
你需要一个能通过 ISO 27001 审计的远程访问工具——不是营销宣称。本指南逐条解读 Annex A(ISO/IEC 27001:2013)的控制项,并说明审计员对远程访问产品及其会话期待的证据、配置与运行控制。
你需要一个能通过 ISO 27001 审计的远程访问工具——不是营销宣称。本指南逐条解读 Annex A(ISO/IEC 27001:2013)的控制项,并说明审计员对远程访问产品及其会话期待的证据、配置与运行控制。
远程访问相关的 Annex A 控制项
- A.6:信息安全的组织——职责分配、职责分离,以及用于远程访问批准与升级的角色。
- A.7:人员安全——对用户与运维人员的背景调查、培训与访问协议。
- A.8:资产管理——远程客户端、服务器及工具所用凭证的清单。
- A.9:访问控制——用户配置与撤销、最小权限、会话控制与特权访问。
- A.10:密码学——经批准的 TLS 配置、证书与密钥管理。
- A.11:物理安全——允许远程会话的端点的物理访问安全。
- A.12:运行安全——工具的安全配置、补丁管理、防恶意软件与变更控制。
- A.13:通信安全——网络控制、NAT/中继行为、防火墙规则与网络分段。
- A.15:供应商关系——第三方(中继)合同、SLA 与审计权。
- A.16:信息安全事件管理——检测、上报与记录远程会话相关事件。
- A.18:合规——日志、保留、法律与监管义务及数据驻留。
身份、认证与访问控制(A.9)
访问控制是任何远程访问审计的核心。对于 A.9 的每一项控制,审计员期望有书面的策略与可测量的强制执行。实际上这意味着:
- 用户配置与去配置:需有与人力或 IAM 关联的书面账户生命周期。工具必须能展示账户如何创建、如何授予权限以及如何撤销访问(例如,AD 终止时的自动禁用)。
- 最小权限:通过角色映射或组来限制谁可以发起交互式会话、谁可以访问特定目标主机,以及谁可以升级到管理控制。提供访问矩阵与示例。
- 强认证:控制端和任何管理控制台均应启用多因素认证。应列出支持的方法(TOTP、push、硬件令牌、SSO)。测试证据:为 10 个示例账户启用 MFA 的截图或导出记录。
- 会话控制:强制会话超时、无人值守访问需明确同意,以及在需要时的会话确认。证据=配置截图与会话策略文档。
- 特权访问:对管理会话应有额外审批或按需提升(just‑in‑time),需记录批准,并在监控权限与控制权限之间保持分离。
密码学与密钥管理(A.10)
Annex A 要求密码学控制要适当并有文档记录。对远程访问而言,重点在于 TLS、证书处理与密钥保管。
审计员关注点:
- TLS 姿态:产品应使用现代 TLS 版本和密码套件。记录支持的 TLS 版本并注明强制的最低版本。提供扫描结果,显示中继与客户端端点仅接受 TLS 1.2+(或贵组织指定的基线)。
- 每设备凭证:需描述部署模型(设备证书、密钥或长期令牌),并覆盖其生命周期——签发、轮换与撤销。对于 Tenvo,传输使用 TLS 加上每设备证书;注意,当流量经由中继代理时,TLS 在中继端终止,因此中继运营者处于可以检查会话的地位。
- 密钥存储:说明私钥存放位置(HSM、操作系统密钥库、TPM)以及谁有访问权。证据:截图、密钥轮换策略、以及已过期/被撤销证书的示例。
- 不要声称中继“无法解密”:在风险评估中明确说明中继是否会终止 TLS,以及你采取了哪些合同性和技术性缓解措施(例如,专用中继、受审计的运营方)。
网络与通信(A.13)
远程访问工具将流量穿过企业网络、家庭网络与公共互联网。Annex A 的要求是对网络控制、分段以及任何第三方中继的理由进行文件化说明。
- 拓扑与流向图:展示点对点直连、NAT 穿越与中继转发的流向。标注哪些路径穿过你的防护边界、哪些路径经第三方。
- 防火墙与端口策略:说明任何开放端口的理由,优先采用端点向外发起连接的方式。示例证据:防火墙规则、网络图,以及证明使用托管中继时不需要打开入站端口的测试结果。
- 分段:远程访问端点应置于分段网络或跳板区。提供 ACL 或微分段规则,限制远程会话可达的目标范围。
- 中继选择与弹性:若使用第三方中继(互联网可达性常见方案),需包含合同条款、中继的地理位置与多区域故障切换方案。Tenvo 的托管中继为默认推荐:提供适用于 Windows/macOS/Linux 的原生客户端、浏览器客户端(公测)和多区域托管中继。Tenvo pricing tiers are Free $0 / Lite $2.99/mo / Pro $7.99/mo ——在供应商决策时要将 SLA 与运营成本纳入考量。
- 何时自托管:仅当书面要求强制时(数据驻留、隔离网络或合规规则禁止第三方基础设施),自托管才是合适选择。在文档中明确说明为何选择托管中继或自托管,并包含运营成本对比(补丁、密钥保管、证书续期、故障切换)。
运行、日志与监控(A.12 与 A.16)
审计员期望远程会话有完整且防篡改的日志记录——谁连接、来自何处、进行了什么操作、会话多长。工具必须能与你的日志系统和 SIEM 集成。
- 事件类型:会话开始/结束、连接用户身份、目标主机、源 IP、中继节点、会话时长、文件传输、剪贴板事件与权限提升。将这些字段映射到你的 SIEM 事件命名规范。
- 保留与完整性:定义满足法律与策略需求的保留期,并说明日志如何防篡改(一次写入存储、保留策略、访问控制)。证据:导出的示例日志、保留配置、以及 S3 或 SIEM 的保留策略截图。
- 会话录制:若录制视频或按键日志,需有同意记录、存储位置、静态加密与访问审查的文档。会话录制涉隐私,应将其纳入人力与法律批准流程。
- 告警与事件响应:定义检测规则(例如,非工作时间的异常管理员会话、来自新 IP 段的会话),并将其关联到事件响应剧本。证据=示例告警规则、事件工单与演练后的复盘。
- 另见:远程桌面审计日志,内含模板与 SIEM 映射示例。
供应商管理与法律合规(A.15 与 A.18)
使用托管中继或商业远程访问供应商时,供应商控制是必需的。Annex A 要求将中继/运营者视为供应商并进行尽职调查。
- 合同与 SLA:包含保密条款、数据处理条款、事件通知时限与审计权。为区域合规指定中继的地理位置或选择专用中继区域。
- 第三方保证:获取 SOC 2、ISO 27001 证书或同等报告并附上。如中继终止 TLS,请以书面形式确认运营者的访问边界与控制措施。
- 数据驻留:若监管要求会话流量保留在国内,则只能接受自托管或区域中继。记录决策并在将中继置于域外时列出补偿性控制。
- 合同退出:定义合同终止时如何导出日志并移除凭证。
- 关于托管选择与折衷的指导,参见 自托管远程桌面:为什么、如何以及会出现什么问题。
人为因素、端点与设备控制(A.7、A.8、A.11)
远程访问的安全性取决于端点与使用者。Annex A 期望建立人力与设备控制。
- 入职与培训:为使用或支持远程访问的员工提供角色特定培训。证据:培训记录、测试结果与签署的可接受使用协议。
- 端点加固:列出所有允许托管远程会话的设备,确保启用 EDR/AV、磁盘加密、操作系统补丁与锁屏策略。提供示例设备合规报告。
- 无人值守访问:要求对无人值守会话有书面批准,并为远程访问软件使用独立的管理凭证(不得在无正当理由下共享本地管理员密码)。
- 自带设备(BYOD):若允许 BYOD,提供 MDM 配置、条件访问规则,以及设备在可用于远程会话前需满足的最低配置。
实施清单——为审计准备事项
- 策略与程序:一份覆盖允许使用、审批工作流、MFA、职责分离与事件处理的远程访问政策。
- 配置证据:截图或导出文件,显示已启用 MFA、配置了会话超时、强制 TLS 版本以及证书轮换计划。
- 日志证据:90 天的会话日志(或贵组织的保留期)、与测试事件关联的 SIEM 告警示例、以及日志完整性证明。
- 供应商文件:合同、SOC/ISO 报告以及中继地理位置清单。
- 访问审查:对示例特权账户完成的季度访问审查证据(显示变更与批准记录)。
- 渗透测试或漏洞扫描:远程访问端点与中继的近期扫描报告及已跟踪的修复项。
运营权衡:托管中继 vs 自托管——合规视角
从合规与运营角度看,托管中继通常在总体成本与风险上更低。你无需运行中继软件、续订全局证书、维持多区域故障切换,或承担 24/7 的中继可用性值班。Tenvo 的托管中继将多区域故障切换与客户端更新打包提供;Tenvo pricing tiers are Free $0 / Lite $2.99/mo / Pro $7.99/mo 的定价层反映了不同的支持与 SLA 等级。
不过,当书面要求禁止第三方基础设施(例如特定公共部门规则、严格的数据驻留法律,或物理隔离网络无法访问外部中继)时,自托管是合适且可证明的选择。若选择自托管,应在文档中列出你将承担的额外运营活动:高可用性、证书管理、补丁管理以及对中继日志的取证访问。
测试与证据收集——实用步骤
- 运行发现测试:生成从客户端到目标的网络流向图,显示会话是 P2P 直连还是通过中继代理。
- 日志抽样:导出 30–90 天的会话日志,并验证策略要求的字段(用户、源 IP、目标、时长、中继节点)。
- 配置审计:对客户端与服务器构建运行基线配置检查表,证明 TLS 设置、MFA 强制与会话策略。
- 事件演练:模拟一次未授权会话并执行检测与事件响应流程;保留复盘报告与工单作为审计证据。
- 访问审查:执行季度特权访问审查并将批准记录存入 IAM 或工单系统。
参考与延伸阅读
以下内部文章提供可在 ISMS 中复用的更深入运营指南:远程桌面安全吗?一个真实的威胁模型、远程桌面审计日志,以及 无端口转发的远程桌面解释。若你在决定托管模型,也请参阅 自托管远程桌面:为什么、如何以及会出现什么问题。
结语与速查清单
ISO 27001 审计员不审核营销:他们审核策略、配置、日志、合同与运营。将你的远程访问工具视为关键控制——将其映射到上文的 Annex A 控制项,生成配置证据,执行访问审查,并在供应商尽职调查中包含中继运营者。除非有书面合规要求强制自托管,否则默认使用托管中继;在比较选项时务必包含运行中继的运营成本。
准备好按 Annex A 清单测试远程访问设置了吗?下载 Tenvo 并使用其托管中继进行测试(或在合规要求下评估自托管选项): 下载 Tenvo。