{"id":12388,"date":"2020-04-14T10:28:54","date_gmt":"2020-04-14T09:28:54","guid":{"rendered":"https:\/\/www.nod32.com.hr\/podrska\/?p=12388"},"modified":"2024-09-09T12:36:56","modified_gmt":"2024-09-09T11:36:56","slug":"rdp-povecanje-sigurnosti","status":"publish","type":"post","link":"https:\/\/www.nod32.com.hr\/podrska\/kb12388","title":{"rendered":"RDP &#8211; Pove\u0107anje sigurnosti"},"content":{"rendered":"<h4><i class=\"fa fa-lg fa-check-square-o text-primary\" aria-hidden=\"true\"><\/i> Predgovor<\/h4>\r\n<p>U vrijeme Coronavirusa i pandemije COVID-19 naglo je poraslo kori\u0161tenje udaljenog pristupa ra\u010dunalima putem RDP-a (Remote Desktop Protocol) i programa &#8220;mstsc&#8221;, ali i drugih na\u010dina udaljenog spajanja (VNC, TeamViewer, &#8230;). Budu\u0107i da je napad na RDP jedan od naj\u010de\u0161\u0107ih napada u zadnje vrijeme, na \u017ealost pre\u010desto i uspje\u0161nih, ovdje \u0107emo nabrojati neke mjere opreza koje trebate poduzeti da biste pove\u0107ali sigurnost tog na\u010dina komunikacije.<\/p>\r\n<p>Pretpostavljeni konzumenti ovih uputa su poduze\u0107a s manjom i srednje velikom mre\u017eom ra\u010dunala kojima kona\u010dan cilj nije postizanje potpune sigurnosti nego postizanje razine sigurnosti koja je ve\u0107a od susjedove, \u0161to \u0107e biti dovoljno da obesrabri besciljne napada\u010de koji besciljno vrludaju internetom u potrazi za &#8220;slabim ulaznim vratima&#8221; i prilikom da se oku\u0161aju kao provalnici. Nastojali smo da upute budu jednostavne i razumljive osobama koje brinu o takvim mre\u017eama, a kojima to mo\u017eda i nije primarni posao nego tek usputna obveza ili hobi.<\/p>\r\n<p>U grubim crtama, &#8220;besciljni napad&#8221; te\u010de ovako &#8211; napada\u010di &#8220;skeniraju&#8221; ra\u010dunala vidljiva svima s Interneta (a budu\u0107i da se \u017eelite spojiti od ku\u0107e na njega, va\u0161e ra\u010dunalo u uredu jest dostupno svima na Internetu) i tra\u017ee je li dostupan RDP; ako jest prvo se poku\u0161aju prijaviti op\u0107epoznatim korisni\u010dkim nazivima (&#8220;administrator&#8221;, &#8220;tech&#8221;, &#8220;podrska&#8221;, &#8220;support&#8221;, &#8230;) poga\u0111aju\u0107i lozinke (prvo poku\u0161avaju s popisom od 10.000 naj\u010de\u0161\u0107ih, a nakon toga ponekad idu redom od &#8220;a&#8221;, pa dok ih se ne prekine). Takvi napadi mogu ostati neprimije\u0107eni mjesecima i nerijetko uspijevaju kod slabih i\/ili kratkih lozinki. \u0160to je slaba \/ kratka lozinka? &#8220;Admin \/ admin&#8221; je primjer najgore mogu\u0107e kombinacije korisni\u010dkog naziva i lozinke koja se jo\u0161 uvijek pojavljuje u stvarnom \u017eivotu. Kombinacija &#8220;Admin \/ Admin123&#8221; izgleda kao mnogo bolja solucija.. ne. Ona to nije. Ovakvi napadi znaju trajati mjesecima ako administratori (barem neredovito) ne provjeravaju dnevnike ra\u010dunala.<\/p>\r\n<p>Ove upute vam ne\u0107e pomo\u0107i protiv onih koji znaju koga, kada, kako, \u010dime i za\u0161to napasti. Iskustvo pokazuje da protiv takvih napada\u010da nijedna za\u0161tita ne\u0107e mnogo pomo\u0107i.<\/p>\r\n<p>Ove upute ne uklju\u010duju niti mogu\u0107nost postojanja &#8220;<em>0-day<\/em>&#8221; sigurnosnog propusta (&#8220;zero-day&#8221; propust je onaj za koji ne zna nitko osim onoga tko za njega zna i svih novina koje su o njemu pisale te proizvo\u0111a\u010da softvera koji je mo\u017eda napravio ispravak). Npr. mo\u017eda postoji <em>bug<\/em> koji se aktivira kad imate lozinku dulju od 32 znaka, a manifestira se tako da je dovoljno upisati bilo koje slovo i sustav \u0107e vas pustiti unutra? Ne bi bilo prvi puta da se ne\u0161to sli\u010dno tome dogodilo.<\/p>\r\n<hr \/>\r\n<h3>Kako pove\u0107ati sigurnost ra\u010dunala pove\u0107anjem sigurnosti korisni\u010dkog ra\u010duna te smanjenjem mogu\u0107nosti da se ne\u017eeljeni entiteti u ne\u017eeljeno vrijeme i s ne\u017eeljene lokacije prijave na nj te po\u010dine ne\u017eeljene radnje<\/h3>\r\n<hr \/><!-- ----------------------------------------------------------------------------------------------------------------------------- -->\r\n<h4><i class=\"fa fa-lg fa-check-square-o text-primary\" aria-hidden=\"true\"><\/i> Windows &#8211; Korisni\u010dki ra\u010dun (User Account)<\/h4>\r\n<p><strong>Ukratko<\/strong>: Nemojte korisni\u010dkim ra\u010dunima dodjeljivati op\u0107epoznate nazive\/imena (Prodaja, Tech, Ivan, &#8230;)<\/p>\r\n<p><strong>Op\u0161irno<\/strong>: Ovo je te\u017ee promijeniti jednom kada je sustav ve\u0107 u uporabi, ali ako kreirate nove korisnike &#8211; stavite broj na kraj naziva (Frank74) mogu\u0107e i poneko nasumi\u010dno slovo na po\u010detak (ABNorma1). Naime, ako napad nije ciljan i ako napada\u010di ve\u0107 ne znaju to\u010dan naziv korisnika, onda \u0107e poku\u0161ati s poznatim nazivima korisni\u010dkih ra\u010duna, a oni uklju\u010duju nazive odjela poduze\u0107a i\/ili naj\u010de\u0161\u0107a osobna imena.<\/p>\r\n<p>Ra\u010dunu &#8220;Administrator&#8221; bi bilo dobro promijeniti naziv.<\/p>\r\n<p><strong>Detalji<\/strong>:<\/p>\r\n<ul>\r\n\t<li>BleepingComputer &#8211; hxxps:\/\/www.bleepingcomputer.com\/tutorials\/rename-administrator-account-in-windows\/ (*1)<\/li>\r\n<\/ul>\r\n<p><strong>Video<\/strong>: (<em>nema<\/em>)<\/p>\r\n<hr \/><!-- ----------------------------------------------------------------------------------------------------------------------------- -->\r\n<h4><i class=\"fa fa-lg fa-check-square-o text-primary\" aria-hidden=\"true\"><\/i> Windows &#8211; Lozinke<\/h4>\r\n<p><strong>Ukratko<\/strong>: Lozinke trebaju imati barem 12 znakova i za svakog korisnika (i aplikaciju!) neka bude druga\u010dija. Jednu lozinku koristite samo za jednu uslugu.<\/p>\r\n<p><strong>Op\u0161irno<\/strong>: Mnogo sigurnija je duga\u010dka lozinka koja se lako pamti nego kratka koja po\u0161tuje &#8220;pravila kompleksnosti&#8221; &#8211; pravila kompleksnosti su kompleksna samo ljudima koji lozinku trebaju zapamtiti. Programima je svejedno \u010dime rukuju. Ve\u0107ina web aplikacija koje mo\u017eete prona\u0107i na Internetu, a koje slu\u017ee za provjeru kompleksnosti lozinke, su varljive i ne treba ih ba\u0161 slijediti sa strahopo\u0161tovanjem. Npr. na mnogim takvim stranicama lozinka &#8220;111111111111111&#8221; \u0107e dobiti ni\u017eu ocjenu od lozinke &#8220;837jsu645KEU.-!&#8221; iako je u stvarnosti to vrlo sigurna lozinka i programima koji poku\u0161avaju provaliti metodom uzaludnih poku\u0161aja (&#8220;brute force&#8221;) \u0107e trebati milijuni godina dok na nju do\u0111e red. Osim ako se netko ne dosjeti: -&#8220;<em>Hm, a mo\u017eda je netko za lozinku odabrao pet puta po tri jedinice?<\/em>&#8221; Tad ste gotovi. Zato dodajte uskli\u010dnik u sredinu &#8211; &#8220;1111111!1111111&#8221;. Te\u0161ko da \u0107e se netko dosjetiti: -&#8220;<em>Hm, a mo\u017eda je netko za lozinku odabrao dva puta po sedam jedinica staviv\u0161i uskli\u010dnik izme\u0111u njih e ne bi li nam ote\u017eao poga\u0111anje?<\/em>&#8220;<\/p>\r\n<p>Dakle, lozinka &#8220;<em>Ponedjeljak Utorak Srijeda Cetvrtak Petak Subota Nedjelja 2020<\/em>&#8221; je prakti\u010dki &#8220;neprobojna&#8221;, a vrlo lako \u0107ete ju zapamtiti. Pazite na &#8220;\u010d\u017e\u0161&#8221; &#8211; ako sjednete za ra\u010dunalo koje ima samo englesku tipkovnicu&#8230; na istoj tipkovnici pazite na &#8220;Y&#8221; i &#8220;Z&#8221; koji nisu na istim mjestima. Pazite na raspored specijalnih znakova &#8211; uskli\u010dnik, dolar, to\u010dka, zarez su uglavnom uvijek na istim tipkama na mnogim jezicima, ostali specijalni znakovi ba\u0161 i nisu.<\/p>\r\n<p>Najmanju duljinu lozinke mo\u017eete postaviti i pravilom tako da korisnici moraju upotrijebiti onoliko znakova koliko ste propisali i kada budu sami mijenjali lozinku.<\/p>\r\n<p>Ili zabranite korisnicima da sami kreiraju lozinke nego ih kreirajte vi.<\/p>\r\n<p><span style=\"font-family: terminal, monaco, monospace; font-size: 8pt;\">GPEdit.msc <br \/>\r\n\u00a0\u00a0 -&gt; Computer Configuration[\\Policies]\\Windows Settings\\Security Settings\\Account Policies\\Password Policy\\<br \/>\r\n\u00a0\u00a0 -&gt; Minimum password length<\/span><\/p>\r\n<p><strong>Detalji<\/strong>:<\/p>\r\n<ul>\r\n\t<li>Microsoft &#8211; <a href=\"https:\/\/docs.microsoft.com\/hr-hr\/windows\/security\/threat-protection\/security-policy-settings\/minimum-password-length\">https:\/\/docs.microsoft.com\/hr-hr\/windows\/security\/threat-protection\/security-policy-settings\/minimum-password-length<\/a><\/li>\r\n\t<li>Microsoft &#8211; <a href=\"https:\/\/docs.microsoft.com\/hr-hr\/windows\/security\/threat-protection\/security-policy-settings\/password-policy\">https:\/\/docs.microsoft.com\/hr-hr\/windows\/security\/threat-protection\/security-policy-settings\/password-policy<\/a><\/li>\r\n<\/ul>\r\n<p><strong>Video<\/strong>: <a href=\"https:\/\/youtu.be\/dF6Qx1LV6VI\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/youtu.be\/dF6Qx1LV6VI<\/a><\/p>\r\n<hr \/><!-- ----------------------------------------------------------------------------------------------------------------------------- -->\r\n<h4><i class=\"fa fa-lg fa-check-square-o text-primary\" aria-hidden=\"true\"><\/i> Windows &#8211; RDP &#8211; Admin<\/h4>\r\n<p><strong>Ukratko<\/strong>: Onemogu\u0107ite administratorskim ra\u010dunima pristup RDP-om<\/p>\r\n<p><strong>Op\u0161irno<\/strong>: Ukoliko je mogu\u0107e, pristup RDP-om dopustite samo korisnicima tog ra\u010dunala koji i ina\u010de rade na njemu. Administrator bi trebao posao organizirati tako da se spoji na svoje ra\u010dunalo kao Administrator, a onda se putem lokalne mre\u017ee (LAN) mo\u017ee spajati na ra\u010dunala korisnika kao Admin ako je potrebno.<\/p>\r\n<p><strong>Detalji<\/strong>:<\/p>\r\n<ul>\r\n\t<li>Microsoft &#8211; <a href=\"https:\/\/support.microsoft.com\/hr-hr\/help\/2258492\/you-notice-that-the-check-box-deny-this-user-permissions-to-logon-to-a\">https:\/\/support.microsoft.com\/hr-hr\/help\/2258492\/you-notice-that-the-check-box-deny-this-user-permissions-to-logon-to-a<\/a><\/li>\r\n<\/ul>\r\n<p>Tako\u0111er &#8211; onemogu\u0107ite pristup ra\u010dunalima bez odgovaraju\u0107e antivirusne za\u0161tite (ako se spajaju djelatnici drugih poduze\u0107a koji Vam odr\u017eavaju dijelove sustava i\/ili programe)<\/p>\r\n<hr \/><!-- ----------------------------------------------------------------------------------------------------------------------------- -->\r\n<h4><i class=\"fa fa-lg fa-check-square-o text-primary\" aria-hidden=\"true\"><\/i> Windows &#8211; Shared folders<\/h4>\r\n<p><strong>Ukratko<\/strong>: Preciznim pravilima usko ograni\u010dite pristup dijeljenim mapama<\/p>\r\n<p><strong>Op\u0161irno<\/strong>: Vrlo precizno definirajte pravila koji korisnici \u0161to smiju raditi na kojim folderima u mre\u017ei prema pravilu &#8220;Najmanja potrebna prava&#8221;. \u010cest je slu\u010daj da se direktorij podijeli svima (Everyone = Full; Svi = Sve), pa ako napada\u010d jednoga dana uspije &#8220;provaliti&#8221; u jedno od ra\u010dunala na mre\u017ei &#8211; \u0161ifrirat \u0107e dokumente na njemu ali i na svim folderima svih ra\u010dunala u mre\u017ei u kojima ima pravo pisanja\/brisanja.<\/p>\r\n<p><strong>Detalji<\/strong>:<\/p>\r\n<ul>\r\n\t<li>Microsoft &#8211; <a href=\"https:\/\/support.microsoft.com\/hr-hr\/help\/4092694\/windows-10-file-sharing-over-a-network\">https:\/\/support.microsoft.com\/hr-hr\/help\/4092694\/windows-10-file-sharing-over-a-network<\/a><\/li>\r\n\t<li>Microsoft &#8211; <a href=\"https:\/\/support.microsoft.com\/hr-hr\/help\/4027674\/windows-10-share-files-in-file-explorer\">https:\/\/support.microsoft.com\/hr-hr\/help\/4027674\/windows-10-share-files-in-file-explorer<\/a><\/li>\r\n<\/ul>\r\n<p><strong>Video<\/strong>: <a href=\"https:\/\/youtu.be\/6_zf1yd2A1g\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/youtu.be\/6_zf1yd2A1g<\/a><\/p>\r\n<hr \/><!-- ----------------------------------------------------------------------------------------------------------------------------- -->\r\n<h4><i class=\"fa fa-lg fa-check-square-o text-primary\" aria-hidden=\"true\"><\/i> Windows &#8211; RDP Port 3389<\/h4>\r\n<p><strong>Ukratko<\/strong>: Pomaknite RDP port sa 3389 na neki drugi<\/p>\r\n<p><strong>Op\u0161irno<\/strong>: Svi napada\u010di \u0107e uvijek prvo isprobati je li port 3389 na va\u0161oj mre\u017ei otvoren prema internetu. Ako jest &#8211; po\u010det \u0107e s napadima. Ako imate slabu ili kratku lozinku &#8211; napad \u0107e uspjeti i dokumenti \u0107e biti \u0161ifrirani. Iskustvo je pokazalo da premje\u0161tanje porta (npr. umjesto 3389 stavite 4567) smanjuje broj \/ u\u010destalost napada. Naravno, neki od napada\u010da \u0107e poku\u0161ati s drugim portovima, no neki \u0107e se jednostavno prebaciti na drugu IP adresu i va\u0161 server ostaviti na miru. Ako imate kompleksniju mre\u017eu i sofisticirane ure\u0111aje (firewall, IDS) oni \u0107e prepoznati takvo &#8220;skeniranje portova&#8221; i zabraniti daljnji pristup sa sumnjive adrese. Ako ste instalirali ESET Internet Security na desktop operacijski sustav (Windows 10, 8, 7) on tako\u0111er mo\u017ee u nekim uvjetima prepoznati skeniranje portova i blokirati pristup.<\/p>\r\n<p><span style=\"font-family: terminal, monaco, monospace; font-size: 8pt;\">Regedit <br \/>\r\n\u00a0\u00a0 -&gt; <\/span><span style=\"font-family: terminal, monaco, monospace; font-size: 8pt;\">Computer\\HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp <br \/>\r\n\u00a0\u00a0 -&gt; PortNumber<\/span><\/p>\r\n<p><strong>Detalji<\/strong>:<\/p>\r\n<ul>\r\n\t<li>Microsoft: <a href=\"https:\/\/docs.microsoft.com\/hr-hr\/windows-server\/remote\/remote-desktop-services\/clients\/change-listening-port\">https:\/\/docs.microsoft.com\/hr-hr\/windows-server\/remote\/remote-desktop-services\/clients\/change-listening-port<\/a><\/li>\r\n<\/ul>\r\n<p><strong>Video<\/strong>: <a href=\"https:\/\/youtu.be\/5kQBhPdkXhM\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/youtu.be\/5kQBhPdkXhM<\/a><em><br \/>\r\n<\/em><\/p>\r\n<hr \/><!-- ----------------------------------------------------------------------------------------------------------------------------- -->\r\n<h4><i class=\"fa fa-lg fa-check-square-o text-primary\" aria-hidden=\"true\"><\/i> ESET, Windows, Router, &#8230; &#8211; Firewall<\/h4>\r\n<p><strong>Ukratko<\/strong>: (vezano u promjenu porta RDP-a) Ako je potrebno, u firewallu ESET-a i \/ ili u firewallu Windowsa (i firewallima svih ure\u0111aja na putu izme\u0111u klijenata i servera) omogu\u0107ite spajanje na RDP sa odre\u0111ene ili bilo koje adrese na Internetu.<\/p>\r\n<p><strong>Op\u0161irno<\/strong>: Kada promijenite port sa 3389 na neki drugi (npr. 4567) Windows firewall ne mora automatski prilagoditi svoja pravila, pa RDP mo\u017ee ostati nedostupan. Isto tako i ESET-ov program se ne mora uvijek 100% savr\u0161eno sinkronizirati s Windows Firewallom, pa i on mo\u017ee blokirati pristup. Provjerite u oba programa jesu li prihvatili novu situaciju, a ako nisu &#8211; ru\u010dno to promijenite.<\/p>\r\n<p><strong>Detalji<\/strong>:<\/p>\r\n<ul>\r\n\t<li>ESET &#8211; <a href=\"https:\/\/support.eset.com\/en\/kb3218\">https:\/\/support.eset.com\/en\/kb3218<\/a><\/li>\r\n\t<li>ESET &#8211; <a href=\"https:\/\/support.eset.com\/en\/kb6532\">https:\/\/support.eset.com\/en\/kb6532<\/a><\/li>\r\n\t<li>ESET &#8211; <a href=\"https:\/\/support.eset.com\/en\/kb3112\">https:\/\/support.eset.com\/en\/kb3112<\/a><\/li>\r\n\t<li>Microsoft &#8211; <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/threat-protection\/windows-firewall\/create-an-inbound-port-rule\">https:\/\/docs.microsoft.com\/en-us\/windows\/security\/threat-protection\/windows-firewall\/create-an-inbound-port-rule<\/a><\/li>\r\n<\/ul>\r\n<p>Pozor: Ako se korisnici na RDP spajaju od ku\u0107e iz tipi\u010dne &#8220;ku\u0107ne internetske veze&#8221; onda je vrlo vjerojatno da \u0107e svakih toliko dobiti novu IP adresu. Ako ste u pravilima firewalla naveli da dopu\u0161tate pristup sa specifi\u010dne IP adrese &#8211; sutra to pravilo mo\u017ee prestati vrijediti jer se korisnici vi\u0161e ne\u0107e spajati s te IP adrese nego s neke druge koju su dobili tijekom no\u0107i. U ovom slu\u010daju morate dopustiti pristup rasponu IP adresa (IP range) doti\u010dnog ISP-a (pru\u017eatelja usluga) odn. svih ISP-ova sa kojih se spajaju va\u0161i legitimni korisnici. Ili \u0107ete dopustiti pristup cijelom svijetu u kojem slu\u010daju posebno obratite pozornost na sve druge ovdje spomenute vrste za\u0161tite jer ESET i Windows firewall od tog trenutka sada dopu\u0161taju poku\u0161aj pristupa svima.<\/p>\r\n<p><strong>Video<\/strong>: <a href=\"https:\/\/youtu.be\/8LKyMAWbM_4\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/youtu.be\/8LKyMAWbM_4<\/a><\/p>\r\n<hr \/><!-- ----------------------------------------------------------------------------------------------------------------------------- -->\r\n<h4><i class=\"fa fa-lg fa-check-square-o text-primary\" aria-hidden=\"true\"><\/i> ESET &#8211; Lozinka za &#8220;Napredna pode\u0161avanja&#8221;<\/h4>\r\n<p><strong>Ukratko<\/strong>: Postavite lozinku na &#8220;Napredno pode\u0161avanje&#8221; (Advanced settings password) ESET-ovih programa<\/p>\r\n<p><strong>Op\u0161irno<\/strong>: Ako napad na RDP uspije i napada\u010di se prijave na ra\u010dunalo, trebate znati da to ra\u010dunalo od toga trenutka vi\u0161e nije va\u0161e te su sve razine i vrste za\u0161tite vrlo upitne, pa i ESET-ova. Prvi sljede\u0107i korak \u0107e napada\u010dima biti poku\u0161aj isklju\u010divanja ili deinstaliranja ESET-a kako bi mogli pokrenuti malware i \u0161ifrirati dokumente. Ako postavite lozinku na ESET-ov program &#8211; morat \u0107e se dodatno potruditi da ga isklju\u010de ili deinstaliraju, \u0161to nije lagan posao, pa \u0107e mnogi odustati i na\u0107i manje za\u0161ti\u0107enu \u017ertvu. Ovime \u0107e aktivnom ostati barem jedna razina za\u0161tite koja mo\u017ee sprije\u010diti \u0161ifriranje.<\/p>\r\n<p><strong>Detalji<\/strong>:<\/p>\r\n<ul>\r\n\t<li>ESET &#8211; <a href=\"https:\/\/help.eset.com\/eis\/latest\/hr-HR\/idh_change_password.html\" target=\"_blank\" rel=\"noopener\">https:\/\/help.eset.com\/eis\/latest\/hr-HR\/idh_change_password.html<\/a><\/li>\r\n<\/ul>\r\n<p><strong>Video<\/strong>: <a href=\"https:\/\/youtu.be\/F_PQ0BO4m1Q\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/youtu.be\/F_PQ0BO4m1Q<\/a><em><br \/>\r\n<\/em><\/p>\r\n<hr \/><!-- ----------------------------------------------------------------------------------------------------------------------------- -->\r\n<h4><i class=\"fa fa-lg fa-check-square-o text-primary\" aria-hidden=\"true\"><\/i> Windows &#8211; Account Lockout Policy<\/h4>\r\n<p><strong>Ukratko<\/strong>: Uklju\u010dite &#8220;Account Lockout Policy&#8221;<\/p>\r\n<p><strong>Op\u0161irno<\/strong>: Prema standardnim postavkama Windowsi \u0107e dopustiti neograni\u010den broj poku\u0161aja prijava na ra\u010dunalo putem RDP-a. To svakako promijenite i ograni\u010dite, a posebno ako firewall dopu\u0161ta pristup s vi\u0161e IP adresa ili iz &#8220;cijelog svijeta&#8221;. Nekakva na\u0161a okvirna preporuka je da dopustite 3 poku\u0161aja prijave (&#8220;<em>Account lockout threshold<\/em>&#8220;), pauza izme\u0111u neuspjelih prijava (&#8220;<em>Reset account lockout counter after<\/em>&#8220;) neka bude 1 minuta, a nakon 3 poku\u0161aja treba zabraniti prijave sljede\u0107ih 15 minuta (&#8220;<em>Account lockout duration<\/em>&#8220;). Imajte na umu da se i aplikacije mogu prijavljivati, pa ako imate aplikaciju koja koristi staru lozinku &#8211; ona \u0107e zaklju\u010dati pristup (&#8220;<em>Account is locked out<\/em>&#8220;).<\/p>\r\n<p><span style=\"font-family: terminal, monaco, monospace; font-size: 8pt;\">GPEdit.msc <br \/>\r\n\u00a0\u00a0 -&gt; Computer Configuration[\\Policies]\\Windows Settings\\Security Settings\\Account Policies\\Account Lockout Policy\\<\/span><\/p>\r\n<p><strong>Detalji<\/strong>:<\/p>\r\n<ul>\r\n\t<li>Microsoft &#8211; <a href=\"https:\/\/docs.microsoft.com\/hr-hr\/windows\/security\/threat-protection\/security-policy-settings\/account-lockout-policy\">https:\/\/docs.microsoft.com\/hr-hr\/windows\/security\/threat-protection\/security-policy-settings\/account-lockout-policy<\/a><\/li>\r\n\t<li>TenForums &#8211; hxxps:\/\/www.tenforums.com\/tutorials\/87665-unlock-local-account-windows-10-a.html (*1)<\/li>\r\n<\/ul>\r\n<p><strong>Video<\/strong>: <a href=\"https:\/\/youtu.be\/E3vZi52YM3k\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/youtu.be\/E3vZi52YM3k<\/a><em><br \/>\r\n<\/em><\/p>\r\n<hr \/><!-- ----------------------------------------------------------------------------------------------------------------------------- -->\r\n<h4><i class=\"fa fa-lg fa-check-square-o text-primary\" aria-hidden=\"true\"><\/i> Windows &#8211; EventLog<\/h4>\r\n<p><strong>Ukratko<\/strong>: Morate aktivno nadzirati EventLog Windowsa i provjeravati ima li poku\u0161aja neovla\u0161tenog spajanja na RDP te reagirati.<\/p>\r\n<p><strong>Op\u0161irno<\/strong>: Pod pretpostavkom da ste aktivirali Account Lockout Policy, svi neuspjeli poku\u0161aji prijave na ra\u010dunalo \u0107e biti zabilje\u017eeni u EventLogu. Pra\u0107enjem aktivnosti u tom dnevniku mo\u017eete uo\u010diti poku\u0161ava li se netko prijaviti na ra\u010dunalo s adresa s kojih to ne o\u010dekujete &#8211; pretpostavka je da ve\u0107ina korisnika ipak pristupa s jednog od lokalnih pru\u017eatelja usluga; vanjske korisnike koji putuju tako\u0111er mo\u017eete staviti u popis poznatih, kako ne bih izazivali sumnju. Osim toga, nisu samo korisnici ti koji se prijavljuju, prijavljivati se mogu i aplikacije, pa tako ako imate neku staru aplikaciju koja se poku\u0161ava prijaviti starom lozinkom ona mo\u017ee zaklju\u010dati ra\u010dun i onemogu\u0107iti korisniku rad.<\/p>\r\n<p>Uglavnom, ru\u010dna metoda je da pokrenete EventVwr (Event Viewer), otvorite &#8220;Windows logs&#8221; -&gt; &#8220;Security&#8221; i tra\u017eite EventID 4625 (neuspjeli poku\u0161aji prijave; &#8220;<em>An account failed to log on<\/em>&#8220;) i EventID 4740 (ra\u010dun je zaklju\u010dan nakon nekoliko neuspjelih poku\u0161aja; &#8220;<em>A user account was locked out<\/em>&#8220;).<\/p>\r\n<p>U detaljima tih stavki \u0107ete vidjeti i s koje ili kojih IP adresa dolaze poku\u0161aji (&#8220;<em>Source Network Address<\/em>&#8220;). Ako poku\u0161aji dolaze s Interneta, a IP adresa ne pripada nijednom izvoru koji vam je poznat &#8211; firewallom mo\u017eete zabraniti pristup toj adresi ili tom rasponu adresa (&#8220;<em>IP range<\/em>&#8220;). Ako poku\u0161aji pak dolaze s va\u0161e lokalne mre\u017ee ili \u010dak i sa tog samog ra\u010dunala (&#8220;<em>Source Network Address: 127.0.0.1<\/em>&#8220;) to mo\u017ee zna\u010diti dvije stvari &#8211; (a) napada\u010d je u va\u0161oj mre\u017ei i u tom slu\u010daju ste gotovi. No, mnogo \u010de\u0161\u0107i slu\u010daj je (b) da se neka aplikacija poku\u0161ava prijaviti, a u sebi ima definiranu staru lozinku.<\/p>\r\n<p><strong>Detalji<\/strong>:<\/p>\r\n<ul>\r\n\t<li>Microsoft &#8211; <a href=\"https:\/\/docs.microsoft.com\/hr-hr\/windows\/security\/threat-protection\/auditing\/event-4625\">https:\/\/docs.microsoft.com\/hr-hr\/windows\/security\/threat-protection\/auditing\/event-4625<\/a><\/li>\r\n\t<li>Microsoft &#8211; <a href=\"https:\/\/docs.microsoft.com\/hr-hr\/windows\/security\/threat-protection\/auditing\/event-4740\">https:\/\/docs.microsoft.com\/hr-hr\/windows\/security\/threat-protection\/auditing\/event-4740<\/a><\/li>\r\n<\/ul>\r\n<p><strong>Video<\/strong>: <a href=\"https:\/\/youtu.be\/mfwYi5XWmlw\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/youtu.be\/mfwYi5XWmlw<\/a><\/p>\r\n<hr \/>\r\n<h4><i class=\"fa fa-lg fa-check-square-o text-primary\" aria-hidden=\"true\"><\/i> Pogovor<\/h4>\r\n<p>Kao \u0161to ste vidjeli, ve\u0107ina savjeta se odnosi na promjene i pode\u0161avanja u Windowsima, a ne u ESET-ovim programima jer je ova vrsta za\u0161tite ipak vi\u0161e &#8220;mre\u017eno&#8221; i &#8220;sistemski&#8221; nego &#8220;virusno&#8221; orijentirana, iako ESET i ovdje nudi neke mogu\u0107nosti. \u010clanak trenuta\u010dno podrazumijeva da ste na routeru ve\u0107 napravili odgovaraju\u0107a pravila za port forwarding i da <strong>ne<\/strong> koristite vlastitu VPN mre\u017eu, RDP gateway, dvo\u010dlanu autentikaciju (2FA) i druge napredne tehnike. Tako\u0111er, uvjeti rada u mre\u017eama koje imaju AD (Active Directory) mogu biti druga\u010diji od opisanih.<\/p>\r\n<p>Prijedlozi se primarno odnose na radne skupine (&#8220;<em>Windows Workgroup<\/em>&#8220;) i jednostavnije, manje mre\u017ee koje naj\u010de\u0161\u0107e postanu \u017ertvom napada putem RDP-a.<\/p>\r\n<p>Primjena savjeta podrazumijeva poznavanje osnova administracije Windowsa; mi mo\u017eemo pomo\u0107i u konfiguriranju ESET-ovih programa, no pomo\u0107 oko primjene konfiguracije u Windows OS \u0107emo prepustiti njihovoj slu\u017ebi tehni\u010dke podr\u0161ke (<a href=\"https:\/\/support.microsoft.com\/hr-hr\/contactus\/\">https:\/\/support.microsoft.com\/hr-hr\/contactus\/<\/a>).<\/p>\r\n<p>Valja razmisliti i o dodjeli stati\u010dkih IP adresa ra\u010dunalima u mre\u017ei ako portove sa routera preusmjeravate na lokalne IP adrese kako vam lokalni DHCP ne bi poremetio planove dodjelom nasumi\u010dnih IP adresa.<\/p>\r\n<p>Osim vrlo duga\u010dke lozinke, nijedna od spomenutih metoda sama za sebe ne mo\u017ee sprije\u010diti uspje\u0161an napad (a i lozinka je upitna ako postoji &#8220;<em>0-day<\/em>&#8221; napad). No, sve metode zajedno mogu obeshrabriti napada\u010da i natjerati ga da potra\u017ei drugu \u017ertvu koja nije posvetila toliko pozornosti svom sustavu.<\/p>\r\n<p>Neke poveznice vode na stranice sa tekstom koji se ne odnosi na operacijski sustav za desktop, nego na servere i sl. ili vode na zastarjele tekstove (npr. za Windows server 2003). To smo u\u010dinili u slu\u010dajevima kada su postavke jednake ili sli\u010dne za obje kategorije ili mogu uputiti na rje\u0161enje u novijim operacijskim sustavima.<\/p>\r\n<p>(*1) Na mjestima gdje nismo mogli prona\u0107i na\u0161, ESET-ov ili Microsoftov \u010dlanak smo stavili link na stranice tre\u0107ih poduze\u0107a; iz sigurnosnih razloga smo, ma kako pouzdane bile te stranice, uklonili &#8220;\u017eivu&#8221; poveznicu stavljanjem hxxps umjesto https \u0161to \u0107ete morati ru\u010dno promijeniti.<\/p>\r\n<!-- ----------------------------------------------------------------------------------------------------------------------------- -->\r\n<hr \/>\r\n<p>ESET-ovo izvje\u0161\u0107e o sigurnosti za 2020 pokazuje pove\u0107anje broja napada na RDP za &gt;700%: <a href=\"https:\/\/www.welivesecurity.com\/2021\/02\/08\/eset-threat-report-q42020\/\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/www.welivesecurity.com\/2021\/02\/08\/eset-threat-report-q42020\/<\/a><\/p>\r\n<hr \/>\r\n<p class=\"small\">rdp xrdp sigurnost xsigurnost security xsecurity password xpassword advanced xadvanced settings xsettings napredno xnapredno pode\u0161avanje xpode\u0161avanje<\/p><div class=\"pdfprnt-buttons pdfprnt-buttons-post pdfprnt-bottom-right\"><a href=\"https:\/\/www.nod32.com.hr\/podrska\/wp-json\/wp\/v2\/posts\/12388?print=pdf\" class=\"pdfprnt-button pdfprnt-button-pdf\" target=\"_blank\"><img decoding=\"async\" src=\"https:\/\/www.nod32.com.hr\/podrska\/wp-content\/plugins\/pdf-print\/images\/pdf.png\" alt=\"image_pdf\" title=\"Download PDF\" \/><\/a><\/div>","protected":false},"excerpt":{"rendered":"Predgovor U vrijeme Coronavirusa i pandemije COVID-19 naglo je poraslo kori\u0161tenje udaljenog pristupa ra\u010dunalima putem RDP-a (Remote Desktop Protocol) i programa &#8220;mstsc&#8221;, ali i drugih&#8230;","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_lmt_disableupdate":"no","_lmt_disable":"no","footnotes":""},"categories":[10],"tags":[184],"class_list":["post-12388","post","type-post","status-publish","format-standard","hentry","category-opcenito","tag-rdp","no-wpautop","wpcat-10-id"],"modified_by":"NORT","_links":{"self":[{"href":"https:\/\/www.nod32.com.hr\/podrska\/wp-json\/wp\/v2\/posts\/12388","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.nod32.com.hr\/podrska\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.nod32.com.hr\/podrska\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.nod32.com.hr\/podrska\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.nod32.com.hr\/podrska\/wp-json\/wp\/v2\/comments?post=12388"}],"version-history":[{"count":2,"href":"https:\/\/www.nod32.com.hr\/podrska\/wp-json\/wp\/v2\/posts\/12388\/revisions"}],"predecessor-version":[{"id":12983,"href":"https:\/\/www.nod32.com.hr\/podrska\/wp-json\/wp\/v2\/posts\/12388\/revisions\/12983"}],"wp:attachment":[{"href":"https:\/\/www.nod32.com.hr\/podrska\/wp-json\/wp\/v2\/media?parent=12388"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.nod32.com.hr\/podrska\/wp-json\/wp\/v2\/categories?post=12388"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.nod32.com.hr\/podrska\/wp-json\/wp\/v2\/tags?post=12388"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}