For the complete documentation index, see llms.txt. This page is also available as Markdown.

Dashboard di sicurezza di Remote Desktop Manager

La dashboard di sicurezza è uno strumento che offre indicazioni su come migliorare la sicurezza della piattaforma Remote Desktop Manager e anche suggerimenti per ridurre il carico di lavoro degli amministratori. Alcuni suggerimenti sono comuni best practice di infosec, altri sono un consenso tra i nostri team.

I punteggi sono certamente opinabili e non pretendiamo che ogni argomento abbia lo stesso valore relativo per tutti i membri della nostra community. Raggiungere il 100% non è certamente un obiettivo finale in sé: il nostro scopo è semplicemente sensibilizzare e fornire idee per il rafforzamento della sua sicurezza.

Azioni di miglioramento

È necessario configurare una politica di password predefinita

Le politiche di password stabiliscono i requisiti per le password generate con i generatori di password.

Mitigazione

In AmministrazionePolitiche di password, selezioni Aggiungi per creare una politica di password. Successivamente, la politica di password predefinita può essere selezionata in AmministrazioneImpostazioni di sistemaPolitica di password.


È necessario utilizzare un provider di sicurezza

Per impostazione predefinita, le password non sono protette a riposo. Quando è configurato un provider di sicurezza, i dati sensibili contenuti in uno spazio di lavoro vengono crittografati.

Mitigazione

I provider di sicurezza si configurano in AmministrazioneProvider di sicurezza.


È necessario utilizzare una chiave master con lo spazio di lavoro

L'utilizzo di una chiave master crittografa i contenuti sensibili dei file dello spazio di lavoro basati su XML.

Mitigazione

La chiave master può essere impostata in FileCambia chiave master.


È necessario configurare una versione client minima

Si consiglia di impostare una versione minima di Remote Desktop Manager per garantire che i client siano aggiornati e dispongano delle funzionalità di sicurezza più recenti.


I file di configurazione devono essere crittografati utilizzando una password dell'applicazione

La password dell'applicazione deve essere utilizzata per crittografare le informazioni sensibili nei file di configurazione di Remote Desktop Manager.

Mitigazione

In FileImpostazioniSicurezzaSicurezza dell'applicazione (locale), scelga Usa password dell'applicazione e selezioni Crittografa i file locali utilizzando la password dell'applicazione.


È necessario utilizzare HTTPS per connettersi allo spazio di lavoro

HTTPS viene utilizzato per proteggere la comunicazione tra il client e il server che ospita lo spazio di lavoro. Il traffico su HTTP non è crittografato ed è suscettibile di essere intercettato e manomesso da terze parti malintenzionate.

Mitigazione

Configuri un certificato TLS sul server e imposti l'URL dello spazio di lavoro in modo che inizi con https://. Consulti Configure SSL.


La sicurezza legacy deve essere disabilitata

La sicurezza legacy è stata deprecata e verrà completamente rimossa a partire dalla versione 2023.3 di Remote Desktop Manager.

Mitigazione

In AmministrazioneImpostazioni di sistema – Gestione delle casseforti – Impostazioni di sicurezza – Sicurezza, disabiliti Usa sicurezza legacy. Consulti Disable legacy security in Remote Desktop Manager.


L'autenticazione a più fattori (MFA) deve essere imposta

L'autenticazione a più fattori (MFA) richiede un ulteriore mezzo di autenticazione durante la connessione a uno spazio di lavoro. Questo controllo previene l'abuso di password compromesse, divulgate o deboli. Il software può essere configurato per imporre i requisiti MFA a tutti gli utenti.

Mitigazione

In AmministrazioneImpostazioni di sistemaImpostazioni di sicurezza, abiliti Forza la configurazione 2FA dello spazio di lavoro.


La modalità offline deve essere disabilitata

Per impostazione predefinita, la modalità offline è abilitata e consente a Remote Desktop Manager di memorizzare automaticamente nella cache le credenziali archiviate nelle voci sul sistema client. Questa funzionalità deve essere disattivata in ambienti ad alta sicurezza per evitare un'esposizione non necessaria di dati sensibili.


La scadenza delle password deve essere abilitata per gli utenti personalizzati

Alcuni standard di sicurezza richiedono che le password vengano modificate a intervalli regolari. PCI DSS 4.0 richiede che le password vengano modificate ogni 90 giorni quando la password è l'unico fattore di autenticazione.

Mitigazione

La scadenza delle password può essere configurata in AmministrazioneImpostazioni di sistemaImpostazioni di sicurezzaScadenza della password degli utenti personalizzati (giorni).


Gli eventi rischiosi devono essere disabilitati o generare un avviso

Gli eventi delle voci possono eseguire azioni potenti, come l'esecuzione di un programma o di uno script esterno all'apertura di una voce. Questi eventi rappresentano un rischio se vengono modificati da un attore malintenzionato e possono essere disabilitati se non sono necessari. In alternativa, Remote Desktop Manager può essere configurato per mostrare un avviso quando un evento di questo tipo sta per essere eseguito.

Mitigazione

In AmministrazioneImpostazioni di sistemaSicurezza, imposti Eventi di sessione su Avvisa in caso di eventi rischiosi, Disabilita eventi rischiosi o Disabilita tutti gli eventi.


Gli SMS non devono essere utilizzati per l'autenticazione a più fattori

Gli SMS non sono consigliati per la 2FA. È invece opportuno utilizzare un meccanismo più robusto basato su un'applicazione di autenticazione o su una chiave di sicurezza fisica.


Le connessioni SQL devono utilizzare TLS

TLS protegge le comunicazioni tra Remote Desktop Manager e l'istanza di SQL Server.

Mitigazione

Configuri SQL Server per supportare le connessioni TLS e aggiunga encrypt=true alla connessione a SQL Server.


La variabile della password dello spazio di lavoro deve essere disabilitata

Quando questa opzione è abilitata, la variabile DATA_SOURCE_PASSWORD verrà risolta con la password dello spazio di lavoro. Questa opzione deve essere disabilitata se non è necessaria.

Mitigazione

In Amministrazione – Impostazioni di sistema – Politica di password, deselezioni Consenti la variabile della password dello spazio di lavoro.


L'analizzatore di robustezza delle password deve utilizzare zxcvbn

Zxcvbn è consigliato rispetto all'analizzatore di robustezza delle password legacy in quanto è più affidabile.

Mitigazione

In Amministrazione – Impostazioni di sistema – Politica di password, imposti Calcolatore di robustezza della password su Zxcvbn.


La convalida del certificato TLS deve essere abilitata

La convalida dei certificati garantisce che la connessione sia stabilita con la parte prevista e protegge dagli attacchi di intercettazione dei dati.

Mitigazione

In File – Impostazioni – Sicurezza – Sicurezza dei certificati, deselezioni Ignora errori del certificato dell'applicazione.


La crittografia trasparente dei dati (TDE) deve essere utilizzata con sql server

La crittografia trasparente dei dati crittografa i dati del database a riposo, il che mitiga i rischi in caso di furto di unità fisiche o di nastri di backup.


L'attività della cassaforte utente deve essere registrata

I log delle attività della cassaforte utente possono fornire informazioni aggiuntive durante la risposta agli incidenti.

Mitigazione

In Amministrazione – Impostazioni di sistema – Cassaforte utente, selezioni Registra le attività della cassaforte utente.


Le casseforti devono essere create con autorizzazioni limitate per impostazione predefinita

È preferibile fornire i diritti agli utenti secondo necessità. Abilitando questa opzione, le casseforti verranno create con un insieme di autorizzazioni più limitato.

Mitigazione

In AmministrazioneImpostazioni di sistemaSicurezza, selezioni Crea casseforti con accesso limitato per impostazione predefinita.


Gli avvisi per le connessioni RDP non attendibili devono essere abilitati

Quando viene presentato un certificato sconosciuto, il client RDP deve essere configurato per presentare un avviso (Avvisami) o interrompere la connessione (Non connettere).

Mitigazione

In FileImpostazioniTipiDesktop remoto, imposti Livello di autenticazione su Avvisami o Non connettere.


La crittografia zip deve utilizzare la modalità aes

L'algoritmo ZipCrypto è considerato non sicuro e al suo posto deve essere utilizzato AES. È suscettibile ad attacchi con testo in chiaro noto che possono consentire di recuperare il contenuto dell'archivio senza conoscere la password (consulti Why You Should Never Use the NativeZip Crypto in Windows per i dettagli su questo attacco).

Mitigazione

In File – Impostazioni – Avanzate, deselezioni Usa compressione ZipCrypto (non consigliato).


Vedere anche

Ultimo aggiornamento

È stato utile?