Pakilala
Isang epektibong estratehiya sa pagpapalakas ng RDP ay nagsisimula sa pagtatanong kung dapat bang paganahin ang Remote Desktop Protocol. Kapag kinakailangan ang RDP, dapat limitahan ng mga administrador kung saan nagmumula ang mga koneksyon, protektahan ang mga kredensyal, bawasan ang mga pribilehiyo ng sesyon at tiyakin na ang bawat kontrol ay gumagana ayon sa nilalayon sa mga workstation, mga standalone na server, mga kapaligiran ng domain at mga deployment ng Remote Desktop Services.
Ano ang RDP Hardening?
Ang RDP hardening ay ang proseso ng pagbabawas ng atake na maaaring mangyari sa Remote Desktop Protocol habang pinapanatili ang access na kailangan ng mga lehitimong gumagamit at administrador. Pinagsasama nito ang configuration ng Windows, mga kontrol sa network, proteksyon ng pagkakakilanlan, mga limitasyon sa sesyon, pag-patch at pagmamanman.
Ang pagpapalakas ay hindi limitado sa pagbabago ng port 3389 o pag-enable ng isang firewall rule. Dapat suriin ng mga administrador kung aling mga sistema ang tumatanggap ng mga koneksyon, kung saan kumokonekta ang mga gumagamit, aling mga account ang pinapayagan, kung paano gumagana ang pagpapatotoo at aling mga mapagkukunan ang maaaring lumipat sa isang sesyon.
Inirerekomenda ng CISA pagsasara ng mga mapanganib at hindi kinakailangang serbisyo kabilang ang RDP, kung saan hindi sila kinakailangan. Ang unang desisyon sa pagpapalakas ay kung ang isang aparato ay talagang kailangang ilantad ito.
Ano ang Dapat Isama sa isang RDP Hardening Checklist?
Gamitin ang checklist na ito bilang mabilis na pagsusuri bago suriin ang bawat kontrol nang detalyado. Ang eksaktong pagsasaayos ay dapat na sumasalamin sa papel ng sistema, populasyon ng gumagamit at arkitektura ng network.
| Prayoridad | Kontrol ng pagpapalakas ng RDP | Inaasahang estado |
|---|---|---|
| Mahalaga | I-disable ang RDP kung hindi kinakailangan | Tanging mga aprubadong sistema ang tumatanggap ng mga remote session |
| Mahalaga | Pigilan ang direktang pagkakalantad sa internet | Ang mga koneksyon ay gumagamit ng gateway, VPN, bastion o allowlist |
| Mahalaga | Palakasin ang pagpapatunay | NLA at MFA ay nagpoprotekta sa remote access |
| Mahalaga | Limitahan ang mga gumagamit ng RDP | Tanging mga aprubadong account at grupo lamang ang maaaring kumonekta |
| Matayog | Protektahan ang trapiko at mga kredensyal | Ginagamit ang mga pinagkakatiwalaang TLS certificate at angkop na kontrol sa kredensyal. |
| Matayog | Limitahan ang mga kakayahan ng sesyon | Redireksyon, idle time at mga nakadiskonek na sesyon ay sumusunod sa patakaran |
| Matayog | Patatagin ang Windows host | Ang mga sistema ay na-patch, na-segment, at may kaunting pribilehiyo. |
| Matayog | Subaybayan ang aktibidad ng RDP | Ang mga log ay sentralisado at ang kahina-hinalang pag-uugali ay nagbubunga ng mga alerto. |
| Operasyonal | Subukan at suriin ang baseline | Access, blocking, recovery at configuration drift ay napatunayan |
Ang mga kontrol na ito ay bumubuo ng isang nakapapalamuti na batayan. Ang mga sumusunod na seksyon ay nagpapaliwanag kung paano ipatupad at beripikahin ang bawat lugar.
Paano Mo Dapat Bawasan ang RDP Exposure?
I-disable ang RDP sa mga Sistema na Hindi Kailangan Ito
Huwag iwanang naka-enable ang Remote Desktop dahil maaari itong maging kapaki-pakinabang sa hinaharap. Ang mga workstation, backend server, at application host na hindi pinamamahalaan sa pamamagitan ng RDP ay hindi dapat tumanggap ng mga remote session.
Gumamit ng Group Policy upang pigilan ang mga bagong papasok na koneksyon:
Konfigurasyon ng Kompyuter > Mga Administrative Template > Mga Sangkap ng Windows > Mga Serbisyo ng Remote Desktop > Host ng Sesyon ng Remote Desktop > Mga Koneksyon > Payagan ang mga gumagamit na kumonekta nang malayuan gamit ang mga Serbisyo ng Remote Desktop
Matapos i-disable ang RDP, alisin ang mga lipas na patakaran sa firewall, mga NAT mapping, mga entry ng cloud security group at mga configuration ng port forwarding. Ang isang lokal na pagsusuri ay makakapag-identify ng isang aktibong tagapakinig:
Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue
Ang isang walang laman na resulta ay hindi nagpapatunay na ang host ay hindi maaabot mula sa bawat network. I-validate ang pagbabago gamit ang panlabas na pag-scan at pagsusuri ng firewall.
Iwasan ang Pag-publish ng Port 3389 Nang Direkta sa Internet
Maaaring matuklasan at maging target ang isang pampublikong RDP listener gamit ang password spraying, credential stuffing, at vulnerability scanning. Pinahusay ng malalakas na password at Network Level Authentication ang seguridad, ngunit hindi nila inaalis ang panganib na dulot ng isang walang limitasyong serbisyo na nakaharap sa internet.
Isang praktikal Panganib na marka ng Remote Desktop maaaring makatulong ang mga administrador na i-ranggo ang mga nakalantad na serbisyo, mahihinang pagpapatunay at labis na malawak na pag-access bago pumili ng mga nakokontrol na hakbang.
Ilagay ang panlabas na pag-access sa likod ng angkop na kontrol na layer, tulad ng:
- RD Gateway
- Maayos na nakaseguro na VPN
- Isang bastion o jump host
- Serbisyo ng Zero Trust access
- Isang gateway para sa remote access na batay sa browser
- Access ng firewall na just-in-time
- Mahigpit na listahan ng mga pinapayagang IP source
Maaaring umangkop ang mga nakatakdang lokasyon ng administratibo sa isang allowlist, habang karaniwang nangangailangan ang mga mobile na tauhan ng isang gateway na may kamalayan sa pagkakakilanlan. Maaaring magbigay ang RD Gateway ng isang pinamamahalaang entry point at makipag-ugnayan sa Network Policy Server at Microsoft Entra multifactor authentication, na pinipigilan ang mga panloob na RDP host na mailathala nang direkta.
Limitahan ang RDP Firewall Rule
Ang isang inbound firewall rule ay hindi dapat tumanggap ng trapiko mula sa bawat address maliban kung may iba pang epektibong paghihigpit na umiiral sa harap nito. Limitahan ang panloob na administrasyon sa mga network ng pamamahala, mga VPN pool o mga itinalagang jump host.
Para sa mga cloud system, suriin ang parehong Windows Firewall at ang mga kontrol sa network ng provider. Ang isang restriktibong patakaran sa Windows ay maaari pa ring mapahina ng mas malawak na pagkakalantad sa ibang lugar.
Karaniwang gumagamit ang RDP ng TCP at maaaring gumamit ng UDP para sa pinahusay na pagganap ng transportasyon. Kapag binabago ang port na nakikinig, lumikha ng mga kaukulang patakaran sa TCP at UDP at subukan ang bawat suportadong landas ng koneksyon.
Dapat Mo Bang Palitan ang Default na RDP Port?
Ang pagbabago ng port 3389 ay maaaring magpababa ng pangunahing ingay sa pag-scan, ngunit hindi nito pinapabuti ang pagpapatotoo, pag-encrypt o awtorisasyon. Ang isang determinado na scanner ay maaari pa ring matuklasan ang serbisyo.
Ituring ang isang pasadyang port bilang isang opsyonal na hakbang sa operasyon. I-dokumento ang bagong halaga, i-update ang mga patakaran sa pagmamanman at firewall, at subukan ang lahat ng kliyente. Nagtatago ang Microsoft ng setting ng tagapakinig sa ilalim ng:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
Kailangan ng restart pagkatapos baguhin ang
PortNumber
halaga.
Paano Mo Dapat Patatagin ang RDP Authentication?
Paganahin ang Pag-verify sa Antas ng Network
Ang Network Level Authentication ay nangangailangan ng mga gumagamit na mag-authenticate bago lumikha ang Windows ng isang buong remote session. Binabawasan nito ang hindi na-authenticate na pagkonsumo ng mga mapagkukunan at naglalagay ng hadlang sa authentication bago ang interactive logon screen.
Paganahin ang sumusunod na patakaran:
Konfigurasyon ng Kompyuter > Mga Administrative Template > Mga Sangkap ng Windows > Mga Serbisyo ng Remote Desktop > Host ng Sesyon ng Remote Desktop > Seguridad > Nangangailangan ng pagpapatotoo ng gumagamit para sa mga remote na koneksyon gamit ang Network Level Authentication
Dapat karaniwang manatiling naka-enable ang NLA. Ang pansamantalang pag-disable ay maaaring makatulong sa kontroladong pagsisiyasat, ngunit mas mainam ang pagpapalit ng mga lipas na kliyente kaysa sa pagpapahina ng baseline nang permanente.
Kailangan ng Multifactor Authentication
NLA ay hindi multifactor authentication. Inililipat nito ang authentication nang mas maaga sa proseso ng koneksyon ngunit maaaring umasa pa rin sa isang username at password.
Dapat protektahan ng MFA ang mga externally accessible na RDP path at pribilehiyadong remote administration. Ang pagpapatupad ay nakasalalay sa arkitektura. Karaniwang nagpapatupad ang mga tradisyunal na RDS environment ng MFA sa pamamagitan ng RD Gateway, Network Policy Server, Microsoft Entra ID at ang NPS extension. Ang ibang mga environment ay maaaring gumamit ng server agent, Zero Trust gateway o remote access platform.
Planuhin ang MFA sa paligid ng enrollment, recovery, service accounts, outages, logging at isang protektadong break-glass na proseso. Dapat manatiling mahigpit na kontrolado ang mga emergency account.
Limitahan ang mga Maaaring Mag-Log In sa Pamamagitan ng RDP
Gumamit ng mga nakalaang grupo sa halip na magbigay ng access nang malawakan sa pamamagitan ng pagiging miyembro ng mga lokal na Administrator. Suriin ang mga patakarang ito:
Konfigurasyon ng Computer > Mga Setting ng Windows > Mga Setting ng Seguridad > Mga Lokal na Patakaran > Pag-assign ng Karapatan ng Gumagamit
Ang dalawang pinaka-mahalagang setting ay:
- Payagan ang pag-log in sa pamamagitan ng Remote Desktop Services
- Tanggihan ang pag-log in sa pamamagitan ng Remote Desktop Services
Ang patakaran ng pagtanggi ay may priyoridad. Suriin nang mabuti ang mga takdang-aralin upang maiwasan ang pagharang sa mga lehitimong administrador.
Ilista ang mga lokal na membership sa:
Get-LocalGroupMember -Group "Remote Desktop Users" Get-LocalGroupMember -Group "Administrators"
Sa mga sistemang naka-join sa domain, suriin ang mga nested group at alisin ang mga dating empleyado, pansamantalang vendor, service account at malawak na grupo na hindi na nangangailangan ng interactive access.
Paghiwalayin ang mga Administratibong at Karaniwang Account
Dapat hindi gumamit ang mga administrador ng mga pribilehiyadong pagkakakilanlan para sa email, pag-browse o pang-araw-araw na trabaho. Magbigay ng hiwalay na mga account para sa administrasyon ng RDP at limitahan kung saan maaaring mag-log on ang mga pagkakakilanlang iyon.
Hindi dapat gamitin ang Domain Admin at mga katumbas na account sa mga ordinaryong member server at workstations. Kung ang isang host na may mababang tiwala ay nakompromiso, ang mga kredensyal o access token mula sa isang administratibong sesyon ay maaaring suportahan ang lateral na paggalaw.
Maaaring pamahalaan at i-backup ng Windows LAPS ang natatanging lokal na mga password ng administrator sa mga suportadong sistema ng Windows. Iniiwasan nito ang muling paggamit ng isang pribilehiyadong password sa maraming makina.
Protektahan ang mga Kredensyal gamit ang Remote Credential Guard
Pinoprotektahan ng Remote Credential Guard ang mga kredensyal sa panahon ng sinusuportahang direktang RDP na koneksyon sa pamamagitan ng pag-redirect ng mga kahilingan sa Kerberos sa device ng kliyente. Ang mga kredensyal at ang kanilang mga derivative ay hindi ipinapadala sa remote host, na nagpapababa sa panganib ng pagnanakaw mula sa isang nakompromisong destinasyon.
Ang kontrol na ito ay nangangailangan ng Kerberos at sinusuportahang mga kliyente at host ng Windows. Hindi ito sinusuportahan para sa mga koneksyon sa pamamagitan ng RD Gateway o Remote Desktop Connection Broker, kaya't dapat tiyakin ng mga administrator ang pagiging tugma sa aktwal na landas ng pag-access.
Gumamit ng Makabagong Patakaran sa Password at Lockout
Ang mga account na maaaring magbukas ng mga sesyon ng RDP ay nangangailangan ng malalakas, natatanging mga password. Binibigyang-diin ng kasalukuyang gabay ng NIST ang mahahabang password, pagsusuri ng mga nakompromisong password at mga pagbabago pagkatapos ng pinaghihinalaang pagkakompromiso sa halip na mga arbitraryong patakaran sa komposisyon at pangkaraniwang pag-ikot. Pagsamahin ang mahahabang passphrase, MFA, ligtas na imbakan at ang pagtanggal ng mga ibinabahaging o default na kredensyal.
I-configure ang mga threshold at tagal ng lockout bilang bahagi ng isang RDP brute-force protection strategy na nagpapabagal sa automated guessing nang hindi lumilikha ng madaling kondisyon ng denial-of-service. I-base ang mga setting sa dami ng atake, kakayahan sa pagmamanman at mga kinakailangan sa suporta.
Paano Mo Dapat I-secure ang RDP Encryption at mga Sertipiko?
Kailangan ng Angkop na Layer ng Seguridad
RDP ay maaaring gumamit ng Transport Layer Security upang i-authenticate ang server at protektahan ang koneksyon. Ayon sa Microsoft Learn, mga sertipiko na secure ang mga deployment ng Remote Desktop Services at ang mga koneksyon sa pagitan ng mga tungkulin ng server ng RDS.
Suriin ang patakarang ito:
Konfigurasyon ng Computer > Mga Administrative Template > Mga Komponent ng Windows > Mga Serbisyo ng Remote Desktop > Host ng Session ng Remote Desktop > Seguridad > Nangangailangan ng paggamit ng tiyak na layer ng seguridad para sa mga remote na koneksyon
Gumamit ng sertipiko na ang paksa o alternatibong pangalan ng paksa ay tumutugma sa hostname na ipinasok ng mga gumagamit. Dapat pagkatiwalaan ng mga kliyente ang nag-isyu na awtoridad ng sertipiko at hindi dapat sanayin na balewalain ang mga babala sa pagkakakilanlan.
Ang patakaran sa antas ng pag-encrypt ng koneksyon ng kliyente ay nalalapat sa katutubong pag-encrypt ng RDP, hindi sa mga sesyon na protektado ng SSL/TLS. Subaybayan ang pag-renew ng sertipiko at pag-bonding dahil ang isang expired o maling naitalagang sertipiko ay maaaring magdulot ng hindi magagamit na hardened listener o gateway.
Alin sa mga Tampok ng RDP Session ang Dapat Mong Limitahan?
Huwag paganahin ang Hindi Kailangan na Pag-redirect ng Device at Yaman
Ang RDP ay maaaring i-redirect ang mga lokal na mapagkukunan sa isang remote na sesyon. Ang mga tampok na ito ay nagpapabuti sa produktibidad ngunit naglilikha rin ng mga daan para sa malware, paglilipat ng file at pagkawala ng data.
Suriin kung talagang kailangan ng mga gumagamit ang access sa clipboard, pagmamapa ng lokal na drive, mga printer, mga USB device, pag-record ng audio, mga camera, mga smart card o pag-redirect ng web authentication.
Mga patakaran ay matatagpuan sa ilalim ng:
Konfigurasyon ng Kompyuter > Mga Template ng Administratibo > Mga Sangkap ng Windows > Mga Serbisyo ng Remote Desktop > Host ng Sesyon ng Remote Desktop > Redireksyon ng Device at Yaman
Nagbibigay ang Microsoft ng mga kontrol para sa pagmamapa ng drive at directional clipboard transfer. Halimbawa, maaaring payagan ng mga administrator ang plain text habang hinaharangan ang mas mayamang nilalaman o huwag paganahin ang transfer sa isang direksyon.
Huwag i-disable ang bawat tampok nang hindi sinusubukan. Ang isang application-delivery server ay maaaring mangailangan ng printer redirection, habang ang isang privileged jump host ay maaaring hindi mangailangan ng clipboard o drive transfer.
Pigilan ang Pag-save ng Password Kung Sapat
Naka-save na RDP credentials ay nagpapataas ng exposure sa mga workstation ng administrator at mga shared endpoint. Gamitin ang patakaran ng kliyente:
Konfigurasyon ng Kompyuter > Mga Template ng Administratibo > Mga Sangkap ng Windows > Mga Serbisyo ng Remote Desktop > Kliyente ng Koneksyon sa Remote Desktop > Huwag payagan ang mga password na mai-save
Kapag pinagana, ang pagpipilian sa pag-save ng password ay hindi pinagana at ang mga na-save na password ay tinanggal mula sa mga RDP file. Ipares ang kontrol na ito sa isang aprubadong proseso ng pamamahala ng kredensyal.
I-configure ang mga Limitasyon ng Idle at Disconnected Session
Ang pagsasara ng isang RDP na bintana ay hindi kinakailangang mag-log off sa gumagamit. Maaaring manatiling aktibo ang mga aplikasyon at maaaring ipagpatuloy ang sesyon sa ibang pagkakataon.
I-configure ang mga limitasyon sa ilalim ng:
Konfigurasyon ng Kompyuter > Mga Template ng Administratibo > Mga Sangkap ng Windows > Mga Serbisyo ng Remote Desktop > Host ng Sesyon ng Remote Desktop > Mga Limitasyon sa Oras ng Sesyon
Itakda ang angkop na mga halaga para sa idle sessions, disconnected sessions, maximum active duration at RemoteApp logoff. Iwasan ang isang agresibong timeout sa bawat workload, dahil ang pinilit na logoff ay maaaring makagambala sa mga trabaho o hindi nasave na gawain.
Karaniwang nagiging dahilan ang mga pribilehiyadong sistema para sa mas maiikli na limitasyon kumpara sa mga application server na sumusuporta sa mga pangmatagalang proseso ng negosyo. Ang mga bagong patakaran sa Windows ay maaari ring mag-disconnect ng mga remote session kapag ang session ay naka-lock.
Paano Mo Dapat Patibayin ang Windows Host?
Panatilihing na-update ang mga RDP Server at Kliyente
Ang seguridad ng RDP ay nakasalalay sa parehong panig ng koneksyon. Ang isang na-patch na server ay maaari pa ring ma-access mula sa isang nakompromisong workstation ng administrator, habang ang isang luma na kliyente ay maaaring ma-expose kapag kumokonekta sa isang mapanlinlang na host.
Mas malawak pagsusuri ng postura ng endpoint dapat din saklawin ang lokal na saklaw ng administrator, mga nakasave na kredensyal at aktibong proteksyon ng endpoint bago aprubahan ang isang host para sa remote access.
Panatilihin ang mga suportadong bersyon ng Windows, Windows Server, mga kliyente ng Remote Desktop, mga tungkulin ng RDS, mga bahagi ng pagkakakilanlan, mga gateway ng pag-access at mga ahente ng seguridad ng endpoint. Bigyang-priyoridad ang mga pag-update na nakakaapekto sa remote code execution, authentication at pamamahala ng kredensyal.
Subukan ang mga update laban sa mga kinatawang aplikasyon, pag-print, pag-redirect at mga daloy ng pagpapatotoo. Ang pagsubok sa pagiging tugma ay hindi dapat maging dahilan upang iwanang hindi na-update ang mga kritikal na sistema nang walang hanggan.
Segment RDP Systems
Ang isang na-authenticate na RDP session ay hindi dapat awtomatikong magbigay ng access sa bawat panloob na subnet. Gumamit ng network segmentation at host firewalls upang kontrolin kung ano ang maabot ng isang RDP server pagkatapos ng pag-login.
Ihiwalay ang mga host ng administrative jump, mga RD Session Host, mga domain controller, mga file server, mga database server, imprastruktura ng backup, mga interface ng pamamahala at mga workstation ng gumagamit kung kinakailangan.
Mag-apply ng mga outbound na restriksyon kapag pinapayagan ng papel ng server ang mga ito. Kung ang isang umaatake ay nakompromiso ang isang RDP session, ang segmentation ay maaaring limitahan ang lateral movement, access sa mga backup at komunikasyon sa panlabas na imprastruktura ng utos.
Tanggalin ang Hindi Kailangan na Software at Pribilehiyo
Bawat serbisyo, aplikasyon, at kasangkapan sa pamamahala na naka-install sa isang RDP host ay nagpapalawak ng kapaligiran na dapat i-patch at i-monitor.
Tanggalin ang mga lipas na aplikasyon, hindi nagagamit na mga tampok ng Windows at mga abandunadong ahente. Limitahan ang pag-install ng software, PowerShell, mga tool sa command-line at mga administratibong interface ayon sa tungkulin ng server.
Para sa mga multi-user na application server, ang kontrol sa aplikasyon at mahigpit na nakatakdang pahintulot sa filesystem ay maaaring pumigil sa isang gumagamit na ma-access ang data ng ibang gumagamit o maglunsad ng mga hindi aprubadong executable.
Paano Mo Dapat Subaybayan ang Aktibidad ng RDP?
Paganahin at Icentralisa ang Windows Auditing
Ang mga lokal na log ay kapaki-pakinabang para sa pag-troubleshoot ngunit hindi sapat kung ang isang umaatake ay makakapagbago o makakapag-delete ng ebidensya pagkatapos ma-kompromiso ang server. I-forward ang mga mahalagang kaganapan sa isang SIEM, Windows Event Collector o ibang protektadong platform ng pag-log.
Kolektahin ang hindi bababa sa:
- Matagumpay at nabigong pag-logon
- Pagka-lock ng account
- Pagbabago sa pagiging miyembro ng grupo
- Mga bagong o binagong account ng gumagamit
- Paglikha at pagdiskonekta ng remote session
- Mga pagbabago sa Firewall
- Instalasyon ng serbisyo
- Pagbibigay ng pribilehiyo
- Babala sa seguridad ng endpoint
Ang mga kaganapan sa seguridad 4624 at 4625 ay nagtatala ng matagumpay at nabigong pag-logon. Para sa pagsusuri ng RDP, suriin ang uri ng pag-logon, account, workstation at impormasyon ng source network. Ang mga remote interactive logon ay karaniwang nakikilala bilang uri ng pag-logon 10.
Ang mga operational log ng Terminal Services ay nagdaragdag ng konteksto ng sesyon, habang ang kaganapan 4779 ay nagtatala ng pag-disconnect mula sa isang Windows station.
Babala sa Pag-uugali, Hindi Lamang sa Mga Indibidwal na Pagkabigo
Isang nag-iisang nabigong password ay maaaring isang pagkakamali ng gumagamit. Ang mga patakaran sa pagtuklas ay dapat maghanap ng mga pattern tulad ng maraming pagkabigo mula sa isang address, isang pinagmulan na sumusubok ng maraming username, mga pagkabigo sa iba't ibang server o isang matagumpay na pag-login pagkatapos ng sunud-sunod na pagkabigo.
Mahalagang senyales din ang pag-access mula sa isang bagong bansa, pribilehiyadong paggamit sa labas ng normal na oras, aktibidad ng natutulog na account, bagong pagiging miyembro ng grupo na sinundan ng RDP, pag-disable ng security tool o hindi pangkaraniwang pag-encrypt ng file. Isang solusyon sa advanced security maaaring makatulong na i-centralize ang mga pagtuklas na ito at i-automate ang mga tugon sa kahina-hinalang pag-uugali ng RDP. Dapat ipakita ng mga threshold ang normal na pag-uugali at ang operating model ng organisasyon.
Ihanda ang isang RDP na Pamamaraan ng Pagtugon sa Insidente
Ang pagpapalakas ay hindi makapagbibigay ng garantiya na walang account o server ang maaapektuhan. Kailangan ng mga administrador ng nakasulat na proseso ng pagtugon bago mangyari ang isang alerto.
Ang pamamaraan ay dapat sumaklaw sa pag-iisa, pag-block ng hostile-IP, pag-reset ng account, pag-revoke ng sesyon, pagpapanatili ng log, pagsusuri ng mga kalapit na sistema, pagsusuri ng pagpapanatili, pinagkakatiwalaang pagbawi at muling pagpapatunay ng baseline.
Panatilihin ang isang console, cloud control plane o out-of-band recovery path. Kung hindi, ang maling firewall o pagbabago sa Group Policy ay maaaring mag-iwan sa mga administrador na hindi makapasok sa server sa panahon ng isang insidente.
Paano Mo Ma-validate ang isang RDP Hardening Baseline?
Ang isang setting ay hindi naipapatupad dahil lamang sa ito ay lumilitaw sa isang Group Policy Object. Kumpirmahin na ang nakatakdang patakaran ay umaabot sa target na aparato at nagbubunga ng inaasahang resulta.
Mga kapaki-pakinabang na utos ay kinabibilangan ng:
gpresult /h C:\Temp\RDP-Policy.html Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Select-Object DisplayName, Enabled, Direction, Action Get-LocalGroupMember -Group "Remote Desktop Users" Test-NetConnection server.example.com -Port 3389
Dapat saklawin ng pagpapatunay ang matagumpay at hindi matagumpay na mga kaso. Kumpirmahin na ang mga aprubadong gumagamit ay makakakonekta, ang mga hindi awtorisadong gumagamit at mapagkukunan ay nahaharang, lumalabas ang MFA, ang mga sertipiko ay pinagkakatiwalaan, ang mga paghihigpit sa redirection ay nananatiling aktibo at ang mga limitasyon ng sesyon ay gumagana.
Tiyakin na ang sentral na pag-log ay tumatanggap ng matagumpay at nabigong mga pagtatangka at na ang mga administrador ay maaaring gumamit ng recovery route. Subukan ang mga restriktibong pagbabago sa isang kinatawang sistema, at itala ang mga pagbubukod na may may-ari at petsa ng pag-expire.
Gaano Kadalas Dapat Mong Suriin ang RDP Hardening Checklist?
Suriin ang baseline pagkatapos ng malalaking pag-update ng Windows, mga pagbabago sa network, mga migrasyon ng pagkakakilanlan, mga bagong deployment ng RDS at mga insidente sa seguridad. Mag-iskedyul ng pormal na pagsusuri ayon sa risk profile ng organisasyon.
Sa pagitan ng mga pagsusuri, bantayan ang paglihis ng configuration, kabilang ang muling pag-enable ng RDP, mga bagong pampublikong patakaran sa firewall, idinagdag na mga Remote Desktop Users, hindi pinagana ang NLA, mga expired na sertipiko, mga server na hindi minomonitor, mga pagbubukod sa MFA, bagong na-enable na redirection at mga lipas na account ng vendor.
Mas maaasahang matutukoy ng automated configuration management ang mga paglihis na ito kaysa sa paminsan-minsan na manu-manong pagsusuri.
Palakasin ang RDP Proteksyon gamit ang TSplus
Ang mga katutubong kontrol ng Windows ay nagbibigay ng pundasyon para sa pagpapalakas ng RDP. TSplus Advanced Security nagdaragdag ng sentralisadong proteksyon para sa Windows at Remote Desktop servers, kabilang ang automated na pag-block ng brute-force, geographic na mga paghihigpit, proteksyon laban sa ransomware, mga kontrol sa pinagkakatiwalaang device, mga patakaran sa oras ng trabaho at proteksyon laban sa mga mapanlinlang na IP.
Ang mga kontrol na ito ay maaaring palakasin ang batayan sa pamamagitan ng awtomatikong pagtugon sa mapanlikhang pag-uugali at pagtutok kung saan, kailan, at paano kumokonekta ang mga remote na gumagamit. Hindi nila pinapalitan ang pag-harden ng Windows, ngunit maaari nilang pasimplehin ang pagpapatupad at pagmamanman sa iba't ibang sistema.
Wakas
Isang secure na pag-deploy ng RDP ay nagsisimula sa pagtanggal ng mga hindi kinakailangang tagapakinig at pag-iwas sa direktang pagkakalantad sa internet. Ang mga sistemang nangangailangan pa rin ng RDP ay dapat pagsamahin ang NLA, MFA, limitadong karapatan ng gumagamit, pinagkakatiwalaang mga sertipiko ng TLS, proteksyon ng kredensyal, pinaghihigpit na redireksyon, pag-patch, segmentasyon at sentralisadong pagmamanman.
Ang huling baseline ay dapat tumugma sa papel ng bawat sistema. Ang isang panloob na server ng administrasyon, cloud virtual machine, multi-user RD Session Host at kapaligiran ng pag-access ng kontratista ay hindi nangangailangan ng magkaparehong kontrol. I-dokumento ang napiling configuration, subukan ito laban sa mga tunay na daloy ng trabaho at suriin ang bawat pagbubukod nang regular.