Şirketiniz uzaktan erişim araçlarını engelliyor. Gerçekte olan şu

Başka her yerde çalışan bir uzaktan erişim aracı ofiste çuvallıyor ve hata size işe yarar hiçbir şey söylemiyor. Üç ayrı sistem sorumlu olabilir ve hangisi olduğu, BT'ye yapılacak makul talebin neye benzediğini değiştirir.

Güncellendi:

Sizi ne engelliyor

Kategori tabanlı web filtreleme. Bir vekil sunucu alan adını ticari bir kategori listesiyle eşleştirir — "Uzaktan Erişim" ve "Vekil Sunucudan Kaçınma" standart kategorilerdir — ve bağlantıyı reddeder. Genelde kategorinin adını yazan markalı bir engel sayfası görürsünüz. Bu katman kendisi hakkında dürüsttür.

Port ve protokol kısıtlaması. Pek çok kurumsal ağ giden trafikte yalnızca 443 ve 80 üzerinden TCP'ye izin verir. Uzaktan erişim araçları medya yolu için düşük gecikmesi nedeniyle UDP tercih eder; yani sinyalleşme başarılı olur, oturum başlıyormuş gibi görünür ve sonra hiç bağlanmaz. Neredeyse sona kadar gelip takılan bağlantının belirtisi tam olarak budur.

TLS incelemesi. Vekil sunucu HTTPS'i sonlandırır, düz metni inceler ve yönetilen cihazın güvendiği bir iç sertifikayla yeniden şifreler. Sertifika sabitleyen araçlar — güvenlik bilinci yüksek olanların çoğu yapar — değiştirilmiş sertifikayı reddeder ve kapanır. Araç doğru davranıyordur; tam olarak tespit etmek üzere tasarlandığı araya girmeyi tespit etmiştir.

Uç nokta denetimleri. Engel ağda hiç değildir — uygulama izin listesi ya da EDR ajanı, çalıştırılabilir dosyanın çalışmasını veya soket açmasını engeller. Belirti: kurulum tamamlanır ve uygulama ya hiç açılmaz ya da açılır ama telefon hotspot'u dahil hiçbir ağda hiçbir yere ulaşamaz.

Neden var

Kızmak yerine anlamaya değer, çünkü makul bir talebin neye benzediğini değiştirir.

Reklam

Ne yapmamalı

Kişisel hotspot, tüketici VPN'i, kurulum istemeyen taşınabilir bir sürüm, henüz listede olmayan bir araç. Bunlar cezbedecek kadar sık işe yarar ve neredeyse her zaman yanlış hamledir.

Deneme kayda geçer. Vekil sunucu ve EDR sistemleri engellenen ve etrafından dolaşılan denemeleri kaydeder; bilinçli dolanma bir incelemede dürüst bir başarısızlıktan çok farklı okunur. Pek çok kurumda, ne yapmaya çalıştığınızdan bağımsız olarak başlı başına bir disiplin meselesidir.

Ve denetim genelde haklıdır. Kurumsal bir makineye dışarıdan yol açmanız gerekiyorsa, bu tam olarak güvenlik ekibinin yönetmekle sorumlu olduğu yetenektir. Etrafından dolaşmak sizi ihtiyaç konusunda haksız çıkarmaz; sizi ağa kayıtsız bir yol açan kişi yapar.

Onun yerine ne istemeli

  1. Onaylı uzaktan erişimi. Engeli olan hemen her kurumun ücretli bir alternatifi vardır — VPN artı RDP, bir VDI ortamı, yardım masası için yönetilen bir uzak destek aracı. Genelde lisansı çoktan alınmıştır ve genelde kimse size söylememiştir.
  2. Somut bir izin listesi kaydı. "Şu alan adı, şu makine için, şu iş gerekçesiyle, şu süre boyunca" normal bir taleptir. "Uzaktan erişim engelli" değildir.
  3. Yönü tersine çevirin. BT'den size bağlanmasını isteyin, siz onlara değil. Risk profili farklı olduğu için gelen destek oturumlarına, gidenlere izin verilmeyen yerlerde sık sık izin verilir.
  4. Yalnızca kişisel makineler için, kişisel cihazlardan kullanın. Bunların çoğunun en temiz çözümü budur: ev bilgisayarınız şirketin meselesi değildir ve misafir ağındaki kişisel bir dizüstü, kurumsal ağdaki yönetilen bir cihazdan farklı bir konuşmadır.

Ağı siz yönetiyorsanız

Kategoriyi tümden engellemek kaba bir alettir ve insanları daha kötü araçlara iter. Daha etkili kalıp şudur: tek bir aracı onaylayın, merkezî olarak dağıtın, kaydını tutun ve gerisini engelleyin — çalışanlar desteklenen bir yol bulur, siz denetim izi elde edersiniz ve riskli kurulumları üreten gölge BT baskısı ortadan kalkar. Seçtiğiniz üründen ne istemeniz gerektiği için bkz. kayıtlarınız neyi göstermeli.

Diğer rehberler

RemoteFrames'ı deneyin

Erişmek istediğiniz bilgisayara host uygulamasını kurun, gösterdiği 6 haneli kodu herhangi bir tarayıcıya girin. Hesap yok — günde iki adet 10 dakikalık ücretsiz oturum.

RemoteFrames'ı deneyin