Şirketiniz uzaktan erişim araçlarını engelliyor. Gerçekte olan şu
Başka her yerde çalışan bir uzaktan erişim aracı ofiste çuvallıyor ve hata size işe yarar hiçbir şey söylemiyor. Üç ayrı sistem sorumlu olabilir ve hangisi olduğu, BT'ye yapılacak makul talebin neye benzediğini değiştirir.
Sizi ne engelliyor
Kategori tabanlı web filtreleme. Bir vekil sunucu alan adını ticari bir kategori listesiyle eşleştirir — "Uzaktan Erişim" ve "Vekil Sunucudan Kaçınma" standart kategorilerdir — ve bağlantıyı reddeder. Genelde kategorinin adını yazan markalı bir engel sayfası görürsünüz. Bu katman kendisi hakkında dürüsttür.
Port ve protokol kısıtlaması. Pek çok kurumsal ağ giden trafikte yalnızca 443 ve 80 üzerinden TCP'ye izin verir. Uzaktan erişim araçları medya yolu için düşük gecikmesi nedeniyle UDP tercih eder; yani sinyalleşme başarılı olur, oturum başlıyormuş gibi görünür ve sonra hiç bağlanmaz. Neredeyse sona kadar gelip takılan bağlantının belirtisi tam olarak budur.
TLS incelemesi. Vekil sunucu HTTPS'i sonlandırır, düz metni inceler ve yönetilen cihazın güvendiği bir iç sertifikayla yeniden şifreler. Sertifika sabitleyen araçlar — güvenlik bilinci yüksek olanların çoğu yapar — değiştirilmiş sertifikayı reddeder ve kapanır. Araç doğru davranıyordur; tam olarak tespit etmek üzere tasarlandığı araya girmeyi tespit etmiştir.
Uç nokta denetimleri. Engel ağda hiç değildir — uygulama izin listesi ya da EDR ajanı, çalıştırılabilir dosyanın çalışmasını veya soket açmasını engeller. Belirti: kurulum tamamlanır ve uygulama ya hiç açılmaz ya da açılır ama telefon hotspot'u dahil hiçbir ağda hiçbir yere ulaşamaz.
Neden var
Kızmak yerine anlamaya değer, çünkü makul bir talebin neye benzediğini değiştirir.
- Yönetilmeyen gelen erişim. Uzaktan erişim aracı, kurumsal ağa dışarıdan bir yol açar; VPN'i, ağ geçidini ve onlara bağlı her denetimi atlar. Bir güvenlik ekibi açısından bu, var oluş sebeplerinin tam tanımıdır.
- Veri sızdırma. Pano ve dosya yönlendirmeli bir uzak oturum, hiçbir DLP sisteminin incelemediği, binadan çıkan bir kanaldır.
- Dolandırıcılığa maruziyet. Tüketici uzaktan erişim araçlarını kategori olarak engellemek, çalışanların bir tanesini kurmaya ikna edilmesine karşı gerçekten işleyen az sayıdaki denetimden biridir — bkz. destek dolandırıcılığı nasıl işliyor.
- Uyumluluk. Düzenlemeye tabi ortamlarda kurum, kimin neye eriştiğini söyleyebilmek zorundadır. Kaydı tutulmayan bir oturum, niyetten bağımsız olarak o kayıtta bir deliktir.
Ne yapmamalı
Kişisel hotspot, tüketici VPN'i, kurulum istemeyen taşınabilir bir sürüm, henüz listede olmayan bir araç. Bunlar cezbedecek kadar sık işe yarar ve neredeyse her zaman yanlış hamledir.
Deneme kayda geçer. Vekil sunucu ve EDR sistemleri engellenen ve etrafından dolaşılan denemeleri kaydeder; bilinçli dolanma bir incelemede dürüst bir başarısızlıktan çok farklı okunur. Pek çok kurumda, ne yapmaya çalıştığınızdan bağımsız olarak başlı başına bir disiplin meselesidir.
Ve denetim genelde haklıdır. Kurumsal bir makineye dışarıdan yol açmanız gerekiyorsa, bu tam olarak güvenlik ekibinin yönetmekle sorumlu olduğu yetenektir. Etrafından dolaşmak sizi ihtiyaç konusunda haksız çıkarmaz; sizi ağa kayıtsız bir yol açan kişi yapar.
Onun yerine ne istemeli
- Onaylı uzaktan erişimi. Engeli olan hemen her kurumun ücretli bir alternatifi vardır — VPN artı RDP, bir VDI ortamı, yardım masası için yönetilen bir uzak destek aracı. Genelde lisansı çoktan alınmıştır ve genelde kimse size söylememiştir.
- Somut bir izin listesi kaydı. "Şu alan adı, şu makine için, şu iş gerekçesiyle, şu süre boyunca" normal bir taleptir. "Uzaktan erişim engelli" değildir.
- Yönü tersine çevirin. BT'den size bağlanmasını isteyin, siz onlara değil. Risk profili farklı olduğu için gelen destek oturumlarına, gidenlere izin verilmeyen yerlerde sık sık izin verilir.
- Yalnızca kişisel makineler için, kişisel cihazlardan kullanın. Bunların çoğunun en temiz çözümü budur: ev bilgisayarınız şirketin meselesi değildir ve misafir ağındaki kişisel bir dizüstü, kurumsal ağdaki yönetilen bir cihazdan farklı bir konuşmadır.
Ağı siz yönetiyorsanız
Kategoriyi tümden engellemek kaba bir alettir ve insanları daha kötü araçlara iter. Daha etkili kalıp şudur: tek bir aracı onaylayın, merkezî olarak dağıtın, kaydını tutun ve gerisini engelleyin — çalışanlar desteklenen bir yol bulur, siz denetim izi elde edersiniz ve riskli kurulumları üreten gölge BT baskısı ortadan kalkar. Seçtiğiniz üründen ne istemeniz gerektiği için bkz. kayıtlarınız neyi göstermeli.
Diğer rehberler
RDP'yi doğrudan internete açmayın — yerine ne yapılmalı
3389 portu sürekli taranıyor, ona karşı kimlik denemesi otomatik ve fidye yazılımının en yaygın giriş noktası. Aynı makineye ulaşmanın dört güvenli yolu.
Uzak bağlantı neden kurulmuyor ve hangi katmanın çuvalladığı nasıl anlaşılır
NAT, CGNAT, simetrik NAT ve kurumsal güvenlik duvarları bağlantıyı farklı yerlerde kırar. Katmanı birkaç dakikada bulan bir teşhis sırası.
Uzak imleç neden geç kalıyor ve altı sebepten hangisi sizinki
Ağ gidiş-dönüş süresi, yukarı bant genişliği, kodlayıcı gecikmesi, kare hızı, çözünürlük ve aktarıcı sıçramaları gecikmeyi farklı biçimlerde ekler. Nasıl ayırt edilir ve gerçekte ne işe yarar.
RemoteFrames'ı deneyin
Erişmek istediğiniz bilgisayara host uygulamasını kurun, gösterdiği 6 haneli kodu herhangi bir tarayıcıya girin. Hesap yok — günde iki adet 10 dakikalık ücretsiz oturum.
RemoteFrames'ı deneyin