Нужна консультация?

Нужна консультация?
Позвоните нам

+7 (495) 161-97-84

Получить консультацию

К корпоративным серверам извне заходят администраторы, сотрудники на дистанционке, интеграторы и поддержка поставщика. Каждое соединение открывает дверь во внутреннюю сеть, и ключ от нее компания контролирует далеко не всегда. Пароль и туннель пускают человека внутрь, но молчат о том, что он делает дальше. Рассказываем про угрозы дистанционной работы, возможности PAM-платформы и требования приказа ФСТЭК № 117.

Что такое защита удаленного подключения

Работа с инфраструктурой на расстоянии стала нормой: администратор чинит сервер из дома, интегратор настраивает приложение из другого города, поставщик заходит на стенд. Ответственность за происходящее внутри контура несет компания.

Защита удаленного подключения — это набор организационных правил и технических средств. Они позволяют выдать внешнему пользователю доступ к нужной системе, ограничить его рамками рабочей задачи, зафиксировать каждое действие в сессии и отозвать полномочия сразу после завершения работ.

Эксперты Solar SafeInspect

Сценарии различаются по риску. Штатный специалист работает под доменной записью с привычным набором систем, поэтому контроль работы удаленных сотрудников включает проверку устройства, разграничение прав и мониторинг сессии с записью команд администратора. Заказчик не всегда контролирует устройство подрядчика и его локальную ИТ-среду. Контроль работы подрядчиков строится иначе: доступ выдают точечно, на время задачи и к одному ресурсу, сессия пишется целиком.

угрозы при удаленном подключении к инфраструктуре

Основные угрозы при удаленном подключении к инфраструктуре

Центр исследования киберугроз Solar 4RAYS подсчитал: в 2024 году 37% результативных атак на российский бизнес стартовали с чужих логинов и паролей, годом ранее доля была 19%. Купить рабочую пару от административной учетки дешевле, чем искать уязвимость, а вход по RDP выглядит как обычная смена.

Часто удаленное подключение настраивают в спешке, под конкретный проект. Порт RDP выставляют наружу «на пару недель», и он остается открытым годами.

Риски копятся из мелких организационных решений. По отдельности каждое безобидно и экономит время администратора, вместе они делают внешний доступ слабым местом инфраструктуры.

  • Компрометация данных: пароль администратора утекает через фишинг и работает до плановой смены.
  • Общие аккаунты: под одним логином заходят пять человек из трех фирм.
  • Избыточные полномочия: интегратору ради одного приложения дают права админа домена.
  • Забытые доступы: работы закончились полгода назад, учетная запись исполнителя активна.
  • Зараженное устройство: через буфер обмена вредонос попадает на целевой сервер.

Финал похожий: шифровальщик, утечка клиентской базы или тихая правка конфигурации. При разборе вылезает вторая проблема: журнал покажет операцию под административным аккаунтом и промолчит о том, кто сидел за клавиатурой.

Разбор соперника перед матчем. Чек-лист «С чего начать выбор PAM-системы» помогает собрать требования до встречи с вендорами: какие протоколы закрыть, сколько сессий писать одновременно и что спрашивать на пилоте.

Почему VPN недостаточно для защиты удаленного доступа

VPN решает транспортную задачу: шифрует канал и подтверждает, что подключается владелец валидного сертификата. Дальше человек попадает внутрь сегмента сети и действует с полномочиями своей учетной записи.

Заражение ноутбука исполнителя туннель не лечит: вредонос доедет до внутренних серверов по шифрованному каналу. Криптошлюзы вроде АПК «ЗАСТАВА» закрывают требования регуляторов к каналу, а поверх этого слоя выстраивается контроль сессии.

Задача VPN-шлюз PAM-платформа
Шифрование канала Закрывает, в том числе по ГОСТ Работает поверх канала
Проверка личности Сертификат, пароль или MFA Персональный аккаунт и второй фактор
Видимость внутри сеанса Нет Запись экрана, команд и файлов
Ограничение операций Нет Правила на уровне ресурса и команды

Средства защиты удаленного доступа работают на двух уровнях. Первый не дает перехватить трафик, второй следит за операциями внутри сеанса. VPN сам по себе решает прежде всего задачу защищенного сетевого соединения, а контроль действий внутри привилегированной сессии остается за платформами класса PAM для привилегированного доступа.

Как PAM берет удаленную сессию под контроль

PAM-система (Privileged Access Management) встает между пользователем и сервером и превращает прямое соединение в контролируемый сеанс. Здесь защита удаленного подключения держится на трех механизмах: изоляции трафика, наблюдении за сеансами и принудительном разрыве соединения.

Изолирование удаленных сессий через проксирование

Клиент направляет сессию на адрес шлюза, а тот сам открывает соединение с сервером и работает посредником в обе стороны. Рабочее место и защищаемая система напрямую друг друга не видят. Solar SafeInspect разбирает далеко не только SSH и RDP: в перечне также SCP, Telnet, VNC и веб-протоколы по HTTP и HTTPS. Отдельным сценарием поддерживается работа через PowerShell.

Помимо сеанса, правило регулирует то, что идет рядом: копирование через буфер, отправку файлов, подключение локальных дисков и печать. Разрешения выставляют для каждой группы, и такие операции фиксируются в записи сессии для последующей проверки.

Режим Модель OSI Схема размещения Подходит, если
Бастион Седьмой уровень Коллектор стоит отдельно, его адрес указывают при входе Авторизация через посредника видима
Маршрутизатор Третий уровень Коллектор включен в разрыв между подсетями Посредника пользователю замечать не нужно
Сетевой мост Второй уровень Коллектор включен в разрыв внутри общей подсети Рабочие места и серверы в одном сегменте

Мониторинг удаленных подключений в реальном времени

Архив пригодится при разборе постфактум, однако вмешиваться лучше по ходу событий. Контроль действий привилегированных пользователей ведется на живом трафике: в консоли видно, кто подключен сейчас, и любую сессию можно открыть и смотреть.

Текстовые подключения система складывает строками, картинку с экрана превращает в ролик. Поиск идет по содержимому и помогает быстро найти нужную сессию или фрагмент записи по введенной команде. Отдельно включается сценарий, при котором сессия ждет разрешения дежурного.

мониторинг удаленных подключений в реальном времени

Прерывание подозрительной удаленной сессии

Границы допустимого задают политики: система анализирует и блокирует опасные команды, а при обнаружении запрещенного действия сессия прерывается автоматически. Служба безопасности сразу получает сигнал о событии.

Соединение закрывают из интерфейса одним действием, остальные продолжают работать. На случай отказа платформы поведение задают заранее: пропускать подключения ради непрерывности или блокировать ради контроля.

Защита учетных данных: сокрытие и подстановка паролей

Главная добыча взломщика — пароль от административной учетки. Подстановка лишает его цели: сотрудник авторизуется рядовым доменным логином, а привилегированные данные шлюз вводит за него внутри соединения. Увидеть или вытащить этот пароль из сеанса нельзя. Хранилище держит его в зашифрованном виде и обновляет по графику, поэтому защита информации при удаленном доступе опирается на процедуру, а личная аккуратность специалиста уже не решает.

Второй фактор добавляет еще барьер. Платформа читает локальные и доменные записи через LDAP и LDAPS, проверяет одноразовые коды сама и стыкуется со сторонними МФА-серверами по RADIUS и TACACS+. Средства защиты удаленного доступа выполняют требование строгой аутентификации, оставляя каталоги на месте.

Изучите платформу до разговора с вендором. Брошюра «Solar SafeInspect. Полнофункциональная PAM-платформа» собрала в одном файле схемы внедрения, поддерживаемые протоколы, режимы встраивания в сеть и варианты лицензирования.

Доступ подрядчиков без установки агентов

Требование поставить агент на ноутбук внешней команды упирается в организационную стену: исполнитель отвечает за свою технику и редко ставит чужое ПО. Система защиты удаленного доступа закрывает задачу со своей стороны, и Solar SafeInspect агентов не требует.

Вторую сложность снимает модуль веб-портала. Контроль подключения поставщиков IT-услуг разворачивается в браузере: подрядчик авторизуется на портале и видит только открытые ему системы, работая по RDP, SSH или HTTPS без VPN-клиента. Solar SafeConnect включен в сертифицированную версию Solar SafeInspect и работает в составе доверенного контура продукта. Каждое подключение оформляется отдельной заявкой с ограниченным сроком действия, и по истечении этого срока доступ закрывается. Защита удаленного подключения к рабочему столу в такой схеме обходится без единой настройки на технике подрядчика.

новые правила для удаленного доступа

Приказ ФСТЭК № 117: новые правила для удаленного доступа

С 1 марта 2026 года государственные информационные системы живут по приказу ФСТЭК России № 117, подписанному 11 апреля 2025 года взамен семнадцатого. Под его действие подпали органы власти, унитарные предприятия и учреждения. Регулятор описал, как настраивать инструменты дистанционной работы и что делать с записями расширенных прав.

Ранее выданные аттестаты никуда не делись, проходить процедуру заново из-за смены документа не нужно. После серьезной переделки системы аттестовываться придется по обновленным правилам. В случаях, когда требования регулятора предусматривают применение сертифицированных средств защиты информации, необходимо учитывать наличие и область действия сертификата ФСТЭК.

Требование Как это выглядит в системе Инструмент PAM
Усиленная проверка входящих извне Каждый заходит под своим именем Связка с LDAP, TOTP, RADIUS, TACACS+
Порядок с расширенными правами Общие логины выводят из обращения Сопоставление аккаунтов, скрытые пароли
Журналирование Действия попадают в архив и хранятся Текстовые и видеозаписи сеансов
Проверенные решения У средства защиты есть живой сертификат Четвертый уровень доверия ФСТЭК

Подрядчики на государственных системах подпадают под тот же режим. Ответственность за организацию защиты перед регулятором несет оператор системы, поэтому технологии защиты удаленного доступа ценны и как источник доказательств: по журналу видно, кто подключался, по какой заявке и сколько пробыл в системе.

Solar SafeInspect: сертифицированная защита удаленных подключений

Solar SafeInspect в «Соларе» развивают как инструмент для привилегированных записей и рабочих сессий. У продукта есть запись в реестре российского ПО под номером 3341 и сертификат ФСТЭК России четвертого уровня доверия. Ставится он на железо или в виртуальную среду.

Внутри два типа компонентов. Менеджер держит политики, индексирует архив и показывает веб-консоль офицеру безопасности, а коллекторы ловят трафик в нужных точках сети. В стандартной установке менеджер один, а коллекторов можно развернуть несколько, поэтому система защиты удаленного доступа перестает быть узким местом. Внедрение начинают с одного болезненного участка — подключений внешних команд или группы критичных серверов, а не сразу со всей инфраструктуры. Разворачивание системы держится на пяти шагах:

  1. Составьте список целевых систем и тех, кто заходит в них извне.
  2. Определите протоколы для контроля и режим встраивания платформы в сеть.
  3. Переведите привилегированные аккаунты на подстановку паролей.
  4. Настройте запись сеансов и списки запрещенных команд для критичных систем.
  5. Опишите регламент выдачи и отзыва полномочий для подрядчиков.

Внешний доступ останется с компаниями надолго: распределенные команды, аутсорсинг и облака стали нормой. Вопрос сместился к тому, насколько подробно организация видит чужой сеанс. Защита удаленного подключения к рабочему столу и к серверам через PAM-платформу дает эту видимость и помогает выполнить требования регулятора.

удаленное подключение под полным контролем

Товарищеский матч перед сезоном

Проведите пилот Solar SafeInspect на своем контуре: развернем тестовый стенд, запишем реальную сессию подрядчика и покажем, как она выглядит в интерфейсе офицера безопасности.

Частые вопросы и ответы

Чем защита удаленного подключения через PAM отличается от стандартного VPN?

VPN шифрует канал и пускает пользователя в сеть. PAM разрывает прямое соединение до сервера, пишет весь сеанс, ограничивает список команд и позволяет прервать работу в любой момент.

Нужно ли ставить дополнительное ПО на компьютер сотрудника или подрядчика?

Нет. Защита удаленного подключения к рабочему столу работает без агентов на устройствах пользователей: подключиться можно стандартным клиентом или через браузер по ссылке на портал.

Как PAM защищает данные, если устройство удаленного пользователя заражено?

Прямого пути к серверу у зараженной машины нет, трафик идет через шлюз. Буфер обмена и передачу файлов отключают правилом, поэтому защита информации при удаленном доступе сохраняется.

Может ли администратор узнать или скопировать реальный пароль целевой системы?

Нет. Пароль подставляет шлюз доступа внутри соединения, пользователю он не показывается. Хранятся такие пароли в зашифрованном виде и меняются автоматически по расписанию.

Какие протоколы удаленного доступа поддерживает Solar SafeInspect?

Перечень широкий: SSH и RDP, веб по HTTP и HTTPS, Telnet, Rlogin, VNC, TCP, а также сессии к базам Oracle. Работу через PowerShell поддерживают отдельным сценарием, а экзотику заводят через промежуточный jump-сервер с записью.

Как приказ ФСТЭК № 117 регулирует защиту удаленного подключения?

Он требует строгой аутентификации, контроля привилегированных аккаунтов, регистрации событий безопасности и применения сертифицированных средств в государственных системах.

ДРУГИЕ СТАТЬИ ПРОДУКТА

Еще больше о наших возможностях

Утечки данных через ИИ: риски, сценарии и защита от новых угроз

Утечки данных через ИИ: риски, сценарии и защита от новых угроз

Узнать больше
Вайб-кодинг: как AI меняет разработку и почему безопасность кода под угрозой

Вайб-кодинг: как AI меняет разработку и почему безопасность кода под угрозой

Узнать больше
Основы информационной безопасности: с чего начать защиту организации

Основы информационной безопасности: с чего начать защиту организации

Узнать больше
Импортозамещение IdM-системы: как перейти на российское решение

Импортозамещение IdM-системы: как перейти на российское решение

Узнать больше
Защита от утечки данных в IT-компании: стратегии, инструменты и лучшие практики

Защита от утечки данных в IT-компании: стратегии, инструменты и лучшие практики

Узнать больше
ИИ для анализа кода: как искусственный интеллект меняет безопасность разработки

ИИ для анализа кода: как искусственный интеллект меняет безопасность разработки

Узнать больше
Программное обеспечение: виды, классификация, безопасность и требования к разработке

Программное обеспечение: виды, классификация, безопасность и требования к разработке

Узнать больше
DNS-сервер не отвечает: что стоит за ошибкой и как ее устранить

DNS-сервер не отвечает: что стоит за ошибкой и как ее устранить

Узнать больше
Информационная безопасность в банках: защита данных и операций

Информационная безопасность в банках: защита данных и операций

Узнать больше