Innholdsfortegnelse
Banner for article "NIS2 and Remote Access: A Practical Review for IT Teams", bearing article title, TSplus logo & website, a catchphrase for TSplus Advanced Security and illustration (map - countries in Europe).

Fjernadgang er ikke en egen NIS2-overholdelseskategori. Imidlertid påvirker bruken dens mange av områdene som dekkes av direktivet, inkludert tilgangskontroll, autentisering, sårbarhetsstyring, sikkerhet i forsyningskjeden, hendelseshåndtering og forretningskontinuitet.

For systemadministratorer, slanke IT-team og forvaltede tjenesteleverandører er derfor det praktiske spørsmålet ikke om NIS2 nevner Remote Desktop Protocol ved navn. Spørsmålet er om eksterne tilkoblinger skaper risikoer som organisasjonen har identifisert, kontrollert, overvåket og dokumentert, og hvordan TSplus Advanced Security kan vise seg å være et uunnværlig verktøy i disse prosessene, samt i å holde serverne dine sikre.

Hva er NIS2?

Vanligvis kjent som NIS2, direktiv (EU) 2022/2555 er et direktiv fra Den europeiske union som har som mål å beskytte digital infrastruktur . Den er primært rettet mot kritisk infrastruktur og utvider omfanget av det forrige direktivet (NIS1). NIS 2 fortsetter arbeidet med cybersikkerhet som ble påbegynt med NIS i 2016. Et av kravene den setter er maksimale forsinkelser for hendelsesvarsling (24 timer for initial og 72 timer for detaljert) og for at en full rapport skal overleveres (under 1 måned).

I korte trekk, de berørte organisasjonene ved denne utvidelsen så sine juridiske forpliktelser knyttet til IT-infrastruktur styrket, hovedsakelig med hensyn til risikostyring, hendelsesrapportering og ansvar. For vårt formål, husk det spesielle fokuset på cybersikkerhetsrisikoer. Den bemerkelsesverdige endringen var hvordan NIS2-sektorer som anses for å være svært sensitive (høy kritikalitet) i tillegg inkluderte mindre selskaper, offentlige og private organisasjoner og organer enn NIS, og "kritisk" omfatter ekstra sektorer og størrelser.

PDF: ENISA NIS 2 - flyer som viser utviklingen fra NIS1 til NIS2

NB: nasjonal implementering og rådgivere

NIS2 implementeres gjennom lovgivningen i de enkelte land, og sektor-spesifikke forpliktelser kan gjelde. Denne guiden gir teknisk sikkerhetsinformasjon snarere enn juridisk rådgivning. Organisasjoner bør bekrefte sin status og ansvar med den aktuelle nasjonale myndigheten eller en kvalifisert rådgiver.

Hva betyr NIS2 for Remote Access?

NIS2-direktivet beskriver et felles europeisk cybersikkerhetsrammeverk som dekker 18 kritiske sektorer. Det krever at mellomstore og større enheter som opererer i disse sektorene implementerer proporsjonale tiltak for risikostyring av cybersikkerhet og rapporterer om betydelige hendelser.

Fjernadgang kommer inn i dette rammeverket fra det øyeblikket en ansatt, administrator, kontraktør eller leverandør kobler seg til et nettverk og informasjonssystem fra utsiden av dets normale sikkerhetsgrense. NIS 2 fastsetter hvordan eventuelle potensielle cybersikkerhetsbekymringer eller risikoer må håndteres, overvåkes, loggføres, rapporteres, og hvordan man skal reagere på hendelser, og dermed inkluderer dette hvordan selskaper og organer får fjernadgang til data, apper, tjenester og IT-infrastrukturer.

PDF: ENISA NIS 2 - flyer som viser sektorer innenfor NIS2-omfanget

Hvilke organisasjoner må vurdere NIS2-overholdelse?

Organisasjoner i sektorer som energi, transport, helsevesen, bank, digital infrastruktur, offentlig forvaltning, produksjon og IKT-tjenesteforvaltning kan falle innenfor omfanget. Forvaltere av tjenester og forvaltere av sikkerhetstjenester er spesielt relevante fordi deres teknikere ofte har hevet tilgang til flere kundemiljøer.

Størrelse er bare én faktor blant andre. Noen enheter kan falle innenfor omfanget uavhengig av størrelse på grunn av deres funksjon, kritikalitet eller betegnelse under nasjonal lov. MSP-er bør derfor vurdere både sine egne forpliktelser og sikkerhetsbetingelsene under hvilke de får tilgang til kundesystemer.

Hvorfor er nasjonal implementering viktig?

NIS2 er et direktiv, så hvert medlemsland må implementere det gjennom nasjonal lovgivning, i henhold til definerte transponeringsretningslinjer. Definisjoner, registreringsprosesser, kompetente myndigheter, tilsyn og håndhevelsesprosedyrer kan derfor variere mellom land.

Den europeiske kommisjonen foreslo også målrettede endringer til NIS2 i januar 2026 for å klargjøre omfanget og forenkle deler av rammeverket. Kommisjonens nåværende NIS2-side beskriver fortsatt disse endringene som foreslåtte endringer, så IT-team bør verifisere deres lovgivningsstatus og de gjeldende nasjonale reglene før de stoler på en samsvarsfortolkning.

Hva bør IT-team vurdere under NIS2 artikkel 21?

Artikkel 21 krever essensielle og viktige enheter til å ta passende og proporsjonale tekniske, operative og organisatoriske tiltak. Den følgende matrisen oversetter de mest relevante områdene til spørsmål om fjernadgang.


NIS2 vurderingsområde Forespørsel om ekstern tilgang Bevis for å undersøke
Risiko- og eiendomsforvaltning Hvilke systemer aksepterer eksterne eller administrative tilkoblinger? Inventar- og arkitekturdiagrammer
Tilgangskontroll Hvem kan koble til, og hva kan hver konto nå? Bruker-, gruppe- og privilegiegjennomganger
Autentisering Hvor er MFA påkrevd og håndhevet? Retningslinjer og konfigurasjonsopptegnelser
Leverandørkjede sikkerhet Hvordan kobler MSP-er og leverandører seg sammen? Godkjenninger, kontoer, kontrakter og logger
Håndtering av hendelser Kan mistenkelige økter rekonstrueres? Hendelser, varsler og beholdte logger
Forretningskontinuitet Kan berørte tjenester gjenopprette sikkert? Sikkerhetskopiering og gjenopprettingstestopptegnelser

Gjennomgangen bør føre til både korrigerende tiltak og bevis på at beslutninger ble tatt. En teknisk solid konfigurasjon som ingen vurderer, tester eller dokumenterer, kan fortsatt etterlate et operasjonelt gap.

Kartlegging av Remote Access-systemer og internettutsettelse

Begynn med en fullstendig oversikt over fjernaksessveier. Inkluder Remote Desktop-lyttere, RD-gatewayer, VPN-konsentratorer, nettleserportaler, skybaserte Windows-servere, administrasjonskonsoller, uovervåket støtteagenter og administrasjonsgrensesnitt utenom bånd.

Inventaret bør identifisere eieren, forretningsformålet, eksponerte porter, autentiseringsmetode, autoriserte brukere og systemer som kan nås gjennom hver rute. Inaktive porter, midlertidige brannmurregler og glemte leverandørkontoer forblir ofte utenfor rutinemessig overvåking.

Når tilgangskartet er fullført, fjern unødvendig eksponering. Direkte publisering av RDP til internett bør unngås. Der RDP fortsatt er nødvendig, er RDP herding sjekkliste gir dypere veiledning om nettverksnivåautentisering, porter, sertifikater, brannmurbegrensninger og sesjonskontroller.

Styrk identitet, MFA og minste privilegium

Tildele kontoer

Hver ekstern bruker bør ha en tilknyttbar identitet. Delte administratorkontoer gjør det vanskelig å fastslå hvem som koblet til, hvilke handlinger som ble utført og om legitimasjonen ble misbrukt.

For eksempel, handlinger på dette området vil føre deg til:

  • separere standard- og privilegerte kontoer,
  • begrense medlemskap i administrative grupper og
  • fjerne tilgang som ikke lenger er nødvendig regelmessig.

Men du må også tildele eiere til tjenestekontoer, nødkontoer og inaktive identiteter, samt sette opp deres gjennomgangsskjemaer og dokumenterte unntak.

Tiltak for risikostyring innen cybersikkerhet

Artikkel 21 beskriver cybersikkerhetstiltak for risikostyring. Disse inkluderer tilgangskontrollpolitikker, eiendomsforvaltning og flerfaktor- eller kontinuerlig autentisering der det er hensiktsmessig. ENISAs tekniske veiledning anbefaler sikker autentisering basert på tilgangsbegrensninger og eiendomsklassifisering, med bevis som autentiseringslogger, tilgangspolitikker og konfigurasjonsopptegnelser.

Ytterligere sikkerhetsmekanismer

MFA bør få spesiell oppmerksomhet for internett-tilgang, administrative kontoer og tredjepartsforbindelser. A Null tillit fjernaksess tilnærmingen kan da legge til enhetstro, kontekstuelle begrensninger og gjentatt verifisering i stedet for å behandle hver autentisert tilkobling som like trygg.

Kontroll av MSP, leverandør og tredjeparts tilgang

Håndtering av ekstern tilgang

Leverandørtilgang bør administreres som et definert tjenesteforhold, ikke som en uformell teknisk bekvemmelighet. IT-team bør vite hvilken leverandør som har tilgang, hvorfor tilgang er nødvendig, til hvilke systemer og hvem som godkjente ordningen.

  • Bruk navngitte kontoer der det er mulig.
  • Begrens privilegiene til arbeidet som utføres.
  • Sett utløpsdatoer for midlertidig tilgang.
  • Deaktiver kontoer raskt når en kontrakt eller støtteoppgave avsluttes.
  • Tilkoblinger utenfor godkjente steder eller arbeidstimer bør utløse gjennomgang.

Avtaler for hendelsesrapportering

Kontrakter og driftsprosedyrer bør også definere hvordan leverandører rapporterer mistenkte hendelser, bevarer relevante logger og samarbeider med undersøkelser. Dette hjelper med å knytte tekniske tilgangskontroller til NIS2-kravet for sikkerhet i forsyningskjeden.

MSPer og andre tjenesteleverandører

For MSP-er Det samme prinsippet fungerer i begge retninger. Leverandøren må beskytte sine teknikerkontoer samtidig som de gir kundene tilstrekkelig bevis på at privilegert tilgang er kontrollert og kan tilskrives.

Reduser sårbarhet og eksponering for ransomware

Fjernkontrollservere ligger nær autentiseringssystemer, applikasjoner og forretningsdata. Manglende sikkerhetsoppdateringer, svake legitimasjoner eller overdrevne tillatelser kan derfor gjøre en kompromittert konto til en større serverhendelse.

  • Definer eierskap for operativsystem, gateway, klient og applikasjonsoppdatering.
  • Der hvor en sikkerhetsoppdatering ikke kan distribueres umiddelbart, dokumenter årsaken, gjenværende risiko og kompenserende tiltak.
  • ENISA nevner patchregistre, risikobehandlingsplaner og dokumenterte beslutninger om ikke-patching som eksempler på nyttig bevis.
  • Reduksjon av eksponering bør følge med oppdatering.
  • Begrensede aksepterte IP-adresser og geografiske opprinnelser der det er operasjonelt hensiktsmessig, segmenter kritiske servere og begrens hva en ekstern økt kan få tilgang til.

Ransomware-forsvar må også dekke forebygging, oppdagelse, inneslutning og gjenoppretting. Vår Ransomware Playbook for RDS-miljøer forklarer hvordan disse fasene gjelder for Windows fjernsesjonsinfrastruktur.

Sentraliser hendelser, varsler og sikkerhetsvurderinger

Fjernkontrolllogger bør vise mer enn om en tjeneste kjører. IT-team trenger vellykkede og mislykkede autentiseringseventer, blokkerte tilkoblinger, privilegert aktivitet, brannmurendringer, sikkerhetsvarsler og uvanlige tilgangsmønstre.

Tidsynkronisering er essensiell fordi etterforskere kan ha behov for å sammenligne hendelser fra Windows-servere, porter, brannmurer, identitetsplattformer og leverandørsystemer. I tillegg bør oppbevaringsperioder støtte organisasjonens hendelsesrespons og regulatoriske krav.

ENISA identifiserer VPN- og fjernaksesslogger, inkludert forsøk, vellykkede tilkoblinger og anomalier, som eksempler på bevis. Den anbefaler også å beholde gjeldende nettverksdiagrammer, brannmurkonfigurasjoner og tilgangslogger som viser at kun autorisert personell har endret sikkerhetsregler.

Det er også viktig å tildele en eier til hver varslingskategori og definere når en hendelse må eskaleres. Faktisk gir et dashbord som ingen vurderer, ikke effektiv overvåking.

Hvilke bevis bør en NIS2 gjennomgang av Remote Access produsere?

NIS2-beredskap avhenger av mer enn å aktivere sikkerhetsfunksjoner. IT-team bør kunne demonstrere hvordan kontroller ble valgt, konfigurert, gjennomgått og forbedret.

Dokumentkontroller og sikkerhetsbeslutninger

En praktisk vurderingsfil bør inkludere:

  • En nåværende inventarliste for ekstern tilgang og arkitekturdiagram
  • Godkjente retningslinjer for ekstern tilgang og privilegert tilgang
  • Bruker-, gruppe- og administrative privilegievurderinger
  • MFA-policyer og konfigurasjonsbevis
  • Brannmur, IP tillatelsesliste og geografiske restriksjonsregistre
  • MSP og leverandør tilgangsgodkjenninger
  • Patchregistre og dokumenterte unntak
  • Sikkerhetstest og hendelsestreningsresultater
  • Sikkerhetskopiering og gjenopprettingstestopptegnelser
  • Tiltaksplaner og aksepterte gjenværende risikoer

Disse postene bør samsvare med det live miljøet. Et gammelt diagram eller et kontospreddark som ikke lenger gjenspeiler Active Directory gir ikke pålitelig sikkerhet.

The ENISA teknisk implementeringsveiledning inneholder praktiske eksempler på bevis og implementering av kontroll. Dens direkte omfang er begrenset til enhetskategorier regulert av Kommisjonens gjennomføringsforordning (EU) 2024/2690. Dette inkluderer relevant digital infrastruktur, IKT-tjenesteforvaltning og digitale leverandørenheter. Selv om andre organisasjoner fortsatt kan bruke eksemplene som teknisk veiledning, bør de ikke anta at hver detalj automatisk gjelder for dem.

Forbered data for fjernadgang til hendelsesrapportering

Artikkel 23 etablerer en trinnvis rapporteringsprosess for betydelige hendelser. Den inkluderer en tidlig varsling innen 24 timer etter å ha blitt klar over hendelsen, en hendelsesvarsling innen 72 timer og, generelt, en sluttrapport innen en måned etter hendelsesvarslingen. Nasjonale prosedyrer og sektorspesifikke krav må fortsatt kontrolleres.

IT-team bør kunne raskt etablere:

  • Hvilke kontoer og systemer ble berørt
  • Hvor forbindelsen oppsto
  • Når autentisering og økt hendelser oppstod
  • Hvilke indikatorer på kompromiss ble observert
  • Om en leverandør eller MSP var involvert
  • Hvilke inneslutningstiltak ble anvendt
  • Om tjenestene eller kundene ble forstyrret
  • Hvilket bevis har blitt bevart

Disse detaljene bør flyte inn i en etablert hendelsesprosess. De bør ikke måtte rekonstrueres for første gang i løpet av det 24-timers rapporteringsvinduet.

NIS2 Fjernadgang Gjennomgangssjekkliste

Bruk denne sjekklisten for å prioritere den første gjennomgangssyklusen:

  1. Inventar hver fjern- og administrativ tilgangsvei.
  2. Fjern unødvendig internett-eksponering og utdaterte brannmurregler.
  3. Håndhev MFA der det er hensiktsmessig, spesielt for privilegert tilgang.
  4. Skille administrator kontoer fra standardbrukerkontoer.
  5. Gå gjennom brukere, grupper, tjenestekontoer og inaktive identiteter.
  6. Begrens tilgang for leverandører og MSP-er etter formål, system og varighet.
  7. Lapp fjernaksessservere, porter og støttende komponenter.
  8. Overvåk mislykkede pålogginger, blokkerte tilkoblinger og ransomware-hendelser.
  9. Test av hendelseseskalering, sikkerhetskopier og sikker gjenoppretting.
  10. Behold bevis på vurderinger, unntak og korrigerende tiltak.

Sjekklisten støtter teknisk prioritering.

Vennligst merk: å fullføre det beviser ikke, i seg selv, NIS2-overholdelse.

Hvordan TSplus Advanced Security støtter NIS2-justerte kontroller

TSplus Advanced Security kan støtte implementering flere tekniske tiltak relevante for en NIS2 fjernaksessvurdering. Det gjør ikke en organisasjon i samsvar alene, men dens funksjoner styrker beskyttelsen og synligheten rundt Windows-applikasjonsservere og Remote Desktop-miljøer.

- Beskyttelse mot brute force

Bruteforce Protection overvåker mislykkede Windows-påloggingsforsøk og kan automatisk blokkere en problematisk IP-adresse etter et konfigurert antall feil. Dette hjelper IT-team med å reagere på gjentatte passordgjettinger samtidig som det opprettholder registre over blokkert aktivitet.

- Geografiske restriksjoner

Geografisk beskyttelse kan tillate eller blokkere tilkoblinger etter land, begrense internett-tilgang til private og hvitelistede IP-adresser og overvåke utvalgte prosesser eller porter. Den integrerte brannmuren gir en sentralisert liste over blokkerte og godkjente adresser. Disse kontrollene kan redusere unødvendige tilkoblingskilder når geografi og IP-restriksjoner passer til driftsmodellen.

- Begrensninger for arbeidstimer

Begrensning av arbeidstimer setter grenser for når utvalgte brukere eller grupper kan koble til og kan koble fra økter etter den tillatte perioden. Betrodde enheter knytter godkjente enhetsnavn til brukerkontoer, og legger til en annen betingelse før tilgang godkjennes.

- Tillatelserhåndtering

Tillatelsesadministrasjon hjelper administratorer med å gjennomgå og justere tilgang til lokale filsystemer, skrivere og registerområder. Sikre økter kan redusere hva en tilkoblet bruker ser eller kan starte innen en Windows-økt. Disse funksjonene støtter minste privilegium, men de må konfigureres rundt ekte forretningsroller i stedet for å bli brukt som generiske restriksjoner. implementering

- Ransomware-beskyttelse

Ransomware Protection bruker statisk og atferdsanalyse for å oppdage mistenkelig aktivitet, stoppe berørte prosesser og karantene filer. Rapporter, øyeblikksbilder og e-postvarsler støtter etterforskning og respons, selv om organisasjoner fortsatt trenger uavhengige sikkerhetskopier og testede gjenopprettingsprosedyrer.

- Rapporter og varsler

Advanced Security presenterer også sikkerhetshendelser, rapporter og konfigurerbare varsler i ett grensesnitt. Dette kan forbedre den daglige synligheten for små team som trenger å gjennomgå mislykkede angrep, blokkerte forbindelser og ransomware-detekteringer uten å introdusere en større sikkerhetsplattform.

Bruke allsidige funksjoner for å beskytte applikasjonsservere og heve sikkerhetsnivået

Advanced Security erstatter ikke identitetsadministrasjon, MFA, nettverkssegmentering, distribusjon av oppdateringer, leverandørstyring eller hendelsesrapportering. Faktisk er det mest effektivt når disse ansvarsområdene er en del av et dokumentert sikkerhetsprogram for ekstern tilgang. I henhold til bruken av ekstern tilgang, infrastrukturen din og arbeidsmålene til organisasjonen eller selskapet ditt, diskuterer andre veiledninger og artikler fra oss utdanning , finans, helse, agroindustri og andre sammenhenger.

Konklusjon

NIS2 gjør fjernadgang til et dokumentert ansvar for risikostyring snarere enn bare en konfigurasjonsoppgave. IT-team bør kartlegge hver tilgangsvei, kontrollere privilegier, overvåke mistenkelig aktivitet og bevare brukbar bevis. TSplus Advanced Security kan styrke flere sikkerhetstiltak for Windows-servere mens organisasjonen beholder ansvaret for styring og samsvar.


TSplus Fjernaksess Gratis prøveversjon

Ultimate Citrix/RDS-alternativ for skrivebords-/app-tilgang. Sikker, kostnadseffektiv, lokalt/cloud


FAQ

1. Krever NIS2 MFA for Remote Access?

NIS2 inkluderer multifaktor- eller kontinuerlig autentisering der det er hensiktsmessig. Beslutningen avhenger av risiko, privilegier, systemfølsomhet og nasjonal implementering. Internett-ansiktet, administrativ og leverandørtilgang bør få spesiell oppmerksomhet.

2. Gjelder NIS2 for forvaltningstjenesteleverandører?

Forvaltningsleverandører og forvaltningstjenesteleverandører er inkludert i NIS2-rammeverket, underlagt definisjoner, størrelsesregler, unntak og nasjonal lov. MSP-er bør vurdere både sine interne systemer og teknikeres tilgang til kundemiljøer.

3. Forbyr NIS2 Remote Desktop Protocol?

Nei, NIS2 forbyr ikke RDP. Organisasjoner må vurdere risikoene og anvende proporsjonale kontroller som begrenset eksponering, MFA, minste privilegium, oppdatering, overvåking og testede hendelsesprosedyrer.

4. Hvilke bevis for Remote Access bør IT-team beholde?

Nyttig bevis inkluderer inventar, arkitekturdiagrammer, tilgangsvurderinger, MFA-konfigurasjoner, leverand godkjenninger, brannmurregler, autentiseringslogger, varsler, oppdateringslogger, gjenopprettings tester og utbedringsbeslutninger.

5. Kan TSplus Advanced Security gjøre en organisasjon NIS2-kompatibel?

Ingen enkeltprodukt etablerer NIS2-overholdelse. TSplus Advanced Security kan støtte serverbeskyttelse, tilgangsbegrensninger, ransomware-forsvar og sikkerhetssynlighet. Overholdelse avhenger også av styring, identitetssystemer, retningslinjer, leverandørstyring, kontinuitetsplanlegging og gjeldende nasjonal lov.

Videre lesning

back to top of the page icon