Segurança
Camadas de segurança
Todas as conexões estabelecidas entre um computador e o servidor do Automatos Remote Control são criptografadas por meio do protocoloTLS (Transport Layer Security), sucessor do SSL, garantindo que os dados transmitidos permaneçam confidenciais e íntegros durante toda a comunicação.
As atividades realizadas por meio do Automatos Remote Control podem ser monitoradas por meio do histórico de acesso a um computador. Esse relatório detalhado permite verificar quais usuários acessaram o computador e em que horários, proporcionando total rastreabilidade e auditabilidade.
O usuário pode bloquear o acesso ao seu computador a qualquer momento. Quando essa função é desativada, o computador fica inacessível até que seja tomada alguma medida.
Camada 1 – Visibilidade do computador de controle remoto dos autômatos
Para acessar um computador remoto, é necessário estabelecer uma conexão entre sua conta do Automatos Remote Control e a máquina de destino. Cada usuário possui seu próprio executável assinado digitalmente, que identifica de forma exclusiva sua conta de usuário. Esse executável utilizacertificados digitaispara a autenticação mútua entre o cliente e o servidor, garantindo que apenas o proprietário legítimo possa iniciar uma sessão.
A assinatura digital do executável é baseada em criptografia assimétrica com uma chaveRSA de 2048/4096 bits, garantindo a integridade do código e a autenticidade da origem. Nenhum outro usuário do Automatos Remote Control poderá visualizar ou tentar estabelecer uma conexão remota se o administrador do computador não tiver instalado o programa personalizado do Automatos Remote Control.
O procedimento para adicionar um novo computador é descrito em detalhes no capítulo“Configurar o acesso sem supervisão”.
Camada 2 – Senha de acesso ao computador para controle remoto do Automatos
A instalação do Automatos Remote Control em um computador não concede automaticamente acesso à máquina. Para habilitar o acesso, é necessário definir primeiro uma senha forte. Essa senha é armazenada como umhash criptográficono Registrodo computador local. A senha em texto simples não fica mais disponível após sua definição, de acordo com as melhores práticas de segurança.
O algoritmo de hash utilizado para o armazenamento de senhas éo NTLM (NT LAN Manager)ou versões mais robustas, comoo SHA-256, dependendo da configuração do sistema operacional. Os hashes NTLM são gerados a partir da senha em texto simples e armazenados no registro do sistema. Esse método garante que, mesmo em caso de violação do registro, a senha original não possa ser recuperada diretamente.
Após instalar o Automatos Remote Control e definir a senha de acesso, o acesso remoto para o usuário específico é habilitado. Sempre que o usuário quiser se conectar ao computador remoto, ele deverá digitar a senha de acesso do Automatos Remote Control para cada sessão de acesso remoto que iniciar.
Observação:Se você ativara “Senha da conta de usuário”para um computador remoto, os usuários que se conectarem a esse computador não precisarão digitar a senha de acesso do Automatos Remote Control. O computador remoto permanecerá bloqueado, e o usuário remoto poderá apenas visualizar a tela.
Camada 3 – Segurança da sessão de área de trabalho remota
A sessão de controle remoto de área de trabalho é estabelecida por meio do módulo principal do Automatos Remote Control, que permite a criação de uma sessão instantânea de controle remoto de área de trabalho. Essa sessão é protegida porcriptografia TLS, utilizando:
- Chave RSA de 2048/4096 bitspara o handshake e o estabelecimento de um canal seguro
- Chave de sessão AES de 256 bitspara criptografia simétrica de dados durante a comunicação
O protocolo de handshake RSA é responsável pela troca segura de chaves entre o cliente e o servidor, garantindo que a chave de sessão AES seja compartilhada com segurança. A criptografia AES-256 é considerada o padrão de excelência no setor e é resistente a ataques de força bruta com a tecnologia atual.
Uma vez estabelecida a sessão, nenhuma outra entidade pode visualizar os dados criptografados durante a comunicação. A implementação do TLS também oferece proteção contra ataques comoo “Man-in-the-Middle” (MitM)eataques de repetição.
Quando a sessão do Automatos Remote Control é encerrada, não é possível se conectar à mesma sessão novamente, garantindo que cada acesso seja único e seguro. Isso é alcançado por meio da destruição imediata da chave de sessão AES e do encerramento seguro do canal.
Camada 4 – Segurança do sistema operacional Windows
Uma vez conectado a um computador remoto, o usuário pode visualizar a sessão da área de trabalho do console do Windows em execução nesse computador. Recomenda-se que o usuário:
- Defina senhas fortes para todas as contas do Windows, utilizando hashes NTLM ou Kerberos para autenticação
- Desativar contas que não estão em uso
- Sempre faça logoff do computador quando não estiver presente
Ao acessar o computador remotamente, o usuário também precisará digitar a senha da conta do Windows, o que adiciona uma camada extra de segurança baseada no próprio sistema operacional. Essa autenticação pode envolver o uso dehashes NTLMoutickets Kerberospara a validação das credenciais.
Resumo das camadas de segurança e especificações técnicas
| Camada | Componente | Mecanismo de segurança | Especificações Técnicas |
|---|---|---|---|
| 1 | Visibilidade | Executável exclusivo com assinatura digital | Certificado digital com RSA de 2048/4096 bits |
| 2 | Acesso | Senha forte armazenada como hash | NTLM / SHA-256 no Registro do computador local |
| 3 | Sessão | Criptografia de ponta a ponta | TLS com handshake RSA + AES-256 para dados |
| 4 | Sistema operacional | Autenticação nativa do Windows | NTLM / Kerberos com senhas de conta |
Melhores práticas recomendadas
- Use senhas complexas com uma combinação de letras maiúsculas e minúsculas, números e caracteres especiais (mínimo de 12 caracteres)
- Altere as senhas periodicamente (a cada 90 dias)
- Mantenha o sistema operacional e o Automatos Remote Control sempre atualizados com os patches de segurança mais recentes
- Monitore regularmente os registros de acesso para identificar atividades suspeitas
- Ative a autenticação de dois fatores (2FA) quando disponível
- Utilizecontas de serviço dedicadaspara acesso remoto com o mínimo de privilégios necessários
- Configurepolíticas de bloqueio de contaapós tentativas malsucedidas de login para mitigar ataques de força bruta
Referências e normas criptográficas
| Padrão/Algoritmo | Comprimento da chave | Finalidade |
|---|---|---|
| TLS 1.2 / 1.3 | — | Protocolo de comunicação seguro |
| RSA | 2048/4096 bits | Criptografia assimétrica, assinaturas digitais, handshake |
| AES | 256 bits | Criptografia simétrica dos dados da sessão |
| SHA-256 | 256 bits | Hash criptográfico para armazenamento de senhas |
| NTLM | — | Hash de autenticação do Windows (legado) |
| Kerberos | — | Autenticação de rede do Windows (moderna) |
