Kas gali prisijungti prie jūsų įmonės kompiuterių? „AnyDesk“, „TeamViewer“ ir RDP prieigų auditas
Buhalterijos tiekėjas įdiegė vieną nuotolinės pagalbos įrankį, ankstesnis administratorius paliko kitą, o darbuotojas naudoja trečią. Kompiuteris veikia, tačiau ar įmonė žino, kas vis dar gali prie jo prisijungti?
Nuotolinė pagalba naudinga, kol jos prieigos valdomos
„AnyDesk“, „TeamViewer“ ir „Windows Remote Desktop“ yra teisėti darbo įrankiai. Problema atsiranda, kai prieiga lieka be aiškaus savininko, naudojama bendra paskyra arba niekas neperžiūri, ar ankstesniam tiekėjui vis dar būtina prisijungti.
Įsivaizduokime situaciją: apskaitos sistema buvo sutvarkyta prieš metus, tačiau tiekėjui paliktas nuolatinis prisijungimas. Sutartis jau pasibaigė, o kompiuteryje niekas nepasikeitė. Tai iliustracinis pavyzdys, parodantis, kodėl techninę prieigą reikia susieti su konkrečiu darbu ir jo terminu.
Vienkartinė pagalba ir nuolatinė prieiga nėra tas pats
Vienkartinės pagalbos metu darbuotojas paprastai dalyvauja sesijoje ir patvirtina prisijungimą. Nuolatinė prieiga, dažnai vadinama Unattended Access, leidžia prisijungti be tokio patvirtinimo, jei įvykdomos nustatytos autentifikavimo sąlygos. „AnyDesk“ šiai prieigai numato atskirą konfigūraciją ir dviejų veiksnių autentifikavimo galimybę. „AnyDesk“ nuolatinės prieigos dokumentacija.
Abu režimai gali būti reikalingi. Svarbu užrašyti, kuriam įrenginiui kuris režimas leidžiamas. Serverio administravimui ir vienkartiniam darbuotojo spausdinimo sutrikimui spręsti nebūtinai reikia tokio paties prisijungimo modelio.
Nuo ko pradedame prieigų inventorizaciją?
Vien įdiegtų programų sąrašo nepakanka. Reikia susieti įrankį, įrenginį, paskyrą, teises ir atsakingą asmenį. Taip pat tikrinamos neįdiegiamos, tiesiog paleidžiamos programų kopijos ir centralizuotos administravimo priemonės.
- Įrenginys ir paskirtis. Darbuotojo kompiuteris, apskaitos serveris, gamybos darbo vieta ar kita sistema.
- Prieigos priemonė. Programos pavadinimas, versija, įrenginio identifikatorius, RDP ar kitas prisijungimo kelias.
- Prieigos savininkas. Įmonės IT, konkretus tiekėjas ar darbuotojas; kas patvirtino poreikį.
- Autentifikavimas. Asmeninė ar bendra paskyra, MFA, nuolatinis slaptažodis, išsaugoti prisijungimai.
- Leidžiami veiksmai. Ekrano valdymas, failų perdavimas, iškarpinė, administratoriaus teisės.
- Galiojimas ir įrodymai. Prieigos peržiūros data, sutartis ar užduotis, prieinami prisijungimų žurnalai.
Audito lentelėje pakanka šių laukų aprašymo ir atsakingų asmenų. Slaptažodžių į ją nededame – juos saugome tam skirtoje, kontroliuojamoje slaptažodžių saugykloje.
Ką patikrinti „AnyDesk“ ir „TeamViewer“ aplinkoje?
„AnyDesk“: peržiūrėti nuolatinės prieigos poreikį, jos 2FA, leidžiamų prisijungti klientų sąrašą (ACL) ir sesijos teisių profilius. Paskyros portalo apsauga ir konkretaus kompiuterio nuolatinės prieigos apsauga turi būti tikrinamos atskirai. Gamintojas šias priemones aptaria saugumo bei prieigų panaikinimo rekomendacijose. „AnyDesk“ saugumo rekomendacijos.
„TeamViewer“: patikrinti, kam priskirtas įrenginys, kas turi „Easy Access“ ar kitą prieigą, ar paskyra apsaugota 2FA ir ar ribojamas leidžiamų paskyrų sąrašas. Gamintojas rekomenduoja paskyromis valdomą prieigą ir leidimų sąrašą. Reikia įvertinti ir paliktus alternatyvius prisijungimo būdus. „TeamViewer“ saugios nuolatinės prieigos gairės.
Nustatymų pavadinimai ir centralizuoto valdymo galimybės priklauso nuo produkto versijos bei plano. Patikros rezultatas turi parodyti faktinę įmonės konfigūraciją, o ne vien tai, kad gamintojas apskritai siūlo MFA.
RDP: pirmiausia patikrinkite pasiekiamumą iš interneto
NKSC rekomenduoja patikrinti, ar nuotolinio darbalaukio prievadai nėra prieinami viešai, ir aprašo prieigos saugumo kontrolės priemones. RDP įprastai naudoja TCP / UDP 3389 prievadą, tačiau patikra neturi apsiriboti vien šiuo numeriu. NKSC nuotolinio darbalaukio rekomendacijos.
Praktiškai peržiūrime maršrutizatoriaus prievadų persiuntimą, ugniasienės taisykles ir išorinį pasiekiamumą. Prievado numerio pakeitimas nepakeičia prieigos kontrolės. Nuotolinį darbą projektuojame per valdomą prieigos sprendimą, pavyzdžiui, tinkamai apsaugotą VPN ar nuotolinės prieigos šliuzą. Numatomos MFA, atnaujinimų ir mažiausių būtinų teisių priemonės; RDP tinklo lygio autentifikavimas (NLA) nėra MFA pakaitalas.
VPN savaime nesuteikia teisės pasiekti visą įmonės tinklą. Apskaitos tiekėjui gali pakakti vieno serverio ir konkrečios paslaugos. Tokį ribojimą reikia įgyvendinti taisyklėmis ir išbandyti.
Prisijungimų žurnalai: ką turime sugebėti atsakyti?
Įvykus incidentui turėtų būti įmanoma nustatyti, kas prisijungė, prie kokio įrenginio, kada ir kiek truko sesija. Žurnalų detalumas bei saugojimas priklauso nuo naudojamo sprendimo, todėl tai tikriname atskirai. NKSC rekomendacijose siūloma prisijungimų ir kitų sisteminių įvykių žurnalus saugoti ne trumpiau kaip 90 dienų; organizacijai taikomi reikalavimai vertinami atskirai.
Sesijos faktas savaime neparodo visų atliktų veiksmų. Kai svarbu suprasti failų pakeitimus ar administravimo komandas, gali prireikti papildomo operacinės sistemos ir programų auditavimo. Kompiuterių laikas turi būti suderintas, kad skirtingų sistemų įrašus būtų galima palyginti.
Kaip panaikinti senas prieigas nesutrikdant darbo?
- Patvirtinti paskirtį. Su proceso savininku ir tiekėju nustatyti, ar prieiga dar reikalinga ir kokius darbus ji palaiko.
- Paruošti valdomą alternatyvą. Jei pagalba būtina, suteikti vardinę, ribotą prieigą per įmonės patvirtintą sprendimą.
- Išbandyti darbą. Patikrinti teisėtą prisijungimą, reikiamą programą ir atsarginį pagalbos kanalą.
- Atšaukti senus leidimus. Pašalinti nereikalingus paskyrų priskyrimus, nuolatinę prieigą ir išsaugotą autentifikavimą pagal produkto tvarką; pakeisti bendrus slaptažodžius, jei jie buvo naudoti.
- Sutvarkyti įrenginį ir tinklą. Pašalinti nebereikalingas programas, tarnybas ir ugniasienės išimtis, įsitikinus, kad jos nenaudojamos kitam patvirtintam darbui.
- Patikrinti rezultatą. Įsitikinti, kad senas kelias nebeveikia, o teisėtas darbas tęsiamas. Užrašyti pakeitimus ir kitą peržiūros datą.
Jeigu prieiga įtariama kaip aktyvaus incidento dalis, jos uždarymo ir įrodymų išsaugojimo veiksmus deriname su incidento suvaldymu. Įprasta planinė prieigų peržiūra ir reagavimas į vykstantį įsilaužimą turi skirtingus prioritetus.
Penki klausimai įmonės vadovui
- Ar turime visų nuotolinių prieigų sąrašą?
- Ar žinome, kuriems tiekėjams leidžiama prisijungti be darbuotojo patvirtinimo?
- Ar prieigos priklauso įmonei, ar asmeninėms buvusių darbuotojų paskyroms?
- Ar galime nustatyti paskutinio prisijungimo laiką ir naudotoją?
- Kas uždaro prieigas pasibaigus sutarčiai ar pasikeitus darbuotojui?
Nežinote, kas vis dar gali prisijungti prie jūsų sistemų?
INsec padeda inventorizuoti nuotolinio valdymo priemones, peržiūrėti paskyras ir tiekėjų teises, patikrinti išorinį pasiekiamumą bei sutvarkyti prisijungimo tvarką.
Aptarti nuotolinių prieigų patikrąŠaltiniai ir papildomas skaitymas
Šaltiniai patikrinti 2026-09-13. Praktinis audito planas pritaikomas pagal konkrečius įrenginius, sutartis ir naudojamų produktų galimybes.
- NKSC: nuotolinio darbalaukio valdymo saugumas
- „AnyDesk“: nuolatinės prieigos nustatymai
- „AnyDesk“: saugumas ir prieigų panaikinimas
- „TeamViewer“: saugi nuolatinė prieiga
Taip pat skaitykite: Darbuotojas išėjo iš įmonės. Ar jo prieigos tikrai uždarytos?