Giới thiệu
Truy cập từ xa giúp các doanh nghiệp nhỏ và vừa hỗ trợ làm việc hybrid, quản lý các máy chủ Windows, duy trì các ứng dụng kinh doanh và hỗ trợ người dùng từ bên ngoài văn phòng. Các kết nối tương tự cũng có thể tạo ra một lối đi trực tiếp vào hệ thống công ty khi Giao thức Desktop Từ xa bị lộ ra internet, thông tin đăng nhập bị đánh cắp hoặc các máy chủ được bảo trì kém.
Một thiết kế an toàn không thể chỉ dựa vào một cài đặt, một VPN hoặc một mật khẩu mạnh. Các doanh nghiệp vừa và nhỏ cần nhiều biện pháp kiểm soát hoạt động cùng nhau, vẫn dễ quản lý cho một đội ngũ IT nhỏ và hạn chế thiệt hại khi một lớp bảo vệ bị thất bại. Mục tiêu không phải là xây dựng một hệ thống bảo mật quy mô doanh nghiệp. Mục tiêu là giảm thiểu sự tiếp xúc không cần thiết, kiểm soát quyền truy cập một cách chính xác và phát hiện hoạt động đáng ngờ trước khi nó trở thành một sự cố lớn hơn.
Bảo mật truy cập từ xa cho các doanh nghiệp vừa và nhỏ là gì?
Bảo mật truy cập từ xa là sự kết hợp của các công nghệ, chính sách và thực tiễn vận hành được sử dụng để bảo vệ các hệ thống được truy cập từ bên ngoài mạng cục bộ. Nhân viên, quản trị viên, nhà thầu và nhà cung cấp hỗ trợ có thể đều cần kết nối từ xa, nhưng họ không nên nhận cùng một phạm vi truy cập hoặc sử dụng cùng một kiểm soát.
Đối với một SMB dựa trên Windows, mô hình bảo mật bao gồm ba lớp:
- Đường dẫn truy cập, bao gồm Giao thức Desktop từ xa (RDP), Cổng Giao tiếp Desktop từ xa (RD Gateway), mạng riêng ảo (VPN) và cổng web
- Người dùng và thiết bị, bao gồm xác minh danh tính, quyền hạn và tình trạng thiết bị đầu cuối
- Máy chủ và tài nguyên, bao gồm vá lỗi, phân đoạn, giám sát và phục hồi
Các lớp này phụ thuộc vào nhau. Một RD Gateway không thể bù đắp cho một tài khoản quản trị viên bị xâm phạm, trong khi xác thực đa yếu tố (MFA) không khắc phục được một máy chủ chưa được vá lỗi. Do đó, CISA khuyên các tổ chức nên vô hiệu hóa dịch vụ máy tính từ xa khi không cần thiết và bảo mật chúng một cách nghiêm ngặt khi các hoạt động phụ thuộc vào chúng.
Tại sao bảo mật Remote Access lại khó khăn cho các doanh nghiệp vừa và nhỏ?
Các doanh nghiệp vừa và nhỏ cần nhiều thứ giống nhau. bảo mật tiên tiến kiểm soát như các tổ chức lớn hơn nhưng thường có ít quản trị viên hơn, ngân sách nhỏ hơn và ít thời gian cho việc xem xét liên tục. Một thiết kế trải rộng trên nhiều bảng điều khiển tích hợp lỏng lẻo có thể trông an toàn trên giấy nhưng trở nên khó duy trì trong thực tế.
Rủi ro cũng tăng lên khi sự tiện lợi thúc đẩy kiến trúc. Các ví dụ phổ biến bao gồm việc chuyển tiếp RDP trực tiếp đến một máy chủ Windows, cung cấp quyền truy cập VPN rộng rãi cho các nhà thầu, cho phép các tài khoản người dùng hàng ngày giữ quyền quản trị hoặc để các tài khoản của nhân viên cũ vẫn hoạt động.
Kẻ tấn công không phải lúc nào cũng cần một lỗ hổng RDP nâng cao. Họ có thể thành công thông qua:
- Tấn công password spraying hoặc nhồi nhét thông tin xác thực
- Thông tin đăng nhập bị đánh cắp qua lừa đảo hoặc phần mềm độc hại
- Cổng không được vá, thiết bị VPN hoặc máy chủ Windows
- Tài khoản quá quyền và thiết bị không được quản lý
- Bảo vệ sao lưu yếu
- Các phiên RDP hợp pháp được sử dụng cho việc di chuyển ngang
Bảo mật truy cập từ xa do đó nên hoạt động như một quy trình có thể lặp lại thay vì một danh sách kiểm tra một lần. Các biện pháp kiểm soát phải dễ dàng triển khai một cách nhất quán, xem xét thường xuyên và điều chỉnh khi người dùng, thiết bị hoặc ứng dụng kinh doanh thay đổi.
Các Doanh Nghiệp Nhỏ và Vừa Nên Bảo Mật Truy Cập RDP Như Thế Nào?
Vô hiệu hóa RDP nơi không cần thiết
Dịch vụ RDP an toàn nhất là dịch vụ không hoạt động khi không có nhu cầu kinh doanh. Các hệ thống quản lý hàng tồn kho mà Remote Desktop được kích hoạt và xác nhận lý do tại sao mỗi hệ thống chấp nhận các phiên làm việc từ xa.
Máy chủ tệp, bộ điều khiển miền và máy trạm của nhân viên không nên tự động cho phép RDP vì cài đặt đã được kích hoạt trong quá trình triển khai. Vô hiệu hóa dịch vụ trên các máy chủ không cần thiết, xóa các quy tắc tường lửa lỗi thời và kiểm tra định kỳ rằng nó không bị kích hoạt lại.
Microsoft khuyến nghị chỉ kích hoạt Remote Desktop khi cần thiết và giới hạn nó cho các mạng đáng tin cậy. Việc kích hoạt RDP tạo ra một dịch vụ lắng nghe, và các thành viên trong nhóm Quản trị viên cục bộ có thể nhận quyền truy cập tự động trừ khi quyền hạn được xem xét.
Giữ RDP Ở Một Điểm Vào Được Kiểm Soát
Chuyển tiếp cổng TCP công cộng 3389 đến một máy tính Windows nội bộ rất dễ dàng, nhưng nó làm lộ dịch vụ xác thực RDP trước việc quét internet và các nỗ lực đăng nhập lặp đi lặp lại. Thay đổi cổng có thể giảm tiếng ồn từ các máy quét cơ bản, nhưng nó không tạo ra một ranh giới bảo mật có ý nghĩa.
Lưu lượng RDP bên ngoài nên đi qua một lớp truy cập được kiểm soát. Các tùy chọn phù hợp bao gồm:
- Một cổng RD
- Một VPN được cấu hình an toàn
- Dịch vụ truy cập không tin cậy hoặc nhận diện danh tính
- Nền tảng xuất bản ứng dụng từ xa
- Một máy chủ nhảy được quản lý cho các quản trị viên
Một cổng RD chuyển tiếp lưu lượng RDP bên ngoài qua HTTPS và cho phép các quản trị viên áp dụng các chính sách ủy quyền kết nối và tài nguyên. Các máy chủ RDP nội bộ sau đó có thể chấp nhận kết nối từ cổng thay vì từ các địa chỉ công cộng tùy ý.
Điểm truy cập nên phù hợp với phạm vi yêu cầu. Một VPN có thể phù hợp với các quản trị viên cần nhiều tài nguyên riêng tư, trong khi việc xuất bản ứng dụng có thể phục vụ tốt hơn cho những nhân viên chỉ cần một ứng dụng kinh doanh.
Sử dụng NLA, Chứng chỉ Tin cậy và MFA
Xác thực cấp độ mạng (NLA) yêu cầu người dùng xác thực trước khi Windows tạo một phiên làm việc từ xa đầy đủ. Điều này giảm thiểu việc sử dụng tài nguyên và hạn chế sự tiếp xúc của màn hình đăng nhập tương tác. Giữ NLA được kích hoạt trừ khi có một vấn đề tương thích đã được tài liệu hóa ngăn cản điều đó.
Dịch vụ Remote Desktop cũng dựa vào chứng chỉ bảo mật lớp vận chuyển đáng tin cậy Mã hóa bảo vệ dữ liệu trong quá trình truyền tải, trong khi xác thực chứng chỉ xác nhận rằng người dùng đang kết nối với máy chủ mong muốn. Theo dõi thời hạn chứng chỉ và điều tra các cảnh báo thay vì dạy người dùng bỏ qua chúng.
MFA nên bảo vệ điểm truy cập bên ngoài trước khi bất kỳ ai đến máy chủ RDP. Đối với các quản trị viên, nên ưu tiên các phương pháp chống lừa đảo như khóa bảo mật, mã truy cập, chứng chỉ hoặc Windows Hello for Business. RD Gateway và các nền tảng truy cập từ xa khác có thể thực thi MFA thông qua các dịch vụ danh tính được hỗ trợ.
Kiểm soát các lần đăng nhập thất bại và chuyển hướng phiên làm việc
Khóa tài khoản có thể làm chậm việc đoán mật khẩu, nhưng ngưỡng thấp có thể cho phép kẻ tấn công chặn người dùng hợp pháp. Một cách tiếp cận tốt hơn kết hợp MFA, chặn hoặc giảm băng thông IP cảnh báo cho các lỗi bất thường, kiểm tra mật khẩu và chính sách khóa tài khoản phù hợp với nhu cầu kinh doanh.
Sau khi phiên làm việc bắt đầu, các tính năng chuyển hướng có thể di chuyển dữ liệu giữa điểm cuối và máy chủ. Chia sẻ clipboard, ánh xạ ổ đĩa cục bộ, in ấn và chuyển hướng thiết bị nên tuân theo vai trò của người dùng thay vì một chính sách toàn cầu.
Một người dùng tài chính có thể cần in ấn mà không cần truy cập ổ đĩa cục bộ, trong khi một nhà thầu có thể cần một ứng dụng đã được xuất bản mà không cần chuyển đổi clipboard. Cấu hình các cài đặt này thông qua Chính sách Nhóm hoặc nền tảng truy cập từ xa, sau đó chỉ cho phép những gì mà mỗi vai trò yêu cầu.
Làm thế nào các doanh nghiệp vừa và nhỏ có thể bảo vệ người dùng và tài khoản từ xa?
Tách quyền truy cập đặc quyền và tiêu chuẩn
Quản trị viên không nên sử dụng tài khoản đặc quyền cho email, duyệt web hoặc công việc ứng dụng thường xuyên. Cung cấp cho mỗi nhân viên IT một tài khoản tiêu chuẩn cho các nhiệm vụ hàng ngày và một tài khoản riêng biệt có tên cho quản trị.
Sự tách biệt này cải thiện trách nhiệm và đơn giản hóa việc rời khỏi công ty. Các tài khoản đặc quyền cá nhân cho thấy ai đã thực hiện một hành động, làm cho việc thu hồi quyền truy cập dễ dàng hơn và hỗ trợ các cuộc điều tra rõ ràng hơn khi có hoạt động đáng ngờ xảy ra.
Người dùng từ xa không nên nhận quyền quản trị viên cục bộ chỉ vì họ cần một máy tính để bàn hoặc ứng dụng. Nhóm Người dùng Remote Desktop có thể cho phép đăng nhập mà không cấp quyền kiểm soát rộng hơn đối với máy chủ.
Áp dụng quyền tối thiểu theo tài nguyên
Truy cập từ xa nên phản ánh tài nguyên mà một người cần, không chỉ đơn giản là liệu người đó có làm việc cho công ty hay không. Nhân viên, nhà thầu, quản lý và quản trị viên thường yêu cầu các phạm vi khác nhau.
Ví dụ:
- Nhân viên có thể cần một hoặc hai ứng dụng đã được công bố.
- Các quản lý có thể cần một desktop chia sẻ được kiểm soát.
- Quản trị viên có thể cần các bảng điều khiển máy chủ đã chọn.
- Các nhà thầu có thể cần một ứng dụng cho một khoảng thời gian dự án cố định.
- Nhà cung cấp hỗ trợ có thể cần quyền truy cập tạm thời vào các máy cụ thể.
Cung cấp cho mỗi người dùng từ xa một desktop đầy đủ hoặc đường hầm mạng mở rộng số lượng tệp, công cụ và đường kết nối có sẵn sau khi bị xâm phạm. Truy cập ở cấp độ ứng dụng thường an toàn hơn khi yêu cầu kinh doanh không biện minh cho một kết nối desktop hoàn chỉnh hoặc kết nối mạng riêng.
Tăng cường kiểm soát mật khẩu và vòng đời tài khoản
Chính sách mật khẩu nên ưu tiên các thông tin đăng nhập dài, độc đáo, trình quản lý mật khẩu và kiểm tra chống lại các giá trị đã bị xâm phạm. Các quy tắc phức tạp có thể dự đoán thường tạo ra những biến thể nhỏ thay vì mật khẩu mạnh hơn.
Hướng dẫn NIST nhấn mạnh độ dài, danh sách chặn và quản lý mật khẩu an toàn hơn là những thay đổi bắt buộc theo thói quen. Các tài khoản dịch vụ và tài khoản quản trị khẩn cấp cần được xem xét kỹ lưỡng hơn vì thông tin xác thực mạnh mẽ của chúng dễ bị bỏ qua.
Kết nối quyền truy cập từ xa với quy trình gia nhập, di chuyển và rời bỏ. Các đánh giá nên loại bỏ nhân viên cũ, người dùng không hoạt động, nhà thầu hết hạn, quyền truy cập không cần thiết và tài khoản dịch vụ được phép đăng nhập tương tác. Quyền truy cập tạm thời nên hết hạn tự động khi có thể.
Xem xét Bảo mật Điểm Cuối và Nhận thức Người Dùng
Ngay cả một người dùng hợp pháp cũng có thể tạo ra rủi ro từ một thiết bị bị nhiễm hoặc không được quản lý Malware trên một laptop từ xa có thể ghi lại thông tin đăng nhập, theo dõi hoạt động hoặc lạm dụng clipboard và chuyển hướng ổ đĩa sau khi xác thực.
Các thiết bị đầu cuối do công ty quản lý nên chạy các hệ điều hành được hỗ trợ, mã hóa đĩa, bảo vệ thiết bị đầu cuối, chính sách khóa màn hình và quyền quản trị viên hạn chế. Đối với các thiết bị cá nhân, truy cập dựa trên trình duyệt hoặc các phiên hạn chế có thể giữ dữ liệu doanh nghiệp trên máy chủ.
Đào tạo nên tập trung vào các tình huống mà người dùng gặp phải, bao gồm các thông báo MFA bất ngờ, cuộc gọi hỗ trợ giả mạo, tệp RDP độc hại và yêu cầu thông tin đăng nhập. Người dùng cũng cần một quy trình báo cáo đơn giản.
Các Doanh Nghiệp Nhỏ và Vừa Nên Bảo Vệ Các Máy Chủ Truy Cập Từ Xa Như Thế Nào?
Bản vá và Giảm bề mặt tấn công
Cập nhật phải bao phủ toàn bộ chuỗi truy cập từ xa, không chỉ là máy chủ phiên Windows. Các thành phần tiếp xúc với Internet có thể bao gồm thiết bị VPN, cổng, dịch vụ danh tính, proxy ngược, cổng web và bảng điều khiển quản lý.
Giữ một danh sách các hệ thống có thể truy cập từ bên ngoài, phân công trách nhiệm cập nhật và duy trì một quy trình khẩn cấp cho các lỗ hổng bị khai thác tích cực. Tường lửa máy chủ chỉ nên cho phép lưu lượng cần thiết, trong khi các máy chủ RDP nội bộ phía sau một cổng RD thường chỉ nên chấp nhận kết nối từ cổng hoặc các mạng quản lý được phê duyệt.
Xóa các dịch vụ không sử dụng, giao thức cũ và các công cụ quản lý không cần thiết. Mỗi thành phần bổ sung đều làm tăng bề mặt tấn công và gánh nặng bảo trì.
Phân đoạn Remote Access từ các hệ thống quan trọng
Một lần đăng nhập từ xa thành công không nên cung cấp một con đường không bị hạn chế đến mọi máy chủ. Phân đoạn mạng có thể tách biệt các máy chủ phiên và ứng dụng kinh doanh khỏi các hệ thống quản lý, bộ điều khiển miền và hạ tầng sao lưu.
Lưu lượng quản trị nên sử dụng các đường dẫn quản lý chuyên dụng khi có thể. Một máy chủ phiên người dùng, chẳng hạn, không nên cung cấp quyền truy cập không hạn chế vào bộ điều khiển miền, giao diện hypervisor hoặc bảng điều khiển sao lưu.
Phân đoạn giới hạn chuyển động bên khi một tài khoản, thiết bị hoặc máy chủ bị xâm phạm. Nó cũng làm cho chính sách truy cập trở nên rõ ràng hơn vì mỗi nhóm người dùng từ xa chỉ nhận được phạm vi mạng cần thiết cho vai trò của mình.
Chuẩn bị cho phần mềm độc hại và Ransomware
Bảo mật máy tính từ xa bao gồm nhiều hơn việc chặn đăng nhập trái phép. Một người dùng hợp pháp có thể vô tình chạy phần mềm độc hại, trong khi một kẻ tấn công có thông tin xác thực hợp lệ có thể triển khai ransomware thông qua một phiên thông thường.
Máy chủ do đó cần bảo vệ điểm cuối và giám sát hành vi có thể phát hiện các quy trình đáng ngờ, thay đổi tệp nhanh chóng và các nỗ lực vô hiệu hóa các biện pháp kiểm soát an ninh. Kiểm soát ứng dụng có thể hạn chế thêm các tệp thực thi và kịch bản mà người dùng có thể khởi chạy.
Sao lưu là rất quan trọng, nhưng chúng phải nằm ngoài tầm với của người dùng từ xa thông thường và các tài khoản quản trị viên bị xâm phạm. Sử dụng nhiều điểm phục hồi, một bản sao riêng biệt hoặc không thể thay đổi, thông tin xác thực riêng, MFA cho quản lý sao lưu và các bài kiểm tra phục hồi định kỳ.
Một công việc sao lưu thành công không đảm bảo việc phục hồi. Kiểm tra xem các ứng dụng, dữ liệu và cấu hình có thể được khôi phục trong khoảng thời gian phục hồi mà doanh nghiệp thực sự yêu cầu hay không.
Tập trung Nhật ký và Cảnh báo
Logs chỉ hữu ích khi chúng vẫn có sẵn và ai đó xem xét chúng. Thu thập các sự kiện cổng, tường lửa, xác thực và máy chủ một cách tập trung khi có thể.
Trên các hệ thống Windows, sự kiện 4624 ghi lại các lần đăng nhập thành công và sự kiện 4625 ghi lại các nỗ lực không thành công. Cảnh báo về các lần thất bại lặp lại, tấn công mật khẩu, vị trí quản trị viên không quen thuộc, thiết bị mới, tắt ghi log hoặc xóa tệp nhanh chóng.
Một doanh nghiệp nhỏ có thể không cần một trung tâm điều hành an ninh, nhưng nó cần một người nhận được chỉ định cho các cảnh báo ưu tiên cao và một quy trình leo thang rõ ràng.
Kiến trúc Remote Access nào phù hợp với một SMB?
Kiến trúc thực tiễn an toàn nhất thường là tùy chọn hẹp nhất vẫn hỗ trợ công việc của người dùng.
| Phương thức truy cập | Sử dụng thích hợp | Xem xét bảo mật chính |
|---|---|---|
| Nội bộ RDP | Quản lý cục bộ từ một mạng lưới quản lý đáng tin cậy | Giữ không khả dụng từ internet công cộng |
| VPN theo sau bởi RDP | Người dùng cần nhiều tài nguyên mạng riêng. | Sử dụng MFA và hạn chế các mạng có thể truy cập |
| RD Gateway | Quản lý truy cập bên ngoài đến các máy tính để bàn hoặc ứng dụng RDS | Cập nhật cổng và thực thi chứng chỉ, MFA và chính sách ủy quyền |
| Xuất bản trình duyệt hoặc ứng dụng | Người dùng cần các ứng dụng Windows đã chọn | Giới hạn tài nguyên đã công bố và bảo mật điểm truy cập web |
| Máy chủ nhảy quản trị | Quyền truy cập đặc biệt vào các máy chủ đã chọn | Cô lập máy chủ và hạn chế chặt chẽ các kết nối |
| VDI hoặc DaaS | Môi trường máy tính để bàn được quản lý riêng lẻ | Bảo mật danh tính, hình ảnh, các mặt quản lý và cài đặt đám mây |
Kiến trúc nên theo khối lượng công việc. RDP công khai trực tiếp không nên được chọn vì sự tiện lợi, và một VPN không nên được triển khai khi nó cung cấp phạm vi mạng lớn hơn những gì người dùng cần. Việc xuất bản ứng dụng có thể giảm thiểu sự tiếp xúc cho người dùng thông thường, trong khi các quản trị viên có thể yêu cầu một cổng an toàn hơn hoặc máy chủ nhảy.
Doanh nghiệp vừa và nhỏ nên bảo mật điều gì trước tiên?
Các doanh nghiệp vừa và nhỏ có thể cải thiện bảo mật truy cập từ xa qua ba giai đoạn.
Giảm thiểu sự tiếp xúc ngay lập tức
Xác định mọi RDP, VPN, cổng và dịch vụ quản lý từ xa tiếp xúc với internet. Vô hiệu hóa bất kỳ thứ gì không cần thiết và loại bỏ sự tiếp xúc RDP công khai trực tiếp.
Sau đó xác nhận rằng NLA đã được kích hoạt, yêu cầu MFA, vá các hệ thống tiếp xúc với internet, xem xét các nhóm quản trị viên và thu hẹp các quy tắc tường lửa. Kiểm tra rằng người dùng từ xa thông thường không thể sửa đổi các bản sao lưu và điều tra các lỗi đăng nhập lặp lại.
Chuẩn hóa quyền truy cập và tăng cường bảo mật máy chủ
Tách biệt tài khoản hàng ngày và tài khoản đặc quyền, xem xét các tài khoản nhà thầu và dịch vụ, và chọn quyền truy cập theo cấp độ cổng hoặc ứng dụng khi phù hợp. Cấu hình chứng chỉ tin cậy, hạn chế chuyển hướng, phân đoạn cơ sở hạ tầng quan trọng và tập trung hóa nhật ký.
Ghi lại các kiểm soát này như một tiêu chuẩn. Các máy chủ và nhóm người dùng mới nên tuân theo cùng một thiết kế thay vì được bảo mật khác nhau mỗi lần.
Thiết lập các hoạt động bảo mật liên tục
Bảo mật truy cập từ xa yếu đi khi phần mềm, quyền và chính sách không được xem xét. Thiết lập các quy trình định kỳ cho việc vá lỗi, xem xét tài khoản, gia hạn chứng chỉ, kiểm tra phục hồi sao lưu, kiểm tra tường lửa và điều tra cảnh báo.
Bao gồm các bài tập phản ứng sự cố cơ bản. Mục tiêu là làm cho việc truy cập trái phép trở nên khó khăn hơn, kiểm soát một tài khoản bị xâm phạm và phát hiện hoạt động đáng ngờ đủ sớm để phản ứng.
Làm thế nào bạn có thể xác thực bảo mật Remote Access?
Một cấu hình nên được kiểm tra thay vì giả định là an toàn. Từ một mạng bên ngoài, xác minh rằng các máy chủ RDP nội bộ không thể được liên lạc trực tiếp và rằng người dùng phải đi qua cổng được phê duyệt, VPN hoặc cổng web.
Kiểm tra các tài khoản đại diện, bao gồm một nhân viên tiêu chuẩn, quản trị viên, nhà thầu, người dùng khuyết tật và người dùng trên thiết bị không được phê duyệt. Mỗi tài khoản nên đạt được các tài nguyên cần thiết nhưng không rộng hơn.
Kiểm tra các hạn chế về clipboard và ổ đĩa, xác nhận rằng các kết nối tạo ra các sự kiện mong đợi và xác minh rằng các cảnh báo đến tay quản trị viên có trách nhiệm. Cuối cùng, mô phỏng việc phục hồi từ các bản sao lưu được bảo vệ. Các bài kiểm tra phục hồi thường phơi bày những thiếu sót mà các đánh giá cấu hình bỏ lỡ.
Những sai lầm phổ biến về bảo mật Remote Access
Nhiều sai sót lặp đi lặp lại làm yếu đi các biện pháp kiểm soát hợp lý khác:
- Xem VPN như một biện pháp bảo vệ hoàn chỉnh thay vì hạn chế những gì người dùng kết nối có thể truy cập.
- Chỉ dựa vào việc khóa tài khoản mà không có MFA, kiểm soát nguồn hoặc giám sát
- Cung cấp cho mọi người dùng một desktop đầy đủ khi một ứng dụng đã được xuất bản là đủ
- Cho phép tài khoản quản trị viên chia sẻ
- Để lại các phiên không kết nối chạy vô thời hạn
- Giả sử rằng việc thay đổi cổng RDP cung cấp sự bảo vệ có ý nghĩa
- Giữ các bản sao lưu có thể truy cập bằng cùng thông tin đăng nhập được sử dụng cho quản trị máy chủ
Mỗi sai sót đều làm tăng khả năng bị xâm phạm hoặc tác động tiềm tàng. Việc khắc phục chúng thường yêu cầu thiết kế truy cập tốt hơn thay vì chỉ một cài đặt kỹ thuật đơn lẻ.
Cách TSplus Tăng Cường Remote Access
Đối với các doanh nghiệp vừa và nhỏ sử dụng Windows, Dịch vụ Máy tính từ xa hoặc máy chủ ứng dụng, TSplus Advanced Security có thể thêm bảo vệ tập trung chống lại các cuộc tấn công brute-force, các hạn chế về địa lý và giờ làm việc, kiểm soát tường lửa, quản lý quyền, quy tắc thiết bị tin cậy, tùy chọn phiên bảo mật, cảnh báo và bảo vệ ransomware hành vi.
Những khả năng này củng cố một chương trình bảo mật truy cập từ xa rộng hơn thay vì thay thế nó. MFA, vá lỗi, phân đoạn, bảo vệ điểm cuối và các bản sao lưu đã được kiểm tra nên vẫn là một phần của kiến trúc.
Kết luận
Bảo mật truy cập từ xa cho các doanh nghiệp vừa và nhỏ phụ thuộc vào việc kiểm soát toàn bộ đường dẫn từ điểm truy cập bên ngoài đến máy chủ và dữ liệu của nó. Các doanh nghiệp nên loại bỏ việc tiếp xúc RDP công khai trực tiếp, thực thi xác thực mạnh, hạn chế quyền hạn, bảo vệ các điểm cuối, tăng cường bảo mật cho các máy chủ Windows và duy trì các bản sao lưu có thể phục hồi.
Một cách tiếp cận theo lớp mang lại cho các nhóm CNTT nhỏ hơn một sự cân bằng thực tế. Nó giảm khả năng một mật khẩu bị đánh cắp, một thiết bị không được quản lý hoặc một thành phần không được vá lỗi có thể làm lộ môi trường rộng lớn hơn.