MENÚ PRINCIPAL

Libros blancos

logotipo de Petrilogotipo de Petri

Seguridad del escritorio remoto para las pymes

Resumen del seminario web de Petri, 5 de octubre de 2018

Recurso de Petri IT Knowledgebase, una marca de BWW Media Group

No hay duda de que el Escritorio remoto es la herramienta de administración remota preferida por el administrador de una pyme. El Escritorio remoto resulta increíblemente útil para la administración remota, ya que permite mantener una sesión interactiva con los sistemas remotos, de forma que el administrador de la pyme puede trabajar con ellos exactamente como si fuesen locales. No hay necesidad de aprender a usar otras herramientas de gestión remota que pueden ser difíciles de configurar y utilizar, ni complicadas tecnologías de scripting.

El Escritorio remoto permite a los administradores de pymes diagnosticar y resolver problemas de forma remota. Sin embargo, el Escritorio remoto es una herramienta potente que a menudo utiliza accesos con privilegios elevados a los sistemas remotos de su red. Por ello, la seguridad del Escritorio remoto es de una importancia crítica. La Oficina Federal de Investigación (FBI) y el Departamento de Seguridad Nacional (DHS) de Estados Unidos recomiendan que las empresas revisen y comprendan el uso que hacen del Escritorio remoto y adopten medidas para reducir la probabilidad de sufrir una vulneración. Señalan que no aplicar las precauciones de seguridad adecuadas puede abrir la puerta a ataques de malware y de ransomware, y que los exploits del Escritorio remoto pueden ser difíciles de detectar porque no requieren intervención del usuario. Veamos más de cerca cómo funciona RDP y algunos de los principales problemas de seguridad que el administrador de una pyme debe tener en cuenta con el Escritorio remoto.

Comprender RDP

Para proteger correctamente el Escritorio remoto es importante entender cómo funciona. El Escritorio remoto utiliza el protocolo propietario de Microsoft, Remote Desktop Protocol (RDP), para conectarse a sistemas remotos.

De forma predeterminada, RDP utiliza el puerto TCP 3389 y el puerto UDP 3389. RDP está diseñado para admitir distintos tipos de topologías de red y múltiples protocolos LAN. En el servidor de destino, RDP utiliza su propio controlador de vídeo para convertir la salida de pantalla en paquetes de red y, a continuación, emplea el protocolo de red RDP para enviarlos al cliente de Escritorio remoto. El cliente RDP recibe los datos de pantalla renderizados y los convierte en llamadas a la API de la interfaz de dispositivo gráfico (GDI) de Microsoft Windows, que el cliente de Escritorio remoto muestra en pantalla.

Los eventos de ratón y teclado se redirigen del cliente al servidor. El servidor RDP utiliza sus propios controladores de teclado y ratón para procesar estos eventos. Además, RDP tiene la capacidad de redirigir otros recursos locales del cliente al destino RDP remoto, incluidos el portapapeles, las impresoras y las unidades locales.

Riesgos de seguridad de RDP

El Escritorio remoto es una herramienta potente y existen numerosos riesgos de seguridad posibles asociados a RDP, especialmente si sus servidores de Escritorio remoto son accesibles desde Internet.

Un análisis a escala de Internet realizado por investigadores de seguridad de Rapid7 mostró que había más de 11 millones de dispositivos con puertos 3389/TCP abiertos en línea. La cifra ha aumentado desde principios de 2016, cuando un análisis anterior detectó 9 millones de dispositivos con el puerto 3389 abierto. Muchas empresas, especialmente las pymes, no son conscientes de los riesgos que conlleva exponer potencialmente RDP a través de Internet.

RDP puede ser un objetivo atractivo para los atacantes, ya que su seguridad suele estar vinculada a un dominio de Active Directory (AD) para la autenticación. Si AD o sus relaciones de confianza de dominio están mal configurados, los hackers pueden obtener credenciales de los recursos internos privados de su organización.

Por ejemplo, aunque utilice un dominio DMZ para los Escritorios remotos, unas relaciones de confianza mal configuradas dentro de sus dominios corporativos pueden dar lugar a brechas de seguridad. RDP es un vector de seguridad importante y, si los hackers encuentran una vía de entrada a través de RDP, pueden validar cuentas de usuario, exponer contraseñas e infectar sus sistemas internos con malware y ransomware.

Fuerza bruta

Uno de los ataques más habituales contra sistemas RDP expuestos es el descifrado de contraseñas por fuerza bruta. En un ataque de fuerza bruta, el atacante suele disponer de una lista reducida de identificadores de usuario y después utiliza software de hacking automatizado para generar rápidamente un gran número de intentos de contraseña.

En julio de 2018, LabCorp, uno de los mayores laboratorios clínicos de Estados Unidos, fue atacado por el grupo Samsam mediante un ataque de fuerza bruta contra RDP. Consiguieron acceso a través de RDP y pudieron después implantar ransomware en la red de LabCorp. Aunque el ataque de ransomware no dio lugar a una filtración de datos, sí logró cifrar miles de sistemas y cientos de servidores de producción tuvieron que desconectarse mientras se restauraban sus sistemas.

Se trataba básicamente del mismo ransomware que se utilizó para atacar la ciudad de Atlanta en 2017. Protegerse frente a los ataques de fuerza bruta contra RDP es fundamental para cualquier sistema RDP expuesto.

Password spraying

Otro método habitual de ataque contra RDP se conoce como password spraying (pulverización de contraseñas). En este tipo de ataque se suele contar con una lista extensa de usuarios y una lista reducida de contraseñas elegidas estratégicamente que se utilizan para intentar iniciar sesión en las distintas cuentas.

El password spraying permite a los hackers realizar muchos intentos de inicio de sesión, normalmente sin bloquear a los usuarios, ya que evita intentos repetidos con el mismo identificador de usuario, por lo que apenas se generan alertas. Esta técnica puede resultar eficaz porque muchos empleados utilizan contraseñas débiles. Los hackers suelen elaborar la lista de posibles cuentas objetivo rastreando fuentes de información de acceso público como Google, LinkedIn y Facebook.

Ataques de tipo Man-in-the-Middle

Las versiones antiguas de RDP y las implementaciones mal configuradas también pueden ser vulnerables a los ataques de tipo man-in-the-middle. Esencialmente, un ataque man-in-the-middle puede hacer que el tráfico RDP circule por un host distinto del que el usuario pretende utilizar. Ese host intermedio puede entonces ver el tráfico de red RDP y, en algunos casos, manipularlo e incluso alterar el nivel de seguridad negociado entre el servidor y el cliente. Esto podría dar lugar a la captura del nombre de usuario y la contraseña, o a otras exposiciones de seguridad.

Proteger RDP

Existen diversas opciones que las pymes pueden incorporar para reforzar la seguridad de sus conexiones de Escritorio remoto. Aprovechar algunas o todas estas opciones contribuye en gran medida a garantizar la seguridad y la protección de la infraestructura de TI.

La seguridad empieza con contraseñas robustas

La seguridad empieza por asegurarse de que todos sus usuarios utilizan contraseñas robustas. Las contraseñas robustas, que no pueden adivinarse fácilmente, constituyen una protección esencial para los datos sensibles de su organización y aportan una sólida capa de defensa frente a los ataques de fuerza bruta y de password spraying. Herramientas como Remote Desktop Manager (RDM) de Devolutions pueden garantizar que sus contraseñas de Escritorio remoto sean robustas, gracias a la compatibilidad con políticas de contraseñas que exigen una determinada longitud y niveles de complejidad, y que aplican un historial de reutilización de contraseñas.