Aparte stand-alone PC voor virusscanner

Pagina: 1
Acties:

Vraag


  • martijn946
  • Registratie: September 2002
  • Laatst online: 21-09 10:36
Beste tweakers,

In onze internationale onderneming, met vele vestigingen, zijn we op zoek naar een oplossing voor het scannen van externe hardware op virussen, malware en alle andere soorten troep wat je je maar kan bedenken. Denk aan USB sticks, sd-cards, CD of DVD's etc. Dit kan een kleine PC zijn (Raspberry? Intel Nuc?) die buiten het bedrijfsnetwerk om aan het internet hangt, met een VPN o.i.d. Indien de scan is voltooid, volgt er een optische melding (led?) waarbij "rood" staat voor "niet gebruiken" en groen voor "veilig, je kan er mee werken".

Normaliter is het zo dat de mensen (zowel in -als extern) de media eerst naar de afdeling IT moeten brengen alvorens deze daadwerkelijk te gebruiken. Echter heeft niet iedere vestiging een eigen IT afdeling met het risico dat gebruikers de media rücksichtslos in de laptop of PC doen.

Ik wil expliciet geen discussie starten over virusscanners op de PC van eindgebruikers of het blokkeren van media; ik ben louter geïnteresseerd in jullie opmerkingen, suggesties en eventuele ervaringen hiermee. Indien deze aanpak geheel uitbesteed kan worden, hoor ik dat ook graag. Ik heb tot op heden nog geen leveranciers o.i.d. gevonden hieromtrent.

Alvast dank voor het meedenken!

MyMeuk

Beste antwoord (via martijn946 op 07-02-2017 09:10)


  • BelJoost
  • Registratie: December 2003
  • Niet online
martijn946 schreef op maandag 6 februari 2017 @ 17:13:
op zoek naar een oplossing voor het scannen van externe hardware op virussen, malware [...] een optische melding (led?) waarbij "rood" staat voor "niet gebruiken" en groen voor "veilig, je kan er mee werken"
100% veiligheid kan een apparaat je niet bieden, het blijft een gok/momentopname op basis van de intelligentie in dat device. Het gaat om een combinatie van maatregelen, waar dit er een van kan zijn. Zonder de context (oa overige maatregelen) te weten is het lastig adviseren.
risico dat gebruikers de media rücksichtslos in de laptop of PC doen
Als ze het lastig vinden kunnen ze om jouw oplossing heen werken. Ik zou het doodeng vinden als dat apparaat de enige drempel is die een stukje crypto-/ransomware hoeft te nemen.
In onze internationale onderneming, met vele vestigingen [...] is het zo dat de mensen (zowel in -als extern) de media eerst naar de afdeling IT moeten brengen alvorens deze daadwerkelijk te gebruiken. Echter heeft niet iedere vestiging een eigen IT afdeling
Dan lijkt me jouw uitdaging eigenlijk: hoe geef ik elke vestiging een IT afdeling?

Iedereen werkt met thin-clients. Van de laptop maak je een portable thin-client, die (via internet) alleen naar het bedrijfsnetwerk kan. De laptop is veilig; kan weinig kwaad mee. Je hebt dan nog een oplossing nodig om lokale externe gegevens in het account te krijgen.

Wat je kan overwegen is dat je een apparaat maakt dat een image van iets wat je er in stopt naar IT stuurt, die dat dan kan beoordelen en beschikbaar stellen. Een beetje het idee van zo'n online virusscanner. Ik ken ze niet, dat soort oplossingen. Lijkt op jouw apparaat, maar met een menselijke schakel in het (beoordelings) proces.

Maar andersom bestaat natuurlijk wel. Een station dat remote door IT beheerd kan worden. Lokale medewerker stopt een stuk hardware er in; belt IT op; die neemt op afstand die machine over; beoordeelt de boel of haalt de data over; en stelt die beschikbaar via het account van die medewerker.

Alle reacties


  • Squ1zZy
  • Registratie: April 2011
  • Niet online
Je wilt removable storage eerst scannen voordat de eindgebruiker deze in een werkstation mag pluggen? Ik snap hem niet. Je geeft aan dat je geen discussie wilt, maar dan zou je moeten vertellen wat je ermee wilt bereiken.

Elk werkstation zou dit moeten scannen. Heb je security hoog in het vaandel staan dan zou ik removable storage is zijn geheel niet toelaten.

Een keer scannen en dan zeggen dat ze hem mogen gebruiken heeft geen zin. Awerness is hier een grote zorg.

Daarnaast is een bad-usb niet te zien door een virusscanner. En wie zegt dat er "rood" staat de gebruiker het alsnog niet gebruikt?

I'm lost ...

Acties:
  • Beste antwoord

  • BelJoost
  • Registratie: December 2003
  • Niet online
martijn946 schreef op maandag 6 februari 2017 @ 17:13:
op zoek naar een oplossing voor het scannen van externe hardware op virussen, malware [...] een optische melding (led?) waarbij "rood" staat voor "niet gebruiken" en groen voor "veilig, je kan er mee werken"
100% veiligheid kan een apparaat je niet bieden, het blijft een gok/momentopname op basis van de intelligentie in dat device. Het gaat om een combinatie van maatregelen, waar dit er een van kan zijn. Zonder de context (oa overige maatregelen) te weten is het lastig adviseren.
risico dat gebruikers de media rücksichtslos in de laptop of PC doen
Als ze het lastig vinden kunnen ze om jouw oplossing heen werken. Ik zou het doodeng vinden als dat apparaat de enige drempel is die een stukje crypto-/ransomware hoeft te nemen.
In onze internationale onderneming, met vele vestigingen [...] is het zo dat de mensen (zowel in -als extern) de media eerst naar de afdeling IT moeten brengen alvorens deze daadwerkelijk te gebruiken. Echter heeft niet iedere vestiging een eigen IT afdeling
Dan lijkt me jouw uitdaging eigenlijk: hoe geef ik elke vestiging een IT afdeling?

Iedereen werkt met thin-clients. Van de laptop maak je een portable thin-client, die (via internet) alleen naar het bedrijfsnetwerk kan. De laptop is veilig; kan weinig kwaad mee. Je hebt dan nog een oplossing nodig om lokale externe gegevens in het account te krijgen.

Wat je kan overwegen is dat je een apparaat maakt dat een image van iets wat je er in stopt naar IT stuurt, die dat dan kan beoordelen en beschikbaar stellen. Een beetje het idee van zo'n online virusscanner. Ik ken ze niet, dat soort oplossingen. Lijkt op jouw apparaat, maar met een menselijke schakel in het (beoordelings) proces.

Maar andersom bestaat natuurlijk wel. Een station dat remote door IT beheerd kan worden. Lokale medewerker stopt een stuk hardware er in; belt IT op; die neemt op afstand die machine over; beoordeelt de boel of haalt de data over; en stelt die beschikbaar via het account van die medewerker.

  • MdO82
  • Registratie: Maart 2007
  • Laatst online: 06-11 06:17
Wat ik bij een onderneming gezien heb is dat er centrale pc's ingericht zijn waar de gebruikers rechten hebben om removable media te gebruiken.
Op hun eigen pc konden ze dat niet.

Bestanden die men wil gebruiken konden ze op hun homeshare plaatsen en gebruiken.
Men was op die pc's niet gemachtigd om andere netwerkschijven te gebruiken dan hun eigen homeshare.

Het is al even geleden dat ik het gezien had dus kan helaas geen details geven :)

2250 WP Zuid PVoutput


  • Squ1zZy
  • Registratie: April 2011
  • Niet online
Je zou sowieso de vraag moeten stellen waarom er USB sticks gebruikt moet worden. Ik zet daar al mijn vraagtekens.

  • martijn946
  • Registratie: September 2002
  • Laatst online: 21-09 10:36
Dank voor jullie antwoorden.

Natuurlijk ben ik het met jullie eens: USB sticks (en andere draagbare media) zouden verboden moeten worden, helemaal in een bedrijfsnetwerk. Maar dat is niet mijn punt.

[b]
Squ1zZy schreef op maandag 6 februari 2017 @ 18:00:
Daarnaast is een bad-usb niet te zien door een virusscanner. En wie zegt dat er "rood" staat de gebruiker het alsnog niet gebruikt?

I'm lost ...
Absoluut. Dat kan je ook niet garanderen. De mens blijft in deze altijd het zwakke punt.
BelJoost schreef op maandag 6 februari 2017 @ 19:08:

Dan lijkt me jouw uitdaging eigenlijk: hoe geef ik elke vestiging een IT afdeling?
Dat is gelukkig niet mijn probleem. Ik denk gezien onze centralisatie dat het er alleen maar minder worden. Ik zit ook op een vestiging (niet het hoofdkantoor), dus ook ik moet me "zorgen" gaan maken ;)

Hoe dan ook, door middel van jullie antwoorden heb ik wat wat anderen ideeën opgedaan. Dank jullie wel.

MyMeuk


  • Squ1zZy
  • Registratie: April 2011
  • Niet online
BelJoost schreef op maandag 6 februari 2017 @ 19:08:
Maar andersom bestaat natuurlijk wel. Een station dat remote door IT beheerd kan worden. Lokale medewerker stopt een stuk hardware er in; belt IT op; die neemt op afstand die machine over; beoordeelt de boel of haalt de data over; en stelt die beschikbaar via het account van die medewerker.
Probleem zit het hem bij de gebruiker. Welke oplossing je ook kiest, als de gebruiker de keuze heeft is de kans zeer groot dat de storage zonder "check" in een werkstation wordt gestopt.

  • Thralas
  • Registratie: December 2002
  • Laatst online: 22:09
Ik stuitte net weer eens op CIRCLean, dat past opzich wel in het straatje van dit topic ook al is het niet de AV waar TS om vroeg.

Natuurlijk allemaal afhankelijk van de bestandstypes waar een gebruiker mee werkt, maar als dat vooral office-achtige documenten zijn dan kun je hiermee in ieder geval irrevante bestanden niet overzetten en wat sanity checks op PDF/office-documenten uitvoeren.

  • Squ1zZy
  • Registratie: April 2011
  • Niet online
Thralas schreef op vrijdag 10 februari 2017 @ 17:01:
Ik stuitte net weer eens op CIRCLean, dat past opzich wel in het straatje van dit topic ook al is het niet de AV waar TS om vroeg.

Natuurlijk allemaal afhankelijk van de bestandstypes waar een gebruiker mee werkt, maar als dat vooral office-achtige documenten zijn dan kun je hiermee in ieder geval irrevante bestanden niet overzetten en wat sanity checks op PDF/office-documenten uitvoeren.
Ik zou geen oplossing zoeken, maar terug naar de tekentafel gaan :)

  • Havelock
  • Registratie: December 2005
  • Laatst online: 06-11 10:43
Ik zou opzich ook wel deze oplossing willen hebben alleen dan voor thuis.
Denk alleen niet dat dit echt realistisch is.

[ Voor 24% gewijzigd door Havelock op 24-02-2017 22:03 ]

Pagina: 1