Índice

Introdução

Uma estratégia eficaz de endurecimento do RDP começa perguntando se o Protocolo de Área de Trabalho Remota deve ser habilitado. Quando o RDP é necessário, os administradores devem limitar de onde as conexões se originam, proteger credenciais, reduzir privilégios de sessão e verificar se cada controle funciona conforme o esperado em estações de trabalho, servidores autônomos, ambientes de domínio e implantações de Serviços de Área de Trabalho Remota.

O que é o endurecimento do RDP?

O endurecimento do RDP é o processo de redução da superfície de ataque associada ao Protocolo de Área de Trabalho Remota, enquanto preserva o acesso que usuários e administradores legítimos precisam. Ele combina configuração do Windows, controles de rede, proteção de identidade, restrições de sessão, correção e monitoramento.

A proteção não se limita a mudar a porta 3389 ou habilitar uma regra de firewall. Os administradores devem avaliar quais sistemas aceitam conexões, de onde os usuários se conectam, quais contas são permitidas, como a autenticação funciona e quais recursos podem transitar por uma sessão.

CISA recomenda desativando serviços arriscados e desnecessários , incluindo RDP, onde não são necessários. A primeira decisão de endurecimento é, portanto, se um dispositivo realmente precisa expô-lo.

O que deve incluir uma lista de verificação de endurecimento do RDP?

Use esta lista de verificação como uma auditoria rápida antes de revisar cada controle em detalhes. A configuração exata deve refletir o papel do sistema, a população de usuários e a arquitetura da rede.

Prioridade Controle de endurecimento do RDP Estado esperado
Crítico Desativar RDP onde não for necessário Apenas sistemas aprovados aceitam sessões remotas
Crítico Prevenir a exposição direta à internet Conexões usam um gateway, VPN, bastião ou lista de permissões
Crítico Fortalecer a autenticação NLA e MFA protegem o acesso remoto
Crítico Restringir usuários RDP Apenas contas e grupos aprovados podem se conectar
Alto Proteger o tráfego e as credenciais Certificados TLS confiáveis e controles de credenciais adequados são utilizados
Alto Limitar as capacidades da sessão Redirecionamento, tempo ocioso e sessões desconectadas seguem a política
Alto Endurecer o host do Windows Sistemas são corrigidos, segmentados e minimamente privilegiados
Alto Monitorar a atividade RDP Os logs são centralizados e comportamentos suspeitos geram alertas.
Operacional Teste e revise a linha de base Acesso, bloqueio, recuperação e desvio de configuração são validados

Esses controles formam uma base em camadas. As seções a seguir explicam como implementar e validar cada área.

Como você deve reduzir a exposição ao RDP?

Desativar RDP em Sistemas que Não Precisam Disso

Não deixe o Remote Desktop habilitado apenas porque pode se tornar útil mais tarde. Estações de trabalho, servidores de backend e hosts de aplicativos que não são administrados por meio do RDP não devem aceitar sessões remotas.

Use a Política de Grupo para impedir novas conexões de entrada:

Configuração do Computador > Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Host de Sessão de Área de Trabalho Remota > Conexões > Permitir que os usuários se conectem remotamente usando os Serviços de Área de Trabalho Remota

Após desabilitar o RDP, remova regras de firewall obsoletas, mapeamentos NAT, entradas de grupo de segurança em nuvem e configurações de redirecionamento de porta. Uma verificação local pode identificar um ouvinte ativo:

Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue

Um resultado vazio não prova que o host é inacessível de todas as redes. Valide a alteração com varreduras externas e revisões de firewall.

Evite publicar a porta 3389 diretamente na Internet

Um ouvinte RDP público pode ser descoberto e alvo de ataques de pulverização de senhas, preenchimento de credenciais e varredura de vulnerabilidades. Senhas fortes e a Autenticação em Nível de Rede melhoram a segurança, mas não eliminam o risco criado por um serviço exposto à internet sem restrições.

Uma prática Pontuação de risco do Remote Desktop pode ajudar os administradores a classificar serviços expostos, autenticação fraca e acesso excessivamente amplo antes de selecionar controles corretivos.

Coloque o acesso externo atrás de uma camada de controle apropriada, como:

  • Gateway RD
  • Uma VPN devidamente segura
  • Um bastião ou host de salto
  • Um serviço de acesso Zero Trust
  • Um gateway de acesso remoto baseado em navegador
  • Acesso de firewall sob demanda
  • Uma lista de permissões de IP de origem estrita

Locais administrativos fixos podem se adequar a uma lista de permissões, enquanto funcionários móveis geralmente precisam de um gateway ciente de identidade. O RD Gateway pode fornecer um ponto de entrada gerenciado e se integrar ao Network Policy Server e à autenticação multifatorial do Microsoft Entra, impedindo que hosts RDP internos sejam publicados diretamente.

Restringir a Regra do Firewall RDP

Uma regra de firewall de entrada não deve aceitar tráfego de todos os endereços, a menos que outra restrição eficaz exista à sua frente. Limite a administração interna a redes de gerenciamento, pools de VPN ou hosts de salto designados.

Para sistemas em nuvem, revise tanto o Firewall do Windows quanto os controles de rede do provedor. Uma regra restritiva do Windows ainda pode ser comprometida por uma exposição mais ampla em outros lugares.

O RDP comumente usa TCP e pode usar UDP para melhorar o desempenho do transporte. Ao alterar a porta de escuta, crie regras correspondentes de TCP e UDP e teste todos os caminhos de conexão suportados.

Você deve mudar a porta RDP padrão?

Mudar a porta 3389 pode reduzir o ruído básico de varredura, mas não melhora a autenticação, a criptografia ou a autorização. Um scanner determinado ainda pode descobrir o serviço.

Trate uma porta personalizada como uma medida operacional opcional. Documente o novo valor, atualize as regras de monitoramento e firewall, e teste todos os clientes. A Microsoft armazena a configuração do listener em:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

É necessário reiniciar após a alteração do PortaNúmero valor.

Como você deve fortalecer a autenticação RDP?

Ativar Autenticação de Nível de Rede

A autenticação em nível de rede requer que os usuários se autentiquem antes que o Windows crie uma sessão remota completa. Isso reduz o consumo de recursos não autenticados e coloca uma barreira de autenticação antes da tela de logon interativo.

Ative a seguinte política:

Configuração do Computador > Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Host de Sessão de Área de Trabalho Remota > Segurança > Exigir autenticação do usuário para conexões remotas usando Autenticação de Nível de Rede

O NLA deve normalmente permanecer habilitado. Desabilitar temporariamente pode ajudar na solução controlada de problemas, mas substituir clientes obsoletos é preferível a enfraquecer permanentemente a linha de base.

Exigir Autenticação Multifatorial

NLA não é autenticação multifatorial. Ele move a autenticação para mais cedo no processo de conexão, mas ainda pode depender de um nome de usuário e senha.

A MFA deve proteger os caminhos RDP acessíveis externamente e a administração remota privilegiada. A implementação depende da arquitetura. Ambientes RDS tradicionais geralmente aplicam MFA por meio do RD Gateway, Network Policy Server, Microsoft Entra ID e a extensão NPS. Outros ambientes podem usar um agente de servidor, gateway de Zero Trust ou plataforma de acesso remoto.

Planeje a MFA em torno de inscrição, recuperação, contas de serviço, interrupções, registro e um processo protegido de quebra de vidro. Contas de emergência devem permanecer rigorosamente controladas.

Limitar quem pode fazer login através do RDP

Use grupos dedicados em vez de conceder acesso amplamente por meio da associação a Administradores locais. Revise essas políticas:

Configuração do Computador > Configurações do Windows > Configurações de Segurança > Políticas Locais > Atribuição de Direitos do Usuário

As duas configurações mais relevantes são:

  • Permitir logon através dos Serviços de Área de Trabalho Remota
  • Negar o logon através dos Serviços de Área de Trabalho Remota

A política de negação tem precedência. Revise as atribuições com cuidado para evitar bloquear administradores legítimos.

Liste as associações locais com:

Get-LocalGroupMember -Group "Usuários de Área de Trabalho Remota"  
Get-LocalGroupMember -Group "Administradores"

Em sistemas vinculados ao domínio, revise grupos aninhados e remova ex-funcionários, fornecedores temporários, contas de serviço e grupos amplos que não precisam mais de acesso interativo.

Separar Contas Administrativas e Padrão

Administradores não devem usar identidades privilegiadas para e-mail, navegação ou trabalho diário. Forneça contas separadas para administração RDP e restrinja onde essas identidades podem fazer login.

Contas de administrador de domínio e equivalentes não devem ser usadas em servidores e estações de trabalho comuns. Se um host de menor confiança for comprometido, credenciais ou tokens de acesso de uma sessão administrativa podem apoiar o movimento lateral.

O Windows LAPS pode gerenciar e fazer backup de senhas únicas de administrador local em sistemas Windows suportados. Isso evita a reutilização de uma senha privilegiada em várias máquinas.

Proteja Credenciais com o Guardião de Credenciais Remotas

O Remote Credential Guard protege as credenciais durante conexões diretas RDP suportadas, redirecionando solicitações Kerberos para o dispositivo cliente. As credenciais e seus derivados não são enviados para o host remoto, reduzindo o risco de roubo de um destino comprometido.

Este controle requer Kerberos e clientes e hosts Windows suportados. Não é suportado para conexões através do RD Gateway ou Broker de Conexão de Área de Trabalho Remota, portanto, os administradores devem validar a compatibilidade com o caminho de acesso real.

Use Políticas Modernas de Senhas e Bloqueio

Contas que podem abrir sessões RDP precisam de senhas fortes e exclusivas. A orientação atual do NIST enfatiza senhas longas, verificação de senhas comprometidas e mudanças após suspeita de comprometimento, em vez de regras de composição arbitrárias e rotação rotineira. Combine frases de senha longas, MFA, armazenamento seguro e a remoção de credenciais compartilhadas ou padrão.

Configure os limites e durações de bloqueio como parte de uma estratégia de proteção contra força bruta RDP que desacelera a adivinhação automatizada sem criar uma condição fácil de negação de serviço. Baseie as configurações no volume de ataques, capacidade de monitoramento e requisitos de suporte.

Como você deve proteger a criptografia e os certificados RDP?

Exigir uma Camada de Segurança Adequada

O RDP pode usar a Segurança da Camada de Transporte para autenticar o servidor e proteger a conexão. De acordo com o Microsoft Learn, certificados seguros para implantações de Serviços de Área de Trabalho Remota e as conexões entre os papéis do servidor RDS.

Revise esta política:

Configuração do Computador > Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Host de Sessão de Área de Trabalho Remota > Segurança > Exigir uso de camada de segurança específica para conexões remotas

Use um certificado cujo assunto ou nome alternativo do assunto corresponda ao nome do host que os usuários inserem. Os clientes devem confiar na autoridade certificadora emissora e não devem ser treinados para ignorar avisos de identidade.

A política de nível de criptografia da conexão do cliente se aplica à criptografia RDP nativa, não a sessões protegidas com SSL/TLS. Monitore a renovação e a vinculação do certificado, pois um certificado expirado ou atribuído incorretamente pode tornar um listener ou gateway endurecido indisponível.

Quais recursos da sessão RDP você deve restringir?

Desativar Redirecionamento Desnecessário de Dispositivos e Recursos

O RDP pode redirecionar recursos locais para uma sessão remota. Esses recursos melhoram a produtividade, mas também criam caminhos para malware, transferências de arquivos e perda de dados.

Revise se os usuários realmente precisam de acesso à área de transferência, mapeamento de unidades locais, impressoras, dispositivos USB, gravação de áudio, câmeras, cartões inteligentes ou redirecionamento de autenticação na web.

As políticas estão localizadas em:

Configuração do Computador > Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Host de Sessão de Área de Trabalho Remota > Redirecionamento de Dispositivos e Recursos

A Microsoft fornece controles para mapeamento de unidades e transferência de área de transferência direcional. Por exemplo, os administradores podem permitir texto simples enquanto bloqueiam conteúdo mais rico ou desativar a transferência em uma direção.

Não desative todos os recursos sem testar. Um servidor de entrega de aplicativos pode exigir redirecionamento de impressora, enquanto um host de salto privilegiado pode não precisar de transferência de área de transferência ou de unidade.

Impedir o salvamento de senhas onde apropriado

Credenciais RDP salvas aumentam a exposição em estações de trabalho de administradores e pontos finais compartilhados. Use a política do cliente:

Configuração do Computador > Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Cliente de Conexão de Área de Trabalho Remota > Não permitir que senhas sejam salvas

Quando ativada, a opção de salvar senhas é desativada e as senhas salvas são removidas dos arquivos RDP. Combine este controle com um processo de gerenciamento de credenciais aprovado.

Configurar Limites de Sessão Ociosa e Desconectada

Fechar uma janela RDP não necessariamente desconecta o usuário. Os aplicativos podem permanecer ativos e a sessão pode ser retomada mais tarde.

Configurar limites em:

Configuração do Computador > Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Host de Sessão de Área de Trabalho Remota > Limites de Tempo de Sessão

Defina valores apropriados para sessões ociosas, sessões desconectadas, duração máxima ativa e logoff do RemoteApp. Evite um tempo limite agressivo em todas as cargas de trabalho, pois o logoff forçado pode interromper trabalhos ou trabalhos não salvos.

Sistemas privilegiados geralmente justificam limites mais curtos do que servidores de aplicativos que suportam processos de negócios de longa duração. Políticas mais recentes do Windows também podem desconectar sessões remotas quando a sessão está bloqueada.

Como você deve fortalecer o host do Windows?

Mantenha os Servidores e Clientes RDP Atualizados

A segurança do RDP depende de ambos os lados da conexão. Um servidor atualizado ainda pode ser acessado a partir de uma estação de trabalho de administrador comprometida, enquanto um cliente desatualizado pode ser exposto ao se conectar a um host malicioso.

Uma ampla revisão da postura do endpoint deve também abranger o escopo do administrador local, credenciais salvas e proteção de endpoint ativa antes que um host seja aprovado para acesso remoto.

Mantenha as versões suportadas do Windows, Windows Server, clientes de Área de Trabalho Remota, funções RDS, componentes de identidade, gateways de acesso e agentes de segurança de endpoint. Priorize atualizações que afetam a execução remota de código, autenticação e gerenciamento de credenciais.

Teste atualizações contra aplicativos representativos, impressão, redirecionamento e fluxos de trabalho de autenticação. O teste de compatibilidade não deve se tornar uma razão para deixar sistemas críticos indefinidamente sem correção.

Segmento de Sistemas RDP

Uma sessão RDP autenticada não deve fornecer automaticamente acesso a todas as sub-redes internas. Use segmentação de rede e firewalls de host para controlar o que um servidor RDP pode acessar após o login.

Separe hosts de salto administrativo, Hosts de Sessão RD, controladores de domínio, servidores de arquivos, servidores de banco de dados, infraestrutura de backup, interfaces de gerenciamento e estações de trabalho de usuários, quando apropriado.

Aplique restrições de saída quando o papel do servidor permitir. Se um atacante comprometer uma sessão RDP, a segmentação pode limitar o movimento lateral, o acesso a backups e a comunicação com a infraestrutura de comando externa.

Remover Software e Privilégios Desnecessários

Cada serviço, aplicativo e ferramenta de gerenciamento instalada em um host RDP expande o ambiente que deve ser corrigido e monitorado.

Remova aplicativos obsoletos, recursos do Windows não utilizados e agentes abandonados. Restringa a instalação de software, PowerShell, ferramentas de linha de comando e interfaces administrativas de acordo com o papel do servidor.

Para servidores de aplicativos multiusuário, o controle de aplicativos e permissões de sistema de arquivos bem definidas podem impedir que um usuário acesse os dados de outro usuário ou inicie executáveis não aprovados.

Como você deve monitorar a atividade RDP?

Ativar e Centralizar a Auditoria do Windows

Os logs locais são úteis para solução de problemas, mas não são suficientes se um invasor puder alterar ou excluir evidências após comprometer o servidor. Encaminhe eventos importantes para um SIEM, Coletor de Eventos do Windows ou outra plataforma de registro protegida.

Coletar pelo menos:

  • Logons bem-sucedidos e falhados
  • Bloqueios de conta
  • Mudanças de associação de grupo
  • Novas ou contas de usuário modificadas
  • Criação e desconexão de sessão remota
  • Mudanças no firewall
  • Instalação de serviço
  • Atribuição de privilégios
  • Alertas de segurança de endpoint

Eventos de segurança 4624 e 4625 registram logins bem-sucedidos e falhados. Para análise de RDP, inspecione o tipo de login, conta, estação de trabalho e informações da rede de origem. Logins interativos remotos são comumente identificados como tipo de login 10.

Os logs operacionais dos Serviços de Terminal adicionam contexto de sessão, enquanto o evento 4779 registra a desconexão de uma estação Windows.

Alerta sobre Comportamento, Não Apenas Falhas Individuais

Uma única senha falhada pode ser um erro do usuário. As regras de detecção devem procurar por padrões, como muitas falhas de um único endereço, uma fonte testando vários nomes de usuário, falhas em vários servidores ou um login bem-sucedido após várias falhas.

Sinais úteis também incluem acesso de um novo país, uso privilegiado fora do horário normal, atividade de conta inativa, nova adesão a grupos seguida de RDP, desativação de ferramentas de segurança ou criptografia de arquivos incomum. Um solução de segurança avançada pode ajudar a centralizar essas detecções e automatizar respostas a comportamentos suspeitos de RDP. Os limiares devem refletir o comportamento normal e o modelo operacional da organização.

Prepare um Procedimento de Resposta a Incidentes RDP

O endurecimento não pode garantir que nenhuma conta ou servidor será comprometido. Os administradores precisam de um processo de resposta documentado antes que um alerta ocorra.

O procedimento deve abranger isolamento, bloqueio de IPs hostis, redefinições de conta, revogação de sessão, preservação de logs, verificações de sistemas vizinhos, revisão de persistência, recuperação confiável e revalidação de linha de base.

Mantenha um console, plano de controle em nuvem ou caminho de recuperação fora de banda. Caso contrário, uma alteração incorreta no firewall ou na Política de Grupo pode deixar os administradores incapazes de acessar o servidor durante um incidente.

Como você pode validar uma linha de base de endurecimento RDP?

Uma configuração não é implementada apenas porque aparece em um Objeto de Política de Grupo. Confirme se a política pretendida atinge o dispositivo de destino e produz o resultado esperado.

Comandos úteis incluem:

gpresult /h C:\Temp\RDP-Policy.html

Get-NetFirewallRule -DisplayGroup "Remote Desktop" |

    Select-Object DisplayName, Enabled, Direction, Action

Get-LocalGroupMember -Group "Remote Desktop Users"

Test-NetConnection server.example.com -Port 3389

A validação deve abranger casos de sucesso e insucesso. Confirme que usuários aprovados podem se conectar, usuários e fontes não autorizados são bloqueados, a MFA aparece, os certificados são confiáveis, as restrições de redirecionamento permanecem ativas e os limites de sessão funcionam.

Verifique se o registro central recebe tentativas bem-sucedidas e falhas e se os administradores podem usar a rota de recuperação. Teste alterações restritivas em um sistema representativo e registre exceções com um proprietário e data de expiração.

Com que frequência você deve revisar a lista de verificação de endurecimento do RDP?

Revise a linha de base após grandes atualizações do Windows, mudanças na rede, migrações de identidade, novas implantações de RDS e incidentes de segurança. Agende revisões formais de acordo com o perfil de risco da organização.

Entre as avaliações, fique atento à deriva de configuração, incluindo o RDP sendo reativado, novas regras de firewall público, usuários de Área de Trabalho Remota adicionados, NLA desativado, certificados expirados, servidores não monitorados, exclusões de MFA, redirecionamento recém-ativado e contas de fornecedores obsoletas.

A gestão de configuração automatizada pode detectar essas divergências de forma mais confiável do que verificações manuais ocasionais.

Fortaleça a proteção RDP com TSplus

Os controles nativos do Windows fornecem a base para o endurecimento do RDP. TSplus Advanced Security adiciona proteções centralizadas para servidores Windows e Remote Desktop, incluindo bloqueio automatizado de força bruta, restrições geográficas, proteção contra ransomware, controles de dispositivos confiáveis, políticas de horário de trabalho e proteção contra IPs maliciosos.

Esses controles podem reforçar a linha de base respondendo automaticamente a comportamentos hostis e restringindo onde, quando e como os usuários remotos se conectam. Eles não substituem o endurecimento do Windows, mas podem simplificar a aplicação e o monitoramento em vários sistemas.

Conclusão

Uma implantação segura de RDP começa removendo ouvintes desnecessários e evitando a exposição direta à internet. Sistemas que ainda requerem RDP devem combinar NLA, MFA, direitos de usuário limitados, certificados TLS confiáveis, proteção de credenciais, redirecionamento restrito, correção, segmentação e monitoramento centralizado.

A linha de base final deve corresponder ao papel de cada sistema. Um servidor de administração interno, máquina virtual em nuvem, host de sessão RD multiusuário e ambiente de acesso de contratante não exigem controles idênticos. Documente a configuração escolhida, teste-a em relação a fluxos de trabalho reais e revise regularmente cada exceção.

Leitura adicional

back to top of the page icon