Toon posts:

Windows XP PC beveiligen tegen ongeautoriseerd USB gebruik

Pagina: 1
Acties:

Vraag


Verwijderd

Topicstarter
Hallo,

Op het laboratorium, waar ik verantwoordelijk voor ben, draaien nog een aantal meetinstrumenten met software die alleen nog werkt onder windows XP. Doordat het windows XP PC's zijn, mogen ze niet meer op het netwerk van de universiteit aangesloten zijn.

Om nu de gegevens van deze computers af te halen maken we gebruik van USB-sticks. Dat geeft natuurlijk het risico dat er USB-overdraagbare virusen meekomen [wat in het verleden best vaak gebeurt is] en wat dan weer een hoop werk meebrengt [vaak opnieuw alles installeren]. Daarom hebben we een strickt USB beleid ingevoerd, er zijn een aantal USB sticks die gebruikt mogen worden om de gegevens van deze computers af te halen. Deze USB sticks worden 1x gebruikt, geformatteerd door een beperkt aantal medewerkes [zodat er een goede controle is] en dan pas mogen ze nogmaals gebruikt worden.

Maar....nu zijn er natuurlijk altijd een aantal collega's die geen zin hebben om zo'n USB stick op te halen en toch heel eigenwijs een persoonlijke USB stick gebruiken. Waardoor er af en toe toch weer een virus opduikt.

Ik zou graag weten of er een mogelijkheid is om de PC/USB stick zo te beveiligen dat er alleen maar een aantal geselecteerde USB sticks actief kunnen zijn in de PC, en alles wat niet toegestaan is, dus ook niet gelezen kan worden.

Ik hoop dat het zo duidelijk is wat ik bedoel? Zo niet, dan geef ik graag meer duidelijkheid.

Alle reacties


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Google FF op xp, usb, group policy

QnJhaGlld2FoaWV3YQ==


  • CMD-Snake
  • Registratie: Oktober 2011
  • Laatst online: 13-11-2022
Windows XP heeft geen mogelijkheid om USB stick uit te sluiten op basis van group policy. Dat kan pas vanaf Windows Vista.

De computers die de TS noemt maken ook geen onderdeel meer uit van een netwerk, dus iets pushen is geen optie.

Destijds waren er voor Windows XP allerhande tools om de USB poorten af te sluiten voor sticks. Mogelijk worden die nog verkocht. Indien de computers nog werken met PS/2 poorten voor muis en toetsenbord kan je ook in de BIOS alle USB poorten uitzetten.

  • RaZ
  • Registratie: November 2000
  • Niet online

RaZ

Funky Cold Medina

USB loshalen van het moederbord en een dvd-fikker inbouwen?

Zo weet je zeker dat je via USB niks binnen krijgt.

Ey!! Macarena \o/


  • Nielson
  • Registratie: Juni 2001
  • Laatst online: 23:47
Mischien kun je iets met USBDLM, bv alleen een driveletter toewijzen als er een bepaald ini bestandje aanwezig. Programma heeft iig erg veel opties: http://www.uwe-sieber.de/usbdlm_e.html

  • jan99999
  • Registratie: Augustus 2005
  • Laatst online: 01-11 17:09
Is denk ik niet te beveiligen, zeker niet bij een oude en slecht beveligde xp.
Zeker als iemand een special voorbereide usb stick erin drukt, bijv iets als rubber ducky.

Misschien je iets van afsluitbare hardware erin drukken, of dit bestaat weet ik niet.
Anders een iets van ijzer om de pc laten maken waar je een slot op zet.

En ik zou de gebruikers die ook maar iets van in de buurt kunnen komen,
een handleiding laten tekenen hoe om te gaan met usb stick en de oude pc's(en nieuwe),
en dat hier ontslag op staat, als dit verkeerd gebruikt wordt.
Als de eerste ontslagen wordt, dan zal de rest uiteindelijk gaan werken hoe het moet.
Gebruikers zijn het belangrijkste tav veiligheid, software of hardware helpt niet, gebruikers moeten kundig zijn en willen werken hoe het moet.
Dus de ontslag gaat helpen.

  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
Wellicht kun je overwegen om de computers niet middels TCP/IP aan te sluiten, maar middels NetBEUI. Dan kun je toch via een netwerkshare bestanden overpompen naar een modernere opslag.

Een andere mogelijkheid is om een NAS te gebruiken die in twee netwerken is aangesloten. Het gesloten netwerk met de Windows XP computers en het universiteitsnetwerk. Voordeel van veel NAS'sen is dat ze nog SMB 1.0 ondersteunen. In Windows 10 is SMB 1.0 inmiddels deprecated geloof ik.

  • ebia
  • Registratie: Maart 2007
  • Laatst online: 15-10 13:47
Verwijderd schreef op vrijdag 14 oktober 2016 @ 09:54:
...mogen ze niet meer op het netwerk van de universiteit aangesloten zijn.
Is een extra netwerk bouwen speciaal voor deze machines een optie?

Vervolgens bouw je een (Linux) server met zowel een poot in het uni netwerk, als in dat laboratorium netwerk. De firewall regel je dusdanig in dat vanaf dat alternatieve netwerk alleen verbinding gemaakt kan worden met een file share op die server. Voor file sharing zou ik geen SMB gebruiken, omdat dat wellicht een te grote kans op gedoe oplevert bij een virus uitbraak en gevolgen heeft voor die andere lab pc's.

Ik zou dus data uploaden naar die server via ftp (als het verder niet gevoelig is) of ssh. En uiteraard geen gateway voor toegang tot het uni netwerk. Tot slot op die lab pc's de Windows Firewall aan, en alleen toegang tot die ene poort op die server instellen (volgens mij moet dat met XP kunnen). De rest zet je dicht, admin rechten trek je in waar dat kan. USB uitschakelen, dichtkitten, security policies, etc.

Vanaf het uni netwerk maak je dan die data folders weer toegankelijk. Hoe je het ook doet, zorg ervoor dat die data alleen read-only beschikbaar is, zodat je zeker weet dat er geen data vanuit het uni netwerk gepushed kan worden dat lab netwerk in. Klaar is Eduard.
Pagina: 1