Pengenalan
Kerja jarak jauh dan hibrid memberikan fleksibiliti yang lebih besar kepada pekerja, tetapi ia juga memperluas akses di luar rangkaian pejabat yang diurus. Pengguna mungkin menyambung melalui penghala rumah, Wi-Fi awam atau peranti peribadi. Oleh itu, pasukan IT memerlukan ruang kerja yang selamat yang mengawal akses, melindungi sistem dan data, dan tetap cukup mudah untuk kerja harian.
Apa itu Ruang Kerja Selamat untuk Pekerjaan Jauh?
Ruang kerja yang selamat untuk kerja jarak jauh adalah persekitaran digital yang terkawal di mana pekerja, kontraktor dan pentadbir boleh mengakses sumber syarikat di luar pejabat. Bergantung kepada peranan mereka, pengguna mungkin memerlukan desktop Windows yang lengkap, aplikasi perniagaan tertentu, perkhidmatan awan atau alat pentadbiran.
Sambungan tersebut mungkin datang dari komputer riba syarikat, peranti peribadi, laman pelanggan atau rangkaian rumah. Oleh kerana organisasi tidak mengawal setiap lokasi, keselamatan tidak boleh lagi bergantung sepenuhnya pada perimeter pejabat tradisional. Sebaliknya, perlindungan perlu mengikuti pengguna dan sesi di mana sahaja sambungan bermula.
Ruang kerja lebih daripada sambungan jauh
Penyulitan adalah bahagian penting dalam akses jauh, tetapi sambungan yang disulitkan tidak semestinya selamat. Jika penyerang telah mencuri kelayakan yang sah, titik akhir dijangkiti atau pengguna mempunyai kebenaran yang berlebihan, sambungan yang dilindungi itu masih boleh disalahgunakan.
Ruang kerja jarak jauh yang selamat menggabungkan kawalan identiti, perlindungan peranti, sekatan akses, keselamatan pelayan, kebenaran aplikasi dan pemantauan. Langkah-langkah ini berfungsi dengan baik sebagai lapisan yang saling berkaitan daripada sebagai projek keselamatan yang berasingan.
Rantaian keselamatan akses jauh
Ia membantu untuk memikirkan akses jauh sebagai satu rangkaian yang bersambung:
Identiti pengguna → Peranti akhir → Sambungan rangkaian → Platform akses jauh → Aplikasi → Data perniagaan
Kerana Keamanan Remote Desktop bergantung pada sikap titik akhir, pendedahan rangkaian dan kawalan akaun. kelemahan pada mana-mana titik boleh mempengaruhi keseluruhan sesi. Pengesahan pelbagai faktor mungkin menghentikan penyerang menggunakan kata laluan yang dicuri, sebagai contoh, tetapi ia tidak dapat melindungi pelayan aplikasi yang tidak dipasang kemas kini atau akaun dengan hak pentadbiran yang tidak perlu. Oleh itu, ruang kerja yang selamat perlu melindungi setiap peringkat sambil memastikan akses sesuai dengan peranan setiap pengguna.
Mengapa Ruang Kerja Jauh yang Selamat Penting?
Kerja jarak jauh dan hibrid menyebarkan pengguna, peranti, dan laluan akses di seluruh lokasi yang tidak dapat diurus secara langsung oleh organisasi, satu cabaran yang dibahas oleh Panduan NIST mengenai telekerja, akses jauh, dan keselamatan BYOD Pekerja boleh menyambung melalui penghala rumah, Wi-Fi awam, rangkaian mudah alih, atau komputer peribadi semasa bekerja dengan aplikasi dan data sensitif.
Akibatnya, pasukan IT memerlukan pandangan yang jelas tentang siapa yang sedang menyambung, peranti apa yang mereka gunakan, apa yang mereka cuba capai dan sama ada sambungan itu sepadan dengan tingkah laku yang dijangkakan.
Kerja jarak jauh menghapuskan perimeter tradisional
Dalam pejabat konvensional, kawalan rangkaian mencipta sempadan yang jelas di sekitar pengguna dan sistem. Kerja jarak jauh mengubah model itu kerana sambungan yang sah kini bermula di luar rangkaian dalaman.
Penyerang boleh mensasarkan perkhidmatan Protokol Desktop Jauh yang terdedah, portal yang dilindungi dengan lemah, kata laluan yang digunakan semula, peranti rangkaian peribadi maya yang tidak dipasang kemas kini, dan titik akhir yang terjejas. Setelah mereka log masuk dengan kelayakan yang sah, aktiviti mereka mungkin pada mulanya kelihatan serupa dengan pengguna yang dibenarkan. Inilah sebabnya mengapa identiti, konteks peranti dan tingkah laku sesi kini memainkan peranan penting dalam keselamatan kerja jarak jauh.
Kawalan keselamatan mesti mengekalkan kebolehgunaan
Langkah-langkah keselamatan yang menjadikan kerja biasa terlalu sukar boleh mencipta masalah mereka sendiri. Apabila ruang kerja yang diluluskan perlahan, mengelirukan, atau tidak boleh dipercayai, pengguna mungkin menyimpan kata laluan dengan tidak selamat, memindahkan fail melalui perkhidmatan peribadi atau menggunakan aplikasi yang tidak diluluskan.
Ruang kerja yang direka dengan baik dan selamat mengurangkan risiko tanpa menambah geseran yang tidak perlu. Pekerja seharusnya hanya melihat aplikasi yang mereka perlukan, mengaksesnya melalui laluan akses yang konsisten dan menyelesaikan pengesahan tanpa kerumitan yang boleh dielakkan. Pada masa yang sama, polisi dan log yang terpusat seharusnya memudahkan pengalaman itu untuk pasukan IT mengurus.
Lapisan Keselamatan Teras bagi Ruang Kerja Jauh
Tiada satu teknologi pun yang dapat melindungi kerja jarak jauh dengan sendirinya. Ruang kerja yang tahan lasak menggunakan beberapa lapisan pertahanan supaya kegagalan satu kawalan tidak mendedahkan aplikasi atau data dengan serta-merta.
Identiti dan pengesahan
Kawalan identiti menentukan sama ada seseorang harus dibenarkan untuk memulakan sesi jauh. Kata laluan masih memainkan peranan dalam kebanyakan sistem pengesahan, tetapi ia tidak mencukupi untuk melindungi daripada pancingan data, penggunaan semula kata laluan, dan pengisian kelayakan.
Pengguna jarak jauh dan pentadbir harus menggunakan pengesahan pelbagai faktor di mana sahaja yang mungkin. Dasar penguncian akaun, had kadar log masuk, dan amaran untuk kegagalan berulang menambah satu lagi lapisan perlindungan. Organisasi juga harus menghapuskan akaun tidak aktif dengan segera dan memastikan identiti pengguna standard dipisahkan daripada akaun pentadbir yang mempunyai hak istimewa.
Kepercayaan Endpoint
Titik akhir adalah peranti dari mana sambungan jauh bermula. Walaupun pengguna adalah sah, komputer yang terjejas boleh mendedahkan kelayakan, memperkenalkan perisian hasad, atau membenarkan fail sensitif meninggalkan organisasi.
Peranti yang diurus harus menerima kemas kini sistem operasi, pengesanan dan respons titik akhir, perlindungan anti-perisian hasad, dasar firewall, dan penyulitan cakera. Pasukan IT juga perlu memutuskan sama ada pengguna boleh menyimpan data secara tempatan, mengalihkan papan klip atau menyambungkan pemacu tempatan ke sesi jauh.
Dasar Bawa Peranti Sendiri harus menentukan keperluan keselamatan minimum untuk peralatan peribadi. Apabila organisasi tidak dapat sepenuhnya mempercayai satu titik akhir, akses aplikasi berasaskan pelayar atau sesi jauh terhad boleh membantu mengurangkan pendedahan data tempatan.
Akses jauh terkawal
Lapisan akses menentukan bagaimana pengguna mengakses aplikasi dan desktop dalaman. Seboleh-bolehnya, pasukan IT harus mengelakkan pendedahan pelayan aplikasi backend secara langsung kepada internet. Pintu masuk yang selamat, proksi terbalik atau portal web boleh menyediakan titik masuk yang terkawal sebagai ganti.
Penerbitan aplikasi dapat mengurangkan pendedahan dengan lebih lanjut. Seorang pekerja kewangan yang hanya memerlukan aplikasi perakaunan mungkin tidak memerlukan akses kepada desktop penuh atau rangkaian dalaman yang lebih luas.
Apa sahaja model akses jauh yang selamat organisasi memilih, ia harus menyediakan komunikasi yang dienkripsi, penugasan pengguna yang terperinci, dan kawalan sesi yang terpusat. Rangkaian peribadi maya tetap berguna apabila pengguna benar-benar memerlukan sambungan tahap rangkaian, tetapi ia tidak selalu menjadi pilihan terbaik untuk setiap pekerja jarak jauh.
Keamanan aplikasi dan sesi
Keamanan tidak berakhir setelah pengguna masuk. Sesi jarak jauh harus terus membatasi akses kepada aplikasi, fail, pencetak, dan fungsi pentadbiran yang diperlukan untuk kerja pengguna.
Kawalan akses berdasarkan peranan dan hak minimum membantu mengurangkan kerosakan yang boleh disebabkan oleh akaun yang terjejas. Had masa sesi, sekatan waktu bekerja dan dasar pengalihan peranti juga boleh mengehadkan akses yang tidak diawasi atau tidak sesuai.
Sesi istimewa memerlukan kawalan yang lebih ketat. Pentadbir harus menggunakan akaun yang berasingan, peranti yang diluluskan dan pemantauan tambahan semasa bekerja dengan sistem yang sensitif.
Perlindungan data
Ruang kerja yang selamat harus mencegah pergerakan data perniagaan yang tidak perlu ke titik akhir jauh. Penghantaran aplikasi atau desktop yang terpusat dapat membantu dengan menyimpan fail dan pemprosesan di pelayan yang dikawal oleh organisasi sambil menghantar hanya antara muka sesi kepada pengguna.
Maklumat sensitif harus kekal dienkripsi semasa transit dan ketika disimpan. Sistem sandaran juga harus menyimpan salinan pemulihan yang dilindungi yang tidak boleh diubah oleh akaun pengeluaran yang terjejas.
Untuk data yang teratur atau sulit, organisasi mungkin juga memerlukan pengauditan akses fail, polisi penyimpanan, dan kawalan Pencegahan Kehilangan Data.
Pemantauan dan respons
Pengesahan dan aktiviti sesi harus mencipta log yang boleh disemak dan dikorelasikan oleh pentadbir. Peristiwa berguna termasuk log masuk yang berjaya dan gagal, sambungan yang disekat, lokasi sumber baru, perubahan hak istimewa, akses fail, dan perubahan konfigurasi keselamatan.
Amaran adalah paling berguna apabila ia menunjukkan tingkah laku yang memerlukan tindakan. Kegagalan log masuk yang berulang, akaun istimewa yang menyambung dari lokasi baru atau satu sumber yang cuba mengakses beberapa pelayan adalah semua contoh.
Pemantauan hanya membantu apabila organisasi tahu bagaimana untuk bertindak balas. Pasukan IT memerlukan prosedur yang jelas untuk melumpuhkan akaun, mengasingkan hos, menamatkan sesi, dan memelihara bukti apabila aktiviti mencurigakan muncul.
Apakah Ancaman Biasa kepada Ruang Kerja Jauh?
Serangan ruang kerja jauh sering menggabungkan beberapa kelemahan biasa daripada bergantung pada satu eksploitasi yang canggih. Melihat laluan serangan yang mungkin membantu pasukan IT memutuskan kawalan mana yang memerlukan perhatian paling banyak.
Kecurian kredensial dan pancingan data
Phishing tetap menjadi salah satu cara yang paling umum untuk mendapatkan kelayakan akses jarak jauh. Penyerang mungkin menyalin halaman masuk Microsoft 365, portal sokongan, atau arahan pengesahan pelbagai faktor untuk menipu pengguna agar meluluskan akses.
Pengesahan pelbagai faktor menjadikan kata laluan yang dicuri kurang berguna, tetapi kesedaran pengguna masih penting. Akaun yang mempunyai keistimewaan dan berisiko tinggi juga mungkin memerlukan kaedah pengesahan yang lebih kuat dan tahan terhadap pancingan data.
Perkhidmatan jauh yang terdedah
Perkhidmatan akses jauh yang terdedah kepada internet sentiasa diperiksa untuk kelayakan yang lemah, kerentanan yang diketahui, dan kesilapan konfigurasi. Mengekspos secara langsung port Protokol Desktop Jauh 3389 mencipta risiko yang tidak perlu apabila kaedah akses gerbang atau broker tersedia.
Apabila pendedahan awam tidak dapat dielakkan, pasukan IT harus mengehadkan alamat sumber di mana praktikal, melaksanakan kemas kini keselamatan dengan cepat, menguatkuasakan Pengesahan Tahap Rangkaian dan memantau percubaan sambungan yang gagal.
Ransomware dan aktiviti selepas log masuk
Seorang penyerang yang mendapat akses melalui akaun jauh mungkin menggunakan alat sistem yang sah untuk meneroka persekitaran, meningkatkan hak istimewa, dan menyebarkan ransomware. Mencegah log masuk awal adalah penting, tetapi a buku panduan ransomware untuk persekitaran RDS juga mesti mengehadkan apa yang boleh dicapai oleh sesi yang disahkan.
Segmentasi rangkaian, kebenaran terhad, sandaran yang dilindungi, dan pemantauan tingkah laku boleh mengurangkan kesan daripada kompromi yang berjaya.
Peranti tidak terurus dan IT bayangan
Peranti peribadi dan perkhidmatan awan yang tidak dibenarkan boleh memindahkan data syarikat di luar kawalan organisasi. Pekerja sering menggunakan alat ini kerana ruang kerja yang diluluskan tidak menyokong keperluan praktikal.
Daripada bergantung hanya pada larangan, pasukan IT harus menangani aliran kerja di sebalik tingkah laku tersebut. Portal pelayar yang boleh dipercayai, kaedah pemindahan fail yang diluluskan atau perkhidmatan penerbitan aplikasi boleh menjadikan IT bayangan kurang menarik.
Bagaimana untuk Membangun Ruang Kerja Jauh yang Selamat?
Ruang kerja yang selamat berfungsi dengan baik apabila ia diperkenalkan sebagai program yang terstruktur dan bukannya sebagai koleksi produk yang tidak berkaitan. Urutan berikut membantu pasukan IT menangani risiko yang paling penting terlebih dahulu.
Peta pengguna, peranti, dan sumber
Mulakan dengan mengenal pasti semua orang yang memerlukan akses jauh. Pekerja, kontraktor, pentadbir, penyedia perkhidmatan terurus dan pihak ketiga lain harus dianggap sebagai kumpulan yang berasingan kerana keperluan dan risiko mereka adalah berbeza.
Untuk setiap kumpulan, rekodkan aplikasi, data, masa sambungan dan jenis titik akhir yang mereka perlukan. Maklumat ini menyediakan asas untuk dasar akses.
Kurangkan pendedahan yang tidak perlu
Mengikuti Panduan CISA untuk mengamankan perisian akses jauh Tinjau setiap perkhidmatan akses jauh yang terdedah kepada internet dan keluarkan apa-apa yang tidak lagi diperlukan. Jika boleh, letakkan pintu masuk yang selamat, proksi terbalik atau portal web di hadapan pelayan aplikasi daripada menerbitkannya secara langsung.
Menerbitkan aplikasi individu daripada desktop atau rangkaian lengkap boleh mengurangkan pendedahan dengan lebih lanjut. Permukaan akses yang lebih kecil biasanya lebih mudah untuk dilindungi dan dipantau.
Perkuat pengesahan
Memerlukan pengesahan pelbagai faktor untuk pengguna dan pentadbir jarak jauh. Akaun istimewa harus mempunyai syarat yang lebih ketat, seperti kelayakan yang berasingan dan akses dari peranti yang diluluskan.
Perlindungan terhadap percubaan log masuk berulang juga harus diaktifkan dan dipantau. Dasar kata laluan harus menggalakkan kelayakan yang panjang dan unik tanpa bergantung pada jadual putaran yang boleh diramalkan.
Terapkan akses minimum yang diperlukan
Tugaskan aplikasi dan fail melalui kumpulan berdasarkan pengguna atau peranan. Setiap orang harus menerima hanya akses yang diperlukan untuk tanggungjawab semasa mereka.
Kebenaran harus disemak secara berkala dan dibuang apabila pekerja menukar peranan atau kontraktor menyelesaikan kerja mereka. Akaun pentadbiran juga harus kekal berasingan daripada akaun yang digunakan untuk akses aplikasi harian.
Lindungi titik akhir dan pelayan
Kekalkan sistem pengendalian endpoint, pelayar, aplikasi perniagaan dan perisian akses jauh yang terkini. Peranti yang diurus juga harus menggunakan perlindungan endpoint, dasar firewall dan penyulitan cakera.
Hos sesi jauh dan pelayan aplikasi memerlukan perhatian yang sama. Pasukan IT harus menampal mereka secara berkala, menghapus perkhidmatan yang tidak digunakan dan melindungi mereka daripada percubaan brute-force, aktiviti ransomware dan perubahan konfigurasi yang tidak sah.
Pantau laluan akses lengkap
Kumpulkan acara dari sistem identiti, pintu gerbang akses jauh, pelayan Windows, alat titik akhir dan aplikasi perniagaan. Mengumpulkan rekod ini bersama-sama memudahkan untuk melihat urutan aktiviti daripada sekumpulan amaran terpencil.
Ambang respons harus merangkumi kegagalan berulang, lokasi yang tidak biasa, log masuk istimewa dan akses di luar waktu yang diluluskan. Dasar juga harus dikaji semula selepas insiden, perubahan infrastruktur, dan perubahan kepada tenaga kerja.
Uji prosedur pemulihan
Salinan mesti tetap tersedia walaupun pelayan pengeluaran atau kelayakan terjejas. Pentadbiran salinan harus dilindungi secara berasingan, dan prosedur pemulihan harus diuji pada jadual yang tetap.
Latihan insiden harus mengesahkan bahawa pasukan dapat membatalkan akses, mengasingkan sistem, memulihkan perkhidmatan dan berkomunikasi dengan pengguna. Sehingga prosedur tersebut telah diuji, pelan pemulihan kekal sebagai andaian.
Bagaimana Anda Boleh Memilih Teknologi Ruang Kerja Selamat?
Ruang kerja jarak jauh yang selamat biasanya menggabungkan beberapa teknologi, dengan setiap satu menangani bahagian yang berbeza dalam proses akses.
| Teknologi | Tujuan utama | Paling sesuai untuk |
|---|---|---|
| Perkhidmatan Desktop Jauh | Desktop dan sesi Windows Terpusat | Organisasi yang menyediakan ruang kerja Windows penuh |
| Penerbitan aplikasi | Penghantaran aplikasi yang dipilih | Pengguna yang tidak memerlukan desktop penuh |
| Pintu gerbang akses selamat | Akses yang diperantarakan tanpa pendedahan langsung kepada pelayan | persekitaran akses jauh yang terdedah kepada internet |
| HTML5 web portal | Akses berasaskan pelayar tanpa klien khusus | Kontraktor, pengguna mudah alih, dan titik akhir campuran |
| Rangkaian peribadi maya | Konektiviti tahap rangkaian yang disulitkan | Pengguna yang memerlukan akses kepada beberapa perkhidmatan dalaman |
| Pengesahan pelbagai faktor | Pengesahan identiti tambahan | Semua pengguna jarak jauh, terutama pentadbir |
| Endpoint protection | Pengesanan malware dan pertahanan peranti | Laptop, desktop, dan pelayan yang diurus |
| Pemantauan keselamatan | Pengesanan, penyiasatan, dan respons | Semua persekitaran akses jauh pengeluaran |
Arsitektur yang tepat bergantung pada apa yang sebenarnya diperlukan oleh setiap pengguna untuk mencapainya. Dalam kebanyakan kes, pasukan IT harus memilih kaedah akses yang paling sempit yang masih menyokong kerja yang diperlukan.
Bagaimana untuk Menilai Penyelesaian Ruang Kerja Selamat?
Pemilihan produk harus bermula dengan model akses organisasi dan bukannya senarai ciri yang panjang. Pertama, pasukan IT perlu memutuskan sama ada pengguna memerlukan akses rangkaian penuh, desktop lengkap, atau hanya aplikasi terpilih. Memberikan akses yang luas kepada semua orang boleh mencipta kerumitan dan risiko yang tidak perlu apabila model yang lebih terhad dapat menyokong kerja yang sama.
Penilaian harus memberi tumpuan kepada lima bidang:
- Kawalan identiti dan akses, termasuk pengesahan pelbagai faktor, kebenaran berdasarkan peranan, dan integrasi dengan perkhidmatan identiti sedia ada
- Pilihan penghantaran untuk aplikasi dan desktop, disokong oleh kemampuan gerbang selamat atau proksi terbalik
- Keselamatan sesi, termasuk dasar pengalihan peranti, sekatan aktiviti, dan kawalan pentadbir
- Pemantauan dan perlindungan melalui log, amaran, laporan, keselamatan pelayan, dan pertahanan ransomware
- Keserasian operasi, termasuk usaha penyebaran, penampalan, keserasian Windows, kebolehkembangan, dan kos keseluruhan
Bukti konsep harus menggunakan pengguna sebenar, aplikasi, peranti, dan keadaan rangkaian. Ia juga harus menunjukkan bagaimana pentadbir boleh menarik balik akses, menyiasat aktiviti mencurigakan, menerapkan kemas kini, dan memulihkan perkhidmatan selepas kegagalan pelayan atau insiden keselamatan.
Bagaimana TSplus Menyokong Ruang Kerja Jauh yang Selamat?
TSplus Advanced Security menguatkan pelayan Windows yang menyokong kerja jarak jauh. Ia menambah perlindungan khusus terhadap ancaman yang mempengaruhi sesi Protokol Desktop Jarak Jauh, pelayan aplikasi, dan persekitaran Windows yang terdedah kepada internet. Pentadbir boleh menguruskan kawalan ini secara pusat untuk mengurangkan pendedahan tanpa menjadikan akses jarak jauh yang sah menjadi tidak perlu rumit.
Kemampuan keselamatan utamanya termasuk:
- Bruteforce Protection memantau percubaan log masuk yang gagal dan menyekat alamat IP yang melebihi ambang yang ditetapkan.
- Perlindungan Geografi mengehadkan sambungan masuk mengikut negara asal mereka.
- Perlindungan Ransomware mengesan aktiviti fail yang mencurigakan dan boleh menyekat proses yang terjejas sebelum serangan merebak.
- Sesi Selamat dan Kebenaran mengehadkan apa yang boleh diakses dan dilakukan oleh pengguna semasa sesi Windows.
- Waktu Kerja mengehadkan sambungan jauh kepada jadual yang diluluskan.
- Peranti dipercayai mengaitkan akses dengan titik akhir yang dibenarkan.
- Alat pengurusan Firewall dan IP membantu pentadbir membenarkan, menyekat, dan menyemak sumber rangkaian.
- Peristiwa keselamatan, amaran, dan laporan memberikan pandangan ke dalam aktiviti mencurigakan dan tindakan dasar.
TSplus Advanced Security seharusnya beroperasi sebagai sebahagian daripada strategi keselamatan berlapis yang juga merangkumi pengesahan pelbagai faktor, perlindungan titik akhir, pengurusan tampalan, sandaran yang dilindungi, dan pentadbiran hak minimum. Bersama-sama, kawalan ini membantu pasukan IT melindungi ruang kerja jarak jauh daripada serangan brute-force, ransomware, dan akses tidak sah tanpa bergantung pada satu langkah pertahanan sahaja.
Kesimpulan
Ruang kerja yang selamat untuk kerja jarak jauh tidak ditentukan oleh produk atau kaedah sambungan tertentu. Ia adalah persekitaran berlapis yang melindungi identiti pengguna, peranti titik akhir, sambungan rangkaian, sesi jarak jauh, aplikasi, dan data perniagaan sebagai satu rantaian akses yang berterusan.
Pasukan IT harus mengurangkan pendedahan yang tidak perlu, menguatkuasakan pengesahan yang kuat, dan menerapkan akses minimum sebelum menambah perlindungan titik akhir, pengukuhan pelayan dan pemantauan pusat. Digabungkan dengan prosedur sandaran dan pemulihan yang telah diuji, langkah-langkah ini mencipta ruang kerja yang tahan lasak yang menyokong produktiviti jarak jauh sambil mengehadkan kesan akaun, peranti, atau sesi yang terjejas.