直接回答
企业远程控制软件不应靠一个长期共享的验证码运行。先建立已批准工具和受管设备清单,再为每名内部或外包人员分配可识别、可撤销的独立账号;管理员和远程访问启用产品支持的MFA,日常巡检与高权限操作分级授权;记录登录、授权、文件传输和关键变更;员工离职、合同结束或设备退役时及时回收权限、撤销会话并卸载不再需要的客户端。无法说明谁能连、何时连、做过什么和怎样退出,就不应视为完成治理。
适合谁看:允许内部IT、外包服务商或软件厂商远程维护电脑、服务器和网络设备的企业负责人、行政与IT接口人
一、先盘点哪些远程入口真实存在
企业的远程入口可能不止一款桌面控制软件,还包括VPN、Windows远程桌面、服务器管理、网络设备云平台、远程监控与管理工具、厂商售后组件和员工自行安装的便携版程序。第一步不是统一购买新工具,而是从终端软件、服务进程、账号后台、网络规则和服务合同中建立现状清单。
CISA等机构发布的《Guide to Securing Remote Access Software》指出,远程访问软件既能支持IT服务,也可能被攻击者滥用。其建议包括审计网络中的远程访问工具、识别获批软件并检测异常使用。企业应把“名称相同但来源、版本、租户或管理账号不同”的实例分开记录。
二、一张远程访问台账至少回答八个问题
清单的目标不是罗列软件名称,而是证明每个入口有业务理由、有责任人、有可执行的退出方式。便携版、临时支持码和设备自带云管理同样应纳入范围。
- 工具与实例:产品名称、版本、下载或采购来源、企业租户、管理后台和许可证主体。
- 受管范围:安装在哪些终端、服务器或网络设备上,是否允许无人值守访问。
- 业务目的:日常监控、故障处理、厂商售后或临时协助,哪些场景不允许使用。
- 人员与组织:企业内部人员、IT外包人员、软件厂商分别有哪些账号和角色。
- 认证方式:独立账号、MFA、设备信任、恢复邮箱或手机号由谁控制。
- 权限能力:能否查看屏幕、传输文件、执行脚本、重启设备、提升权限或访问多个客户环境。
- 记录与告警:保存哪些登录、授权、操作、文件传输和配置变更记录,谁负责复核异常。
- 退出动作:人员离职、合同结束、工具替换或设备退役时,怎样撤销账号、会话、令牌和客户端。
三、账号要做到个人可识别,权限按任务拆分
不要让多名服务人员长期共用一个企业管理员账号,也不要在多个客户或设备间重复使用管理员凭据。应优先为每名被授权人员创建独立账号,并将只读监控、普通支持、脚本执行、文件传输和系统管理等能力按工作需要拆分。产品无法细分权限时,应把这一限制记录为风险并增加人工授权或使用范围限制。
CISA联合指南建议服务商在常见用途上配置低权限RMM工具,并避免跨客户复用管理员凭据。NIST SP 800-46 Rev.2也强调,远程访问技术的所有组成部分都应依据预期威胁进行保护,并通过相关策略规定使用方式。
四、MFA要保护管理员和远程入口,但不能代替审批
凡产品支持,应优先为企业管理后台、远程访问账号和高权限操作启用MFA,并由企业控制恢复方式。MFA可以降低密码泄露后直接登录的风险,但不能证明本次连接有业务必要,也不能阻止已经登录的高权限账号执行越权操作。
对临时远程协助,可以要求使用人现场确认连接并在结束后关闭;对确需无人值守的服务器或终端,应明确允许时段、来源、设备范围和告警。不要为了方便把一次性支持码、恢复码或长期密码公开贴在工位、群聊或普通工单里。
五、远程会话需要留痕,并有人真正查看异常
至少应记录登录账号、发起时间、目标设备、连接结果和结束时间;产品具备相应能力时,再记录授权人、文件传输、脚本、权限提升、配置修改或会话录像。日志内容应按最小必要原则设置,避免无目的地录下员工屏幕、客户信息或敏感业务内容。
英国NCSC的身份与访问管理指南建议记录和监控认证、授权事件,并让系统能够把操作关联到具体人员或账号。日志只有在有责任人、复核频率和异常处理路径时才有价值;发现异常登录、非工作时段连接、陌生设备或日志被关闭时,应先终止可疑访问并按企业事件流程核查。
六、外包远程支持要在合同和工单中写清边界
企业应明确服务商可访问哪些设备和数据、哪些操作需再次确认、是否允许文件传输或安装软件、远程支持记录如何交付、发生安全事件如何通知,以及分包人员能否接触环境。关键账号最终控制权应由企业保留。
一次具体远程支持可以关联到工单或变更记录:问题现象、授权人、处理人、连接时间、主要操作、结果和后续事项。不要在工单中保存明文密码、密钥或可重复使用的连接验证码。对需要长久在线监控的工具,应把持续授权与单次处理分开说明。
七、人员和合作关系变化时执行完整退出流程
员工离职、岗位变化、服务商更换、厂商支持结束或设备退役时,应从管理后台撤销个人账号、角色、会话、令牌、受信设备和MFA绑定,轮换其知晓的共享凭据,并在终端侧确认不再需要的服务、客户端和计划任务已经移除。只删除通讯录联系人不等于回收远程访问。
退出后从系统端反向复核活跃账号、在线设备、最近会话和仍在运行的远程组件,确认资产台账和软件清单同步更新。若因业务连续性暂时保留入口,应记录保留理由、批准人、限制措施和下次复核时间。
八、上线或整改后用五个场景验收
验收既要证明授权人员能够完成支持,也要证明未授权人员和过期权限无法继续使用。测试应使用专门的验证设备或非破坏性操作,并避免影响正常办公。
- 普通支持人员只能连接分配给自己的设备,无法进入未授权设备或提升为管理员。
- 管理员账号在陌生设备或新会话登录时按配置触发MFA,恢复方式由企业掌握。
- 一场测试会话能在日志中找到账号、目标、开始和结束时间,并与工单或授权记录对应。
- 撤销测试账号后,已有会话、令牌和受信设备按预期失效,不能继续无人值守连接。
- 终端卸载或退出企业租户后,管理后台与软件清单同步反映状态,没有重复或失联设备长期无人处理。
FAQ
常见问题
企业使用远程控制软件一定不安全吗?
不是。远程访问可以提高支持效率,风险主要来自未授权工具、共享账号、权限过大、长期无人值守、缺少MFA和日志、退出不完整等治理问题。企业应根据业务需要选择可管理、可审计、可撤销的方式。
员工每次远程协助都必须现场点击同意吗?
取决于场景。普通员工终端的临时协助可以优先采用现场确认;服务器、备份任务或持续监控可能需要无人值守,但应有书面授权、独立账号、限制范围、日志和告警。不能把一次同意自动解释为永久授权。
开启MFA后还能共用一个管理员账号吗?
不建议。共享账号会让操作难以对应具体人员,MFA设备和恢复方式也容易失控。应优先使用个人可识别账号,并按角色分配权限;确实无法避免的共享账号要限制使用、受控保管并记录每次领用。
远程会话录像是不是必须保存?
没有适用于所有企业和所有远程工具的统一要求。企业应根据数据敏感性、合同、事件追溯需要和隐私风险决定记录范围。至少应保留必要的登录、目标设备、时间和结果记录,并限制日志或录像访问。
更换IT外包服务商后,卸载旧软件就够了吗?
不够。还要在管理后台撤销账号、角色、会话、令牌、受信设备和恢复方式,轮换共享凭据,检查便携版程序、服务、计划任务和网络规则,并从系统端复核是否还有旧人员或失联设备。
参考来源
- Guide to Securing Remote Access Software— 美国网络安全和基础设施安全局等机构(CISA、NSA、FBI、MS-ISAC、INCD)
- SP 800-46 Rev. 2: Guide to Enterprise Telework, Remote Access, and BYOD Security— 美国国家标准与技术研究院(NIST)
- Identity and access management— 英国国家网络安全中心(NCSC)
内容说明:本文由 KNBSoft 企业IT服务团队基于CISA、NIST和英国NCSC公开资料及企业远程支持治理实践整理,使用AI辅助检索、结构化和初稿表达,并经过人工事实核对、搜索意图去重与发布门禁校验;本文不评价或推荐特定远程控制产品,具体功能、日志范围、认证方式和保留要求应按所选产品、企业制度、合同与适用规则确认。