Pengenalan
Akses jauh membantu perniagaan kecil dan sederhana menyokong kerja hibrid, mengurus pelayan Windows, mengekalkan aplikasi perniagaan dan membantu pengguna dari luar pejabat. Sambungan yang sama juga boleh mencipta laluan langsung ke dalam sistem syarikat apabila Protokol Desktop Jauh terdedah kepada internet, kelayakan dicuri atau pelayan tidak diselenggara dengan baik.
Reka bentuk yang selamat tidak boleh bergantung pada satu tetapan, VPN atau kata laluan yang kuat sahaja. PKS memerlukan beberapa kawalan yang berfungsi bersama, kekal boleh diurus untuk pasukan IT kecil dan mengehadkan kerosakan apabila satu lapisan gagal. Objektifnya bukan untuk membina tumpukan keselamatan berskala perusahaan. Ia adalah untuk mengurangkan pendedahan yang tidak perlu, mengawal akses dengan tepat dan mengesan aktiviti mencurigakan sebelum ia menjadi insiden yang lebih besar.
Apa itu Keselamatan Akses Jauh untuk SMB?
Keamanan akses jauh adalah gabungan teknologi, dasar dan amalan operasi yang digunakan untuk melindungi sistem yang diakses dari luar rangkaian tempatan. Pekerja, pentadbir, kontraktor dan penyedia sokongan mungkin memerlukan sambungan jauh, tetapi mereka tidak seharusnya menerima skop akses yang sama atau menggunakan kawalan yang sama.
Untuk SMB berasaskan Windows, model keselamatan merangkumi tiga lapisan:
- Jalan akses, termasuk Protokol Desktop Jauh (RDP), Gerbang Desktop Jauh (RD Gateway), rangkaian peribadi maya (VPN) dan portal web
- Pengguna dan peranti, termasuk pengesahan identiti, hak istimewa dan kesihatan titik akhir
- Pelayan dan sumber, termasuk tampalan, segmentasi, pemantauan dan pemulihan
Lapisan-lapisan ini bergantung antara satu sama lain. Gerbang RD tidak dapat menggantikan akaun pentadbir yang terjejas, sementara pengesahan pelbagai faktor (MFA) tidak membetulkan pelayan yang tidak dipasang kemas kini. Oleh itu, CISA menasihatkan organisasi untuk mematikan perkhidmatan desktop jauh apabila tidak diperlukan dan mengamankannya dengan ketat apabila operasi bergantung padanya.
Mengapa Keselamatan Akses Jauh Sukar untuk SMB?
PKS memerlukan banyak perkara yang sama keselamatan yang canggih mengawal seperti organisasi yang lebih besar tetapi sering mempunyai pentadbir yang lebih sedikit, bajet yang lebih kecil dan kurang masa untuk semakan berterusan. Reka bentuk yang tersebar di beberapa konsol yang diintegrasikan secara longgar mungkin kelihatan selamat di atas kertas tetapi menjadi sukar untuk diselenggara dalam amalan.
Risiko juga meningkat apabila kemudahan mendorong seni bina. Contoh biasa termasuk meneruskan RDP secara langsung ke pelayan Windows, memberikan kontraktor akses VPN yang luas, membenarkan akaun pengguna harian memegang hak pentadbiran atau membiarkan akaun bekas pekerja aktif.
Penyerang tidak selalu memerlukan eksploitasi RDP yang canggih. Mereka mungkin berjaya melalui:
- Penyemburan kata laluan atau pengisian kelayakan
- Kelayakan dicuri melalui phishing atau malware
- Gerbang yang tidak ditampal, peranti VPN atau pelayan Windows
- Akaun yang terlalu berkuasa dan peranti yang tidak diurus
- Perlindungan sandaran yang lemah
- Sesi RDP yang sah digunakan untuk pergerakan lateral
Keamanan akses jarak jauh harus beroperasi sebagai proses yang dapat diulang daripada senarai semak sekali sahaja. Kawalan mesti mudah untuk dilaksanakan secara konsisten, ditinjau secara berkala dan disesuaikan apabila pengguna, peranti atau aplikasi perniagaan berubah.
Bagaimana SMB harus mengamankan akses RDP?
Matikan RDP Di Tempat Yang Tidak Diperlukan
Perkhidmatan RDP yang paling selamat adalah yang tidak berjalan tanpa keperluan perniagaan. Sistem inventori yang membolehkan Remote Desktop dan mengesahkan mengapa setiap sistem menerima sesi jauh.
Pelayan fail, pengawal domain dan stesen kerja pekerja tidak seharusnya membenarkan RDP secara automatik kerana tetapan telah diaktifkan semasa penyebaran. Lumpuhkan perkhidmatan pada hos yang tidak diperlukan, buang peraturan firewall yang usang dan semak secara berkala bahawa ia tidak telah diaktifkan semula.
Microsoft mengesyorkan mengaktifkan Remote Desktop hanya apabila diperlukan dan mengehadkannya kepada rangkaian yang dipercayai. Mengaktifkan RDP mencipta perkhidmatan mendengar, dan ahli kumpulan Pentadbir tempatan mungkin menerima akses secara automatik kecuali kebenaran disemak.
Kekalkan RDP Di Belakang Titik Masuk Terkawal
Meneruskan port TCP awam 3389 ke komputer Windows dalaman adalah mudah, tetapi ia mendedahkan perkhidmatan pengesahan RDP kepada pengimbasan internet dan percubaan log masuk berulang. Mengubah port mungkin mengurangkan bunyi pengimbas asas, tetapi ia tidak mencipta sempadan keselamatan yang bermakna.
Lalu lintas RDP luaran harus melalui lapisan akses terkawal. Pilihan yang sesuai termasuk:
- Sebuah Gerbang RD
- VPN yang dikonfigurasi dengan selamat
- Perkhidmatan akses tanpa kepercayaan atau yang peka identiti
- Platform penerbitan aplikasi jauh
- Host lompat yang diurus untuk pentadbir
Sebuah Gerbang RD membawa trafik RDP luaran melalui HTTPS dan membolehkan pentadbir menerapkan dasar pengesahan sambungan dan sumber. Hos RDP dalaman kemudian boleh menerima sambungan dari gerbang tersebut dan bukannya dari alamat awam yang sewenang-wenangnya.
Titik masuk harus sepadan dengan skop yang diperlukan. VPN mungkin sesuai untuk pentadbir yang memerlukan beberapa sumber peribadi, sementara penerbitan aplikasi mungkin lebih baik untuk pekerja yang hanya memerlukan satu aplikasi perniagaan.
Gunakan NLA, Sijil Dipercayai dan MFA
Pengesahan Tahap Rangkaian (NLA) memerlukan pengguna untuk mengesahkan sebelum Windows mencipta sesi desktop jauh penuh. Ini mengurangkan penggunaan sumber dan mengehadkan pendedahan skrin log masuk interaktif. Kekalkan NLA diaktifkan kecuali isu keserasian yang didokumenkan menghalangnya.
Perkhidmatan Desktop Jauh juga bergantung kepada sijil keselamatan lapisan pengangkutan yang dipercayai Enkripsi melindungi data dalam transit, sementara pengesahan sijil mengesahkan bahawa pengguna sedang menyambung ke pelayan yang dimaksudkan. Pantau tamat tempoh sijil dan siasat amaran daripada mengajar pengguna untuk mengabaikannya.
MFA harus melindungi titik masuk eksternal sebelum sesiapa mencapai hos RDP. Bagi pentadbir, utamakan kaedah yang tahan terhadap phishing seperti kunci keselamatan, kunci laluan, sijil atau Windows Hello for Business. RD Gateway dan platform akses jauh lain boleh menguatkuasakan MFA melalui perkhidmatan identiti yang disokong.
Kawal Kegagalan Log Masuk dan Pengalihan Sesi
Kunci akaun boleh melambatkan tekaan kata laluan, tetapi ambang yang rendah mungkin membenarkan penyerang menyekat pengguna yang sah. Pendekatan yang lebih baik menggabungkan MFA, penyekatan atau pengurangan IP sumber amaran untuk kegagalan luar biasa, penapisan kata laluan dan dasar penguncian yang disesuaikan dengan keperluan perniagaan.
Setelah sesi bermula, ciri pengalihan boleh memindahkan data antara titik akhir dan pelayan. Perkongsian papan klip, pemetaan pemacu tempatan, pencetakan dan pengalihan peranti harus mengikuti peranan pengguna dan bukannya satu dasar global.
Seorang pengguna kewangan mungkin memerlukan pencetakan tanpa akses pemacu tempatan, manakala seorang kontraktor mungkin memerlukan satu aplikasi yang diterbitkan tanpa pemindahan papan klip. Konfigurasikan tetapan ini melalui Dasar Kumpulan atau platform akses jauh, kemudian benarkan hanya apa yang diperlukan oleh setiap peranan.
Bagaimana SMB dapat melindungi pengguna dan akaun jarak jauh?
Pisahkan Akses Istimewa dan Standard
Pentadbir tidak seharusnya menggunakan akaun istimewa untuk emel, melayari web atau kerja aplikasi rutin. Berikan setiap pekerja IT akaun standard untuk tugas harian dan akaun bernama yang berasingan untuk pentadbiran.
Pemisahan ini meningkatkan tanggungjawab dan memudahkan proses pemisahan. Akaun istimewa individu menunjukkan siapa yang melakukan tindakan, memudahkan akses untuk dibatalkan dan menyokong penyiasatan yang lebih jelas apabila aktiviti mencurigakan berlaku.
Pengguna jarak jauh tidak seharusnya menerima hak pentadbir tempatan hanya kerana mereka memerlukan desktop atau aplikasi. Kumpulan Pengguna Desktop Jarak Jauh boleh membenarkan log masuk tanpa memberikan kawalan yang lebih luas ke atas pelayan.
Terapkan Hak Minimum mengikut Sumber
Akses jauh harus mencerminkan sumber yang diperlukan oleh seseorang, bukan sekadar sama ada orang itu bekerja untuk syarikat. Pekerja, kontraktor, pengurus dan pentadbir sering memerlukan skop yang berbeza.
For example:
- Pekerja mungkin memerlukan satu atau dua aplikasi yang diterbitkan.
- Pengurus mungkin memerlukan desktop berkongsi yang terkawal.
- Pentadbir mungkin perlu konsol pelayan yang dipilih.
- Kontraktor mungkin memerlukan satu aplikasi untuk tempoh projek tetap.
- Penyedia sokongan mungkin memerlukan akses sementara ke mesin tertentu.
Memberi setiap pengguna jarak jauh desktop penuh atau terowong rangkaian memperluas jumlah fail, alat dan laluan sambungan yang tersedia selepas kompromi. Akses peringkat aplikasi seringkali lebih selamat apabila keperluan perniagaan tidak membenarkan sambungan desktop lengkap atau rangkaian peribadi.
Perkuatkan Kawalan Kata Laluan dan Kitaran Hayat Akaun
Dasar kata laluan harus mengutamakan kelayakan yang panjang dan unik, pengurus kata laluan dan penapisan terhadap nilai yang telah diketahui terjejas. Peraturan kompleksiti yang boleh diramal sering menghasilkan variasi kecil dan bukannya kata laluan yang lebih kuat.
Panduan NIST menekankan panjang, senarai sekatan dan pengurusan kata laluan yang selamat daripada perubahan paksa yang rutin. Akaun perkhidmatan dan akaun pentadbir kecemasan memerlukan semakan yang lebih teliti kerana kelayakan mereka yang kuat mudah diabaikan.
Sambungkan kebenaran jauh kepada proses penyertaan, pemindahan dan pemergian. Ulasan harus mengeluarkan bekas pekerja, pengguna tidak aktif, kontraktor yang telah tamat, keistimewaan yang tidak perlu dan akaun perkhidmatan yang dibenarkan untuk log masuk secara interaktif. Akses sementara harus tamat secara automatik apabila boleh.
Pertimbangkan Keselamatan Endpoint dan Kesedaran Pengguna
Bahkan pengguna yang sah boleh mencipta risiko daripada seorang peranti yang dijangkiti atau tidak diurus Perisian hasad pada komputer riba jauh mungkin menangkap kelayakan, memantau aktiviti atau menyalahgunakan papan klip dan pengalihan pemacu selepas pengesahan.
Endpoint yang diuruskan oleh syarikat harus menjalankan sistem pengendalian yang disokong, penyulitan cakera, perlindungan endpoint, dasar kunci skrin dan hak pentadbir yang terhad. Untuk peranti peribadi, akses berasaskan pelayar atau sesi terhad boleh memastikan data perniagaan berada di pelayan.
Latihan harus memberi tumpuan kepada situasi yang dihadapi oleh pengguna, termasuk permintaan MFA yang tidak dijangka, panggilan sokongan palsu, fail RDP berniat jahat dan permintaan kelayakan. Pengguna juga memerlukan proses pelaporan yang mudah.
Bagaimana SMB harus melindungi pelayan Akses Jauh?
Tampal dan Kurangkan Permukaan Serangan
Patching mesti merangkumi keseluruhan rangkaian akses jauh, bukan hanya hos sesi Windows. Komponen yang terdedah kepada internet mungkin termasuk peranti VPN, pintu gerbang, perkhidmatan identiti, proksi terbalik, portal web dan konsol pengurusan.
Simpan inventori sistem yang boleh diakses dari luar, tetapkan tanggungjawab kemas kini dan kekalkan proses kecemasan untuk kerentanan yang dieksploitasi secara aktif. Firewall hos harus membenarkan hanya trafik yang diperlukan, manakala hos RDP dalaman di belakang RD Gateway seharusnya hanya menerima sambungan dari gateway atau rangkaian pengurusan yang diluluskan.
Buang perkhidmatan yang tidak digunakan, protokol lama dan alat pengurusan yang tidak perlu. Setiap komponen tambahan meningkatkan permukaan serangan dan beban penyelenggaraan.
Segment Akses Jauh Dari Sistem Kritikal
Login jauh yang berjaya tidak seharusnya memberikan laluan tanpa sekatan kepada setiap pelayan. Segmentasi rangkaian boleh memisahkan hos sesi dan aplikasi perniagaan daripada sistem pengurusan, pengawal domain dan infrastruktur sandaran.
Lalu lintas pentadbiran harus menggunakan laluan pengurusan khusus di mana praktikal. Sebuah hos sesi pengguna, sebagai contoh, tidak seharusnya memberikan akses tanpa had kepada pengawal domain, antara muka hipervisor atau konsol sandaran.
Had batasan segmentasi pergerakan lateral apabila akaun, peranti atau pelayan terjejas. Ia juga menjadikan dasar akses lebih jelas kerana setiap kumpulan pengguna jauh hanya menerima capaian rangkaian yang diperlukan untuk peranan mereka.
Bersiap untuk Malware dan Ransomware
Keselamatan desktop jauh melibatkan lebih daripada sekadar menyekat log masuk yang tidak sah. Pengguna yang sah mungkin menjalankan malware secara tidak sengaja, sementara penyerang dengan kelayakan yang sah mungkin menyebarkan ransomware melalui sesi biasa.
Pelayan oleh itu memerlukan perlindungan titik akhir dan pemantauan tingkah laku yang dapat mengesan proses mencurigakan, perubahan fail yang cepat dan percubaan untuk melumpuhkan kawalan keselamatan. Kawalan aplikasi dapat membatasi lebih lanjut executable dan skrip yang boleh dilancarkan oleh pengguna.
Penyimpanan salinan adalah penting, tetapi ia mesti kekal di luar jangkauan pengguna jauh biasa dan akaun pentadbir yang terjejas. Gunakan beberapa titik pemulihan, salinan yang berasingan atau tidak boleh diubah, kelayakan khusus, MFA untuk pengurusan penyimpanan salinan dan ujian pemulihan secara berkala.
Pekerjaan sandaran yang berjaya tidak menjamin pemulihan. Uji sama ada aplikasi, data dan konfigurasi boleh dipulihkan dalam tempoh pemulihan yang sebenarnya diperlukan oleh perniagaan.
Pusatkan Log dan Amaran
Logs hanya membantu apabila mereka tetap tersedia dan seseorang menyemaknya. Kumpulkan acara gerbang, firewall, pengesahan dan pelayan secara pusat jika boleh.
Pada sistem Windows, acara 4624 merekod log masuk yang berjaya dan acara 4625 merekod percubaan yang gagal. Beri amaran tentang kegagalan berulang, penyemburan kata laluan, lokasi pentadbir yang tidak dikenali, peranti baru, penonaktifan log atau penghapusan fail yang cepat.
Sebuah perniagaan kecil mungkin tidak memerlukan pusat operasi keselamatan, tetapi ia memerlukan penerima yang dinamakan untuk amaran keutamaan tinggi dan proses pengescalan yang jelas.
Arsitektur Akses Jauh Manakah yang Sesuai untuk SMB?
Arsitektur praktikal yang paling selamat biasanya adalah pilihan yang paling sempit yang masih menyokong kerja pengguna.
| Kaedah akses | Penggunaan yang sesuai | Pertimbangan keselamatan utama |
|---|---|---|
| RDP Dalaman | Pentadbiran tempatan dari rangkaian pengurusan yang dipercayai | Simpan tidak tersedia dari internet awam |
| VPN diikuti oleh RDP | Pengguna yang memerlukan beberapa sumber rangkaian peribadi | Gunakan MFA dan hadkan rangkaian yang boleh dihubungi |
| Gerbang RD | Akses luar yang diurus ke desktop atau aplikasi RDS | Tampal pintu gerbang dan kuatkuasakan sijil, MFA dan dasar pengesahan. |
| Penerbitan pelayar atau aplikasi | Pengguna yang memerlukan aplikasi Windows terpilih | Hadkan sumber yang diterbitkan dan amankan titik masuk web |
| Host lompat pentadbiran | Akses istimewa ke pelayan terpilih | Mengasingkan hos dan mengehadkan sambungan dengan ketat |
| VDI atau DaaS | Persekitaran desktop yang diurus secara individu | Identiti yang selamat, imej, pelan pengurusan dan tetapan awan |
Arsitektur harus mengikuti beban kerja. RDP publik langsung tidak boleh dipilih untuk kenyamanan, dan VPN tidak boleh diterapkan ketika memberikan jangkauan jaringan yang lebih besar daripada yang diperlukan pengguna. Penerbitan aplikasi dapat mengurangi paparan bagi pengguna biasa, sementara administrator mungkin memerlukan gerbang yang diperkuat atau host loncatan.
Apa yang Perlu Diamankan oleh SMB Pertama?
PKS boleh meningkatkan keselamatan akses jauh dalam tiga peringkat.
Kurangkan Pendedahan Segera
Kenal pasti setiap RDP, VPN, pintu gerbang dan perkhidmatan pengurusan jauh yang terdedah kepada internet. Lumpuhkan apa-apa yang tidak perlu dan keluarkan pendedahan RDP awam secara langsung.
Kemudian sahkan bahawa NLA diaktifkan, memerlukan MFA, tampal sistem yang terdedah kepada internet, semak kumpulan pentadbir dan sempitkan peraturan firewall. Semak bahawa pengguna jarak jauh biasa tidak boleh mengubah suai sandaran dan siasat kegagalan log masuk yang berulang.
Penyelarasan Akses dan Pengukuhan Pelayan
Pisahkan akaun harian dan berprivilege, semak kontraktor dan akaun perkhidmatan, dan pilih akses tahap gerbang atau aplikasi di mana sesuai. Konfigurasikan sijil yang dipercayai, hadkan pengalihan, segmen infrastruktur kritikal dan pusatkan log.
Dokumenkan kawalan ini sebagai asas. Pelayan baru dan kumpulan pengguna harus mengikuti reka bentuk yang sama dan bukannya disekuriti secara berbeza setiap kali.
Menetapkan Operasi Keselamatan Berterusan
Keamanan akses jauh menjadi lemah apabila perisian, kebenaran dan polisi tidak disemak. Tetapkan proses berulang untuk tampalan, semakan akaun, pembaharuan sijil, ujian pemulihan sandaran, pemeriksaan firewall dan penyiasatan amaran.
Sertakan latihan respons insiden asas. Matlamatnya adalah untuk menjadikan akses tanpa kebenaran lebih sukar, mengandungi akaun yang terjejas dan mengesan aktiviti mencurigakan cukup awal untuk bertindak balas.
Bagaimana Anda Boleh Mengesahkan Keselamatan Akses Jauh?
Konfigurasi harus diuji daripada dianggap selamat. Dari rangkaian luar, sahkan bahawa hos RDP dalaman tidak boleh dihubungi secara langsung dan bahawa pengguna mesti melalui pintu masuk, VPN atau portal web yang diluluskan.
Uji akaun wakil, termasuk pekerja standard, pentadbir, kontraktor, pengguna yang tidak aktif dan pengguna pada peranti yang tidak diluluskan. Setiap akaun harus mencapai sumber yang diperlukan tetapi tidak lebih luas.
Uji sekatan papan klip dan pemacu, sahkan bahawa sambungan menghasilkan acara yang dijangkakan dan sahkan bahawa amaran sampai kepada pentadbir yang bertanggungjawab. Akhirnya, simulasi pemulihan dari sandaran yang dilindungi. Ujian pemulihan sering mendedahkan jurang yang terlepas dalam semakan konfigurasi.
Kesilapan Keselamatan Akses Jauh yang Biasa
Beberapa kesilapan berulang melemahkan kawalan yang sebaliknya munasabah:
- Menganggap VPN sebagai perlindungan lengkap daripada mengehadkan apa yang boleh dicapai oleh pengguna yang disambungkan
- Bergantung hanya pada penguncian akaun tanpa MFA, kawalan sumber atau pemantauan
- Memberikan setiap pengguna desktop penuh apabila satu aplikasi yang diterbitkan sudah mencukupi
- Membenarkan akaun pentadbir yang dikongsi
- Meninggalkan sesi yang tidak disambungkan berjalan tanpa had
- Mengandaikan bahawa menukar port RDP memberikan perlindungan yang bermakna
- Menyimpan salinan sandaran yang boleh diakses dengan kelayakan yang sama digunakan untuk pentadbiran pelayan
Setiap kesilapan meningkatkan sama ada kemungkinan kompromi atau potensi impak. Membetulkannya biasanya memerlukan reka bentuk akses yang lebih baik daripada hanya satu tetapan teknikal.
Bagaimana TSplus Menguatkan Remote Access
Untuk PKS yang menggunakan Windows, Perkhidmatan Desktop Jauh atau pelayan aplikasi, TSplus Advanced Security boleh menambah perlindungan terpusat terhadap serangan brute-force, sekatan geografi dan waktu bekerja, kawalan firewall, pengurusan kebenaran, peraturan peranti dipercayai, pilihan sesi selamat, amaran dan perlindungan ransomware tingkah laku.
Keupayaan ini mengukuhkan program keselamatan akses jauh yang lebih luas dan bukannya menggantikannya. MFA, tampalan, segmentasi, perlindungan titik akhir dan sandaran yang diuji harus kekal sebagai sebahagian daripada seni bina.
Kesimpulan
Keamanan akses jarak jauh untuk SMB bergantung pada pengawalan laluan penuh dari titik masuk luar ke pelayan dan datanya. Perniagaan harus menghapus pendedahan RDP awam secara langsung, menguatkuasakan pengesahan yang kuat, mengehadkan hak istimewa, melindungi titik akhir, mengukuhkan pelayan Windows dan mengekalkan sandaran yang boleh dipulihkan.
Pendekatan berlapis memberikan pasukan IT yang lebih kecil keseimbangan praktikal. Ia mengurangkan kemungkinan bahawa satu kata laluan yang dicuri, satu peranti yang tidak diurus, atau satu komponen yang tidak dipasang boleh mendedahkan persekitaran yang lebih luas.