Uzak oturumu gerçekte kim görebilir
Her uzaktan erişim ürünü "şifreli" der. Hepsi doğru söylüyor ve bu, göründüğünden az şey çözüyor; çünkü ilginç soru trafiğin şifreli olup olmadığı değil, şifrelemenin uçlarında kimin durduğudur.
Taşıma şifrelemesi taban, cevap değil
WebRTC tabanlı araçlar medyayı DTLS-SRTP ile şifreler ve şifrelemeyecek şekilde yapılandırılamazlar — şifreleme şartnamede zorunludur. RDP TLS ile şifreler. SSH tünelleri tanımı gereği şifrelidir. Düz VNC ise meşhur biçimde değildir; her zaman tünellenmesi gerekmesinin sebebi budur.
Yani "aktarımda şifreli" asgari şarttır ve ayırt edici hiçbir şey söylemez. Ürünleri ayıran soru şudur: aradaki herhangi bir sunucunun elinde oturumu çözmesini sağlayan anahtar var mı?
Aktarmak ile çözmek
Bu ikisini karıştırmak kolaydır ve tamamen farklıdırlar.
- Aktarma. Bir sunucu, birbiriyle doğrudan şifreleme pazarlığı yapmış iki uç arasında paket iletir. Aktarıcı şifreli metni görür ve okuyamaz. TURN sunucusu budur — anahtarı olmayan baytları taşır.
- Sunucu tarafında çözme. Oturum sağlayıcının altyapısında sonlanır, orada çözülür ve ileriye doğru yeniden şifrelenir. Sunucu tarafı oturum kaydı gibi özellikler için mimari olarak zorunludur ve sağlayıcının ekranınızı görebilmesi demektir.
İkisi de farklı takaslara sahip meşru tasarımlardır. Sorun, ikisinin de aynı kelimeyle tarif edilmesidir; yani "oturumunuzu sunucularımız üzerinden aktarıyoruz" ile "oturumunuz sunucularımızda çözülüyor" bir alıcıya birebir aynı sunulabilir.
Her hâlükârda sızan şeyler
Hiçbir mimari bunların hepsini gizlemez; en iyi durumda bile neyin görünür kaldığını bilmeye değer:
- Bir oturumun gerçekleştiği, hangi adresler arasında, ne zaman ve ne süreyle.
- Kabaca ne kadar veri hareket ettiği, ki bu ne yaptığınızla ilişkilidir — video, belge okumaktan farklı görünür.
- Ürünün hesabı varsa hesap ya da cihaz tanımlayıcıları.
- Sizin ve host'un IP adresi, ki bu ikisi için yaklaşık konum demektir.
Belirli bir makineye bağlandığınız bilgisinin kendisi hassassa, ihtiyacınız olan özellik içerik şifrelemesi değildir ve hiçbir uzaktan erişim ürünü bunu çözmez.
Ağ olmayan tehdit
Hatta odaklanmak yaygın bir hatadır, çünkü gerçekçi tehditler uçlarda durur.
- Host'un başındaki kişi. Çoğu uzak araç masaüstünü fiziksel ekranda da gösterir. Makinenin başında duran biri yaptığınız her şeyi izler. Gizlilik ekranı sunan araçlar yerel ekranı karartır; sizinki karartmıyorsa odayı bir izleyici kitlesi sayın.
- Kodu verdiğiniz kişi. Oturum kodu bir kimlik bilgisidir. Aramada okunan, grup sohbetine yapıştırılan ya da bir ekran görüntüsünde görünür kalan kodlar gerçek bir ifşa yoludur ve süresi dolmayan kodlar daha kötüdür.
- Host makinenin kendisi. Ele geçirilmiş bir makineye bağlanmak, orada yazdığınız her şeyin — parolalar dahil — taşıma güvenliğinden bağımsız olarak açığa çıkması demektir. Uzaktan erişim sizi kullandığınız bilgisayardan korumaz.
- Oturumun kalıcılığı. Bir araç başında kimse olmadan erişime izin veriyorsa, buna izin veren kimlik bilgisi makinenin güvenliğinin tamamıdır. Bu, süresi dolan bir kodla yapılan tek seferlik oturumdan çok daha büyük bir taahhüttür.
Kısa kontrol listesi
- Herhangi bir sunucu oturumu çözebiliyor mu? Doğrudan cevap alın.
- Başında kimse olmadan erişim açık mı ve açık olması gerekiyor mu? Oturum başına kod, kalıcı bir kimlik bilgisinden çok daha güvenlidir.
- Host ekranı oturumu yerelde gösteriyor mu ve yakınında biri var mı?
- Kod nasıl iletiliyor ve süresi doluyor mu?
- Kimin ne zaman bağlandığına dair kayıt var mı — bkz. kayıtlarınız neyi göstermeli.
- Host'un başındaki kişi kabul etmeden oturum başlatılabiliyor mu? Destek senaryolarında bu her seferinde açık onay istemelidir.
Diğer rehberler
RDP'yi doğrudan internete açmayın — yerine ne yapılmalı
3389 portu sürekli taranıyor, ona karşı kimlik denemesi otomatik ve fidye yazılımının en yaygın giriş noktası. Aynı makineye ulaşmanın dört güvenli yolu.
Uzak bağlantı neden kurulmuyor ve hangi katmanın çuvalladığı nasıl anlaşılır
NAT, CGNAT, simetrik NAT ve kurumsal güvenlik duvarları bağlantıyı farklı yerlerde kırar. Katmanı birkaç dakikada bulan bir teşhis sırası.
Uzak imleç neden geç kalıyor ve altı sebepten hangisi sizinki
Ağ gidiş-dönüş süresi, yukarı bant genişliği, kodlayıcı gecikmesi, kare hızı, çözünürlük ve aktarıcı sıçramaları gecikmeyi farklı biçimlerde ekler. Nasıl ayırt edilir ve gerçekte ne işe yarar.
RemoteFrames'ı deneyin
Erişmek istediğiniz bilgisayara host uygulamasını kurun, gösterdiği 6 haneli kodu herhangi bir tarayıcıya girin. Hesap yok — günde iki adet 10 dakikalık ücretsiz oturum.
RemoteFrames'ı deneyin