목차

소개

효과적인 RDP 강화 전략은 원격 데스크톱 프로토콜을 전혀 활성화해야 하는지 여부를 묻는 것에서 시작됩니다. RDP가 필요할 경우, 관리자는 연결이 발생하는 위치를 제한하고, 자격 증명을 보호하며, 세션 권한을 줄이고, 모든 제어가 워크스테이션, 독립형 서버, 도메인 환경 및 원격 데스크톱 서비스 배포 전반에 걸쳐 의도한 대로 작동하는지 확인해야 합니다.

RDP 강화란 무엇인가요?

RDP 강화는 원격 데스크톱 프로토콜과 관련된 공격 표면을 줄이면서 합법적인 사용자와 관리자가 필요로 하는 접근을 유지하는 과정입니다. 이는 Windows 구성, 네트워크 제어, 신원 보호, 세션 제한, 패치 및 모니터링을 결합합니다.

하드닝은 포트 3389를 변경하거나 방화벽 규칙을 활성화하는 것으로 제한되지 않습니다. 관리자는 어떤 시스템이 연결을 수락하는지, 사용자가 어디에서 연결하는지, 어떤 계정이 허용되는지, 인증이 어떻게 작동하는지, 어떤 리소스가 세션을 통해 이동할 수 있는지를 평가해야 합니다.

CISA는 권장합니다 위험하고 불필요한 서비스 비활성화 RDP가 필요하지 않은 경우를 포함하여 장치가 실제로 노출해야 하는지 여부가 첫 번째 보안 강화 결정입니다.

RDP 강화 체크리스트에는 무엇이 포함되어야 합니까?

이 체크리스트를 사용하여 각 제어 항목을 자세히 검토하기 전에 빠른 감사로 활용하세요. 정확한 구성은 시스템 역할, 사용자 집단 및 네트워크 아키텍처를 반영해야 합니다.

우선순위 RDP 강화 제어 예상 상태
중요 불필요한 경우 RDP 비활성화 승인된 시스템만 원격 세션을 수락합니다.
중요 직접 인터넷 노출 방지 연결은 게이트웨이, VPN, 방어망 또는 허용 목록을 사용합니다.
중요 인증 강화 NLA와 MFA가 원격 액세스를 보호합니다.
중요 RDP 사용자 제한 승인된 계정과 그룹만 연결할 수 있습니다.
높은 트래픽과 자격 증명을 보호하십시오. 신뢰할 수 있는 TLS 인증서와 적절한 자격 증명 제어가 사용됩니다.
높은 세션 기능 제한 리디렉션, 유휴 시간 및 연결 끊긴 세션은 정책을 따릅니다.
높은 Windows 호스트 강화 시스템은 패치되고, 분할되며, 최소한의 권한을 가집니다.
높은 RDP 활동 모니터링 로그는 중앙 집중화되어 있으며 의심스러운 행동은 경고를 생성합니다.
운영 기준을 테스트하고 검토하십시오. 접근, 차단, 복구 및 구성 변경이 검증됩니다.

이러한 제어는 계층화된 기준선을 형성합니다. 다음 섹션에서는 각 영역을 구현하고 검증하는 방법을 설명합니다.

RDP 노출을 어떻게 줄여야 합니까?

RDP가 필요하지 않은 시스템에서 비활성화하십시오.

원격 데스크톱을 나중에 유용할 수 있다는 이유로 활성화된 상태로 두지 마십시오. RDP를 통해 관리되지 않는 워크스테이션, 백엔드 서버 및 애플리케이션 호스트는 원격 세션을 수락해서는 안 됩니다.

그룹 정책을 사용하여 새로운 수신 연결을 방지합니다:

컴퓨터 구성 > 관리 템플릿 > Windows 구성 요소 > 원격 데스크톱 서비스 > 원격 데스크톱 세션 호스트 > 연결 > 원격 데스크톱 서비스를 사용하여 사용자가 원격으로 연결할 수 있도록 허용

RDP를 비활성화한 후, 오래된 방화벽 규칙, NAT 매핑, 클라우드 보안 그룹 항목 및 포트 포워딩 구성을 제거하십시오. 로컬 검사를 통해 활성 리스너를 식별할 수 있습니다.

Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue

빈 결과는 호스트가 모든 네트워크에서 도달할 수 없음을 증명하지 않습니다. 외부 스캔 및 방화벽 검토로 변경 사항을 확인하십시오.

인터넷에 포트 3389를 직접 게시하지 마십시오.

공개 RDP 리스너는 비밀번호 스프레이, 자격 증명 채우기 및 취약성 스캔을 통해 발견되고 공격될 수 있습니다. 강력한 비밀번호와 네트워크 수준 인증은 보안을 향상시키지만, 제한 없는 인터넷 노출 서비스로 인해 발생하는 위험을 제거하지는 않습니다.

실용적인 원격 데스크톱 위험 점수 관리자가 노출된 서비스, 약한 인증 및 지나치게 광범위한 액세스를 평가한 후 수정 조치를 선택하는 데 도움을 줄 수 있습니다.

적절한 제어 계층 뒤에 외부 액세스를 배치하십시오.

  • RD 게이트웨이
  • 적절하게 보안된 VPN
  • 요새 또는 점프 호스트
  • 제로 트러스트 액세스 서비스
  • 브라우저 기반 원격 액세스 게이트웨이
  • 즉시 방화벽 접근
  • 엄격한 소스 IP 허용 목록

고정된 관리 위치는 허용 목록에 적합할 수 있지만, 이동 직원은 일반적으로 신원 인식 게이트웨이가 필요합니다. RD 게이트웨이는 관리되는 진입점을 제공하고 네트워크 정책 서버 및 Microsoft Entra 다단계 인증과 통합하여 내부 RDP 호스트가 직접 게시되는 것을 방지할 수 있습니다.

RDP 방화벽 규칙 제한

인바운드 방화벽 규칙은 다른 효과적인 제한이 앞에 존재하지 않는 한 모든 주소에서의 트래픽을 허용해서는 안 됩니다. 내부 관리는 관리 네트워크, VPN 풀 또는 지정된 점프 호스트로 제한해야 합니다.

클라우드 시스템의 경우 Windows 방화벽과 공급자의 네트워크 제어를 모두 검토하십시오. 제한적인 Windows 규칙은 다른 곳에서의 더 넓은 노출로 인해 여전히 무력화될 수 있습니다.

RDP는 일반적으로 TCP를 사용하며 향상된 전송 성능을 위해 UDP를 사용할 수 있습니다. 수신 포트를 변경할 때는 해당 TCP 및 UDP 규칙을 생성하고 모든 지원되는 연결 경로를 테스트하십시오.

기본 RDP 포트를 변경해야 할까요?

포트 3389를 변경하면 기본 스캔 소음을 줄일 수 있지만 인증, 암호화 또는 권한 부여를 개선하지는 않습니다. 결단력 있는 스캐너는 여전히 서비스를 발견할 수 있습니다.

사용자 지정 포트를 선택적 운영 조치로 간주하십시오. 새 값을 문서화하고 모니터링 및 방화벽 규칙을 업데이트하며 모든 클라이언트를 테스트하십시오. Microsoft는 리스너 설정을 다음에 저장합니다:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

변경 후 재시작이 필요합니다. 포트 번호 값.

RDP 인증을 어떻게 강화해야 합니까?

네트워크 수준 인증 활성화

네트워크 수준 인증은 사용자가 Windows가 전체 원격 세션을 생성하기 전에 인증하도록 요구합니다. 이는 인증되지 않은 리소스 소비를 줄이고 대화형 로그인 화면 앞에 인증 장벽을 설정합니다.

다음 정책을 활성화하십시오:

컴퓨터 구성 > 관리 템플릿 > Windows 구성 요소 > 원격 데스크톱 서비스 > 원격 데스크톱 세션 호스트 > 보안 > 네트워크 수준 인증을 사용하여 원격 연결에 대한 사용자 인증 요구

NLA는 일반적으로 활성화된 상태를 유지해야 합니다. 일시적으로 비활성화하는 것이 통제된 문제 해결에 도움이 될 수 있지만, 구식 클라이언트를 교체하는 것이 기본 설정을 영구적으로 약화시키는 것보다 바람직합니다.

다단계 인증 필요

NLA는 다단계 인증이 아닙니다. 연결 과정에서 인증을 더 일찍 진행하지만 여전히 사용자 이름과 비밀번호에 의존할 수 있습니다.

MFA는 외부에서 접근 가능한 RDP 경로와 특권 원격 관리 보호해야 합니다. 구현은 아키텍처에 따라 다릅니다. 전통적인 RDS 환경에서는 일반적으로 RD Gateway, Network Policy Server, Microsoft Entra ID 및 NPS 확장을 통해 MFA를 시행합니다. 다른 환경에서는 서버 에이전트, 제로 트러스트 게이트웨이 또는 원격 액세스 플랫폼을 사용할 수 있습니다.

MFA 계획은 등록, 복구, 서비스 계정, 중단, 로깅 및 보호된 비상 프로세스를 중심으로 해야 합니다. 비상 계정은 엄격하게 관리되어야 합니다.

RDP를 통해 로그인할 수 있는 사람 제한

전역 관리자를 통한 광범위한 접근 권한 부여 대신 전용 그룹을 사용하십시오. 이러한 정책을 검토하십시오:

컴퓨터 구성 > Windows 설정 > 보안 설정 > 로컬 정책 > 사용자 권한 할당

가장 관련성이 높은 두 가지 설정은:

  • 원격 데스크톱 서비스에 대한 로그온 허용
  • 원격 데스크톱 서비스에 대한 로그온 거부

거부 정책이 우선합니다. 합법적인 관리자가 차단되지 않도록 할당을 신중하게 검토하십시오.

지역 멤버십 목록:

Get-LocalGroupMember -Group "원격 데스크톱 사용자"  
Get-LocalGroupMember -Group "관리자"

도메인에 가입된 시스템에서 중첩 그룹을 검토하고 더 이상 대화형 액세스가 필요하지 않은 이전 직원, 임시 공급업체, 서비스 계정 및 광범위한 그룹을 제거하십시오.

관리자 계정과 표준 계정을 분리하십시오.

관리자는 이메일, 브라우징 또는 일상 업무에 특권 계정을 사용해서는 안 됩니다. RDP 관리용으로 별도의 계정을 제공하고 해당 계정이 로그인할 수 있는 위치를 제한하십시오.

도메인 관리자 및 동등한 계정은 일반 회원 서버 및 워크스테이션에서 사용해서는 안 됩니다. 신뢰도가 낮은 호스트가 손상되면 관리 세션의 자격 증명 또는 액세스 토큰이 수평 이동을 지원할 수 있습니다.

Windows LAPS는 지원되는 Windows 시스템에서 고유한 로컬 관리자 비밀번호를 관리하고 백업할 수 있습니다. 이를 통해 여러 머신에서 하나의 특권 비밀번호를 재사용하는 것을 방지합니다.

원격 자격 증명 보호를 위한 원격 자격 증명 가드

원격 자격 증명 보호자는 지원되는 직접 RDP 연결 중에 Kerberos 요청을 클라이언트 장치로 리디렉션하여 자격 증명을 보호합니다. 자격 증명 및 그 파생물은 원격 호스트로 전송되지 않아 손상된 목적지에서의 도난 위험을 줄입니다.

이 제어는 Kerberos와 지원되는 Windows 클라이언트 및 호스트가 필요합니다. RD Gateway 또는 Remote Desktop Connection Broker를 통한 연결은 지원되지 않으므로 관리자는 실제 액세스 경로와의 호환성을 확인해야 합니다.

현대 비밀번호 및 잠금 정책 사용

RDP 세션을 열 수 있는 계정은 강력하고 고유한 비밀번호가 필요합니다. 현재 NIST 지침은 임의의 구성 규칙과 일상적인 교체보다는 긴 비밀번호, 유출된 비밀번호 스크리닝 및 의심되는 유출 후 변경을 강조합니다. 긴 비밀번호 구문, MFA, 안전한 저장소 및 공유 또는 기본 자격 증명의 제거를 결합하십시오.

RDP 브루트포스 보호 전략의 일환으로 잠금 임계값과 기간을 구성하여 자동 추측을 늦추되 서비스 거부 조건을 쉽게 만들지 않도록 합니다. 설정은 공격량, 모니터링 용량 및 지원 요구 사항에 따라 조정합니다.

RDP 암호화 및 인증서를 어떻게 보호해야 합니까?

적절한 보안 계층 요구

RDP는 전송 계층 보안을 사용하여 서버를 인증하고 연결을 보호할 수 있습니다. Microsoft Learn에 따르면, 인증서가 안전한 원격 데스크톱 서비스 배포를 보장합니다. 그리고 RDS 서버 역할 간의 연결.

이 정책을 검토하십시오:

컴퓨터 구성 > 관리 템플릿 > Windows 구성 요소 > 원격 데스크톱 서비스 > 원격 데스크톱 세션 호스트 > 보안 > 원격 연결을 위한 특정 보안 계층 사용 요구

사용자가 입력하는 호스트 이름과 일치하는 주체 또는 주체 대체 이름을 가진 인증서를 사용하십시오. 클라이언트는 발급 인증 기관을 신뢰해야 하며 신원 경고를 무시하도록 교육받아서는 안 됩니다.

클라이언트 연결 암호화 수준 정책은 기본 RDP 암호화에 적용되며, SSL/TLS로 보호된 세션에는 적용되지 않습니다. 만료되었거나 잘못 할당된 인증서는 강화된 리스너 또는 게이트웨이를 사용할 수 없게 만들 수 있으므로 인증서 갱신 및 바인딩을 모니터링해야 합니다.

어떤 RDP 세션 기능을 제한해야 합니까?

불필요한 장치 및 리소스 리디렉션 비활성화

RDP는 로컬 리소스를 원격 세션으로 리디렉션할 수 있습니다. 이러한 기능은 생산성을 향상시키지만 악성 소프트웨어, 파일 전송 및 데이터 손실의 경로도 생성합니다.

사용자가 클립보드 접근, 로컬 드라이브 매핑, 프린터, USB 장치, 오디오 녹음, 카메라, 스마트 카드 또는 웹 인증 리디렉션이 실제로 필요한지 검토하십시오.

정책은 다음에 위치해 있습니다:

컴퓨터 구성 > 관리 템플릿 > Windows 구성 요소 > 원격 데스크톱 서비스 > 원격 데스크톱 세션 호스트 > 장치 및 리소스 리디렉션

Microsoft는 드라이브 매핑 및 방향성 클립보드 전송을 위한 제어 기능을 제공합니다. 예를 들어, 관리자는 일반 텍스트를 허용하면서 더 풍부한 콘텐츠를 차단하거나 한 방향으로의 전송을 비활성화할 수 있습니다.

모든 기능을 테스트 없이 비활성화하지 마십시오. 애플리케이션 배포 서버는 프린터 리디렉션이 필요할 수 있으며, 특권 점프 호스트는 클립보드나 드라이브 전송이 필요하지 않을 수 있습니다.

적절한 경우 비밀번호 저장 방지

저장된 RDP 자격 증명은 관리자 작업 공간과 공유 엔드포인트의 노출을 증가시킵니다. 클라이언트 정책을 사용하십시오:

컴퓨터 구성 > 관리 템플릿 > Windows 구성 요소 > 원격 데스크톱 서비스 > 원격 데스크톱 연결 클라이언트 > 비밀번호 저장을 허용하지 않음

비활성화되면 비밀번호 저장 옵션이 비활성화되고 저장된 비밀번호가 RDP 파일에서 제거됩니다. 이 제어를 승인된 자격 증명 관리 프로세스와 함께 사용하십시오.

유휴 및 연결 끊김 세션 제한 구성

RDP 창을 닫는다고 해서 반드시 사용자가 로그오프되는 것은 아닙니다. 애플리케이션은 활성 상태로 남아 있을 수 있으며 세션은 나중에 재개될 수 있습니다.

제한 구성:

컴퓨터 구성 > 관리 템플릿 > Windows 구성 요소 > 원격 데스크톱 서비스 > 원격 데스크톱 세션 호스트 > 세션 시간 제한

유휴 세션, 연결 끊긴 세션, 최대 활성 기간 및 RemoteApp 로그오프에 대한 적절한 값을 설정하십시오. 모든 작업 부하에 대해 공격적인 타임아웃을 피하십시오. 강제 로그오프는 작업이나 저장되지 않은 작업을 중단할 수 있습니다.

특권 시스템은 일반적으로 장기 실행 비즈니스 프로세스를 지원하는 애플리케이션 서버보다 짧은 제한을 정당화합니다. 최신 Windows 정책은 세션이 잠겨 있을 때 원격 세션을 끊을 수도 있습니다.

Windows 호스트를 어떻게 강화해야 합니까?

RDP 서버와 클라이언트를 패치 상태로 유지하십시오.

RDP 보안은 연결의 양쪽 모두에 의존합니다. 패치된 서버는 손상된 관리자 작업대에서 여전히 접근할 수 있으며, 구식 클라이언트는 악성 호스트에 연결할 때 노출될 수 있습니다.

더 넓은 엔드포인트 자세 검토 로컬 관리자 범위, 저장된 자격 증명 및 호스트가 원격 액세스를 위해 승인되기 전에 활성 엔드포인트 보호도 포함해야 합니다.

지원되는 Windows, Windows Server, 원격 데스크톱 클라이언트, RDS 역할, ID 구성 요소, 액세스 게이트웨이 및 엔드포인트 보안 에이전트를 유지 관리합니다. 원격 코드 실행, 인증 및 자격 증명 처리에 영향을 미치는 업데이트를 우선적으로 처리합니다.

대표 애플리케이션, 인쇄, 리디렉션 및 인증 워크플로에 대한 테스트 업데이트. 호환성 테스트는 중요한 시스템을 무기한으로 패치하지 않는 이유가 되어서는 안 됩니다.

세그먼트 RDP 시스템

인증된 RDP 세션은 모든 내부 서브넷에 자동으로 접근할 수 없어야 합니다. 네트워크 분할 및 호스트 방화벽을 사용하여 RDP 서버가 로그인 후 도달할 수 있는 대상을 제어하십시오.

관리 점프 호스트, RD 세션 호스트, 도메인 컨트롤러, 파일 서버, 데이터베이스 서버, 백업 인프라, 관리 인터페이스 및 적절한 사용자 워크스테이션을 분리합니다.

서버 역할이 허용할 때 아웃바운드 제한을 적용하십시오. 공격자가 RDP 세션을 침해하는 경우, 세분화는 측면 이동, 백업 접근 및 외부 명령 인프라와의 통신을 제한할 수 있습니다.

불필요한 소프트웨어 및 권한 제거

RDP 호스트에 설치된 모든 서비스, 애플리케이션 및 관리 도구는 패치 및 모니터링해야 하는 환경을 확장합니다.

불필요한 애플리케이션, 사용하지 않는 Windows 기능 및 방치된 에이전트를 제거하십시오. 서버 역할에 따라 소프트웨어 설치, PowerShell, 명령줄 도구 및 관리 인터페이스를 제한하십시오.

다중 사용자 애플리케이션 서버의 경우, 애플리케이션 제어 및 엄격하게 설정된 파일 시스템 권한이 한 사용자가 다른 사용자의 데이터에 접근하거나 승인되지 않은 실행 파일을 실행하는 것을 방지할 수 있습니다.

RDP 활동을 어떻게 모니터링해야 합니까?

Windows 감사 활성화 및 중앙 집중화

로컬 로그는 문제 해결에 유용하지만 공격자가 서버를 손상시킨 후 증거를 변경하거나 삭제할 수 있는 경우에는 충분하지 않습니다. 중요한 이벤트를 SIEM, Windows Event Collector 또는 다른 보호된 로깅 플랫폼으로 전달하십시오.

최소 수집:

  • 성공적인 및 실패한 로그온
  • 계정 잠금
  • 그룹 멤버십 변경
  • 새로운 또는 수정된 사용자 계정
  • 원격 세션 생성 및 연결 해제
  • 방화벽 변경 사항
  • 서비스 설치
  • 권한 할당
  • 엔드포인트 보안 경고

보안 이벤트 4624 및 4625는 성공적인 및 실패한 로그온을 기록합니다. RDP 분석을 위해 로그온 유형, 계정, 워크스테이션 및 소스 네트워크 정보를 검사하십시오. 원격 대화형 로그온은 일반적으로 로그온 유형 10으로 식별됩니다.

터미널 서비스 운영 로그는 세션 컨텍스트를 추가하며, 이벤트 4779는 Windows 스테이션에서의 연결 끊김을 기록합니다.

행동에 대한 경고, 개별 실패만이 아님

단일 실패한 비밀번호는 사용자 실수일 수 있습니다. 탐지 규칙은 하나의 주소에서 많은 실패, 하나의 출처가 여러 사용자 이름을 테스트하는 경우, 여러 서버에서의 실패 또는 반복된 실패 후 성공적인 로그인을 찾는 패턴을 찾아야 합니다.

유용한 신호에는 새로운 국가에서의 접근, 정상 근무 시간 외의 특권 사용, 비활성 계정 활동, RDP에 따른 새로운 그룹 가입, 보안 도구 비활성화 또는 비정상적인 파일 암호화가 포함됩니다. An 고급 보안 솔루션 이러한 탐지를 중앙 집중화하고 의심스러운 RDP 행동에 대한 응답을 자동화하는 데 도움을 줄 수 있습니다. 임계값은 정상적인 행동과 조직의 운영 모델을 반영해야 합니다.

RDP 사고 대응 절차 준비

하드닝은 어떤 계정이나 서버가 침해되지 않도록 보장할 수 없습니다. 관리자는 경고가 발생하기 전에 문서화된 대응 프로세스가 필요합니다.

절차는 격리, 적대적 IP 차단, 계정 재설정, 세션 취소, 로그 보존, 이웃 시스템 점검, 지속성 검토, 신뢰할 수 있는 복구 및 기준선 재검증을 포함해야 합니다.

콘솔, 클라우드 제어 평면 또는 비상 복구 경로를 유지하십시오. 그렇지 않으면 잘못된 방화벽 또는 그룹 정책 변경으로 인해 사건 발생 시 관리자가 서버에 접근할 수 없게 될 수 있습니다.

RDP 하드닝 기준을 어떻게 검증할 수 있나요?

설정이 그룹 정책 개체에 나타난다고 해서 단순히 구현된 것은 아닙니다. 의도한 정책이 대상 장치에 도달하고 예상된 결과를 생성하는지 확인하십시오.

유용한 명령어는 다음과 같습니다:

gpresult /h C:\Temp\RDP-Policy.html

Get-NetFirewallRule -DisplayGroup "Remote Desktop" |

    Select-Object DisplayName, Enabled, Direction, Action

Get-LocalGroupMember -Group "Remote Desktop Users"

Test-NetConnection server.example.com -Port 3389

검증은 성공적인 경우와 실패한 경우를 모두 포함해야 합니다. 승인된 사용자가 연결할 수 있는지, 승인되지 않은 사용자와 출처가 차단되는지, MFA가 나타나는지, 인증서가 신뢰되는지, 리디렉션 제한이 활성 상태로 유지되는지 및 세션 제한이 작동하는지 확인하십시오.

중앙 로깅이 성공적인 시도와 실패한 시도를 수신하는지 확인하고 관리자가 복구 경로를 사용할 수 있는지 확인하십시오. 대표 시스템에서 제한적인 변경 사항을 테스트하고 소유자 및 만료 날짜와 함께 예외를 기록하십시오.

RDP 강화 체크리스트를 얼마나 자주 검토해야 하나요?

주요 Windows 업데이트, 네트워크 변경, 아이덴티티 마이그레이션, 새로운 RDS 배포 및 보안 사고 후 기준선을 검토하십시오. 조직의 위험 프로필에 따라 공식 검토를 예약하십시오.

리뷰 사이에 RDP가 다시 활성화되는 것, 새로운 공용 방화벽 규칙, 추가된 원격 데스크톱 사용자, 비활성화된 NLA, 만료된 인증서, 모니터링되지 않는 서버, MFA 제외, 새로 활성화된 리디렉션 및 구식 공급업체 계정을 포함한 구성 변동을 주의 깊게 살펴보세요.

자동화된 구성 관리는 이러한 편차를 가끔 수동 점검보다 더 신뢰성 있게 감지할 수 있습니다.

TSplus로 RDP 보호 강화하기

네이티브 Windows 컨트롤은 RDP 강화의 기초를 제공합니다. TSplus 고급 보안 Windows 및 Remote Desktop 서버에 대한 중앙 집중식 보호 기능을 추가하며, 여기에는 자동화된 무차별 대입 차단, 지리적 제한, 랜섬웨어 보호, 신뢰할 수 있는 장치 제어, 근무 시간 정책 및 악성 IP 보호가 포함됩니다.

이러한 제어는 적대적인 행동에 자동으로 반응하고 원격 사용자가 연결하는 위치, 시간 및 방법을 좁힘으로써 기준선을 강화할 수 있습니다. 이들은 Windows 강화 기능을 대체하지 않지만, 여러 시스템에서 집행 및 모니터링을 단순화할 수 있습니다.

결론

안전한 RDP 배포는 불필요한 리스너를 제거하고 직접적인 인터넷 노출을 피하는 것에서 시작됩니다. 여전히 RDP가 필요한 시스템은 NLA, MFA, 제한된 사용자 권한, 신뢰할 수 있는 TLS 인증서, 자격 증명 보호, 제한된 리디렉션, 패치, 세분화 및 중앙 집중식 모니터링을 결합해야 합니다.

최종 기준선은 각 시스템의 역할과 일치해야 합니다. 내부 관리 서버, 클라우드 가상 머신, 다중 사용자 RD 세션 호스트 및 계약자 접근 환경은 동일한 제어를 요구하지 않습니다. 선택한 구성을 문서화하고 실제 워크플로우에 대해 테스트하며 모든 예외를 정기적으로 검토하십시오.

추가 읽기

back to top of the page icon