גישה מרחוק היא כלי עבודה קריטי כשצריך לטפל בתחנת לקוח, לתחזק שרת, להמשיך לעבוד מהבית או לפתור תקלה מחוץ לשעות המשרד. אבל כל חיבור כזה פותח נתיב אפשרי למידע, לחשבונות ולמערכות פנימיות. מדריך להקשחת אבטחת גישה מרחוק מתחיל בהבנה פשוטה: לא מאבטחים רק את תוכנת השליטה מרחוק, אלא את כל שרשרת הגישה – המשתמש, המכשיר, החיבור, ההרשאות והיכולת לזהות פעילות חריגה.
היעד אינו להקשות על טכנאים או עובדים לבצע עבודה לגיטימית. היעד הוא לאפשר גישה מהירה כאשר היא נחוצה, תוך צמצום הסיכוי שגורם לא מורשה יקבל אותה באותם כלים. ההבדל בין סביבת גישה מרחוק נוחה לסביבה בטוחה נמצא בפרטים הקטנים: מי יכול להתחבר, לאילו מחשבים, מאיזה מכשיר, באילו שעות, ומה קורה כאשר משהו לא נראה תקין.
מתחילים במיפוי, לא בהתקנת עוד כלי
לפני שמשנים הגדרות, צרו רשימה ברורה של כל נקודות הגישה הקיימות. עסקים רבים מגלים רק בשלב אירוע האבטחה שיש להם יותר ממערכת אחת: תוכנת שליטה מרחוק אצל צוות התמיכה, RDP פתוח עבור ספק, VPN ישן לעובדים, חשבון מנהל משותף או מחשב משרד שנשאר זמין ללא בעלים ברור.
לכל חיבור צריך להיות בעלים עסקי וטכני. שאלו מי משתמש בו, מדוע הוא נדרש, לאילו מערכות הוא מאפשר להגיע, ואילו נתונים זמינים לאחר ההתחברות. אם אין תשובה ברורה, בטלו את הגישה עד לבירור. גישה שלא משתמשים בה היא לא נוחות עתידית – היא סיכון פעיל.
כדאי לסווג מחשבים לפי רגישות. תחנת עבודה רגילה אינה זהה לשרת קבצים, למחשב הנהלת חשבונות או למחשב שמנהל מערכות לקוח. ככל שהנכס רגיש יותר, כך הגישה אליו צריכה להיות מצומצמת, מתועדת ומבוקרת יותר.
מדריך להקשחת אבטחת גישה מרחוק: זהות לפני הכול
סיסמה בלבד אינה מנגנון מספק לגישה מרחוק, גם אם היא ארוכה. סיסמאות נגנבות בפישינג, דולפות משירותים אחרים ונשמרות לעיתים באופן לא בטוח. הפעילו אימות רב-שלבי לכל חשבון שמאפשר גישה למחשבים, למערכות ניהול ולפורטל האדמיניסטרציה.
עדיף להשתמש באפליקציית אימות, מפתח אבטחה או מנגנון ארגוני מאושר, ולא להסתמך רק על הודעות SMS. SMS עדיף מכלום, אך הוא פגיע יותר להשתלטות על מספר טלפון ולהונאות הנדסה חברתית. לא פחות חשוב, שמרו קודי שחזור במקום מאובטח ומנוהל. קוד שחזור שנמצא בקובץ פתוח על שולחן העבודה מבטל חלק גדול מההגנה.
הקצו חשבון אישי לכל עובד וטכנאי. חשבונות משותפים מקשים לדעת מי התחבר, מונעים ביטול גישה נקודתי כאשר עובד עוזב ומייצרים הרגל מסוכן של העברת סיסמאות בהודעות. אם נדרשת גישת מנהל, השתמשו בחשבון מנהל נפרד מהחשבון היומיומי. כך גלישה באינטרנט, מייל וקבצים מצורפים אינם מתבצעים מאותה זהות שמסוגלת לבצע פעולות קריטיות.
הרשאות מינימליות מונעות נזק מיותר
העיקרון המנחה הוא הרשאה מינימלית: כל משתמש מקבל בדיוק את מה שהוא צריך לביצוע תפקידו, ולא יותר. טכנאי תמיכה יכול להזדקק לשליטה בתחנות של לקוחות מסוימים, אך לא בהכרח לגישה לכל שרת בארגון. מנהל משרד עשוי להזדקק למחשב הנהלת החשבונות, אך לא לממשק ניהול של תשתיות.
במקום לבנות קבוצת “מנהלים” אחת עם גישה מלאה, הגדירו קבוצות לפי תפקיד, לקוח, מחלקה או רמת רגישות. בדקו הרשאות לפחות אחת לרבעון, ובוודאי לאחר שינוי תפקיד, סיום העסקה או החלפת ספק IT. זהו תהליך קצר יחסית שמונע מצב שבו חשבונות ישנים נשארים פעילים במשך שנים.
בגישה בלתי מאוישת, הגדירו מראש אילו מחשבים זמינים ואילו פעולות מותרות. העברת קבצים, הדפסה מרחוק, גישה ללוח הגזירים או אתחול למצב בטוח הם יכולות שימושיות מאוד לצוות IT, אך לא כל משתמש זקוק להן. השאירו יכולות אלו פעילות רק לקבוצות שבאמת משתמשות בהן.
סוגרים חשיפה מיותרת לרשת
אחת הטעויות הנפוצות היא חשיפת שירותי שליטה מרחוק ישירות לאינטרנט. במיוחד בולטת פתיחת פורטי RDP ללא שכבת הגנה מתאימה. סורקים אוטומטיים מחפשים שירותים כאלה ללא הפסקה, מנסים סיסמאות נפוצות ומנצלים חולשות ידועות. אם אין צורך עסקי מובהק בחשיפה ישירה, אל תאפשרו אותה.
במקרים שבהם משתמשים ב-VPN, הקפידו שגם הוא מוגן ב-MFA, מעודכן ומוגבל למשתמשים ולרשתות הנדרשים. VPN אינו פתרון קסם: אם מחשב עובד נגוע מתחבר דרכו לרשת, הוא עלול להפוך לנקודת כניסה פנימית. לעיתים כלי גישה מרחוק עם הצפנה מקצה לקצה, אימות חזק ובקרות הרשאה מדויקות מתאים יותר מצינור רשת רחב מדי.
הגבילו התחברויות לפי כתובות IP או מיקומים רק כאשר זה מעשי. עבור משרד קבוע או ספק עם כתובת סטטית זו שכבה יעילה. עבור טכנאים ניידים, עובדים מהבית או חיבורים סלולריים, הגבלה נוקשה עלולה לייצר יותר תקלות מתועלת. במצבים כאלה, MFA, הרשאות ותיעוד סשנים מספקים לעיתים איזון טוב יותר.
גם מחשב הקצה חייב להיות מוגן
אין משמעות לחיבור מאובטח אם המחשב שממנו מתחברים אינו מאובטח. דרשו נעילת מסך אוטומטית, הצפנת דיסק, עדכוני מערכת שוטפים והגנת נקודות קצה על מחשבי העובדים והטכנאים. מחשב נייד שנגנב עם סשן פתוח או סיסמה שמורה יכול לעקוף תהליכים שתוכננו היטב.
עדכנו את מערכת ההפעלה, דפדפנים, תוכנת הגישה מרחוק ורכיבי אבטחה לפי לוח זמנים קבוע. עדכונים אינם משימה שמחכים איתה לסוף החודש כאשר מדובר בחולשה מנוצלת. לצד זאת, אל תעדכנו שרת קריטי ללא בדיקה או חלון תחזוקה. בעסקים קטנים, הפתרון הנכון הוא לרוב מדיניות מדורגת: בדיקה על מספר מחשבים, ואז הפצה רחבה ומבוקרת.
בטלו שירותים ותוכנות שאינם נדרשים. ככל שמותקנים יותר כלי שליטה, הרחבות דפדפן וחשבונות מקומיים, כך קשה יותר לנהל את סביבת האבטחה. סטנדרטיזציה סביב פתרון מאושר אחד מקלה על הדרכה, ניטור, עדכונים ותמיכה.
תיעוד וניטור הופכים חשד לעובדה
גישה מרחוק ללא לוגים היא גישה שקשה לחקור. ודאו שאתם יודעים מתי התחברו, מאיזה חשבון, לאיזה מחשב, כמה זמן נמשך הסשן ואילו פעולות רגישות בוצעו. התראות על התחברות ממיקום חריג, בשעות לא שגרתיות או לכמות גדולה של מחשבים בפרק זמן קצר יכולות לעצור אירוע לפני שהוא מתרחב.
הקלטת סשנים מתאימה במיוחד לצוותי תמיכה, לספקי שירות מנוהל ולמחשבים רגישים. היא מספקת שכבת אחריותיות, מאפשרת בדיקת איכות ומקצרת חקירה במקרה של מחלוקת או חשד. עם זאת, הקלטה עשויה לכלול מידע אישי או מסחרי רגיש. הגדירו מדיניות ברורה: מי רשאי לצפות, כמה זמן החומר נשמר, וכיצד מודיעים לעובדים או ללקוחות כאשר הדבר נדרש.
ב-SeeDesktop, יכולות כמו גישה בלתי מאוישת, ניהול כתובות מתקדם והקלטה והשמעה של סשנים יכולות לסייע לצוותים לשמור על רציפות תפעולית בלי לוותר על בקרה. הערך האמיתי אינו בעצם היכולת להתחבר, אלא בניהול מסודר של מי מתחבר, לאן ומדוע.
בונים נוהל תגובה לפני שמתרחשת תקלה
גם סביבת גישה מוקשחת יכולה להתמודד עם סיסמה שנחשפה, מכשיר שאבד או פעילות חריגה. לכן נדרש נוהל קצר וברור: מי מקבל את ההתראה, מי רשאי להשבית חשבון, כיצד מנתקים מחשב מהגישה מרחוק, ומי בודק את הלוגים. כאשר התהליך כתוב ונבדק, לא מבזבזים זמן יקר בניחושים.
במקרה של חשד, בטלו או השהו את החשבון הרלוונטי, נתקו סשנים פעילים, החליפו סיסמאות ואסימוני גישה, ובדקו אם נוספו משתמשים, שונו הרשאות או הועברו קבצים. אל תמהרו להחזיר שירות לפעילות רק כי המשתמש זקוק לו. קודם ודאו מה קרה, מה הושפע ואילו בקרות יש לחזק.
הדרכת עובדים משלימה את הטכנולוגיה. מספיק שעובד אחד יאשר בקשת MFA שלא יזם, ימסור קוד אימות למתחזה או יתקין כלי שליטה לא מאושר כדי לפתוח דלת. הדרכה קצרה וריאלית, עם דוגמאות לבקשות תמיכה מזויפות ולפישינג, יעילה יותר ממסמך נהלים שאיש אינו קורא.
גישה מרחוק בטוחה אינה פרויקט חד-פעמי. בדקו מדי חודש חשבונות פעילים, הרשאות, עדכונים ואירועים חריגים, ובצעו פעם ברבעון בדיקת עומק של נקודות הגישה. כשהבקרות הופכות לחלק משגרת התמיכה והניהול, אפשר לתת לצוות לעבוד מהר, ללקוחות לקבל מענה, ולמערכות להישאר בשליטה גם כשהמחשב נמצא במקום אחר.
