Panel de seguridad de Remote Desktop Manager
El panel Seguridad es una herramienta que ofrece orientación sobre cómo mejorar la seguridad de la plataforma Remote Desktop Manager y también consejos para reducir la carga de trabajo de los administradores. Algunos consejos son buenas prácticas habituales de seguridad de la información, otros son un consenso entre nuestros propios equipos.
Reconocemos que las puntuaciones son discutibles y no pretendemos que cada tema tenga el mismo valor relativo para todos los miembros de nuestra comunidad. Alcanzar el 100 % no es en absoluto un objetivo final en sí mismo; simplemente pretendemos concienciar y aportar ideas para su propio refuerzo de la seguridad.
Elementos de acciones de mejora
Debería configurarse una política de contraseñas predeterminada
Las políticas de contraseñas establecen requisitos para las contraseñas generadas con los generadores de contraseñas.
Mitigación
En Administración – Políticas de contraseñas, seleccione Añadir para crear una política de contraseñas. A continuación, la política de contraseñas predeterminada puede seleccionarse en Administración – Configuración del sistema – Política de contraseñas.
Debería utilizarse un proveedor de seguridad
De forma predeterminada, las contraseñas no están protegidas en reposo. Cuando se configura un proveedor de seguridad, los datos sensibles contenidos en un espacio de trabajo se cifran.
Mitigación
Los proveedores de seguridad se configuran en Administración – Proveedores de seguridad.
Debería utilizarse una clave maestra con el espacio de trabajo
El uso de una clave maestra cifra el contenido sensible de los ficheros de espacio de trabajo basados en XML.
Mitigación
La clave maestra puede establecerse en Archivo – Cambiar clave maestra.
Debería configurarse una versión mínima del cliente
Se recomienda establecer una versión mínima de Remote Desktop Manager para garantizar que los clientes estén actualizados y dispongan de las últimas funciones de seguridad.
Los ficheros de configuración deberían cifrarse mediante una contraseña de la aplicación
La contraseña de la aplicación debería utilizarse para cifrar la información sensible en los ficheros de configuración de Remote Desktop Manager.
Mitigación
En Archivo – Configuración – Seguridad – Seguridad de la aplicación (local), elija Usar contraseña de la aplicación y marque Cifrar los ficheros locales con la contraseña de la aplicación.
Debería utilizarse HTTPS para conectarse al espacio de trabajo
HTTPS se utiliza para proteger la comunicación entre el cliente y el servidor que aloja el espacio de trabajo. El tráfico a través de HTTP no está cifrado y es susceptible de ser interceptado y manipulado por un tercero malintencionado.
Mitigación
Configure un certificado TLS en el servidor y establezca la URL del espacio de trabajo para que comience por https://. Consulte Configurar SSL.
Debería desactivarse la seguridad heredada
La seguridad heredada está obsoleta y se eliminará por completo a partir de la versión 2023.3 de Remote Desktop Manager.
Mitigación
En Administración – Configuración del sistema – Gestión de bóvedas – Configuración de seguridad – Seguridad, desactive Usar seguridad heredada. Consulte Desactivar la seguridad heredada en Remote Desktop Manager.
Debería aplicarse la autenticación multifactor (MFA)
La autenticación multifactor (MFA) requiere un medio de autenticación adicional al conectarse a un espacio de trabajo. Este control evita el abuso de contraseñas comprometidas, filtradas o débiles. El software puede configurarse para aplicar los requisitos de MFA a todos los usuarios.
Mitigación
En Administración – Configuración del sistema – Configuración de seguridad, active Forzar la configuración de doble factor del espacio de trabajo.
Debería desactivarse el modo sin conexión
De forma predeterminada, el modo sin conexión está activado y permite a Remote Desktop Manager almacenar automáticamente en caché las credenciales guardadas en las entradas en el sistema cliente. Esta función debería desactivarse en entornos de alta seguridad para evitar la exposición innecesaria de datos sensibles.
Debería activarse la expiración de contraseñas para los usuarios personalizados
Algunos estándares de seguridad exigen que las contraseñas se cambien a intervalos regulares. PCI DSS 4.0 exige que las contraseñas se cambien cada 90 días cuando la contraseña es el único factor de autenticación.
Mitigación
La expiración de contraseñas puede configurarse en Administración – Configuración del sistema – Configuración de seguridad – Expiración de la contraseña de usuario personalizado (días).
Los eventos de riesgo deberían desactivarse o generar una advertencia
Los eventos de entrada pueden realizar acciones potentes, como ejecutar un programa o script externo al abrir una entrada. Estos eventos representan un riesgo si son modificados por un actor malintencionado y pueden desactivarse si no son necesarios. Como alternativa, Remote Desktop Manager puede configurarse para mostrar una advertencia cuando dicho evento esté a punto de ejecutarse.
Mitigación
En Administración – Configuración del sistema – Seguridad, establezca Eventos de sesión en Advertir sobre eventos de riesgo, Desactivar eventos de riesgo o Desactivar todos los eventos.
No debería utilizarse SMS para la autenticación multifactor
No se recomienda el SMS para la 2FA. En su lugar, debería utilizarse un mecanismo más sólido basado en una aplicación de autenticación o una clave de seguridad física.
Las conexiones SQL deberían utilizar TLS
TLS protege las comunicaciones entre Remote Desktop Manager y la instancia de SQL Server.
Mitigación
Configure SQL Server para admitir conexiones TLS y añada encrypt=true a la conexión de SQL Server.
Debería desactivarse la variable de contraseña del espacio de trabajo
Cuando esta opción está activada, la variable DATA_SOURCE_PASSWORD se resolverá como la contraseña del espacio de trabajo. Esta opción debería desactivarse si no es necesaria.
Mitigación
En Administración – Configuración del sistema – Política de contraseñas, desmarque Permitir la variable de contraseña del espacio de trabajo.
El analizador de solidez de contraseñas debería utilizar zxcvbn
Se recomienda Zxcvbn en lugar del analizador de solidez de contraseñas heredado, ya que es más fiable.
Mitigación
En Administración – Configuración del sistema – Política de contraseñas, establezca Calculadora de solidez de contraseñas en Zxcvbn.
Debería activarse la validación de certificados TLS
La validación de certificados garantiza que la conexión se establece con la parte prevista y protege frente a ataques de interceptación de datos.
Mitigación
En Archivo – Configuración – Seguridad – Seguridad de certificados, desmarque Ignorar los errores de certificado de la aplicación.
Debería utilizarse el cifrado de datos transparente (TDE) con sql server
El cifrado de datos transparente cifra los datos de la base de datos en reposo, lo que mitiga los riesgos en caso de robo de unidades físicas o cintas de copia de seguridad.
Debería registrarse la actividad de la bóveda de usuario
Los registros de actividad de la bóveda de usuario pueden proporcionar información adicional durante la respuesta a incidentes.
Mitigación
En Administración – Configuración del sistema – Bóveda de usuario, marque Registrar las actividades de la bóveda de usuario.
Las bóvedas deberían crearse con permisos restringidos de forma predeterminada
Es preferible conceder derechos a los usuarios según sea necesario. Al activar esta opción, las bóvedas se crearán con un conjunto de permisos más limitado.
Mitigación
En Administración – Configuración del sistema – Seguridad, marque Crear bóvedas con acceso restringido de forma predeterminada.
Deberían activarse las advertencias para las conexiones RDP no confiables
Cuando se presente un certificado desconocido, el cliente RDP debería configurarse para mostrar una advertencia (Avisarme) o abortar la conexión (No conectar).
Mitigación
En Archivo – Configuración – Tipos – Escritorio remoto, establezca Nivel de autenticación en Avisarme o No conectar.
El cifrado zip debería utilizar el modo aes
El algoritmo ZipCrypto se considera inseguro y, en su lugar, debería utilizarse AES. Es susceptible a ataques de texto plano conocido que pueden permitir recuperar el contenido del archivo comprimido sin conocer la contraseña (consulte Why You Should Never Use the NativeZip Crypto in Windows para obtener detalles sobre este ataque).
Mitigación
En Archivo – Configuración – Avanzado, desmarque Usar compresión ZipCrypto (no recomendado).
Consulte también
Última actualización
¿Te fue útil?