Hiljuti jagasin meie organisatsioonis. Kommentaarides tuli esile tĂ”sine mure USB over IP riistvaralahenduste infotehnoloogilise turvalisuse ĂŒle, mis meid samuti vĂ€ga tĂ”siselt muretseb.
Nii et, esmalt mÀÀratleme siiski algtingimused.
- Suur hulk elektroonilise kaitse vÔtmeid.
- JuurdepÀÀs neile on vajalik erinevatest geograafilistest kohtadest.
- KĂ€sitleme ainult riistvaralahendusi USB over IP ja pĂŒĂŒame seda lahendust kindlustada tĂ€iendavate korralduslike ja tehniliste meetmetega (alternatiivsetest vĂ”imalustest me esialgu ei rÀÀgi).
- KÀesolevas artiklis ei hakka ma pÔhjalikult kÀsitlema meie kaalutletud ohumudeleid (palju on vÔimalik leida ), aga pean silmas kahte punkti. JÀtame ohumudelist vÀlja sotsiaalse inseneeria ja seadusvastased tegevused enda kasutajate poolt. KÀsitleme vÔimalusi volitamata juurdepÀÀsuks USB seadmetele igast vÔrgust, ilma et oleksid ametlikud sisselogimisandmed.

USB seadmete juurdepÀÀsu turvalisuse tagamiseks on rakendatud korralduslikke ja tehnilisi meetmeid:
1. Korralduslikud turvameetmed.
Hallatav USB over IP keskjaam on paigaldatud kvaliteetselt sulguvasse serverikappi. FĂŒĂŒsiline juurdepÀÀs sellele on korraldatud (SKD ruumi, videovalve, vĂ”tmed ja juurdepÀÀsuĂ”igused rangelt piiratud isikutele).
KÔik organisatsioonis kasutatavad USB seadmed jaotatakse tinglikult kolme gruppi:
- Kriitilised. Finantsilised elektroonilised allkirjad â kasutatakse vastavalt panga soovitustele (mitte lĂ€bi USB over IP)
- Olulised. Elektroonilised allkirjad kauplemisplatvormidele, teenustele, EDO-le, aruandlusele jne, teatud vĂ”tmed tarkvara jaoks â kasutatakse hallatava USB over IP keskjaama abil.
- Mitte kriitilised. Teatud vĂ”tmed tarkvara jaoks, kaamerad, mitu mĂ€lupulka ja ketast mitte kriitilise teabega, USB modemid â kasutatakse hallatava USB over IP keskjaama abil.
2. Tehnilised turvameetmed.
Hallitava USB over IP keskjaama vÔrgujuurdepÀÀs antakse ainult isoleeritud alamvÔrgust. JuurdepÀÀs isoleeritud alamvÔrku antakse:
- terminaalserverite farmist,
- VPN-i (sertifikaat ja parool) kaudu piiratud arvule arvutitele ja sĂŒlearvutitele, neile antakse VPN-i kaudu pĂŒsivad aadressid.
- VPN tunnelite kaudu, mis ĂŒhendavad piirkondlikke bĂŒroosid.
DistKontrolUSB juhtmega USB over IP keskuses on seadistatud funktsioonid selle sisseehitatud vahendite abil:
- USB seadmete juurde pÀÀsemiseks USB over IP keskuse kaudu kasutatakse krĂŒpteerimist (keskuses on SSL-krĂŒpteerimine lubatud), kuigi see vĂ”ibolla on juba liialdus.
- Seatud on "juurdepÀÀsu piiramine USB seadmetele IP aadressi jÀrgi". SÔltuvalt IP aadressist antakse kasutajatele juurdepÀÀs vÔi mitte mÀÀratud USB seadmetele.
- Seatud on "USB pordi juurdepÀÀsu piiramine sisselogimise ja parooli alusel". Vastavalt on kasutajatele mÀÀratud Ôigused USB seadmetele juurdepÀÀsuks.
- Seadet "USB seadme juurdepÀÀsu piiramine sisselogimise ja parooli alusel" ei kasutata, kuna kĂ”ik USB vĂ”tmed on alaliselt ĂŒhendatud USB over IP keskusega ja ei liigutata portsilli. Meile on loogilisem anda kasutajatele juurdepÀÀs USB pordile, kuhu on pikka aega ĂŒhendatud USB seade.
- USB portide fĂŒĂŒsiline sisse- ja vĂ€ljalĂŒlitamine toimub:
- Tarkvara ja EDO vĂ”tmete jaoks - ĂŒlesannete planeerija ja keskuse mÀÀratud ĂŒlesannete kaudu (mitmed vĂ”tmed on programmeeritud sisse lĂŒlitamiseks kell 9.00 ja vĂ€ljalĂŒlitamiseks kell 18.00, mĂ”ned kell 13.00 kuni 16.00);
- MĂŒĂŒgi- ja mitmesuguste tarkvara vĂ”tmete jaoks - kasutajate kaudu, kellel on veebiliidese kaudu luba;
- Kaamerad, mĂ”ned mĂ€lupulgad ja mitte-kriitilise teabega kettad - on alati sisse lĂŒlitatud.
Usume, et selline USB seadmete juurdepÀÀsu korraldamine tagab nende ohutu kasutamise:
- piirkondlikest bĂŒroodest (tinglikult NET â1 âŠâŠ NET â N),
- piiratud arv arvuteid ja sĂŒlearvuteid, mis ĂŒhendavad USB seadmeid ĂŒle globaalse vĂ”rgu,
- rakenduste terminaliserverites avaldatud kasutajate jaoks.
Kommentaarides sooviksime kuulda konkreetseid praktilisi meetmeid, mis suurendavad info turvalisust globaalse juurdepÀÀsu pakkumisel USB seadmetele.
Allikas: habr.com
