Grabación de sesiones 2503

Recomendaciones de seguridad

Session Recording se implementa dentro de una red segura y los administradores acceden a ella, por lo que es segura. La implementación predeterminada es sencilla y las funciones de seguridad, como la firma digital y el cifrado, se pueden configurar opcionalmente.

La comunicación entre los componentes de Session Recording se logra a través de Internet Information Services (IIS) y Microsoft Message Queuing (MSMQ). IIS proporciona el vínculo de comunicación de servicios web entre los componentes de Session Recording. MSMQ proporciona un mecanismo de transporte de datos fiable para enviar los datos de sesión grabados desde el agente de Session Recording al servidor de Session Recording.

Advertencia:

La edición incorrecta del registro puede causar problemas graves que podrían requerir la reinstalación del sistema operativo. Citrix® no puede garantizar que se puedan resolver los problemas derivados del uso incorrecto del Editor del Registro. Utilice el Editor del Registro bajo su propia responsabilidad. Asegúrese de hacer una copia de seguridad del registro antes de editarlo.

Tenga en cuenta estas recomendaciones de seguridad al planificar su implementación:

  • Configure Microsoft Internet Information Services (IIS).

    Puede configurar Session Recording con una configuración de IIS restringida. En cada servidor de Session Recording, abra el Administrador de IIS y establezca los siguientes límites de reciclaje para cada grupo de aplicaciones de IIS:

    • Límite de memoria virtual: Establezca el valor en 4.294.967.295.
    • Límite de memoria privada: Establezca el valor en la memoria física del servidor de Session Recording. Por ejemplo, si la memoria física es de 4 GB, establezca el valor en 4.194.304.
    • Límite de solicitudes: Le recomendamos que deje esta configuración sin especificar. O puede establecer el valor en 4.000.000.000.

    Sugerencia:

    Para acceder a la configuración anterior, resalte cada grupo de aplicaciones, seleccione Configuración avanzada en el panel Acciones y, a continuación, desplácese hasta la sección Reciclaje del cuadro de diálogo Configuración avanzada.

  • Asegúrese de aislar correctamente los diferentes roles de administrador en la red corporativa, en el sistema de Session Recording o en máquinas individuales. Si no lo hace, podrían producirse amenazas de seguridad que afecten a la funcionalidad del sistema o abusen de él. Le recomendamos que asigne diferentes roles de administrador a diferentes personas o cuentas. No permita que los usuarios de sesión generales tengan privilegios de administrador en el sistema VDA.
    • No conceda el rol de administrador local de VDA a ningún usuario de aplicaciones o escritorios publicados. Si el rol de administrador local es un requisito, proteja los componentes del agente de Session Recording mediante mecanismos de Windows o soluciones de terceros.
    • Asigne por separado el administrador de la base de datos de Grabación de sesiones y el administrador de directivas de Grabación de sesiones.
    • No asigne privilegios de administrador de VDA a los usuarios generales de la sesión, especialmente cuando utilice Acceso con PC remoto.
    • La cuenta de administración local del servidor de Grabación de sesiones debe protegerse estrictamente.
    • Controle el acceso a las máquinas donde está instalado el reproductor de Grabación de sesiones. Si un usuario no está autorizado para el rol de Reproductor, no le conceda el rol de administrador local para ninguna máquina de reproductor. Deshabilite el acceso anónimo.
    • Recomendamos utilizar una máquina física como servidor de almacenamiento para Grabación de sesiones.
  • Grabación de sesiones registra las actividades gráficas de la sesión sin tener en cuenta la confidencialidad de los datos. En determinadas circunstancias, es posible que se registren datos confidenciales de forma involuntaria (incluidos, entre otros, credenciales de usuario, información de privacidad y pantallas de terceros). Tome las siguientes medidas para evitar riesgos:
    • Deshabilite el volcado de memoria principal para los VDA, a menos que sea para casos específicos de solución de problemas. Para deshabilitar el volcado de memoria principal:
      1. Haga clic con el botón derecho en Mi PC y, a continuación, seleccione Propiedades.
      2. Haga clic en la ficha Opciones avanzadas y, a continuación, en Inicio y recuperación, haga clic en Configuración.
      3. En Escribir información de depuración, seleccione (ninguno). Consulte el artículo de Microsoft en https://support.microsoft.com/es-es/kb/307973.
    • Los propietarios de las sesiones deben notificar a los asistentes que las reuniones en línea y el software de asistencia remota podrían grabarse si se está grabando una sesión de escritorio.
    • Asegúrese de que las credenciales de inicio de sesión o la información de seguridad no aparezcan en todas las aplicaciones locales y web publicadas o utilizadas dentro de la empresa. De lo contrario, Grabación de sesiones las grabará.
    • Cierre cualquier aplicación que pueda exponer información confidencial antes de cambiar a una sesión remota de ICA®.
    • Recomendamos únicamente métodos de autenticación automáticos (por ejemplo, inicio de sesión único, tarjeta inteligente) para acceder a escritorios publicados o a aplicaciones de Software como servicio (SaaS).
  • Grabación de sesiones se basa en cierto hardware y en la infraestructura de hardware (por ejemplo, dispositivos de red corporativos, sistema operativo) para funcionar correctamente y satisfacer las necesidades de seguridad. Tome medidas a nivel de infraestructura para evitar daños o abusos en esas infraestructuras y hacer que la función de Grabación de sesiones sea segura y fiable.
    • Proteja y mantenga disponible la infraestructura de red que admite la Grabación de sesiones.
    • Recomendamos usar una solución de seguridad de terceros o un mecanismo de Windows para proteger los componentes de Grabación de sesiones. Los componentes de Grabación de sesiones incluyen:
      • En el servidor de Grabación de sesiones
        • Procesos: SsRecStoragemanager.exe y SsRecAnalyticsService.exe
        • Servicios: CitrixSsRecStorageManager y CitrixSsRecAnalyticsService
        • Todos los archivos de la carpeta de instalación del servidor de Grabación de sesiones
        • Valores del Registro en HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\Server
      • En el agente de Grabación de sesiones
        • Proceso: SsRecAgent.exe
        • Servicio: CitrixSmAudAgent
        • Todos los archivos de la carpeta de instalación del agente de Grabación de sesiones
        • Valores del Registro en HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\Agent
  • Como práctica recomendada de seguridad, Citrix recomienda usar HTTPS en IIS.
  • Establezca la lista de control de acceso (ACL) para la Cola de mensajes (MSMQ) en el servidor de Grabación de sesiones para restringir las máquinas VDA o VDI que pueden enviar datos de MSMQ al servidor de Grabación de sesiones y evitar que máquinas no autorizadas envíen datos al servidor de Grabación de sesiones.

    1. Instale la función de servidor Directory Service Integration en cada servidor de Grabación de sesiones y máquina VDA o VDI donde la Grabación de sesiones esté habilitada. A continuación, reinicie el servicio Cola de mensajes.
    2. Desde el menú Inicio de Windows en cada servidor de Grabación de sesiones, abra Herramientas administrativas > Administración de equipos.
    3. Abra Servicios y aplicaciones > Cola de mensajes > Colas privadas.
    4. Haga clic en la cola privada citrixsmauddata para abrir la página Propiedades y seleccione la ficha Seguridad.

      La ficha Seguridad en Administración de equipos

    5. Agregue los equipos o grupos de seguridad de los VDA que envían datos de MSMQ a este servidor y concédales el permiso Enviar mensaje.

      Concesión del permiso de envío de mensajes

  • Proteja correctamente el registro de eventos del servidor de Grabación de sesiones y de los agentes de Grabación de sesiones. Recomendamos utilizar una solución de registro remoto de Windows o de terceros para proteger el registro de eventos o redirigir el registro de eventos al servidor remoto.
  • Asegúrese de que los servidores que ejecutan los componentes de Grabación de sesiones estén físicamente seguros. Si es posible, bloquee estos equipos en una sala segura a la que solo el personal autorizado pueda acceder directamente.
  • Aísle los servidores que ejecutan los componentes de Grabación de sesiones en una subred o dominio independiente.
  • Proteja los datos de sesión grabados de los usuarios que acceden a otros servidores instalando un firewall entre el servidor de Grabación de sesiones y otros servidores.
  • Mantenga el servidor de administración de Grabación de sesiones y la base de datos SQL actualizados con las últimas actualizaciones de seguridad de Microsoft.
  • Restrinja el inicio de sesión de los no administradores en la máquina de administración.
  • Limite estrictamente quién está autorizado a realizar cambios en la directiva de grabación y a ver las sesiones grabadas.
  • Instale certificados digitales, utilice la función de firma de archivos de Grabación de sesiones y configure las comunicaciones TLS en IIS.
  • Configure MSMQ para que utilice HTTPS como transporte. La forma es establecer el protocolo MSMQ que aparece en Propiedades del agente de grabación de sesiones en HTTPS. Para obtener más información, consulte Solucionar problemas de MSMQ.
  • Utilice TLS 1.1 o TLS 1.2 (recomendado) y deshabilite SSLv2, SSLv3, TLS 1.0 en el servidor de Grabación de sesiones y en la base de datos de Grabación de sesiones.

  • Deshabilite los conjuntos de cifrado RC4 para TLS en el servidor de Grabación de sesiones y en la base de datos de Grabación de sesiones:

    1. Con el Editor de directivas de grupo de Microsoft, vaya a Configuración del equipo > Plantillas administrativas > Red > Configuración de SSL.
    2. Establezca la directiva Orden de conjuntos de cifrado SSL en Habilitado. De forma predeterminada, esta directiva está establecida en No configurado.
    3. Quite cualquier conjunto de cifrado RC4.
  • Utilice la protección de reproducción. La protección de reproducción es una función de Grabación de sesiones que cifra los archivos grabados antes de que se descarguen en el reproductor de Grabación de sesiones. De forma predeterminada, esta opción está habilitada y se encuentra en Propiedades del servidor de Grabación de sesiones.
  • Siga las directrices de NSIT para las longitudes de clave criptográfica y los algoritmos criptográficos.
  • Configure la compatibilidad con TLS 1.2 para Grabación de sesiones.

    Recomendamos usar TLS 1.2 como protocolo de comunicación para garantizar la seguridad de extremo a extremo de los componentes de Grabación de sesiones.

    Para configurar la compatibilidad con TLS 1.2 de Grabación de sesiones:

    1. Inicie sesión en la máquina que aloja el servidor de Grabación de sesiones. Instale el componente y el controlador de cliente de SQL Server adecuados, y configure una criptografía segura para .NET Framework (versión 4 o posterior).
      1. Instale el controlador ODBC 11 de Microsoft (o una versión posterior) para SQL Server.
      2. Aplique el paquete acumulativo de revisiones más reciente de .NET Framework.
      3. Instale ADO.NET - SqlClient según su versión de .NET Framework. Para obtener más información, consulte https://support.microsoft.com/es-es/kb/3135244.
      4. Agregue un valor DWORD SchUseStrongCrypto = 1 en HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NetFramework\v4.0.30319 y HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NetFramework\v4.0.30319.
      5. Reinicie la máquina.
    2. Inicie sesión en la máquina que aloja la consola de directivas de Session Recording. Aplique el último paquete acumulativo de revisiones de .NET Framework y configure la criptografía segura para .NET Framework (versión 4 o posterior). El método para configurar la criptografía segura es el mismo que los subpasos 1–4 y 1–5. Puede omitir estos pasos si decide instalar la consola de directivas de Session Recording en el mismo equipo que el servidor de Session Recording.

Para configurar la compatibilidad con TLS 1.2 para SQL Server con versiones anteriores a 2016, consulte https://support.microsoft.com/es-es/kb/3135244. Para usar TLS 1.2, configure HTTPS como protocolo de comunicación para los componentes de Session Recording.

Habilitar la seguridad de mensajes mejorada para Session Recording

Esta función introduce un mecanismo de firma de mensajes para validar la autenticidad e integridad de los mensajes entrantes antes de que entren en el sistema de cola de mensajes (MSMQ). Es especialmente crítica para abordar las vulnerabilidades de seguridad en las implementaciones de Session Recording unidas a Azure Active Directory (AADJ).

Para habilitar esta función, configure las claves del Registro tanto en el servidor de Session Recording como en el agente.

  1. En el servidor de Session Recording:

    Agregue el valor DWORD EnableMessageSignature y establézcalo en 1 en la siguiente clave del Registro:

    HKEY_LOCAL_MACHINE\Software\Citrix\SmartAuditor\Server

  2. En el agente de Session Recording:

    Agregue el valor DWORD EnableMessageSignature y establézcalo en 1 en la siguiente clave del Registro:

    HKEY_LOCAL_MACHINE\Software\Citrix\SmartAuditor\Agent

  3. Reiniciar servicios:

    Para que los cambios surtan efecto, reinicie el servicio Citrix Session Recording Storage Manager en el servidor y el servicio Citrix Session Recording Agent en el agente.

Nota:

Para deshabilitar esta función, establezca el valor DWORD EnableMessageSignature en 0 o elimine la clave del Registro tanto en el servidor como en el agente y, a continuación, reinicie los servicios correspondientes.

Recomendaciones de seguridad