Índice

Introdução

Uma estratégia eficaz de endurecimento do RDP começa por perguntar se o Protocolo de Área de Trabalho Remota deve ser ativado. Quando o RDP é necessário, os administradores devem limitar de onde as conexões se originam, proteger credenciais, reduzir privilégios de sessão e verificar se cada controle funciona como pretendido em estações de trabalho, servidores independentes, ambientes de domínio e implementações de Serviços de Área de Trabalho Remota.

O que é o endurecimento do RDP?

O endurecimento do RDP é o processo de redução da superfície de ataque associada ao Protocolo de Área de Trabalho Remota, enquanto preserva o acesso que os usuários e administradores legítimos necessitam. Combina configuração do Windows, controles de rede, proteção de identidade, restrições de sessão, correção e monitoramento.

O endurecimento não se limita a mudar a porta 3389 ou a ativar uma regra de firewall. Os administradores devem avaliar quais sistemas aceitam conexões, de onde os usuários se conectam, quais contas são permitidas, como a autenticação funciona e quais recursos podem transitar por uma sessão.

CISA recomenda desativação de serviços arriscados e desnecessários , incluindo RDP, onde não são necessários. A primeira decisão de endurecimento é, portanto, se um dispositivo realmente precisa expô-lo.

O que deve incluir uma lista de verificação de endurecimento do RDP?

Use esta lista de verificação como uma auditoria rápida antes de revisar cada controle em detalhe. A configuração exata deve refletir o papel do sistema, a população de usuários e a arquitetura da rede.

Prioridade Controlo de endurecimento do RDP Estado esperado
Crítico Desativar RDP onde não for necessário Apenas sistemas aprovados aceitam sessões remotas
Crítico Prevenir a exposição direta à internet As conexões utilizam um gateway, VPN, bastião ou lista de permissões.
Crítico Reforçar a autenticação NLA e MFA protegem o acesso remoto
Crítico Restringir utilizadores RDP Apenas contas e grupos aprovados podem conectar-se
Alto Proteger o tráfego e as credenciais Certificados TLS confiáveis e controles de credenciais adequados são utilizados
Alto Limitar capacidades da sessão Redirecionamento, tempo ocioso e sessões desconectadas seguem a política
Alto Endurecer o host do Windows Os sistemas são corrigidos, segmentados e minimamente privilegiados.
Alto Monitorar a atividade RDP Os registos são centralizados e comportamentos suspeitos geram alertas.
Operacional Testar e rever a linha de base Acesso, bloqueio, recuperação e desvio de configuração são validados

Estes controlos formam uma base em camadas. As seções seguintes explicam como implementar e validar cada área.

Como deve reduzir a exposição ao RDP?

Desativar RDP em Sistemas Que Não Precisam Disso

Não deixe o Remote Desktop ativado apenas porque pode se tornar útil mais tarde. Estações de trabalho, servidores de backend e hosts de aplicativos que não são administrados através do RDP não devem aceitar sessões remotas.

Utilize a Política de Grupo para impedir novas conexões de entrada:

Configuração do Computador > Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Host de Sessão de Área de Trabalho Remota > Conexões > Permitir que os usuários se conectem remotamente usando os Serviços de Área de Trabalho Remota

Após desativar o RDP, remova regras de firewall obsoletas, mapeamentos NAT, entradas de grupo de segurança em nuvem e configurações de encaminhamento de porta. Uma verificação local pode identificar um ouvinte ativo:

Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue

Um resultado vazio não prova que o host é inacessível a partir de todas as redes. Valide a alteração com varreduras externas e revisões de firewall.

Evite publicar a porta 3389 diretamente na Internet

Um ouvinte RDP público pode ser descoberto e alvo de ataques de pulverização de senhas, preenchimento de credenciais e varredura de vulnerabilidades. Senhas fortes e a Autenticação em Nível de Rede melhoram a segurança, mas não eliminam o risco criado por um serviço exposto à internet sem restrições.

Uma prática Pontuação de risco do Remote Desktop pode ajudar os administradores a classificar serviços expostos, autenticação fraca e acesso excessivamente amplo antes de selecionar controles corretivos.

Coloque o acesso externo atrás de uma camada de controle apropriada, como:

  • Gateway RD
  • Uma VPN devidamente segura
  • Um bastião ou host de salto
  • Um serviço de acesso Zero Trust
  • Um gateway de acesso remoto baseado em navegador
  • Acesso de firewall just-in-time
  • Uma lista de permissões de IP de origem estrita

Locais administrativos fixos podem adequar-se a uma lista de permissões, enquanto o pessoal móvel geralmente precisa de um gateway ciente da identidade. O RD Gateway pode fornecer um ponto de entrada gerido e integrar-se com o Servidor de Políticas de Rede e a autenticação multifator da Microsoft Entra, mantendo os hosts RDP internos de serem publicados diretamente.

Restringir a Regra do Firewall RDP

Uma regra de firewall de entrada não deve aceitar tráfego de todos os endereços, a menos que outra restrição eficaz exista à sua frente. Limite a administração interna a redes de gestão, pools de VPN ou hosts de salto designados.

Para sistemas em nuvem, revise tanto o Firewall do Windows quanto os controles de rede do provedor. Uma regra restritiva do Windows ainda pode ser comprometida por uma exposição mais ampla em outros lugares.

O RDP usa comumente TCP e pode usar UDP para melhorar o desempenho do transporte. Ao alterar a porta de escuta, crie regras correspondentes de TCP e UDP e teste todos os caminhos de conexão suportados.

Deve mudar a porta RDP padrão?

Mudar a porta 3389 pode reduzir o ruído básico de varredura, mas não melhora a autenticação, a criptografia ou a autorização. Um scanner determinado ainda pode descobrir o serviço.

Trate uma porta personalizada como uma medida operacional opcional. Documente o novo valor, atualize as regras de monitoramento e firewall, e teste todos os clientes. A Microsoft armazena a configuração do ouvinte em:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

É necessário reiniciar após a alteração do PortaNúmero valor.

Como Deve Endurecer a Autenticação RDP?

Ativar Autenticação de Nível de Rede

A autenticação a nível de rede requer que os utilizadores se autentiquem antes que o Windows crie uma sessão remota completa. Isso reduz o consumo de recursos não autenticados e coloca uma barreira de autenticação antes da tela de login interativa.

Ative a seguinte política:

Configuração do Computador > Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Host de Sessão de Área de Trabalho Remota > Segurança > Exigir autenticação do usuário para conexões remotas usando Autenticação de Nível de Rede

O NLA deve normalmente permanecer ativado. A desativação temporária pode ajudar na resolução controlada de problemas, mas substituir clientes obsoletos é preferível a enfraquecer permanentemente a linha de base.

Requerer Autenticação Multifator

NLA não é autenticação multifator. Ele move a autenticação para mais cedo no processo de conexão, mas pode ainda depender de um nome de usuário e senha.

A MFA deve proteger os caminhos RDP acessíveis externamente e a administração remota privilegiada. A implementação depende da arquitetura. Ambientes RDS tradicionais costumam impor MFA através do RD Gateway, Network Policy Server, Microsoft Entra ID e a extensão NPS. Outros ambientes podem usar um agente de servidor, gateway Zero Trust ou plataforma de acesso remoto.

Planeje a MFA em torno de inscrição, recuperação, contas de serviço, interrupções, registro e um processo protegido de quebra de vidro. As contas de emergência devem permanecer rigorosamente controladas.

Limitar quem pode iniciar sessão através do RDP

Utilize grupos dedicados em vez de conceder acesso amplamente através da associação a Administradores locais. Revise estas políticas:

Configuração do Computador > Definições do Windows > Definições de Segurança > Políticas Locais > Atribuição de Direitos de Utilizador

As duas configurações mais relevantes são:

  • Permitir o acesso através dos Serviços de Área de Trabalho Remota
  • Negar o acesso através dos Serviços de Área de Trabalho Remota

A política de negação tem precedência. Revise as atribuições cuidadosamente para evitar bloquear administradores legítimos.

Liste as associações locais com:

Get-LocalGroupMember -Group "Utilizadores de Área de Trabalho Remota"  
Get-LocalGroupMember -Group "Administradores"

Em sistemas associados ao domínio, revise grupos aninhados e remova ex-funcionários, fornecedores temporários, contas de serviço e grupos amplos que não precisam mais de acesso interativo.

Separar Contas Administrativas e Padrão

Os administradores não devem usar identidades privilegiadas para e-mail, navegação ou trabalho diário. Forneça contas separadas para a administração do RDP e restrinja onde essas identidades podem fazer login.

Contas de Administrador de Domínio e equivalentes não devem ser usadas em servidores e estações de trabalho comuns. Se um host de menor confiança for comprometido, credenciais ou tokens de acesso de uma sessão administrativa podem apoiar o movimento lateral.

O Windows LAPS pode gerir e fazer backup de senhas únicas de administrador local em sistemas Windows suportados. Isso evita a reutilização de uma senha privilegiada em várias máquinas.

Proteger Credenciais com o Guardião de Credenciais Remotas

O Remote Credential Guard protege credenciais durante conexões diretas RDP suportadas, redirecionando solicitações Kerberos para o dispositivo cliente. Credenciais e seus derivados não são enviados para o host remoto, reduzindo o risco de roubo de um destino comprometido.

Este controle requer Kerberos e clientes e hosts Windows suportados. Não é suportado para conexões através do RD Gateway ou do Broker de Conexão de Área de Trabalho Remota, portanto, os administradores devem validar a compatibilidade com o caminho de acesso real.

Utilize Políticas Modernas de Senhas e Bloqueio

Contas que podem abrir sessões RDP precisam de senhas fortes e únicas. A orientação atual do NIST enfatiza senhas longas, verificação de senhas comprometidas e mudanças após suspeitas de comprometimento, em vez de regras de composição arbitrárias e rotação rotineira. Combine frases de senha longas, MFA, armazenamento seguro e a remoção de credenciais compartilhadas ou padrão.

Configure os limites de bloqueio e as durações como parte de uma estratégia de proteção contra força bruta RDP que desacelera a adivinhação automatizada sem criar uma condição fácil de negação de serviço. Baseie as configurações no volume de ataques, na capacidade de monitoramento e nas necessidades de suporte.

Como deve proteger a criptografia RDP e os certificados?

Exigir uma Camada de Segurança Adequada

O RDP pode usar a Segurança da Camada de Transporte para autenticar o servidor e proteger a conexão. De acordo com o Microsoft Learn, certificados seguros para implementações de Serviços de Área de Trabalho Remota e as conexões entre os papéis do servidor RDS.

Revise esta política:

Configuração do Computador > Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Host de Sessão de Área de Trabalho Remota > Segurança > Exigir uso de camada de segurança específica para conexões remotas

Utilize um certificado cujo assunto ou nome alternativo do assunto corresponda ao nome do host que os usuários inserem. Os clientes devem confiar na autoridade certificadora emissora e não devem ser treinados para ignorar avisos de identidade.

A política de nível de criptografia da conexão do cliente aplica-se à criptografia RDP nativa, não a sessões protegidas com SSL/TLS. Monitore a renovação e a vinculação do certificado, pois um certificado expirado ou atribuído incorretamente pode tornar um listener ou gateway endurecido indisponível.

Quais recursos da sessão RDP você deve restringir?

Desativar Redirecionamento Desnecessário de Dispositivos e Recursos

O RDP pode redirecionar recursos locais para uma sessão remota. Essas funcionalidades melhoram a produtividade, mas também criam caminhos para malware, transferências de arquivos e perda de dados.

Revise se os utilizadores realmente precisam de acesso à área de transferência, mapeamento de unidades locais, impressoras, dispositivos USB, gravação de áudio, câmaras, cartões inteligentes ou redirecionamento de autenticação na web.

As políticas estão localizadas em:

Configuração do Computador > Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Host de Sessão de Área de Trabalho Remota > Redirecionamento de Dispositivos e Recursos

A Microsoft fornece controles para mapeamento de unidades e transferência de área de transferência direcional. Por exemplo, os administradores podem permitir texto simples enquanto bloqueiam conteúdo mais rico ou desativar a transferência em uma direção.

Não desative todas as funcionalidades sem testar. Um servidor de entrega de aplicações pode exigir redirecionamento de impressora, enquanto um host de salto privilegiado pode não precisar de transferência de área de transferência ou de unidade.

Impedir o salvamento de senhas onde apropriado

Credenciais RDP salvas aumentam a exposição em estações de trabalho de administradores e pontos finais compartilhados. Use a política do cliente:

Configuração do Computador > Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Cliente de Conexão de Área de Trabalho Remota > Não permitir que senhas sejam salvas

Quando ativada, a opção de salvamento de senha é desativada e as senhas salvas são removidas dos arquivos RDP. Combine este controle com um processo de gestão de credenciais aprovado.

Configurar Limites de Sessão Inativa e Desconectada

Fechar uma janela RDP não faz necessariamente o logoff do usuário. As aplicações podem permanecer ativas e a sessão pode ser retomada mais tarde.

Configurar limites em:

Configuração do Computador > Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Host de Sessão de Área de Trabalho Remota > Limites de Tempo de Sessão

Defina valores apropriados para sessões ociosas, sessões desconectadas, duração máxima ativa e logoff do RemoteApp. Evite um tempo limite agressivo em todas as cargas de trabalho, pois o logoff forçado pode interromper trabalhos ou trabalho não salvo.

Sistemas privilegiados geralmente justificam limites mais curtos do que servidores de aplicação que suportam processos de negócios de longa duração. Políticas do Windows mais recentes também podem desconectar sessões remotas quando a sessão está bloqueada.

Como Deve Endurecer o Host do Windows?

Mantenha os Servidores e Clientes RDP Atualizados

A segurança do RDP depende de ambos os lados da conexão. Um servidor atualizado ainda pode ser acessado a partir de uma estação de trabalho de administrador comprometida, enquanto um cliente desatualizado pode estar exposto ao conectar-se a um host malicioso.

Uma gama mais ampla revisão da postura do endpoint deve também abranger o escopo do administrador local, credenciais salvas e proteção de endpoint ativa antes que um host seja aprovado para acesso remoto.

Mantenha as versões suportadas do Windows, Windows Server, clientes de Área de Trabalho Remota, funções RDS, componentes de identidade, gateways de acesso e agentes de segurança de endpoint. Priorize atualizações que afetam a execução remota de código, autenticação e manuseio de credenciais.

Teste atualizações em relação a aplicações representativas, impressão, redirecionamento e fluxos de trabalho de autenticação. O teste de compatibilidade não deve se tornar uma razão para deixar sistemas críticos indefinidamente sem correções.

Segmentos de Sistemas RDP

Uma sessão RDP autenticada não deve fornecer automaticamente acesso a todas as sub-redes internas. Utilize segmentação de rede e firewalls de host para controlar o que um servidor RDP pode alcançar após o login.

Separe os hosts de salto administrativos, os Hosts de Sessão RD, os controladores de domínio, os servidores de arquivos, os servidores de banco de dados, a infraestrutura de backup, as interfaces de gestão e as estações de trabalho dos utilizadores, quando apropriado.

Aplique restrições de saída quando o papel do servidor o permitir. Se um atacante comprometer uma sessão RDP, a segmentação pode limitar o movimento lateral, o acesso a backups e a comunicação com a infraestrutura de comando externa.

Remover Software e Privilégios Desnecessários

Cada serviço, aplicação e ferramenta de gestão instalada em um host RDP expande o ambiente que deve ser corrigido e monitorado.

Remover aplicações obsoletas, funcionalidades do Windows não utilizadas e agentes abandonados. Restringir a instalação de software, PowerShell, ferramentas de linha de comando e interfaces administrativas de acordo com o papel do servidor.

Para servidores de aplicações multi-utilizador, o controlo de aplicações e permissões de sistema de ficheiros bem definidas podem impedir que um utilizador aceda aos dados de outro utilizador ou inicie executáveis não aprovados.

Como Deve Monitorar a Atividade RDP?

Ativar e Centralizar a Auditoria do Windows

Registos locais são úteis para resolução de problemas, mas não são suficientes se um atacante puder alterar ou eliminar provas após comprometer o servidor. Encaminhe eventos importantes para um SIEM, Windows Event Collector ou outra plataforma de registo protegida.

Colete pelo menos:

  • Registos de entrada bem-sucedidos e falhados
  • Bloqueios de conta
  • Mudanças de associação a grupos
  • Novas ou contas de utilizador modificadas
  • Criação e desconexão de sessão remota
  • Alterações no firewall
  • Instalação de serviço
  • Atribuição de privilégios
  • Alertas de segurança de endpoint

Eventos de segurança 4624 e 4625 registam logins bem-sucedidos e falhados. Para análise de RDP, inspecione o tipo de login, conta, estação de trabalho e informações da rede de origem. Logins interativos remotos são comumente identificados como tipo de login 10.

Os registos operacionais dos Serviços de Terminal adicionam contexto à sessão, enquanto o evento 4779 regista a desconexão de uma estação Windows.

Alerta sobre Comportamento, Não Apenas Falhas Individuais

Uma única falha de senha pode ser um erro do usuário. As regras de detecção devem procurar padrões, como muitas falhas de um único endereço, uma fonte testando vários nomes de usuário, falhas em vários servidores ou um login bem-sucedido após várias falhas.

Sinais úteis também incluem acesso de um novo país, uso privilegiado fora do horário normal, atividade de conta inativa, nova adesão a grupos seguida de RDP, desativação de ferramentas de segurança ou criptografia de arquivos incomum. Um solução de segurança avançada pode ajudar a centralizar essas detecções e automatizar respostas a comportamentos RDP suspeitos. Os limiares devem refletir o comportamento normal e o modelo operacional da organização.

Preparar um Procedimento de Resposta a Incidentes RDP

A hardening não pode garantir que nenhuma conta ou servidor será comprometido. Os administradores precisam de um processo de resposta documentado antes que um alerta ocorra.

O procedimento deve abranger isolamento, bloqueio de IPs hostis, redefinições de conta, revogação de sessão, preservação de logs, verificações de sistemas vizinhos, revisão de persistência, recuperação confiável e revalidação de linha de base.

Mantenha um console, plano de controle em nuvem ou caminho de recuperação fora de banda. Caso contrário, uma alteração incorreta no firewall ou na Política de Grupo pode deixar os administradores incapazes de acessar o servidor durante um incidente.

Como você pode validar uma linha de base de endurecimento RDP?

Uma configuração não é implementada apenas porque aparece em um Objeto de Política de Grupo. Confirme se a política pretendida atinge o dispositivo alvo e produz o resultado esperado.

Comandos úteis incluem:

gpresult /h C:\Temp\RDP-Policy.html

Get-NetFirewallRule -DisplayGroup "Remote Desktop" |

    Select-Object DisplayName, Enabled, Direction, Action

Get-LocalGroupMember -Group "Remote Desktop Users"

Test-NetConnection server.example.com -Port 3389

A validação deve cobrir casos de sucesso e insucesso. Confirme que os usuários aprovados podem conectar-se, que os usuários e fontes não autorizados são bloqueados, que a MFA aparece, que os certificados são confiáveis, que as restrições de redirecionamento permanecem ativas e que os limites de sessão funcionam.

Verifique se o registo central recebe tentativas bem-sucedidas e falhadas e se os administradores podem usar a rota de recuperação. Teste alterações restritivas em um sistema representativo e registe exceções com um proprietário e data de expiração.

Com que frequência você deve revisar a lista de verificação de endurecimento do RDP?

Revise a linha de base após grandes atualizações do Windows, alterações na rede, migrações de identidade, novas implementações de RDS e incidentes de segurança. Agende revisões formais de acordo com o perfil de risco da organização.

Entre as avaliações, fique atento a desvios de configuração, incluindo a reativação do RDP, novas regras de firewall público, usuários de Área de Trabalho Remota adicionados, NLA desativado, certificados expirados, servidores não monitorados, exclusões de MFA, redirecionamento recém-ativado e contas de fornecedores obsoletas.

A gestão de configuração automatizada pode detectar essas divergências de forma mais fiável do que verificações manuais ocasionais.

Reforçar a Proteção RDP com TSplus

Os controles nativos do Windows fornecem a base para o endurecimento do RDP. TSplus Advanced Security adiciona proteções centralizadas para servidores Windows e Remote Desktop, incluindo bloqueio automatizado de força bruta, restrições geográficas, proteção contra ransomware, controles de dispositivos confiáveis, políticas de horário de trabalho e proteção contra IPs maliciosos.

Estes controlos podem reforçar a linha de base ao responder automaticamente a comportamentos hostis e restringir onde, quando e como os utilizadores remotos se conectam. Eles não substituem o endurecimento do Windows, mas podem simplificar a aplicação e a monitorização em vários sistemas.

Conclusão

Uma implementação segura de RDP começa por remover ouvintes desnecessários e evitar a exposição direta à internet. Sistemas que ainda requerem RDP devem combinar NLA, MFA, direitos de usuário limitados, certificados TLS confiáveis, proteção de credenciais, redirecionamento restrito, correção, segmentação e monitoramento centralizado.

A linha de base final deve corresponder ao papel de cada sistema. Um servidor de administração interno, uma máquina virtual em nuvem, um host de sessão RD multiusuário e um ambiente de acesso para contratados não requerem controles idênticos. Documente a configuração escolhida, teste-a em relação a fluxos de trabalho reais e revise regularmente cada exceção.

Leitura adicional

back to top of the page icon