Fjernadgang er både en gave og en risiko
Når en IT-partner kan koble sig på en pc eller en server på få sekunder, bliver problemer løst hurtigere, og ingen skal vente på en tekniker i bil. For en partner som os, der udelukkende arbejder remote, er fjernadgangen selve arbejdsredskabet. Men den samme adgang er også en af de mest attraktive veje ind for en angriber. Et fjernværktøj med fuld kontrol over alle pc'er er en hovednøgle til hele virksomheden.
Derfor handler fjernsupport ikke om, hvorvidt I skal give adgang, men om hvordan. Denne artikel gennemgår de risici, der følger med, de principper, en seriøs partner bør arbejde efter, og de spørgsmål, I kan stille for at kontrollere det.
De typiske risici ved fjernadgang
Hændelser med fjernadgang skyldes sjældent avanceret hacking. De skyldes næsten altid dårlig praksis:
- Delte konti. Alle teknikere hos leverandøren logger ind med den samme bruger og adgangskode. Stopper en tekniker, har han stadig adgang, og ingen kan se, hvem der gjorde hvad.
- Permanent adgang uden kontrol. Fjernværktøjet er installeret på alle maskiner med ubegrænset adgang døgnet rundt, selvom det kun bruges få gange om måneden.
- Glemte værktøjer. En tidligere leverandørs fjernsoftware ligger stadig på serveren, flere år efter at samarbejdet sluttede.
- Åbne porte. Fjernskrivebord (RDP) er gjort tilgængeligt direkte fra internettet for at gøre det nemt. Det er en af de mest angrebne indgange overhovedet.
- Falske supportopkald. En person ringer og udgiver sig for at være fra IT eller Microsoft og beder en medarbejder installere et program. Når programmet kører, har svindleren fuld kontrol.
Fjernsupport og sikkerhed: principperne
Sikkerhed ved fjernsupport bygger på få, men konsekvente principper. Tabellen viser, hvordan de ser ud i praksis.
| Princip | I praksis |
|---|---|
| Personlige konti | Hver tekniker har sin egen navngivne konto, aldrig en fælles bruger |
| Stærk godkendelse | MFA på fjernværktøjet og på alle administratorkonti |
| Mindst mulige rettigheder | Teknikeren får kun de rettigheder, opgaven kræver |
| Adgang efter behov | Administratorrettigheder aktiveres kun for en afgrænset periode |
| Samtykke fra brugeren | Ved sessioner på en medarbejders pc skal brugeren acceptere forbindelsen |
| Logning | Hvem, hvornår, hvilken maskine og hvad der blev gjort, gemmes og kan udleveres |
| Lukket adgang udefra | Ingen åbne RDP- eller SSH-porte mod internettet, kun krypterede forbindelser via værktøj eller VPN |
| Fast oprydning | Adgang fjernes straks, når en tekniker stopper, eller aftalen ophører |
Med eller uden brugerens tilstedeværelse
Fjernsupport sker grundlæggende på to måder, og de kræver forskellige regler.
Når brugeren er til stede, fx når en medarbejder ringer ind med et problem, bør teknikeren få adgang via en session, som brugeren selv godkender på skærmen. Brugeren kan se alt, der sker, og kan afbryde forbindelsen. Det giver tryghed og gør det sværere for en uvedkommende at snige sig ind.
Når ingen er til stede, fx ved opdatering af servere om natten eller vedligeholdelse af pc'er efter arbejdstid, er det nødvendigt med adgang uden godkendelse ved hver session. Her skal kontrollen ligge andre steder: stærk godkendelse hos teknikeren, begrænsning af, hvilke maskiner hver tekniker kan nå, og fuld logning. Nogle virksomheder vælger desuden at få en automatisk besked, hver gang en server tilgås.
Grundregel for medarbejderne: Ægte IT-support beder aldrig om en adgangskode over telefonen, og en ny fjernsession startes aldrig på opfordring fra en ukendt person, der har ringet op. Er I i tvivl, så læg på og ring selv til jeres IT-partner på det kendte nummer.
Konti og rettigheder i Microsoft 365 og Entra ID
For virksomheder på Microsoft 365 er Entra ID, tidligere Azure AD, det sted, hvor adgangen styres. Et par konkrete anbefalinger:
- Separate administratorkonti. Teknikeren skal bruge en særskilt konto til administration, ikke den samme konto, som bruges til mail.
- Så få globale administratorer som muligt. De fleste opgaver kan løses med mere begrænsede roller, fx brugeradministrator eller Exchange-administrator.
- Betinget adgang. Med Conditional Access kan I kræve, at administratorlogins kun sker fra godkendte enheder eller med ekstra godkendelse.
- Tidsbegrænsede roller. Med Privileged Identity Management, som kræver Entra ID P2, kan roller aktiveres for et kort tidsrum og kun efter godkendelse.
- Nødkonto. Hav en eller to »break glass«-konti, som kun jeres egen ledelse kender til, hvis alt andet låser sig.
Et eksempel på oprydning
En logistikvirksomhed i Horsens med 35 ansatte skiftede IT-leverandør. Under den første gennemgang dukkede der tre forskellige fjernværktøjer op på serverne: ét fra den nuværende leverandør, ét fra den forrige og ét, som ingen kunne forklare. Fire konti med globale administratorrettigheder i Microsoft 365 tilhørte personer, der ikke længere var tilknyttet virksomheden.
Oprydningen tog et par dage. Alle overflødige værktøjer blev afinstalleret, gamle konti blev lukket, og den nye leverandør fik personlige, MFA-beskyttede konti med tidsbegrænsede rettigheder. Ledelsen fik en liste over, hvem der har adgang til hvad, og den bliver nu opdateret hvert kvartal.
Spørgsmål til jeres IT-partner
Brug disse spørgsmål, når I vælger en ny partner, eller når I vil kontrollere den nuværende:
- Hvilket fjernværktøj bruger I, og hvordan er det beskyttet med MFA?
- Har hver tekniker sin egen konto hos os?
- Kan vi få en log over alle sessioner på vores maskiner den seneste måned?
- Hvordan fjernes en teknikers adgang, når vedkommende stopper hos jer?
- Hvad sker der med jeres værktøjer og konti, hvis vi opsiger aftalen?
- Hvordan ved vores medarbejdere, at det er jer, der ringer?
Sikker adgang som en del af aftalen
En god partner ser ikke disse spørgsmål som mistillid, men som en naturlig del af samarbejdet. Hos os foregår IT-support og helpdesk via fjernsessioner, hvor medarbejderen kan følge med på skærmen, og I er velkomne til at stille alle spørgsmålene ovenfor, før I skriver under. Vil I også stramme op på, hvem der har adgang til jeres egne systemer, så se hvordan vi arbejder med adgangskontrol og endpoint-beskyttelse.
Apply-redaktionen
Infrastruktur