...
Acceso remoto

Seguridad

Lectura estimada: 5 minutos

Capas de seguridad

Todas las conexiones establecidas entre un ordenador y el servidor de Automatos Remote Control se cifran mediante el protocoloTLS (Transport Layer Security), sucesor del SSL, lo que garantiza que los datos transmitidos mantengan su confidencialidad e integridad durante toda la comunicación.

Las actividades realizadas a través de Automatos Remote Control pueden supervisarse mediante el seguimiento del historial de acceso a un ordenador. Este informe detallado te permite ver qué usuarios han accedido al ordenador y en qué momentos, lo que garantiza una trazabilidad y una auditabilidad completas.

El usuario tiene la posibilidad de bloquear el acceso a su ordenador en cualquier momento. Cuando se desactiva, no se puede acceder al ordenador hasta que se realice alguna acción adicional.

Capa 1: Visibilidad de los ordenadores de control remoto de Automatos

Para acceder a un ordenador remoto, debes establecer una conexión entre tu cuenta de Automatos Remote Control y el equipo de destino. Cada usuario dispone de su propio ejecutable firmado digitalmente que identifica de forma única su cuenta de usuario. Este ejecutable utilizacertificados digitalespara la autenticación mutua entre el cliente y el servidor, lo que garantiza que solo el propietario legítimo pueda iniciar una sesión.

La firma digital del archivo ejecutable se basa en criptografía asimétrica con una claveRSA de 2048/4096 bits, lo que garantiza la integridad del código y la autenticidad de su origen. Ningún otro usuario de Automatos Remote Control podrá ver ni intentar establecer una conexión remota si el administrador del ordenador no ha instalado el programa personalizado de Automatos Remote Control.

El procedimiento para añadir un nuevo ordenador se describe detalladamente en el capítulo«Configuración del acceso sin supervisión».

Nivel 2: Contraseña de acceso al ordenador de control remoto de Automatos

La instalación de Automatos Remote Control en un ordenador no concede automáticamente acceso al equipo. Para habilitar el acceso, primero hay que establecer una contraseña segura. Esta contraseña se almacena como unhash criptográficoen el registrodel equipo local. La contraseña en texto plano deja de estar disponible tras su definición, de acuerdo con las mejores prácticas de seguridad.

El algoritmo de hash utilizado para el almacenamiento de contraseñas esNTLM (NT LAN Manager)o versiones más seguras, comoSHA-256, dependiendo de la configuración del sistema operativo. Los hash NTLM se generan a partir de la contraseña en texto plano y se almacenan en el registro del sistema. Este método garantiza que, incluso en caso de que el registro se vea comprometido, la contraseña original no pueda recuperarse directamente.

Una vez instalado Automatos Remote Control y configurada la contraseña de acceso, se habilita el acceso remoto para el usuario en cuestión. Cada vez que el usuario desee conectarse al ordenador remoto, deberá introducir la contraseña de acceso de Automatos Remote Control en cada sesión de acceso remoto que inicie.

Nota:Si activasla «Contraseña de la cuenta de usuario»en un ordenador remoto, los usuarios que se conecten a ese ordenador no tendrán que introducir la contraseña de acceso a Automatos Remote Control. El ordenador remoto permanecerá bloqueado y el usuario remoto solo podrá ver la pantalla.

Capa 3: Seguridad de las sesiones de Escritorio remoto

La sesión de control remoto del escritorio se establece a través del módulo principal de Automatos Remote Control, que permite crear una sesión de control remoto del escritorio al instante. Esta sesión está protegida mediantecifrado TLS, utilizando:

  • Clave RSA de 2048/4096 bitspara el protocolo de enlace y el establecimiento de un canal seguro
  • Clave de sesión AES de 256 bitspara el cifrado simétrico de datos durante la comunicación

El protocolo de enlace RSA se encarga del intercambio seguro de claves entre el cliente y el servidor, garantizando que la clave de sesión AES se comparta de forma segura. El cifrado AES-256 se considera el estándar de referencia en el sector y es resistente a los ataques de fuerza bruta con la tecnología actual.

Una vez establecida la sesión, ninguna otra entidad puede ver los datos cifrados durante la comunicación. La implementación de TLS también protege contra ataques comolos de «hombre en medio» (MitM)ylos de repetición.

Cuando finaliza la sesión de Automatos Remote Control, no es posible volver a conectarse a la misma sesión, lo que garantiza que cada acceso sea único y seguro. Esto se consigue mediante la destrucción inmediata de la clave de sesión AES y el cierre seguro del canal.

Capa 4: Seguridad del sistema operativo Windows

Una vez conectado a un ordenador remoto, el usuario puede ver la sesión de escritorio de la consola de Windows que se está ejecutando en dicho ordenador. Se recomienda que el usuario:

  • Establece contraseñas seguras para todas las cuentas de Windows, utilizando hash NTLM o Kerberos para la autenticación
  • Desactivar las cuentas que no se utilicen
  • Cierra siempre la sesión del ordenador cuando no estés presente.

Al acceder al ordenador de forma remota, el usuario también deberá introducir la contraseña de la cuenta de Windows, lo que añade una capa adicional de seguridad basada en el propio sistema operativo. Esta autenticación puede implicar el uso dehash NTLMode tickets Kerberospara la validación de las credenciales.

Resumen de las capas de seguridad y especificaciones técnicas

CapaComponenteMecanismo de seguridadEspecificaciones técnicas
1VisibilidadArchivo ejecutable único firmado digitalmenteCertificado digital con RSA de 2048/4096 bits
2AccesoContraseña segura almacenada como hashNTLM / SHA-256 en el Registro del equipo local
3SesiónCifrado de extremo a extremoTLS con protocolo de establecimiento de conexión RSA + AES-256 para los datos
4Sistema operativoAutenticación nativa de WindowsNTLM / Kerberos con contraseñas de cuenta

Buenas prácticas recomendadas

  • Utiliza contraseñas complejas que combinen mayúsculas y minúsculas, números y caracteres especiales (mínimo 12 caracteres).
  • Cambia las contraseñas periódicamente (cada 90 días)
  • Mantén el sistema operativo y Automatos Remote Control siempre actualizados con los últimos parches de seguridad.
  • Revisa periódicamente los registros de acceso para detectar actividades sospechosas
  • Activa la autenticación de dos factores (2FA) cuando esté disponible
  • Utilizacuentas de servicio específicaspara el acceso remoto con los mínimos privilegios necesarios
  • Configuralas políticas de bloqueo de cuentastras intentos fallidos de inicio de sesión para mitigar los ataques de fuerza bruta

Referencias y normas criptográficas

Estándar/AlgoritmoLongitud de la llavePropósito
TLS 1.2 / 1.3Protocolo de comunicación seguro
RSA2048/4096 bitsCifrado asimétrico, firmas digitales, protocolo de establecimiento de conexión
AES256 bitsCifrado simétrico de los datos de sesión
SHA-256256 bitsFunciones hash criptográficas para el almacenamiento de contraseñas
NTLMHash de autenticación de Windows (heredado)
KerberosAutenticación de red de Windows (moderna)
Compartir este documento

Seguridad

O copie el enlace

Índice
Ir arriba