Сегодня удаленный доступ – неотъемлемая часть современной ИТ-инфраструктуры и один из ключевых инструментов для решения бизнес-задач. В нашем материале поделились примерами использования удаленного подключения и как неправильная организация удаленного доступа расширяет поверхность атаки на инфраструктуру.
Один из самых распространенных примеров – предоставление доступа к корпоративным сервисам мобильным сотрудникам, которые по роду деятельности часто работают вне офиса – например, руководителям и менеджерам по продажам. Во время командировок и встреч с клиентами такой доступ позволяет им полноценно использовать корпоративные инструменты, сохраняя эффективность работы без потери времени и качества.
Еще одно важное применение удаленного доступа – оперативная работа служб технической поддержки программного обеспечения и программно-аппаратных комплексов, используемых в ИТ-инфраструктуре компании. Нередко такие службы находятся на значительном удалении от обслуживаемых систем, поэтому без удаленного доступа быстро устранить возникающие проблемы зачастую невозможно.
Еще одна важная область применения удаленного доступа – организация работы персонала. Современный формат работы часто предполагает гибридный график, при котором сотрудники чередуют работу в офисе и из дома, сохраняя доступ ко всем необходимым корпоративным ресурсам. Кроме того, все более распространенным становится найм специалистов из других городов и стран без релокации. Для компаний это означает возможность сократить расходы на расширение офисных площадей и оснащение дополнительных рабочих мест. В результате удаленный доступ становится одним из инструментов снижения капитальных затрат (CAPEX).
Как и любая другая технология, удаленный доступ имеет не только преимущества, но и связанные с ним риски. Организовать удаленный доступ, как правило, несложно, однако значительно сложнее обеспечить при этом надежную защиту корпоративной ИТ-инфраструктуры.
Разберем несколько примеров того, как неправильная организация удаленного доступа расширяет поверхность атаки на инфраструктуру. Поскольку в этой статье удаленный доступ рассматривается как постоянный, безопасный и контролируемый инструмент, мы не будем затрагивать использование таких программ, как TeamViewer или AnyDesk. Их единственное преимущество – простота и скорость организации удаленного доступа, поэтому их применение оправдано только в экстренных случаях, когда безопасный удаленный доступ к необходимому ресурсу по каким-либо причинам не был организован заранее.
Первый и наиболее типичный пример – проброс портов (3389 для RDP или 22 для SSH) с внешнего интерфейса пограничного маршрутизатора на внутренние хосты. Такие порты легко обнаруживаются публичными сервисами, такими как Shodan и Censys, и становятся потенциальными векторами атаки. В результате вместо одной точки входа на периметре злоумышленник получает множество потенциальных целей, число которых растет с каждым новым пробросом. Хост с открытым внешним портом становится потенциальной целью для эксплуатации известных уязвимостей (например, CVE-2019-0708 BlueKeep для RDP), что может привести к его компрометации и дальнейшему использованию в качестве точки входа и закрепления в инфраструктуре.
Вторая типовая ошибка – использование полного туннеля, при котором удаленный клиент получает доступ не к конкретному ресурсу, а ко всей подсети. В этом случае скомпрометированный клиент (напомним, что для удаленного доступа нередко используются личные ноутбуки или домашние компьютеры) получает широкие возможности для развития атаки: проведения ARP-спуфинга, обнаружения других хостов с помощью ICMP Echo Request, сканирования TCP- и UDP-портов системных служб и т. д. В результате потенциальными целями злоумышленника становятся все хосты сегмента сети, к которому подключен клиент. Если же между VPN-подсетью и другими сегментами корпоративной сети настроена маршрутизация, поверхность атаки расширяется еще больше.
Третья типовая ошибка – игнорирование временного контекста при организации удаленного доступа, то есть отсутствие таких политик, как Session Timeout, Idle Session Logoff и JIT (Just-in-Time) для аутентифицированных сессий. В результате при компрометации токен может оставаться действительным далеко за пределами рабочего времени пользователя, создавая злоумышленнику дополнительные возможности для атаки.
Помимо перечисленных ошибок, перед установкой удаленного соединения нередко отсутствует проверка состояния клиента – узла, с которого выполняется подключение. В частности, не контролируются актуальность обновлений безопасности операционной системы, статус антивирусного программного обеспечения и работоспособность EDR-агента. В результате к корпоративной инфраструктуре может подключиться уже скомпрометированное устройство, что фактически открывает злоумышленнику доступ в доверенную зону.
Как организовать безопасный удаленный доступ?
Чтобы удаленный доступ перестал быть источником критических рисков, необходимо отказаться от концепции «доверенной сети», в которую подключается клиентское устройство и перейти к модели, где основными объектами контроля становятся пользователь и его устройство, выполняемые действия и ресурс, к которому осуществляется доступ (конкретное приложение). Ниже рассмотрены ключевые принципы организации безопасного удаленного доступа к корпоративной инфраструктуре.
Во-первых, VPN-подключение не должно терминироваться за пределами средств анализа и инспекции трафика (NGFW, NTA). Если NGFW развернут только на периметре корпоративной сети, удаленные пользователи должны подключаться через него, либо следует использовать T-схему, при которой зашифрованный трафик проходит через NGFW, терминируется на сервере удаленного доступа, а затем возвращается в NGFW для полной инспекции. Кроме того, необходима интеграция с Sandbox для выявления вредоносного ПО до его попадания на целевой хост.
Во-вторых, доступ к критически важным узлам инфраструктуры, в том числе удаленный, должен осуществляться только через единую точку подключения, расположенную внутри корпоративной сети. Для этого используются Jump-серверы или PAM-системы. Они обеспечивают централизованный контроль и аудит подключений, позволяют гибко управлять доступом и скрывать реальные пароли учетных записей, что особенно важно при работе подрядчиков. Кроме того, такие решения позволяют реализовать концепцию Just-in-Time (JIT), при которой привилегированные права предоставляются только на время выполнения работ по предварительному запросу. После завершения работ или по истечении заданного времени сессия автоматически завершается, а пароль учетной записи меняется.
В-третьих, следует отказаться от предоставления удаленным пользователям доступа к целым подсетям. Каждый пользователь или устройство должны получать доступ только к тем ресурсам и приложениям, которые необходимы для выполнения конкретных задач. Такой гранулярный подход, основанный на принципе минимальных привилегий, существенно сокращает поверхность атаки даже в случае компрометации удаленного подключения.
Для всех процедур аутентификации внешних пользователей необходимо использовать двухфакторную аутентификацию на основе TOTP-токенов или другого второго фактора. Это позволит предотвратить использование злоумышленником скомпрометированного пароля. Кроме того, как отмечалось выше, необходимо настроить политики, определяющие временной контекст аутентификации и пользовательских сессий.
Следующим важным элементом является полноценный аудит и запись пользовательских сессий, особенно привилегированных. Такой функционал обеспечивают упоминавшиеся выше PAM-системы. Кроме того, они позволяют настраивать белые и черные списки команд для SSH-подключений, что дает возможность еще точнее разграничивать доступ удаленных пользователей в соответствии с принципом минимальных привилегий.
С точки зрения контроля устройств, с которых мобильные сотрудники подключаются к корпоративной инфраструктуре, наиболее эффективным решением является отказ от использования BYOD (личных и сторонних устройств). Для удаленного доступа следует использовать предварительно подготовленные корпоративные ноутбуки с актуальными обновлениями безопасности операционной системы и прикладного ПО, антивирусом с актуальными базами и, при необходимости, установленным EDR-агентом. При наличии технической возможности перед установкой соединения должна выполняться автоматическая проверка соответствия устройства требованиям безопасности, а при выявлении нарушений доступ должен блокироваться. Если использование корпоративных ноутбуков невозможно, альтернативой может стать специализированный носитель LiveUSB с изолированной программной средой, отделяющей пользовательскую систему от среды удаленного подключения.
Сегодня организация удаленного доступа к корпоративным ресурсам — это не вспомогательная задача, а один из ключевых элементов защиты ИТ-инфраструктуры. Ошибки, допущенные на этапе проектирования (открытые RDP-порты, отсутствие сегментации, использование публичных RAT-инструментов или игнорирование принципов Zero Trust), не просто создают дополнительные риски, а существенно расширяют поверхность атаки, превращая локальные уязвимости в точки входа для злоумышленников за пределами корпоративной сети.