author

Редакция Falcongaze

Авторы материала

Обновлено: 
4 мин.

Защита удаленного доступа: VPN, RDP и домашние сети

Переход на удаленную и гибридную работу растянул периметр компании далеко за пределы офисной сети — до домашних роутеров и ноутбуков подрядчиков, которые ИТ-служба не контролирует так же полно.

Правильно настроенный VPN-канал необходим, но отвечает лишь на часть вопроса: он подтверждает, кто подключается, но не то, что этот человек делает после подключения. Полноценная защита на практике сочетает защищенный канал с контролем действий внутри самой сессии.


Почему удаленный доступ стал главной уязвимостью периметра

Удаленные и гибридные форматы работы давно перестали быть исключением, которое рассматривают в каждом случае отдельно, — это устойчивая черта того, как сегодня работает большинство организаций, наряду с постоянным ростом числа удаленных подключений и подрядчиков, которым требуется доступ. Эта тенденция хорошо задокументирована в отраслевых обзорах последних лет, хотя точные цифры различаются в зависимости от источника и года, и их стоит сверять с актуальными данными, а не с устаревшим ориентиром. Для планирования безопасности важна сама тенденция, а не конкретное число.

Суть проблемы структурная, а не случайная: граница, которая раньше совпадала с офисной сетью, теперь простирается до домашних сетей и личных устройств, которыми ИТ-служба не управляет так же, как корпоративными. В рамках более широкого перехода на удаленную работу периметр перестал быть единой замкнутой границей и превратился в нечто ближе к набору отдельно управляемых конечных точек.

Из этого разделения вытекает проблема из двух частей, которую легко сформулировать, но которую часто решают лишь наполовину: защитить канал — кто и как подключается — и защитить данные, которые проходят через этот канал, когда сессия уже открыта. Большая часть публичных материалов о защите удаленного доступа подробно разбирает первую часть и упоминает вторую вскользь, если вообще упоминает, хотя именно из связки этих двух частей и складывается реальная безопасность удаленного доступа, а не из одной лишь настройки канала.


Риски VPN, RDP и домашних сетей

Риски VPN (Virtual Private Network, виртуальная частная сеть). Компрометация учетной записи — самый серьезный сценарий сбоя, поскольку доступ по VPN часто настроен так, что открывает всю сеть, а не отдельный ресурс; без двухфакторной аутентификации одной лишь кражи учетных данных нередко достаточно. Подрядчик, которому выдали доступ по VPN, идентичный доступу штатного сотрудника, усугубляет ситуацию, поскольку сам доступ редко сужают до того, что реально требуется для конкретной задачи. Туннель, который защищает данные в пути, ничего не говорит о том, что копируется или пересылается после установления соединения, — и это как раз тот пробел, к которому статья возвращается в следующем разделе.

Риски RDP (Remote Desktop Protocol, протокол удаленного рабочего стола). Протокол удаленного рабочего стола несет свой набор уязвимостей. Порт 3389, открытый в интернет, — распространенная цель для брутфорс-атак: сканеры регулярно находят такие порты в числе первых при массовом сканировании внешнего периметра. В отчетах об инцидентах с программами-вымогателями открытый RDP многократно фигурирует именно как точка первого входа, а не как сопутствующий фактор, — это одна из причин, по которой прямой доступ к 3389 из интернета считается практикой, которой стоит избегать по умолчанию. Внутри активной RDP-сессии общий буфер обмена и проброс дисков позволяют данным перемещаться между удаленной и локальной машиной так, что сетевой уровень контроля может это вообще не замечать.

Риски домашней сети и личных устройств. Уязвимый домашний роутер — типичный пример: заводской пароль администратора, который никто не менял, или устаревшая прошивка с известной уязвимостью, общий Wi-Fi, которым пользуются несколько устройств в доме, и вредоносное ПО, уже присутствующее на личном компьютере, — каждый из этих факторов создает риск, возникающий за пределами инфраструктуры самой компании. Смешение личного и рабочего использования на одном устройстве — типичная ситуация для многих удаленных и гибридных форматов работы — добавляет еще один слой уязвимости, который сложно полностью проконтролировать только на сетевом уровне.

Риски по каналам и как их закрывают
Объект / канал Характерная угроза Как закрывается
VPN Компрометация учетки, доступ ко всей сети 2FA, Zero Trust, сегментация, контроль действий (DLP)
RDP Открытый порт, брутфорс, буфер обмена Закрытие порта 3389, шлюз с 2FA, контроль буфера и файловых операций
Домашняя сеть / личное устройство Уязвимый роутер, вредоносное ПО, смешение личного и рабочего Endpoint security, VDI, агент DLP на рабочем контуре
Файловый сервер (доступ через VPN) Массовое удаленное скачивание Аудит файловых операций, поведенческий мониторинг (UBA)

Важно. Стоит прямо назвать, что дает злоумышленнику скомпрометированный удаленный доступ, — это объясняет, почему защиты только канала недостаточно:

  • вход в сеть под внешне легитимной учетной записью;
  • боковое перемещение к более чувствительным системам изнутри сети;
  • кража данных из ресурсов, доступных скомпрометированной учетке;
  • механизмы закрепления, позволяющие сохранить доступ после обнаружения исходной точки входа;
  • развертывание программ-вымогателей — в значимой доле задокументированных инцидентов.

Как построить защищенный канал: VPN, 2FA и Zero Trust

Базовые меры контроля на уровне канала на сегодняшний день скорее устоявшиеся, чем новые: надежная реализация VPN (на основе IPSec или SSL), обязательная двухфакторная аутентификация вместо одного лишь пароля и шифрование самого канала. Эти меры закрывают вопрос о том, кто и как подключается, и остаются необходимой основой, хотя, как показывают следующие разделы, сами по себе недостаточны.

Принцип наименьших привилегий и Zero Trust. Вместо того чтобы по умолчанию предоставлять широкий доступ к сети, подход Zero Trust ограничивает каждое подключение конкретным ресурсом, который нужен для задачи, и рассматривает любое соединение как непроверенное, пока оно не подтверждено, независимо от того, откуда оно исходит. Проверка соответствия устройства требованиям безопасности перед началом сессии — подтверждение, что подключающаяся конечная точка отвечает заданному базовому уровню защиты, — распространяет ту же логику на защиту информации от несанкционированного доступа уже на уровне устройства, а не только сети.

Отдельный контур для подрядчиков и привилегированных пользователей. Доступ третьих лиц и привилегированных пользователей представляет собой отдельный класс риска, а не разновидность стандартного доступа сотрудника, и его стоит рассматривать именно так: изоляция от остальной сети, окна доступа, ограниченные фактической длительностью работ, и запись сессий там, где это оправдано чувствительностью ресурса.

Для ряда отраслей, и в частности для организаций, эксплуатирующих объекты критической информационной инфраструктуры по 187-ФЗ, к настройке удаленного доступа применяются дополнительные требования регулятора — ФСТЭК; конкретика различается по отраслям, и ее стоит сверять с актуальными требованиями регулятора, а не с обобщенным пересказом. Отдельное основание возникает там, где по удаленному каналу проходят сведения, защищенные режимом коммерческой тайны по 98-ФЗ, — для таких данных ограничения на передачу через личные устройства и домашние сети должны быть закреплены явно, а не подразумеваться.


Контроль действий в удаленной сессии: чего не видит VPN

Эту часть картины важно выделить отдельно: VPN подтверждает, кто подключился, но не контролирует, что этот человек делает внутри сессии. Легитимный доступ — не то же самое, что легитимные действия, и именно там, где эти два понятия приравнивают друг к другу, защита, сосредоточенная только на канале, обычно останавливается на полпути.

DLP на конечной точке закрывает этот пробел напрямую, изнутри самой сессии: контроль копирования на съемные носители и в буфер обмена, отправки файлов в мессенджеры, личную почту или облачные хранилища, печати и файловых операций в более широком смысле — в том числе внутри активной RDP- или VDI-сессии, где у сетевого уровня контроля ограниченная видимость происходящего на самом удаленном рабочем столе.

Поведенческий мониторинг (UBA) дополняет это другим углом зрения: резкий всплеск копирования, нетипичный объем выгрузок или активность в необычное время — сигналы, заслуживающие внимания, не потому что каждый отдельный случай сам по себе доказателен, а потому что именно паттерн — то, чего не видит контроль исключительно на уровне канала. Это напрямую связано с более широким вопросом законности: мониторинг действий сотрудника во время удаленной сессии правомерен только при определенном наборе условий, о которых — в разделе про внедрение ниже.


Организация удаленного доступа: политики, подрядчики, внедрение

Письменный регламент удаленной работы, как правило, должен как минимум определять, какие устройства допускаются, какие каналы можно использовать, что прямо запрещено, и какие требования применяются к паролям, — оформленный как формальный документ, а не как неформальная договоренность среди сотрудников. Именно такой регламент делает безопасность удаленного доступа к корпоративным ресурсам вопросом системы, а не личной дисциплины конкретного сотрудника.

Подрядчики и привилегированные пользователи заслуживают отдельного подхода как самостоятельный класс риска, отличный от стандартного удаленного доступа сотрудников, по уже названным выше причинам: более серьезные потенциальные последствия и, как правило, меньшая видимость со стороны организации в отношении устройства или сети, с которых происходит подключение.

Как безопасно подключить удаленного сотрудника или подрядчика

  • Шаг 1: Изоляция и минимальные права
     

    Отдельная учетная запись с минимальными привилегиями, а не общая или с избыточными правами.

  • Шаг 2: Строгая аутентификация
     

    Обязательная двухфакторная аутентификация без исключений.

  • Шаг 3: Точечный доступ
     

    Доступ, ограниченный конкретным нужным ресурсом, а не сетью в целом.

  • Шаг 4: Проверка устройства
     

    Проверка устройства перед установлением подключения на соответствие корпоративным политикам безопасности.

  • Шаг 5: Ограничение времени (для подрядчиков)
     

    Фиксированное окно доступа для работы подрядчика вместо постоянного доступа.

  • Шаг 6: Контроль внутри сессии
     

    Контроль действий на уровне сессии (DLP или аналогичный агент).

  • Шаг 7: Аудит и журналирование
     

    Запись или журналирование сессии там, где это оправдано ресурсом.

  • Шаг 8: Отзыв прав
     

    Немедленный отзыв доступа сразу после завершения работ.

Внедрение такого уровня защиты не требует остановки бизнес-процессов: поэтапный подход — сначала мониторинг для формирования базовой картины, затем ужесточение конкретных мер контроля, например аудита доступа к конфиденциальным данным, исходя из того, что показала эта базовая картина, — на практике обычно работает лучше, чем единовременный резкий переход. Обучение сотрудников и базовая гигиена домашней сети (обновленная прошивка роутера, отдельный сетевой сегмент для рабочих устройств там, где это возможно) дополняют технические меры, а не заменяют их.

Мониторинг действий сотрудника во время удаленной сессии правомерен только при соблюдении определенного набора условий в совокупности: средство мониторинга объявлено служебным ресурсом в локальном нормативном акте — политике информационной безопасности или регламенте удаленной работы, на который есть ссылка в трудовом договоре, — сотрудник подписал ознакомление с этой политикой, а обработка данных ведется с определенной целью в соответствии со 152-ФЗ «О персональных данных». Одного уведомления без остальной части этой связки условий недостаточно для установления правомерности.

VPN подтверждает, кто подключился. SecureTower закрывает то, что не видят VPN и файрвол: действия внутри уже установленной удаленной сессии. Система применяет заданные политики безопасности к копированию, передаче файлов, операциям с буфером обмена и файловым операциям на рабочих станциях и в сети, а также обеспечивает поведенческий мониторинг и аудит доступа. Для юридических лиц доступен бесплатный полнофункциональный тест на 30 дней.

https://falcongaze.com/assets//pictures/documentation/quick_start6-6_part2/clip0060.png

Заключение

Безопасный удаленный доступ держится на двух уровнях, работающих вместе, а не по отдельности: правильно защищенном канале — VPN, 2FA и подход Zero Trust к объему доступа — и контроле того, что происходит, когда этот канал уже открыт, через DLP на конечной точке и поведенческий мониторинг. Организационные меры — письменная политика, отдельный подход к подрядчикам и привилегированным пользователям, определенная правовая основа для мониторинга — связывают эти два уровня в нечто, работающее как система, а не как набор разрозненных мер контроля.


Часто задаваемые вопросы

  • Чем защита удаленного доступа отличается от простой установки VPN?
     

    VPN защищает канал — шифрует трафик и подтверждает, кто подключается, — но не контролирует, что пользователь делает внутри сессии. Полноценная защита сочетает защищенный канал с контролем действий во время сессии, а также определенными политиками доступа для подрядчиков и привилегированных пользователей.

  • Насколько уязвим RDP и как его правильно защитить?
     

    Порт 3389, открытый в интернет, — хорошо задокументированная цель для брутфорс-атак и вектор проникновения программ-вымогателей. Снижение этого риска обычно включает закрытие порта от прямого доступа из интернета, требование шлюза с двухфакторной аутентификацией и контроль операций с буфером обмена и файлами внутри активных сессий.

  • Как понять, что сотрудник сливает данные через VPN или RDP?
     

    Средства контроля уровня канала сами по себе этого не покажут, поскольку легитимное подключение выглядит одинаково независимо от того, используется ли сессия по назначению. DLP на конечной точке и поведенческий мониторинг (UBA) решают эту задачу, отслеживая передачу файлов, копирование и нетипичные паттерны внутри самой сессии.

  • Чем контроль действий на уровне сессии (DLP) отличается от антивируса и файрвола?
     

    Файрвол фильтрует сете трафик и определяет, что может достичь сети; антивирус выявляет вредоносный код. Ни один из них не предназначен для анализа того, что легитимный, аутентифицированный пользователь делает с данными внутри сессии, — контроль копирования, передачи и файловых операций — отдельная функция, которую дает DLP, дополняя, а не заменяя два других класса решений.

  • Как дать подрядчику доступ, не открывая всю сеть?
     

    Ограничив доступ конкретным ресурсом, необходимым для работ, а не сетью в целом, применив фиксированное окно доступа, привязанное к реальной длительности работ, и добавив мониторинг на уровне конечной точки для сессии — те же принципы, что перечислены в чек-листе выше.

  • Имеет ли работодатель право контролировать действия сотрудника на удаленке?
     

    Только при определенном наборе условий, соблюденных в совокупности: средство мониторинга объявлено служебным ресурсом во внутренней политике, на которую есть ссылка в трудовом договоре, сотрудник подписал ознакомление, а обработка данных ведется с определенной целью по 152-ФЗ. Одного уведомления недостаточно для установления правомерности.

  • Что такое Zero Trust простыми словами?
     

    Вместо того чтобы предоставлять широкий доступ сразу после аутентификации подключения, Zero Trust по умолчанию рассматривает любой запрос как непроверенный: доступ ограничивается конкретным ресурсом, нужным для задачи, а подключающееся устройство проверяется на соответствие заданному базовому уровню безопасности еще до начала сессии.

Важные публикации