Maßnahmen zur Absicherung Ihrer On Premises-Server für ConnectWise Automate und ScreenConnect
Lösung
Es ist äußerst wichtig, für On-Premises-Installationen von ConnectWise Automate und ConnectWise ScreenConnect die geeigneten Sicherheitsmaßnahmen zu ergreifen, um die potenzielle Bedrohung durch Angreifer und Schadsoftware zu minimieren. Folgende Maßnahmen sind hierbei zu empfehlen:
Halten Sie Ihre Automate-Installation auf dem neuesten Stand
Spielen Sie alle verfügbaren Patches und Sicherheitsupdates so schnell wie möglich auf Ihrem Automate-Server ein. Eine Upgrade-Anleitung haben wir hier veröffentlicht. Ob ein neuer Patch verfügbar ist, können Sie unter folgenden Links prüfen: - Informationen zu wichtigen Sicherheitsupdates finden Sie darüber hinaus unter https://www.connectwise.com/company/trust/security-bulletins.
- Beachten Sie die Security-Artikel sowie im Best Practice Guide genannten Punkte.
- Zusätzlich zu den vom Hersteller bereitgestellten Informationen empfehlen wir Ihnen, den Thread "Patch Upgrade Guide" im MSPGeek-Forum regelmäßig zu besuchen.
- Installieren Sie zeitnah verfügbare Updates für alle aktiven Plugins. Alle Informationen zu diesem Thema haben wir hier zusammengefasst. Deaktivieren Sie darüber hinaus alle Plugins, die Sie nicht aktiv nutzen, über den Plugin Manager.
Halten Sie Ihre Automate-Datenbank auf dem neuesten Stand
Prüfen Sie, auf welcher MySQL-Version Ihre Automate-Datenbank läuft. Innerhalb des Automate Control Centers ist die MySQL-Version unter Help > Server Status zu finden. Sollte Ihre Datenbank auf Version 5.7 oder älter laufen, aktualisieren Sie bitte schnellstmöglich auf die Version 8.0.
Prüfen Sie, ob Sie den neuesten Patch für Ihre MySQL-Version installiert haben. Für MySQL 8.0 erscheint etwa alle drei Monate ein neuer Patch.
- Gern führen unsere Experten aus dem Elovade Supportteam die Aktualisierung für Sie durch. Hier können Sie ganz einfach einen Termin buchen.
Halten Sie Ihre ScreenConnect-Installation auf dem neuesten Stand
Benutzer und Berechtigungen
Weitere Konfigurationen
- Beschränken Sie den Zugriff auf das Automate Control Center auf einen definierten IP-Adressbereich. Dieser KB-Artikel beschreibt die Vorgehensweise im Detail.
- Richten Sie in Ihrer Firewall Geoblocking ein, sofern Ihre Kunden z.B. nur Rechner in Deutschland, Österreich oder der Schweiz betreiben. Wenn sich alle Rechner und Netzwerkgeräte in vertrauenswürdigen Netzwerken mit festen IP-Adressen befinden, dann blockieren Sie alle fremden IP-Adressen.
- Aktivieren Sie die Windows-Firewall sowie UAC auf Ihrem Automate- und Ihrem ScreenConnect-Server.
- Sollten Ihr ConnectWise Automate- und Ihr ScreenConnect-Server von Ihrem internen Hauptnetzwerk aus erreichbar sein, dann verschieben Sie sie in ein isoliertes Netzwerk und schränken Sie den Zugriff von anderen Bereichen Ihres Netzwerks aus ein. Dann kann Ihr eigenes internes Netz nicht als Ausgangspunkt für einen potenziellen Angriff genutzt werden.
- Überprüfen Sie alle Port-Weiterleitungen zum Automate-Server. Nötig sind nur 443 TCP und 75 UDP (Heartbeat), alle anderen Ports, die ggf. noch offen sind, sollten geschlossen werden.
- Stellen Sie sicher, dass ein Endpoint-Schutz wie z.B. der ESET Enterprise Inspector auf dem ConnectWise Automate- und dem ScreenConnect-Server installiert ist. Überlegen Sie, bei allen Kunden von einer Antivirus- auf eine Endpoint-Detection-Lösung zu wechseln. Gern steht unser Security-Fachteam unter security@elovade.com für Ihre Fragen zur Verfügung.
- Aktivieren Sie, sofern möglich, IP-Blacklisting oder -Whitelisting für ConnectWise ScreenConnect wie hier beschrieben.
- Ein unabhängiger Dienstleister bietet für ConnectWise Automate und ScreenConnect einen in Deutschland gehosteten Reverse Proxy an, der Ihre Systeme effektiv vor Massenangriffen schützen kann.
Weiterführende Links
Allgemeine Informationen zur Sicherheit der ConnectWise-Lösungen:
Technische Informationen zu ConnectWise Automate (z.B. welche Übertragungswege nutzt der Agent?):
Security Toolkit für ConnectWise ScreenConnect:
Übersichtsseite zum Thema Sicherheit:
Informationen zu (geschlossenen) Sicherheitslücken:
SOC 2- und SOC 3-Zertifizierungen (vergleichbar mit ISO 27001):
Hilfreiches Video zur Absicherung des ConnectWise Automate-Servers im LAN:
Unabhängiger Anbieter von Services rund um die Sicherheit von ConnectWise Automate: