Przekierowanie TCP 3389 z routera na komputer w biurze bywa najszybszym sposobem uruchomienia pracy zdalnej. Nie jest jednak planem zdalnego dostępu. Jest decyzją, że ekran logowania RDP może znaleźć każdy host w internecie, a bezpieczeństwo zależy od konfiguracji tej jednej usługi i poświadczeń jej użytkowników.
Nie każda publiczna usługa zostanie przejęta. Publiczna widoczność oznacza jednak stały kontakt ze skanami, próbami haseł i logowaniami przy użyciu poświadczeń wykradzionych gdzie indziej. Sam niestandardowy port ogranicza szum w części logów; nie tworzy granicy bezpieczeństwa.
Najpierw potwierdź, co naprawdę jest widoczne
Sprawdzenie zaczyna się od zgody właściciela adresu i znanego zakresu. Zapisz:
- publiczny adres i port
- docelowy host oraz regułę NAT
- nazwę usługi i jej właściciela
- czy uwierzytelnianie ma MFA
- skąd połączenie ma być dozwolone
- gdzie trafiają logi i kto je przegląda
- biznesowy powód utrzymywania dostępu
Nie zakładaj, że „firewall jest włączony” oznacza brak ekspozycji. Reguła na routerze, dostawca chmurowy i zapora hosta są osobnymi warstwami. Arkusz ekspozycji internetowej pomaga zebrać je bez skanowania cudzych zakresów.
Hasło nie jest jedynym problemem
Jeśli logowanie używa hasła, powinno być ono długie i unikalne, lecz nie usuwa to skutków phishingu, kradzieży tokenów lub poświadczeń zapisanych na zainfekowanym komputerze. Blokada konta może spowolnić zgadywanie, ale źle ustawiona może też pozwolić atakującemu blokować pracowników. Aktualizacje ograniczają znane podatności, lecz nie naprawiają poprawnego logowania skradzionym kontem.
Dlatego dostęp zdalny powinien mieć kilka niezależnych barier:
- Brak bezpośredniej publikacji RDP. Połączenie przechodzi przez utrzymywany VPN albo bramę zdalnego dostępu.
- MFA na warstwie wejściowej. Sprawdź, czy obejmuje rzeczywisty przepływ logowania, a nie tylko panel administracyjny.
- Ograniczenie źródeł. Jeśli firma zna stałe adresy lub sieci, zezwól tylko im. To nie zastępuje MFA, ale zmniejsza ekspozycję.
- Osobne konta administracyjne i minimalne uprawnienia. Codzienna poczta nie powinna dzielić konta z administracją serwera.
- Logi wejścia i hosta. Potrzebne są próby nieudane i udane, konto, adres źródłowy, czas ze strefą oraz zmiany reguł.
Brama lub VPN też są usługami internetowymi. Wymagają aktualizacji, kopii konfiguracji, przeglądu kont i monitoringu. Zmieniają jednak punkt wejścia na taki, który można celowo ograniczyć i obserwować.
Gdzie pasują segmentacja i izolacja
Połączenie zdalne nie powinno kończyć się w płaskiej sieci. Segmentacja ogranicza, do których systemów może przejść sesja. Izolacja oddziela konto, stanowisko administratora i pozostałe ścieżki, aby jedno przejęte logowanie nie otwierało całego środowiska.
Plan zamknięcia, nie wyłączenie w ciemno
Jeśli RDP jest dziś publiczne, nie usuwaj reguły bez sprawdzenia, kto z niej korzysta. Ustal właściciela, przygotuj alternatywny kanał, przetestuj go z zewnętrznej sieci, poinformuj użytkowników i dopiero wtedy zamknij przekierowanie. Zapisz datę zmiany i przez uzgodniony okres obserwuj odrzucone próby oraz zgłoszenia.
Jeśli nie da się zamknąć portu od razu, udokumentuj stan przejściowy: dozwolone źródła, włączone uwierzytelnianie na poziomie sieci (NLA), MFA, aktualizacje, alerty, właściciel ryzyka i konkretny termin usunięcia wyjątku. „Tymczasowo” bez daty jest stałą architekturą.