Lehetővé teszi a távoli asztalvezérlést, és kiterjedt adminisztratív hozzáférést adhat. A biztonság ezért az elérhetőség korlátozásán, az erős hitelesítésen, a jogosultság korlátozásán, minden komponens edzésén és a munkamenet-használat figyelésén múlik.
Az RDP-t nem szabad közvetlenül a nyilvános internetre kitegyezni. Ahol szükséges, hozzáférési szolgáltatás mögé helyezze, korlátozza a forrásokat és rendeltetési helyeket, és a távoli végpontot és munkamenetet nagy hatásúként kezelje.
Legfontosabb pontok
ExpozíciócsökkentésTiltsa le az RDP-t, ahol szükségtelen; leltározza az engedélyezett gazdagépeket; használjon biztonságos átjárót, virtuális magánhálózatot vagy Zero Trust utat; szűrje az elérhetőséget; és szegmentálja az adminisztratív célpontokat.
Identitás- és hitelesítőadat-védelemKöveteljen többtényezős hitelesítést a hozzáférés előtt, engedélyezze a hálózati szintű hitelesítést (Network Level Authentication), használjon elnevezett, minimális jogosultságú fiókokat, korlátozza a kiemelt jogosultságú bejelentkezést, és védje a hitelesítő adatokat attól, hogy távoli gazdagépeken maradjanak.
Edzés és monitoringFoltozza a klienseket, kiszolgálókat és átjárókat; használjon megbízható Transport Layer Security tanúsítványokat; állítson be zárolási vagy rátakorlátozó kontrollokat; naplózza a kapcsolatokat és sikertelenségeket; és vizsgálja a brute force-ot, a szokatlan forrásokat és a laterális mozgást.
Fontos korlátAz alapértelmezett port megváltoztatása, a titkosítás engedélyezése vagy a hálózati szintű hitelesítés megkövetelése nem teszi biztonságossá az internetre kitegyezett RDP-t. Az ellopott hitelesítő adatok, a munkamenet-visszaélés, a sebezhető szoftver, a túlzott jogosultság, valamint a kompromittált kliensek vagy átjárók továbbra is kijátszhatják a hozzáférési útvonalat.