Obsah

Úvod

Remote access pomáha malým a stredným podnikom podporovať hybridnú prácu, spravovať Windows servery, udržiavať obchodné aplikácie a asistovať používateľom mimo kancelárie. Tieto isté pripojenia môžu tiež vytvoriť priamu cestu do firemných systémov, keď je protokol Remote Desktop vystavený internetu, poverenia sú ukradnuté alebo servery sú zle udržiavané.

Bezpečný dizajn sa nemôže spoliehať len na jedno nastavenie, VPN alebo silné heslo. Malé a stredné podniky potrebujú niekoľko kontrol, ktoré spolupracujú, zostávajú spravovateľné pre malý IT tím a obmedzujú škody, keď jedna vrstva zlyhá. Cieľom nie je vybudovať bezpečnostný stack na podnikovej úrovni. Je to znížiť zbytočné vystavenie, presne kontrolovať prístup a detekovať podozrivú aktivitu skôr, než sa stane širším incidentom.

Čo je bezpečnosť vzdialeného prístupu pre SMB?

Bezpečnosť vzdialeného prístupu je kombináciou technológií, politík a prevádzkových praktík používaných na ochranu systémov prístupných z vonkajšej strany miestnej siete. Zamestnanci, administrátori, dodávatelia a poskytovatelia podpory môžu všetci potrebovať vzdialenú konektivitu, ale nemali by mať rovnaký rozsah prístupu ani používať rovnaké ovládacie prvky.

Pre SMB založené na Windows pokrýva bezpečnostný model tri vrstvy:

  • Prístupová cesta, vrátane protokolu vzdialenej plochy (RDP), brány vzdialenej plochy (RD Gateway), virtuálnych privátnych sietí (VPN) a webových portálov
  • Používatelia a zariadenia, vrátane overovania identity, oprávnení a zdravia koncových bodov
  • Servery a zdroje, vrátane záplatovania, segmentácie, monitorovania a obnovy

Tieto vrstvy sa navzájom spoliehajú. RD Gateway nemôže kompenzovať kompromitovaný administrátorský účet, zatiaľ čo viacfaktorová autentifikácia (MFA) neopraví neopravený server. CISA preto odporúča organizáciám, aby zakázali služby vzdialeného pracovného stola, keď nie sú potrebné, a aby ich dôkladne zabezpečili, keď na nich operácie závisia.

Prečo je zabezpečenie vzdialeného prístupu ťažké pre SMB?

Malé a stredné podniky potrebujú mnohé z rovnakých pokročilá bezpečnosť kontrolujú ako väčšie organizácie, ale často majú menej administrátorov, menšie rozpočty a menej času na neustále preskúmanie. Dizajn rozložený na niekoľkých voľne integrovaných konzolách môže na papieri vyzerať bezpečne, ale v praxi sa môže stať ťažko udržiavateľným.

Riziko sa tiež zvyšuje, keď pohodlie ovplyvňuje architektúru. Bežné príklady zahŕňajú priamy prenos RDP na server Windows, poskytovanie širokého prístupu VPN dodávateľom, umožnenie každodenným používateľským účtom mať administratívne práva alebo ponechanie aktívnych účtov bývalých zamestnancov.

Útočníci nemusia vždy potrebovať pokročilý exploit RDP. Môžu uspieť prostredníctvom:

  • Strieľanie hesiel alebo naplnenie poverení
  • Kredity ukradnuté prostredníctvom phishingu alebo malvéru
  • Neopravované brány, zariadenia VPN alebo servery Windows
  • Nadmerne privilegované účty a neovládané zariadenia
  • Slabá ochrana zálohy
  • Legitímne RDP relácie použité na laterálny pohyb

Bezpečnosť vzdialeného prístupu by preto mala fungovať ako opakovateľný proces, nie ako jednorazový kontrolný zoznam. Opatrenia musia byť ľahko nasaditeľné konzistentne, pravidelne kontrolované a prispôsobované, keď sa zmenia používatelia, zariadenia alebo obchodné aplikácie.

Ako by mali malé a stredné podniky zabezpečiť prístup RDP?

Zakázať RDP tam, kde nie je potrebné

Najbezpečnejšia služba RDP je taká, ktorá nebeží bez obchodnej potreby. Systémy inventára, na ktorých je povolený Remote Desktop, a potvrďte, prečo každý systém akceptuje vzdialené relácie.

Súborové servery, doménové kontroléry a pracovné stanice zamestnancov by nemali automaticky povoliť RDP, pretože nastavenie bolo povolené počas nasadenia. Deaktivujte službu na nepotrebných hostiteľoch, odstráňte zastarané pravidlá firewallu a pravidelne kontrolujte, či nebolo znovu povolené.

Microsoft odporúča povoliť Remote Desktop iba v prípade potreby a obmedziť ho na dôveryhodné siete. Povoleniu RDP vytvára počúvajúcu službu a členovia miestnej skupiny administrátorov môžu získať prístup automaticky, pokiaľ sa oprávnenia nepreveria.

Udržujte RDP za kontrolovaným vstupným bodom

Presmerovanie verejného TCP portu 3389 na interný počítač so systémom Windows je jednoduché, ale vystavuje službu RDP autentifikácie skenovaniu z internetu a opakovaným pokusom o prihlásenie. Zmena portu môže znížiť základný šum skenerov, ale nevytvára významnú bezpečnostnú hranicu.

Externý RDP prenos by mal prechádzať cez kontrolovanú prístupovú vrstvu. Príslušné možnosti zahŕňajú:

  • RD brána
  • Bezpečne nakonfigurované VPN
  • Služba prístupu s nulovou dôverou alebo s vedomím identity
  • Platforma na publikovanie vzdialených aplikácií
  • Spravovaný skokový hostiteľ pre administrátorov

RD brána prenáša externý RDP prenos cez HTTPS a umožňuje administrátorom uplatniť politiky autorizácie pripojenia a zdrojov. Interné RDP hostiteľské systémy môžu potom prijímať pripojenia z brány namiesto z ľubovoľných verejných adries.

Vstupný bod by mal zodpovedať požadovanému rozsahu. VPN môže vyhovovať administrátorom, ktorí potrebujú niekoľko súkromných zdrojov, zatiaľ čo publikovanie aplikácií môže lepšie slúžiť zamestnancom, ktorí potrebujú iba jednu obchodnú aplikáciu.

Použite NLA, dôveryhodné certifikáty a MFA

Autentifikácia na úrovni siete (NLA) vyžaduje, aby sa používatelia autentifikovali predtým, ako Windows vytvorí úplnú reláciu vzdialenej plochy. To znižuje využitie zdrojov a obmedzuje vystavenie interaktívnej prihlasovacej obrazovke. NLA nechajte povolené, pokiaľ zdokumentovaný problém s kompatibilitou nebráni jeho použitiu.

Služby vzdialenej plochy sa tiež spoliehajú na dôveryhodné certifikáty Transport Layer Security Šifrovanie chráni dáta počas prenosu, zatiaľ čo overenie certifikátu potvrdzuje, že sa používatelia pripájajú k zamýšľanému serveru. Sledujte expiráciu certifikátu a skúmajte varovania, namiesto toho, aby ste učili používateľov ich ignorovať.

MFA by mala chrániť externý vstupný bod predtým, ako sa niekto dostane k RDP hostiteľovi. Pre administrátorov uprednostnite metódy odolné voči phishingu, ako sú bezpečnostné kľúče, prístupové kľúče, certifikáty alebo Windows Hello for Business. RD Gateway a iné platformy vzdialeného prístupu môžu vynucovať MFA prostredníctvom podporovaných identitných služieb.

Ovládanie zlyhaní prihlásenia a presmerovanie relácií

Zamknutie účtu môže spomaliť hádanie hesla, ale nízke prahy môžu útočníkom umožniť zablokovať legitímnych používateľov. Lepší prístup kombinuje MFA, blokovanie alebo obmedzovanie zdrojovej IP , upozornenia na nezvyčajné zlyhania, kontrola hesiel a politiky zablokovania prispôsobené obchodným potrebám.

Po začatí relácie môžu funkcie presmerovania prenášať údaje medzi koncovým bodom a serverom. Zdieľanie schránky, mapovanie miestnych diskov, tlač a presmerovanie zariadení by mali nasledovať používateľské úlohy namiesto jednej globálnej politiky.

Finančný používateľ môže potrebovať tlač bez prístupu k miestnemu disku, zatiaľ čo dodávateľ môže potrebovať jednu publikovanú aplikáciu bez prenosu schránky. Tieto nastavenia nakonfigurujte prostredníctvom skupinovej politiky alebo platformy vzdialeného prístupu a potom povoľte iba to, čo každá úloha vyžaduje.

Ako môžu malé a stredné podniky chrániť vzdialených používateľov a účty?

Oddelený privilegovaný a štandardný prístup

Administrátori by nemali používať privilegované účty na e-mail, prehliadanie webu alebo rutinnú prácu s aplikáciami. Dajte každému IT zamestnancovi štandardný účet na každodenné úlohy a samostatný menovaný účet na administráciu.

Toto oddelenie zlepšuje zodpovednosť a zjednodušuje odchod zamestnancov. Individuálne privilegované účty ukazujú, kto vykonal akciu, uľahčujú odobratie prístupu a podporujú jasnejšie vyšetrovania, keď dôjde k podozrivej činnosti.

Diaľkoví používatelia by nemali dostávať práva miestneho správcu len preto, že potrebujú pracovnú plochu alebo aplikáciu. Skupina používateľov vzdialenej plochy môže povoliť prihlásenie bez udelenia širšej kontroly nad serverom.

Použite najmenšie privilégium podľa zdroja

Remote access by mal odrážať zdroj, ktorý osoba potrebuje, nie len to, či osoba pracuje pre spoločnosť. Zamestnanci, dodávatelia, manažéri a administrátori často vyžadujú rôzne rozsahy.

Napríklad:

  • Zamestnanci môžu potrebovať jednu alebo dve publikované aplikácie.
  • Manažéri môžu potrebovať riadenú zdieľanú pracovnú plochu.
  • Administrátori môžu potrebovať vybrané konzoly servera.
  • Dodávatelia môžu potrebovať jednu aplikáciu na pevne stanovené obdobie projektu.
  • Poskytovatelia podpory môžu potrebovať dočasný prístup k konkrétnym strojom.

Poskytnutie každému vzdialenému používateľovi plnej pracovnej plochy alebo sieťového tunela rozširuje počet súborov, nástrojov a prístupových ciest dostupných po narušení. Prístup na úrovni aplikácie je často bezpečnejší, keď obchodná požiadavka neospravedlňuje úplné pripojenie pracovnej plochy alebo súkromnej siete.

Posilnenie kontroly hesiel a životného cyklu účtov

Politika hesiel by mala uprednostňovať dlhé, jedinečné poverenia, správcu hesiel a kontrolu proti známym kompromitovaným hodnotám. Predvídateľné pravidlá zložitosti často produkujú malé variácie namiesto silnejších hesiel.

NIST usmernenia zdôrazňuje dĺžku, blokovacie zoznamy a bezpečné spravovanie hesiel namiesto rutinných nútených zmien. Služobné účty a účty núdzového administrátora potrebujú bližšie preskúmanie, pretože ich silné poverenia sú ľahko prehliadnuteľné.

Pripojte vzdialené oprávnenia k procesu prijímania, presúvania a odchodu. Kontroly by mali odstrániť bývalých zamestnancov, neaktívnych používateľov, vypršaných dodávateľov, zbytočné oprávnenia a servisné účty, ktorým je povolené prihlásiť sa interaktívne. Dočasný prístup by mal automaticky vypršať, kedykoľvek je to možné.

Zvážte zabezpečenie koncových bodov a povedomie používateľov

Aj legitímny používateľ môže vytvoriť riziko z jedného infikované alebo neadministratívne zariadenie Malware na vzdialenom prenosnom počítači môže zachytiť poverenia, monitorovať aktivitu alebo zneužívať schránku a presmerovanie jednotiek po autentifikácii.

Spravované koncové body by mali používať podporované operačné systémy, šifrovanie disku, ochranu koncových bodov, politiky uzamknutia obrazovky a obmedzené práva administrátora. Pre osobné zariadenia môže prístup cez prehliadač alebo obmedzené relácie uchovávať obchodné údaje na serveri.

Školenie by sa malo zamerať na situácie, s ktorými sa používatelia stretávajú, vrátane neočakávaných výziev MFA, falošných podporných hovorov, škodlivých súborov RDP a požiadaviek na poverenia. Používatelia tiež potrebujú jednoduchý proces hlásenia.

Ako by mali malé a stredné podniky chrániť servery vzdialeného prístupu?

Opraviť a znížiť útočnú plochu

Opravy musia pokrývať celú reťazec vzdialeného prístupu, nielen hostiteľa relácie Windows. Komponenty smerujúce na internet môžu zahŕňať VPN zariadenia, brány, identity služby, reverzné proxy, webové portály a správcovské konzoly.

Udržujte inventár externých systémov, ktoré sú prístupné, priraďte zodpovednosť za aktualizácie a udržiavajte núdzový proces pre aktívne zneužívané zraniteľnosti. Hostiteľské firewally by mali povoliť iba požadovaný prenos, zatiaľ čo interné RDP hostiteľské systémy za RD Gateway by normálne mali akceptovať pripojenia iba z brány alebo schválených správcovských sietí.

Odstráňte nepoužívané služby, zastarané protokoly a zbytočné nástroje na správu. Každá ďalšia súčasť zvyšuje plochu útoku a záťaž na údržbu.

Segmentovanie vzdialeného prístupu z kritických systémov

Úspešné vzdialené prihlásenie by nemalo poskytovať neobmedzený prístup ku každému serveru. Segmentácia siete môže oddeliť hostiteľov relácií a obchodné aplikácie od systémov správy, doménových kontrolérov a zálohovacej infraštruktúry.

Administratívny prenos by mal používať vyhradené správcovské cesty, kde je to praktické. Hostiteľ používateľskej relácie by napríklad nemal poskytovať neobmedzený prístup k ovládaču domény, rozhraniu hypervízora alebo konzole zálohovania.

Segmentačné obmedzenia obmedzujú bočné pohyby, keď je účet, zariadenie alebo server kompromitovaný. Taktiež robí prístupovú politiku jasnejšou, pretože každá skupina vzdialených používateľov dostáva iba sieťový dosah potrebný pre svoju úlohu.

Pripravte sa na malware a ransomware

Bezpečnosť vzdialeného pracovného stola zahŕňa viac než len blokovanie neoprávnených prihlásení. Legitímny používateľ môže náhodne spustiť malware, zatiaľ čo útočník s platnými povereniami môže nasadiť ransomware prostredníctvom bežnej relácie.

Servery preto potrebujú ochranu koncových bodov a behaviorálne monitorovanie, ktoré dokáže detekovať podozrivé procesy, rýchle zmeny súborov a pokusy o deaktiváciu bezpečnostných kontrol. Kontrola aplikácií môže ďalej obmedziť, ktoré spustiteľné súbory a skripty môžu používatelia spustiť.

Zálohy sú nevyhnutné, ale musia zostať mimo dosahu bežných vzdialených používateľov a kompromitovaných administrátorských účtov. Použite viacero bodov obnovenia, samostatnú alebo nemennú kópiu, vyhradené poverenia, MFA na správu záloh a pravidelné testy obnovenia.

Úspešná záloha nezaručuje obnovenie. Otestujte, či je možné obnoviť aplikácie, dáta a konfiguráciu v rámci času na obnovenie, ktorý podnik skutočne vyžaduje.

Centralizovať protokoly a upozornenia

Logy pomáhajú iba vtedy, keď sú dostupné a niekto ich prezerá. Zbierajte udalosti brány, firewallu, autentifikácie a servera centrálne, kde je to možné.

Na systémoch Windows zaznamenáva udalosť 4624 úspešné prihlásenia a udalosť 4625 zaznamenáva neúspešné pokusy. Upozornenie na opakované zlyhania, striekanie hesiel, neznáme miesta administrátorov, nové zariadenia, zakázané protokolovanie alebo rýchle mazanie súborov.

Malá firma nemusí potrebovať centrum bezpečnostných operácií, ale potrebuje určeného príjemcu pre vysokoprioritné upozornenia a jasný proces eskalácie.

Ktorá architektúra vzdialeného prístupu vyhovuje SMB?

Najbezpečnejšia praktická architektúra je zvyčajne najúzkejšou možnosťou, ktorá stále podporuje prácu používateľa.

Prístupová metóda Vhodné použitie Hlavné bezpečnostné úvahy
Interný RDP Lokálna správa z dôveryhodnej správcovskej siete Uchovávajte nedostupné z verejného internetu
VPN nasledovaný RDP Používatelia potrebujúci niekoľko zdrojov súkromnej siete Použite MFA a obmedzte prístupné siete
RD Gateway Spravovaný externý prístup k RDS desktopom alebo aplikáciám Opraviť bránu a vynútiť certifikáty, MFA a autorizačné politiky
Publikovanie prehliadača alebo aplikácie Používatelia potrebujúci vybrané aplikácie pre Windows Obmedzte publikované zdroje a zabezpečte webový vstupný bod
Administratívny skokový hostiteľ Privilegovaný prístup k vybraným serverom Izolujte hostiteľa a prísne obmedzte pripojenia
VDI alebo DaaS Individuálne spravované desktopové prostredia Bezpečné identity, obrázky, správa plánov a nastavenia cloudu

Architektúra by mala sledovať pracovnú záťaž. Priame verejné RDP by nemalo byť zvolené pre pohodlie a VPN by nemala byť nasadená, ak poskytuje väčší dosah na sieť, než používateľ potrebuje. Publikovanie aplikácií môže znížiť vystavenie bežných používateľov, zatiaľ čo administrátori môžu vyžadovať zabezpečený bránu alebo skokový hostiteľ.

Čo by mala SMB zabezpečiť ako prvé?

Malé a stredné podniky môžu zlepšiť bezpečnosť vzdialeného prístupu v troch fázach.

Znížte okamžité vystavenie

Identifikujte každý internetovo prístupný RDP, VPN, bránu a službu vzdialeného spravovania. Deaktivujte všetko zbytočné a odstráňte priamu verejnú expozíciu RDP.

Potom potvrďte, že je povolené NLA, vyžadujte MFA, opravte systémy prístupné z internetu, skontrolujte skupiny administrátorov a zúžte pravidlá firewallu. Skontrolujte, či bežní vzdialení používatelia nemôžu upravovať zálohy a preskúmajte opakované zlyhania prihlásenia.

Štandardizácia prístupu a zabezpečenia servera

Oddelujte denné a privilegované účty, prehodnoťte zmluvných partnerov a servisné účty a vyberte prístup na úrovni brány alebo aplikácie, kde je to vhodné. Nakonfigurujte dôveryhodné certifikáty, obmedzte presmerovanie, segmentujte kritickú infraštruktúru a centralizujte protokoly.

Dokumentujte tieto kontroly ako základ. Nové servery a používateľské skupiny by mali dodržiavať rovnaký dizajn, namiesto toho, aby boli zabezpečené rôzne pri každom použití.

Zaviesť nepretržité bezpečnostné operácie

Bezpečnosť vzdialeného prístupu sa oslabuje, keď sa softvér, oprávnenia a politiky neprehodnocujú. Zriaďte opakujúce sa procesy na opravy, revízie účtov, obnovu certifikátov, testy obnovenia záloh, kontroly firewallu a vyšetrovanie upozornení.

Zahŕňať základné cvičenia reakcie na incidenty. Cieľom je sťažiť neoprávnený prístup, obmedziť kompromitovaný účet a včas odhaliť podozrivú aktivitu, aby sa na ňu mohlo reagovať.

Ako môžete overiť bezpečnosť vzdialeného prístupu?

Konfigurácia by sa mala testovať, nie predpokladať, že je bezpečná. Z externého siete overte, že interné RDP hostiteľské počítače nie je možné kontaktovať priamo a že používatelia musia prechádzať schváleným bránou, VPN alebo webovým portálom.

Testovanie reprezentatívnych účtov, vrátane štandardného zamestnanca, administrátora, dodávateľa, používateľa so zdravotným postihnutím a používateľa na neschválenom zariadení. Každý účet by mal dosiahnuť požadované zdroje, ale nič širšie.

Otestujte obmedzenia schránky a disku, potvrďte, že pripojenia generujú očakávané udalosti a overte, že upozornenia dosiahnu zodpovedného administrátora. Nakoniec simulujte obnovu z chránených záloh. Testy obnovy často odhaľujú medzery, ktoré prehliadnu kontroly konfigurácie.

Bežné chyby v zabezpečení vzdialeného prístupu

Niekoľko opakujúcich sa chýb oslabuje inak rozumné kontroly:

  • Považovanie VPN za úplnú ochranu namiesto obmedzovania toho, čo môžu pripojení používatelia dosiahnuť
  • Spoliehanie sa iba na zablokovanie účtu bez MFA, zdrojových kontrol alebo monitorovania
  • Poskytnutie plnej pracovnej plochy každému používateľovi, keď je jedna publikovaná aplikácia dostatočná
  • Povolenie zdieľaných administrátorských účtov
  • Nechať odpojené relácie bežať neobmedzene
  • Predpokladajúc, že zmena portu RDP poskytuje významnú ochranu
  • Zabezpečenie prístupu k zálohám pomocou rovnakých poverení, ktoré sa používajú na správu servera

Každá chyba zvyšuje buď pravdepodobnosť kompromitácie, alebo potenciálny dopad. Oprava zvyčajne vyžaduje lepší dizajn prístupu, než len jedno technické nastavenie.

Ako TSplus posilňuje Remote Access

Pre SMBs prevádzkujúcich Windows, služby vzdialenej plochy alebo aplikačné servery, TSplus Advanced Security môže pridať centralizovanú ochranu proti útokom hrubou silou, geografickým a časovým obmedzeniam, kontrolám firewallu, správe oprávnení, pravidlám dôveryhodných zariadení, možnostiam zabezpečenej relácie, upozorneniam a behaviorálnej ochrane pred ransomvérom.

Tieto schopnosti posilňujú širší program zabezpečenia vzdialeného prístupu, skôr než aby ho nahradili. MFA, záplaty, segmentácia, ochrana koncových bodov a testované zálohy by mali zostať súčasťou architektúry.

Záver

Bezpečnosť vzdialeného prístupu pre SMB závisí od kontroly celej cesty od vonkajšieho vstupného bodu k serveru a jeho dátam. Firmy by mali odstrániť priamu verejnú expozíciu RDP, vynútiť silnú autentifikáciu, obmedziť oprávnenia, chrániť koncové body, zabezpečiť servery Windows a udržiavať obnoviteľné zálohy.

Zložený prístup poskytuje menším IT tímom praktickú rovnováhu. Znižuje pravdepodobnosť, že jedno ukradnuté heslo, jedno neovládané zariadenie alebo jedna neopravovaná súčasť môžu vystaviť širšie prostredie.


Ďalšie čítanie

back to top of the page icon