Pakilala
Ang Remote access ay tumutulong sa maliliit at katamtamang laki ng mga negosyo na suportahan ang hybrid na trabaho, pamahalaan ang mga Windows server, panatilihin ang mga aplikasyon ng negosyo at tulungan ang mga gumagamit mula sa labas ng opisina. Ang parehong mga koneksyon ay maaari ring lumikha ng isang direktang ruta papunta sa mga sistema ng kumpanya kapag ang Remote Desktop Protocol ay na-expose sa internet, ang mga kredensyal ay ninakaw o ang mga server ay hindi maayos na pinananatili.
Ang isang secure na disenyo ay hindi maaaring umasa sa isang setting, isang VPN o isang malakas na password lamang. Kailangan ng mga SMB ng ilang mga kontrol na nagtutulungan, nananatiling madaling pamahalaan para sa isang maliit na IT team at nililimitahan ang pinsala kapag ang isang layer ay nabigo. Ang layunin ay hindi upang bumuo ng isang enterprise-scale na security stack. Ito ay upang bawasan ang hindi kinakailangang exposure, kontrolin ang access nang tumpak at matukoy ang kahina-hinalang aktibidad bago ito maging mas malawak na insidente.
Ano ang Seguridad ng Remote Access para sa mga SMB?
Ang seguridad ng remote access ay ang kumbinasyon ng mga teknolohiya, patakaran at mga gawi sa pagpapatakbo na ginagamit upang protektahan ang mga sistema na naa-access mula sa labas ng lokal na network. Ang mga empleyado, administrador, kontratista at mga tagapagbigay ng suporta ay maaaring lahat mangailangan ng remote connectivity, ngunit hindi sila dapat makatanggap ng parehong saklaw ng access o gumamit ng parehong mga kontrol.
Para sa isang SMB na batay sa Windows, ang modelo ng seguridad ay sumasaklaw sa tatlong antas:
- Ang daan ng pag-access, kabilang ang Remote Desktop Protocol (RDP), Remote Desktop Gateway (RD Gateway), mga virtual private network (VPNs) at mga web portal
- Mga gumagamit at aparato, kabilang ang pagpapatunay ng pagkakakilanlan, mga pribilehiyo at kalusugan ng endpoint
- Mga server at mapagkukunan, kabilang ang pag-patch, segmentation, pagmamanman at pagbawi
Ang mga layer na ito ay umaasa sa isa't isa. Ang isang RD Gateway ay hindi makakapagbigay ng kapalit para sa isang nakompromisong account ng administrator, habang ang multi-factor authentication (MFA) ay hindi nag-aayos ng isang hindi na-patch na server. Samakatuwid, pinapayuhan ng CISA ang mga organisasyon na huwag paganahin ang mga serbisyo ng remote desktop kapag hindi kinakailangan at tiyaking ligtas ang mga ito kapag nakasalalay ang mga operasyon sa mga ito.
Bakit Mahirap ang Seguridad ng Remote Access para sa mga SMB?
Kailangan ng SMBs ng marami sa parehong advanced security kontrolin ang mas malalaking organisasyon ngunit kadalasang may mas kaunting administrador, mas maliit na badyet at mas kaunting oras para sa patuloy na pagsusuri. Ang isang disenyo na nakakalat sa ilang maluwag na pinagsamang console ay maaaring mukhang ligtas sa papel ngunit nagiging mahirap panatilihin sa praktika.
Tumataas din ang panganib kapag ang kaginhawaan ang nagtutulak sa arkitektura. Ang mga karaniwang halimbawa ay ang direktang pagpapasa ng RDP sa isang Windows server, pagbibigay sa mga kontratista ng malawak na access sa VPN, pagpapahintulot sa mga pang-araw-araw na account ng gumagamit na magkaroon ng mga pribilehiyong administratibo o pag-iwan ng mga account ng dating empleyado na aktibo.
Hindi laging kailangan ng mga umaatake ang isang advanced na RDP exploit. Maaaring magtagumpay sila sa pamamagitan ng:
- Pagsabog ng password o paglalagay ng kredensyal
- Ninakaw na kredensyal sa pamamagitan ng phishing o malware
- Hindi na-update na mga gateway, mga aparato ng VPN o mga server ng Windows
- Mga sobrang pribilehiyadong account at hindi pinamamahalaang mga aparato
- Mahinang proteksyon ng backup
- Legitimate RDP sessions na ginamit para sa lateral movement
Dapat na ang seguridad ng Remote access ay gumana bilang isang paulit-ulit na proseso sa halip na isang beses na checklist. Ang mga kontrol ay dapat madaling ipatupad nang pare-pareho, suriin nang regular at ayusin kapag nagbago ang mga gumagamit, aparato o aplikasyon ng negosyo.
Paano Dapat I-secure ng SMBs ang RDP Access?
Huwag paganahin ang RDP Kung Hindi Kailangan
Ang pinakaligtas na serbisyo ng RDP ay ang hindi tumatakbo nang walang pangangailangan sa negosyo. Ang mga sistema ng imbentaryo kung saan naka-enable ang Remote Desktop at kumpirmahin kung bakit tinatanggap ng bawat sistema ang mga remote session.
Ang mga file server, domain controller at workstation ng empleyado ay hindi dapat awtomatikong payagan ang RDP dahil ang setting ay na-enable sa panahon ng deployment. I-disable ang serbisyo sa mga hindi kinakailangang host, alisin ang mga lipas na patakaran sa firewall at suriin paminsan-minsan na hindi ito na-enable muli.
Inirerekomenda ng Microsoft na i-enable ang Remote Desktop lamang kapag kinakailangan at limitahan ito sa mga pinagkakatiwalaang network. Ang pag-enable ng RDP ay lumilikha ng isang nakikinig na serbisyo, at ang mga miyembro ng lokal na Administrators group ay maaaring makakuha ng access nang awtomatiko maliban kung ang mga pahintulot ay nire-review.
Panatilihin ang RDP sa Likod ng Isang Kontroladong Punto ng Pagpasok
Ang pag-forward ng pampublikong TCP port 3389 sa isang panloob na Windows computer ay madali, ngunit inilalantad nito ang serbisyo ng RDP authentication sa pag-scan ng internet at paulit-ulit na mga pagtatangkang mag-login. Ang pagbabago ng port ay maaaring magpababa ng ingay mula sa mga pangunahing scanner, ngunit hindi ito lumilikha ng makabuluhang hangganan ng seguridad.
Dapat dumaan ang panlabas na RDP na trapiko sa isang kontroladong layer ng access. Kasama sa mga angkop na opsyon ang:
- Isang RD Gateway
- Isang ligtas na na-configure na VPN
- Serbisyo ng zero-trust o may kamalayan sa pagkakakilanlan na pag-access
- Isang platform para sa pag-papahayag ng mga remote na aplikasyon
- Isang pinamamahalaang jump host para sa mga administrador
Ang RD Gateway ay nagdadala ng panlabas na RDP na trapiko sa pamamagitan ng HTTPS at nagpapahintulot sa mga administrador na magpatupad ng mga patakaran sa awtorisasyon ng koneksyon at mapagkukunan. Ang mga panloob na RDP na host ay maaaring tumanggap ng mga koneksyon mula sa gateway sa halip na mula sa mga arbitraryong pampublikong address.
Ang entry point ay dapat tumugma sa kinakailangang saklaw. Maaaring angkop ang VPN para sa mga administrator na nangangailangan ng maraming pribadong mapagkukunan, habang ang pag-publish ng aplikasyon ay mas makikinabang sa mga empleyadong nangangailangan lamang ng isang aplikasyon sa negosyo.
Gamitin ang NLA, Trusted Certificates at MFA
Ang Network Level Authentication (NLA) ay nangangailangan ng mga gumagamit na mag-authenticate bago lumikha ang Windows ng isang buong remote desktop session. Binabawasan nito ang paggamit ng mapagkukunan at nililimitahan ang pagkakalantad ng interactive sign-in screen. Panatilihing naka-enable ang NLA maliban kung may nakadokumento na isyu sa pagiging tugma na pumipigil dito.
Ang Remote Desktop Services ay umaasa rin sa mapagkakatiwalaang mga sertipiko ng Transport Layer Security Ang encryption ay nagpoprotekta sa data habang ito ay nasa biyahe, habang ang pagpapatunay ng sertipiko ay nagkukumpirma na ang mga gumagamit ay kumokonekta sa tamang server. Subaybayan ang pag-expire ng sertipiko at imbestigahan ang mga babala sa halip na turuan ang mga gumagamit na balewalain ang mga ito.
Dapat protektahan ng MFA ang panlabas na entry point bago makarating ang sinuman sa RDP host. Para sa mga administrador, paboran ang mga paraan na lumalaban sa phishing tulad ng mga security key, passkey, sertipiko o Windows Hello for Business. Maaaring ipatupad ng RD Gateway at iba pang mga platform ng remote access ang MFA sa pamamagitan ng mga suportadong serbisyo ng pagkakakilanlan.
Kontrolin ang Nabigong Pag-login at Redireksyon ng Sesyon
Ang pag-lock ng account ay maaaring magpabagal sa paghuhula ng password, ngunit ang mababang threshold ay maaaring pahintulutan ang mga umaatake na harangan ang mga lehitimong gumagamit. Ang mas mahusay na diskarte ay pinagsasama ang MFA, blocking o throttling ng source-IP , mga alerto para sa hindi pangkaraniwang pagkabigo, pagsusuri ng password at mga patakaran sa pag-lock na tumutugma sa mga pangangailangan ng negosyo.
Pagkatapos magsimula ang isang sesyon, ang mga tampok ng redirection ay maaaring ilipat ang data sa pagitan ng endpoint at server. Ang pagbabahagi ng clipboard, pagmamapa ng lokal na drive, pag-print at redirection ng device ay dapat sumunod sa mga tungkulin ng gumagamit sa halip na isang pandaigdigang patakaran.
Maaaring kailanganin ng isang gumagamit ng pananalapi ang pag-print nang walang access sa lokal na drive, habang ang isang kontratista ay maaaring mangailangan ng isang na-publish na aplikasyon nang walang paglilipat ng clipboard. I-configure ang mga setting na ito sa pamamagitan ng Group Policy o ng platform ng remote access, pagkatapos ay payagan lamang ang kinakailangan ng bawat papel.
Paano Maaaring Protektahan ng mga SMB ang mga Remote na Gumagamit at Account?
Paghiwalayin ang Pribilehiyadong at Karaniwang Access
Dapat hindi gumamit ang mga administrador ng mga pribilehiyadong account para sa email, pag-browse sa web o pangkaraniwang gawain sa aplikasyon. Bigyan ang bawat empleyado ng IT ng isang karaniwang account para sa pang-araw-araw na gawain at isang hiwalay na nakapangalan na account para sa administrasyon.
Ang paghihiwalay na ito ay nagpapabuti sa pananagutan at nagpapadali sa offboarding. Ang mga indibidwal na pribilehiyadong account ay nagpapakita kung sino ang gumawa ng isang aksyon, ginagawang mas madali ang pagbawi ng access at sumusuporta sa mas malinaw na mga imbestigasyon kapag may nangyayaring kahina-hinalang aktibidad.
Hindi dapat bigyan ng lokal na karapatan ng administrator ang mga remote na gumagamit dahil lamang sa kailangan nila ng desktop o aplikasyon. Ang grupo ng Remote Desktop Users ay maaaring payagan ang pag-sign in nang hindi nagbibigay ng mas malawak na kontrol sa server.
I-apply ang Pinakamababang Pribilehiyo ayon sa Yaman
Dapat ipakita ng remote access ang mapagkukunan na kailangan ng isang tao, hindi lamang kung ang tao ay nagtatrabaho para sa kumpanya. Madalas na nangangailangan ng iba't ibang saklaw ang mga empleyado, kontratista, tagapamahala at mga administrador.
Halimbawa:
- Maaaring kailanganin ng mga empleyado ang isa o dalawang inilathalang aplikasyon.
- Maaaring kailanganin ng mga tagapamahala ang isang kontroladong ibinahaging desktop.
- Maaaring kailanganin ng mga administrador ang mga napiling console ng server.
- Maaaring kailanganin ng mga kontratista ang isang aplikasyon para sa isang tiyak na panahon ng proyekto.
- Maaaring kailanganin ng mga tagapagbigay ng suporta ang pansamantalang pag-access sa mga tiyak na makina.
Ang pagbibigay sa bawat remote na gumagamit ng buong desktop o network tunnel ay nagpapalawak ng bilang ng mga file, tool, at landas ng koneksyon na magagamit pagkatapos ng kompromiso. Ang access sa antas ng aplikasyon ay kadalasang mas ligtas kapag ang kinakailangan ng negosyo ay hindi nagpapawalang-bisa ng isang kumpletong koneksyon sa desktop o pribadong network.
Palakasin ang mga Kontrol sa Password at Lifecycle ng Account
Ang patakaran sa password ay dapat paboran ang mahahabang, natatanging kredensyal, mga password manager at pagsusuri laban sa mga kilalang nakompromisong halaga. Ang mga predictable na patakaran sa kumplikado ay madalas na nagbubunga ng maliliit na pagbabago sa halip na mas malalakas na password.
payo ng NIST binibigyang-diin ang haba, blocklists at secure password management sa halip na mga karaniwang pinipilit na pagbabago. Ang mga service account at emergency administrator account ay nangangailangan ng mas malapit na pagsusuri dahil ang kanilang makapangyarihang mga kredensyal ay madaling balewalain.
Ikonekta ang mga pahintulot sa remote sa isang proseso ng pagsali, paglipat at pag-alis. Dapat alisin ng mga pagsusuri ang mga dating empleyado, natutulog na mga gumagamit, nag-expire na mga kontratista, hindi kinakailangang mga pribilehiyo at mga account ng serbisyo na pinapayagang mag-log on nang interactive. Dapat awtomatikong mag-expire ang pansamantalang access sa tuwing posible.
Isaalang-alang ang Endpoint Security at User Awareness
Kahit na ang isang lehitimong gumagamit ay maaaring lumikha ng panganib mula sa isang nahawa o hindi pinamamahalaang aparato Malware sa isang remote na laptop ay maaaring manghuli ng mga kredensyal, subaybayan ang aktibidad o maling gamitin ang clipboard at pag-redirect ng drive pagkatapos ng pagpapatotoo.
Dapat tumakbo ang mga endpoint na pinamamahalaan ng kumpanya sa mga suportadong operating system, pag-encrypt ng disk, proteksyon ng endpoint, mga patakaran sa pag-lock ng screen at mga limitadong karapatan ng administrator. Para sa mga personal na aparato, ang access na batay sa browser o mga limitadong sesyon ay maaaring panatilihin ang mga datos ng negosyo sa server.
Dapat nakatuon ang pagsasanay sa mga sitwasyong kinakaharap ng mga gumagamit, kabilang ang hindi inaasahang mga prompt ng MFA, pekeng tawag sa suporta, mapanlikhang mga RDP file at mga kahilingan sa kredensyal. Kailangan din ng mga gumagamit ng isang simpleng proseso ng pag-uulat.
Paano Dapat Protektahan ng SMBs ang mga Remote Access Server?
I-patch at bawasan ang ibabaw ng atake
Ang pag-patch ay dapat sumaklaw sa buong kadena ng remote access, hindi lamang sa host ng Windows session. Ang mga bahagi na nakaharap sa internet ay maaaring kabilang ang mga VPN appliance, gateway, serbisyo ng pagkakakilanlan, reverse proxy, web portal at mga console ng pamamahala.
Panatilihin ang imbentaryo ng mga sistemang maaabot mula sa labas, itakda ang responsibilidad sa pag-update at panatilihin ang isang proseso ng emerhensiya para sa mga aktibong sinasamantala na kahinaan. Dapat payagan ng mga host firewall ang tanging kinakailangang trapiko, habang ang mga panloob na RDP host sa likod ng isang RD Gateway ay karaniwang dapat tumanggap ng mga koneksyon mula lamang sa gateway o mga aprubadong network ng pamamahala.
Tanggalin ang mga hindi nagagamit na serbisyo, mga legacy protocol at mga hindi kinakailangang kasangkapan sa pamamahala. Ang bawat karagdagang bahagi ay nagpapataas ng ibabaw ng atake at ng pasanin sa pagpapanatili.
Segment ng Remote Access Mula sa Kritikal na mga Sistema
Ang matagumpay na remote login ay hindi dapat magbigay ng walang limitasyong daan sa bawat server. Ang network segmentation ay maaaring paghiwalayin ang mga session host at mga aplikasyon ng negosyo mula sa mga sistema ng pamamahala, mga domain controller at backup infrastructure.
Dapat gumamit ng nakalaang mga landas ng pamamahala ang administratibong trapiko kung saan ito ay praktikal. Halimbawa, ang isang host ng sesyon ng gumagamit ay hindi dapat magbigay ng walang limitasyong access sa isang domain controller, hypervisor interface o backup console.
Ang segmentation ay nililimitahan ang lateral movement kapag ang isang account, device, o server ay nakompromiso. Ginagawa rin nitong mas malinaw ang access policy dahil ang bawat remote user group ay tumatanggap lamang ng kinakailangang network reach para sa kanilang papel.
Maghanda para sa Malware at Ransomware
Seguridad ng remote desktop kabilang ang higit sa pag-block ng mga hindi awtorisadong pag-sign in. Maaaring aksidenteng magpatakbo ng malware ang isang lehitimong gumagamit, habang ang isang umaatake na may wastong kredensyal ay maaaring mag-deploy ng ransomware sa pamamagitan ng isang ordinaryong sesyon.
Kaya't kailangan ng mga server ang endpoint protection at behavioral monitoring na makakatukoy sa mga kahina-hinalang proseso, mabilis na pagbabago ng file at mga pagtatangkang i-disable ang mga kontrol sa seguridad. Ang application control ay maaari pang maglimita kung aling mga executable at script ang maaaring ilunsad ng mga gumagamit.
Ang mga backup ay mahalaga, ngunit dapat silang manatiling lampas sa abot ng mga karaniwang remote na gumagamit at mga compromised na account ng administrator. Gumamit ng maraming recovery point, isang hiwalay o hindi mababago na kopya, nakalaang kredensyal, MFA para sa pamamahala ng backup at regular na mga pagsubok sa pagbawi.
Ang matagumpay na backup job ay hindi naggarantiya ng pagbawi. Subukan kung ang mga aplikasyon, data at configuration ay maaaring maibalik sa loob ng oras ng pagbawi na talagang kinakailangan ng negosyo.
I-centralisa ang mga Log at Babala
Logs lamang ang tumutulong kapag nananatili silang available at mayroong nagre-review sa mga ito. Kolektahin ang mga kaganapan ng gateway, firewall, authentication at server nang sentralisado kung posible.
Sa mga sistemang Windows, ang kaganapan 4624 ay nagtatala ng matagumpay na pag-login at ang kaganapan 4625 ay nagtatala ng mga nabigong pagtatangkang pag-login. Magbigay ng alerto sa mga paulit-ulit na pagkabigo, password spraying, hindi pamilyar na lokasyon ng administrator, mga bagong device, hindi pinagana ang pag-log o mabilis na pagtanggal ng file.
Maaaring hindi kailanganin ng isang maliit na negosyo ang isang security operations centre, ngunit kailangan nito ng isang nakatalagang tumanggap para sa mga alerto na may mataas na priyoridad at isang malinaw na proseso ng pagsasakataas.
Aling Arkitektura ng Remote Access ang Akma para sa isang SMB?
Ang pinakaligtas na praktikal na arkitektura ay karaniwang ang pinakamakitid na opsyon na sumusuporta pa rin sa trabaho ng gumagamit.
| Paraan ng pag-access | Tamang paggamit | Pangunahing pagsasaalang-alang sa seguridad |
|---|---|---|
| Internal RDP | Pamahalaang lokal mula sa isang pinagkakatiwalaang network ng pamamahala | Panatilihing hindi magagamit mula sa pampublikong internet |
| VPN na sinundan ng RDP | Mga gumagamit na nangangailangan ng maraming pribadong mapagkukunan ng network | Gumamit ng MFA at limitahan ang mga maabot na network |
| RD Gateway | Pinamamahalaang panlabas na pag-access sa mga desktop o aplikasyon ng RDS | I-patch ang gateway at ipatupad ang mga sertipiko, MFA at mga patakaran sa awtorisasyon |
| Pag-publish ng browser o aplikasyon | Mga gumagamit na nangangailangan ng napiling mga aplikasyon ng Windows | Limitahan ang mga na-publish na mapagkukunan at siguraduhin ang entry point ng web |
| Pangasiwang jump host | Pribilehiyong pag-access sa mga napiling server | Ihiwalay ang host at mahigpit na limitahan ang mga koneksyon |
| VDI o DaaS | Indibidwal na pinamamahalaang mga desktop na kapaligiran | Secure na pagkakakilanlan, mga imahe, mga pamamahala ng eroplano at mga setting ng ulap |
Dapat sundin ng arkitektura ang workload. Ang direktang pampublikong RDP ay hindi dapat piliin para sa kaginhawaan, at ang VPN ay hindi dapat i-deploy kapag nagbibigay ito ng mas malawak na saklaw ng network kaysa sa kinakailangan ng gumagamit. Ang pag-publish ng aplikasyon ay maaaring magpababa ng exposure para sa mga ordinaryong gumagamit, habang ang mga administrator ay maaaring mangailangan ng isang pinatibay na gateway o jump host.
Ano ang Dapat Unahin ng isang SMB na I-secure?
Maaaring mapabuti ng mga SMB ang seguridad ng remote access sa tatlong yugto.
Bawasan ang Agarang Panganib
Tukuyin ang bawat internet-facing na RDP, VPN, gateway at remote management service. I-disable ang anumang hindi kinakailangan at alisin ang direktang pampublikong RDP exposure.
Pagkatapos ay kumpirmahin na naka-enable ang NLA, kailangan ng MFA, i-patch ang mga sistemang nakaharap sa internet, suriin ang mga grupo ng administrator at paliitin ang mga patakaran ng firewall. Suriin na ang mga ordinaryong remote na gumagamit ay hindi makapagbago ng mga backup at imbestigahan ang mga paulit-ulit na pagkabigo sa pag-login.
I-standardize ang Access at Pagpapatibay ng Server
Ihiwalay ang pang-araw-araw at pribilehiyadong mga account, suriin ang mga kontratista at mga account ng serbisyo, at pumili ng gateway o access sa antas ng aplikasyon kung kinakailangan. I-configure ang mga pinagkakatiwalaang sertipiko, limitahan ang redirection, i-segment ang mga kritikal na imprastruktura at i-centralize ang mga log.
I-dokumento ang mga kontrol na ito bilang isang batayan. Ang mga bagong server at grupo ng gumagamit ay dapat sumunod sa parehong disenyo sa halip na ma-secure nang iba-iba sa bawat pagkakataon.
Itaguyod ang Patuloy na Operasyon ng Seguridad
Ang seguridad ng remote access ay humihina kapag ang software, mga pahintulot at mga patakaran ay hindi nire-review. Magtatag ng mga paulit-ulit na proseso para sa pag-patch, pagsusuri ng account, pag-renew ng sertipiko, mga pagsubok sa pagbawi ng backup, mga tseke ng firewall at pagsisiyasat ng alerto.
Isama ang mga pangunahing ehersisyo sa pagtugon sa insidente. Ang layunin ay gawing mas mahirap ang hindi awtorisadong pag-access, pigilin ang isang nakompromisong account at matukoy ang kahina-hinalang aktibidad nang maaga upang makapagbigay ng tugon.
Paano Mo Ma-validate ang Seguridad ng Remote Access?
Dapat subukan ang isang configuration sa halip na ipagpalagay na ito ay ligtas. Mula sa isang panlabas na network, tiyakin na ang mga panloob na RDP host ay hindi maaaring direktang makontak at na ang mga gumagamit ay dapat dumaan sa aprubadong gateway, VPN o web portal.
Subukan ang mga kinatawang account, kabilang ang isang karaniwang empleyado, administrador, kontratista, disabled na gumagamit at gumagamit sa isang hindi aprubadong aparato. Dapat maabot ng bawat account ang kinakailangang mga mapagkukunan ngunit walang mas malawak.
Subukan ang mga limitasyon ng clipboard at drive, kumpirmahin na ang mga koneksyon ay bumubuo ng inaasahang mga kaganapan at tiyakin na ang mga alerto ay umabot sa responsableng administrador. Sa wakas, gayahin ang pagbawi mula sa mga protektadong backup. Ang mga pagsusuri sa pagbawi ay madalas na naglalantad ng mga puwang na hindi napapansin ng mga pagsusuri sa configuration.
Karaniwang Mga Pagkakamali sa Seguridad ng Remote Access
Maraming paulit-ulit na pagkakamali ang nagpapahina sa mga makatuwirang kontrol:
- Itinuturing ang VPN bilang kumpletong proteksyon sa halip na nililimitahan ang maabot ng mga nakakonektang gumagamit.
- Umaasa lamang sa pag-lock ng account nang walang MFA, mga kontrol sa pinagmulan o pagmamanman
- Nagbibigay ng buong desktop sa bawat gumagamit kapag isang na-publish na aplikasyon lamang ang sapat.
- Pahintulutan ang mga ibinahaging account ng administrador
- Paghahabilin ng mga hindi nakakonektang sesyon na tumatakbo nang walang hanggan
- Assuming na ang pagbabago ng RDP port ay nagbibigay ng makabuluhang proteksyon
- Panatilihin ang mga backup na maaabot gamit ang parehong kredensyal na ginamit para sa pamamahala ng server.
Bawat pagkakamali ay nagpapataas ng posibilidad ng kompromiso o ng potensyal na epekto. Ang pagwawasto sa mga ito ay karaniwang nangangailangan ng mas mahusay na disenyo ng access sa halip na isang solong teknikal na setting.
Paano Pinapalakas ng TSplus ang Remote Access
Para sa mga SMB na nagpapatakbo ng Windows, Remote Desktop Services o mga application server, TSplus Advanced Security maaaring magdagdag ng sentralisadong proteksyon laban sa mga brute-force na pag-atake, mga paghihigpit sa heograpiya at oras ng trabaho, mga kontrol sa firewall, pamamahala ng pahintulot, mga patakaran sa pinagkakatiwalaang aparato, mga pagpipilian sa secure-session, mga alerto at proteksyon laban sa ransomware na may pag-uugali.
Ang mga kakayahang ito ay nagpapalakas ng mas malawak na programa sa seguridad ng remote access sa halip na palitan ito. Dapat manatili ang MFA, pag-patch, segmentation, proteksyon ng endpoint at nasubok na mga backup bilang bahagi ng arkitektura.
Wakas
Ang seguridad ng remote access para sa mga SMB ay nakasalalay sa pagkontrol ng buong landas mula sa panlabas na entry point patungo sa server at sa mga datos nito. Dapat alisin ng mga negosyo ang direktang pampublikong RDP exposure, ipatupad ang malakas na authentication, limitahan ang mga pribilehiyo, protektahan ang mga endpoint, patatagin ang mga Windows server at panatilihin ang mga maibabalik na backup.
Isang nakalayer na diskarte ang nagbibigay sa mas maliliit na koponan ng IT ng praktikal na balanse. Binabawasan nito ang pagkakataon na ang isang ninakaw na password, isang hindi pinamamahalaang aparato o isang hindi na-update na bahagi ay makakapaglantad sa mas malawak na kapaligiran.