Elle permet le contrôle d'un bureau à distance et peut fournir un accès administratif étendu. La sécurité dépend donc de la restriction de la joignabilité, d'une authentification forte, de la limitation du privilège, du durcissement de chaque composant et de la supervision de l'usage des sessions.
RDP ne devrait pas être exposé directement à l'Internet public. Lorsqu'il est nécessaire, placez-le derrière un service d'accès, restreignez sources et destinations, et traitez le terminal et la session distants comme à fort impact.
Points clés
Réduction de l'expositionDésactiver RDP lorsqu'il est inutile ; inventorier les hôtes autorisés ; utiliser une passerelle sécurisée, un réseau privé virtuel ou un chemin Zero Trust ; filtrer la joignabilité ; et segmenter les cibles d'administration.
Protection des identités et des identifiantsExiger une authentification multifacteur avant l'accès, activer Network Level Authentication, utiliser des comptes nominatifs de moindre privilège, restreindre la connexion privilégiée et empêcher que des identifiants soient laissés sur les hôtes distants.
Durcissement et supervisionCorriger clients, serveurs et passerelles ; utiliser des certificats Transport Layer Security de confiance ; définir des contrôles de verrouillage ou de limitation ; journaliser connexions et échecs ; et investiguer force brute, sources inhabituelles et mouvement latéral.
Limite importanteChanger le port par défaut, activer le chiffrement ou exiger Network Level Authentication ne rend pas sûr un RDP exposé à Internet. Identifiants volés, abus de session, logiciels vulnérables, privilège excessif et clients ou passerelles compromis peuvent toujours ruiner le chemin d'accès.