Spis treści

Wprowadzenie

Skuteczna strategia wzmacniania RDP zaczyna się od pytania, czy Protokół Pulpitu Zdalnego powinien być w ogóle włączony. Gdy RDP jest wymagane, administratorzy powinni ograniczyć miejsca, z których pochodzą połączenia, chronić dane uwierzytelniające, zmniejszyć uprawnienia sesji i upewnić się, że każdy kontroler działa zgodnie z zamierzeniami w różnych stacjach roboczych, serwerach autonomicznych, środowiskach domenowych i wdrożeniach Usług Pulpitu Zdalnego.

Co to jest wzmocnienie RDP?

Wzmocnienie RDP to proces redukcji powierzchni ataku związanej z protokołem pulpitu zdalnego, przy jednoczesnym zachowaniu dostępu, którego potrzebują uprawnieni użytkownicy i administratorzy. Łączy w sobie konfigurację systemu Windows, kontrolę sieci, ochronę tożsamości, ograniczenia sesji, łatanie i monitorowanie.

Wzmocnienie nie ogranicza się do zmiany portu 3389 lub włączenia reguły zapory. Administratorzy muszą ocenić, które systemy akceptują połączenia, skąd łączą się użytkownicy, które konta są dozwolone, jak działa uwierzytelnianie i które zasoby mogą przechodzić przez sesję.

CISA zaleca wyłączanie ryzykownych i niepotrzebnych usług w tym RDP, gdzie nie są wymagane. Pierwsza decyzja dotycząca wzmocnienia polega zatem na tym, czy urządzenie rzeczywiście musi to ujawniać.

Co powinna zawierać lista kontrolna twardnienia RDP?

Użyj tej listy kontrolnej jako szybkiej audytu przed szczegółowym przeglądem każdego kontrolera. Dokładna konfiguracja powinna odzwierciedlać rolę systemu, populację użytkowników i architekturę sieci.

Priorytet Kontrola wzmocnienia RDP Oczekiwany stan
Krytyczny Wyłącz RDP tam, gdzie to niepotrzebne Tylko zatwierdzone systemy akceptują sesje zdalne
Krytyczny Zapobiegaj bezpośredniemu narażeniu na internet Połączenia korzystają z bramy, VPN, bastionu lub listy dozwolonej.
Krytyczny Wzmocnij uwierzytelnianie NLA i MFA chronią zdalny dostęp
Krytyczny Ogranicz użytkowników RDP Tylko zatwierdzone konta i grupy mogą się połączyć
Wysoki Chroń ruch i dane uwierzytelniające Używane są zaufane certyfikaty TLS oraz odpowiednie kontrole poświadczeń.
Wysoki Ogranicz możliwości sesji Przekierowanie, czas bezczynności i rozłączone sesje zgodnie z polityką
Wysoki Wzmocnij hosta systemu Windows Systemy są łatane, segmentowane i mają minimalne uprawnienia.
Wysoki Monitorowanie aktywności RDP Logi są scentralizowane, a podejrzane zachowanie generuje alerty.
Operacyjny Testuj i przeglądaj podstawę Dostęp, blokowanie, odzyskiwanie i odchylenie konfiguracji są weryfikowane

Te kontrole tworzą warstwową podstawę. Następne sekcje wyjaśniają, jak wdrożyć i zweryfikować każdy obszar.

Jak powinieneś zmniejszyć narażenie na RDP?

Wyłącz RDP na systemach, które go nie potrzebują

Nie pozostawiaj włączonego Zdalnego Pulpitu tylko dlatego, że może stać się przydatny później. Stacje robocze, serwery zaplecza i hosty aplikacji, które nie są zarządzane przez RDP, nie powinny akceptować sesji zdalnych.

Użyj zasad grupy, aby zapobiec nowym przychodzącym połączeniom:

Konfiguracja komputera > Szablony administracyjne > Komponenty systemu Windows > Usługi pulpitu zdalnego > Host sesji pulpitu zdalnego > Połączenia > Zezwól użytkownikom na zdalne łączenie się za pomocą Usług pulpitu zdalnego

Po wyłączeniu RDP usuń przestarzałe reguły zapory, mapowania NAT, wpisy grupy zabezpieczeń w chmurze oraz konfiguracje przekierowania portów. Lokalne sprawdzenie może zidentyfikować aktywnego nasłuchującego:

Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue

Pusty wynik nie dowodzi, że host jest niedostępny z każdej sieci. Zweryfikuj zmianę za pomocą zewnętrznego skanowania i przeglądów zapory.

Unikaj publikowania portu 3389 bezpośrednio w Internecie

Publiczny nasłuchiwacz RDP może być odkryty i celem ataków z użyciem sprayowania haseł, wypełniania poświadczeń i skanowania podatności. Silne hasła oraz uwierzytelnianie na poziomie sieci poprawiają bezpieczeństwo, ale nie eliminują ryzyka stworzonego przez nieograniczoną usługę dostępną w internecie.

Praktyczny Wynik ryzyka zdalnego pulpitu może pomóc administratorom ocenić narażone usługi, słabą autoryzację i zbyt szeroki dostęp przed wybraniem środków zaradczych.

Umieść zewnętrzny dostęp za odpowiednią warstwą kontrolną, taką jak:

  • Brama RD
  • Właściwie zabezpieczone VPN
  • Bastion lub host skokowy
  • Usługa dostępu Zero Trust
  • Bramka zdalnego dostępu oparta na przeglądarce
  • Dostęp do zapory ogniowej w czasie rzeczywistym
  • Ścisła lista dozwolonych adresów IP

Naprawione lokalizacje administracyjne mogą pasować do listy dozwolonych, podczas gdy mobilny personel zazwyczaj potrzebuje bramy świadomej tożsamości. RD Gateway może zapewnić zarządzany punkt wejścia i integrować się z serwerem polityki sieciowej oraz wieloskładnikowym uwierzytelnianiem Microsoft Entra, zapobiegając bezpośredniemu publikowaniu wewnętrznych hostów RDP.

Ogranicz regułę zapory RDP

Reguła zapory przychodzącej nie powinna akceptować ruchu z każdego adresu, chyba że przed nią istnieje inny skuteczny ograniczenie. Ogranicz wewnętrzną administrację do sieci zarządzających, pul VPN lub wyznaczonych hostów skokowych.

Dla systemów chmurowych sprawdź zarówno zaporę systemu Windows, jak i kontrolę sieci dostawcy. Restrykcyjna zasada systemu Windows może być nadal podważona przez szerszą ekspozycję w innych miejscach.

RDP powszechnie używa TCP i może używać UDP dla lepszej wydajności transportu. Przy zmianie portu nasłuchującego utwórz odpowiednie reguły TCP i UDP oraz przetestuj każdą wspieraną ścieżkę połączenia.

Czy powinieneś zmienić domyślny port RDP?

Zmiana portu 3389 może zmniejszyć podstawowy hałas skanowania, ale nie poprawia uwierzytelniania, szyfrowania ani autoryzacji. Zdeterminowany skaner wciąż może odkryć usługę.

Traktuj niestandardowy port jako opcjonalny środek operacyjny. Udokumentuj nową wartość, zaktualizuj zasady monitorowania i zapory, a następnie przetestuj wszystkich klientów. Microsoft przechowuje ustawienie nasłuchiwacza pod:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

Wymagany jest restart po zmianie PortNumber wartość.

Jak powinieneś wzmocnić uwierzytelnianie RDP?

Włącz uwierzytelnianie na poziomie sieci

Uwierzytelnianie na poziomie sieci wymaga, aby użytkownicy uwierzytelnili się przed utworzeniem pełnej sesji zdalnej przez system Windows. To zmniejsza zużycie zasobów przez nieautoryzowanych użytkowników i stawia barierę uwierzytelniającą przed ekranem logowania interaktywnego.

Włącz następującą politykę:

Konfiguracja komputera > Szablony administracyjne > Komponenty systemu Windows > Usługi pulpitu zdalnego > Host sesji pulpitu zdalnego > Zabezpieczenia > Wymagaj uwierzytelnienia użytkownika dla połączeń zdalnych przy użyciu uwierzytelniania na poziomie sieci

NLA powinno zazwyczaj pozostać włączone. Tymczasowe wyłączenie może pomóc w kontrolowanym rozwiązywaniu problemów, ale lepsze jest zastąpienie przestarzałych klientów niż osłabianie podstawy na stałe.

Wymagana wieloskładnikowa autoryzacja

NLA nie jest uwierzytelnianiem wieloskładnikowym. Przenosi uwierzytelnianie wcześniej w procesie łączenia, ale może nadal opierać się na nazwie użytkownika i haśle.

MFA powinno chronić zewnętrznie dostępne ścieżki RDP oraz uprzywilejowaną administrację zdalną. Wdrożenie zależy od architektury. Tradycyjne środowiska RDS powszechnie egzekwują MFA za pomocą RD Gateway, Network Policy Server, Microsoft Entra ID oraz rozszerzenia NPS. Inne środowiska mogą korzystać z agenta serwera, bramy Zero Trust lub platformy dostępu zdalnego.

Zaplanuj MFA wokół rejestracji, odzyskiwania, kont serwisowych, awarii, logowania i chronionego procesu awaryjnego. Konta awaryjne powinny pozostać ściśle kontrolowane.

Ogranicz, kto może się zalogować przez RDP

Użyj dedykowanych grup zamiast ogólnego przyznawania dostępu poprzez członkostwo w lokalnych Administratorach. Przejrzyj te zasady:

Konfiguracja komputera > Ustawienia systemu Windows > Ustawienia zabezpieczeń > Polityki lokalne > Przypisanie praw użytkowników

Dwa najważniejsze ustawienia to:

  • Zezwól na logowanie przez usługi pulpitu zdalnego
  • Odmów logowania przez Usługi Pulpitu Zdalnego

Polityka odmowy ma pierwszeństwo. Dokładnie przeglądaj przypisania, aby uniknąć zablokowania legalnych administratorów.

Lista lokalnych członkostw z:

Get-LocalGroupMember -Group "Użytkownicy pulpitu zdalnego"  
Get-LocalGroupMember -Group "Administratorzy"

Na systemach dołączonych do domeny sprawdź zagnieżdżone grupy i usuń byłych pracowników, tymczasowych dostawców, konta serwisowe oraz szerokie grupy, które nie potrzebują już dostępu interaktywnego.

Oddzielne konta administracyjne i standardowe

Administratorzy nie powinni używać uprzywilejowanych tożsamości do e-maila, przeglądania lub codziennej pracy. Należy zapewnić oddzielne konta do administracji RDP i ograniczyć miejsca, w których te tożsamości mogą się logować.

Konta administratora domeny i konta równoważne nie powinny być używane na zwykłych serwerach członkowskich i stacjach roboczych. Jeśli host o niższym poziomie zaufania zostanie skompromitowany, poświadczenia lub tokeny dostępu z sesji administracyjnej mogą wspierać ruch boczny.

Windows LAPS może zarządzać i tworzyć kopie zapasowe unikalnych lokalnych haseł administratorów na obsługiwanych systemach Windows. Unika to ponownego używania jednego uprzywilejowanego hasła na wielu maszynach.

Chroń dane uwierzytelniające za pomocą Remote Credential Guard

Remote Credential Guard chroni poświadczenia podczas wspieranych bezpośrednich połączeń RDP, przekierowując żądania Kerberos do urządzenia klienckiego. Poświadczenia i ich pochodne nie są wysyłane do zdalnego hosta, co zmniejsza ryzyko kradzieży z naruszonego miejsca docelowego.

To kontrola wymaga Kerberos oraz wspieranych klientów i hostów systemu Windows. Nie jest wspierana dla połączeń przez RD Gateway lub Broker Połączeń Zdalnych, więc administratorzy muszą zweryfikować zgodność z rzeczywistą ścieżką dostępu.

Użyj nowoczesnych zasad haseł i blokady

Konta, które mogą otwierać sesje RDP, potrzebują silnych, unikalnych haseł. Obecne wytyczne NIST podkreślają długie hasła, sprawdzanie haseł naruszonych oraz zmiany po podejrzeniu naruszenia, a nie arbitralne zasady dotyczące składu i rutynową rotację. Łącz długie frazy hasłowe, MFA, bezpieczne przechowywanie oraz usuwanie wspólnych lub domyślnych poświadczeń.

Skonfiguruj progi blokady i czasy trwania jako część strategii ochrony przed atakami brute-force RDP, która spowalnia automatyczne zgadywanie bez tworzenia łatwego warunku odmowy usługi. Oparte na wolumenie ataków, zdolności monitorowania i wymaganiach wsparcia.

Jak zabezpieczyć szyfrowanie RDP i certyfikaty?

Wymagaj odpowiedniej warstwy zabezpieczeń

RDP może używać Transport Layer Security do uwierzytelniania serwera i ochrony połączenia. Zgodnie z Microsoft Learn, certyfikaty zabezpieczające wdrożenia usług pulpitu zdalnego i połączenia między rolami serwera RDS.

Przejrzyj tę politykę:

Konfiguracja komputera > Szablony administracyjne > Komponenty systemu Windows > Usługi pulpitu zdalnego > Host sesji pulpitu zdalnego > Zabezpieczenia > Wymagaj użycia określonej warstwy zabezpieczeń dla połączeń zdalnych

Użyj certyfikatu, którego temat lub alternatywna nazwa tematu odpowiada nazwie hosta wprowadzanej przez użytkowników. Klienci powinni ufać wydającemu organowi certyfikacyjnemu i nie powinni być szkoleni, aby ignorować ostrzeżenia o tożsamości.

Polityka poziomu szyfrowania połączenia klienta dotyczy natywnego szyfrowania RDP, a nie sesji chronionych SSL/TLS. Monitoruj odnawianie i przypisywanie certyfikatów, ponieważ wygasły lub nieprawidłowo przypisany certyfikat może uniemożliwić działanie wzmocnionego nasłuchiwacza lub bramy.

Jakie funkcje sesji RDP powinieneś ograniczyć?

Wyłącz niepotrzebne przekierowanie urządzeń i zasobów

RDP może przekierować lokalne zasoby do sesji zdalnej. Te funkcje poprawiają wydajność, ale także tworzą ścieżki dla złośliwego oprogramowania, transferów plików i utraty danych.

Sprawdź, czy użytkownicy rzeczywiście potrzebują dostępu do schowka, mapowania lokalnych dysków, drukarek, urządzeń USB, nagrywania audio, kamer, kart inteligentnych lub przekierowania uwierzytelniania w sieci.

Polityki znajdują się w sekcji:

Konfiguracja komputera > Szablony administracyjne > Komponenty systemu Windows > Usługi pulpitu zdalnego > Host sesji pulpitu zdalnego > Przekierowanie urządzeń i zasobów

Microsoft zapewnia kontrolę nad mapowaniem dysków i transferem schowka w jednym kierunku. Na przykład, administratorzy mogą zezwolić na tekst zwykły, blokując jednocześnie bogatsze treści lub wyłączyć transfer w jednym kierunku.

Nie wyłączaj każdej funkcji bez testowania. Serwer dostarczania aplikacji może wymagać przekierowania drukarki, podczas gdy uprzywilejowany host skokowy może nie potrzebować transferu schowka ani dysku.

Zapobiegaj zapisywaniu haseł tam, gdzie to możliwe

Zapisane poświadczenia RDP zwiększają narażenie na stacjach roboczych administratorów i wspólnych punktach końcowych. Użyj polityki klienta:

Konfiguracja komputera > Szablony administracyjne > Komponenty systemu Windows > Usługi pulpitu zdalnego > Klient połączenia pulpitu zdalnego > Nie zezwalaj na zapisywanie haseł

Gdy jest włączona, opcja zapisywania hasła jest wyłączona, a zapisane hasła są usuwane z plików RDP. Połącz tę kontrolę z zatwierdzonym procesem zarządzania poświadczeniami.

Skonfiguruj limity sesji bezczynnych i rozłączonych

Zamknięcie okna RDP niekoniecznie wylogowuje użytkownika. Aplikacje mogą pozostać aktywne, a sesja może być wznowiona później.

Skonfiguruj limity w sekcji:

Konfiguracja komputera > Szablony administracyjne > Komponenty systemu Windows > Usługi pulpitu zdalnego > Host sesji pulpitu zdalnego > Limity czasu sesji

Ustaw odpowiednie wartości dla sesji bezczynnych, sesji rozłączonych, maksymalnego czasu aktywności oraz wylogowania RemoteApp. Unikaj jednego agresywnego limitu czasu dla każdego obciążenia, ponieważ wymuszone wylogowanie może przerwać zadania lub niezapisane prace.

Systemy uprzywilejowane zazwyczaj uzasadniają krótsze limity niż serwery aplikacji, które obsługują długoterminowe procesy biznesowe. Nowsze zasady systemu Windows mogą również rozłączać sesje zdalne, gdy sesja jest zablokowana.

Jak powinieneś zabezpieczyć hosta systemu Windows?

Zachowaj zaktualizowane serwery i klientów RDP

Bezpieczeństwo RDP zależy od obu stron połączenia. Zaktualizowany serwer może być nadal dostępny z kompromitowanego stanowiska administracyjnego, podczas gdy przestarzały klient może być narażony podczas łączenia się z złośliwym hostem.

Szerszy przegląd postawy punktu końcowego powinno również obejmować zakres lokalnego administratora, zapisane poświadczenia i aktywną ochronę punktu końcowego przed zatwierdzeniem hosta do zdalnego dostępu.

Zachowaj obsługiwane wersje systemów Windows, Windows Server, klientów zdalnego pulpitu, ról RDS, komponentów tożsamości, bramek dostępu oraz agentów zabezpieczeń punktów końcowych. Priorytetowo traktuj aktualizacje dotyczące zdalnego wykonywania kodu, uwierzytelniania i zarządzania poświadczeniami.

Testuj aktualizacje w odniesieniu do reprezentatywnych aplikacji, drukowania, przekierowywania i procesów uwierzytelniania. Testowanie zgodności nie powinno stać się powodem do pozostawienia krytycznych systemów na czas nieokreślony bez poprawek.

Segment systemów RDP

Uwierzytelniona sesja RDP nie powinna automatycznie zapewniać dostępu do każdej wewnętrznej podsieci. Użyj segmentacji sieci i zapór ogniowych hostów, aby kontrolować, do czego serwer RDP może uzyskać dostęp po zalogowaniu.

Oddzielne hosty skokowe administracyjne, hosty sesji RD, kontrolery domeny, serwery plików, serwery baz danych, infrastruktura kopii zapasowych, interfejsy zarządzania i stacje robocze użytkowników, gdzie to stosowne.

Zastosuj ograniczenia wychodzące, gdy rola serwera na to pozwala. Jeśli atakujący przejmie sesję RDP, segmentacja może ograniczyć ruch boczny, dostęp do kopii zapasowych i komunikację z zewnętrzną infrastrukturą dowodzenia.

Usuń niepotrzebne oprogramowanie i uprawnienia

Każda usługa, aplikacja i narzędzie zarządzające zainstalowane na hoście RDP rozszerza środowisko, które musi być aktualizowane i monitorowane.

Usuń przestarzałe aplikacje, nieużywane funkcje systemu Windows i porzucone agenty. Ogranicz instalację oprogramowania, PowerShell, narzędzia wiersza poleceń i interfejsy administracyjne zgodnie z rolą serwera.

Dla serwerów aplikacji wieloosobowych, kontrola aplikacji i ściśle określone uprawnienia systemu plików mogą zapobiec jednemu użytkownikowi dostępu do danych innego użytkownika lub uruchamiania niezatwierdzonych programów wykonywalnych.

Jak powinieneś monitorować aktywność RDP?

Włącz i scentralizuj audytowanie systemu Windows

Lokalne logi są przydatne do rozwiązywania problemów, ale nie są wystarczające, jeśli atakujący może zmienić lub usunąć dowody po skompromitowaniu serwera. Przekaż ważne zdarzenia do SIEM, Windows Event Collector lub innej chronionej platformy logowania.

Zbierz przynajmniej:

  • Udane i nieudane logowania
  • Zablokowanie konta
  • Zmiany w członkostwie grupy
  • Nowe lub zmodyfikowane konta użytkowników
  • Tworzenie i rozłączanie sesji zdalnej
  • Zmiany zapory ogniowej
  • Instalacja usługi
  • Przydzielanie uprawnień
  • Alerty zabezpieczeń punktów końcowych

Zdarzenia zabezpieczeń 4624 i 4625 rejestrują udane i nieudane logowania. W przypadku analizy RDP sprawdź typ logowania, konto, stację roboczą oraz informacje o źródłowej sieci. Interaktywne logowania zdalne są zazwyczaj identyfikowane jako typ logowania 10.

Dzienniki operacyjne usług terminalowych dodają kontekst sesji, podczas gdy zdarzenie 4779 rejestruje rozłączenie z stacją Windows.

Alert na zachowanie, a nie tylko na indywidualne błędy

Pojedyncza nieudana próba hasła może być błędem użytkownika. Zasady wykrywania powinny szukać wzorców, takich jak wiele niepowodzeń z jednego adresu, jedno źródło testujące wiele nazw użytkowników, niepowodzenia na kilku serwerach lub udane logowanie po powtarzających się niepowodzeniach.

Przydatne sygnały obejmują również dostęp z nowego kraju, uprzywilejowane korzystanie poza normalnymi godzinami, aktywność na nieaktywnym koncie, nowe członkostwo w grupie, które jest następnie związane z RDP, wyłączenie narzędzi zabezpieczających lub nietypowe szyfrowanie plików. An rozwiązanie zaawansowanego zabezpieczenia może pomóc w centralizacji tych wykryć i automatyzacji odpowiedzi na podejrzane zachowania RDP. Progi muszą odzwierciedlać normalne zachowanie i model operacyjny organizacji.

Przygotuj procedurę reagowania na incydenty RDP

Wzmocnienie nie może zagwarantować, że żadne konto ani serwer nie zostaną naruszone. Administratorzy potrzebują udokumentowanego procesu reakcji przed wystąpieniem alertu.

Procedura powinna obejmować izolację, blokowanie wrogich adresów IP, resetowanie kont, unieważnianie sesji, zachowanie logów, kontrole systemów sąsiednich, przegląd trwałości, zaufane odzyskiwanie oraz ponowną walidację podstawową.

Zachowaj konsolę, chmurę kontrolną lub ścieżkę odzyskiwania poza pasmem. W przeciwnym razie nieprawidłowa zmiana zapory ogniowej lub zasad grupy może uniemożliwić administratorom dotarcie do serwera podczas incydentu.

Jak możesz zweryfikować podstawę wzmocnienia RDP?

Ustawienie nie jest wdrażane tylko dlatego, że pojawia się w obiekcie zasad grupy. Potwierdź, że zamierzona polityka dociera do docelowego urządzenia i przynosi oczekiwany rezultat.

Przydatne polecenia obejmują:

gpresult /h C:\Temp\RDP-Policy.html

Get-NetFirewallRule -DisplayGroup "Remote Desktop" |

    Select-Object DisplayName, Enabled, Direction, Action

Get-LocalGroupMember -Group "Remote Desktop Users"

Test-NetConnection server.example.com -Port 3389

Walidacja powinna obejmować przypadki udane i nieudane. Potwierdź, że zatwierdzeni użytkownicy mogą się połączyć, nieautoryzowani użytkownicy i źródła są blokowane, MFA się pojawia, certyfikaty są zaufane, ograniczenia przekierowań pozostają aktywne, a limity sesji działają.

Zweryfikuj, czy centralne logowanie rejestruje udane i nieudane próby oraz czy administratorzy mogą korzystać z trasy odzyskiwania. Przetestuj restrykcyjne zmiany na reprezentacyjnym systemie i zarejestruj wyjątki z właścicielem i datą wygaśnięcia.

Jak często powinieneś przeglądać listę kontrolną wzmacniania RDP?

Przejrzyj podstawę po dużych aktualizacjach systemu Windows, zmianach w sieci, migracjach tożsamości, nowych wdrożeniach RDS i incydentach bezpieczeństwa. Zaplanuj formalne przeglądy zgodnie z profilem ryzyka organizacji.

Między przeglądami zwracaj uwagę na odchylenia w konfiguracji, w tym ponowne włączenie RDP, nowe publiczne zasady zapory, dodanych użytkowników pulpitu zdalnego, wyłączone NLA, wygasłe certyfikaty, niemonitorowane serwery, wyłączenia MFA, nowo włączoną redyrekcję oraz nieaktualne konta dostawców.

Zautomatyzowane zarządzanie konfiguracją może wykrywać te odchylenia bardziej niezawodnie niż okazjonalne kontrole ręczne.

Wzmocnij ochronę RDP za pomocą TSplus

Natywne kontrolki systemu Windows stanowią podstawę dla wzmocnienia RDP. TSplus Advanced Security dodaje zcentralizowane zabezpieczenia dla systemów Windows i serwerów Remote Desktop, w tym automatyczne blokowanie ataków siłowych, ograniczenia geograficzne, ochronę przed ransomware, kontrolę zaufanych urządzeń, polityki godzin pracy oraz ochronę przed złośliwymi adresami IP.

Te kontrole mogą wzmocnić podstawowy poziom bezpieczeństwa, automatycznie reagując na wrogie zachowania i zawężając, gdzie, kiedy i jak zdalni użytkownicy się łączą. Nie zastępują one utwardzania systemu Windows, ale mogą uprościć egzekwowanie i monitorowanie w wielu systemach.

Wniosek

Bezpieczne wdrożenie RDP zaczyna się od usunięcia niepotrzebnych nasłuchiwaczy i unikania bezpośredniego wystawienia na internet. Systemy, które nadal wymagają RDP, powinny łączyć NLA, MFA, ograniczone prawa użytkowników, zaufane certyfikaty TLS, ochronę poświadczeń, ograniczoną redystrybucję, łatanie, segmentację i centralne monitorowanie.

Ostateczna baza musi odpowiadać roli każdego systemu. Wewnętrzny serwer administracyjny, wirtualna maszyna w chmurze, host sesji RD dla wielu użytkowników oraz środowisko dostępu dla wykonawców nie wymagają identycznych kontroli. Udokumentuj wybraną konfigurację, przetestuj ją w rzeczywistych przepływach pracy i regularnie przeglądaj każde odstępstwo.

Dalsza lektura

back to top of the page icon