[w2k] usb beveiliging

Pagina: 1
Acties:
  • 136 views sinds 30-01-2008
  • Reageer

  • TF
  • Registratie: Juni 2001
  • Laatst online: 17:11

TF

 bla bla

Topicstarter
ok, heel vaag:

Is het mogelijk om je USB poorten (afzonderlijk) te beveiligen?

Ik heb hier een aantal werkstationnen staan die geen PS/2 hebben maar alleen FRONT 2x USB en REAR 4xUSB. Achterop zijn 2USB poorten in gebruik door de muis en toetsenbord, en heb er dus nog 4 over (2 front en 2 rear)

Probleem is dat elke gebruiker die er een usbpen insteekt, de drive dan ook kan aanspreken. Oftewel: Elke gebruiker, ongeacht welke rechten, heeft het recht om een USBpen drive aan te maken.

Is dit te voorkomen?

Verwijderd

een usb pen moet ook geinstalleerd worden, een gewone gebruiker kan dit niet als het goed is!

  • DinX
  • Registratie: Februari 2002
  • Laatst online: 07-09 19:37

DinX

Motormuis

Verwijderd schreef op 10 February 2003 @ 11:58:
een usb pen moet ook geinstalleerd worden, een gewone gebruiker kan dit niet als het goed is!
Onder w2k, Xp en ME worden die gewoon direct herkend hoor. Hoeft niks voor geïstalleerd worden.

Marokko 2015: Route
Sat Tracker: SpotWalla
Blog: Gone for a ride


Verwijderd

Niet de beste oplossing is, het stekkertje van de frontUSBpoorten los te halen van je moederbord. Maar het is een oplossing...

  • TF
  • Registratie: Juni 2001
  • Laatst online: 17:11

TF

 bla bla

Topicstarter
DinX schreef op 10 February 2003 @ 11:59:
[...]


Onder w2k, Xp en ME worden die gewoon direct herkend hoor. Hoeft niks voor geïstalleerd worden.
Precies en dat is dus het probleem, dit wil ik verhinderen!
Niet de beste oplossing is, het stekkertje van de frontUSBpoorten los te halen van je moederbord. Maar het is een oplossing....
dit is niet echt de bedoeling, en is ook niet helemaal mogelijk.

Het is echt de bedoeling om dit softwarematig op te lossen. Misschien zijn er nu nog niet zoveel mensen met een USBpen. Maar dat word meer en meer.

Verwijderd

OK.
Het BIOS is dus ook geen optie? Het moet op OS-niveau?
(Ook al zo'n halve oplossing, want vaak kun je alleen maar kiezen voor alle USB disablen of enablen, niet poorten apart).

Heb ook even zitten Googlen, en gezocht op Microsoft.com - er is niets te vinden. Het enige dat aanbevolen wordt (hiero, artikel getiteld 'Disable USB Ports to prevent unauthorized data transfers', maar ik vrees dat je link niet werkt want je moet Guestmember zijn) is USB in het BIOS te disablen.

Ik kan niet geloven dat Microsoft zo'n potentieel lek over het hoofd ziet (ik bedoel, in NT4 was USB wél erg goed beveiligd :+ )! Er moet iets te vinden zijn. En nu wil ik het weten ook.

Verwijderd

je kan als het goed is in je config je USB poorten uitschakelen .. de vraag is of hiermee je probleem is opgelost ..

Verwijderd

Hier werken we met Compaq's. Bij de Compaq's die we in gebruik hebben, kun je in het BIOS specifiek opgeven of alle USB-poorten uitgeschakeld worden (is geen optie i.v.m. muis en toetsenbord), of alleen de front-USB-poorten uitgeschakeld worden, of dat alle USB-poorten te gebruiken zijn.

Is misschien al een halve oplossing....

  • TF
  • Registratie: Juni 2001
  • Laatst online: 17:11

TF

 bla bla

Topicstarter
Verwijderd schreef op 10 February 2003 @ 14:41:
OK.
Het BIOS is dus ook geen optie? Het moet op OS-niveau?
(Ook al zo'n halve oplossing, want vaak kun je alleen maar kiezen voor alle USB disablen of enablen, niet poorten apart).

Heb ook even zitten Googlen, en gezocht op Microsoft.com - er is niets te vinden. Het enige dat aanbevolen wordt (hiero, artikel getiteld 'Disable USB Ports to prevent unauthorized data transfers', maar ik vrees dat je link niet werkt want je moet Guestmember zijn) is USB in het BIOS te disablen.

Ik kan niet geloven dat Microsoft zo'n potentieel lek over het hoofd ziet (ik bedoel, in NT4 was USB wél erg goed beveiligd :+ )! Er moet iets te vinden zijn. En nu wil ik het weten ook.
heb zelf ook gezocht op microsoft.com, maar niets gevonden. Het artikel dat je aangaf beschrijft precies mijn probleem:
Employees can use these tiny, portable USB storage devices to download sensitive data and upload potentially harmfull apps or viruses
In dit artikel geven ze ook aan dat je dan de USB via de BIOS disable-en. Dit gaat bij mij niet op omdat de toetsenbord en muis USB is.

Ze leveren nog een oplossing om het per poort af te sluiten:
To completely disable the USB ports (for good), he suggests "carefully filling the USB connectors with a thick epoxy adhesive."
maar je kan begrijpen dat dit ook niet de beste oplossing is.

Verwijderd

TF, het is dus waarschijnlijk ook niet de bedoeling dat je de gebruikers gewoon de rechten ontzegt van die dingen waarvan jij niet wilt dat ze die kopieren?

Tweakers!
Weet niemand een betere oplossing?

Kun je in Win2K als gewone gebruiker altijd een USBpennetje in de USBpoort douwen en kopieren wat je wilt (en waar jij rechten voor hebt) - of kun je als Administrator zeggen 'disable die en die USBpoorten voor die gebruikersgroep'?
M.a.w., is het echt zo dat de meest intuitieve oplossing voor deze potentiele zwakke plek in de security simpelweg niet voorhanden is?

/me vindt het moeilijk om dit te geloven 8)7

Verwijderd

Probeer het eens met een policy,

daarmee moet het mogelijk ziijn om het installen van je usb-spullen onmogelijk te maken.

[ Voor 30% gewijzigd door Verwijderd op 11-02-2003 16:15 ]


Verwijderd

Dat hopen we dus.
Kun jij er iets over vinden in
- de Win2K help
- de Win2k resource kit
- de Win2k pages op Microsoft.com?

Verwijderd

ik had laatst een tooltje waarmee je de plug and play kunt uitschakelen. daarmee zouden die usb mem sticks ook niet meer werken. ik ga even zoeken...


edit: kan ik ff niet vinden

maar dit kan ook: http://download.com.com/3000-2092-10149571.html?tag=lst-0-1
SecureNT Lite allows businesses to control end-user access to I/O devices such as the floppy drive, memory-sticks, CD-ROM, serial and parallel ports, as well as many other Plug and Play devices

[ Voor 53% gewijzigd door Verwijderd op 11-02-2003 16:27 ]


Verwijderd

krijgt de sb-pen altijd dezelfde drive letter? dan kan je tog ozo nstellen da ze geen rechtn hebben tot die drive letter?

Verwijderd

volgens mij installeert die USB-pen hoe dan ook drivers.

Zelfde als een HP610 (praktijk voorbeeldje van net, 10 minutes ago).

Deze wordt door win2k standaard geinstalleerd, toch werd er bij de gebruiker mede gedeelt dat hij "administrative rights" nodig had voor het instellen van deze drivers!.

Je kunt ook iets doen met driver signing.

"systeem eigenschappen" "hardware" driver signing " ofzoiets!

  • Robthebest
  • Registratie: Januari 2002
  • Laatst online: 07-09 11:47
Als je de usb poorten voor uitschakeld doen ze het ook niet meer en zullen ze de pendrive ook niet meer aan het lopen krijgen,alleen als administrator is het mogelijk om die dingen weer aan te zetten in het apparaat beheer, daar ook uitschakelen

  • mjax
  • Registratie: September 2000
  • Laatst online: 02-09 04:48
Je lost het probleem toch helemaal niet op door 2 USB poorten uit te schakelen? Als ik je verhaal goed begrijp, wordt er voor het toestenbord en muis ook USB gebruikt. Dan zou ik toch nog steeds de muis er uit kunnen trekken en dan een pendrive er in stoppen.

Als je het gebruik van pendrives wil voorkomen, zul je de oplossing m.i. op een ander niveau moeten zoeken, bijvoorbeeld door bepaalde driveletters niet toe te staan of drivers te verwijderen/blokkeren.

Verwijderd

@Robthebest: da's wel een slimme ja - al hoop ik dan wel dat die frontpoorten niet op dezelfde USB root hub zitten als poorten achterop die wél gebruikt moeten worden.
Nog steeds een beetje te low-level achtige oplossing, however.

@arjo_kamp: hoe bedoel je driver-signing?

@gunhead: dat SecureNT lijkt me een hele goede oplossing! Even de rest citeren:
"Administration of device permissions is simple and can be managed centrally. I/O Devices are associated with an Access Control List (ACL), just like files and directories, that defines who within your organization can use that device. ACLs may, of course, contain groups as well as individual users. The tools used to manage these device permissions are already familiar to administrators and helpdesk personnel, as SecureNT Lite relies on the Group Policy mechanism offered by Windows 2000 and Windows XP."
@mjax: hmm, goede nuance. Hoewel voor dat soort dingen hardware oplossingen bestaan (klemmen, slotjes, etc.; bij wie is op z'n onderwijsinstelling nou níet alles vastgeketend?) is het misschien handig de restricties (ook) te (kunnen) leggen bij het soort device.

  • Extremiel
  • Registratie: Juli 2001
  • Laatst online: 08-01-2025
Verwijderd schreef op 11 February 2003 @ 16:27:
krijgt de sb-pen altijd dezelfde drive letter? dan kan je tog ozo nstellen da ze geen rechtn hebben tot die drive letter?
Lijkt mij een van de beste oplossingen...
Toegang tot alle drives disablen behalve bijvoorbeeld A:, C: en D: ofzo...
Pagina: 1