紹介
リモートアクセスは、中小企業がハイブリッドワークをサポートし、Windowsサーバーを管理し、ビジネスアプリケーションを維持し、オフィス外のユーザーを支援するのに役立ちます。同じ接続は、リモートデスクトッププロトコルがインターネットに公開され、認証情報が盗まれたり、サーバーが適切に維持されていない場合に、企業システムへの直接的なルートを作成することもできます。
安全な設計は、1つの設定、VPN、または強力なパスワードだけに依存することはできません。中小企業は、協力して機能し、小規模なITチームでも管理可能であり、1つの層が失敗したときに被害を制限するいくつかのコントロールが必要です。目的は、企業規模のセキュリティスタックを構築することではありません。不要な露出を減らし、アクセスを正確に制御し、広範なインシデントになる前に疑わしい活動を検出することです。
中小企業向けのリモートアクセスセキュリティとは何ですか?
リモートアクセスセキュリティは、ローカルネットワークの外部からアクセスされるシステムを保護するために使用される技術、ポリシー、および運用慣行の組み合わせです。従業員、管理者、契約者、およびサポートプロバイダーはすべてリモート接続を必要とする場合がありますが、同じアクセス範囲を受けたり、同じ制御を使用したりしてはいけません。
WindowsベースのSMBの場合、セキュリティモデルは3つの層をカバーしています。
- アクセスパスには、リモートデスクトッププロトコル(RDP)、リモートデスクトップゲートウェイ(RDゲートウェイ)、仮想プライベートネットワーク(VPN)およびウェブポータルが含まれます。
- ユーザーとデバイス、アイデンティティの確認、特権、エンドポイントの健康状態を含む
- サーバーとリソース、パッチ適用、セグメンテーション、監視および回復を含む
これらの層は互いに依存しています。RDゲートウェイは侵害された管理者アカウントを補うことはできませんが、多要素認証(MFA)はパッチが適用されていないサーバーを修正することはできません。したがって、CISAは、不要な場合はリモートデスクトップサービスを無効にし、それに依存する操作がある場合は厳重に保護するよう組織に助言しています。
中小企業にとってリモートアクセスのセキュリティが難しい理由は何ですか?
中小企業は多くの同じものを必要としています 高度なセキュリティ 大規模な組織と同様の管理を行いますが、しばしば管理者が少なく、予算が小さく、継続的なレビューにかける時間が少なくなります。いくつかの緩やかに統合されたコンソールに分散された設計は、書面上では安全に見えるかもしれませんが、実際には維持が難しくなることがあります。
利便性がアーキテクチャを推進する際にリスクも増加します。一般的な例としては、RDPを直接Windowsサーバーに転送すること、契約者に広範なVPNアクセスを与えること、日常のユーザーアカウントに管理者権限を持たせること、または退職した従業員のアカウントをアクティブのままにしておくことが挙げられます。
攻撃者は常に高度なRDPの脆弱性を利用する必要はありません。彼らは次の方法で成功するかもしれません:
- パスワードスプレーまたは資格情報詰め込み
- フィッシングやマルウェアによって盗まれた認証情報
- 未修正のゲートウェイ、VPNアプライアンス、またはWindowsサーバー
- 特権の多いアカウントと管理されていないデバイス
- 弱いバックアップ保護
- 正当なRDPセッションが横移動に使用される
リモートアクセスのセキュリティは、一度限りのチェックリストではなく、繰り返し可能なプロセスとして機能する必要があります。コントロールは、一貫して展開しやすく、定期的にレビューし、ユーザー、デバイス、またはビジネスアプリケーションが変更されたときに調整できるものでなければなりません。
中小企業はどのようにRDPアクセスを保護すべきか?
RDPが必要ない場所で無効にする
最も安全なRDPサービスは、ビジネスニーズがない状態で実行されていないものです。リモートデスクトップが有効になっている在庫システムを確認し、各システムがリモートセッションを受け入れる理由を確認します。
ファイルサーバー、ドメインコントローラー、従業員のワークステーションは、展開中に設定が有効になったため、自動的にRDPを許可すべきではありません。不要なホストでサービスを無効にし、古いファイアウォールルールを削除し、定期的に再度有効になっていないか確認してください。
Microsoftは、必要な場合にのみRemote Desktopを有効にし、信頼できるネットワークに制限することを推奨しています。RDPを有効にすると、リスニングサービスが作成され、ローカル管理者グループのメンバーは、権限が確認されない限り、自動的にアクセスを受ける可能性があります。
制御されたエントリーポイントの背後にRDPを保持する
内部のWindowsコンピュータに対してパブリックTCPポート3389を転送するのは簡単ですが、RDP認証サービスをインターネットスキャンや繰り返しのログイン試行にさらすことになります。ポートを変更することで基本的なスキャナーのノイズを減らすことはできますが、意味のあるセキュリティ境界を作ることにはなりません。
外部RDPトラフィックは、制御されたアクセス層を通過する必要があります。適切なオプションには以下が含まれます:
- RDゲートウェイ
- 安全に構成されたVPN
- ゼロトラストまたはアイデンティティ認識アクセスサービス
- リモートアプリケーション公開プラットフォーム
- 管理されたジャンプホスト for administrators
RDゲートウェイは、外部RDPトラフィックをHTTPS経由で転送し、管理者が接続およびリソースの承認ポリシーを適用できるようにします。内部RDPホストは、任意の公開アドレスからではなく、ゲートウェイからの接続を受け入れることができます。
エントリーポイントは必要な範囲と一致する必要があります。VPNは複数のプライベートリソースが必要な管理者に適しているかもしれませんが、アプリケーションの公開は1つのビジネスアプリケーションのみが必要な従業員により適しているかもしれません。
NLA、信頼された証明書、MFAを使用する
ネットワークレベル認証(NLA)は、ユーザーがWindowsが完全なリモートデスクトップセッションを作成する前に認証することを要求します。これによりリソースの使用が減少し、インタラクティブなサインイン画面の露出が制限されます。文書化された互換性の問題がそれを妨げない限り、NLAを有効にしておいてください。
リモートデスクトップサービスはまた依存しています 信頼されたトランスポート層セキュリティ証明書 暗号化はデータの転送中を保護し、証明書の検証はユーザーが意図したサーバーに接続していることを確認します。証明書の有効期限を監視し、警告を調査することが重要であり、ユーザーにそれを無視するよう教えるべきではありません。
MFAは、誰もRDPホストに到達する前に外部エントリーポイントを保護する必要があります。管理者は、セキュリティキー、パスキー、証明書、またはWindows Hello for Businessなどのフィッシング耐性のある方法を優先してください。RD Gatewayやその他のリモートアクセスプラットフォームは、サポートされているアイデンティティサービスを通じてMFAを強制できます。
ログイン失敗とセッションリダイレクションの管理
アカウントロックアウトはパスワード推測を遅くすることができますが、低い閾値では攻撃者が正当なユーザーをブロックする可能性があります。より良いアプローチはMFAを組み合わせることです。 ソースIPのブロックまたはスロットリング 異常な障害に対するアラート、ビジネスニーズに合わせたパスワードスクリーニングとロックアウトポリシー。
セッションが始まると、リダイレクション機能はエンドポイントとサーバー間でデータを移動できます。クリップボード共有、ローカルドライブのマッピング、印刷、およびデバイスのリダイレクションは、グローバルポリシーではなくユーザーの役割に従うべきです。
ファイナンスユーザーはローカルドライブアクセスなしで印刷が必要な場合があり、契約者はクリップボード転送なしで公開されたアプリケーションが必要な場合があります。これらの設定をグループポリシーまたはリモートアクセスプラットフォームを通じて構成し、各役割に必要なものだけを許可します。
中小企業はリモートユーザーとアカウントをどのように保護できますか?
特権アクセスと標準アクセスを分離する
管理者は、メール、ウェブブラウジング、または日常的なアプリケーション作業に特権アカウントを使用すべきではありません。各IT従業員には、日常業務用の標準アカウントと、管理用の別名アカウントを与えてください。
この分離は責任を明確にし、オフボーディングを簡素化します。個々の特権アカウントは、誰がアクションを実行したかを示し、アクセスを取り消しやすくし、疑わしい活動が発生した際の調査を明確にサポートします。
リモートユーザーは、デスクトップやアプリケーションが必要だからといって、ローカル管理者権限を受けるべきではありません。リモートデスクトップユーザーグループは、サーバーのより広範な制御を付与することなくサインインを許可できます。
リソースによる最小特権の適用
リモートアクセスは、単にその人が会社で働いているかどうかではなく、必要なリソースを反映するべきです。従業員、契約者、マネージャー、管理者は、しばしば異なる範囲を必要とします。
例えば:
- 従業員は1つまたは2つの公開アプリケーションが必要な場合があります。
- 管理者は制御された共有デスクトップが必要な場合があります。
- 管理者は選択したサーバーコンソールが必要な場合があります。
- 契約者は、固定プロジェクト期間のために1つのアプリケーションが必要な場合があります。
- サポートプロバイダーは特定のマシンへの一時的なアクセスが必要な場合があります。
リモートユーザーにフルデスクトップまたはネットワークトンネルを提供することで、侵害後に利用可能なファイル、ツール、接続経路の数が増えます。ビジネス要件が完全なデスクトップまたはプライベートネットワーク接続を正当化しない場合、アプリケーションレベルのアクセスはしばしばより安全です。
パスワードとアカウントライフサイクル管理の強化
パスワードポリシーは、長くユニークな資格情報、パスワードマネージャー、および既知の侵害された値に対するスクリーニングを優先すべきです。予測可能な複雑さのルールは、より強力なパスワードの代わりに小さなバリエーションを生み出すことがよくあります。
NISTガイダンス 長さ、ブロックリスト、および安全なパスワード管理を強調し、ルーチンの強制変更よりも重要です。サービスアカウントと緊急管理者アカウントは、その強力な資格情報が見落とされやすいため、より注意深くレビューする必要があります。
リモート権限を参加者、移動者、退職者プロセスに接続します。レビューでは、元従業員、休眠ユーザー、期限切れの契約者、不必要な特権、および対話的にログオンすることを許可されたサービスアカウントを削除する必要があります。可能な限り、一時的なアクセスは自動的に期限切れにするべきです。
エンドポイントセキュリティとユーザー意識を考慮してください
正当なユーザーでさえ、リスクを生み出す可能性があります。 感染したデバイスまたは管理されていないデバイス リモートラップトップ上のマルウェアは、認証後に資格情報をキャプチャしたり、活動を監視したり、クリップボードやドライブのリダイレクションを悪用したりする可能性があります。
会社管理のエンドポイントは、サポートされているオペレーティングシステム、ディスク暗号化、エンドポイント保護、スクリーンロックポリシー、および制限された管理者権限を実行する必要があります。個人デバイスの場合、ブラウザベースのアクセスまたは制限されたセッションにより、ビジネスデータをサーバーに保持できます。
トレーニングは、予期しないMFAプロンプト、偽のサポートコール、悪意のあるRDPファイル、資格情報要求など、ユーザーが直面する状況に焦点を当てるべきです。ユーザーには、シンプルな報告プロセスも必要です。
中小企業はリモートアクセスサーバーをどのように保護すべきか?
攻撃面をパッチし、削減する
パッチ適用は、Windowsセッションホストだけでなく、完全なリモートアクセスチェーンをカバーする必要があります。インターネットに接続されているコンポーネントには、VPNアプライアンス、ゲートウェイ、アイデンティティサービス、リバースプロキシ、ウェブポータル、管理コンソールが含まれる場合があります。
外部からアクセス可能なシステムの在庫を管理し、更新の責任を割り当て、積極的に悪用されている脆弱性に対する緊急プロセスを維持します。ホストファイアウォールは必要なトラフィックのみを許可し、RDゲートウェイの背後にある内部RDPホストは通常、ゲートウェイまたは承認された管理ネットワークからの接続のみを受け入れるべきです。
未使用のサービス、レガシープロトコル、および不要な管理ツールを削除します。各追加コンポーネントは攻撃面とメンテナンスの負担を増加させます。
重要なシステムからのリモートアクセスのセグメント
成功したリモートログインは、すべてのサーバーへの制限のないアクセスを提供すべきではありません。ネットワークセグメンテーションは、セッションホストとビジネスアプリケーションを管理システム、ドメインコントローラー、バックアップインフラストラクチャから分離することができます。
管理トラフィックは、実用的な場合には専用の管理経路を使用する必要があります。たとえば、ユーザーセッションホストは、ドメインコントローラー、ハイパーバイザーインターフェース、またはバックアップコンソールへの制限のないアクセスを提供すべきではありません。
セグメンテーションは、アカウント、デバイス、またはサーバーが侵害された場合に横移動を制限します。また、各リモートユーザーグループがその役割に必要なネットワークの範囲のみを受け取るため、アクセスポリシーも明確になります。
マルウェアとランサムウェアに備える
リモートデスクトップセキュリティ 不正なサインインをブロックする以上のことが関与しています。正当なユーザーが誤ってマルウェアを実行する可能性がある一方で、有効な資格情報を持つ攻撃者が通常のセッションを通じてランサムウェアを展開する可能性があります。
サーバーはしたがって、疑わしいプロセス、迅速なファイル変更、およびセキュリティ制御を無効にしようとする試みを検出できるエンドポイント保護と行動監視が必要です。アプリケーション制御は、ユーザーが起動できる実行可能ファイルやスクリプトをさらに制限することができます。
バックアップは不可欠ですが、通常のリモートユーザーや侵害された管理者アカウントの手の届かないところに保つ必要があります。複数の復元ポイント、別のまたは不変のコピー、専用の資格情報、バックアップ管理のためのMFA、および定期的な復元テストを使用してください。
成功したバックアップジョブは、復元を保証するものではありません。アプリケーション、データ、設定が、ビジネスが実際に必要とする復元時間内に復元できるかどうかをテストしてください。
ログとアラートを集中管理する
ログは、利用可能な状態であり、誰かがそれらをレビューする場合にのみ役立ちます。可能な限り、ゲートウェイ、ファイアウォール、認証、およびサーバーイベントを中央で収集してください。
Windowsシステムでは、イベント4624は成功したログオンを記録し、イベント4625は失敗した試行を記録します。繰り返しの失敗、パスワードスプレー攻撃、見慣れない管理者の場所、新しいデバイス、ログ記録の無効化、または迅速なファイル削除に対して警告を出します。
小規模なビジネスはセキュリティオペレーションセンターを必要としないかもしれませんが、高優先度のアラートのための指定された受取人と明確なエスカレーションプロセスが必要です。
中小企業に適したリモートアクセスアーキテクチャはどれですか?
最も安全な実用的アーキテクチャは、通常、ユーザーの作業をサポートしながらも最も狭いオプションです。
| アクセス方法 | 適切な使用 | 主なセキュリティの考慮事項 |
|---|---|---|
| 内部RDP | 信頼できる管理ネットワークからのローカル管理 | 一般のインターネットから利用できないようにする |
| VPNに続くRDP | 複数のプライベートネットワークリソースを必要とするユーザー | MFAを使用し、到達可能なネットワークを制限します |
| RDゲートウェイ | RDSデスクトップまたはアプリケーションへの管理された外部アクセス | ゲートウェイをパッチし、証明書、MFA、および認証ポリシーを強制します。 |
| ブラウザまたはアプリケーションの公開 | 選択されたWindowsアプリケーションを必要とするユーザー | 公開リソースを制限し、ウェブの入口を保護する |
| 管理ジャンプホスト | 選択したサーバーへの特権アクセス | ホストを隔離し、接続を厳しく制限します |
| VDIまたはDaaS | 個別に管理されたデスクトップ環境 | 安全なアイデンティティ、画像、管理プレーンおよびクラウド設定 |
アーキテクチャはワークロードに従うべきです。便利さのために直接的な公衆RDPを選択すべきではなく、ユーザーが必要とする以上のネットワークアクセスを許可するVPNを展開すべきではありません。アプリケーションの公開は一般ユーザーの露出を減らす可能性がありますが、管理者は強化されたゲートウェイやジャンプホストを必要とする場合があります。
中小企業が最初に保護すべきものは何ですか?
中小企業は、リモートアクセスのセキュリティを3つの段階で向上させることができます。
即時の露出を減らす
インターネットに接続されているすべてのRDP、VPN、ゲートウェイおよびリモート管理サービスを特定します。不要なものは無効にし、直接的な公開RDPの露出を削除します。
次に、NLAが有効になっていることを確認し、MFAを要求し、インターネットに接続されているシステムをパッチし、管理者グループを見直し、ファイアウォールルールを絞り込みます。一般のリモートユーザーがバックアップを変更できないことを確認し、繰り返されるログイン失敗を調査します。
アクセスの標準化とサーバーの強化
日常アカウントと特権アカウントを分け、契約者やサービスアカウントを確認し、適切な場合はゲートウェイまたはアプリケーションレベルのアクセスを選択します。信頼された証明書を構成し、リダイレクションを制限し、重要なインフラをセグメント化し、ログを中央集約します。
これらのコントロールをベースラインとして文書化します。新しいサーバーとユーザーグループは、毎回異なる方法で保護されるのではなく、同じ設計に従うべきです。
継続的なセキュリティ運用を確立する
リモートアクセスのセキュリティは、ソフトウェア、権限、ポリシーが見直されないと弱まります。パッチ適用、アカウントレビュー、証明書更新、バックアップ復元テスト、ファイアウォールチェック、アラート調査のための定期的なプロセスを確立してください。
基本的なインシデント対応演習を含めます。目標は、無許可のアクセスを困難にし、侵害されたアカウントを封じ込め、早期に疑わしい活動を検出して対応することです。
リモートアクセスのセキュリティをどのように検証できますか?
構成は安全であると仮定するのではなく、テストされるべきです。外部ネットワークから、内部RDPホストに直接接続できないことを確認し、ユーザーが承認されたゲートウェイ、VPN、またはウェブポータルを通過しなければならないことを確認してください。
テスト代表アカウントには、標準の従業員、管理者、契約者、無効なユーザー、および未承認デバイス上のユーザーが含まれます。各アカウントは必要なリソースにアクセスできるべきですが、それ以上のものにはアクセスできません。
クリップボードとドライブの制限をテストし、接続が期待されるイベントを生成することを確認し、アラートが責任者に届くことを検証します。最後に、保護されたバックアップからの復旧をシミュレーションします。復旧テストは、構成レビューが見逃すギャップを明らかにすることがよくあります。
一般的なリモートアクセスセキュリティの誤り
いくつかの繰り返しのミスが、そうでなければ合理的なコントロールを弱めます。
- VPNを完全な保護として扱うのではなく、接続されたユーザーがアクセスできるものを制限する
- MFA、ソースコントロール、または監視なしでアカウントロックアウトのみに依存すること
- 1つの公開アプリケーションで十分な場合に、すべてのユーザーにフルデスクトップを提供すること。
- 共有管理者アカウントを許可する
- 切断されたセッションを無期限に実行したままにする
- RDPポートを変更することが有意義な保護を提供することを前提としています
- サーバー管理に使用されるのと同じ資格情報でバックアップにアクセスできるようにする
各ミスは、妥協の可能性または潜在的な影響を高めます。それらを修正するには、通常、単一の技術設定ではなく、より良いアクセス設計が必要です。
TSplusがリモートアクセスを強化する方法
Windowsを運営する中小企業向けのリモートデスクトップサービスまたはアプリケーションサーバー、 TSplus Advanced Security 中央集権的なブルートフォース攻撃に対する保護、地理的および作業時間の制限、ファイアウォール制御、権限管理、信頼できるデバイスのルール、安全なセッションオプション、アラートおよび行動型ランサムウェア保護を追加できます。
これらの機能は、リモートアクセスセキュリティプログラムを置き換えるのではなく、強化します。MFA、パッチ適用、セグメンテーション、エンドポイント保護、およびテスト済みのバックアップは、アーキテクチャの一部として残るべきです。
結論
中小企業のリモートアクセスセキュリティは、外部のエントリーポイントからサーバーおよびそのデータへの完全な経路を制御することに依存しています。企業は、直接的な公開RDPの露出を排除し、強力な認証を強制し、特権を制限し、エンドポイントを保護し、Windowsサーバーを強化し、復元可能なバックアップを維持する必要があります。
層状のアプローチは、小規模なITチームに実用的なバランスを提供します。これにより、1つの盗まれたパスワード、1つの管理されていないデバイス、または1つの未修正のコンポーネントが広範な環境を露出させる可能性が減ります。