如今,远程访问企业网络基础设施非常普遍。原因之一是在疫情期间远程办公的增加。不过,即使并非完全远程的用户,往往也仍需要远程访问:出差的员工、第三方服务提供商、供应链供应商、业务合作伙伴、安全审计人员等。
为维护安全,组织需要确保各类相关方能够无缝访问他们开展工作所必需的特定应用程序和数据。这要求制定强有力的访问控制策略。为帮助您了解相关要点,本文将介绍保障远程访问的关键最佳实践。
1. 为远程访问强制实施最小特权原则
首先,开展一次全面的 风险评估 ,以识别并分析您当前远程访问实践中潜在的风险与漏洞。特别注意:
- 对所有权限进行彻底审查,并由了解哪些用户需要访问哪些资源的人员来开展审查。特别是,要查找那些拥有远程访问权限但实际上并不需要这些权限来完成工作的人员。应根据 最小特权原则 ,消除所有过度且未使用的权限。
- 识别并禁用所有已过期或长期不活跃的用户账户。
- 将 privileged accounts 的数量保持在最少。因为它们是威胁行为者的首要目标。
- 确保 NTFS permissions 以及对共享资源(如 SharePoint、SharePoint Online、OneDrive for Business 和 Teams)的访问权限遵循最小权限原则。
- 通过停用或移除不需要的网络服务或功能,尽量减少服务器及其他关键系统的攻击面。
- 使用 Active Directory and Azure AD groups 来控制整个基础设施的访问。定期审查各组、其权限以及成员关系,确保没有任何人拥有过高权限。请在所有实例中禁用“everyone”和“anonymous”访问。
2. 保障组织的身份验证流程
仅使用密码来对用户进行身份验证会增加组织发生数据泄露的风险,因为攻击者可以轻易通过暴力破解(brute-force)攻击、钓鱼(phishing)以及社交工程(social engineering)策略来获取密码。为更可靠地确认远程用户的身份,请遵循以下最佳实践:
- 配置一套强健的 密码策略 。确保长度与复杂性方面的要求让密码对攻击者来说更难猜测。
- 实施 账户锁定策略 ,以终止试图通过反复猜测密码来渗透你们网络的攻击者。然而,请将失败尝试次数的阈值设置在平衡的水平,避免让偶尔会误输密码的合法用户产生不必要的挫败感并造成生产力损失。
- 部署一款 密码管理器 ,让用户能够安全地存储和管理其凭据。
- 实施 多因素身份验证(MFA)。双因素身份验证是 MFA 的最简单形式;它要求用户通过两种方式验证身份后才能访问。MFA 的选项包括:你知道的东西(例如密码)、你拥有的东西(例如来自安全令牌的代码或移动应用通知),以及你是谁(例如指纹或人脸识别等生物特征)。应将 MFA 应用于所有远程特权访问以及所有虚拟专用网络(VPN)连接。
3. 加固你的设备
减少用于远程访问公司资源的设备的攻击面对于避免安全事件至关重要。最佳实践包括以下内容:
- 确保所有操作系统和应用程序仍在获得厂商支持。替换任何已达到生命周期终止(EOL)状态的软件。
- 使所有操作系统、固件和软件应用保持最新,并对已知漏洞进行完整修补。
- 安装端点检测与响应(EDR)、防病毒、防恶意软件以及其他端点防护软件。
- 根据最佳实践标准为所有设备配置本地防火墙。
- 使用移动设备管理(MDM)解决方案,使 IT 管理员能够远程配置设备,并对丢失或被盗的设备执行锁定和远程擦除。
- 检查你的 Group Policy,以确保将正确的安全设置和策略应用到已加入域的计算机。
- 关闭或卸载未使用的网络服务和不必要的应用程序。
4. 限制使用 RDP
尽量不要使用远程桌面协议(Remote Desktop Protocol,RDP),因为它是攻击者寻求访问企业系统时的首要目标。如果您必须使用 RDP,请记住以下规则:
- 禁止从外部网络直接使用 RDP 进行访问。相反,应将 VPN 连接作为第一步强制执行,然后再在内部通过 RDP 连接到目标系统。
- 将 RDP 限制为仅允许在批准的 IP 地址和用户账户列表中的访问。
- 启用网络级别身份验证(Network Level Authentication,NLA)。它通过要求 RDP 客户端在建立会话之前先进行身份验证,从而帮助确保远程桌面连接的安全。NLA 也有助于防范 man-in-the-middle attacks。
5. 加密所有公司数据
在所有设备上启用本地加密,以帮助确保数据在静态存储以及远程访问期间传输过程中的机密性和安全性。可选方案包括 Windows 的 BitLocker 和 Mac OS 的 FileVault。
6. 强制实施零信任(Zero Trust)以进行网络访问
Zero Trust(零信任)是一种基于“默认情况下不应信任任何主体”的安全模型;相反,每一次访问资源的请求都需要评估潜在风险,并且可能需要额外的验证步骤。实施 Zero Trust 可通过帮助确保成功潜入环境的入侵者会被阻止,从而提升远程访问安全性。
7. 执行持续审计
为了及时发现并响应威胁,组织需要在整个环境中密切监控活动。请遵循审计最佳实践,覆盖以下每个领域:
- 配置审计 — 为确保所有关键资源的配置都符合您的安全基线,您需要对所有配置变更进行审计,以查找错误和恶意活动。
- 访问审计 — 监控对云端和本地资源的登录,以及 VPN 登录。失败登录尝试次数的激增以及其他异常活动,可能是正在发生的威胁的迹象。
- 活动审计 — 监控围绕敏感信息的用户活动,包括存储在支持远程办公人员的云解决方案中的数据,例如 SharePoint Online、OneDrive for Business 和 Teams。 例如,对组成员身份和权限的更改可能表明正在进行权限提升。此外,还要留意网络端口和 VPN 连接周围活动的可疑激增,尤其是端口扫描和失败的登录尝试,这可能是 password-spraying 或其他暴力破解攻击的征兆。
8. 为所有用户提供安全培训
投资威胁意识培训可以显著提升您的远程访问安全态势。向所有用户(无论远程还是在办公室)讲解您的网络安全政策,以及这些政策如何基于最佳实践。持续让他们了解不断演变的威胁,并教导他们识别钓鱼和社会工程攻击尝试,以及如何进行报告。务必通过诸如模拟钓鱼攻击之类的测试进行跟进,并针对您发现的任何弱点采取改进措施。
结论
现代组织需要为员工和第三方用户提供远程访问。然而,他们需要确保环境保持安全。通过遵循此处详述的最佳实践,你可以在不牺牲远程访问所带来的灵活性与敏捷性的前提下,确保强有力的安全防护。
分享到