For the complete documentation index, see llms.txt. This page is also available as Markdown.

Panel de seguridad de Remote Desktop Manager

El panel Seguridad es una herramienta que ofrece orientación sobre cómo mejorar la seguridad de la plataforma Remote Desktop Manager y también consejos para reducir la carga de trabajo de los administradores. Algunos consejos son buenas prácticas habituales de seguridad de la información, otros son un consenso entre nuestros propios equipos.

Reconocemos que las puntuaciones son discutibles y no pretendemos que cada tema tenga el mismo valor relativo para todos los miembros de nuestra comunidad. Alcanzar el 100 % no es en absoluto un objetivo final en sí mismo; simplemente pretendemos concienciar y aportar ideas para su propio refuerzo de la seguridad.

Elementos de acciones de mejora

Debería configurarse una política de contraseñas predeterminada

Las políticas de contraseñas establecen requisitos para las contraseñas generadas con los generadores de contraseñas.

Mitigación

En AdministraciónPolíticas de contraseñas, seleccione Añadir para crear una política de contraseñas. A continuación, la política de contraseñas predeterminada puede seleccionarse en AdministraciónConfiguración del sistemaPolítica de contraseñas.


Debería utilizarse un proveedor de seguridad

De forma predeterminada, las contraseñas no están protegidas en reposo. Cuando se configura un proveedor de seguridad, los datos sensibles contenidos en un espacio de trabajo se cifran.

Mitigación

Los proveedores de seguridad se configuran en AdministraciónProveedores de seguridad.


Debería utilizarse una clave maestra con el espacio de trabajo

El uso de una clave maestra cifra el contenido sensible de los ficheros de espacio de trabajo basados en XML.

Mitigación

La clave maestra puede establecerse en ArchivoCambiar clave maestra.


Debería configurarse una versión mínima del cliente

Se recomienda establecer una versión mínima de Remote Desktop Manager para garantizar que los clientes estén actualizados y dispongan de las últimas funciones de seguridad.


Los ficheros de configuración deberían cifrarse mediante una contraseña de la aplicación

La contraseña de la aplicación debería utilizarse para cifrar la información sensible en los ficheros de configuración de Remote Desktop Manager.

Mitigación

En ArchivoConfiguraciónSeguridadSeguridad de la aplicación (local), elija Usar contraseña de la aplicación y marque Cifrar los ficheros locales con la contraseña de la aplicación.


Debería utilizarse HTTPS para conectarse al espacio de trabajo

HTTPS se utiliza para proteger la comunicación entre el cliente y el servidor que aloja el espacio de trabajo. El tráfico a través de HTTP no está cifrado y es susceptible de ser interceptado y manipulado por un tercero malintencionado.

Mitigación

Configure un certificado TLS en el servidor y establezca la URL del espacio de trabajo para que comience por https://. Consulte Configurar SSL.


Debería desactivarse la seguridad heredada

La seguridad heredada está obsoleta y se eliminará por completo a partir de la versión 2023.3 de Remote Desktop Manager.

Mitigación

En AdministraciónConfiguración del sistema – Gestión de bóvedas – Configuración de seguridad – Seguridad, desactive Usar seguridad heredada. Consulte Desactivar la seguridad heredada en Remote Desktop Manager.


Debería aplicarse la autenticación multifactor (MFA)

La autenticación multifactor (MFA) requiere un medio de autenticación adicional al conectarse a un espacio de trabajo. Este control evita el abuso de contraseñas comprometidas, filtradas o débiles. El software puede configurarse para aplicar los requisitos de MFA a todos los usuarios.

Mitigación

En AdministraciónConfiguración del sistemaConfiguración de seguridad, active Forzar la configuración de doble factor del espacio de trabajo.


Debería desactivarse el modo sin conexión

De forma predeterminada, el modo sin conexión está activado y permite a Remote Desktop Manager almacenar automáticamente en caché las credenciales guardadas en las entradas en el sistema cliente. Esta función debería desactivarse en entornos de alta seguridad para evitar la exposición innecesaria de datos sensibles.


Debería activarse la expiración de contraseñas para los usuarios personalizados

Algunos estándares de seguridad exigen que las contraseñas se cambien a intervalos regulares. PCI DSS 4.0 exige que las contraseñas se cambien cada 90 días cuando la contraseña es el único factor de autenticación.

Mitigación

La expiración de contraseñas puede configurarse en AdministraciónConfiguración del sistemaConfiguración de seguridadExpiración de la contraseña de usuario personalizado (días).


Los eventos de riesgo deberían desactivarse o generar una advertencia

Los eventos de entrada pueden realizar acciones potentes, como ejecutar un programa o script externo al abrir una entrada. Estos eventos representan un riesgo si son modificados por un actor malintencionado y pueden desactivarse si no son necesarios. Como alternativa, Remote Desktop Manager puede configurarse para mostrar una advertencia cuando dicho evento esté a punto de ejecutarse.

Mitigación

En AdministraciónConfiguración del sistemaSeguridad, establezca Eventos de sesión en Advertir sobre eventos de riesgo, Desactivar eventos de riesgo o Desactivar todos los eventos.


No debería utilizarse SMS para la autenticación multifactor

No se recomienda el SMS para la 2FA. En su lugar, debería utilizarse un mecanismo más sólido basado en una aplicación de autenticación o una clave de seguridad física.


Las conexiones SQL deberían utilizar TLS

TLS protege las comunicaciones entre Remote Desktop Manager y la instancia de SQL Server.

Mitigación

Configure SQL Server para admitir conexiones TLS y añada encrypt=true a la conexión de SQL Server.


Debería desactivarse la variable de contraseña del espacio de trabajo

Cuando esta opción está activada, la variable DATA_SOURCE_PASSWORD se resolverá como la contraseña del espacio de trabajo. Esta opción debería desactivarse si no es necesaria.

Mitigación

En Administración – Configuración del sistema – Política de contraseñas, desmarque Permitir la variable de contraseña del espacio de trabajo.


El analizador de solidez de contraseñas debería utilizar zxcvbn

Se recomienda Zxcvbn en lugar del analizador de solidez de contraseñas heredado, ya que es más fiable.

Mitigación

En Administración – Configuración del sistema – Política de contraseñas, establezca Calculadora de solidez de contraseñas en Zxcvbn.


Debería activarse la validación de certificados TLS

La validación de certificados garantiza que la conexión se establece con la parte prevista y protege frente a ataques de interceptación de datos.

Mitigación

En Archivo – Configuración – Seguridad – Seguridad de certificados, desmarque Ignorar los errores de certificado de la aplicación.


Debería utilizarse el cifrado de datos transparente (TDE) con sql server

El cifrado de datos transparente cifra los datos de la base de datos en reposo, lo que mitiga los riesgos en caso de robo de unidades físicas o cintas de copia de seguridad.


Debería registrarse la actividad de la bóveda de usuario

Los registros de actividad de la bóveda de usuario pueden proporcionar información adicional durante la respuesta a incidentes.

Mitigación

En Administración – Configuración del sistema – Bóveda de usuario, marque Registrar las actividades de la bóveda de usuario.


Las bóvedas deberían crearse con permisos restringidos de forma predeterminada

Es preferible conceder derechos a los usuarios según sea necesario. Al activar esta opción, las bóvedas se crearán con un conjunto de permisos más limitado.

Mitigación

En AdministraciónConfiguración del sistemaSeguridad, marque Crear bóvedas con acceso restringido de forma predeterminada.


Deberían activarse las advertencias para las conexiones RDP no confiables

Cuando se presente un certificado desconocido, el cliente RDP debería configurarse para mostrar una advertencia (Avisarme) o abortar la conexión (No conectar).

Mitigación

En ArchivoConfiguraciónTiposEscritorio remoto, establezca Nivel de autenticación en Avisarme o No conectar.


El cifrado zip debería utilizar el modo aes

El algoritmo ZipCrypto se considera inseguro y, en su lugar, debería utilizarse AES. Es susceptible a ataques de texto plano conocido que pueden permitir recuperar el contenido del archivo comprimido sin conocer la contraseña (consulte Why You Should Never Use the NativeZip Crypto in Windows para obtener detalles sobre este ataque).

Mitigación

En Archivo – Configuración – Avanzado, desmarque Usar compresión ZipCrypto (no recomendado).


Consulte también

Última actualización

¿Te fue útil?