🚀 أصبحت CloudSek أول شركة للأمن السيبراني من أصل هندي تتلقى استثمارات منها
اقرأ المزيد
يمكنك الوقاية من هجمات بروتوكول سطح المكتب البعيد (RDP) من خلال الحد من التعرض العام، واستخدام الوصول عبر الشبكة الافتراضية الخاصة (VPN)، وتفعيل المصادقة متعددة العوامل، وفرض المصادقة على مستوى الشبكة، وتقييد المستخدمين، ومراقبة نشاط تسجيل الدخول. تعمل هذه الضوابط على تقليل مخاطر محاولات القوة الغاشمة، وإساءة استخدام بيانات الاعتماد المسروقة، والجلسات البعيدة غير المصرح بها، ونشر برامج الفدية.
تكمن أهمية هذه القضية في أن بروتوكول RDP يُساء استخدامه غالباً كنقطة دخول بدلاً من كونه هدفاً مستقلاً. فبمجرد حصول المهاجمين على وصول عن بُعد، يمكنهم استخدام حسابات صالحة، وتصعيد الامتيازات، والتحرك جانبياً عبر الأنظمة، والتحضير لعمليات التشفير أو سرقة البيانات دون ترك علامات واضحة.
يسلط تقرير CloudSEK بعنوان "تعطيل كبير للمدفوعات: برامج الفدية تضرب البنية التحتية المصرفية الهندية" الضوء على هذه المخاطر من خلال تحليل RansomEXX v2.0، الذي يوضح أن الطرق الشائعة للإصابة تشمل التصيد الاحتيالي، واستغلال RDP، ونقاط الضعف في شبكات VPN أو خدمات الوصول عن بُعد الأخرى. كما سجل التقرير 58 ضحية لبرنامج RansomEXX منذ إعادة تسميته، ووجد أن قطاعات الحكومة، والتكنولوجيا، والتصنيع، والاتصالات، والرعاية الصحية كانت من بين الأكثر استهدافاً، مما يوضح سبب أهمية أمن RDP للمؤسسات التي يمكن أن يؤدي فيها التوقف عن العمل، وفقدان البيانات، وتعطل الخدمات إلى تأثير تشغيلي خطير.
هجوم RDP (بروتوكول سطح المكتب البعيد) هو وصول غير مصرح به إلى نظام ما من خلال خدمات سطح المكتب البعيد عبر الشبكة. تستغل هذه الهجمات الاتصالات المكشوفة وطبقات المصادقة الضعيفة لتجاوز أمن تسجيل الدخول.
يتيح بروتوكول RDP، الذي طورته شركة مايكروسوفت، الوصول عن بُعد إلى أجهزة الكمبيوتر لأغراض الإدارة والعمليات التجارية. ويؤدي التعرض العام والإعدادات التي تم تكوينها بشكل خاطئ إلى خلق نقاط دخول تجعل الأنظمة عرضة لمحاولات الوصول غير المصرح بها.
يسمح الوصول الناجح بتفاعل أعمق مع النظام، بما في ذلك استخراج البيانات ونشر البرامج الضارة. تسلط أنماط الهجوم هذه الضوء على سبب بقاء RDP ناقلاً شائعاً للدخول في حوادث برامج الفدية والاختراقات الأمنية للمؤسسات، مما يجعل فهم آلية عمله أمراً مهماً.
يمكن الوقاية من هجمات بروتوكول سطح المكتب البعيد عن طريق كسر مسار الاختراق في كل مرحلة: الاكتشاف، والتعرض، وإساءة استخدام الهوية، وإساءة استخدام الامتيازات، والتحرك الجانبي، والسلوك المشبوه بعد تسجيل الدخول.
توفر خدمة RDP النشطة للمهاجمين نقطة دخول عن بُعد، حتى في حال عدم استخدام أي عضو في الفريق لها بانتظام. إن إيقاف تشغيل سطح المكتب البعيد على الأنظمة التي لا تملك غرضاً إدارياً واضحاً يزيل هذا الهدف تماماً.
ابدأ بمحطات العمل والخوادم وأجهزة السحابة التي تم الاحتفاظ بـ RDP فيها لمهام الدعم القديمة أو الصيانة المؤقتة. بعد إزالة الاتصالات غير الضرورية، تصبح الأنظمة المتبقية أسهل في الحماية والمراجعة.
يسمح بروتوكول RDP المتاح للجمهور للمهاجمين بالوصول إلى شاشة تسجيل الدخول مباشرة من الإنترنت. هذا المسار المفتوح يجعل محاولات القوة الغاشمة، وتخمين بيانات الاعتماد، والمسح الآلي أسهل في التنفيذ.
يجب ألا يكون سطح المكتب البعيد متاحاً إلا من خلال مسارات أكثر أماناً مثل VPN، أو بوابة سطح المكتب البعيد، أو مسار شبكة خاص. إن إبعاده عن حركة المرور العامة يوقف العديد من المحاولات قبل اختبار بيانات الاعتماد.
تزيل شبكة VPN المسار المباشر عبر الإنترنت إلى سطح المكتب البعيد. يجب على المستخدمين الدخول عبر قناة خاصة مصادق عليها قبل أن تصبح الأجهزة الداخلية قابلة للوصول.
يمكن لقواعد VPN الموافقة على مستخدمين محددين، وأجهزة مدارة، ومواقع موثوقة. بمجرد تضييق مسار الشبكة، تصبح عملية التحقق من الهوية هي الطبقة التالية من الحماية.
كلمات المرور المسروقة تشكل خطورة لأن بروتوكول سطح المكتب البعيد (RDP) يمكنه تحويل تسجيل دخول صالح إلى تحكم كامل عن بُعد. يعمل المصادقة متعددة العوامل على تقليل هذه المخاطر من خلال طلب إثبات هوية إضافي قبل متابعة الجلسة.
يجب تطبيق المصادقة متعددة العوامل (MFA) على كل مسار يؤدي إلى سطح المكتب البعيد، بما في ذلك شبكات VPN، والبوابات، وحسابات المسؤولين، ومنصات الهوية. تصبح كلمة المرور المسربة أو المخمنة أقل فائدة بكثير عندما تكون هناك حاجة لخطوة تحقق إضافية.
تسهل كلمات المرور الضعيفة أو المعاد استخدامها عمليات الاختراق القائمة على بيانات الاعتماد على نطاق واسع. تقلل قواعد كلمات المرور القوية من معدل نجاح محاولات القوة الغاشمة، ورش كلمات المرور، وحشو بيانات الاعتماد.
تحتاج الحسابات التي تتمتع بصلاحيات RDP إلى بيانات اعتماد طويلة وفريدة لا يتم مشاركتها عبر خدمات أخرى. تساعد مديرات كلمات المرور المستخدمين على تجنب الأنماط المتوقعة مثل الأسماء، والتواريخ، ومصطلحات الشركة، والتوليفات المتكررة.
تتحقق المصادقة على مستوى الشبكة (NLA) من هوية المستخدم قبل إنشاء جلسة سطح مكتب بعيد كاملة. وهذا يحد من التعرض للمخاطر لأن المستخدمين غير المصادق عليهم لا يمكنهم التفاعل فوراً مع بيئة سطح المكتب.
تعمل تقنية NLA بشكل أفضل مع المصادقة متعددة العوامل (MFA)، وتوجيه VPN، وتصفية حركة المرور بدلاً من أن تكون بديلاً لها. تجعل الضمانات المشتركة مسار تسجيل الدخول أصعب في الوصول إليه، وأصعب في إساءة استخدامه، وأسهل في الدفاع عنه.
غالباً ما يعتمد المهاجمون على الوصول المفتوح لاختبار الخدمات المكشوفة من مواقع متعددة. تعمل قيود IP على تضييق نطاق مصدر الاتصال من خلال السماح بـ RDP فقط من الشبكات الموثوقة، أو نطاقات VPN، أو عناوين المسؤولين المعتمدة.
تحدد هذه القاعدة من أين يمكن أن تأتي طلبات RDP قبل بدء المصادقة. بالنسبة للفرق التي تعمل عن بُعد، تحافظ نطاقات VPN الثابتة على سير العمل بشكل عملي دون فتح سطح المكتب البعيد أمام كل شبكة خارجية.
تحدد قواعد جدار الحماية حركة المرور التي يمكنها الوصول إلى خدمات سطح المكتب البعيد. يمكن للقواعد الواردة التي تتم إدارتها بشكل سيئ أن تجعل RDP قابلاً للوصول من شبكات ليس لديها سبب وجيه للتواصل معه.
راجع جدار حماية Windows، وجدران حماية المحيط، ومجموعات أمان السحابة كقائمة قواعد للمصادر والمنافذ المعتمدة. قم بإزالة النطاقات الواسعة، والاستثناءات القديمة، والقواعد المؤقتة قبل أن تتحول إلى نقاط دخول خفية.
تعد محاولات إدخال كلمة المرور المتكررة علامة شائعة على نشاط القوة الغاشمة لـ RDP. تقطع سياسات تأمين الحساب هذا السلوك عن طريق حظر تسجيل الدخول مؤقتاً بعد عدد محدد من محاولات تسجيل الدخول الفاشلة.
توفر أحداث التأمين أيضاً إشارة تحذير مفيدة لفرق الأمن. يمكن أن تكشف الإخفاقات المتعددة عبر المستخدمين، أو في ساعات غريبة، أو من عناوين IP غير مألوفة عن عمليات رش كلمات المرور قبل حدوث تسجيل دخول ناجح.
يصبح كل حساب لديه صلاحية RDP هوية أخرى يمكن استهدافها. يؤدي قصر حقوق سطح المكتب البعيد على المستخدمين المعتمدين إلى تقليل عدد مسارات تسجيل الدخول الممكنة إلى الأنظمة الحساسة.
يجب أن تتطابق الصلاحيات مع الأدوار الوظيفية الحالية، وليس مع المسؤوليات القديمة أو التسهيلات. قم بإزالة الحقوق بعد تغيير الأدوار، أو مغادرة الموظفين، أو إنهاء تعاقد الموردين، أو اكتمال أعمال الدعم.
يصبح تسجيل الدخول الناجح عبر بروتوكول سطح المكتب البعيد (RDP) أكثر ضرراً عندما يتمتع الحساب بصلاحيات إدارية غير ضرورية. يحد مبدأ أقل الصلاحيات مما يمكن للمستخدمين القيام به بعد دخولهم إلى النظام.
لا ينبغي منح الحسابات القياسية حقوق المسؤول إلا إذا كانت المهمة تتطلب تحكماً مرتفعاً بشكل حقيقي. يجب أن تستخدم المهام ذات الصلاحيات حسابات مسؤول منفصلة مع توثيق أقوى، وسجلات مراقبة أدق، ومراجعة أكثر صرامة.
يمكن للأنظمة التي تدعم RDP وغير المحدثة أن تكشف عن نقاط ضعف معروفة، حتى عند وجود قواعد شبكة وضمانات لتسجيل الدخول. تعمل تحديثات الأمان على سد الثغرات في ويندوز وخدمات سطح المكتب البعيد والمكونات ذات الصلة قبل أن يصبح استغلالها أمراً سهلاً.
امنح الأولوية للأجهزة التي تسمح بالاتصالات عن بُعد لأنها تحمل مخاطر أعلى من الأجهزة المعزولة. يقلل التحديث الدوري من احتمالية تحول ثغرة قديمة إلى أسهل طريق لاختراق الشبكة.
غالباً ما تسبق محاولات تسجيل الدخول الفاشلة عبر RDP عملية اختراق ناجحة. تساعد مراقبة هذه الأحداث في اكتشاف تكرار فشل تسجيل الدخول، وتخمين بيانات الاعتماد، وأنشطة تسجيل الدخول المشبوهة في مرحلة المصادقة.
راجع سجلات الأحداث، وسجلات VPN، وتنبيهات الهوية، وتاريخ تسجيل الدخول بشكل متكامل. يجب أن تؤدي أوقات تسجيل الدخول غير المعتادة، أو الفشل المتكرر، أو الحسابات المقفلة، أو عناوين IP غير المعروفة إلى بدء التحقيق قبل نجاح الوصول.
يمكن لجلسات RDP السماح بمشاركة الحافظة (Clipboard)، وربط محركات الأقراص المحلية، واستخدام الطابعات، وتوجيه الأجهزة. قد تساعد هذه الميزات المستخدمين في عملهم، لكنها قد تخلق أيضاً مسارات لنقل البيانات بشكل غير مرغوب فيه.
احتفظ فقط بخيارات إعادة التوجيه المطلوبة لأدوار أو مهام عمل محددة. يمنح تقييد مشاركة الحافظة ومحركات الأقراص والأجهزة تحكماً أفضل في الملفات أثناء الجلسات عن بُعد.
تستخدم بعض هجمات RDP بيانات اعتماد صالحة، لذا قد يبدو تسجيل الدخول طبيعياً بينما يتصرف المستخدم داخل الجلسة بشكل ضار. تركز أدوات الكشف والاستجابة لنقاط النهاية (EDR) على النشاط الذي يحدث بعد الدخول.
EDR يمكنها اكتشاف سلوك برامج الفدية، والنصوص البرمجية غير الطبيعية، وتصعيد الصلاحيات، والتحرك الجانبي بين الأنظمة. وبالاقتران مع مراقبة تسجيل الدخول وحدود الصلاحيات، تساعد هذه الأدوات في منع تحول الجلسة عن بُعد إلى اختراق أكبر.
تقلل منصة XVigil من CloudSEK التعرض لهجمات RDP من خلال تحديد بيانات الوصول المسربة، والأسرار المكشوفة، وأنشطة المهاجمين التي قد تؤدي إلى وصول غير مصرح به عن بُعد. تساعد وحدات مراقبة الويب العميق والمظلم، ومراقبة تسريب البيانات، ومراقبة التهديدات الموجهة للعلامة التجارية فرق الأمن على اكتشاف مخاطر الوصول الأولي قبل أن تتحول إلى استغلال لبروتوكول RDP.
تغطي مراقبة الويب العميق والمظلم المنتديات، ومواقع التسريب، والقنوات المشفرة، والأسواق السرية حيث قد تتم مشاركة أو بيع تفاصيل الوصول المسروقة لـ RDP وVPN وبيانات اعتماد الشركات. تضيف استخبارات التهديدات السيبرانية سياقاً حول تكتيكات الخصوم، والخدمات الضعيفة، وتنبيهات الاختراق، وأنماط التسلل، مما يساعد الفرق على تحديد أولويات نقاط الوصول الأكثر عرضة للاستهداف.
تستخدم مراقبة تسريب البيانات التعلم الآلي لاكتشاف الحسابات المخترقة، والملفات الحساسة، ومفاتيح API، والتعرض المرتبط بالمديرين التنفيذيين الذي قد يدعم محاولات القوة الغاشمة (Brute-force)، أو حشو بيانات الاعتماد، أو تسجيل الدخول غير المصرح به. تساعد مراقبة التصيد الاحتيالي والعلامة التجارية، إلى جانب دعم إزالة المحتوى، في التخلص من صفحات انتحال الشخصية، والتطبيقات الضارة، والنطاقات المخالفة التي قد يستخدمها المهاجمون لسرقة بيانات اعتماد الوصول عن بُعد.
يتيح بروتوكول RDP التحكم عن بُعد في النظام، بينما تنشئ شبكة VPN نفق اتصال آمن بين الشبكات. يركز الأول على التفاعل مع النظام، بينما يحمي الثاني نقل البيانات.
تغيير المنفذ الافتراضي لا يلغي المخاطر إذا ظلت الخدمة مكشوفة. لا يزال بإمكان المهاجمين تحديد الخدمات النشطة من خلال تقنيات المسح.
غالبًا ما تواجه المؤسسات الصغيرة مخاطر أعلى بسبب محدودية ضوابط الأمان وقدرات المراقبة. عادةً ما تبحث حملات الهجوم عن أي نظام ضعيف بغض النظر عن حجمه.
تبحث أدوات المسح الشامل للإنترنت باستمرار عن خدمات سطح المكتب البعيد المكشوفة. تصبح الأنظمة التي تستجيب لطلبات الاتصال أهدافًا مرئية.
يؤدي تعطيل خدمات سطح المكتب البعيد إلى إزالة نقطة الدخول عندما لا تكون هناك حاجة للوصول عن بُعد. الأنظمة التي لا تحتوي على خدمات مكشوفة تقلل بشكل كبير من خطر الاختراق.
تواجه القطاعات التي تتعامل مع بيانات حساسة، مثل الرعاية الصحية والتمويل وخدمات تكنولوجيا المعلومات، استهدافًا متكررًا. البيانات عالية القيمة والاعتماد التشغيلي يجعل هذه الصناعات أهدافًا جذابة.
