遠端存取並不是一個單獨的 NIS2 合規性類別。然而,它的使用影響了指令涵蓋的許多領域,包括存取控制、身份驗證、漏洞管理、供應鏈安全、事件處理和業務連續性。
對於系統管理員、精簡的 IT 團隊和管理服務提供商來說,實際問題不在於 NIS2 是否明確提到遠端桌面協議。問題在於遠端連接是否會產生組織已識別、控制、監控和記錄的風險,以及如何處理這些風險。 TSplus 高級安全性 可以在這些過程中證明是一個不可或缺的工具,同時也能保持您的伺服器安全。
NIS2是什麼?
通常稱為NIS2,指令(EU)2022/2555是歐盟的一項指令,旨在 保護數位基礎設施 它主要針對關鍵基礎設施,並擴大了先前指令(NIS1)的範圍。NIS 2 繼續自 2016 年開始的網絡保護工作。它設定的要求之一是事件通知的最大延遲(初步 24 小時和詳細 72 小時)以及完整報告的提交時間(不超過 1 個月)。
簡而言之,受此擴大影響的組織其IT基礎設施的法律義務得到了加強,主要涉及風險管理、事件報告和責任。對於我們的目的,請記住對網絡風險的特別重視。顯著的變化是,NIS2所認為的高度敏感(高關鍵性)行業額外包括了比NIS更小的公司、公共和私營組織及機構,而“關鍵”則涵蓋了額外的行業和規模。
PDF: ENISA NIS 2 - 宣傳單顯示NIS1到NIS2的演變
注意:國家實施和顧問
NIS2 是通過各國的立法實施的,並且可能適用特定行業的義務。本指南提供技術安全信息,而非法律建議。組織應該與適當的國家機構或合格的顧問確認其狀態和責任。
NIS2對遠程訪問意味著什麼?
NIS2指令描述了一個涵蓋18個關鍵行業的共同歐洲網絡安全框架。它要求在這些行業中運營的中型及大型實體實施相應的網絡安全風險管理措施並報告重大事件。
遠端存取從員工、管理員、承包商或供應商從正常安全邊界之外連接到網絡和信息系統的瞬間進入此框架。NIS 2 確立了如何管理、監督、記錄、報告任何潛在的網絡安全問題或風險,以及如何對事件作出反應,因此,這包括公司和機構如何遠端存取任何數據、應用程序、服務和 IT 基礎設施。
PDF: ENISA NIS 2 - 宣傳單張顯示 NIS2 範圍內的行業
哪些組織需要評估NIS2合規性?
能源、交通、醫療保健、銀行、數位基礎設施、公共行政、製造業和資訊通信技術服務管理等行業的組織可能在範圍內。管理服務提供商和管理安全服務提供商特別相關,因為他們的技術人員通常擁有對多個客戶環境的高級訪問權限。
大小只是眾多因素之一。某些實體可能因其功能、重要性或根據國家法律的指定而無論大小都在範圍內。因此,MSP應評估他們自己的義務以及他們訪問客戶系統時的安全條件。
為什麼國家實施很重要?
NIS2 是一項指令,因此每個成員國必須根據定義的轉換指導方針通過國家立法來實施它。因此,定義、註冊流程、主管機關、監督和執法程序在各國之間可能會有所不同。
歐洲委員會在2026年1月也提出了針對NIS2的針對性修訂,以澄清範圍並簡化框架的部分內容。委員會目前的NIS2頁面仍將這些變更描述為提議的修訂,因此IT團隊在依賴合規解釋之前應驗證其立法狀態和適用的國家規則。
IT 團隊應該在 NIS2 第 21 條下審查什麼?
第21條 需要基本和重要的實體採取適當和相稱的技術、操作和組織措施。以下矩陣將最相關的領域轉換為遠程訪問問題。
| NIS2 審查區域 | 遠端存取問題 | 證據以供檢查 |
|---|---|---|
| 風險與資產管理 | 哪些系統接受遠程或管理連接? | 庫存和架構圖 |
| 存取控制 | 誰可以連接,每個帳戶可以訪問什麼? | 用戶、群組和權限審查 |
| 身份驗證 | 多因素身份驗證在哪裡是必需的和強制執行的? | 政策和配置記錄 |
| 供應鏈安全 | MSP和供應商如何連接? | 批准、帳戶、合約和日誌 |
| 事件處理 | 可疑會話可以重建嗎? | 事件、警報和保留日誌 |
| 業務連續性 | 受影響的服務能否安全恢復? | 備份和恢復測試記錄 |
該評估應產生糾正措施和證據,以證明已做出決策。一個技術上合理的配置,如果沒有人進行審查、測試或記錄,仍然可能留下操作上的空白。
映射遠端存取系統和網際網路暴露
從完整的遠端存取路徑清單開始。包括遠端桌面監聽器、RD 閘道、VPN 集中器、瀏覽器入口網站、雲端託管的 Windows 伺服器、管理控制台、無人值守支援代理和帶外管理介面。
庫存應該識別擁有者、業務目的、暴露的端口、身份驗證方法、授權用戶以及通過每個路徑可達的系統。休眠的網關、臨時防火牆規則和被遺忘的供應商帳戶通常會保持在例行監控之外。
一旦訪問地圖完成,請移除不必要的暴露。最好避免將 RDP 直接發布到互聯網上。在 RDP 仍然必要的情況下, RDP 強化檢查清單 提供有關網絡級身份驗證、網關、證書、防火牆限制和會話控制的更深入指導。
加強身份、MFA 和最小權限
分配帳戶
每個遠端用戶都應該擁有可歸屬的身份。共享的管理員帳戶使得確定誰連接、執行了什麼操作以及憑證是否被濫用變得困難。
在這個領域的行動將引導您到:
- 分開標準帳戶和特權帳戶,
- 限制管理群組的成員資格及
- 定期移除不再需要的訪問權限。
但您還需要為服務帳戶、緊急帳戶和休眠身份分配擁有者,並設置他們的審查時間表和文檔例外。
網絡安全風險管理措施
第21條描述了風險管理的網絡安全措施。這些措施包括訪問控制政策、資產管理以及在適當的情況下的多因素或持續身份驗證。ENISA的技術指導建議根據訪問限制和資產分類進行安全身份驗證,並提供身份驗證日誌、訪問政策和配置記錄等證據。
進一步的安全措施
多重身份驗證 應特別注意面向互聯網的訪問、管理帳戶和第三方連接。 A 零信任 遠端存取 這種方法可以添加設備信任、上下文限制和重複驗證,而不是將每個經過身份驗證的連接視為同樣安全。
控制 MSP、供應商和第三方訪問
管理外部訪問
供應商的訪問應作為一種明確的服務關係來管理,而不是作為一種非正式的技術便利。IT 團隊應該知道哪個供應商擁有訪問權限,為什麼需要訪問,訪問哪些系統,以及誰批准了這項安排。
- 盡可能使用命名帳戶。
- 限制權限至正在進行的工作。
- 設定臨時訪問的到期日期。
- 合約或支援任務結束時,應立即停用帳戶。
- 在批准的地點或工作時間以外的連接應觸發審查。
事件報告協議
合約和操作程序還應定義供應商如何報告可疑事件、保留相關日誌並配合調查。這有助於將技術訪問控制與NIS2對供應鏈安全的要求相連接。
MSP和其他服務提供商
為 MSPs ,這一原則在雙向上都適用。提供者必須保護其技術人員帳戶,同時向客戶提供足夠的證據,證明特權訪問是受到控制和可追溯的。
降低漏洞和勒索軟體暴露
遠端存取伺服器靠近身份驗證系統、應用程式和商業數據。因此,缺少安全更新、弱密碼或過多的權限可能會使一個被入侵的帳戶變成更大範圍的伺服器事件。
- 定義操作系統、網關、客戶端和應用程式修補的擁有權。
- 如果安全更新無法立即部署,請記錄原因、剩餘風險和補償措施。
- ENISA引用了修補記錄、風險處理計劃和記錄的未修補決策作為有用證據的例子。
- 減少暴露應與修補一起進行。
- 限制接受的 IP 地址和地理來源,根據運營需要劃分關鍵伺服器並限制遠程會話可以訪問的內容。
勒索病毒防禦還需要涵蓋預防、檢測、遏制和恢復。我們 RDS 環境的勒索病毒手冊 解釋這些階段如何應用於 Windows 遠端會話基礎架構。
集中事件、警報和安全審查
遠端存取日誌應顯示的不僅僅是服務是否正在運行。IT 團隊需要成功和失敗的身份驗證事件、被阻止的連接、特權活動、防火牆變更、安全警報和異常存取模式。
時間同步至關重要,因為調查人員可能需要比較來自 Windows 伺服器、網關、防火牆、身份平台和供應商系統的事件。此外,保留期限應支持組織的事件響應和監管要求。
ENISA 確認 VPN 和遠端存取日誌,包括嘗試、成功連接和異常,作為證據的範例。它還建議保留當前的網路圖、防火牆配置和顯示只有授權人員更改安全規則的存取日誌。
為每個警報類別指派一位負責人並定義何時必須升級事件也很重要。事實上,沒有人審查的儀表板無法提供有效的監控。
NIS2 遠端存取審查應產生什麼證據?
NIS2 的準備不僅僅依賴於啟用安全功能。IT 團隊應能展示如何選擇、配置、審查和改進控制措施。
文件控制和安全決策
實用的評估文件應包括:
- 當前的遠端存取清單和架構圖
- 批准的遠程訪問和特權訪問政策
- 用戶、群組和管理權限審查
- MFA 政策和配置證據
- 防火牆、IP 允許清單和地理限制記錄
- MSP 和供應商訪問批准
- 修補記錄和文檔例外
- 安全測試和事件演練結果
- 備份和恢復測試記錄
- 補救計劃和接受的剩餘風險
這些記錄應該與實時環境相符。舊的圖表或不再反映 Active Directory 的帳戶電子表格並不能提供可靠的保證。
The ENISA 技術實施指導 包含實際的證據和控制實施範例。其直接範圍僅限於受歐盟執行條例 (EU) 2024/2690 管轄的實體類別。這些包括相關的數位基礎設施、資訊通信技術服務管理和數位提供者實體。雖然其他組織仍然可以將其範例用作技術指導,但不應假設每個細節自動適用於他們。
準備遠端存取資料以進行事件報告
第23條建立了一個分階段的重大事件報告流程。它包括在得知事件後24小時內的早期警告、在72小時內的事件通知,以及通常在事件通知後一個月內的最終報告。仍需檢查國家程序和行業特定要求。
IT 團隊應能夠快速建立:
- 哪些帳戶和系統受到影響
- 連接來源地點
- 當身份驗證和會話事件發生時
- 觀察到哪些妥協指標
- 無論是否涉及供應商或MSP
- 採取了哪些防範措施
- 無論服務或客戶是否受到影響
- 哪些證據已被保留
這些細節應該流入已建立的事件流程中。它們不應在24小時報告窗口期間首次需要重建。
NIS2 遠端存取檢查清單
使用此檢查清單來優先考慮第一次審查週期:
- 盤點每一個遠端和管理訪問路徑。
- 移除不必要的網路暴露和過時的防火牆規則。
- 在適當的情況下強制執行多重身份驗證,特別是對於特權訪問。
- 將管理員帳戶與標準用戶帳戶分開。
- 檢查用戶、群組、服務帳戶和休眠身份。
- 限制供應商和MSP的訪問,根據目的、系統和持續時間。
- 修補遠端存取伺服器、閘道和支援元件。
- 監控失敗的登錄、被阻止的連接和勒索軟件事件。
- 測試事件升級、備份和安全恢復。
- 保留評價、例外和糾正措施的證據。
該檢查清單支持技術優先排序。
請注意:完成它本身並不能證明符合 NIS2。
TSplus 高級安全如何支持 NIS2 對齊控制
TSplus 高級安全性 可以支持 實施 幾項與 NIS2 遠端存取審查相關的技術措施。它本身並不使組織合規,但 其功能加強 Windows 應用程式伺服器和 Remote Desktop 環境周圍的保護和可見性。
- 暴力破解防護
暴力破解保護監控失敗的 Windows 登入嘗試,並可以在配置的失敗次數後自動封鎖違規的 IP 地址。這有助於 IT 團隊應對重複的密碼猜測,同時保留被封鎖活動的記錄。
地理限制
地理保護可以根據國家允許或阻止連接,限制對私有和白名單 IP 地址的互聯網訪問,並監控選定的進程或端口。集成的防火牆提供了一個集中管理的被阻止和批准地址列表。這些控制可以在地理和 IP 限制適合操作模型時減少不必要的連接來源。
- 工作時間限制
限制工作時間限制選定用戶或群組可以連接的時間,並在允許的時間段後可以斷開會話。受信設備將批准的設備名稱與用戶帳戶關聯,在接受訪問之前添加另一個條件。
- 權限管理
權限管理幫助管理員檢查和調整對本地文件系統、打印機和註冊區域的訪問。安全會話可以減少連接用戶在 Windows 會話中看到或可以啟動的內容。這些功能支持最小權限,但必須圍繞真實的業務角色進行配置,而不是作為通用限制應用。 實施
- 勒索病毒防護
勒索病毒防護使用靜態和行為分析來檢測可疑活動,停止受影響的進程並隔離文件。報告、快照和電子郵件警報支持調查和響應,儘管組織仍然需要獨立備份和經過測試的恢復程序。
- 報告和警報
進階安全性還在一個介面中呈現安全事件、報告和可配置的警報。這可以改善小團隊的日常可見性,讓他們在不引入更大安全平台的情況下,檢視失敗的攻擊、被阻擋的連接和勒索軟體檢測。
使用多功能特性來保護應用伺服器並提升安全性供應
進階安全性並不取代身份管理、多重身份驗證、網絡分段、補丁部署、供應商治理或事件報告。事實上,當這些責任成為文檔化的遠程訪問安全計劃的一部分時,它最為有效。根據您對遠程訪問的使用、您的基礎設施以及您組織或公司的工作目標,我們的其他指南和文章討論。 教育 ,金融,健康,農業和其他背景。
結論
NIS2 使遠端存取成為一項有文件記錄的風險管理責任,而不僅僅是一項配置任務。IT 團隊應該盤點每一個存取路徑,控制權限,監控可疑活動並保留可用的證據。TSplus Advanced Security 可以加強多項 Windows 伺服器的保護措施,同時組織仍需對治理和合規性負責。
TSplus 遠端存取免費試用
終極的 Citrix/RDS 替代方案,用於桌面/應用程式訪問。安全、具成本效益、內部部署/雲端
FAQ
1. NIS2 是否要求對遠端存取使用多重身份驗證?
NIS2 包含在適當情況下的多因素或持續身份驗證。決策取決於風險、特權、系統敏感性和國家實施。面向互聯網的管理和供應商訪問應特別受到關注。
2. NIS2 是否適用於管理服務提供商?
管理服務提供商和管理安全服務提供商被納入NIS2框架,受定義、規模規則、例外和國家法律的約束。MSP應評估其內部系統和技術人員對客戶環境的訪問。
3. NIS2 是否禁止遠端桌面協定?
不,NIS2並不禁止RDP。組織必須評估其風險並採取相應的控制措施,例如限制暴露、多因素身份驗證、最小權限、修補、監控和經過測試的事件程序。
4. IT 團隊應保留哪些遠端存取證據?
有用的證據包括清單、架構圖、訪問審查、多因素身份驗證配置、供應商批准、防火牆規則、身份驗證日誌、警報、補丁記錄、恢復測試和修復決策。
5. TSplus 高級安全性能使組織符合 NIS2 嗎?
沒有單一產品能夠確立NIS2合規性。 TSplus 高級安全性 可以支持伺服器保護、訪問限制、勒索軟體防禦和安全可見性。合規性還取決於治理、身份系統、政策、供應商管理、持續性規劃和適用的國家法律。