远程访问不是单独的NIS2合规类别。然而,它的使用影响了指令涵盖的许多领域,包括访问控制、身份验证、漏洞管理、供应链安全、事件处理和业务连续性。
对于系统管理员、精简的IT团队和托管服务提供商来说,实际的问题因此不是NIS2是否明确提到远程桌面协议。问题在于远程连接是否会产生组织已识别、控制、监控和记录的风险,以及如何处理这些风险。 TSplus高级安全 可以在这些过程中证明是一个不可或缺的工具,同时也能确保您的服务器安全。
NIS2是什么?
通常称为NIS2,指令(EU)2022/2555是欧盟的一项指令,旨在 保护数字基础设施 它主要针对关键基础设施,并扩大了之前指令(NIS1)的范围。NIS 2 继续了自 2016 年以来开始的网络保护工作。它设定的要求之一是事件通知的最大延迟(初始 24 小时和详细 72 小时)以及完整报告的提交时间(不超过 1 个月)。
简而言之,受此扩展影响的组织看到其IT基础设施的法律义务得到了加强,主要涉及风险管理、事件报告和责任。为了我们的目的,请记住对网络风险的特别强调。显著的变化是,NIS2认为高度敏感(高关键性)的行业还额外包括了比NIS更小的公司、公共和私营组织及机构,而“关键”则涵盖了更多的行业和规模。
PDF: ENISA NIS 2 - 宣传册展示NIS1到NIS2的演变
国家实施和顾问
NIS2是通过各个国家的立法实施的,可能适用特定行业的义务。本指南提供技术安全信息,而非法律建议。组织应与适当的国家主管部门或合格顾问确认其状态和责任。
NIS2对远程访问意味着什么?
NIS2指令描述了一个涵盖18个关键行业的共同欧洲网络安全框架。它要求在这些行业中运营的中型及大型实体实施相应的网络安全风险管理措施,并报告重大事件。
远程访问从员工、管理员、承包商或提供者从其正常安全边界外连接到网络和信息系统的瞬间进入此框架。NIS 2 确定了如何管理、监督、记录、报告任何潜在的网络安全问题或风险,以及如何对事件做出反应,因此,这包括公司和机构如何远程访问任何数据、应用程序、服务和 IT 基础设施。
PDF: ENISA NIS 2 - 展示NIS2范围内各个部门的宣传册
哪些组织需要评估NIS2合规性?
能源、交通、医疗、银行、数字基础设施、公共管理、制造业和信息通信技术服务管理等行业的组织可能在范围之内。托管服务提供商和托管安全服务提供商特别相关,因为他们的技术人员通常拥有对多个客户环境的高级访问权限。
大小只是众多因素中的一个。一些实体可能因其功能、重要性或根据国家法律的指定而在范围内,无论其大小如何。因此,MSP 应评估自身的义务以及访问客户系统时的安全条件。
国家实施为何重要?
NIS2是一项指令,因此每个成员国必须根据规定的转化指南通过国家立法实施它。定义、注册流程、主管当局、监督和执行程序因此可能在各国之间有所不同。
欧洲委员会还在2026年1月提出了针对NIS2的有针对性的修订,以明确范围并简化框架的部分内容。委员会当前的NIS2页面仍将这些变化描述为提议的修订,因此IT团队在依赖合规解释之前应验证其立法状态和适用的国家规则。
IT团队在NIS2第21条下应审查什么?
第21条 要求重要和基本实体采取适当和相称的技术、操作和组织措施。以下矩阵将最相关的领域转化为远程访问问题。
| NIS2审查区域 | 远程访问问题 | 证据以供审查 |
|---|---|---|
| 风险和资产管理 | 哪些系统接受远程或管理连接? | 库存和架构图 |
| 访问控制 | 谁可以连接,每个账户可以访问什么? | 用户、组和权限审查 |
| 认证 | MFA在哪里是必需的和强制执行的? | 政策和配置记录 |
| 供应链安全 | MSP和供应商如何连接? | 审批、账户、合同和日志 |
| 事件处理 | 可疑会话可以被重建吗? | 事件、警报和保留日志 |
| 业务连续性 | 受影响的服务能否安全恢复? | 备份和恢复测试记录 |
审查应产生纠正措施和证明决策已做出的证据。一个没有人审查、测试或记录的技术上合理的配置仍可能留下操作上的空白。
映射远程访问系统和互联网暴露
从完整的远程访问路径清单开始。包括远程桌面监听器、RD 网关、VPN 集中器、浏览器门户、云托管的 Windows 服务器、管理控制台、无人值守支持代理和带外管理接口。
库存应识别所有者、业务目的、暴露的端口、认证方法、授权用户以及通过每个路径可访问的系统。休眠的网关、临时防火墙规则和被遗忘的供应商账户通常会在常规监控之外。
一旦访问地图完成,移除不必要的暴露。最好避免将RDP直接发布到互联网。在RDP仍然必要的情况下, RDP 加固检查清单 提供有关网络级身份验证、网关、证书、防火墙限制和会话控制的更深入指导。
加强身份、MFA 和最小权限
分配账户
每个远程用户都应该有一个可归属的身份。共享的管理员账户使得确定谁连接、执行了什么操作以及凭据是否被滥用变得困难。
例如,此区域的操作将引导您到:
- 分开标准账户和特权账户,
- 限制管理组的成员资格和
- 定期移除不再需要的访问权限。
但您还需要为服务账户、紧急账户和休眠身份分配所有者,并设置他们的审查计划和文档例外。
网络安全风险管理措施
第21条描述了风险管理的网络安全措施。这些措施包括访问控制政策、资产管理以及在适当情况下的多因素或持续身份验证。ENISA的技术指导建议基于访问限制和资产分类的安全身份验证,并提供身份验证日志、访问政策和配置记录等证据。
进一步的安全杠杆
多因素认证 应特别关注面向互联网的访问、管理账户和第三方连接。A 零信任 remote access 方法可以添加设备信任、上下文限制和重复验证,而不是将每个经过身份验证的连接视为同样安全。
控制MSP、供应商和第三方访问
管理外部访问
供应商访问应作为定义的服务关系进行管理,而不是作为一种非正式的技术便利。IT团队应了解哪个供应商拥有访问权限,为什么需要访问,访问哪些系统,以及谁批准了该安排。
- 尽可能使用命名账户。
- 限制权限仅限于正在执行的工作。
- 设置临时访问的到期日期。
- 及时禁用合同或支持任务结束时的账户。
- 在批准的位置或工作时间之外的连接应触发审查。
事件报告协议
合同和操作程序还应定义供应商如何报告可疑事件、保存相关日志并配合调查。这有助于将技术访问控制与NIS2对供应链安全的要求联系起来。
MSP和其他服务提供商
为了 MSPs ,原则在两个方向上都适用。提供商必须保护其技术人员账户,同时向客户提供足够的证据,证明特权访问是受控和可追溯的。
减少漏洞和勒索软件暴露
远程访问服务器靠近身份验证系统、应用程序和业务数据。因此,缺少安全更新、弱凭据或过多权限可能会将一个被攻破的账户转变为更广泛的服务器事件。
- 定义操作系统、网关、客户端和应用程序修补的所有权。
- 在无法立即部署安全更新的情况下,记录原因、剩余风险和补救措施。
- ENISA引用补丁记录、风险处理计划和记录的未打补丁决策作为有用证据的例子。
- 减少暴露应与修补同时进行。
- 限制接受的IP地址和地理来源(在操作上合适的情况下),对关键服务器进行分段,并限制远程会话可以访问的内容。
勒索软件防御还需要涵盖预防、检测、遏制和恢复。我们的 RDS环境的勒索软件应对手册 解释这些阶段如何适用于Windows远程会话基础设施。
集中事件、警报和安全审查
远程访问日志应该显示的不仅仅是服务是否在运行。IT团队需要成功和失败的身份验证事件、被阻止的连接、特权活动、防火墙更改、安全警报和异常访问模式。
时间同步至关重要,因为调查人员可能需要比较来自Windows服务器、网关、防火墙、身份平台和供应商系统的事件。此外,保留期限应支持组织的事件响应和监管要求。
ENISA将VPN和远程访问日志,包括尝试、成功连接和异常,视为证据的例子。它还建议保留当前的网络图、 firewall配置和访问日志,以显示只有授权人员更改了安全规则。
为每个警报类别分配一个负责人并定义何时必须升级事件也很重要。确实,没有人审查的仪表板无法提供有效的监控。
NIS2远程访问审查应产生什么证据?
NIS2的准备不仅仅依赖于启用安全功能。IT团队应该能够展示如何选择、配置、审查和改进控制措施。
文档控制和安全决策
实用的审查文件应包括:
- 当前远程访问清单和架构图
- 批准的远程访问和特权访问政策
- 用户、组和管理权限审查
- 多因素身份验证政策和配置证据
- 防火墙、IP 允许列表和地理限制记录
- MSP和供应商访问批准
- 补丁记录和文档例外
- 安全测试和事件演练结果
- 备份和恢复测试记录
- 补救计划和接受的剩余风险
这些记录应与实时环境相匹配。过时的图表或不再反映Active Directory的账户电子表格无法提供可靠的保证。
The ENISA技术实施指南 包含证据和控制实施的实际示例。其直接范围仅限于受欧盟委员会实施条例 (EU) 2024/2690 管辖的实体类别。这些包括相关的数字基础设施、信息通信技术服务管理和数字提供者实体。虽然其他组织仍然可以将其示例作为技术指导,但不应假定每个细节都自动适用于他们。
准备远程访问数据以进行事件报告
第23条建立了一个分阶段的重大事件报告流程。它包括在意识到事件后24小时内的预警、在72小时内的事件通知,以及通常在事件通知后一个月内的最终报告。仍需检查国家程序和特定行业的要求。
IT团队应该能够快速建立:
- 哪些账户和系统受到影响
- 连接来源
- 当身份验证和会话事件发生时
- 观察到了哪些妥协指标
- 无论供应商或MSP是否参与
- 采取了哪些控制措施
- 无论服务还是客户是否受到影响
- 哪些证据被保留
这些细节应当融入已建立的事件处理流程中。在24小时报告窗口期间,它们不应首次被重建。
NIS2远程访问审查清单
使用此清单来优先考虑第一次审查周期:
- 盘点每个远程和管理访问路径。
- 消除不必要的互联网暴露和过时的防火墙规则。
- 在适当的情况下强制实施多因素身份验证,特别是对于特权访问。
- 将管理员帐户与标准用户帐户分开。
- 审查用户、组、服务帐户和休眠身份。
- 限制供应商和MSP的访问权限,按目的、系统和持续时间。
- 修补远程访问服务器、网关和支持组件。
- 监控失败的登录、被阻止的连接和勒索软件事件。
- 测试事件升级、备份和安全恢复。
- 保留审查、例外和纠正措施的证据。
该清单支持技术优先级排序。
请注意:完成它本身并不能证明符合NIS2。
TSplus Advanced Security 如何支持与 NIS2 对齐的控制措施
TSplus高级安全 可以支持 实施 与NIS2远程访问审查相关的几项技术措施。它本身并不能使组织合规,但 其功能增强 Windows 应用程序服务器和远程桌面环境周围的保护和可见性。
- 暴力破解保护
暴力破解保护监控失败的Windows登录尝试,并可以在配置的失败次数后自动阻止违规的IP地址。这有助于IT团队应对重复的密码猜测,同时保留被阻止活动的记录。
地理限制
地理保护可以根据国家允许或阻止连接,将互联网访问限制为私有和白名单IP地址,并监控选定的进程或端口。集成的防火墙提供了一个集中管理的被阻止和批准地址列表。这些控制可以减少在地理和IP限制适合操作模型时不必要的连接来源。
- 工作时间限制
限制工作时间限制在选定用户或组可以连接并在允许的时间段后断开会话时。受信任设备将批准的设备名称与用户帐户关联,在接受访问之前添加另一个条件。
- 权限管理
权限管理帮助管理员审查和调整对本地文件系统、打印机和注册表区域的访问。安全会话可以减少连接用户在 Windows 会话中看到或可以启动的内容。这些功能支持最小权限,但必须围绕真实的业务角色进行配置,而不是作为通用限制应用。 实施
- 勒索软件保护
勒索软件保护使用静态和行为分析来检测可疑活动,停止受影响的进程并隔离文件。报告、快照和电子邮件警报支持调查和响应,尽管组织仍需要独立备份和经过测试的恢复程序。
- 报告和警报
高级安全还在一个界面中呈现安全事件、报告和可配置的警报。这可以提高小团队的日常可见性,他们需要审查失败的攻击、被阻止的连接和勒索软件检测,而无需引入更大的安全平台。
使用多功能特性来保护应用服务器并提升安全性提供
高级安全并不取代身份管理、多因素身份验证、网络分段、补丁部署、供应商治理或事件报告。实际上,当这些责任成为文档化的远程访问安全程序的一部分时,它的效果最佳。根据您对远程访问的使用、您的基础设施以及您组织或公司的工作目标,我们的其他指南和文章讨论。 教育 金融、健康、农业工业和其他领域。
结论
NIS2将远程访问视为一种文档化的风险管理责任,而不仅仅是配置任务。IT团队应清点每个访问路径,控制权限,监控可疑活动并保留可用证据。TSplus Advanced Security可以增强多个Windows服务器的安全措施,同时组织仍需对治理和合规性负责。
TSplus远程访问免费试用
终极的Citrix/RDS替代方案,用于桌面/应用访问。安全、经济高效、本地/云端
FAQ
1. NIS2 是否要求对远程访问进行 MFA?
NIS2 包括在适当情况下的多因素或持续身份验证。决策取决于风险、特权、系统敏感性和国家实施。面向互联网的管理和供应商访问应特别关注。
2. NIS2 是否适用于托管服务提供商?
托管服务提供商和托管安全服务提供商被纳入NIS2框架,受定义、规模规则、例外和国家法律的约束。MSP应评估其内部系统和技术人员对客户环境的访问。
3. NIS2 是否禁止远程桌面协议?
不,NIS2并不禁止RDP。组织必须评估其风险并采取相应的控制措施,例如限制暴露、多因素身份验证、最小权限、补丁管理、监控和经过测试的事件处理程序。
4. IT团队应该保留哪些远程访问证据?
有用的证据包括清单、架构图、访问审查、多因素身份验证配置、供应商批准、防火墙规则、身份验证日志、警报、补丁记录、恢复测试和修复决策。
5. TSplus高级安全能使组织符合NIS2吗?
没有单一产品能够实现NIS2合规。 TSplus高级安全 可以支持服务器保护、访问限制、勒索软件防御和安全可见性。合规性还取决于治理、身份系统、政策、供应商管理、持续性规划和适用的国家法律。