[Security] USB pendrives

Pagina: 1
Acties:

  • Perseus|IA
  • Registratie: Januari 2000
  • Laatst online: 14-07-2009
Hoi allen

Wij hebben hier kortgeleden 128Mb USB pendrives gekocht, Dat zijn van die USB sleutels die je in een USB poort duwt en windhoos herkend het als een removeable drive zonder enige driver nodig te hebben.

Wij van ICT vinden die dingen natuurlijk reuze handig voor alle pc'tjes die niet in het LAN hangen. (scheelt weer een CD verspillen voor 10 MB driverupdates :) )

Nou komt het probleem. Gebruikers zijn ook niet (heel) dom die zien die dingen natuurlijk ook en die kunnen dus wel eens op slechte ideeen komen, zoals virussen overbrengen of favo p0rn film meenemen :P . Maar ze kunnen ook met uiterst gevoelige info er vandoor gaan en naar een concurrent gaan.

Ik heb al gekeken naar "drive locks" zoals je die ook voor cd's en floppy's hebt, maar ik kan er geen vinden die ook voor USB poorten werken.

Heeft iemand nog goede ideen. (uitschakelen van PNP of USB in de bios is geen optie i.v.m. USB optical muizen die 90% van de gebruikers hebben)

BVD

Cheese, It's milk's leap towards immortality


  • itsme
  • Registratie: Februari 2000
  • Niet online
USb uitschakelen in bios werkt wel volgens mij, toetsenbord en muis worden namelijk niet door drivers bestuurd maar door de bios als deze op USB zitten.

Daarom doen die t ook op Windows NT4.

"If God wanted us to have unlimited free energy He would have put a giant fusion reactor in the sky"


  • Perseus|IA
  • Registratie: Januari 2000
  • Laatst online: 14-07-2009
Op vrijdag 14 juni 2002 15:26 schreef its_me het volgende:
USb uitschakelen in bios werkt wel volgens mij, toetsenbord en muis worden namelijk niet door drivers bestuurd maar door de bios als deze op USB zitten.

Daarom doen die t ook op Windows NT4.
Bedankt voor de input, helaas hebben we dat dus al getest, maar wat jij beschrijft functioneert dus in dit netwerk niet helaas :(

Cheese, It's milk's leap towards immortality


  • itsme
  • Registratie: Februari 2000
  • Niet online
Op vrijdag 14 juni 2002 15:28 schreef Perseus het volgende:

[..]

Bedankt voor de input, helaas hebben we dat dus al getest, maar wat jij beschrijft functioneert dus in dit netwerk niet helaas :(
Hmm das idd minder.

Je wil dus de usb poort voor normale gebuikers afsluiten maar zelf weer kunnen unlocken?

Moet t iets hardwarematigs zijn of softwarematig?

"If God wanted us to have unlimited free energy He would have put a giant fusion reactor in the sky"


  • EXCalibur_EeK
  • Registratie: Oktober 2000
  • Laatst online: 01-03 23:25

EXCalibur_EeK

[EXC]EeK

Misschien Ps2 convertors kopen, dan kun je de muis aan de ps2 aansluiting aansluiten dacht ik. Daarna kun je wel usb uitzetten.

  • itsme
  • Registratie: Februari 2000
  • Niet online
Gaat zowieso niet lukken denk ik, de user trekt gewoon de muis uit zet een usb hub neer en slauit daar de pendrive + muis op aan.

"If God wanted us to have unlimited free energy He would have put a giant fusion reactor in the sky"


Verwijderd

Dus er zitten geen floppy drives in die werkstations, en er kan geen email van buiten het bedrijf ontvangen worden?

Wat je wel kunt doen, is in het register aangeven welke drives beschikbaar zijn, of mooier nog, een policy die uitsluitend toegang tot de c: schijf en de bekende netwerkschijven toestaat.

En dat de beheerders deze policy niet hebben, tja, dat ligt dan voor de hand.

  • itsme
  • Registratie: Februari 2000
  • Niet online
Op vrijdag 14 juni 2002 15:35 schreef abreemjathuis het volgende:
Dus er zitten geen floppy drives in die werkstations, en er kan geen email van buiten het bedrijf ontvangen worden?
Zeer relevante vraag :{

"If God wanted us to have unlimited free energy He would have put a giant fusion reactor in the sky"


  • EXCalibur_EeK
  • Registratie: Oktober 2000
  • Laatst online: 01-03 23:25

EXCalibur_EeK

[EXC]EeK

-overbodig-

Verwijderd

Als de gebruikers echt wat kwaads willen doen kunnen ze dat toch wel. Laat ze dan niet achter die desktop werken.

Verwijderd

Op vrijdag 14 juni 2002 15:36 schreef its_me het volgende:

[..]

Zeer relevante vraag :{
Zeker een relevante vraag, want als de gebruiker wel de beschikking heeft over de floppy drive, en mail (met attachments) van buiten kan ontvangen, dan komen pr0n en virussen toch wel binnen.

  • itsme
  • Registratie: Februari 2000
  • Niet online
Op vrijdag 14 juni 2002 15:40 schreef abreemjathuis het volgende:

[..]

Zeker een relevante vraag, want als de gebruiker wel de beschikking heeft over de floppy drive, en mail (met attachments) van buiten kan ontvangen, dan komen pr0n en virussen toch wel binnen.
Maar dat is toch niet zn vraag |:(
Hij wil zn USB kunnen afsluiten, voor floppy heeft hij een oplossing, dat zijn die floppy sloten.

en hij schrijft al: die niet in het LAN hangen

"If God wanted us to have unlimited free energy He would have put a giant fusion reactor in the sky"


  • Perseus|IA
  • Registratie: Januari 2000
  • Laatst online: 14-07-2009
Op vrijdag 14 juni 2002 15:35 schreef abreemjathuis het volgende:
Dus er zitten geen floppy drives in die werkstations, en er kan geen email van buiten het bedrijf ontvangen worden?

Wat je wel kunt doen, is in het register aangeven welke drives beschikbaar zijn, of mooier nog, een policy die uitsluitend toegang tot de c: schijf en de bekende netwerkschijven toestaat.

En dat de beheerders deze policy niet hebben, tja, dat ligt dan voor de hand.
D'r zitten wel floppy's in de systemen. Ik weet dat het onmogelijk 100% veilig te maken is, maar wat ik wil voorkomen is dat iemand 128Mb aan rotzooi mee naar binnen sleep of heel veel bedrijfscritische infromatie mee naar buiten.

er is een verschil tussen 128Mb of 1,44Mb opslag

Het is dus een kwestie van de gebruikers niet meer kansen te geven dan strikt noodzakelijk is.

Cheese, It's milk's leap towards immortality


  • Perseus|IA
  • Registratie: Januari 2000
  • Laatst online: 14-07-2009
Op vrijdag 14 juni 2002 15:42 schreef its_me het volgende:

[..]


Maar dat is toch niet zn vraag |:(
Hij wil zn USB kunnen afsluiten, voor floppy heeft hij een oplossing, dat zijn die floppy sloten.

en hij schrijft al: die niet in het LAN hangen
Nou de pc's in m'n LAN wil ik zeker OOK voorzien van beveiliging om problemen te voorkomen

Cheese, It's milk's leap towards immortality


Verwijderd

OK ok

Maar ik heb ook al een juist antwoord gegeven, policies...

It's a simple...disable toegang tot alle drives behalve c:

  • itsme
  • Registratie: Februari 2000
  • Niet online
Denk dat je t moet doen door in apparaatbeheer de usbpoort uit te schakelen. En dan natuurlijk de rechten van een user afpakken om daar in te komen.

Als jij er dan aan wil werken zet je de USB poorten gewoon ff aan. Ik heb ook ff gegoogled maar hier is idd niets over te vinden.

"If God wanted us to have unlimited free energy He would have put a giant fusion reactor in the sky"


  • Masselink
  • Registratie: April 2000
  • Laatst online: 01-03 11:50

Masselink

Voor de dorst

Er zijn wel tools die je kunt laten draaien waarmee je retricties op opslagmedia kunt afdwingen. X-Tra secure kan dat. (www.thunderstore.com). daarmee kun je alleen bijvoorbeeld toegang tot de C-schijf geven en network drives maar voor de rest weer verbieden.

Koffie en meer...


  • Perseus|IA
  • Registratie: Januari 2000
  • Laatst online: 14-07-2009
Op vrijdag 14 juni 2002 15:53 schreef Masselink het volgende:
Er zijn wel tools die je kunt laten draaien waarmee je retricties op opslagmedia kunt afdwingen. X-Tra secure kan dat. (www.thunderstore.com). daarmee kun je alleen bijvoorbeeld toegang tot de C-schijf geven en network drives maar voor de rest weer verbieden.
Interessant. Ff lezen.....


Dit zijn overigens zijn dit allemaal software oplossingen. Niemand heeft ooit usb "locks" gezien zoals je die ook met floppy's hebt ?

Cheese, It's milk's leap towards immortality


Verwijderd

Pff, dat zeg ik al een paar keer, policies....

  • Perseus|IA
  • Registratie: Januari 2000
  • Laatst online: 14-07-2009
Op vrijdag 14 juni 2002 15:58 schreef abreemjathuis het volgende:
Pff, dat zeg ik al een paar keer, policies....
Tja policies. moek ook maar eens gaan proberen. Probleem is dat het hier soms ook W98/95 clients betreft en die zijn dus wat moeilijker te beveiligen

Ik bedoelde dus eigenlijk meer een hardware oplossing

Cheese, It's milk's leap towards immortality


  • Masselink
  • Registratie: April 2000
  • Laatst online: 01-03 11:50

Masselink

Voor de dorst

Op vrijdag 14 juni 2002 15:57 schreef Perseus het volgende:

[..]

Interessant. Ff lezen.....


Dit zijn overigens zijn dit allemaal software oplossingen. Niemand heeft ooit usb "locks" gezien zoals je die ook met floppy's hebt ?
Ik heb geen locks gezien, maar je zou een USB-token kunnen gaan gebruiken voor het aanmelden. halen ze die eruit dan lockt het systeem. De andere usb poort gebruik je dan voor het toetsenbord/muis. Zo heb je sterke authenticatie en het probleem met de USB opgelost. (als admin log je dan 'gewoon' met een wachtwoord in, en dan heb je je die USB poort weer beschikbaar.)

Koffie en meer...


  • pistole
  • Registratie: Juli 2000
  • Laatst online: 02-03 09:16

pistole

Frutter

Op vrijdag 14 juni 2002 15:58 schreef abreemjathuis het volgende:
Pff, dat zeg ik al een paar keer, policies....
inderdaad, policies. Ga even op zoek naar poledit.exe (waarschijnlijk op je installatie cd).
Dan hoef je niet te prutsen met 3rd party software

edit: en dat werkt ook prima op 95/98/Me

Ik frut, dus ik epibreer


  • Perseus|IA
  • Registratie: Januari 2000
  • Laatst online: 14-07-2009
Op vrijdag 14 juni 2002 16:00 schreef Masselink het volgende:

[..]

Ik heb geen locks gezien, maar je zou een USB-token kunnen gaan gebruiken voor het aanmelden. halen ze die eruit dan lockt het systeem. De andere usb poort gebruik je dan voor het toetsenbord/muis. Zo heb je sterke authenticatie en het probleem met de USB opgelost. (als admin log je dan 'gewoon' met een wachtwoord in, en dan heb je je die USB poort weer beschikbaar.)
Kewl... klinkt goed

Heb je voorbeelden ? site ofzo ?

Cheese, It's milk's leap towards immortality


  • Masselink
  • Registratie: April 2000
  • Laatst online: 01-03 11:50

Masselink

Voor de dorst

Op vrijdag 14 juni 2002 16:04 schreef Perseus het volgende:

[..]

Kewl... klinkt goed

Heb je voorbeelden ? site ofzo ?
Wij zijn zelf reseller van eToken klik hier
en van de iKey klik hier

Koffie en meer...


  • itsme
  • Registratie: Februari 2000
  • Niet online
Op vrijdag 14 juni 2002 16:04 schreef Perseus het volgende:

[..]

Kewl... klinkt goed

Heb je voorbeelden ? site ofzo ?
Wel lastig als je zelf wil aanloggen MET pendrive :)

"If God wanted us to have unlimited free energy He would have put a giant fusion reactor in the sky"


  • Masselink
  • Registratie: April 2000
  • Laatst online: 01-03 11:50

Masselink

Voor de dorst

Op vrijdag 14 juni 2002 15:58 schreef abreemjathuis het volgende:
Pff, dat zeg ik al een paar keer, policies....
X-Tra secure gaat wel iets verder. Dan kun je zelf aan de hand van content bepalen of hij alleen op het netwerk of ook op diskette mag opslaan. probeer dat maar eens met poledit. 8-)

Koffie en meer...

Pagina: 1