Det som är öppet blir hittat

En Windows-server med fjärrskrivbord mot internet börjar få inloggningsförsök inom kort efter att den satts upp. Inte för att någon letat efter just er, utan för att någon letar efter alla.

Varför RDP är särskilt utsatt

Fjärrskrivbord är ett attraktivt mål av en enkel anledning: lyckas någon logga in har de inte bara en fot i dörren utan hela systemet. Det finns inget mellansteg att ta sig förbi.

Angreppen är sällan sofistikerade. De består av mängder av inloggningsförsök med vanliga användarnamn och lösenord, körda automatiskt mot alla adresser där porten svarar. Volymen är metoden.

Tre saker klienten gör på en server

Känner igen bruteforce

Upprepade misslyckade inloggningar från samma källa behandlas som ett mönster, inte som enskilda händelser. Adressen spärras.

Blockerar kända angripare direkt

Adresser som redan finns i hotdatan får aldrig ens göra ett första försök.

Registrerar skanning

Portskanning och sårbarhetssökning mot servern loggas och blockeras — ofta det som kommer före ett riktigt försök.

Varför kernel-drivrutinen spelar roll här

På en server med hög belastning gör det skillnad var blockeringen sker. Drivrutinen avbryter anslutningen när den sätts upp, innan tjänsten bakom behöver hantera den.

Det innebär att en pågående bruteforce inte belastar inloggningstjänsten i samma utsträckning, och att blockeringen gäller oavsett vilket program som lyssnar på porten.

Om kernel-drivrutinen

  • Anslutningen avbryts innan tjänsten hanterar den
  • Gäller all trafik på enheten, inte bara RDP
  • Fungerar med Secure Boot påslaget
  • Skyddet kan stoppas från panelen vid felsökning
Ersätter inte grundläggande härdning

WF SecurityCloud minskar trycket kraftigt men tar inte bort behovet av starka lösenord, flerfaktorsinloggning och att inte exponera mer än nödvändigt. Ser vi att en miljö har uppenbara brister säger vi det hellre än att sälja en licens och låtsas att problemet är löst.

Gå igenom er servermiljö

Beskriv vilka tjänster som är exponerade så säger vi vad som är rimligt att göra åt det.