外部远程服务
诸如 vpn、Citrix 等远程服务和其他访问机制允许用户从外部连接到企业内部的网络资源。
通常由远程服务网关来管理这些服务的连接和凭据验证。
Windows 远程管理 (Windows Remote Management) 等服务也可以在外部使用。
攻击者可以使用远程服务来获取对网络的访问权并维持访问权限。
使用该服务通常需要有效帐户的访问权,可以通过凭证嫁接 (Pharming) 获取或在攻击企业网络后从用户处获得凭证。
访问远程服务可以用作冗余访问的一部分。
缓解
通过集中管理的集中器(如 VPN 和其他托管远程访问系统)限制对远程服务的访问。
在适当的情况下拒绝通过使用网络代理,网关和防火墙直接远程访问内部系统。
禁用或拦截可以在外部使用服务(如 Windows 远程管理)。
对远程服务帐户使用强大的双因素或多因素身份验证,以减少攻击者利用被窃取的凭据的能力,但是要注意针对一些双因素身份验证实现技术的双因素身份验证拦截。
检测
遵循检测攻击者使用有效帐户对远程服务进行身份验证的最佳实践。
收集身份验证日志并分析异常访问模式、活动窗口和正常工作时间之外的访问。
- 译者: 林妙倩、戴亦仑 . source:cve.scap.org.cn
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论