> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/rdm/it/knowledge-base/knowledge-base-articles/remote-desktop-manager-security-dashboard.md).

# Dashboard di sicurezza di Remote Desktop Manager

La dashboard di sicurezza è uno strumento che offre indicazioni su come migliorare la sicurezza della piattaforma Remote Desktop Manager e anche suggerimenti per ridurre il carico di lavoro degli amministratori. Alcuni suggerimenti sono comuni best practice di infosec, altri sono un consenso tra i nostri team.

I punteggi sono certamente opinabili e non pretendiamo che ogni argomento abbia lo stesso valore relativo per tutti i membri della nostra community. Raggiungere il 100% non è certamente un obiettivo finale in sé: il nostro scopo è semplicemente sensibilizzare e fornire idee per il rafforzamento della sua sicurezza.

### Azioni di miglioramento

#### È necessario configurare una politica di password predefinita

Le politiche di password stabiliscono i requisiti per le password generate con i generatori di password.

**Mitigazione**

In ***Amministrazione*** – ***Politiche di password***, selezioni ***Aggiungi*** per creare una politica di password. Successivamente, la politica di password predefinita può essere selezionata in ***Amministrazione*** – ***Impostazioni di sistema*** – ***Politica di password***.

***

#### È necessario utilizzare un provider di sicurezza

Per impostazione predefinita, le password non sono protette a riposo. Quando è configurato un provider di sicurezza, i dati sensibili contenuti in uno spazio di lavoro vengono crittografati.

**Mitigazione**

I provider di sicurezza si configurano in ***Amministrazione*** – ***Provider di sicurezza***.

***

#### È necessario utilizzare una chiave master con lo spazio di lavoro

L'utilizzo di una chiave master crittografa i contenuti sensibili dei file dello spazio di lavoro basati su XML.

**Mitigazione**

La chiave master può essere impostata in ***File*** – ***Cambia chiave master***.

***

#### È necessario configurare una versione client minima

Si consiglia di impostare una versione minima di Remote Desktop Manager per garantire che i client siano aggiornati e dispongano delle funzionalità di sicurezza più recenti.

***

#### I file di configurazione devono essere crittografati utilizzando una password dell'applicazione

La password dell'applicazione deve essere utilizzata per crittografare le informazioni sensibili nei file di configurazione di Remote Desktop Manager.

**Mitigazione**

In ***File*** – ***Impostazioni*** – ***Sicurezza*** – ***Sicurezza dell'applicazione (locale)***, scelga ***Usa password dell'applicazione*** e selezioni ***Crittografa i file locali utilizzando la password dell'applicazione***.

***

#### È necessario utilizzare HTTPS per connettersi allo spazio di lavoro

HTTPS viene utilizzato per proteggere la comunicazione tra il client e il server che ospita lo spazio di lavoro. Il traffico su HTTP non è crittografato ed è suscettibile di essere intercettato e manomesso da terze parti malintenzionate.

**Mitigazione**

Configuri un certificato TLS sul server e imposti l'URL dello spazio di lavoro in modo che inizi con **https\://**. Consulti [Configure SSL](https://docs.devolutions.net/server/it/knowledge-base/how-to-articles/configure-ssl).

***

#### La sicurezza legacy deve essere disabilitata

La sicurezza legacy è stata deprecata e verrà completamente rimossa a partire dalla versione 2023.3 di Remote Desktop Manager.

**Mitigazione**

In ***Amministrazione*** – ***Impostazioni di sistema – Gestione delle casseforti – Impostazioni di sicurezza – Sicurezza***, disabiliti ***Usa sicurezza legacy***. Consulti [Disable legacy security in Remote Desktop Manager](/rdm/it/knowledge-base/how-to-articles/disable-legacy-security-in-remote-desktop-manager.md).

***

#### L'autenticazione a più fattori (MFA) deve essere imposta

L'autenticazione a più fattori (MFA) richiede un ulteriore mezzo di autenticazione durante la connessione a uno spazio di lavoro. Questo controllo previene l'abuso di password compromesse, divulgate o deboli. Il software può essere configurato per imporre i requisiti MFA a tutti gli utenti.

**Mitigazione**

In ***Amministrazione*** – ***Impostazioni di sistema*** – ***Impostazioni di sicurezza***, abiliti ***Forza la configurazione 2FA dello spazio di lavoro***.

***

#### La modalità offline deve essere disabilitata

Per impostazione predefinita, la modalità offline è abilitata e consente a Remote Desktop Manager di memorizzare automaticamente nella cache le credenziali archiviate nelle voci sul sistema client. Questa funzionalità deve essere disattivata in ambienti ad alta sicurezza per evitare un'esposizione non necessaria di dati sensibili.

***

#### La scadenza delle password deve essere abilitata per gli utenti personalizzati

Alcuni standard di sicurezza richiedono che le password vengano modificate a intervalli regolari. PCI DSS 4.0 richiede che le password vengano modificate ogni 90 giorni quando la password è l'unico fattore di autenticazione.

**Mitigazione**

La scadenza delle password può essere configurata in ***Amministrazione*** – ***Impostazioni di sistema*** – ***Impostazioni di sicurezza*** – ***Scadenza della password degli utenti personalizzati (giorni)***.

***

#### Gli eventi rischiosi devono essere disabilitati o generare un avviso

Gli eventi delle voci possono eseguire azioni potenti, come l'esecuzione di un programma o di uno script esterno all'apertura di una voce. Questi eventi rappresentano un rischio se vengono modificati da un attore malintenzionato e possono essere disabilitati se non sono necessari. In alternativa, Remote Desktop Manager può essere configurato per mostrare un avviso quando un evento di questo tipo sta per essere eseguito.

**Mitigazione**

In ***Amministrazione*** – ***Impostazioni di sistema*** – ***Sicurezza***, imposti ***Eventi di sessione*** su ***Avvisa in caso di eventi rischiosi***, ***Disabilita eventi rischiosi*** o ***Disabilita tutti gli eventi***.

***

#### Gli SMS non devono essere utilizzati per l'autenticazione a più fattori

Gli SMS non sono consigliati per la 2FA. È invece opportuno utilizzare un meccanismo più robusto basato su un'applicazione di autenticazione o su una chiave di sicurezza fisica.

***

#### Le connessioni SQL devono utilizzare TLS

TLS protegge le comunicazioni tra Remote Desktop Manager e l'istanza di SQL Server.

**Mitigazione**

Configuri SQL Server per supportare le connessioni TLS e aggiunga **encrypt=true** alla connessione a SQL Server.

***

#### La variabile della password dello spazio di lavoro deve essere disabilitata

Quando questa opzione è abilitata, la variabile `DATA_SOURCE_PASSWORD` verrà risolta con la password dello spazio di lavoro. Questa opzione deve essere disabilitata se non è necessaria.

**Mitigazione**

In ***Amministrazione – Impostazioni di sistema – Politica di password***, deselezioni ***Consenti la variabile della password dello spazio di lavoro***.

***

#### L'analizzatore di robustezza delle password deve utilizzare zxcvbn

Zxcvbn è consigliato rispetto all'analizzatore di robustezza delle password legacy in quanto è più affidabile.

**Mitigazione**

In ***Amministrazione – Impostazioni di sistema – Politica di password***, imposti ***Calcolatore di robustezza della password*** su ***Zxcvbn***.

***

#### La convalida del certificato TLS deve essere abilitata

La convalida dei certificati garantisce che la connessione sia stabilita con la parte prevista e protegge dagli attacchi di intercettazione dei dati.

**Mitigazione**

In ***File – Impostazioni – Sicurezza – Sicurezza dei certificati***, deselezioni ***Ignora errori del certificato dell'applicazione***.

***

#### La crittografia trasparente dei dati (TDE) deve essere utilizzata con sql server

La crittografia trasparente dei dati crittografa i dati del database a riposo, il che mitiga i rischi in caso di furto di unità fisiche o di nastri di backup.

***

#### L'attività della cassaforte utente deve essere registrata

I log delle attività della cassaforte utente possono fornire informazioni aggiuntive durante la risposta agli incidenti.

**Mitigazione**

In ***Amministrazione – Impostazioni di sistema – Cassaforte utente***, selezioni ***Registra le attività della cassaforte utente***.

***

#### Le casseforti devono essere create con autorizzazioni limitate per impostazione predefinita

È preferibile fornire i diritti agli utenti secondo necessità. Abilitando questa opzione, le casseforti verranno create con un insieme di autorizzazioni più limitato.

**Mitigazione**

In ***Amministrazione*** – ***Impostazioni di sistema*** – ***Sicurezza***, selezioni ***Crea casseforti con accesso limitato per impostazione predefinita***.

***

#### Gli avvisi per le connessioni RDP non attendibili devono essere abilitati

Quando viene presentato un certificato sconosciuto, il client RDP deve essere configurato per presentare un avviso (***Avvisami***) o interrompere la connessione (***Non connettere***).

**Mitigazione**

In ***File*** – ***Impostazioni*** – ***Tipi*** – ***Desktop remoto***, imposti ***Livello di autenticazione*** su ***Avvisami*** o ***Non connettere***.

***

#### La crittografia zip deve utilizzare la modalità aes

L'algoritmo ZipCrypto è considerato non sicuro e al suo posto deve essere utilizzato AES. È suscettibile ad attacchi con testo in chiaro noto che possono consentire di recuperare il contenuto dell'archivio senza conoscere la password (consulti [Why You Should Never Use the NativeZip Crypto in Windows](https://blog.devolutions.net/2020/08/why-you-should-never-use-zipcrypto/) per i dettagli su questo attacco).

**Mitigazione**

In ***File – Impostazioni – Avanzate***, deselezioni ***Usa compressione ZipCrypto (non consigliato)***.

***

#### Vedere anche

* [Devolutions Blog - Spotlight on: Remote Desktop Manager security dashboard](https://blog.devolutions.net/2024/11/spotlight-on-remote-desktop-manager-security-dashboard/)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/rdm/it/knowledge-base/knowledge-base-articles/remote-desktop-manager-security-dashboard.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
