Όταν μια επιχείρηση διαθέτει λίγους υπολογιστές, ο έλεγχος της IT υποδομής μπορεί αρχικά να γίνεται χειροκίνητα. Καθώς όμως αυξάνονται οι συσκευές, οι χρήστες και οι εφαρμογές, γίνεται δυσκολότερο να γνωρίζει ο IT υπεύθυνος ποιος υπολογιστής έχει πρόβλημα, ποια συσκευή χρειάζεται ενημέρωση και πότε εμφανίστηκε ένα κρίσιμο alert.
Το Remote Monitoring and Management (RMM) αντιμετωπίζει αυτό το πρόβλημα παρέχοντας κεντρική παρακολούθηση και δυνατότητες απομακρυσμένης διαχείρισης των εταιρικών endpoints. Για μια ΜΜΕ ή έναν Managed IT provider, μπορεί να μετατρέψει αρκετές καθημερινές IT εργασίες από αποσπασματικές και χειροκίνητες σε οργανωμένες και επαναλαμβανόμενες διαδικασίες.
Τι είναι το RMM;
Το Remote Monitoring and Management είναι λογισμικό που χρησιμοποιείται για τη συνεχή παρακολούθηση της κατάστασης συσκευών και συστημάτων και για την εκτέλεση λειτουργιών απομακρυσμένης διαχείρισης.
Συνήθως εγκαθίσταται ένας agent στα διαχειριζόμενα endpoints. Ο agent επικοινωνεί με την κεντρική πλατφόρμα και μπορεί, ανάλογα με το προϊόν και τη διαμόρφωση, να παρέχει πληροφορίες για την κατάσταση της συσκευής και δυνατότητες διαχείρισής της.
Έτσι ο IT administrator ή ο Managed Service Provider δεν χρειάζεται να βρίσκεται μπροστά σε κάθε υπολογιστή για πολλές συνηθισμένες εργασίες υποστήριξης.
Τι μπορεί να κάνει μια πλατφόρμα RMM;
Οι ακριβείς δυνατότητες διαφέρουν μεταξύ προϊόντων, αλλά ένα RMM μπορεί να χρησιμοποιείται για λειτουργίες όπως:
- Monitoring: παρακολούθηση της κατάστασης endpoints και επιλεγμένων υπηρεσιών.
- Alerts: ειδοποίηση όταν εντοπίζονται προκαθορισμένες συνθήκες ή προβλήματα.
- Hardware και software inventory: συγκέντρωση πληροφοριών για τις διαχειριζόμενες συσκευές και το εγκατεστημένο λογισμικό.
- Remote administration: απομακρυσμένη εκτέλεση διαχειριστικών εργασιών.
- Remote support: δυνατότητα διάγνωσης ή αντιμετώπισης προβλημάτων χωρίς φυσική παρουσία, όπου υποστηρίζεται.
- Automation: αυτοματοποίηση επαναλαμβανόμενων εργασιών συντήρησης.
- Patch management: υποστήριξη διαδικασιών εγκατάστασης και παρακολούθησης ενημερώσεων, ανάλογα με τις δυνατότητες της πλατφόρμας.
Το σημαντικό πλεονέκτημα δεν είναι μία μεμονωμένη λειτουργία. Είναι ότι πολλές καθημερινές εργασίες IT μπορούν να ελέγχονται από ένα κεντρικό περιβάλλον. Η αξία αυτής της κεντρικής εικόνας αυξάνεται όταν βασίζεται και σε ένα ενημερωμένο IT Asset Inventory, ώστε η επιχείρηση να γνωρίζει ποιες συσκευές, εφαρμογές και υπηρεσίες πρέπει να διαχειρίζεται.
Γιατί έχει αξία το RMM για μια ΜΜΕ;
Σε μια μικρή επιχείρηση, ένα IT πρόβλημα συχνά γίνεται γνωστό όταν κάποιος εργαζόμενος σταματήσει να μπορεί να εργαστεί και επικοινωνήσει με την υποστήριξη.
Με οργανωμένο monitoring, ορισμένα προβλήματα μπορούν να γίνουν ορατά νωρίτερα μέσω alerts ή κεντρικής εικόνας της υποδομής. Αυτό δεν σημαίνει ότι κάθε βλάβη μπορεί να προβλεφθεί ή να διορθωθεί αυτόματα. Σημαίνει όμως ότι το IT αποκτά καλύτερη ορατότητα και μπορεί να λειτουργεί περισσότερο προληπτικά.
Παράλληλα, η απομακρυσμένη διαχείριση μειώνει την ανάγκη φυσικής πρόσβασης σε κάθε endpoint για πολλές συνηθισμένες εργασίες. Αυτό είναι ιδιαίτερα χρήσιμο όταν υπάρχουν εργαζόμενοι σε διαφορετικά γραφεία ή απομακρυσμένοι χρήστες.
RMM και Patch Management είναι το ίδιο;
Όχι. Το patch management είναι η διαδικασία εντοπισμού, προτεραιοποίησης, απόκτησης, εγκατάστασης και επιβεβαίωσης patches και updates.
Ένα RMM μπορεί να παρέχει εργαλεία που βοηθούν στην υλοποίηση αυτής της διαδικασίας, αλλά το patch management δεν περιορίζεται στην ύπαρξη ενός κουμπιού «install updates».
Η επιχείρηση εξακολουθεί να χρειάζεται να γνωρίζει ποια συστήματα διαθέτει, ποια updates έχουν προτεραιότητα, αν υπάρχουν εφαρμογές που απαιτούν testing και αν η εγκατάσταση ολοκληρώθηκε επιτυχώς.
RMM και Vulnerability Management είναι το ίδιο;
Επίσης όχι.
Το RMM επικεντρώνεται κυρίως στην παρακολούθηση και διαχείριση των συστημάτων. Το Vulnerability Management αποτελεί ευρύτερη διαδικασία εντοπισμού, αξιολόγησης, προτεραιοποίησης και αντιμετώπισης αδυναμιών.
Οι δύο λειτουργίες μπορούν να συνεργάζονται. Για παράδειγμα, μια διαδικασία vulnerability management μπορεί να εντοπίσει ότι ένα σύστημα χρειάζεται συγκεκριμένη ενημέρωση και τα εργαλεία διαχείρισης να βοηθήσουν στην εφαρμογή της.
Η παρουσία RMM όμως δεν σημαίνει από μόνη της ότι η επιχείρηση διαθέτει ολοκληρωμένο vulnerability-management πρόγραμμα.
RMM και EDR είναι το ίδιο;
Όχι. Το Endpoint Detection and Response (EDR) έχει διαφορετικό κύριο σκοπό: την ανίχνευση και διερεύνηση ύποπτης ή κακόβουλης δραστηριότητας στα endpoints και, ανάλογα με τη λύση, δυνατότητες απόκρισης.
Το RMM είναι εργαλείο IT operations και administration. Μπορεί να παρέχει monitoring της λειτουργικής κατάστασης ενός endpoint, αλλά αυτό δεν το μετατρέπει σε EDR και δεν πρέπει να χρησιμοποιείται ως υποκατάστατο κατάλληλων endpoint-security controls.
Γιατί το RMM χρειάζεται ιδιαίτερη προστασία;
Οι ίδιες δυνατότητες που κάνουν ένα RMM χρήσιμο για έναν administrator το κάνουν και ιδιαίτερα σημαντικό από πλευράς ασφάλειας.
Μια πλατφόρμα που μπορεί να διαχειρίζεται απομακρυσμένα μεγάλο αριθμό συσκευών αποτελεί υψηλής αξίας administrative σύστημα. Αν ένας μη εξουσιοδοτημένος χρήστης αποκτήσει πρόσβαση σε ισχυρές RMM λειτουργίες, μπορεί να αποκτήσει σημαντικές δυνατότητες πάνω στα διαχειριζόμενα endpoints.
Επιπλέον, νόμιμο remote-access και RMM software έχει χρησιμοποιηθεί από threat actors. Επομένως η παρουσία ενός γνωστού και νόμιμου εργαλείου απομακρυσμένης διαχείρισης δεν σημαίνει αυτομάτως ότι η χρήση του είναι εξουσιοδοτημένη.
Πώς προστατεύεται σωστά ένα RMM περιβάλλον;
Οι ακριβείς ρυθμίσεις εξαρτώνται από την πλατφόρμα, αλλά βασικές αρχές είναι:
- MFA: προστατεύστε τους λογαριασμούς που έχουν πρόσβαση στο RMM με multi-factor authentication όπου υποστηρίζεται.
- Least privilege: μην παρέχετε administrative δυνατότητες σε κάθε χρήστη όταν χρειάζεται μόνο monitoring ή περιορισμένη λειτουργία.
- Προσωπικοί λογαριασμοί: αποφύγετε shared administrator accounts ώστε οι ενέργειες να μπορούν να αποδοθούν σε συγκεκριμένους χρήστες.
- Logging: διατηρείτε και ελέγχετε logs για administrative και remote-access δραστηριότητα.
- Έλεγχος εγκεκριμένων εργαλείων: γνωρίζετε ποιο RMM ή remote-access software επιτρέπεται στην επιχείρηση και εντοπίζετε μη εξουσιοδοτημένες εναλλακτικές.
- Ενημερώσεις: διατηρείτε την ίδια την RMM πλατφόρμα, τους agents και τα σχετικά components ενημερωμένα.
- Offboarding: αφαιρείτε άμεσα την πρόσβαση administrators, τεχνικών ή συνεργατών όταν δεν τη χρειάζονται πλέον.
- Third-party access: ελέγχετε ποιοι εξωτερικοί συνεργάτες μπορούν να διαχειρίζονται το περιβάλλον και με ποια δικαιώματα.
Ιδιαίτερη σημασία έχει η αρχή του least privilege. Αν ένας τεχνικός χρειάζεται μόνο να παρακολουθεί την κατάσταση συστημάτων, δεν υπάρχει λόγος να διαθέτει πάντοτε τις ίδιες δυνατότητες με έναν πλήρη administrator.
Τι πρέπει να ελέγξει μια ΜΜΕ πριν επιλέξει RMM;
Η επιλογή δεν πρέπει να βασίζεται μόνο στον αριθμό των features. Εξετάστε τουλάχιστον:
- ποια λειτουργικά συστήματα και endpoints πρέπει να διαχειρίζεται,
- τι monitoring και alerts χρειάζεται πραγματικά η επιχείρηση,
- ποιες δυνατότητες patch management παρέχονται,
- πώς προστατεύονται οι administrative λογαριασμοί,
- αν υποστηρίζονται MFA και κατάλληλοι ρόλοι/permissions,
- ποια audit logs διατηρούνται,
- πώς γίνεται το onboarding και offboarding τεχνικών,
- πώς ελέγχεται η απομακρυσμένη πρόσβαση,
- πώς ενημερώνονται οι agents και η πλατφόρμα,
- ποια είναι η διαδικασία incident response αν παραβιαστεί ένας RMM λογαριασμός ή η ίδια η πλατφόρμα.
RMM και Managed IT Services
Το RMM είναι ιδιαίτερα χρήσιμο σε ένα Managed IT Services μοντέλο επειδή επιτρέπει στον πάροχο να έχει οργανωμένη εικόνα των συστημάτων που διαχειρίζεται και να εκτελεί επιτρεπόμενες εργασίες χωρίς να περιμένει κάθε φορά επίσκεψη στον χώρο της επιχείρησης.
Δεν αντικαθιστά όμως τον άνθρωπο, τις διαδικασίες ή τον σωστό σχεδιασμό.
Ένα alert πρέπει να αξιολογηθεί. Ένα αποτυχημένο update πρέπει να διερευνηθεί. Μια αλλαγή με επιχειρηματικό κίνδυνο χρειάζεται κατάλληλο έλεγχο. Και οι administrative δυνατότητες της πλατφόρμας πρέπει να προστατεύονται ως κρίσιμη πρόσβαση.
Πρακτικό Checklist για μια ΜΜΕ
- Γνωρίζουμε ποια endpoints βρίσκονται υπό διαχείριση;
- Υπάρχει κεντρική εικόνα της κατάστασής τους;
- Υπάρχουν alerts για πραγματικά χρήσιμες συνθήκες και όχι απλώς μεγάλος όγκος ειδοποιήσεων;
- Υπάρχει οργανωμένη διαδικασία patching;
- Οι RMM administrators χρησιμοποιούν MFA;
- Τα permissions ακολουθούν την αρχή του least privilege;
- Ελέγχονται τα administrative και remote-access logs;
- Γνωρίζουμε ποια remote-management εργαλεία είναι εγκεκριμένα;
- Αφαιρείται άμεσα η πρόσβαση όταν αποχωρεί τεχνικός ή συνεργάτης;
- Υπάρχει σχέδιο αντίδρασης αν παραβιαστεί η πλατφόρμα ή ένας privileged λογαριασμός;
Συμπέρασμα
Το Remote Monitoring and Management βοηθά μια ΜΜΕ να αποκτήσει καλύτερη ορατότητα και πιο οργανωμένη διαχείριση των εταιρικών endpoints. Monitoring, alerts, inventory, remote administration, automation και υποστήριξη του patching μπορούν να μειώσουν τη χειροκίνητη εργασία και να επιτρέψουν πιο προληπτική IT υποστήριξη.
Το RMM όμως είναι ταυτόχρονα μια ισχυρή administrative πλατφόρμα. Για αυτό η αξία του εξαρτάται όχι μόνο από τις λειτουργίες του αλλά και από το πόσο σωστά προστατεύονται οι λογαριασμοί, τα permissions, τα logs και η απομακρυσμένη πρόσβαση.
Πώς μπορεί να βοηθήσει η DataShield
Η DataShield μπορεί να βοηθήσει μια ΜΜΕ να οργανώσει την καθημερινή παρακολούθηση και διαχείριση της IT υποδομής της, από την κατάσταση των endpoints και τις ενημερώσεις μέχρι την απομακρυσμένη τεχνική υποστήριξη και τον έλεγχο administrative access.
Στόχος δεν είναι απλώς η εγκατάσταση ενός ακόμη εργαλείου, αλλά η δημιουργία μιας διαχειρίσιμης διαδικασίας ώστε τα προβλήματα να εντοπίζονται, να αξιολογούνται και να αντιμετωπίζονται με συνέπεια.
Επίσημες πηγές
- CISA – JCDC Remote Monitoring and Management Cyber Defense Plan
- CISA, NSA, FBI, MS-ISAC & INCD – Guide to Securing Remote Access Software
- CISA, NSA & MS-ISAC – Protecting Against Malicious Use of Remote Monitoring and Management Software
- NIST SP 800-40 Rev. 4 – Guide to Enterprise Patch Management Planning: Preventive Maintenance for Technology