Mettere in sicurezza un server Remote Desktop (RDP) utilizzato con Ready Pro

Creato il: 26.09.2026
Ready Pro può essere utilizzato tramite Servizi Desktop remoto (RDP), consentendo agli operatori di lavorare sul gestionale da postazioni diverse, da sedi remote o attraverso Internet.
Remote Desktop è una tecnologia prevista per questo tipo di utilizzo, ma la sicurezza dipende in larga parte da come il server viene reso raggiungibile dall'esterno e da come vengono gestiti gli utenti che vi accedono.

Un server RDP direttamente esposto su Internet e protetto solamente da nome utente e password presenta un livello di esposizione molto diverso rispetto a un'infrastruttura nella quale l'accesso avviene attraverso sistemi intermedi di protezione, autenticazione a più fattori e criteri di autorizzazione adeguati.

La configurazione di un'infrastruttura Remote Desktop dovrebbe essere affidata a personale con adeguate competenze sistemistiche.
La checklist seguente raccoglie i principali aspetti da verificare.

1. Evitare di esporre direttamente RDP su Internet
Quando l'accesso deve avvenire dall'esterno della rete aziendale, è preferibile evitare che il servizio Remote Desktop del server sia direttamente raggiungibile da Internet attraverso una semplice apertura o inoltro della porta RDP sul router o firewall.
È opportuno prevedere un livello intermedio di protezione, utilizzando ad esempio:
  • * una VPN;
  • * un Remote Desktop Gateway (RD Gateway);
  • * un'altra soluzione di accesso remoto progettata e configurata specificamente per proteggere l'accesso ai sistemi interni.
L'obiettivo è evitare che il servizio RDP del server sia direttamente raggiungibile da qualsiasi dispositivo collegato a Internet.

ATTENZIONE: modificare semplicemente il numero della porta utilizzata da RDP può ridurre parte del traffico automatizzato più banale, ma non deve essere considerato una misura di sicurezza sostitutiva rispetto a VPN, gateway, autenticazione forte e corretta configurazione del firewall.

2. Attivare l'autenticazione a più fattori
Quando l'infrastruttura utilizzata lo consente, è fortemente consigliato proteggere gli accessi remoti tramite autenticazione a più fattori (MFA).
In questo modo conoscere o sottrarre la password di un utente non è normalmente sufficiente, da solo, per completare l'accesso.
L'MFA può essere implementata, ad esempio, sul sistema VPN oppure sull'infrastruttura utilizzata come gateway per le connessioni Remote Desktop.
N.B. L'autenticazione a più fattori deve essere considerata un livello di protezione aggiuntivo e non sostituisce la necessità di utilizzare password robuste, sistemi aggiornati e autorizzazioni correttamente configurate.

3. Mantenere aggiornato il server e tutti i componenti utilizzati per l'accesso remoto
Il sistema operativo Windows Server e tutti i componenti utilizzati per consentire l'accesso dall'esterno devono ricevere regolarmente gli aggiornamenti di sicurezza.
Occorre considerare non soltanto il server RDP, ma anche:
  • * router e firewall;
  • * server VPN;
  • * Remote Desktop Gateway;
  • * software di accesso remoto eventualmente utilizzati;
  • * client utilizzati dagli operatori per collegarsi.
Rimandare per periodi molto lunghi gli aggiornamenti può lasciare esposti problemi di sicurezza già conosciuti e per i quali esistono aggiornamenti correttivi.

4. Utilizzare un account personale per ogni utente
Ogni persona che accede al server dovrebbe utilizzare un proprio account Windows.
È da evitare, per quanto possibile, l'utilizzo dello stesso account condiviso tra più operatori.

Disporre di account separati permette di:
  • * revocare l'accesso a una singola persona senza modificare le credenziali degli altri utenti;
  • * assegnare autorizzazioni differenti;
  • * ricostruire più facilmente chi ha effettuato determinate operazioni;
  • * individuare con maggiore precisione accessi o comportamenti anomali.
Gli account non più utilizzati devono essere disabilitati tempestivamente.

5. Utilizzare password robuste, diverse e non condivise
Gli account autorizzati all'accesso remoto devono utilizzare password sufficientemente lunghe e difficili da indovinare.
La password utilizzata per il server non dovrebbe essere riutilizzata per posta elettronica, servizi cloud, siti web o altri account.
È inoltre importante evitare che le password vengano comunicate tra operatori o conservate in documenti liberamente accessibili.
L'utilizzo di un password manager può semplificare la gestione di password lunghe e differenti.

6. Configurare una protezione contro tentativi ripetuti di autenticazione
Il sistema dovrebbe essere configurato in modo da limitare i tentativi ripetuti di accesso con password errate.
Una corretta politica di blocco degli account può rendere molto più difficili gli attacchi automatizzati che tentano numerose password in successione.
La soglia di blocco e la relativa durata devono essere definite dal tecnico in funzione dell'infrastruttura utilizzata.
N.B. Una politica di blocco configurata in modo eccessivamente restrittivo può anche causare il blocco accidentale di utenti legittimi. I parametri devono quindi essere valutati in base alle specifiche esigenze aziendali.

7. Limitare gli utenti autorizzati ad accedere tramite Remote Desktop
Non tutti gli account presenti sul server devono necessariamente poter effettuare un accesso Remote Desktop.
È opportuno autorizzare solamente gli utenti che hanno effettivamente necessità di collegarsi da remoto.
Allo stesso modo, l'accesso con privilegi amministrativi dovrebbe essere riservato esclusivamente alle attività che lo richiedono.
L'account utilizzato quotidianamente per lavorare con Ready Pro non dovrebbe disporre di privilegi amministrativi sul server se questi non sono necessari.

8. Limitare ciò che ogni utente può raggiungere sul server
Una volta effettuato l'accesso tramite Remote Desktop, l'utente sta lavorando direttamente sul server.
Di conseguenza è importante configurare i permessi di Windows in modo che ogni account possa accedere soltanto alle cartelle, ai programmi e alle risorse realmente necessarie.

Particolare attenzione deve essere prestata a:
  • * cartelle contenenti database;
  • * documenti aziendali;
  • * cartelle condivise;
  • * configurazioni del server;
  • * copie di sicurezza;
  • * credenziali o file utilizzati per attività amministrative.
I permessi del file system Windows, e in particolare le autorizzazioni NTFS, devono essere configurati da personale competente.

9. Limitare l'accesso al file system anche all'interno di Ready Pro
Ready Pro dispone di una specifica autorizzazione che consente di limitare l'accesso al file system per i singoli operatori.
Dal menu Tab / Operatori, nelle autorizzazioni dell'operatore, è possibile disabilitare Abilita accesso al file system per gli utenti che non necessitano di selezionare direttamente file presenti sul server.
Questa impostazione può impedire l'utilizzo di numerose funzionalità che richiedono la selezione manuale di file, ad esempio l'aggiunta di allegati, il caricamento di immagini o l'importazione di documenti.
N.B. Questa opzione costituisce un livello aggiuntivo di limitazione all'interno di Ready Pro, ma non deve essere considerata una protezione completa del file system.
ATTENZIONE: la sicurezza delle cartelle e delle risorse presenti sul server deve essere garantita principalmente attraverso una corretta configurazione degli account e dei permessi Windows/NTFS.
Per maggiori informazioni:
https://help.readypro.it/it/1403/abilitare-l-accesso-al-file-system-per-alcuni-operatori

10. Valutare l'avvio diretto di Ready Pro invece del desktop completo
Quando gli operatori devono utilizzare il server esclusivamente per lavorare con Ready Pro, può essere opportuno configurare la sessione in modo da ridurre al minimo l'accesso al normale desktop di Windows.
In particolare, nelle installazioni dove questo è compatibile con l'operatività richiesta, è possibile valutare:
  • * l'avvio automatico di Ready Pro al login;
  • * l'apertura automatica dello specifico archivio utilizzato dall'operatore;
  • * la disabilitazione del cambio archivio per gli utenti che non ne hanno necessità;
  • * la limitazione dell'accesso al file system;
  • * l'utilizzo di RemoteApp, quando appropriato alla configurazione adottata.
Ridurre le funzioni disponibili nella sessione limita anche le operazioni che un account compromesso può eseguire sul server.
N.B. Queste impostazioni di Ready Pro devono essere considerate complementari alle limitazioni configurate sul sistema operativo.

11. Non utilizzare normalmente il server come una postazione di lavoro
Un server utilizzato per Ready Pro e per i servizi Remote Desktop non dovrebbe essere impiegato normalmente per attività non necessarie alla sua funzione.
È quindi opportuno evitare, soprattutto utilizzando account amministrativi:
  • * la normale navigazione su Internet;
  • * la lettura della posta elettronica;
  • * l'apertura di allegati non necessari;
  • * l'installazione di programmi non indispensabili;
  • * il download e l'esecuzione di software non strettamente necessario all'attività del server.
Ridurre il numero di programmi installati e le attività svolte direttamente sul server contribuisce a ridurne la superficie di attacco.
12. Configurare correttamente firewall e servizi pubblicati
Il firewall deve consentire dall'esterno solamente i servizi realmente necessari.
Se l'accesso RDP avviene tramite VPN o RD Gateway, il server Remote Desktop dovrebbe essere raggiungibile secondo le regole previste da quella specifica architettura, evitando esposizioni aggiuntive non necessarie.
È inoltre importante controllare periodicamente che non rimangano pubblicati verso Internet:
  • * vecchi servizi di accesso remoto non più utilizzati;
  • * porte aperte per precedenti configurazioni;
  • * pannelli amministrativi non necessari;
  • * servizi installati per prove o esigenze ormai cessate.
13. Proteggere anche i computer dai quali gli utenti si collegano
La sicurezza del server non è sufficiente se il computer utilizzato per collegarsi da remoto è compromesso.
Anche le postazioni remote dovrebbero quindi:
  • * essere mantenute aggiornate;
  • * utilizzare una protezione antivirus o endpoint adeguata;
  • * essere protette da accesso tramite password o altro sistema di autenticazione;
  • * non essere utilizzate da persone non autorizzate;
  • * essere bloccate quando vengono lasciate incustodite.
Particolare attenzione deve essere prestata ai computer personali utilizzati occasionalmente per lavorare da casa, perché potrebbero non essere configurati secondo gli stessi criteri delle postazioni aziendali.

14. Proteggere e separare i backup
Un account che accede al server non dovrebbe automaticamente avere la possibilità di cancellare o modificare tutte le copie di sicurezza disponibili.
In caso di compromissione del server, ransomware o furto delle credenziali, un backup sempre raggiungibile con gli stessi account utilizzati nell'ambiente operativo potrebbe essere danneggiato insieme ai dati originali.
È quindi opportuno prevedere almeno una copia di sicurezza separata, isolata, offline oppure protetta tramite sistemi e credenziali che un normale account RDP non possa utilizzare.

67. Controllare periodicamente accessi ed eventi anomali
La configurazione non dovrebbe essere considerata definitiva una volta terminata l'installazione.
È opportuno verificare periodicamente:
  • * tentativi di autenticazione falliti;
  • * accessi effettuati in orari insoliti;
  • * account non più utilizzati;
  • * nuovi utenti autorizzati a collegarsi;
  • * modifiche alle regole del firewall;
  • * servizi o programmi installati sul server;
  • * funzionamento delle protezioni endpoint;
  • * esito dei backup.
La frequenza e il livello di monitoraggio devono essere proporzionati alle dimensioni e alle esigenze dell'azienda.

Checklist rapida
Prima di considerare adeguatamente protetto un server utilizzato per l'accesso remoto a Ready Pro, è opportuno verificare almeno i seguenti punti:
  • RDP non è direttamente esposto su Internet senza ulteriori protezioni.
  • L'accesso esterno avviene tramite VPN, RD Gateway o altra infrastruttura adeguatamente protetta.
  • È attiva l'autenticazione a più fattori dove tecnicamente possibile.
  • Server, firewall, gateway e client vengono mantenuti aggiornati.
  • Network Level Authentication è attiva, quando compatibile con l'infrastruttura.
  • Ogni utente dispone di credenziali personali.
  • Gli account utilizzano password robuste e differenti.
  • Sono previste misure contro tentativi ripetuti di autenticazione.
  • Solo gli utenti necessari sono autorizzati all'accesso Remote Desktop.
  • Gli utenti normali non dispongono di privilegi amministrativi non necessari.
  • I permessi Windows/NTFS limitano l'accesso alle sole risorse necessarie.
  • Gli operatori Ready Pro hanno accesso al file system solo quando realmente necessario.
  • Il cambio archivio Ready Pro è consentito solamente agli operatori che ne hanno necessità.
  • Se possibile, gli utenti accedono direttamente a Ready Pro senza disporre di un desktop Windows completo.
  • Il server non viene utilizzato normalmente per posta elettronica, navigazione Internet o software non necessario.
  • Firewall e servizi esposti vengono controllati periodicamente.
  • I computer utilizzati per collegarsi al server sono aggiornati e protetti.
  • Le copie di sicurezza non sono tutte raggiungibili dagli account utilizzati nelle normali sessioni RDP.
  • Gli accessi e gli eventi anomali vengono controllati periodicamente.
N.B. Non esiste una singola impostazione in grado di rendere sicuro un server Remote Desktop. La protezione deriva dalla combinazione di più livelli: modalità di pubblicazione del servizio, autenticazione, aggiornamenti, privilegi degli utenti, configurazione del sistema operativo, protezione delle postazioni remote e disponibilità di copie di sicurezza recuperabili.

La configurazione deve inoltre essere riesaminata periodicamente, soprattutto quando vengono aggiunti nuovi utenti, modificati i sistemi di accesso remoto o introdotti nuovi servizi sulla rete aziendale.

Login