Introdução
Uma estratégia eficaz de endurecimento do RDP começa por perguntar se o Protocolo de Área de Trabalho Remota deve ser ativado. Quando o RDP é necessário, os administradores devem limitar de onde as conexões se originam, proteger credenciais, reduzir privilégios de sessão e verificar se cada controle funciona como pretendido em estações de trabalho, servidores independentes, ambientes de domínio e implementações de Serviços de Área de Trabalho Remota.
O que é o endurecimento do RDP?
O endurecimento do RDP é o processo de redução da superfície de ataque associada ao Protocolo de Área de Trabalho Remota, enquanto preserva o acesso que os usuários e administradores legítimos necessitam. Combina configuração do Windows, controles de rede, proteção de identidade, restrições de sessão, correção e monitoramento.
O endurecimento não se limita a mudar a porta 3389 ou a ativar uma regra de firewall. Os administradores devem avaliar quais sistemas aceitam conexões, de onde os usuários se conectam, quais contas são permitidas, como a autenticação funciona e quais recursos podem transitar por uma sessão.
CISA recomenda desativação de serviços arriscados e desnecessários , incluindo RDP, onde não são necessários. A primeira decisão de endurecimento é, portanto, se um dispositivo realmente precisa expô-lo.
O que deve incluir uma lista de verificação de endurecimento do RDP?
Use esta lista de verificação como uma auditoria rápida antes de revisar cada controle em detalhe. A configuração exata deve refletir o papel do sistema, a população de usuários e a arquitetura da rede.
| Prioridade | Controlo de endurecimento do RDP | Estado esperado |
|---|---|---|
| Crítico | Desativar RDP onde não for necessário | Apenas sistemas aprovados aceitam sessões remotas |
| Crítico | Prevenir a exposição direta à internet | As conexões utilizam um gateway, VPN, bastião ou lista de permissões. |
| Crítico | Reforçar a autenticação | NLA e MFA protegem o acesso remoto |
| Crítico | Restringir utilizadores RDP | Apenas contas e grupos aprovados podem conectar-se |
| Alto | Proteger o tráfego e as credenciais | Certificados TLS confiáveis e controles de credenciais adequados são utilizados |
| Alto | Limitar capacidades da sessão | Redirecionamento, tempo ocioso e sessões desconectadas seguem a política |
| Alto | Endurecer o host do Windows | Os sistemas são corrigidos, segmentados e minimamente privilegiados. |
| Alto | Monitorar a atividade RDP | Os registos são centralizados e comportamentos suspeitos geram alertas. |
| Operacional | Testar e rever a linha de base | Acesso, bloqueio, recuperação e desvio de configuração são validados |
Estes controlos formam uma base em camadas. As seções seguintes explicam como implementar e validar cada área.
Como deve reduzir a exposição ao RDP?
Desativar RDP em Sistemas Que Não Precisam Disso
Não deixe o Remote Desktop ativado apenas porque pode se tornar útil mais tarde. Estações de trabalho, servidores de backend e hosts de aplicativos que não são administrados através do RDP não devem aceitar sessões remotas.
Utilize a Política de Grupo para impedir novas conexões de entrada:
Configuração do Computador > Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Host de Sessão de Área de Trabalho Remota > Conexões > Permitir que os usuários se conectem remotamente usando os Serviços de Área de Trabalho Remota
Após desativar o RDP, remova regras de firewall obsoletas, mapeamentos NAT, entradas de grupo de segurança em nuvem e configurações de encaminhamento de porta. Uma verificação local pode identificar um ouvinte ativo:
Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue
Um resultado vazio não prova que o host é inacessível a partir de todas as redes. Valide a alteração com varreduras externas e revisões de firewall.
Evite publicar a porta 3389 diretamente na Internet
Um ouvinte RDP público pode ser descoberto e alvo de ataques de pulverização de senhas, preenchimento de credenciais e varredura de vulnerabilidades. Senhas fortes e a Autenticação em Nível de Rede melhoram a segurança, mas não eliminam o risco criado por um serviço exposto à internet sem restrições.
Uma prática Pontuação de risco do Remote Desktop pode ajudar os administradores a classificar serviços expostos, autenticação fraca e acesso excessivamente amplo antes de selecionar controles corretivos.
Coloque o acesso externo atrás de uma camada de controle apropriada, como:
- Gateway RD
- Uma VPN devidamente segura
- Um bastião ou host de salto
- Um serviço de acesso Zero Trust
- Um gateway de acesso remoto baseado em navegador
- Acesso de firewall just-in-time
- Uma lista de permissões de IP de origem estrita
Locais administrativos fixos podem adequar-se a uma lista de permissões, enquanto o pessoal móvel geralmente precisa de um gateway ciente da identidade. O RD Gateway pode fornecer um ponto de entrada gerido e integrar-se com o Servidor de Políticas de Rede e a autenticação multifator da Microsoft Entra, mantendo os hosts RDP internos de serem publicados diretamente.
Restringir a Regra do Firewall RDP
Uma regra de firewall de entrada não deve aceitar tráfego de todos os endereços, a menos que outra restrição eficaz exista à sua frente. Limite a administração interna a redes de gestão, pools de VPN ou hosts de salto designados.
Para sistemas em nuvem, revise tanto o Firewall do Windows quanto os controles de rede do provedor. Uma regra restritiva do Windows ainda pode ser comprometida por uma exposição mais ampla em outros lugares.
O RDP usa comumente TCP e pode usar UDP para melhorar o desempenho do transporte. Ao alterar a porta de escuta, crie regras correspondentes de TCP e UDP e teste todos os caminhos de conexão suportados.
Deve mudar a porta RDP padrão?
Mudar a porta 3389 pode reduzir o ruído básico de varredura, mas não melhora a autenticação, a criptografia ou a autorização. Um scanner determinado ainda pode descobrir o serviço.
Trate uma porta personalizada como uma medida operacional opcional. Documente o novo valor, atualize as regras de monitoramento e firewall, e teste todos os clientes. A Microsoft armazena a configuração do ouvinte em:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
É necessário reiniciar após a alteração do
PortaNúmero
valor.
Como Deve Endurecer a Autenticação RDP?
Ativar Autenticação de Nível de Rede
A autenticação a nível de rede requer que os utilizadores se autentiquem antes que o Windows crie uma sessão remota completa. Isso reduz o consumo de recursos não autenticados e coloca uma barreira de autenticação antes da tela de login interativa.
Ative a seguinte política:
Configuração do Computador > Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Host de Sessão de Área de Trabalho Remota > Segurança > Exigir autenticação do usuário para conexões remotas usando Autenticação de Nível de Rede
O NLA deve normalmente permanecer ativado. A desativação temporária pode ajudar na resolução controlada de problemas, mas substituir clientes obsoletos é preferível a enfraquecer permanentemente a linha de base.
Requerer Autenticação Multifator
NLA não é autenticação multifator. Ele move a autenticação para mais cedo no processo de conexão, mas pode ainda depender de um nome de usuário e senha.
A MFA deve proteger os caminhos RDP acessíveis externamente e a administração remota privilegiada. A implementação depende da arquitetura. Ambientes RDS tradicionais costumam impor MFA através do RD Gateway, Network Policy Server, Microsoft Entra ID e a extensão NPS. Outros ambientes podem usar um agente de servidor, gateway Zero Trust ou plataforma de acesso remoto.
Planeje a MFA em torno de inscrição, recuperação, contas de serviço, interrupções, registro e um processo protegido de quebra de vidro. As contas de emergência devem permanecer rigorosamente controladas.
Limitar quem pode iniciar sessão através do RDP
Utilize grupos dedicados em vez de conceder acesso amplamente através da associação a Administradores locais. Revise estas políticas:
Configuração do Computador > Definições do Windows > Definições de Segurança > Políticas Locais > Atribuição de Direitos de Utilizador
As duas configurações mais relevantes são:
- Permitir o acesso através dos Serviços de Área de Trabalho Remota
- Negar o acesso através dos Serviços de Área de Trabalho Remota
A política de negação tem precedência. Revise as atribuições cuidadosamente para evitar bloquear administradores legítimos.
Liste as associações locais com:
Get-LocalGroupMember -Group "Utilizadores de Área de Trabalho Remota" Get-LocalGroupMember -Group "Administradores"
Em sistemas associados ao domínio, revise grupos aninhados e remova ex-funcionários, fornecedores temporários, contas de serviço e grupos amplos que não precisam mais de acesso interativo.
Separar Contas Administrativas e Padrão
Os administradores não devem usar identidades privilegiadas para e-mail, navegação ou trabalho diário. Forneça contas separadas para a administração do RDP e restrinja onde essas identidades podem fazer login.
Contas de Administrador de Domínio e equivalentes não devem ser usadas em servidores e estações de trabalho comuns. Se um host de menor confiança for comprometido, credenciais ou tokens de acesso de uma sessão administrativa podem apoiar o movimento lateral.
O Windows LAPS pode gerir e fazer backup de senhas únicas de administrador local em sistemas Windows suportados. Isso evita a reutilização de uma senha privilegiada em várias máquinas.
Proteger Credenciais com o Guardião de Credenciais Remotas
O Remote Credential Guard protege credenciais durante conexões diretas RDP suportadas, redirecionando solicitações Kerberos para o dispositivo cliente. Credenciais e seus derivados não são enviados para o host remoto, reduzindo o risco de roubo de um destino comprometido.
Este controle requer Kerberos e clientes e hosts Windows suportados. Não é suportado para conexões através do RD Gateway ou do Broker de Conexão de Área de Trabalho Remota, portanto, os administradores devem validar a compatibilidade com o caminho de acesso real.
Utilize Políticas Modernas de Senhas e Bloqueio
Contas que podem abrir sessões RDP precisam de senhas fortes e únicas. A orientação atual do NIST enfatiza senhas longas, verificação de senhas comprometidas e mudanças após suspeitas de comprometimento, em vez de regras de composição arbitrárias e rotação rotineira. Combine frases de senha longas, MFA, armazenamento seguro e a remoção de credenciais compartilhadas ou padrão.
Configure os limites de bloqueio e as durações como parte de uma estratégia de proteção contra força bruta RDP que desacelera a adivinhação automatizada sem criar uma condição fácil de negação de serviço. Baseie as configurações no volume de ataques, na capacidade de monitoramento e nas necessidades de suporte.
Como deve proteger a criptografia RDP e os certificados?
Exigir uma Camada de Segurança Adequada
O RDP pode usar a Segurança da Camada de Transporte para autenticar o servidor e proteger a conexão. De acordo com o Microsoft Learn, certificados seguros para implementações de Serviços de Área de Trabalho Remota e as conexões entre os papéis do servidor RDS.
Revise esta política:
Configuração do Computador > Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Host de Sessão de Área de Trabalho Remota > Segurança > Exigir uso de camada de segurança específica para conexões remotas
Utilize um certificado cujo assunto ou nome alternativo do assunto corresponda ao nome do host que os usuários inserem. Os clientes devem confiar na autoridade certificadora emissora e não devem ser treinados para ignorar avisos de identidade.
A política de nível de criptografia da conexão do cliente aplica-se à criptografia RDP nativa, não a sessões protegidas com SSL/TLS. Monitore a renovação e a vinculação do certificado, pois um certificado expirado ou atribuído incorretamente pode tornar um listener ou gateway endurecido indisponível.
Quais recursos da sessão RDP você deve restringir?
Desativar Redirecionamento Desnecessário de Dispositivos e Recursos
O RDP pode redirecionar recursos locais para uma sessão remota. Essas funcionalidades melhoram a produtividade, mas também criam caminhos para malware, transferências de arquivos e perda de dados.
Revise se os utilizadores realmente precisam de acesso à área de transferência, mapeamento de unidades locais, impressoras, dispositivos USB, gravação de áudio, câmaras, cartões inteligentes ou redirecionamento de autenticação na web.
As políticas estão localizadas em:
Configuração do Computador > Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Host de Sessão de Área de Trabalho Remota > Redirecionamento de Dispositivos e Recursos
A Microsoft fornece controles para mapeamento de unidades e transferência de área de transferência direcional. Por exemplo, os administradores podem permitir texto simples enquanto bloqueiam conteúdo mais rico ou desativar a transferência em uma direção.
Não desative todas as funcionalidades sem testar. Um servidor de entrega de aplicações pode exigir redirecionamento de impressora, enquanto um host de salto privilegiado pode não precisar de transferência de área de transferência ou de unidade.
Impedir o salvamento de senhas onde apropriado
Credenciais RDP salvas aumentam a exposição em estações de trabalho de administradores e pontos finais compartilhados. Use a política do cliente:
Configuração do Computador > Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Cliente de Conexão de Área de Trabalho Remota > Não permitir que senhas sejam salvas
Quando ativada, a opção de salvamento de senha é desativada e as senhas salvas são removidas dos arquivos RDP. Combine este controle com um processo de gestão de credenciais aprovado.
Configurar Limites de Sessão Inativa e Desconectada
Fechar uma janela RDP não faz necessariamente o logoff do usuário. As aplicações podem permanecer ativas e a sessão pode ser retomada mais tarde.
Configurar limites em:
Configuração do Computador > Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Host de Sessão de Área de Trabalho Remota > Limites de Tempo de Sessão
Defina valores apropriados para sessões ociosas, sessões desconectadas, duração máxima ativa e logoff do RemoteApp. Evite um tempo limite agressivo em todas as cargas de trabalho, pois o logoff forçado pode interromper trabalhos ou trabalho não salvo.
Sistemas privilegiados geralmente justificam limites mais curtos do que servidores de aplicação que suportam processos de negócios de longa duração. Políticas do Windows mais recentes também podem desconectar sessões remotas quando a sessão está bloqueada.
Como Deve Endurecer o Host do Windows?
Mantenha os Servidores e Clientes RDP Atualizados
A segurança do RDP depende de ambos os lados da conexão. Um servidor atualizado ainda pode ser acessado a partir de uma estação de trabalho de administrador comprometida, enquanto um cliente desatualizado pode estar exposto ao conectar-se a um host malicioso.
Uma gama mais ampla revisão da postura do endpoint deve também abranger o escopo do administrador local, credenciais salvas e proteção de endpoint ativa antes que um host seja aprovado para acesso remoto.
Mantenha as versões suportadas do Windows, Windows Server, clientes de Área de Trabalho Remota, funções RDS, componentes de identidade, gateways de acesso e agentes de segurança de endpoint. Priorize atualizações que afetam a execução remota de código, autenticação e manuseio de credenciais.
Teste atualizações em relação a aplicações representativas, impressão, redirecionamento e fluxos de trabalho de autenticação. O teste de compatibilidade não deve se tornar uma razão para deixar sistemas críticos indefinidamente sem correções.
Segmentos de Sistemas RDP
Uma sessão RDP autenticada não deve fornecer automaticamente acesso a todas as sub-redes internas. Utilize segmentação de rede e firewalls de host para controlar o que um servidor RDP pode alcançar após o login.
Separe os hosts de salto administrativos, os Hosts de Sessão RD, os controladores de domínio, os servidores de arquivos, os servidores de banco de dados, a infraestrutura de backup, as interfaces de gestão e as estações de trabalho dos utilizadores, quando apropriado.
Aplique restrições de saída quando o papel do servidor o permitir. Se um atacante comprometer uma sessão RDP, a segmentação pode limitar o movimento lateral, o acesso a backups e a comunicação com a infraestrutura de comando externa.
Remover Software e Privilégios Desnecessários
Cada serviço, aplicação e ferramenta de gestão instalada em um host RDP expande o ambiente que deve ser corrigido e monitorado.
Remover aplicações obsoletas, funcionalidades do Windows não utilizadas e agentes abandonados. Restringir a instalação de software, PowerShell, ferramentas de linha de comando e interfaces administrativas de acordo com o papel do servidor.
Para servidores de aplicações multi-utilizador, o controlo de aplicações e permissões de sistema de ficheiros bem definidas podem impedir que um utilizador aceda aos dados de outro utilizador ou inicie executáveis não aprovados.
Como Deve Monitorar a Atividade RDP?
Ativar e Centralizar a Auditoria do Windows
Registos locais são úteis para resolução de problemas, mas não são suficientes se um atacante puder alterar ou eliminar provas após comprometer o servidor. Encaminhe eventos importantes para um SIEM, Windows Event Collector ou outra plataforma de registo protegida.
Colete pelo menos:
- Registos de entrada bem-sucedidos e falhados
- Bloqueios de conta
- Mudanças de associação a grupos
- Novas ou contas de utilizador modificadas
- Criação e desconexão de sessão remota
- Alterações no firewall
- Instalação de serviço
- Atribuição de privilégios
- Alertas de segurança de endpoint
Eventos de segurança 4624 e 4625 registam logins bem-sucedidos e falhados. Para análise de RDP, inspecione o tipo de login, conta, estação de trabalho e informações da rede de origem. Logins interativos remotos são comumente identificados como tipo de login 10.
Os registos operacionais dos Serviços de Terminal adicionam contexto à sessão, enquanto o evento 4779 regista a desconexão de uma estação Windows.
Alerta sobre Comportamento, Não Apenas Falhas Individuais
Uma única falha de senha pode ser um erro do usuário. As regras de detecção devem procurar padrões, como muitas falhas de um único endereço, uma fonte testando vários nomes de usuário, falhas em vários servidores ou um login bem-sucedido após várias falhas.
Sinais úteis também incluem acesso de um novo país, uso privilegiado fora do horário normal, atividade de conta inativa, nova adesão a grupos seguida de RDP, desativação de ferramentas de segurança ou criptografia de arquivos incomum. Um solução de segurança avançada pode ajudar a centralizar essas detecções e automatizar respostas a comportamentos RDP suspeitos. Os limiares devem refletir o comportamento normal e o modelo operacional da organização.
Preparar um Procedimento de Resposta a Incidentes RDP
A hardening não pode garantir que nenhuma conta ou servidor será comprometido. Os administradores precisam de um processo de resposta documentado antes que um alerta ocorra.
O procedimento deve abranger isolamento, bloqueio de IPs hostis, redefinições de conta, revogação de sessão, preservação de logs, verificações de sistemas vizinhos, revisão de persistência, recuperação confiável e revalidação de linha de base.
Mantenha um console, plano de controle em nuvem ou caminho de recuperação fora de banda. Caso contrário, uma alteração incorreta no firewall ou na Política de Grupo pode deixar os administradores incapazes de acessar o servidor durante um incidente.
Como você pode validar uma linha de base de endurecimento RDP?
Uma configuração não é implementada apenas porque aparece em um Objeto de Política de Grupo. Confirme se a política pretendida atinge o dispositivo alvo e produz o resultado esperado.
Comandos úteis incluem:
gpresult /h C:\Temp\RDP-Policy.html Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Select-Object DisplayName, Enabled, Direction, Action Get-LocalGroupMember -Group "Remote Desktop Users" Test-NetConnection server.example.com -Port 3389
A validação deve cobrir casos de sucesso e insucesso. Confirme que os usuários aprovados podem conectar-se, que os usuários e fontes não autorizados são bloqueados, que a MFA aparece, que os certificados são confiáveis, que as restrições de redirecionamento permanecem ativas e que os limites de sessão funcionam.
Verifique se o registo central recebe tentativas bem-sucedidas e falhadas e se os administradores podem usar a rota de recuperação. Teste alterações restritivas em um sistema representativo e registe exceções com um proprietário e data de expiração.
Com que frequência você deve revisar a lista de verificação de endurecimento do RDP?
Revise a linha de base após grandes atualizações do Windows, alterações na rede, migrações de identidade, novas implementações de RDS e incidentes de segurança. Agende revisões formais de acordo com o perfil de risco da organização.
Entre as avaliações, fique atento a desvios de configuração, incluindo a reativação do RDP, novas regras de firewall público, usuários de Área de Trabalho Remota adicionados, NLA desativado, certificados expirados, servidores não monitorados, exclusões de MFA, redirecionamento recém-ativado e contas de fornecedores obsoletas.
A gestão de configuração automatizada pode detectar essas divergências de forma mais fiável do que verificações manuais ocasionais.
Reforçar a Proteção RDP com TSplus
Os controles nativos do Windows fornecem a base para o endurecimento do RDP. TSplus Advanced Security adiciona proteções centralizadas para servidores Windows e Remote Desktop, incluindo bloqueio automatizado de força bruta, restrições geográficas, proteção contra ransomware, controles de dispositivos confiáveis, políticas de horário de trabalho e proteção contra IPs maliciosos.
Estes controlos podem reforçar a linha de base ao responder automaticamente a comportamentos hostis e restringir onde, quando e como os utilizadores remotos se conectam. Eles não substituem o endurecimento do Windows, mas podem simplificar a aplicação e a monitorização em vários sistemas.
Conclusão
Uma implementação segura de RDP começa por remover ouvintes desnecessários e evitar a exposição direta à internet. Sistemas que ainda requerem RDP devem combinar NLA, MFA, direitos de usuário limitados, certificados TLS confiáveis, proteção de credenciais, redirecionamento restrito, correção, segmentação e monitoramento centralizado.
A linha de base final deve corresponder ao papel de cada sistema. Um servidor de administração interno, uma máquina virtual em nuvem, um host de sessão RD multiusuário e um ambiente de acesso para contratados não requerem controles idênticos. Documente a configuração escolhida, teste-a em relação a fluxos de trabalho reais e revise regularmente cada exceção.