دسترسی از راه دور امن؛ کنترل دسترسی کارکنان و پیمانکاران

تصویر شاخص مرتبط با «رادیو آوید؛ دسترسی از راه دور»
جدول محتوا

دسترسی از راه دور در سال‌های اخیر به یکی از نیازهای ثابت سازمان‌ها تبدیل شده است. کارکنان، مدیران فناوری اطلاعات و پیمانکاران باید بتوانند خارج از محل سازمان به سامانه‌ها و تجهیزات موردنیاز خود متصل شوند. این دسترسی در کنار مزایای عملیاتی، مسیری حساس به سمت منابع داخلی سازمان ایجاد می‌کند.

در این قسمت از رادیو آوید درباره ضرورت دسترسی از راه دور امن، خطرات استفاده کنترل‌نشده از RDP و AnyDesk و روش‌های کاهش ریسک صحبت می‌کنیم. پیشنهاد می‌کنیم ابتدا فایل صوتی این قسمت را بشنوید. نسخه متنی و دسته‌بندی‌شده مطالب نیز در ادامه برای مطالعه در دسترس شماست.

دسترسی از راه دور را نمی‌توان حذف کرد؛ اما می‌توان زمان، هویت، مقصد و سطح دسترسی هر اتصال را کنترل کرد.

دسترسی از راه دور، بخشی از عملیات روزمره سازمان

دسترسی از راه دور یعنی کاربر مجاز بتواند از طریق اینترنت و بدون حضور فیزیکی در سازمان، به منابع مشخصی از زیرساخت فناوری اطلاعات متصل شود. این منابع می‌توانند شامل یک سیستم کاربری، سرور، پایگاه داده، نرم‌افزار سازمانی یا تجهیزات شبکه باشند.

فراهم‌کردن چنین ارتباطی همیشه به معنی دسترسی کامل به شبکه داخلی نیست. هر کاربر باید فقط به منابعی دسترسی داشته باشد که برای انجام وظیفه خود به آن‌ها نیاز دارد. نوع اتصال، مدت دسترسی و سطح مجوز نیز باید پیش از برقراری ارتباط مشخص شوند.

نیاز گسترده به دورکاری در دوران کرونا توجه سازمان‌ها، مرکز افتا و سازمان پدافند غیرعامل را بیش از گذشته به امنیت این مسیرها جلب کرد. با پایان شرایط همه‌گیری نیز اصل نیاز از بین نرفت. پراکندگی جغرافیایی نیروها، همکاری با پیمانکاران و واکنش به حوادث سایبری باعث شده‌اند دسترسی از راه دور همچنان بخشی از عملیات سازمان باقی بماند.

مطلب الزامات اتصال امن کاربران در دورکاری بر اساس ابلاغیه مرکز افتا جزئیات بیشتری درباره کنترل‌های لازم برای این نوع ارتباط ارائه می‌دهد.

فاصله میان کارفرما و پیمانکار

بسیاری از سازمان‌ها برای نگهداری نرم‌افزارها، تجهیزات شبکه و سامانه‌های امنیتی از پیمانکاران خارج از مجموعه کمک می‌گیرند. ممکن است کارفرما در یزد، کرمان یا سیستان و بلوچستان مستقر باشد، اما تیم فنی پیمانکار در تهران فعالیت کند.

اعزام نیروی فنی برای هر خطا، تغییر تنظیمات یا بررسی اولیه همیشه ممکن نیست. هزینه سفر و زمان رسیدن کارشناس نیز می‌تواند رفع مشکل را به تأخیر بیندازد. دسترسی از راه دور این فاصله را کم می‌کند و به پیمانکار اجازه می‌دهد بدون حضور فیزیکی، مشکل را بررسی کند.

این مزیت زمانی قابل قبول است که سازمان بر ارتباط پیمانکار کنترل داشته باشد. حساب مشترک، دسترسی دائمی یا اتصال مستقیم و ثبت‌نشده، مسیر پشتیبانی را به یک ریسک امنیتی تبدیل می‌کند.

واکنش به حوادث سایبری خارج از ساعات اداری

حمله سایبری زمان مشخصی ندارد. آلودگی بدافزاری، نفوذ یا اختلال ممکن است در نیمه‌شب، روز تعطیل یا زمانی رخ دهد که اعضای تیم فناوری اطلاعات در محل سازمان حضور ندارند.

در ساعات اولیه حادثه، تیم باید بتواند وضعیت سرویس‌ها را بررسی کند، سیستم آلوده را از سایر بخش‌ها جدا سازد و از گسترش آسیب جلوگیری کند. انتظار برای رسیدن همه کارشناسان به محل سازمان می‌تواند زمان واکنش را افزایش دهد.

دسترسی از راه دور امن به اعضای مجاز تیم پاسخ‌گویی اجازه می‌دهد اقدامات اولیه را سریع‌تر آغاز کنند. این دسترسی باید از قبل تعریف و آزمایش شده باشد. ایجاد عجولانه مسیر اتصال در میانه بحران، احتمال خطای پیکربندی و افشای دسترسی را افزایش می‌دهد.

حذف کامل دسترسی از راه دور راه‌حل مناسبی نیست

بازبودن یک مسیر ارتباطی بدون کنترل، ریسک امنیتی ایجاد می‌کند؛ اما حذف کامل دسترسی از راه دور نیز می‌تواند پشتیبانی، دورکاری و واکنش به حادثه را مختل کند. سازمان باید میان نیاز عملیاتی و سطح ریسک تعادل برقرار کند.

راه‌حل مناسب، محدودکردن دسترسی بر اساس هویت کاربر، وظیفه، مقصد و زمان است. هر اتصال باید دلیل مشخص داشته باشد و فقط تا پایان همان فعالیت برقرار بماند.

در مطلب مقایسه راهکارهای متداول دورکاری با راهکار سازمانی دورکاد آوید تفاوت میان اتصال عمومی و یک راهکار سازمانی کنترل‌شده بررسی شده است.

RDP و AnyDesk به‌عنوان ابزارهای رایج دسترسی

RDP و AnyDesk از ابزارهای شناخته‌شده دسترسی از راه دور هستند. RDP پروتکل مایکروسافت برای اتصال به محیط ویندوز است. AnyDesk نیز نرم‌افزاری مستقل برای مشاهده و کنترل سیستم از راه دور محسوب می‌شود.

استفاده ساده، هزینه پایین، مصرف محدود منابع و پشتیبانی از سیستم‌عامل‌های مختلف باعث شده است این ابزارها در بسیاری از سازمان‌ها استفاده شوند. همین سادگی گاهی باعث می‌شود مسیر دسترسی بدون طراحی امنیتی و نظارت کافی راه‌اندازی شود.

ریسک اصلی فقط به نام ابزار مربوط نیست. نحوه انتشار سرویس روی اینترنت، سیاست رمز عبور، سطح مجوز کاربر، مدت دسترسی و امکان مشاهده رویدادها تعیین می‌کنند که اتصال تا چه اندازه قابل‌کنترل باشد.

خطرات امنیتی RDP و AnyDesk

قرارگرفتن مستقیم RDP یا یک ابزار کنترل از راه دور در دسترس اینترنت، سطح حمله سازمان را افزایش می‌دهد. مهاجمان می‌توانند نشانی‌های در دسترس را شناسایی کرده و تلاش برای ورود را آغاز کنند.

حملات Brute Force و سوءاستفاده از رمزهای ضعیف

در حمله Brute Force، مهاجم ترکیب‌های مختلف نام کاربری و رمز عبور را امتحان می‌کند. حساب‌های دارای رمز ضعیف، تکراری یا قابل حدس در معرض خطر بیشتری قرار دارند. اگر سیاست قفل حساب و محدودیت تلاش ورود به‌درستی تنظیم نشده باشد، احتمال موفقیت حمله افزایش پیدا می‌کند.

استفاده از حساب‌های مشترک نیز بررسی رخداد را دشوار می‌کند. وقتی چند پیمانکار با یک حساب وارد می‌شوند، مشخص نیست هر اقدام توسط چه فردی انجام شده است.

راهنمای سیاست‌های رمز عبور دسترسی ویژه نکات بیشتری درباره مقابله با رمزهای ضعیف و حفاظت از حساب‌های حساس ارائه می‌کند.

سرقت نشست و تصاحب ارتباط

اگر سیستم مبدأ آلوده باشد، اطلاعات ورود سرقت شود یا نشست ارتباطی به‌درستی محافظت نشود، مهاجم ممکن است کنترل ارتباط را به دست بگیرد. باقی‌ماندن نشست‌های فعال و نبود فرایند مشخص برای پایان اتصال نیز این خطر را بیشتر می‌کند.

بستن پنجره نرم‌افزار همیشه به معنی پایان کامل دسترسی نیست. سازمان باید مطمئن شود نشست پس از اتمام کار بسته شده و مجوز موقت کاربر نیز لغو شده است.

انتقال بدافزار و باج‌افزار

ابزارهای کنترل از راه دور می‌توانند امکاناتی مانند انتقال فایل، Clipboard و اجرای برنامه داشته باشند. اگر این قابلیت‌ها بدون محدودیت در اختیار کاربر قرار گیرند، فایل آلوده یا کد مخرب می‌تواند وارد شبکه سازمان شود.

سیستم شخصی پیمانکار نیز بخشی از زنجیره امنیت است. آلودگی آن سیستم ممکن است از مسیر اتصال راه دور به منابع سازمان منتقل شود.

پنهان‌ماندن فعالیت در میان ترافیک مجاز

ابزارهای امنیتی ممکن است RDP یا AnyDesk را به‌عنوان نرم‌افزار مجاز شناسایی کنند. در این حالت، صرف استفاده از ابزار قانونی به معنی سالم‌بودن فعالیت داخل نشست نیست.

اگر اطلاعات ورود، زمان اتصال، مقصد و اقدامات کاربر به‌صورت متمرکز ثبت نشوند، تشخیص استفاده غیرمجاز دشوار خواهد شد. سازمان باید بتواند هر نشست را به یک فرد، درخواست و بازه زمانی مشخص نسبت دهد.

مطلب نشت اطلاعات در دورکاری مسیرهای خروج اطلاعات و روش‌های کاهش این ریسک را بررسی می‌کند.

احراز هویت چندعاملی، نخستین کنترل ضروری

رمز عبور به‌تنهایی برای دسترسی به منابع حساس سازمان کافی نیست. در احراز هویت چندعاملی، کاربر علاوه بر رمز عبور باید عامل دیگری مانند رمز یک‌بارمصرف یا تأیید هویت دوم را ارائه کند.

این کنترل باعث می‌شود سرقت یا حدس رمز عبور به‌تنهایی برای ورود کافی نباشد. احراز هویت چندعاملی احتمال موفقیت حملات Brute Force و سوءاستفاده از اطلاعات ورود افشاشده را کاهش می‌دهد.

هر کاربر و پیمانکار باید حساب اختصاصی داشته باشد. اشتراک حساب میان چند نفر، ارزش احراز هویت و گزارش‌گیری را کم می‌کند.

رمزنگاری ارتباطات از مبدأ تا مقصد

اطلاعات ورود، تصویر صفحه، فرمان‌های مدیریتی و داده‌های منتقل‌شده در نشست راه دور ممکن است حساس باشند. این ارتباط باید با پروتکل امن و کلیدهای رمزنگاری مطمئن محافظت شود.

رمزنگاری فقط بخشی از مسئله است. هویت دو طرف ارتباط و اعتبار مسیر نیز باید بررسی شوند. کاربر نباید بتواند با نادیده‌گرفتن هشدارهای امنیتی به هر مقصدی متصل شود.

استفاده از کانال رمزنگاری‌شده مانع مشاهده مستقیم محتوای ارتباط می‌شود، اما دسترسی بیش از حد کاربر را اصلاح نمی‌کند. رمزنگاری باید در کنار احراز هویت و محدودیت مجوز اجرا شود.

دسترسی زمان‌دار برای کارکنان و پیمانکاران

دسترسی پیمانکار نباید پس از پایان کار فعال بماند. سامانه دسترسی از راه دور باید امکان تعیین زمان شروع و پایان هر مجوز را فراهم کند.

برای نمونه، ممکن است پیمانکار فقط برای یک بررسی کوتاه به دسترسی نیاز داشته باشد یا مجوز او برای یک ساعت و فقط به یک سرور مشخص صادر شود. پس از پایان زمان تعیین‌شده، اتصال باید بسته و امکان ورود دوباره متوقف شود.

این روش از باقی‌ماندن حساب‌های فراموش‌شده جلوگیری می‌کند. دسترسی دائمی زمانی ایجاد می‌شود که سازمان به‌جای مدیریت هر درخواست، یک حساب ثابت در اختیار پیمانکار قرار دهد.

کنترل مقصد و سطح مجوز

کاربر راه دور نباید پس از ورود بتواند آزادانه میان بخش‌های مختلف شبکه حرکت کند. مقصد اتصال باید از قبل مشخص باشد و دسترسی فقط به همان سامانه محدود شود.

یک پیمانکار نرم‌افزاری ممکن است فقط به سرور نرم‌افزار خود نیاز داشته باشد. دسترسی به کنترلر دامنه، تجهیزات شبکه یا بانک‌های اطلاعاتی دیگر برای انجام وظیفه او لازم نیست.

اصل حداقل دسترسی به سازمان کمک می‌کند دامنه آسیب ناشی از خطای انسانی یا سوءاستفاده از حساب را محدود کند. راهنمای جلوگیری از نفوذهای سایبری از طریق کنترل دسترسی این موضوع را با جزئیات بیشتری توضیح می‌دهد.

ثبت و بررسی نشست‌های راه دور

سازمان باید بداند چه کسی، در چه زمانی، به کدام سامانه متصل شده است. ثبت رویدادهای ورود و خروج، مدت اتصال و مقصد، امکان بررسی فعالیت‌ها را فراهم می‌کند.

این اطلاعات هنگام بروز خطا یا حادثه امنیتی اهمیت زیادی دارند. بدون گزارش متمرکز، تیم امنیت ناچار است اطلاعات پراکنده چند سیستم را با یکدیگر مقایسه کند.

ثبت نشست به معنی بی‌اعتمادی به کارکنان یا پیمانکاران نیست. دسترسی به منابع حساس باید قابل پیگیری باشد تا هم سازمان و هم فرد مجاز بتوانند فعالیت انجام‌شده را اثبات کنند.

معیارهای انتخاب راهکار دسترسی از راه دور امن

راهکار مناسب باید نیاز عملیاتی سازمان را پوشش دهد و هم‌زمان کنترل‌های امنیتی لازم را در اختیار مدیر شبکه قرار دهد. مهم‌ترین قابلیت‌ها عبارت‌اند از:

  • ایجاد حساب اختصاصی برای هر کاربر و پیمانکار
  • احراز هویت چندعاملی
  • رمزنگاری ارتباط از مبدأ تا مقصد
  • تعیین مقصد مجاز برای هر کاربر
  • تعریف زمان شروع و پایان دسترسی
  • قطع خودکار دسترسی پس از پایان مجوز
  • ثبت رویدادهای ورود، خروج و مدت نشست
  • امکان محدودکردن انتقال فایل و Clipboard
  • گزارش‌گیری برای بررسی رخدادهای امنیتی

هیچ‌کدام از این قابلیت‌ها به‌تنهایی کافی نیستند. امنیت دسترسی از راه دور از ترکیب احراز هویت، محدودیت مجوز، کنترل زمان و ثبت فعالیت‌ها به دست می‌آید.

برای بررسی تهدیدها و راهکارهای اجرایی، محتوای تهدیدات امنیتی دسترسی از راه دور کارفرمایان و پیمانکاران نیز با موضوع این قسمت ارتباط مستقیم دارد.

جمع‌بندی

دسترسی از راه دور به‌دلیل دورکاری، فاصله جغرافیایی پیمانکاران و نیاز به واکنش سریع در حوادث سایبری، به یکی از نیازهای ثابت سازمان‌ها تبدیل شده است. حذف این دسترسی بسیاری از فعالیت‌های پشتیبانی و عملیاتی را مختل می‌کند.

در مقابل، انتشار مستقیم RDP یا استفاده کنترل‌نشده از AnyDesk می‌تواند سازمان را در معرض حملات Brute Force، سرقت نشست، انتقال بدافزار و دسترسی ثبت‌نشده قرار دهد.

دسترسی از راه دور امن باید به هویت مشخص، مقصد محدود و زمان معین وابسته باشد. احراز هویت چندعاملی، رمزنگاری ارتباط، حساب اختصاصی و ثبت رویدادها نیز باید بخشی از همان فرایند باشند.

برای شنیدن توضیحات کامل، فایل صوتی این قسمت از رادیو آوید را پخش کنید. در صورت نیاز به بررسی راهکارهای سازمانی، مطلب دسترسی امن از راه دور در سازمان‌ها و آشنایی با راکارد سازمانی نیز در دسترس شماست.

پرسش‌های متداول درباره دسترسی از راه دور امن

آیا استفاده از RDP ناامن است؟

RDP به‌خودی‌خود معادل نفوذ نیست، اما انتشار مستقیم آن روی اینترنت، استفاده از رمز ضعیف و نبود احراز هویت چندعاملی ریسک حمله را افزایش می‌دهد. شیوه پیاده‌سازی و کنترل دسترسی تعیین‌کننده است.

دسترسی پیمانکار چه مدت باید فعال بماند؟

مجوز پیمانکار باید فقط برای مدت لازم جهت انجام همان فعالیت فعال باشد. پس از پایان زمان یا اتمام کار، نشست و امکان ورود دوباره باید غیرفعال شوند.

احراز هویت چندعاملی چه خطری را کاهش می‌دهد؟

احراز هویت چندعاملی مانع ورود صرفاً با رمز عبور می‌شود. در نتیجه، سرقت یا حدس رمز به‌تنهایی برای دسترسی به منابع سازمان کافی نخواهد بود.

آیا AnyDesk برای استفاده سازمانی کافی است؟

پاسخ به نحوه استفاده بستگی دارد. اگر سازمان به کنترل متمرکز کاربران، دسترسی زمان‌دار، محدودیت مقصد و گزارش کامل نشست‌ها نیاز داشته باشد، استفاده مستقل و کنترل‌نشده از یک ابزار عمومی پاسخ‌گوی همه الزامات نخواهد بود.

چرا دسترسی از راه دور نباید دائمی باشد؟

دسترسی دائمی، زمان قابل‌استفاده برای سوءاستفاده از حساب را افزایش می‌دهد و باعث باقی‌ماندن مجوزهای فراموش‌شده می‌شود. دسترسی زمان‌دار این مسیر را پس از پایان کار می‌بندد.

درخواست مشاوره

این زمینه برای اعتبار سنجی است و باید بدون تغییر باقی بماند .