Giriş
Uzaktan erişim, küçük ve orta ölçekli işletmelerin hibrit çalışmayı desteklemesine, Windows sunucularını yönetmesine, iş uygulamalarını sürdürmesine ve ofis dışındaki kullanıcılara yardımcı olmasına yardımcı olur. Aynı bağlantılar, Uzaktan Masaüstü Protokolü internete açıldığında, kimlik bilgileri çalındığında veya sunucular kötü bir şekilde bakıldığında şirket sistemlerine doğrudan bir yol da oluşturabilir.
Güvenli bir tasarım, yalnızca bir ayara, bir VPN'e veya güçlü bir şifreye dayanamaz. KOBİ'lerin birlikte çalışan, küçük bir BT ekibi için yönetilebilir kalan ve bir katman başarısız olduğunda zararı sınırlayan birkaç kontrole ihtiyacı vardır. Amaç, kurumsal ölçekli bir güvenlik yığını oluşturmak değildir. Gereksiz maruziyeti azaltmak, erişimi tam olarak kontrol etmek ve şüpheli etkinlikleri daha geniş bir olay haline gelmeden önce tespit etmektir.
Küçük ve Orta Ölçekli İşletmeler için Uzaktan Erişim Güvenliği Nedir?
Uzaktan erişim güvenliği, yerel ağın dışından erişilen sistemleri korumak için kullanılan teknolojilerin, politikaların ve işletme uygulamalarının birleşimidir. Çalışanlar, yöneticiler, yükleniciler ve destek sağlayıcıları uzaktan bağlantıya ihtiyaç duyabilir, ancak aynı erişim kapsamını almamalı veya aynı kontrolleri kullanmamalıdır.
Windows tabanlı bir KOBİ için güvenlik modeli üç katmanı kapsar:
- Erişim yolu, Uzaktan Masaüstü Protokolü (RDP), Uzaktan Masaüstü Geçidi (RD Gateway), sanal özel ağlar (VPN'ler) ve web portalları dahil olmak üzere
- Kullanıcılar ve cihazlar, kimlik doğrulama, ayrıcalıklar ve uç nokta sağlığı dahil.
- Sunucular ve kaynaklar, yamanın uygulanması, segmentasyon, izleme ve kurtarma dahil.
Bu katmanlar birbirine bağımlıdır. Bir RD Gateway, tehlikeye atılmış bir yönetici hesabını telafi edemezken, çok faktörlü kimlik doğrulama (MFA) yamanmamış bir sunucuyu düzeltmez. Bu nedenle CISA, kuruluşların gereksiz olduğunda uzak masaüstü hizmetlerini devre dışı bırakmalarını ve bunlara bağımlı olduklarında titizlikle güvence altına almalarını tavsiye etmektedir.
Küçük ve Orta Ölçekli İşletmeler için Uzaktan Erişim Güvenliği Neden Zordur?
KOBİ'lerin birçok aynı şeye ihtiyacı var gelişmiş güvenlik daha büyük organizasyonlar gibi kontrol ederler ancak genellikle daha az yöneticileri, daha küçük bütçeleri ve sürekli gözden geçirme için daha az zamanları vardır. Birkaç gevşek entegre konsol arasında yayılmış bir tasarım kağıt üzerinde güvenli görünebilir ancak pratikte sürdürmesi zor hale gelebilir.
Risk, konfor mimariyi yönlendirdiğinde artar. Yaygın örnekler arasında RDP'yi doğrudan bir Windows sunucusuna yönlendirmek, yüklenicilere geniş VPN erişimi vermek, günlük kullanıcı hesaplarının yönetici ayrıcalıklarına sahip olmasına izin vermek veya eski çalışan hesaplarını aktif bırakmak yer alır.
Saldırganların her zaman gelişmiş bir RDP istismarına ihtiyacı yoktur. Başarılı olabilirler:
- Parola püskürtme veya kimlik bilgisi doldurma
- Kimlik bilgileri oltalama veya kötü amaçlı yazılım yoluyla çalındı
- Yamanlanmamış geçitler, VPN cihazları veya Windows sunucuları
- Aşırı yetkilendirilmiş hesaplar ve yönetilmeyen cihazlar
- Zayıf yedekleme koruması
- Meşru RDP oturumları yan hareket için kullanılır.
Uzaktan erişim güvenliği bu nedenle bir kezlik kontrol listesi yerine tekrarlanabilir bir süreç olarak çalışmalıdır. Kontrollerin tutarlı bir şekilde uygulanması, düzenli olarak gözden geçirilmesi ve kullanıcılar, cihazlar veya iş uygulamaları değiştiğinde ayarlanması kolay olmalıdır.
KOBİ'ler RDP Erişimini Nasıl Güvence Altına Almalıdır?
RDP'yi Gereksiz Olduğu Yerlerde Devre Dışı Bırakın
En güvenli RDP hizmeti, iş ihtiyacı olmadan çalışmayan bir hizmettir. Uzak Masaüstü'nün etkin olduğu envanter sistemleri ve her sistemin neden uzaktan oturumları kabul ettiğini doğrulayın.
Dosya sunucuları, etki alanı denetleyicileri ve çalışan iş istasyonları, dağıtım sırasında ayar etkinleştirildiği için otomatik olarak RDP'ye izin vermemelidir. Gereksiz sunucularda hizmeti devre dışı bırakın, eski güvenlik duvarı kurallarını kaldırın ve periyodik olarak yeniden etkinleştirilmediğini kontrol edin.
Microsoft, Uzaktan Masaüstü'nü yalnızca gerektiğinde etkinleştirmeyi ve güvenilir ağlarla sınırlamayı önermektedir. RDP'yi etkinleştirmek, dinleme hizmeti oluşturur ve yerel Yöneticiler grubunun üyeleri, izinler gözden geçirilmedikçe otomatik olarak erişim alabilir.
RDP'yi Kontrol Altındaki Bir Giriş Noktasının Arkasında Tutun
Kamuya açık TCP 3389 portunu dahili bir Windows bilgisayarına yönlendirmek kolaydır, ancak bu, RDP kimlik doğrulama hizmetini internet taramasına ve tekrar eden giriş denemelerine maruz bırakır. Portu değiştirmek temel tarayıcı gürültüsünü azaltabilir, ancak anlamlı bir güvenlik sınırı oluşturmaz.
Dış RDP trafiği kontrol edilen bir erişim katmanından geçmelidir. Uygun seçenekler şunlardır:
- Bir RD Gateway
- Güvenli bir şekilde yapılandırılmış VPN
- Sıfır güven veya kimlik bilincine sahip erişim hizmeti
- Uzak uygulama yayınlama platformu
- Yönetilen bir atlama sunucusu yöneticiler için
Bir RD Gateway, harici RDP trafiğini HTTPS üzerinden taşır ve yöneticilerin bağlantı ve kaynak yetkilendirme politikalarını uygulamasına olanak tanır. Dahili RDP sunucuları, ardından bağlantıları geçitten kabul edebilir, rastgele kamu adreslerinden değil.
Giriş noktası gereken kapsamla eşleşmelidir. Bir VPN, birkaç özel kaynağa ihtiyaç duyan yöneticilere uygun olabilirken, uygulama yayınlama yalnızca bir iş uygulamasına ihtiyaç duyan çalışanlara daha iyi hizmet edebilir.
NLA, Güvenilir Sertifikalar ve MFA kullanın
Ağ Düzeyi Kimlik Doğrulaması (NLA), kullanıcıların Windows'un tam bir uzak masaüstü oturumu oluşturmasından önce kimlik doğrulaması yapmalarını gerektirir. Bu, kaynak kullanımını azaltır ve etkileşimli oturum açma ekranının maruziyetini sınırlar. Belirlenmiş bir uyumluluk sorunu engellemediği sürece NLA'yı etkin tutun.
Uzak Masaüstü Hizmetleri de şuna dayanır güvenilir Taşıma Katmanı Güvenliği sertifikaları Şifreleme, verileri iletim sırasında korur, sertifika doğrulaması ise kullanıcıların hedef sunucuya bağlandığını onaylar. Sertifika süresinin dolmasını izleyin ve uyarıları araştırın, kullanıcıları bunları göz ardı etmeleri için eğitmek yerine.
MFA, RDP ana bilgisayarına ulaşmadan önce dış giriş noktasını korumalıdır. Yöneticiler için, güvenlik anahtarları, geçiş anahtarları, sertifikalar veya Windows Hello for Business gibi oltalama saldırılarına karşı dayanıklı yöntemleri tercih edin. RD Gateway ve diğer uzaktan erişim platformları, desteklenen kimlik hizmetleri aracılığıyla MFA'yı zorlayabilir.
Giriş Başarısızlıklarını ve Oturum Yönlendirmesini Kontrol Et
Hesap kilidi, şifre tahminini yavaşlatabilir, ancak düşük eşikler saldırganların meşru kullanıcıları engellemesine izin verebilir. Daha iyi bir yaklaşım, MFA'yı birleştirmektir. kaynak-IP engelleme veya kısıtlama olağan dışı arızalar için uyarılar, iş ihtiyaçlarına uygun şifre tarama ve kilitleme politikaları.
Oturum başladıktan sonra, yönlendirme özellikleri verileri uç nokta ile sunucu arasında taşıyabilir. Panoya paylaşımı, yerel sürücü eşlemesi, yazdırma ve cihaz yönlendirmesi, tek bir küresel politika yerine kullanıcı rollerini takip etmelidir.
Bir finans kullanıcısının yerel sürücü erişimi olmadan yazdırma ihtiyacı olabilirken, bir yüklenicinin panoya aktarım olmadan bir yayımlanmış uygulamaya ihtiyacı olabilir. Bu ayarları Grup İlkesi veya uzaktan erişim platformu aracılığıyla yapılandırın, ardından her rolün gerektirdiği şeyleri yalnızca izin verin.
Küçük ve Orta Ölçekli İşletmeler Uzaktan Kullanıcıları ve Hesapları Nasıl Koruyabilir?
Ayrıcalıklı ve Standart Erişimi Ayırın
Yönetici hesapları e-posta, web tarayıcısı veya rutin uygulama işleri için kullanılmamalıdır. Her IT çalışanına günlük görevler için standart bir hesap ve yönetim için ayrı bir adlandırılmış hesap verin.
Bu ayrım, hesap verebilirliği artırır ve işten çıkarmayı basitleştirir. Bireysel ayrıcalıklı hesaplar, bir eylemi kimin gerçekleştirdiğini gösterir, erişimi geri almayı kolaylaştırır ve şüpheli bir etkinlik meydana geldiğinde daha net soruşturmaları destekler.
Uzaktan kullanıcılar, yalnızca bir masaüstüne veya uygulamaya ihtiyaç duydukları için yerel yönetici hakları almamalıdır. Uzaktan Masaüstü Kullanıcıları grubu, sunucunun daha geniş kontrolünü vermeden oturum açılmasına izin verebilir.
Kaynaklara Göre En Az Ayrıcalık Uygula
Uzaktan erişim, bir kişinin ihtiyaç duyduğu kaynağı yansıtmalıdır, sadece kişinin şirket için çalışıp çalışmadığına değil. Çalışanlar, yükleniciler, yöneticiler ve yöneticiler genellikle farklı kapsamlar gerektirir.
Örneğin:
- Çalışanların bir veya iki yayımlanmış uygulamaya ihtiyacı olabilir.
- Yöneticilerin kontrollü bir paylaşılan masaüstüne ihtiyacı olabilir.
- Yöneticilerin seçilen sunucu konsollarına ihtiyacı olabilir.
- Yüklenicilerin sabit bir proje süresi için bir uygulamaya ihtiyaçları olabilir.
- Destek sağlayıcılarının belirli makinelere geçici erişim ihtiyacı olabilir.
Her uzaktan kullanıcıya tam bir masaüstü veya ağ tüneli vermek, bir ihlal sonrası mevcut dosya, araç ve bağlantı yollarının sayısını artırır. Uygulama düzeyinde erişim, iş gereksinimi tam bir masaüstü veya özel ağ bağlantısını haklı çıkarmadığında genellikle daha güvenlidir.
Şifre ve Hesap Yaşam Döngüsü Kontrollerini Güçlendirin
Parola politikası, uzun, benzersiz kimlik bilgilerini, parola yöneticilerini ve bilinen ihlal edilmiş değerler karşısında taramayı desteklemelidir. Tahmin edilebilir karmaşıklık kuralları genellikle daha güçlü parolalar yerine küçük varyasyonlar üretir.
NIST rehberliği uzunluğu, engelleme listelerini ve güvenli şifre yönetimini rutin zorunlu değişiklikler yerine vurgular. Hizmet hesapları ve acil durum yönetici hesapları, güçlü kimlik bilgileri gözden kaçırılması kolay olduğu için daha yakından incelenmelidir.
Uzaktan izinleri bir katılımcı, taşıyıcı ve ayrılan süreçlerine bağlayın. İncelemeler, eski çalışanları, pasif kullanıcıları, süresi dolmuş yüklenicileri, gereksiz ayrıcalıkları ve etkileşimli olarak oturum açmasına izin verilen hizmet hesaplarını kaldırmalıdır. Geçici erişim mümkün olduğunca otomatik olarak sona ermelidir.
Endpoint Güvenliği ve Kullanıcı Farkındalığını Düşünün
Hatta meşru bir kullanıcı bile bir risk oluşturabilir. zararlı veya yönetilmeyen cihaz Kötü amaçlı yazılım, uzaktaki bir dizüstü bilgisayarda kimlik bilgilerini yakalayabilir, etkinliği izleyebilir veya kimlik doğrulamasından sonra panoyu ve sürücü yönlendirmesini kötüye kullanabilir.
Şirket tarafından yönetilen uç noktalar, desteklenen işletim sistemlerini, disk şifrelemesini, uç nokta korumasını, ekran kilidi politikalarını ve kısıtlı yönetici haklarını çalıştırmalıdır. Kişisel cihazlar için, tarayıcı tabanlı erişim veya kısıtlı oturumlar, iş verilerini sunucuda tutabilir.
Eğitim, kullanıcıların karşılaştığı durumlara odaklanmalıdır; bunlar arasında beklenmedik MFA istemleri, sahte destek çağrıları, kötü niyetli RDP dosyaları ve kimlik bilgisi talepleri bulunmaktadır. Kullanıcıların ayrıca basit bir raporlama sürecine de ihtiyacı vardır.
Küçük ve Orta Büyüklükteki İşletmeler Uzaktan Erişim Sunucularını Nasıl Koruyabilir?
Saldırı yüzeyini yamanın ve azaltmanın yolları
Yamanlama, yalnızca Windows oturum anahtarını değil, tam uzaktan erişim zincirini kapsamalıdır. İnternete açık bileşenler VPN cihazları, geçitler, kimlik hizmetleri, ters proxy'ler, web portalları ve yönetim konsollarını içerebilir.
Dışarıdan erişilebilir sistemlerin envanterini tutun, güncelleme sorumluluğunu atayın ve aktif olarak istismar edilen güvenlik açıkları için bir acil durum süreci oluşturun. Ana bilgisayar güvenlik duvarları yalnızca gerekli trafiğe izin vermelidir, iç RDP ana bilgisayarları ise genellikle yalnızca geçit veya onaylı yönetim ağlarından gelen bağlantıları kabul etmelidir.
Kullanılmayan hizmetleri, eski protokolleri ve gereksiz yönetim araçlarını kaldırın. Her ek bileşen, saldırı yüzeyini ve bakım yükünü artırır.
Kritik Sistemlerden Uzaktan Erişimi Segmentleştir
Başarılı bir uzaktan giriş, her sunucuya sınırsız bir yol sağlamamalıdır. Ağ segmentasyonu, oturum anahtarlarını ve iş uygulamalarını yönetim sistemlerinden, etki alanı denetleyicilerinden ve yedek altyapıdan ayırabilir.
Yönetim trafiği, pratikte mümkün olduğunda özel yönetim yollarını kullanmalıdır. Bir kullanıcı oturumu sunucusu, örneğin, bir etki alanı denetleyicisine, hipervizör arayüzüne veya yedekleme konsoluna sınırsız erişim sağlamamalıdır.
Segmentasyon, bir hesap, cihaz veya sunucu tehlikeye girdiğinde yan hareketleri sınırlar. Ayrıca, her uzaktan kullanıcı grubunun rolü için gereken ağ erişimini yalnızca alması nedeniyle erişim politikasını daha net hale getirir.
Kötü Amaçlı Yazılımlara ve Fidye Yazılımlarına Hazırlanın
Uzak masaüstü güvenliği yetkisiz oturum açmalarını engellemeyi aşar. Meşru bir kullanıcı yanlışlıkla kötü amaçlı yazılım çalıştırabilirken, geçerli kimlik bilgilerine sahip bir saldırgan sıradan bir oturum üzerinden fidye yazılımı dağıtabilir.
Sunucular bu nedenle şüpheli süreçleri, hızlı dosya değişikliklerini ve güvenlik kontrollerini devre dışı bırakma girişimlerini tespit edebilen uç nokta koruması ve davranışsal izleme gerektirir. Uygulama kontrolü, kullanıcıların başlatabileceği yürütülebilir dosyaları ve betikleri daha da sınırlayabilir.
Yedeklemeler önemlidir, ancak bunlar sıradan uzaktan kullanıcıların ve tehlikeye atılmış yönetici hesaplarının erişiminden uzak kalmalıdır. Birden fazla kurtarma noktası, ayrı veya değiştirilemez bir kopya, özel kimlik bilgileri, yedek yönetimi için çok faktörlü kimlik doğrulama ve düzenli geri yükleme testleri kullanın.
Başarılı bir yedekleme işlemi kurtarmayı garanti etmez. Uygulamaların, verilerin ve yapılandırmanın, işletmenin gerçekten ihtiyaç duyduğu kurtarma süresi içinde geri yüklenip yüklenemeyeceğini test edin.
Logları ve Uyarıları Merkezileştir
Loglar yalnızca mevcut olduklarında ve birisi onları incelediğinde yardımcı olur. Mümkünse geçit, güvenlik duvarı, kimlik doğrulama ve sunucu olaylarını merkezi olarak toplayın.
Windows sistemlerinde, olay 4624 başarılı oturum açmaları kaydeder ve olay 4625 başarısız denemeleri kaydeder. Tekrarlanan hatalar, şifre püskürtme, tanıdık olmayan yönetici konumları, yeni cihazlar, devre dışı bırakılmış günlükleme veya hızlı dosya silme durumlarında uyarı verin.
Küçük bir işletmenin bir güvenlik operasyon merkezi ihtiyacı olmayabilir, ancak yüksek öncelikli uyarılar için adlandırılmış bir alıcıya ve net bir yükseltme sürecine ihtiyacı vardır.
Hangi Uzaktan Erişim Mimarisi bir KOBİ'ye Uygun?
En güvenli pratik mimari genellikle kullanıcının işini hala destekleyen en dar seçenektir.
| Erişim yöntemi | Uygun kullanım | Ana güvenlik dikkati |
|---|---|---|
| Dahili RDP | Güvenilir bir yönetim ağından yerel yönetim | Kamu internetinden erişilemez tutun |
| VPN ardından RDP | Birden fazla özel ağ kaynağına ihtiyaç duyan kullanıcılar | MFA kullanın ve erişilebilir ağları kısıtlayın |
| RD Gateway | RDS masaüstlerine veya uygulamalarına yönetilen harici erişim | Ağ geçidini yamanlayın ve sertifikaları, MFA ve yetkilendirme politikalarını zorlayın. |
| Tarayıcı veya uygulama yayınlama | Seçilen Windows uygulamalarına ihtiyaç duyan kullanıcılar | Yayınlanan kaynakları sınırlayın ve web giriş noktasını güvence altına alın |
| Yönetim atlama ana bilgisayarı | Seçilen sunuculara ayrıcalıklı erişim | Ana bilgisayarı izole edin ve bağlantıları sıkı bir şekilde kısıtlayın. |
| VDI veya DaaS | Bireysel olarak yönetilen masaüstü ortamları | Güvenli kimlikler, görüntüler, yönetim düzlemleri ve bulut ayarları |
Mimari, iş yükünü takip etmelidir. Kolaylık için doğrudan kamu RDP seçilmemeli ve kullanıcının ihtiyaç duyduğundan daha fazla ağ erişimi sağlıyorsa bir VPN dağıtılmamalıdır. Uygulama yayınlama, sıradan kullanıcılar için maruziyeti azaltabilirken, yöneticilerin sertleştirilmiş bir geçit veya atlama ana bilgisayarına ihtiyaç duyması gerekebilir.
Küçük ve Orta Ölçekli İşletmeler Öncelikle Neyi Güvence Altına Almalıdır?
KOBİ'ler uzaktan erişim güvenliğini üç aşamada geliştirebilir.
Açık Maruziyeti Azaltın
Her internetle bağlantılı RDP, VPN, geçit ve uzaktan yönetim hizmetini tanımlayın. Gereksiz olan her şeyi devre dışı bırakın ve doğrudan kamuya açık RDP maruziyetini kaldırın.
Sonra NLA'nın etkin olduğunu onaylayın, MFA gerektirin, internetle bağlantılı sistemleri güncelleyin, yönetici gruplarını gözden geçirin ve güvenlik duvarı kurallarını daraltın. Sıradan uzaktan kullanıcıların yedeklemeleri değiştiremeyeceğinden emin olun ve tekrarlanan oturum açma hatalarını araştırın.
Erişim ve Sunucu Güçlendirmesini Standartlaştırma
Günlük ve ayrıcalıklı hesapları ayırın, yüklenicileri ve hizmet hesaplarını gözden geçirin ve uygun olduğunda geçit veya uygulama düzeyinde erişimi seçin. Güvenilir sertifikaları yapılandırın, yönlendirmeyi kısıtlayın, kritik altyapıyı segmentlere ayırın ve günlükleri merkezi hale getirin.
Bu kontrolleri bir temel olarak belgeleyin. Yeni sunucular ve kullanıcı grupları, her seferinde farklı bir şekilde güvence altına alınmak yerine aynı tasarımı takip etmelidir.
Sürekli Güvenlik Operasyonları Kurun
Uzaktan erişim güvenliği, yazılım, izinler ve politikalar gözden geçirilmediğinde zayıflar. Yamanlama, hesap incelemeleri, sertifika yenileme, yedekleme geri yükleme testleri, güvenlik duvarı kontrolleri ve uyarı araştırmaları için tekrarlayan süreçler oluşturun.
Temel olay müdahale egzersizlerini dahil edin. Amaç, yetkisiz erişimi zorlaştırmak, ele geçirilmiş bir hesabı kontrol altına almak ve şüpheli etkinlikleri yeterince erken tespit ederek yanıt vermektir.
Uzaktan Erişim Güvenliğini Nasıl Doğrulayabilirsiniz?
Bir yapılandırmanın güvenli olduğu varsayılmak yerine test edilmesi gerekir. Harici bir ağdan, iç RDP sunucularına doğrudan erişilemediğini ve kullanıcıların onaylı geçit, VPN veya web portalı üzerinden geçmeleri gerektiğini doğrulayın.
Test temsilci hesaplarını, standart bir çalışan, yönetici, yüklenici, devre dışı kullanıcı ve onaylanmamış bir cihazdaki kullanıcıyı içerecek şekilde test edin. Her hesap gerekli kaynaklara ulaşmalı, ancak daha geniş bir şey olmamalıdır.
Test panosunu ve sürücü kısıtlamalarını kontrol edin, bağlantıların beklenen olayları oluşturduğundan emin olun ve uyarıların sorumlu yöneticilere ulaştığını doğrulayın. Son olarak, korunan yedeklerden kurtarma simülasyonu yapın. Kurtarma testleri genellikle yapılandırma incelemelerinin gözden kaçırdığı boşlukları ortaya çıkarır.
Yaygın Uzak Erişim Güvenlik Hataları
Birçok tekrarlayan hata, aksi takdirde makul olan kontrolleri zayıflatır:
- VPN'i tam koruma olarak görmek yerine, bağlı kullanıcıların erişebileceği şeyleri kısıtlamak.
- Sadece MFA, kaynak kontrolleri veya izleme olmadan hesap kilitlemeye güvenmek
- Her kullanıcıya bir yayımlanan uygulamanın yeterli olduğu durumlarda tam bir masaüstü vermek.
- Paylaşılan yönetici hesaplarına izin verme
- Bağlantısı kesilmiş oturumların sonsuza dek çalışmasına izin verme
- RDP portunu değiştirmenin anlamlı bir koruma sağladığını varsayarsak
- Aynı kimlik bilgileriyle sunucu yönetimi için erişilebilir yedeklemeleri korumak
Her hata, ya bir ihlal olasılığını ya da potansiyel etkisini artırır. Bunları düzeltmek genellikle tek bir teknik ayar yerine daha iyi bir erişim tasarımı gerektirir.
TSplus'ın Uzaktan Erişimi Nasıl Güçlendirdiği
Windows işletim sistemi kullanan KOBİ'ler için, Uzak Masaüstü Hizmetleri veya uygulama sunucuları, TSplus Gelişmiş Güvenlik merkezi koruma ekleyebilir, kaba kuvvet saldırılarına karşı, coğrafi ve çalışma saatleri kısıtlamaları, güvenlik duvarı kontrolleri, izin yönetimi, güvenilir cihaz kuralları, güvenli oturum seçenekleri, uyarılar ve davranışsal fidye yazılımı koruması.
Bu yetenekler, daha geniş bir uzaktan erişim güvenlik programını güçlendirir, yerine geçmez. MFA, yamanlama, segmentasyon, uç nokta koruması ve test edilmiş yedeklemeler mimarinin bir parçası olmalıdır.
Sonuç
Küçük ve orta ölçekli işletmeler için uzaktan erişim güvenliği, harici giriş noktasından sunucuya ve verilerine kadar olan tam yolun kontrolüne bağlıdır. İşletmeler, doğrudan kamuya açık RDP maruziyetini kaldırmalı, güçlü kimlik doğrulama uygulamalı, ayrıcalıkları sınırlamalı, uç noktaları korumalı, Windows sunucularını güçlendirmeli ve kurtarılabilir yedekler bulundurmalıdır.
Katmanlı bir yaklaşım, daha küçük BT ekiplerine pratik bir denge sağlar. Bir çalınan şifrenin, bir yönetilmeyen cihazın veya bir yamanmamış bileşenin daha geniş ortamı açığa çıkarma olasılığını azaltır.