lab rdp

Cette simulation de laboratoire à domicile se concentre sur la configuration d'une Azure Virtual Machine (VM) avec un accès sécurisé au Remote Desktop Protocol (RDP).

Simulation de laboratoire à domicile : Accès RDP sécurisé et enquête sur les incidents à l’aide d’Azure Sentinel

Objectif

Cette simulation de laboratoire à domicile se concentre sur la configuration d’une Azure Virtual Machine (VM) avec un accès sécurisé au Remote Desktop Protocol (RDP), en utilisant Azure Sentinel pour surveiller et enquêter sur les tentatives de connexion RDP, et en mettant en œuvre des mesures de sécurité de base pour protéger contre les accès non autorisés.

Vous déploierez une VM Windows dans Azure, configurerez des règles de Network Security Group (NSG) pour autoriser uniquement les adresses IP de confiance, et intégrerez la VM avec Azure Sentinel pour suivre les événements d’authentification. De plus, vous créerez des règles d’alerte pour détecter les tentatives de connexion échouées, enquêter sur les journaux de sécurité, et appliquer les meilleures pratiques pour sécuriser l’accès à distance. À la fin de ce lab, vous aurez une expérience pratique en gestion de l’accès à distance, surveillance de la sécurité et réponse aux incidents, qui sont des compétences essentielles pour les rôles de support informatique et de cybersécurité.

Compétences acquises

  • Configurer et sécuriser l’accès au Remote Desktop Protocol (RDP) dans Azure
  • Déployer et gérer une Windows Virtual Machine (VM) sur Azure
  • Utiliser les règles des Network Security Groups (NSG) pour restreindre l’accès non autorisé
  • Intégrer Azure Sentinel pour la surveillance de la sécurité en temps réel et l’analyse des journaux
  • Enquêter sur les tentatives de connexion RDP à l’aide de Windows Event Viewer et Log Analytics
  • Créer des règles d’alerte pour détecter plusieurs tentatives de connexion RDP échouées (ID d’événement 4625)
  • Mettre en œuvre des meilleures pratiques pour sécuriser l’accès à distance, telles qu’Azure Bastion, Multi-Factor Authentication (MFA), et Just-In-Time (JIT) accès VM
  • Renforcer les compétences en réponse aux incidents en analysant les journaux de sécurité et en atténuant les menaces potentielles

Outils/Programmes utilisés

  • Azure Sentinel
  • Azure Bastion

Étape 1 : Créer une Virtual Machine sur Azure

Connectez-vous au portail Azure et accédez à Virtual Machines puis cliquez sur Create. Sélectionnez Windows Server 2022 ou Windows 10/11. Configurez un nom d’utilisateur administrateur et un mot de passe, et sous la section réseau, assurez-vous que le RDP (Port 3389) est activé. Ensuite, cliquez sur Review + Create et attendez que le déploiement soit terminé.

Ref 1-2 : Création d’une VM sur Azure

![[413641779-1aeff27d-269c-466d-9251-c0ba831f0ed2.png]]

![[413642385-149d5a65-e415-46b0-963b-b721b31328bd.png]]


Étape 2 : Sécuriser l’accès RDP

Accédez aux paramètres réseau de la VM et modifiez les règles NSG (Network Security Group) pour :

  1. Restreindre l’accès RDP entrant (TCP 3389) à votre IP publique uniquement.
  2. Désactiver l’accès RDP depuis des adresses IP ‘Any’ pour des raisons de sécurité.

Pour clarifier la première partie de l’exercice, restreignez l’accès RDP entrant à votre IP publique uniquement. Pour modifier la règle RDP afin d’autoriser uniquement votre IP publique, cliquez d’abord sur la règle RDP existante (Port 3389, Allow) pour la modifier. Sous la source, changez :

  • Source : IP Addresses
  • Source IP Addresses/CIDR : Entrez votre adresse IP publique
  • Destination : Any
  • Service : RDP (3389)
  • Action : Allow
  • Priority : Gardez la priorité existante ou un nombre inférieur pour une priorité plus élevée
  • Name : Mettez à jour le nom si nécessaire, par exemple, Allow-RDP-MyIP

Ensuite, cliquez sur enregistrer pour appliquer les modifications. Activez Azure Bastion pour une alternative plus sécurisée à RDP direct.

Ref 3-4 : Sécurisation de l’accès RDP

![[413642698-48154030-d742-4804-933c-20d884e692b1.png]]

![[413642918-26abf40e-8f59-419c-99ad-7e7596773302.png]]


Étape 3 : Se connecter à la VM via RDP

Ouvrez Remote Desktop Connection (mstsc.exe) et entrez l’adresse IP publique de la VM. Connectez-vous en utilisant les identifiants administratifs définis précédemment. Une fois connecté, ouvrez Event Viewer et accédez à Windows Logs > Security > Event ID 4624 (Connexions réussies) et Event ID 4625 (Connexions échouées). Utilisez Bastion RDP pour vous connecter si la première méthode échoue.

Ref 5-6 : Connexion à la VM via RDP

![[413644161-b4e129f4-b5f6-45c5-b785-3a19aa722931.png]]

![[413644655-fa5a6ced-11e9-430c-86dd-62941b798851.png]]


Étape 4 : Intégrer la VM avec Azure Sentinel pour la surveillance RDP

Activez Azure Sentinel en allant à Microsoft Sentinel et créez un espace de travail Sentinel. Connectez Log Analytics à la VM en l’attachant à un espace de travail d’analytique de journaux et en activant la collecte de journaux d’événements de sécurité Windows. Créez une règle d’alerte pour les tentatives d’accès RDP en allant à Analytics > Create Rule, définissez la condition : EventID 4625 (Échec de la connexion RDP) et configurez une alerte par e-mail pour plusieurs échecs de connexion.

Pour attacher la VM à un espace de travail Log Analytics, accédez à Monitor > Log Analytics workspaces. Sélectionnez votre abonnement et votre groupe de ressources, fournissez un nom d’espace de travail (par exemple, RDP-VMLAB), choisissez une région proche de votre VM, et cliquez sur Review + Create > Create. Maintenant, pour attacher la VM à cet espace de travail Log Analytics, vous devez trouver votre espace de travail, dans notre cas, c’est RDP-VMLAB.

Nous configurons maintenant des alertes dans Microsoft Sentinel pour les tentatives de connexion RDP échouées. Allez à Microsoft Sentinel > Analytics et cliquez sur Create Scheduled Query Rule.

![[413645671-efd2173c-1515-4612-b1fe-f88ef1d92e08.png]]

![[413680158-d3ff66d2-44ab-4879-a974-c695e90533aa.png]]

![[413680094-5138f65e-740a-4a37-988b-9defaf4c44c5.png]]

![[413688668-5ddab10a-ceb0-4c19-bf26-b084ff0b8a1a.png]]

![[413693170-3e28512a-ba51-4d48-8d4c-d9783d18d031.png]]


Étape 5 : Simuler un incident de sécurité RDP

Tentez plusieurs connexions échouées (utilisez des identifiants incorrects). Vérifiez Windows Event Viewer pour les tentatives de connexion échouées. Ouvrez Azure Sentinel pour examiner les journaux dans Log Analytics. Identifiez les événements de connexion échouée et générez un rapport d’incident.

Après avoir tenté plusieurs connexions échouées, je suis allé dans le Windows Event Viewer pour chercher des tentatives de connexion échouées. Pour accéder au Windows Event Viewer sur le système d’exploitation de la VM, tapez eventvwr.msc dans la barre de recherche et appuyez sur entrer. Accédez à l’Event Viewer et développez Windows Logs pour sélectionner le tag Security pour les journaux liés à la sécurité, qui inclut les tentatives de connexion réussies et échouées. Filtrez l’Event Viewer pour Event ID 4625 (tentatives de connexion échouées).

![[413706928-bcd5ef67-c27c-4170-b1f2-8141b03fcf5f.png]]

![[413709121-e54b5494-7f31-41fb-ba03-272a26bd283b.png]]

![[413709243-030196d6-b17c-4925-a3a5-8261dd13ae7e.png]]


Étape 6 : Documenter les conclusions et les étapes de remédiation

Résumez qui a tenté d’accéder, d’où, et quand. Identifiez s’il s’agissait d’une tentative de force brute ou d’un compte mal configuré.

Fournissez un échantillon des tentatives de connexion échouées. Il semble que cela soit une tentative de force brute en raison des multiples tentatives de connexion en quelques minutes. Suggérez d’utiliser la MFA ou de restreindre l’accès RDP uniquement aux utilisateurs VPN.

![[413715358-16c91646-c6af-4403-a94e-59be1e461c08.png]]