Umožňuje vzdialenú kontrolu desktopu a môže poskytovať rozsiahly administratívny prístup. Bezpečnosť preto závisí od obmedzenia dosiahnuteľnosti, silnej autentifikácie, limitovania privilégia, odolnenia každého komponentu a monitorovania použitia relácií.
RDP by nemal byť vystavený priamo verejnému internetu. Kde je potrebný, umiestniť ho za prístupovú službu, obmedziť zdroje a destinácie a považovať vzdialený koncový bod a reláciu za vysoko impaktové.
Kľúčové body
Redukcia expozícieVypnúť RDP tam, kde nie je potrebný; inventarizovať povolených hostiteľov; použiť zabezpečenú bránu, virtuálnu privátnu sieť alebo cestu nulovej dôvery; filtrovať dosiahnuteľnosť; a segmentovať administratívne ciele.
Ochrana identity a povereníVyžadovať viacfaktorové overenie pred prístupom, zapnúť Network Level Authentication, používať menované účty najmenších oprávnení, obmedziť privilegované prihlásenie a chrániť poverenia pred zanechaním na vzdialených hostiteľoch.
Zpevňovanie a monitorovanieZáplatovať klientov, servery a brány; používať dôveryhodné certifikáty Transport Layer Security; nastaviť kontroly lockoutu alebo throttlingu; logovať pripojenia a zlyhania; a vyšetrovať útoky hrubou silou, nezvyčajné zdroje a laterálny pohyb.
Dôležité obmedzenieZmena predvoleného portu, zapnutie šifrovania alebo vyžadovanie Network Level Authentication nerobí internetom vystavené RDP bezpečným. Ukradnuté poverenia, zneužitie relácií, zraniteľný softvér, nadmerné privilégium a kompromitovaní klienti alebo brány môžu stále prístupovú cestu poraziť.