Es ermöglicht Remote-Desktop-Kontrolle und kann weitreichenden administrativen Zugriff bieten. Sicherheit hängt daher davon ab, Erreichbarkeit einzuschränken, stark zu authentifizieren, Privilegien zu begrenzen, jede Komponente zu härten und die Sitzungsnutzung zu überwachen.
RDP sollte nicht direkt dem öffentlichen Internet ausgesetzt werden. Wo nötig, hinter einen Zugangsdienst stellen, Quellen und Ziele einschränken sowie den entfernten Endpunkt und die Sitzung als hochwirksam behandeln.
Wichtigste Punkte
ExpositionsreduktionRDP deaktivieren, wo unnötig; erlaubte Hosts inventarisieren; ein gesichertes Gateway, ein Virtual Private Network oder einen Zero-Trust-Pfad nutzen; Erreichbarkeit filtern und administrative Ziele segmentieren.
Identitäts- und Credential-SchutzMulti-Faktor-Authentifizierung vor dem Zugriff verlangen, Network Level Authentication aktivieren, benannte Least-Privilege-Konten nutzen, privilegierte Anmeldung einschränken und Credentials davor schützen, auf entfernten Hosts zurückgelassen zu werden.
Härtung und MonitoringClients, Server und Gateways patchen; vertrauenswürdige TLS-Zertifikate nutzen (Transport Layer Security); Sperr- oder Drosselkontrollen setzen; Verbindungen und Fehlschläge protokollieren; Brute Force, ungewöhnliche Quellen und Lateral Movement untersuchen.
Wichtige EinschränkungDen Standardport zu ändern, Verschlüsselung zu aktivieren oder Network Level Authentication zu verlangen macht internet-exponiertes RDP nicht sicher. Gestohlene Credentials, Sitzungsmissbrauch, verwundbare Software, übermäßige Privilegien und kompromittierte Clients oder Gateways können den Zugangspfad dennoch brechen.