企业网络与安全 · 远程访问安全

企业远程控制软件怎么管?授权、MFA、日志与退出清单

企业使用远程控制、远程运维或RMM软件时,怎样防止共享账号、长期无人值守和离职后残留?按工具清单、独立账号、最小权限、MFA、日志和退出流程核对。

直接回答

企业远程控制软件不应靠一个长期共享的验证码运行。先建立已批准工具和受管设备清单,再为每名内部或外包人员分配可识别、可撤销的独立账号;管理员和远程访问启用产品支持的MFA,日常巡检与高权限操作分级授权;记录登录、授权、文件传输和关键变更;员工离职、合同结束或设备退役时及时回收权限、撤销会话并卸载不再需要的客户端。无法说明谁能连、何时连、做过什么和怎样退出,就不应视为完成治理。

适合谁看:允许内部IT、外包服务商或软件厂商远程维护电脑、服务器和网络设备的企业负责人、行政与IT接口人

一、先盘点哪些远程入口真实存在

企业的远程入口可能不止一款桌面控制软件,还包括VPN、Windows远程桌面、服务器管理、网络设备云平台、远程监控与管理工具、厂商售后组件和员工自行安装的便携版程序。第一步不是统一购买新工具,而是从终端软件、服务进程、账号后台、网络规则和服务合同中建立现状清单。

CISA等机构发布的《Guide to Securing Remote Access Software》指出,远程访问软件既能支持IT服务,也可能被攻击者滥用。其建议包括审计网络中的远程访问工具、识别获批软件并检测异常使用。企业应把“名称相同但来源、版本、租户或管理账号不同”的实例分开记录。

二、一张远程访问台账至少回答八个问题

清单的目标不是罗列软件名称,而是证明每个入口有业务理由、有责任人、有可执行的退出方式。便携版、临时支持码和设备自带云管理同样应纳入范围。

  • 工具与实例:产品名称、版本、下载或采购来源、企业租户、管理后台和许可证主体。
  • 受管范围:安装在哪些终端、服务器或网络设备上,是否允许无人值守访问。
  • 业务目的:日常监控、故障处理、厂商售后或临时协助,哪些场景不允许使用。
  • 人员与组织:企业内部人员、IT外包人员、软件厂商分别有哪些账号和角色。
  • 认证方式:独立账号、MFA、设备信任、恢复邮箱或手机号由谁控制。
  • 权限能力:能否查看屏幕、传输文件、执行脚本、重启设备、提升权限或访问多个客户环境。
  • 记录与告警:保存哪些登录、授权、操作、文件传输和配置变更记录,谁负责复核异常。
  • 退出动作:人员离职、合同结束、工具替换或设备退役时,怎样撤销账号、会话、令牌和客户端。

三、账号要做到个人可识别,权限按任务拆分

不要让多名服务人员长期共用一个企业管理员账号,也不要在多个客户或设备间重复使用管理员凭据。应优先为每名被授权人员创建独立账号,并将只读监控、普通支持、脚本执行、文件传输和系统管理等能力按工作需要拆分。产品无法细分权限时,应把这一限制记录为风险并增加人工授权或使用范围限制。

CISA联合指南建议服务商在常见用途上配置低权限RMM工具,并避免跨客户复用管理员凭据。NIST SP 800-46 Rev.2也强调,远程访问技术的所有组成部分都应依据预期威胁进行保护,并通过相关策略规定使用方式。

四、MFA要保护管理员和远程入口,但不能代替审批

凡产品支持,应优先为企业管理后台、远程访问账号和高权限操作启用MFA,并由企业控制恢复方式。MFA可以降低密码泄露后直接登录的风险,但不能证明本次连接有业务必要,也不能阻止已经登录的高权限账号执行越权操作。

对临时远程协助,可以要求使用人现场确认连接并在结束后关闭;对确需无人值守的服务器或终端,应明确允许时段、来源、设备范围和告警。不要为了方便把一次性支持码、恢复码或长期密码公开贴在工位、群聊或普通工单里。

五、远程会话需要留痕,并有人真正查看异常

至少应记录登录账号、发起时间、目标设备、连接结果和结束时间;产品具备相应能力时,再记录授权人、文件传输、脚本、权限提升、配置修改或会话录像。日志内容应按最小必要原则设置,避免无目的地录下员工屏幕、客户信息或敏感业务内容。

英国NCSC的身份与访问管理指南建议记录和监控认证、授权事件,并让系统能够把操作关联到具体人员或账号。日志只有在有责任人、复核频率和异常处理路径时才有价值;发现异常登录、非工作时段连接、陌生设备或日志被关闭时,应先终止可疑访问并按企业事件流程核查。

六、外包远程支持要在合同和工单中写清边界

企业应明确服务商可访问哪些设备和数据、哪些操作需再次确认、是否允许文件传输或安装软件、远程支持记录如何交付、发生安全事件如何通知,以及分包人员能否接触环境。关键账号最终控制权应由企业保留。

一次具体远程支持可以关联到工单或变更记录:问题现象、授权人、处理人、连接时间、主要操作、结果和后续事项。不要在工单中保存明文密码、密钥或可重复使用的连接验证码。对需要长久在线监控的工具,应把持续授权与单次处理分开说明。

七、人员和合作关系变化时执行完整退出流程

员工离职、岗位变化、服务商更换、厂商支持结束或设备退役时,应从管理后台撤销个人账号、角色、会话、令牌、受信设备和MFA绑定,轮换其知晓的共享凭据,并在终端侧确认不再需要的服务、客户端和计划任务已经移除。只删除通讯录联系人不等于回收远程访问。

退出后从系统端反向复核活跃账号、在线设备、最近会话和仍在运行的远程组件,确认资产台账和软件清单同步更新。若因业务连续性暂时保留入口,应记录保留理由、批准人、限制措施和下次复核时间。

八、上线或整改后用五个场景验收

验收既要证明授权人员能够完成支持,也要证明未授权人员和过期权限无法继续使用。测试应使用专门的验证设备或非破坏性操作,并避免影响正常办公。

  • 普通支持人员只能连接分配给自己的设备,无法进入未授权设备或提升为管理员。
  • 管理员账号在陌生设备或新会话登录时按配置触发MFA,恢复方式由企业掌握。
  • 一场测试会话能在日志中找到账号、目标、开始和结束时间,并与工单或授权记录对应。
  • 撤销测试账号后,已有会话、令牌和受信设备按预期失效,不能继续无人值守连接。
  • 终端卸载或退出企业租户后,管理后台与软件清单同步反映状态,没有重复或失联设备长期无人处理。

常见问题

企业使用远程控制软件一定不安全吗?

不是。远程访问可以提高支持效率,风险主要来自未授权工具、共享账号、权限过大、长期无人值守、缺少MFA和日志、退出不完整等治理问题。企业应根据业务需要选择可管理、可审计、可撤销的方式。

员工每次远程协助都必须现场点击同意吗?

取决于场景。普通员工终端的临时协助可以优先采用现场确认;服务器、备份任务或持续监控可能需要无人值守,但应有书面授权、独立账号、限制范围、日志和告警。不能把一次同意自动解释为永久授权。

开启MFA后还能共用一个管理员账号吗?

不建议。共享账号会让操作难以对应具体人员,MFA设备和恢复方式也容易失控。应优先使用个人可识别账号,并按角色分配权限;确实无法避免的共享账号要限制使用、受控保管并记录每次领用。

远程会话录像是不是必须保存?

没有适用于所有企业和所有远程工具的统一要求。企业应根据数据敏感性、合同、事件追溯需要和隐私风险决定记录范围。至少应保留必要的登录、目标设备、时间和结果记录,并限制日志或录像访问。

更换IT外包服务商后,卸载旧软件就够了吗?

不够。还要在管理后台撤销账号、角色、会话、令牌、受信设备和恢复方式,轮换共享凭据,检查便携版程序、服务、计划任务和网络规则,并从系统端复核是否还有旧人员或失联设备。

参考来源

  1. Guide to Securing Remote Access Software— 美国网络安全和基础设施安全局等机构(CISA、NSA、FBI、MS-ISAC、INCD)
  2. SP 800-46 Rev. 2: Guide to Enterprise Telework, Remote Access, and BYOD Security— 美国国家标准与技术研究院(NIST)
  3. Identity and access management— 英国国家网络安全中心(NCSC)

内容说明:本文由 KNBSoft 企业IT服务团队基于CISA、NIST和英国NCSC公开资料及企业远程支持治理实践整理,使用AI辅助检索、结构化和初稿表达,并经过人工事实核对、搜索意图去重与发布门禁校验;本文不评价或推荐特定远程控制产品,具体功能、日志范围、认证方式和保留要求应按所选产品、企业制度、合同与适用规则确认。