワードのスクリーニング、疑わしい侵害後の変更を強調しています。長いパスフレーズ、MFA、安全なストレージ、および共有またはデフォルトの資格情報の削除を組み合わせてください。
RDPブルートフォース保護戦略の一環として、簡単なサービス拒否状態を作成することなく、自動推測を遅らせるロックアウトの閾値と期間を設定します。設定は攻撃のボリューム、監視能力、サポート要件に基づいて行います。
RDPの暗号化と証明書をどのように保護すべきですか?
適切なセキュリティ層を要求する
RDPはトランスポート層セキュリティを使用してサーバーを認証し、接続を保護できます。Microsoft Learnによると、 証明書は安全なリモートデスクトップサービスの展開を保証します RDSサーバーロール間の接続。
このポリシーを確認してください:
コンピュータの構成 > 管理用テンプレート > Windowsコンポーネント > リモートデスクトップサービス > リモートデスクトップセッションホスト > セキュリティ > リモート接続のための特定のセキュリティレイヤーの使用を要求する
ホスト名がユーザーが入力するものと一致するサブジェクトまたはサブジェクト代替名を持つ証明書を使用してください。クライアントは発行証明書機関を信頼し、アイデンティティ警告を無視するように訓練されるべきではありません。
クライアント接続暗号化レベルポリシーは、SSL/TLSで保護されたセッションではなく、ネイティブRDP暗号化に適用されます。期限切れまたは不正に割り当てられた証明書は、強化されたリスナーまたはゲートウェイを利用できなくする可能性があるため、証明書の更新とバインディングを監視してください。
どのRDPセッション機能を制限すべきですか?
不要なデバイスとリソースのリダイレクトを無効にする
RDPはローカルリソースをリモートセッションにリダイレクトできます。これらの機能は生産性を向上させますが、マルウェア、ファイル転送、データ損失のための経路も作成します。
ユーザーが本当にクリップボードアクセス、ローカルドライブのマッピング、プリンター、USBデバイス、音声録音、カメラ、スマートカード、またはウェブ認証のリダイレクションを必要としているかを確認してください。
ポリシーは以下にあります:
コンピュータの構成 > 管理用テンプレート > Windowsコンポーネント > リモートデスクトップサービス > リモートデスクトップセッションホスト > デバイスとリソースのリダイレクション
Microsoftはドライブマッピングと方向性クリップボード転送のためのコントロールを提供しています。たとえば、管理者はリッチコンテンツをブロックしながらプレーンテキストを許可することができるか、または一方向の転送を無効にすることができます。
すべての機能をテストせずに無効にしないでください。アプリケーション配信サーバーはプリンタリダイレクションを必要とする場合がありますが、特権ジャンプホストはクリップボードやドライブ転送を必要としない場合があります。
適切な場所でのパスワード保存を防ぐ
保存されたRDP資格情報は、管理者のワークステーションや共有エンドポイントの露出を増加させます。クライアントポリシーを使用してください。
コンピュータの構成 > 管理用テンプレート > Windowsコンポーネント > リモートデスクトップサービス > リモートデスクトップ接続クライアント > パスワードの保存を許可しない
有効にすると、パスワード保存オプションが無効になり、保存されたパスワードがRDPファイルから削除されます。この制御を承認された資格情報管理プロセスと組み合わせて使用してください。
アイドルおよび切断されたセッションの制限を設定する
RDPウィンドウを閉じても、必ずしもユーザーがログオフされるわけではありません。アプリケーションはアクティブなままであり、セッションは後で再開される可能性があります。
制限を設定するには:
コンピュータの構成 > 管理用テンプレート > Windowsコンポーネント > リモートデスクトップサービス > リモートデスクトップセッションホスト > セッション時間制限
アイドルセッション、切断されたセッション、最大アクティブ期間、およびRemoteAppログオフの適切な値を設定します。すべてのワークロードに対して攻撃的なタイムアウトを避けてください。強制ログオフはジョブや未保存の作業を中断する可能性があります。
特権システムは、長時間実行されるビジネスプロセスをサポートするアプリケーションサーバーよりも短い制限を正当化することがよくあります。新しいWindowsポリシーは、セッションがロックされているときにリモートセッションを切断することもできます。
Windowsホストをどのように強化すべきですか?
RDPサーバーとクライアントをパッチ適用しておく
RDPのセキュリティは接続の両側に依存します。パッチが適用されたサーバーは、侵害された管理者のワークステーションからアクセスされる可能性があり、古いクライアントは悪意のあるホストに接続する際に危険にさらされることがあります。
より広い エンドポイント姿勢レビュー ホストがリモートアクセスの承認を受ける前に、ローカル管理者の範囲、保存された資格情報、およびアクティブなエンドポイント保護もカバーする必要があります。
サポートされているWindows、Windows Server、Remote Desktopクライアント、RDSロール、アイデンティティコンポーネント、アクセスゲートウェイおよびエンドポイントセキュリティエージェントのバージョンを維持します。リモートコード実行、認証および資格情報処理に影響を与える更新を優先します。
代表的なアプリケーション、印刷、リダイレクション、および認証ワークフローに対するテストの更新。互換性テストは、重要なシステムを無期限にパッチ未適用のままにする理由になってはいけません。
セグメントRDPシステム
認証されたRDPセッションは、すべての内部サブネットへのアクセスを自動的に提供すべきではありません。ネットワークセグメンテーションとホストファイアウォールを使用して、RDPサーバーがログイン後に到達できるものを制御してください。
管理用のジャンプホスト、RDセッションホスト、ドメインコントローラー、ファイルサーバー、データベースサーバー、バックアップインフラストラクチャ、管理インターフェース、および適切なユーザー作業ステーションを分離します。
サーバーロールが許可する場合、アウトバウンド制限を適用します。攻撃者がRDPセッションを侵害した場合、セグメンテーションは横の移動、バックアップへのアクセス、および外部コマンドインフラストラクチャとの通信を制限できます。
不要なソフトウェアと特権を削除する
RDPホストにインストールされたすべてのサービス、アプリケーション、および管理ツールは、パッチを適用し監視する必要がある環境を拡張します。
古いアプリケーション、未使用のWindows機能、および放棄されたエージェントを削除します。サーバーの役割に応じて、ソフトウェアのインストール、PowerShell、コマンドラインツール、および管理インターフェースを制限します。
マルチユーザーアプリケーションサーバーでは、アプリケーション制御と厳密に設定されたファイルシステムの権限により、1人のユーザーが別のユーザーのデータにアクセスしたり、承認されていない実行可能ファイルを起動したりするのを防ぐことができます。
RDPアクティビティをどのように監視すべきですか?
Windows監査を有効にして中央集約する
ローカルログはトラブルシューティングに役立ちますが、攻撃者がサーバーを侵害した後に証拠を変更または削除できる場合には不十分です。重要なイベントをSIEM、Windows Event Collector、または他の保護されたログプラットフォームに転送してください。
少なくとも収集してください:
- 成功したログオンと失敗したログオン
- アカウントロックアウト
- グループメンバーシップの変更
- 新規または変更されたユーザーアカウント
- リモートセッションの作成と切断
- ファイアウォールの変更
- サービスのインストール
- 特権の割り当て
- エンドポイントセキュリティアラート
セキュリティイベント4624および4625は、成功したおよび失敗したログオンを記録します。RDP分析のために、ログオンタイプ、アカウント、ワークステーション、およびソースネットワーク情報を確認してください。リモートインタラクティブログオンは、一般的にログオンタイプ10として識別されます。
ターミナルサービスの運用ログはセッションコンテキストを追加し、イベント4779はWindowsステーションからの切断を記録します。
行動に関する警告、個々の失敗だけではなく
単一の失敗したパスワードはユーザーのミスである可能性があります。検出ルールは、1つのアドレスからの多くの失敗、1つのソースが複数のユーザー名をテストすること、複数のサーバーにわたる失敗、または繰り返しの失敗の後の成功したログインなどのパターンを探すべきです。
有用な信号には、新しい国からのアクセス、通常の営業時間外の特権的な使用、休眠アカウントの活動、新しいグループメンバーシップに続くRDP、セキュリティツールの無効化や異常なファイル暗号化が含まれます。 高度なセキュリティソリューション これらの検出を集中化し、疑わしいRDP動作に対する応答を自動化するのに役立ちます。しきい値は、正常な動作と組織の運営モデルを反映する必要があります。
RDPインシデント対応手順を準備する
ハードニングは、アカウントやサーバーが侵害されないことを保証するものではありません。管理者は、アラートが発生する前に文書化された対応プロセスを必要とします。
手順は、隔離、敵対的IPのブロック、アカウントのリセット、セッションの取り消し、ログの保存、隣接システムのチェック、持続性のレビュー、信頼できる回復、およびベースラインの再検証をカバーする必要があります。
コンソール、クラウドコントロールプレーン、またはアウトオブバンドリカバリーパスを維持してください。そうしないと、不正なファイアウォールやグループポリシーの変更により、インシデント中に管理者がサーバーにアクセスできなくなる可能性があります。
RDPハードニングベースラインをどのように検証できますか?
設定は、グループポリシーオブジェクトに表示されるだけでは実装されません。意図したポリシーがターゲットデバイスに到達し、期待される結果を生み出すことを確認してください。
役立つコマンドには次のものが含まれます:
gpresult /h C:\Temp\RDP-Policy.html Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Select-Object DisplayName, Enabled, Direction, Action Get-LocalGroupMember -Group "Remote Desktop Users" Test-NetConnection server.example.com -Port 3389
検証は成功したケースと失敗したケースの両方をカバーする必要があります。承認されたユーザーが接続できること、未承認のユーザーとソースがブロックされること、MFAが表示されること、証明書が信頼されること、リダイレクション制限が有効であること、セッション制限が機能することを確認してください。
中央ログが成功した試行と失敗した試行を受信し、管理者が回復ルートを使用できることを確認してください。代表的なシステムで制限的な変更をテストし、所有者と有効期限を記録してください。
RDPハードニングチェックリストをどのくらいの頻度で見直すべきですか?
主要なWindowsアップデート、ネットワークの変更、アイデンティティの移行、新しいRDSの展開、セキュリティインシデントの後にベースラインをレビューします。組織のリスクプロファイルに従って正式なレビューをスケジュールしてください。
レビューの合間に、RDPが再度有効化されること、新しいパブリックファイアウォールルール、追加されたリモートデスクトップユーザー、無効化されたNLA、期限切れの証明書、監視されていないサーバー、MFAの除外、新たに有効化されたリダイレクション、そして廃止されたベンダーアカウントを含む設定の変動に注意してください。
自動構成管理は、時折の手動チェックよりもこれらの逸脱をより信頼性高く検出できます。
TSplusによるRDP保護の強化
ネイティブWindowsコントロールは、RDPの強化の基盤を提供します。 TSplus Advanced Security WindowsおよびRemote Desktopサーバーのための集中保護を追加し、自動化されたブルートフォースブロック、地理的制限、ランサムウェア保護、信頼されたデバイスの制御、勤務時間ポリシー、悪意のあるIP保護を含みます。
これらのコントロールは、敵対的な行動に自動的に対応し、リモートユーザーが接続する場所、時間、方法を絞り込むことで、ベースラインを強化することができます。これらはWindowsの強化を置き換えるものではありませんが、複数のシステムにわたる施行と監視を簡素化することができます。
結論
安全なRDP展開は、不必要なリスナーを削除し、直接インターネットに露出しないことから始まります。まだRDPを必要とするシステムは、NLA、MFA、限定されたユーザー権限、信頼されたTLS証明書、資格情報保護、制限されたリダイレクション、パッチ適用、セグメンテーション、および中央集権的な監視を組み合わせるべきです。
最終的なベースラインは、各システムの役割と一致しなければなりません。内部管理サーバー、クラウド仮想マシン、マルチユーザーRDセッションホスト、および契約者アクセス環境は、同一の制御を必要としません。選択した構成を文書化し、実際のワークフローに対してテストし、すべての例外を定期的にレビューしてください。