Wprowadzenie
Skuteczna strategia wzmacniania RDP zaczyna się od pytania, czy Protokół Pulpitu Zdalnego powinien być w ogóle włączony. Gdy RDP jest wymagane, administratorzy powinni ograniczyć miejsca, z których pochodzą połączenia, chronić dane uwierzytelniające, zmniejszyć uprawnienia sesji i upewnić się, że każdy kontroler działa zgodnie z zamierzeniami w różnych stacjach roboczych, serwerach autonomicznych, środowiskach domenowych i wdrożeniach Usług Pulpitu Zdalnego.
Co to jest wzmocnienie RDP?
Wzmocnienie RDP to proces redukcji powierzchni ataku związanej z protokołem pulpitu zdalnego, przy jednoczesnym zachowaniu dostępu, którego potrzebują uprawnieni użytkownicy i administratorzy. Łączy w sobie konfigurację systemu Windows, kontrolę sieci, ochronę tożsamości, ograniczenia sesji, łatanie i monitorowanie.
Wzmocnienie nie ogranicza się do zmiany portu 3389 lub włączenia reguły zapory. Administratorzy muszą ocenić, które systemy akceptują połączenia, skąd łączą się użytkownicy, które konta są dozwolone, jak działa uwierzytelnianie i które zasoby mogą przechodzić przez sesję.
CISA zaleca wyłączanie ryzykownych i niepotrzebnych usług w tym RDP, gdzie nie są wymagane. Pierwsza decyzja dotycząca wzmocnienia polega zatem na tym, czy urządzenie rzeczywiście musi to ujawniać.
Co powinna zawierać lista kontrolna twardnienia RDP?
Użyj tej listy kontrolnej jako szybkiej audytu przed szczegółowym przeglądem każdego kontrolera. Dokładna konfiguracja powinna odzwierciedlać rolę systemu, populację użytkowników i architekturę sieci.
| Priorytet | Kontrola wzmocnienia RDP | Oczekiwany stan |
|---|---|---|
| Krytyczny | Wyłącz RDP tam, gdzie to niepotrzebne | Tylko zatwierdzone systemy akceptują sesje zdalne |
| Krytyczny | Zapobiegaj bezpośredniemu narażeniu na internet | Połączenia korzystają z bramy, VPN, bastionu lub listy dozwolonej. |
| Krytyczny | Wzmocnij uwierzytelnianie | NLA i MFA chronią zdalny dostęp |
| Krytyczny | Ogranicz użytkowników RDP | Tylko zatwierdzone konta i grupy mogą się połączyć |
| Wysoki | Chroń ruch i dane uwierzytelniające | Używane są zaufane certyfikaty TLS oraz odpowiednie kontrole poświadczeń. |
| Wysoki | Ogranicz możliwości sesji | Przekierowanie, czas bezczynności i rozłączone sesje zgodnie z polityką |
| Wysoki | Wzmocnij hosta systemu Windows | Systemy są łatane, segmentowane i mają minimalne uprawnienia. |
| Wysoki | Monitorowanie aktywności RDP | Logi są scentralizowane, a podejrzane zachowanie generuje alerty. |
| Operacyjny | Testuj i przeglądaj podstawę | Dostęp, blokowanie, odzyskiwanie i odchylenie konfiguracji są weryfikowane |
Te kontrole tworzą warstwową podstawę. Następne sekcje wyjaśniają, jak wdrożyć i zweryfikować każdy obszar.
Jak powinieneś zmniejszyć narażenie na RDP?
Wyłącz RDP na systemach, które go nie potrzebują
Nie pozostawiaj włączonego Zdalnego Pulpitu tylko dlatego, że może stać się przydatny później. Stacje robocze, serwery zaplecza i hosty aplikacji, które nie są zarządzane przez RDP, nie powinny akceptować sesji zdalnych.
Użyj zasad grupy, aby zapobiec nowym przychodzącym połączeniom:
Konfiguracja komputera > Szablony administracyjne > Komponenty systemu Windows > Usługi pulpitu zdalnego > Host sesji pulpitu zdalnego > Połączenia > Zezwól użytkownikom na zdalne łączenie się za pomocą Usług pulpitu zdalnego
Po wyłączeniu RDP usuń przestarzałe reguły zapory, mapowania NAT, wpisy grupy zabezpieczeń w chmurze oraz konfiguracje przekierowania portów. Lokalne sprawdzenie może zidentyfikować aktywnego nasłuchującego:
Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue
Pusty wynik nie dowodzi, że host jest niedostępny z każdej sieci. Zweryfikuj zmianę za pomocą zewnętrznego skanowania i przeglądów zapory.
Unikaj publikowania portu 3389 bezpośrednio w Internecie
Publiczny nasłuchiwacz RDP może być odkryty i celem ataków z użyciem sprayowania haseł, wypełniania poświadczeń i skanowania podatności. Silne hasła oraz uwierzytelnianie na poziomie sieci poprawiają bezpieczeństwo, ale nie eliminują ryzyka stworzonego przez nieograniczoną usługę dostępną w internecie.
Praktyczny Wynik ryzyka zdalnego pulpitu może pomóc administratorom ocenić narażone usługi, słabą autoryzację i zbyt szeroki dostęp przed wybraniem środków zaradczych.
Umieść zewnętrzny dostęp za odpowiednią warstwą kontrolną, taką jak:
- Brama RD
- Właściwie zabezpieczone VPN
- Bastion lub host skokowy
- Usługa dostępu Zero Trust
- Bramka zdalnego dostępu oparta na przeglądarce
- Dostęp do zapory ogniowej w czasie rzeczywistym
- Ścisła lista dozwolonych adresów IP
Naprawione lokalizacje administracyjne mogą pasować do listy dozwolonych, podczas gdy mobilny personel zazwyczaj potrzebuje bramy świadomej tożsamości. RD Gateway może zapewnić zarządzany punkt wejścia i integrować się z serwerem polityki sieciowej oraz wieloskładnikowym uwierzytelnianiem Microsoft Entra, zapobiegając bezpośredniemu publikowaniu wewnętrznych hostów RDP.
Ogranicz regułę zapory RDP
Reguła zapory przychodzącej nie powinna akceptować ruchu z każdego adresu, chyba że przed nią istnieje inny skuteczny ograniczenie. Ogranicz wewnętrzną administrację do sieci zarządzających, pul VPN lub wyznaczonych hostów skokowych.
Dla systemów chmurowych sprawdź zarówno zaporę systemu Windows, jak i kontrolę sieci dostawcy. Restrykcyjna zasada systemu Windows może być nadal podważona przez szerszą ekspozycję w innych miejscach.
RDP powszechnie używa TCP i może używać UDP dla lepszej wydajności transportu. Przy zmianie portu nasłuchującego utwórz odpowiednie reguły TCP i UDP oraz przetestuj każdą wspieraną ścieżkę połączenia.
Czy powinieneś zmienić domyślny port RDP?
Zmiana portu 3389 może zmniejszyć podstawowy hałas skanowania, ale nie poprawia uwierzytelniania, szyfrowania ani autoryzacji. Zdeterminowany skaner wciąż może odkryć usługę.
Traktuj niestandardowy port jako opcjonalny środek operacyjny. Udokumentuj nową wartość, zaktualizuj zasady monitorowania i zapory, a następnie przetestuj wszystkich klientów. Microsoft przechowuje ustawienie nasłuchiwacza pod:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
Wymagany jest restart po zmianie
PortNumber
wartość.
Jak powinieneś wzmocnić uwierzytelnianie RDP?
Włącz uwierzytelnianie na poziomie sieci
Uwierzytelnianie na poziomie sieci wymaga, aby użytkownicy uwierzytelnili się przed utworzeniem pełnej sesji zdalnej przez system Windows. To zmniejsza zużycie zasobów przez nieautoryzowanych użytkowników i stawia barierę uwierzytelniającą przed ekranem logowania interaktywnego.
Włącz następującą politykę:
Konfiguracja komputera > Szablony administracyjne > Komponenty systemu Windows > Usługi pulpitu zdalnego > Host sesji pulpitu zdalnego > Zabezpieczenia > Wymagaj uwierzytelnienia użytkownika dla połączeń zdalnych przy użyciu uwierzytelniania na poziomie sieci
NLA powinno zazwyczaj pozostać włączone. Tymczasowe wyłączenie może pomóc w kontrolowanym rozwiązywaniu problemów, ale lepsze jest zastąpienie przestarzałych klientów niż osłabianie podstawy na stałe.
Wymagana wieloskładnikowa autoryzacja
NLA nie jest uwierzytelnianiem wieloskładnikowym. Przenosi uwierzytelnianie wcześniej w procesie łączenia, ale może nadal opierać się na nazwie użytkownika i haśle.
MFA powinno chronić zewnętrznie dostępne ścieżki RDP oraz uprzywilejowaną administrację zdalną. Wdrożenie zależy od architektury. Tradycyjne środowiska RDS powszechnie egzekwują MFA za pomocą RD Gateway, Network Policy Server, Microsoft Entra ID oraz rozszerzenia NPS. Inne środowiska mogą korzystać z agenta serwera, bramy Zero Trust lub platformy dostępu zdalnego.
Zaplanuj MFA wokół rejestracji, odzyskiwania, kont serwisowych, awarii, logowania i chronionego procesu awaryjnego. Konta awaryjne powinny pozostać ściśle kontrolowane.
Ogranicz, kto może się zalogować przez RDP
Użyj dedykowanych grup zamiast ogólnego przyznawania dostępu poprzez członkostwo w lokalnych Administratorach. Przejrzyj te zasady:
Konfiguracja komputera > Ustawienia systemu Windows > Ustawienia zabezpieczeń > Polityki lokalne > Przypisanie praw użytkowników
Dwa najważniejsze ustawienia to:
- Zezwól na logowanie przez usługi pulpitu zdalnego
- Odmów logowania przez Usługi Pulpitu Zdalnego
Polityka odmowy ma pierwszeństwo. Dokładnie przeglądaj przypisania, aby uniknąć zablokowania legalnych administratorów.
Lista lokalnych członkostw z:
Get-LocalGroupMember -Group "Użytkownicy pulpitu zdalnego" Get-LocalGroupMember -Group "Administratorzy"
Na systemach dołączonych do domeny sprawdź zagnieżdżone grupy i usuń byłych pracowników, tymczasowych dostawców, konta serwisowe oraz szerokie grupy, które nie potrzebują już dostępu interaktywnego.
Oddzielne konta administracyjne i standardowe
Administratorzy nie powinni używać uprzywilejowanych tożsamości do e-maila, przeglądania lub codziennej pracy. Należy zapewnić oddzielne konta do administracji RDP i ograniczyć miejsca, w których te tożsamości mogą się logować.
Konta administratora domeny i konta równoważne nie powinny być używane na zwykłych serwerach członkowskich i stacjach roboczych. Jeśli host o niższym poziomie zaufania zostanie skompromitowany, poświadczenia lub tokeny dostępu z sesji administracyjnej mogą wspierać ruch boczny.
Windows LAPS może zarządzać i tworzyć kopie zapasowe unikalnych lokalnych haseł administratorów na obsługiwanych systemach Windows. Unika to ponownego używania jednego uprzywilejowanego hasła na wielu maszynach.
Chroń dane uwierzytelniające za pomocą Remote Credential Guard
Remote Credential Guard chroni poświadczenia podczas wspieranych bezpośrednich połączeń RDP, przekierowując żądania Kerberos do urządzenia klienckiego. Poświadczenia i ich pochodne nie są wysyłane do zdalnego hosta, co zmniejsza ryzyko kradzieży z naruszonego miejsca docelowego.
To kontrola wymaga Kerberos oraz wspieranych klientów i hostów systemu Windows. Nie jest wspierana dla połączeń przez RD Gateway lub Broker Połączeń Zdalnych, więc administratorzy muszą zweryfikować zgodność z rzeczywistą ścieżką dostępu.
Użyj nowoczesnych zasad haseł i blokady
Konta, które mogą otwierać sesje RDP, potrzebują silnych, unikalnych haseł. Obecne wytyczne NIST podkreślają długie hasła, sprawdzanie haseł naruszonych oraz zmiany po podejrzeniu naruszenia, a nie arbitralne zasady dotyczące składu i rutynową rotację. Łącz długie frazy hasłowe, MFA, bezpieczne przechowywanie oraz usuwanie wspólnych lub domyślnych poświadczeń.
Skonfiguruj progi blokady i czasy trwania jako część strategii ochrony przed atakami brute-force RDP, która spowalnia automatyczne zgadywanie bez tworzenia łatwego warunku odmowy usługi. Oparte na wolumenie ataków, zdolności monitorowania i wymaganiach wsparcia.
Jak zabezpieczyć szyfrowanie RDP i certyfikaty?
Wymagaj odpowiedniej warstwy zabezpieczeń
RDP może używać Transport Layer Security do uwierzytelniania serwera i ochrony połączenia. Zgodnie z Microsoft Learn, certyfikaty zabezpieczające wdrożenia usług pulpitu zdalnego i połączenia między rolami serwera RDS.
Przejrzyj tę politykę:
Konfiguracja komputera > Szablony administracyjne > Komponenty systemu Windows > Usługi pulpitu zdalnego > Host sesji pulpitu zdalnego > Zabezpieczenia > Wymagaj użycia określonej warstwy zabezpieczeń dla połączeń zdalnych
Użyj certyfikatu, którego temat lub alternatywna nazwa tematu odpowiada nazwie hosta wprowadzanej przez użytkowników. Klienci powinni ufać wydającemu organowi certyfikacyjnemu i nie powinni być szkoleni, aby ignorować ostrzeżenia o tożsamości.
Polityka poziomu szyfrowania połączenia klienta dotyczy natywnego szyfrowania RDP, a nie sesji chronionych SSL/TLS. Monitoruj odnawianie i przypisywanie certyfikatów, ponieważ wygasły lub nieprawidłowo przypisany certyfikat może uniemożliwić działanie wzmocnionego nasłuchiwacza lub bramy.
Jakie funkcje sesji RDP powinieneś ograniczyć?
Wyłącz niepotrzebne przekierowanie urządzeń i zasobów
RDP może przekierować lokalne zasoby do sesji zdalnej. Te funkcje poprawiają wydajność, ale także tworzą ścieżki dla złośliwego oprogramowania, transferów plików i utraty danych.
Sprawdź, czy użytkownicy rzeczywiście potrzebują dostępu do schowka, mapowania lokalnych dysków, drukarek, urządzeń USB, nagrywania audio, kamer, kart inteligentnych lub przekierowania uwierzytelniania w sieci.
Polityki znajdują się w sekcji:
Konfiguracja komputera > Szablony administracyjne > Komponenty systemu Windows > Usługi pulpitu zdalnego > Host sesji pulpitu zdalnego > Przekierowanie urządzeń i zasobów
Microsoft zapewnia kontrolę nad mapowaniem dysków i transferem schowka w jednym kierunku. Na przykład, administratorzy mogą zezwolić na tekst zwykły, blokując jednocześnie bogatsze treści lub wyłączyć transfer w jednym kierunku.
Nie wyłączaj każdej funkcji bez testowania. Serwer dostarczania aplikacji może wymagać przekierowania drukarki, podczas gdy uprzywilejowany host skokowy może nie potrzebować transferu schowka ani dysku.
Zapobiegaj zapisywaniu haseł tam, gdzie to możliwe
Zapisane poświadczenia RDP zwiększają narażenie na stacjach roboczych administratorów i wspólnych punktach końcowych. Użyj polityki klienta:
Konfiguracja komputera > Szablony administracyjne > Komponenty systemu Windows > Usługi pulpitu zdalnego > Klient połączenia pulpitu zdalnego > Nie zezwalaj na zapisywanie haseł
Gdy jest włączona, opcja zapisywania hasła jest wyłączona, a zapisane hasła są usuwane z plików RDP. Połącz tę kontrolę z zatwierdzonym procesem zarządzania poświadczeniami.
Skonfiguruj limity sesji bezczynnych i rozłączonych
Zamknięcie okna RDP niekoniecznie wylogowuje użytkownika. Aplikacje mogą pozostać aktywne, a sesja może być wznowiona później.
Skonfiguruj limity w sekcji:
Konfiguracja komputera > Szablony administracyjne > Komponenty systemu Windows > Usługi pulpitu zdalnego > Host sesji pulpitu zdalnego > Limity czasu sesji
Ustaw odpowiednie wartości dla sesji bezczynnych, sesji rozłączonych, maksymalnego czasu aktywności oraz wylogowania RemoteApp. Unikaj jednego agresywnego limitu czasu dla każdego obciążenia, ponieważ wymuszone wylogowanie może przerwać zadania lub niezapisane prace.
Systemy uprzywilejowane zazwyczaj uzasadniają krótsze limity niż serwery aplikacji, które obsługują długoterminowe procesy biznesowe. Nowsze zasady systemu Windows mogą również rozłączać sesje zdalne, gdy sesja jest zablokowana.
Jak powinieneś zabezpieczyć hosta systemu Windows?
Zachowaj zaktualizowane serwery i klientów RDP
Bezpieczeństwo RDP zależy od obu stron połączenia. Zaktualizowany serwer może być nadal dostępny z kompromitowanego stanowiska administracyjnego, podczas gdy przestarzały klient może być narażony podczas łączenia się z złośliwym hostem.
Szerszy przegląd postawy punktu końcowego powinno również obejmować zakres lokalnego administratora, zapisane poświadczenia i aktywną ochronę punktu końcowego przed zatwierdzeniem hosta do zdalnego dostępu.
Zachowaj obsługiwane wersje systemów Windows, Windows Server, klientów zdalnego pulpitu, ról RDS, komponentów tożsamości, bramek dostępu oraz agentów zabezpieczeń punktów końcowych. Priorytetowo traktuj aktualizacje dotyczące zdalnego wykonywania kodu, uwierzytelniania i zarządzania poświadczeniami.
Testuj aktualizacje w odniesieniu do reprezentatywnych aplikacji, drukowania, przekierowywania i procesów uwierzytelniania. Testowanie zgodności nie powinno stać się powodem do pozostawienia krytycznych systemów na czas nieokreślony bez poprawek.
Segment systemów RDP
Uwierzytelniona sesja RDP nie powinna automatycznie zapewniać dostępu do każdej wewnętrznej podsieci. Użyj segmentacji sieci i zapór ogniowych hostów, aby kontrolować, do czego serwer RDP może uzyskać dostęp po zalogowaniu.
Oddzielne hosty skokowe administracyjne, hosty sesji RD, kontrolery domeny, serwery plików, serwery baz danych, infrastruktura kopii zapasowych, interfejsy zarządzania i stacje robocze użytkowników, gdzie to stosowne.
Zastosuj ograniczenia wychodzące, gdy rola serwera na to pozwala. Jeśli atakujący przejmie sesję RDP, segmentacja może ograniczyć ruch boczny, dostęp do kopii zapasowych i komunikację z zewnętrzną infrastrukturą dowodzenia.
Usuń niepotrzebne oprogramowanie i uprawnienia
Każda usługa, aplikacja i narzędzie zarządzające zainstalowane na hoście RDP rozszerza środowisko, które musi być aktualizowane i monitorowane.
Usuń przestarzałe aplikacje, nieużywane funkcje systemu Windows i porzucone agenty. Ogranicz instalację oprogramowania, PowerShell, narzędzia wiersza poleceń i interfejsy administracyjne zgodnie z rolą serwera.
Dla serwerów aplikacji wieloosobowych, kontrola aplikacji i ściśle określone uprawnienia systemu plików mogą zapobiec jednemu użytkownikowi dostępu do danych innego użytkownika lub uruchamiania niezatwierdzonych programów wykonywalnych.
Jak powinieneś monitorować aktywność RDP?
Włącz i scentralizuj audytowanie systemu Windows
Lokalne logi są przydatne do rozwiązywania problemów, ale nie są wystarczające, jeśli atakujący może zmienić lub usunąć dowody po skompromitowaniu serwera. Przekaż ważne zdarzenia do SIEM, Windows Event Collector lub innej chronionej platformy logowania.
Zbierz przynajmniej:
- Udane i nieudane logowania
- Zablokowanie konta
- Zmiany w członkostwie grupy
- Nowe lub zmodyfikowane konta użytkowników
- Tworzenie i rozłączanie sesji zdalnej
- Zmiany zapory ogniowej
- Instalacja usługi
- Przydzielanie uprawnień
- Alerty zabezpieczeń punktów końcowych
Zdarzenia zabezpieczeń 4624 i 4625 rejestrują udane i nieudane logowania. W przypadku analizy RDP sprawdź typ logowania, konto, stację roboczą oraz informacje o źródłowej sieci. Interaktywne logowania zdalne są zazwyczaj identyfikowane jako typ logowania 10.
Dzienniki operacyjne usług terminalowych dodają kontekst sesji, podczas gdy zdarzenie 4779 rejestruje rozłączenie z stacją Windows.
Alert na zachowanie, a nie tylko na indywidualne błędy
Pojedyncza nieudana próba hasła może być błędem użytkownika. Zasady wykrywania powinny szukać wzorców, takich jak wiele niepowodzeń z jednego adresu, jedno źródło testujące wiele nazw użytkowników, niepowodzenia na kilku serwerach lub udane logowanie po powtarzających się niepowodzeniach.
Przydatne sygnały obejmują również dostęp z nowego kraju, uprzywilejowane korzystanie poza normalnymi godzinami, aktywność na nieaktywnym koncie, nowe członkostwo w grupie, które jest następnie związane z RDP, wyłączenie narzędzi zabezpieczających lub nietypowe szyfrowanie plików. An rozwiązanie zaawansowanego zabezpieczenia może pomóc w centralizacji tych wykryć i automatyzacji odpowiedzi na podejrzane zachowania RDP. Progi muszą odzwierciedlać normalne zachowanie i model operacyjny organizacji.
Przygotuj procedurę reagowania na incydenty RDP
Wzmocnienie nie może zagwarantować, że żadne konto ani serwer nie zostaną naruszone. Administratorzy potrzebują udokumentowanego procesu reakcji przed wystąpieniem alertu.
Procedura powinna obejmować izolację, blokowanie wrogich adresów IP, resetowanie kont, unieważnianie sesji, zachowanie logów, kontrole systemów sąsiednich, przegląd trwałości, zaufane odzyskiwanie oraz ponowną walidację podstawową.
Zachowaj konsolę, chmurę kontrolną lub ścieżkę odzyskiwania poza pasmem. W przeciwnym razie nieprawidłowa zmiana zapory ogniowej lub zasad grupy może uniemożliwić administratorom dotarcie do serwera podczas incydentu.
Jak możesz zweryfikować podstawę wzmocnienia RDP?
Ustawienie nie jest wdrażane tylko dlatego, że pojawia się w obiekcie zasad grupy. Potwierdź, że zamierzona polityka dociera do docelowego urządzenia i przynosi oczekiwany rezultat.
Przydatne polecenia obejmują:
gpresult /h C:\Temp\RDP-Policy.html Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Select-Object DisplayName, Enabled, Direction, Action Get-LocalGroupMember -Group "Remote Desktop Users" Test-NetConnection server.example.com -Port 3389
Walidacja powinna obejmować przypadki udane i nieudane. Potwierdź, że zatwierdzeni użytkownicy mogą się połączyć, nieautoryzowani użytkownicy i źródła są blokowane, MFA się pojawia, certyfikaty są zaufane, ograniczenia przekierowań pozostają aktywne, a limity sesji działają.
Zweryfikuj, czy centralne logowanie rejestruje udane i nieudane próby oraz czy administratorzy mogą korzystać z trasy odzyskiwania. Przetestuj restrykcyjne zmiany na reprezentacyjnym systemie i zarejestruj wyjątki z właścicielem i datą wygaśnięcia.
Jak często powinieneś przeglądać listę kontrolną wzmacniania RDP?
Przejrzyj podstawę po dużych aktualizacjach systemu Windows, zmianach w sieci, migracjach tożsamości, nowych wdrożeniach RDS i incydentach bezpieczeństwa. Zaplanuj formalne przeglądy zgodnie z profilem ryzyka organizacji.
Między przeglądami zwracaj uwagę na odchylenia w konfiguracji, w tym ponowne włączenie RDP, nowe publiczne zasady zapory, dodanych użytkowników pulpitu zdalnego, wyłączone NLA, wygasłe certyfikaty, niemonitorowane serwery, wyłączenia MFA, nowo włączoną redyrekcję oraz nieaktualne konta dostawców.
Zautomatyzowane zarządzanie konfiguracją może wykrywać te odchylenia bardziej niezawodnie niż okazjonalne kontrole ręczne.
Wzmocnij ochronę RDP za pomocą TSplus
Natywne kontrolki systemu Windows stanowią podstawę dla wzmocnienia RDP. TSplus Advanced Security dodaje zcentralizowane zabezpieczenia dla systemów Windows i serwerów Remote Desktop, w tym automatyczne blokowanie ataków siłowych, ograniczenia geograficzne, ochronę przed ransomware, kontrolę zaufanych urządzeń, polityki godzin pracy oraz ochronę przed złośliwymi adresami IP.
Te kontrole mogą wzmocnić podstawowy poziom bezpieczeństwa, automatycznie reagując na wrogie zachowania i zawężając, gdzie, kiedy i jak zdalni użytkownicy się łączą. Nie zastępują one utwardzania systemu Windows, ale mogą uprościć egzekwowanie i monitorowanie w wielu systemach.
Wniosek
Bezpieczne wdrożenie RDP zaczyna się od usunięcia niepotrzebnych nasłuchiwaczy i unikania bezpośredniego wystawienia na internet. Systemy, które nadal wymagają RDP, powinny łączyć NLA, MFA, ograniczone prawa użytkowników, zaufane certyfikaty TLS, ochronę poświadczeń, ograniczoną redystrybucję, łatanie, segmentację i centralne monitorowanie.
Ostateczna baza musi odpowiadać roli każdego systemu. Wewnętrzny serwer administracyjny, wirtualna maszyna w chmurze, host sesji RD dla wielu użytkowników oraz środowisko dostępu dla wykonawców nie wymagają identycznych kontroli. Udokumentuj wybraną konfigurację, przetestuj ją w rzeczywistych przepływach pracy i regularnie przeglądaj każde odstępstwo.