Bu makineye kim, ne zaman bağlandı: kayıtlarınız neyi göstermeli
Soru olaydan sonra gelir — geçen salı bu makinede biri var mıydı? — ve çoğu kurulum cevap veremez. Neyi kanıtlayabileceğinize karar verme zamanı, kanıtlamanız gerekmeden öncedir.
İşe yarar bir kayıt neleri içerir
Altı alan, ve biri eksikse değer çöker:
- Ne zaman başladı ve bitti. Süre en az zaman damgası kadar önemlidir — 20 saniyelik bir oturumla dört saatlik olan farklı olaylardır.
- Kim bağlandı, IP olarak değil kimlik olarak. Arkasında hesap olmayan bir adres kişiyi değil ağı tanımlar.
- Nereden, adres ve ideal olarak kabaca konum. Anormalliği görünür kılan budur.
- Hangi makineye, birden fazlası varsa.
- Onaylayan oldu mu ve kim. Başında biri olan destek için tek başına en önemli alan budur.
- Ne aktarıldı, en azından hacim olarak. 4 GB taşıyan bir oturum, 40 KB taşıyandan farklı bir olaydır.
Windows'un zaten kaydettikleri
Hangi aracı kullanırsanız kullanın, işletim sistemi bilinmeye değer bir kayıt tutar. Olay Görüntüleyici'de, Windows Günlükleri → Güvenlik altında:
| Olay kimliği | Anlamı |
|---|---|
| 4624 | Başarılı oturum açma — 10 numaralı tür uzak etkileşimli oturumdur |
| 4625 | Başarısız oturum açma — arka arkaya gelenler kaba kuvvet denemesidir |
| 4634 / 4647 | Oturum kapatma |
| 4778 / 4779 | Bir oturum yeniden bağlandı ya da bağlantısı kesildi |
| 1149 | TerminalServices-RemoteConnectionManager altında: bir RDP bağlantısı doğrulandı |
İki uyarı. 10 numaralı oturum türü RDP'yi kapsar; zaten açık bir oturumun içinde çalışan bir araç hiç oturum açma olayı üretmeyebilir, çünkü Windows açısından kimse oturum açmamıştır — mevcut oturuma sadece bir izleyici eklenmiştir. Ve yerel günlükler söz konusu makinede durur, yani üzerinde yönetici hakkı olan herkes onları temizleyebilir. Önemli olan her şey için kayıtların makineden çıkması gerekir.
Ortak makinelerde onay, kayıttan önemlidir
Başkasının kullandığı bir makinede kayıt, soruyu sonradan cevaplar. Onay istemi ise sorunun oluşmasını engeller. Bir uzak araç, makinenin başındaki kişi kabul etmeden bağlanabiliyorsa başında kimse olmadan erişim açıktır — bu kendi sunucunuz için doğru, bir aile bireyinin dizüstü için yanlıştır.
Dağıttığınız her araçta kontrol edilecek ayrım:
- Başında biri olan (attended): host'taki kişi her seferinde etkin biçimde kod paylaşmalı ya da istemi kabul etmelidir. Destek için doğru olan budur.
- Başında kimse olmayan (unattended): saklanmış bir kimlik bilgisi, kimse yokken bağlanmaya izin verir. Kendi makineleriniz için doğru, başkasınınkinde sürekli bir risk.
Süresi dolan, oturum başına bir kod, kalıcı bir kimlik bilgisinden yapısal olarak güvenlidir; çünkü geride birinin sonradan bulacağı bir şey kalmaz — bkz. uzak oturumu kim görebilir.
Pratik asgariler
- Kendi makineleriniz için: başında kimse olmadan erişimin açık olup olmadığını bilin ve ihtiyacınız olmayan yerde kapatın. Aracın oturum geçmişinin var olduğunu ve nerede bulacağınızı, ihtiyacınız olmadan önce kontrol edin.
- Bir aile bireyinin makinesi için: yalnızca başında biri olan mod. Oturumu her seferinde onlar başlatır. Bu aynı zamanda dolandırıcının istismar ettiği belirsizliği de ortadan kaldırır.
- İş makinesi için: kayıtların cihazdan çıkması ve onay alanının bulunması gerekir. Bir yöneticinin silebildiği kayıt, kayıt değildir.
- Düzenlemeye tabi her şey için: saklama süresi önceden tanımlanmalıdır ve "araç 30 gün tutuyor" bilgisini bir soruşturma sırasında değil, satın alma sırasında öğrenmeniz gereken bir kısıttır.
Kimsenin yapmadığı kontrol
Kendi kayıtlarınızı bir kez, hiçbir şey ters gitmemişken okuyun. Çoğu insan bir uzaktan erişim kaydına ilk kez bir olay sırasında bakar, yedi gün sakladığını ya da onayı hiç kaydetmediğini keşfeder ve sınırları mümkün olan en kötü anda öğrenir. Şimdi ayıracağınız on dakika, gerçekte neyi kanıtlayabileceğinizi söyler.
Diğer rehberler
RDP'yi doğrudan internete açmayın — yerine ne yapılmalı
3389 portu sürekli taranıyor, ona karşı kimlik denemesi otomatik ve fidye yazılımının en yaygın giriş noktası. Aynı makineye ulaşmanın dört güvenli yolu.
Uzak bağlantı neden kurulmuyor ve hangi katmanın çuvalladığı nasıl anlaşılır
NAT, CGNAT, simetrik NAT ve kurumsal güvenlik duvarları bağlantıyı farklı yerlerde kırar. Katmanı birkaç dakikada bulan bir teşhis sırası.
Uzak imleç neden geç kalıyor ve altı sebepten hangisi sizinki
Ağ gidiş-dönüş süresi, yukarı bant genişliği, kodlayıcı gecikmesi, kare hızı, çözünürlük ve aktarıcı sıçramaları gecikmeyi farklı biçimlerde ekler. Nasıl ayırt edilir ve gerçekte ne işe yarar.
RemoteFrames'ı deneyin
Erişmek istediğiniz bilgisayara host uygulamasını kurun, gösterdiği 6 haneli kodu herhangi bir tarayıcıya girin. Hesap yok — günde iki adet 10 dakikalık ücretsiz oturum.
RemoteFrames'ı deneyin