Seguridad de la información en soluciones de hardware USB over IP

Recientemente compartí experiencia en la búsqueda de soluciones para organizar el acceso centralizado a llaves de protección electrónica en nuestra organización. En los comentarios se planteó una cuestión seria sobre la seguridad de la información de las soluciones de hardware USB over IP, que también nos preocupa bastante.

Así que primero determinemos las condiciones iniciales.

  • Una gran cantidad de llaves de protección electrónica.
  • El acceso a ellas es necesario desde diferentes ubicaciones geográficas.
  • Solo consideramos soluciones de hardware USB over IP y tratamos de asegurar esta solución tomando medidas organizativas y técnicas adicionales (no se están considerando cuestiones alternativas por ahora).
  • En el marco de este artículo no describiré completamente los modelos de amenazas que estamos considerando (mucho se puede ver en publicaciones), pero me detendré en dos puntos de manera resumida. Excluimos de nuestro modelo la ingeniería social y las acciones ilegales de los propios usuarios. Consideramos las posibilidades de acceso no autorizado a dispositivos USB desde cualquiera de las redes sin tener credenciales administrativas.

Seguridad de la información en soluciones de hardware USB over IP

Para garantizar la seguridad del acceso a los dispositivos USB se han tomado medidas organizativas y técnicas:

1. Medidas de seguridad organizativas.

Un concentrador USB over IP gestionado está instalado en un armario de servidores que se cierra de forma segura con llave. El acceso físico a él está ordenado (control de acceso en el recinto, videovigilancia, las llaves y derechos de acceso están en manos de un círculo muy limitado de personas).

Todos los dispositivos USB utilizados en la organización se dividen condicionalmente en 3 grupos:

  • Críticos. Firmas electrónicas financieras – se utilizan de acuerdo con las recomendaciones de los bancos (no a través de USB over IP)
  • Importantes. Firmas electrónicas para plataformas comerciales, servicios, EDI, informes, etc., varios llaves para software – se utilizan con un concentrador USB over IP gestionado.
  • No críticos. Varias llaves para software, cámaras, varios pendrives y discos con información no crítica, módems USB – se utilizan con un concentrador USB over IP gestionado.

2. Medidas de seguridad técnicas.

El acceso de red al concentrador USB over IP gestionado se proporciona solo dentro de una subred aislada. El acceso a la subred aislada se proporciona:

  • desde la granja de servidores de terminales,
  • a través de VPN (certificado y contraseña) a un número limitado de computadoras y portátiles, a través de VPN se les asignan direcciones fijas,
  • a través de túneles VPN que conectan oficinas regionales.

En el concentrador USB over IP DistKontrolUSB, su configuración incluye las siguientes funciones:

  • Para acceder a los dispositivos USB del concentrador USB over IP se utiliza encriptación (la encriptación SSL está habilitada en el concentrador), aunque puede que ya no sea necesaria.
  • Se ha configurado "restricción de acceso a dispositivos USB por dirección IP". Dependiendo de la dirección IP, se concede o no acceso al usuario a los dispositivos USB asignados.
  • Se ha configurado "restricción de acceso al puerto USB por nombre de usuario y contraseña". En consecuencia, se asignaron derechos de acceso a los dispositivos USB a los usuarios.
  • "Restricción de acceso a dispositivos USB por nombre de usuario y contraseña" no se decidió utilizar, ya que todas las llaves USB están conectadas de forma permanente al concentrador USB over IP y no se mueven de un puerto a otro. Para nosotros, es más lógico proporcionar acceso a los usuarios al puerto USB con el dispositivo USB instalado durante un largo período.
  • La activación y desactivación física de los puertos USB se realiza:
    • Para las llaves de software y EDO — mediante el programador de tareas y tareas asignadas en el concentrador (algunas llaves están programadas para activarse a las 9:00 y apagarse a las 18:00, otras de 13:00 a 16:00);
    • Para las llaves de los mercados y algunos softwares – por usuarios con permisos a través de la interfaz WEB;
    • Las cámaras, algunas memorias USB y discos con información no crítica – están siempre encendidos.

Suponemos que tal organización del acceso a los dispositivos USB asegura su uso seguro:

  • desde las oficinas regionales (condicionalmente NET №1 …… NET № N),
  • para un número limitado de computadoras y laptops que conectan dispositivos USB a través de la red global,
  • para usuarios publicados en servidores terminales de aplicaciones.

En los comentarios, me gustaría escuchar medidas prácticas específicas que aumenten la seguridad de la información al proporcionar acceso global a los dispositivos USB.

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster