For the complete documentation index, see llms.txt. This page is also available as Markdown.

Remote Desktop Manager-Sicherheits-Dashboard

Das Sicherheits-Dashboard ist ein Werkzeug, das Hinweise dazu gibt, wie die Sicherheit der Remote Desktop Manager-Plattform verbessert werden kann, sowie Tipps zur Reduzierung des Arbeitsaufwands für Administratoren. Einige Tipps sind gängige Best Practices der Informationssicherheit, andere entsprechen einem Konsens unserer eigenen Teams.

Die Bewertungen sind zugegebenermaßen diskutabel und wir behaupten nicht, dass jedes Thema für alle Mitglieder unserer Community denselben relativen Wert hat. 100 % zu erreichen ist sicherlich kein Selbstzweck; wir möchten lediglich das Bewusstsein schärfen und Ideen für Ihre eigene Sicherheitshärtung liefern.

Verbesserungsmaßnahmen

Es sollte eine Standard-Passwortrichtlinie konfiguriert werden

Passwortrichtlinien legen Anforderungen für Passwörter fest, die mit den Passwortgeneratoren erstellt werden.

Minderung

Wählen Sie in AdministrationPasswortrichtlinien die Option Hinzufügen, um eine Passwortrichtlinie zu erstellen. Anschließend kann die Standard-Passwortrichtlinie in AdministrationSystemeinstellungenPasswortrichtlinie ausgewählt werden.


Es sollte ein Sicherheitsanbieter verwendet werden

Standardmäßig sind Passwörter im Ruhezustand nicht geschützt. Wenn ein Sicherheitsanbieter konfiguriert ist, werden sensible Daten in einer Datenquelle verschlüsselt.

Minderung

Sicherheitsanbieter werden in AdministrationSicherheitsanbieter konfiguriert.


Mit der Datenquelle sollte ein Hauptschlüssel verwendet werden

Die Verwendung eines Hauptschlüssels verschlüsselt sensible Inhalte von XML-basierten Datenquellendateien.

Minderung

Der Hauptschlüssel kann unter DateiHauptschlüssel ändern festgelegt werden.


Es sollte eine minimale Client-Version konfiguriert werden

Das Festlegen einer minimalen Remote Desktop Manager-Version wird empfohlen, um sicherzustellen, dass Clients aktuell sind und über die neuesten Sicherheitsfunktionen verfügen.


Konfigurationsdateien sollten mit einem Anwendungspasswort verschlüsselt werden

Das Anwendungspasswort sollte verwendet werden, um sensible Informationen in Remote Desktop Manager-Konfigurationsdateien zu verschlüsseln.

Minderung

Wählen Sie in DateiEinstellungenSicherheitAnwendungssicherheit (lokal) die Option Anwendungspasswort verwenden und aktivieren Sie Lokale Dateien mit dem Anwendungspasswort verschlüsseln.


Für die Verbindung zur Datenquelle sollte HTTPS verwendet werden

HTTPS wird verwendet, um die Kommunikation zwischen dem Client und dem Server, der die Datenquelle hostet, zu schützen. Datenverkehr über HTTP ist unverschlüsselt und kann von einem böswilligen Dritten abgefangen und manipuliert werden.

Minderung

Konfigurieren Sie ein TLS-Zertifikat auf dem Server und legen Sie die Datenquellen-URL so fest, dass sie mit https:// beginnt. Siehe Configure SSL.


Die Legacy-Sicherheit sollte deaktiviert werden

Die Legacy-Sicherheit ist veraltet und wird ab Version 2023.3 von Remote Desktop Manager vollständig entfernt.

Minderung

Deaktivieren Sie in AdministrationSystemeinstellungen – Tresorverwaltung – Sicherheitseinstellungen – Sicherheit die Option Legacy-Sicherheit verwenden. Siehe Disable legacy security in Remote Desktop Manager.


Multifaktor-Authentifizierung (MFA) sollte erzwungen werden

Die Multifaktor-Authentifizierung (MFA) erfordert ein zusätzliches Authentifizierungsmittel bei der Verbindung mit einer Datenquelle. Diese Kontrolle verhindert den Missbrauch von kompromittierten, geleakten oder schwachen Passwörtern. Die Software kann so konfiguriert werden, dass MFA-Anforderungen für alle Benutzer erzwungen werden.

Minderung

Aktivieren Sie in AdministrationSystemeinstellungenSicherheitseinstellungen die Option 2-Faktor-Konfiguration der Datenquelle erzwingen.


Der Offline-Modus sollte deaktiviert werden

Standardmäßig ist der Offline-Modus aktiviert und erlaubt Remote Desktop Manager, in Einträgen gespeicherte Anmeldeinformationen automatisch auf dem Client-System zwischenzuspeichern. Diese Funktion sollte in Umgebungen mit hohen Sicherheitsanforderungen deaktiviert werden, um eine unnötige Offenlegung sensibler Daten zu vermeiden.


Für benutzerdefinierte Benutzer sollte der Passwortablauf aktiviert werden

Einige Sicherheitsstandards verlangen, dass Passwörter in regelmäßigen Abständen geändert werden. PCI DSS 4.0 verlangt, dass Passwörter alle 90 Tage geändert werden, wenn das Passwort der einzige Authentifizierungsfaktor ist.

Minderung

Der Passwortablauf kann in AdministrationSystemeinstellungenSicherheitseinstellungenPasswortablauf für benutzerdefinierte Benutzer (Tage) konfiguriert werden.


Riskante Ereignisse sollten deaktiviert werden oder eine Warnung erzeugen

Eintragsereignisse können mächtige Aktionen ausführen, etwa das Starten eines externen Programms oder Skripts beim Öffnen eines Eintrags. Diese Ereignisse stellen ein Risiko dar, wenn sie von einem böswilligen Akteur verändert werden, und können deaktiviert werden, wenn sie nicht benötigt werden. Alternativ kann Remote Desktop Manager so konfiguriert werden, dass eine Warnung angezeigt wird, wenn ein solches Ereignis ausgeführt werden soll.

Minderung

Setzen Sie in AdministrationSystemeinstellungenSicherheit die Option Sitzungsereignisse auf Bei riskanten Ereignissen warnen, Riskante Ereignisse deaktivieren oder Alle Ereignisse deaktivieren.


SMS sollte nicht für die Multifaktor-Authentifizierung verwendet werden

SMS wird für 2FA nicht empfohlen. Stattdessen sollte ein stärkerer Mechanismus auf Basis einer Authenticator-Anwendung oder eines physischen Sicherheitsschlüssels verwendet werden.


SQL-Verbindungen sollten TLS verwenden

TLS schützt die Kommunikation zwischen Remote Desktop Manager und der SQL Server-Instanz.

Minderung

Konfigurieren Sie SQL Server so, dass TLS-Verbindungen unterstützt werden, und fügen Sie encrypt=true zur SQL Server-Verbindung hinzu.


Die Datenquellen-Passwortvariable sollte deaktiviert werden

Wenn diese Option aktiviert ist, wird die Variable DATA_SOURCE_PASSWORD in das Datenquellen-Passwort aufgelöst. Diese Option sollte deaktiviert werden, wenn sie nicht benötigt wird.

Minderung

Deaktivieren Sie in Administration – Systemeinstellungen – Passwortrichtlinie die Option Datenquellen-Passwortvariable zulassen.


Der Passwortstärke-Analysator sollte zxcvbn verwenden

Zxcvbn wird gegenüber dem älteren Passwortstärke-Analysator empfohlen, da es zuverlässiger ist.

Minderung

Setzen Sie in Administration – Systemeinstellungen – Passwortrichtlinie die Option Passwortstärke-Rechner auf Zxcvbn.


Die TLS-Zertifikatsvalidierung sollte aktiviert werden

Das Validieren von Zertifikaten stellt sicher, dass die Verbindung mit der beabsichtigten Gegenstelle aufgebaut wird, und schützt vor Angriffen zum Abfangen von Daten.

Minderung

Deaktivieren Sie in Datei – Einstellungen – Sicherheit – Zertifikatssicherheit die Option Anwendungszertifikatsfehler ignorieren.


Transparent Data Encryption (TDE) sollte mit SQL Server verwendet werden

Transparent Data Encryption verschlüsselt die Datenbankdaten im Ruhezustand, was Risiken bei Diebstahl physischer Laufwerke oder Backup-Bänder mindert.


Aktivitäten im Benutzer-Tresor sollten protokolliert werden

Aktivitätsprotokolle des Benutzer-Tresors können bei der Reaktion auf Vorfälle zusätzliche Informationen liefern.

Minderung

Aktivieren Sie in Administration – Systemeinstellungen – Benutzer-Tresor die Option Aktivitäten im Benutzer-Tresor protokollieren.


Tresore sollten standardmäßig mit eingeschränkten Berechtigungen erstellt werden

Es ist vorzuziehen, Benutzern Rechte nach Bedarf zu erteilen. Wenn diese Option aktiviert ist, werden Tresore mit einem eingeschränkteren Berechtigungssatz erstellt.

Minderung

Aktivieren Sie in AdministrationSystemeinstellungenSicherheit die Option Tresore standardmäßig mit eingeschränktem Zugriff erstellen.


Warnungen für nicht vertrauenswürdige RDP-Verbindungen sollten aktiviert werden

Wenn ein unbekanntes Zertifikat vorgelegt wird, sollte der RDP-Client so konfiguriert sein, dass er entweder eine Warnung anzeigt (Warnen) oder die Verbindung abbricht (Nicht verbinden).

Minderung

Setzen Sie in DateiEinstellungenTypenRemote-Desktop die Authentifizierungsebene auf Warnen oder Nicht verbinden.


Die Zip-Verschlüsselung sollte den AES-Modus verwenden

Der ZipCrypto-Algorithmus gilt als unsicher, stattdessen sollte AES verwendet werden. Er ist anfällig für Known-Plaintext-Angriffe, die es ermöglichen, den Inhalt des Archivs ohne Kenntnis des Passworts wiederherzustellen (siehe Why You Should Never Use the NativeZip Crypto in Windows für Details zu diesem Angriff).

Minderung

Deaktivieren Sie in Datei – Einstellungen – Erweitert die Option ZipCrypto-Komprimierung verwenden (nicht empfohlen).


Siehe auch

Zuletzt aktualisiert

War das hilfreich?