Dashboard di sicurezza di Remote Desktop Manager
La dashboard di sicurezza è uno strumento che offre indicazioni su come migliorare la sicurezza della piattaforma Remote Desktop Manager e anche suggerimenti per ridurre il carico di lavoro degli amministratori. Alcuni suggerimenti sono comuni best practice di infosec, altri sono un consenso tra i nostri team.
I punteggi sono certamente opinabili e non pretendiamo che ogni argomento abbia lo stesso valore relativo per tutti i membri della nostra community. Raggiungere il 100% non è certamente un obiettivo finale in sé: il nostro scopo è semplicemente sensibilizzare e fornire idee per il rafforzamento della sua sicurezza.
Azioni di miglioramento
È necessario configurare una politica di password predefinita
Le politiche di password stabiliscono i requisiti per le password generate con i generatori di password.
Mitigazione
In Amministrazione – Politiche di password, selezioni Aggiungi per creare una politica di password. Successivamente, la politica di password predefinita può essere selezionata in Amministrazione – Impostazioni di sistema – Politica di password.
È necessario utilizzare un provider di sicurezza
Per impostazione predefinita, le password non sono protette a riposo. Quando è configurato un provider di sicurezza, i dati sensibili contenuti in uno spazio di lavoro vengono crittografati.
Mitigazione
I provider di sicurezza si configurano in Amministrazione – Provider di sicurezza.
È necessario utilizzare una chiave master con lo spazio di lavoro
L'utilizzo di una chiave master crittografa i contenuti sensibili dei file dello spazio di lavoro basati su XML.
Mitigazione
La chiave master può essere impostata in File – Cambia chiave master.
È necessario configurare una versione client minima
Si consiglia di impostare una versione minima di Remote Desktop Manager per garantire che i client siano aggiornati e dispongano delle funzionalità di sicurezza più recenti.
I file di configurazione devono essere crittografati utilizzando una password dell'applicazione
La password dell'applicazione deve essere utilizzata per crittografare le informazioni sensibili nei file di configurazione di Remote Desktop Manager.
Mitigazione
In File – Impostazioni – Sicurezza – Sicurezza dell'applicazione (locale), scelga Usa password dell'applicazione e selezioni Crittografa i file locali utilizzando la password dell'applicazione.
È necessario utilizzare HTTPS per connettersi allo spazio di lavoro
HTTPS viene utilizzato per proteggere la comunicazione tra il client e il server che ospita lo spazio di lavoro. Il traffico su HTTP non è crittografato ed è suscettibile di essere intercettato e manomesso da terze parti malintenzionate.
Mitigazione
Configuri un certificato TLS sul server e imposti l'URL dello spazio di lavoro in modo che inizi con https://. Consulti Configure SSL.
La sicurezza legacy deve essere disabilitata
La sicurezza legacy è stata deprecata e verrà completamente rimossa a partire dalla versione 2023.3 di Remote Desktop Manager.
Mitigazione
In Amministrazione – Impostazioni di sistema – Gestione delle casseforti – Impostazioni di sicurezza – Sicurezza, disabiliti Usa sicurezza legacy. Consulti Disable legacy security in Remote Desktop Manager.
L'autenticazione a più fattori (MFA) deve essere imposta
L'autenticazione a più fattori (MFA) richiede un ulteriore mezzo di autenticazione durante la connessione a uno spazio di lavoro. Questo controllo previene l'abuso di password compromesse, divulgate o deboli. Il software può essere configurato per imporre i requisiti MFA a tutti gli utenti.
Mitigazione
In Amministrazione – Impostazioni di sistema – Impostazioni di sicurezza, abiliti Forza la configurazione 2FA dello spazio di lavoro.
La modalità offline deve essere disabilitata
Per impostazione predefinita, la modalità offline è abilitata e consente a Remote Desktop Manager di memorizzare automaticamente nella cache le credenziali archiviate nelle voci sul sistema client. Questa funzionalità deve essere disattivata in ambienti ad alta sicurezza per evitare un'esposizione non necessaria di dati sensibili.
La scadenza delle password deve essere abilitata per gli utenti personalizzati
Alcuni standard di sicurezza richiedono che le password vengano modificate a intervalli regolari. PCI DSS 4.0 richiede che le password vengano modificate ogni 90 giorni quando la password è l'unico fattore di autenticazione.
Mitigazione
La scadenza delle password può essere configurata in Amministrazione – Impostazioni di sistema – Impostazioni di sicurezza – Scadenza della password degli utenti personalizzati (giorni).
Gli eventi rischiosi devono essere disabilitati o generare un avviso
Gli eventi delle voci possono eseguire azioni potenti, come l'esecuzione di un programma o di uno script esterno all'apertura di una voce. Questi eventi rappresentano un rischio se vengono modificati da un attore malintenzionato e possono essere disabilitati se non sono necessari. In alternativa, Remote Desktop Manager può essere configurato per mostrare un avviso quando un evento di questo tipo sta per essere eseguito.
Mitigazione
In Amministrazione – Impostazioni di sistema – Sicurezza, imposti Eventi di sessione su Avvisa in caso di eventi rischiosi, Disabilita eventi rischiosi o Disabilita tutti gli eventi.
Gli SMS non devono essere utilizzati per l'autenticazione a più fattori
Gli SMS non sono consigliati per la 2FA. È invece opportuno utilizzare un meccanismo più robusto basato su un'applicazione di autenticazione o su una chiave di sicurezza fisica.
Le connessioni SQL devono utilizzare TLS
TLS protegge le comunicazioni tra Remote Desktop Manager e l'istanza di SQL Server.
Mitigazione
Configuri SQL Server per supportare le connessioni TLS e aggiunga encrypt=true alla connessione a SQL Server.
La variabile della password dello spazio di lavoro deve essere disabilitata
Quando questa opzione è abilitata, la variabile DATA_SOURCE_PASSWORD verrà risolta con la password dello spazio di lavoro. Questa opzione deve essere disabilitata se non è necessaria.
Mitigazione
In Amministrazione – Impostazioni di sistema – Politica di password, deselezioni Consenti la variabile della password dello spazio di lavoro.
L'analizzatore di robustezza delle password deve utilizzare zxcvbn
Zxcvbn è consigliato rispetto all'analizzatore di robustezza delle password legacy in quanto è più affidabile.
Mitigazione
In Amministrazione – Impostazioni di sistema – Politica di password, imposti Calcolatore di robustezza della password su Zxcvbn.
La convalida del certificato TLS deve essere abilitata
La convalida dei certificati garantisce che la connessione sia stabilita con la parte prevista e protegge dagli attacchi di intercettazione dei dati.
Mitigazione
In File – Impostazioni – Sicurezza – Sicurezza dei certificati, deselezioni Ignora errori del certificato dell'applicazione.
La crittografia trasparente dei dati (TDE) deve essere utilizzata con sql server
La crittografia trasparente dei dati crittografa i dati del database a riposo, il che mitiga i rischi in caso di furto di unità fisiche o di nastri di backup.
L'attività della cassaforte utente deve essere registrata
I log delle attività della cassaforte utente possono fornire informazioni aggiuntive durante la risposta agli incidenti.
Mitigazione
In Amministrazione – Impostazioni di sistema – Cassaforte utente, selezioni Registra le attività della cassaforte utente.
Le casseforti devono essere create con autorizzazioni limitate per impostazione predefinita
È preferibile fornire i diritti agli utenti secondo necessità. Abilitando questa opzione, le casseforti verranno create con un insieme di autorizzazioni più limitato.
Mitigazione
In Amministrazione – Impostazioni di sistema – Sicurezza, selezioni Crea casseforti con accesso limitato per impostazione predefinita.
Gli avvisi per le connessioni RDP non attendibili devono essere abilitati
Quando viene presentato un certificato sconosciuto, il client RDP deve essere configurato per presentare un avviso (Avvisami) o interrompere la connessione (Non connettere).
Mitigazione
In File – Impostazioni – Tipi – Desktop remoto, imposti Livello di autenticazione su Avvisami o Non connettere.
La crittografia zip deve utilizzare la modalità aes
L'algoritmo ZipCrypto è considerato non sicuro e al suo posto deve essere utilizzato AES. È suscettibile ad attacchi con testo in chiaro noto che possono consentire di recuperare il contenuto dell'archivio senza conoscere la password (consulti Why You Should Never Use the NativeZip Crypto in Windows per i dettagli su questo attacco).
Mitigazione
In File – Impostazioni – Avanzate, deselezioni Usa compressione ZipCrypto (non consigliato).
Vedere anche
Ultimo aggiornamento
È stato utile?