
Bibliotheek
Remote Desktop Protocol (RDP) is een van de meest gebruikte oplossingen voor toegang op afstand binnen enterpriseomgevingen. Het is krachtig voor beheer en thuiswerken, maar tegelijk een veelgebruikte aanvalsvector. RDP wordt namelijk regelmatig verkeerd geconfigureerd, waardoor aanvallers eenvoudig misbruik maken van zwakke authenticatie, kwetsbaarheden en publieke blootstelling. Juist omdat RDP zo gangbaar en krachtig is, hoort het bij de eerste dingen die een aanvaller controleert.
RDP draait standaard op poort 3389, die vaak zonder restricties open staat naar internet. Daarmee is het een direct doelwit voor brute-force, credential stuffing en exploit-gebaseerde aanvallen. Een gecompromitteerde sessie geeft directe toegang tot een systeem, inclusief gevoelige data, beheerdersrechten en mogelijkheden tot laterale beweging. Het simpelweg wijzigen van de standaardpoort biedt geen echte bescherming, want scanners zoals Nmap, Masscan en Shodan herkennen RDP-verkeer ongeacht het poortnummer. Het oogt alleen iets minder opvallend, maar weegt niet op tegen een gerichte aanval. Veel organisaties onderschatten bovendien hoeveel RDP-diensten ongemerkt rechtstreeks aan internet hangen, bijvoorbeeld via tijdelijke uitzonderingen die nooit zijn teruggedraaid.
Zwak wachtwoordbeleid en hergebruik van inloggegevens maken gestolen credentials uit eerdere datalekken direct bruikbaar. Eenmaal binnen kan een aanvaller pivoteren naar andere systemen en administratieve rechten verkrijgen. Ransomwaregroepen zoals Ryuk, Conti en REvil gebruiken RDP om hun aanval geautomatiseerd over hele omgevingen uit te rollen. Kritieke kwetsbaarheden zoals BlueKeep (CVE-2019-0708) en DejaBlue tonen aan dat ongepatchte servers volledig kunnen worden overgenomen zonder enige interactie van de gebruiker. Eenmaal binnen via RDP kan een aanvaller bovendien langere tijd onopgemerkt aanwezig blijven, omdat de toegang op een legitieme beheermethode lijkt.
Echte bescherming vraagt om een gelaagde aanpak: Network Level Authentication om sessies te blokkeren vóór het inloggen, IP-whitelisting en firewallrestricties, en toegang uitsluitend via VPN of Zero Trust Network Access. Beperk daarnaast het aantal accounts met RDP-rechten en log elke sessie, zodat afwijkend gebruik snel opvalt. Vul dit aan met patchmanagement, netwerksegmentatie en EDR dat brute-force, laterale beweging en verdacht procesgedrag zoals PowerShell of Mimikatz na een sessie detecteert. Moderne EDR koppelt dit aan threat intelligence en kan gecompromitteerde endpoints automatisch isoleren of RDP-toegang dynamisch intrekken.
RDP is krachtig maar risicovol. Zonder adequate maatregelen neemt de kans op ransomware, datalekken en netwerkcompromittatie sterk toe. Kaders als NIS2 en DORA worden bovendien strenger op toegangscontrole en incidentrespons, waardoor verkeerde configuratie ook compliance-boetes en reputatieschade kan opleveren. Door RDP gericht te testen en af te schermen, verandert het van een open deur in een gecontroleerde beheertoegang. DeepBlue helpt organisaties hun externe aanvalsoppervlak intensief te testen en een solide beveiligingsstrategie te implementeren.
Wilt u weten hoe dit binnen uw eigen omgeving speelt? Neem contact op met de specialisten van DeepBlue Security & Intelligence via info@deepbluesecurity.nl of +31 (0) 70 290 6 290.
Bespreek een securityvraagstuk, actueel risico of complexe IT- of OT-omgeving met een van onze senior specialisten. Het eerste gesprek richt zich op de technische context, operationele randvoorwaarden en de meest passende vervolgstappen.
Kan het niet wachten?
Bel ons op +31 (0) 70 290 6 290
of stuur een email naar info@deepbluesecurity.nl