Sécurité de l'information des solutions matérielles USB over IP

J'ai récemment partagé mon expérience dans la recherche d'une solution pour organiser un accÚs centralisé aux clés de protection électronique dans notre organisation. Dans les commentaires, une question sérieuse concernant la sécurité des informations des solutions matérielles USB over IP a été soulevée, ce qui nous préoccupe également.

Alors, d'abord, déterminons les conditions de base.

  • Un grand nombre de clĂ©s de protection Ă©lectronique.
  • Un accĂšs Ă  celles-ci est nĂ©cessaire depuis diffĂ©rents endroits gĂ©ographiques.
  • Nous ne considĂ©rons que les solutions matĂ©rielles USB over IP et essayons de sĂ©curiser cette solution en prenant des mesures organisationnelles et techniques supplĂ©mentaires (nous n'examinons pas encore d'alternatives).
  • Dans le cadre de cet article, je ne vais pas dĂ©tailler complĂštement les modĂšles de menace que nous Ă©tudions (beaucoup peut ĂȘtre consultĂ© dans de la publication), mais je vais briĂšvement m'arrĂȘter sur deux points. Nous excluons du modĂšle l'ingĂ©nierie sociale et les actes illĂ©gaux des utilisateurs eux-mĂȘmes. Nous examinons les possibilitĂ©s d'accĂšs non autorisĂ© aux appareils USB depuis n'importe quel rĂ©seau sans disposer des donnĂ©es d'identification standard.

Sécurité de l'information des solutions matérielles USB over IP

Pour garantir la sécurité de l'accÚs aux appareils USB, des mesures organisationnelles et techniques ont été prises :

1. Mesures organisationnelles de sécurité.

Un concentrateur USB over IP géré est installé dans une armoire serveur fermant correctement à clé. L'accÚs physique à celui-ci est organisé (SystÚme de ContrÎle d'AccÚs dans la salle, vidéosurveillance, clés et droits d'accÚs réservés à un cercle trÚs restreint).

Tous les appareils USB utilisés dans l'organisation sont conditionnellement divisés en 3 groupes :

  • Critiques. Les signatures Ă©lectroniques financiĂšres – utilisĂ©es conformĂ©ment aux recommandations des banques (pas via USB over IP)
  • Importants. Les signatures Ă©lectroniques pour les places de marchĂ©, les services, l'Ă©change Ă©lectronique de documents, la comptabilitĂ©, etc., ainsi qu'un certain nombre de clĂ©s pour des logiciels – utilisĂ©es avec un concentrateur USB over IP gĂ©rĂ©.
  • Non critiques. Un certain nombre de clĂ©s pour des logiciels, camĂ©ras, plusieurs clĂ©s USB et disques avec des informations non critiques, modems USB – utilisĂ©s avec un concentrateur USB over IP gĂ©rĂ©.

2. Mesures techniques de sécurité.

L'accÚs au concentrateur USB over IP géré est autorisé uniquement à l'intérieur d'un sous-réseau isolé. L'accÚs au sous-réseau isolé est accordé :

  • depuis la ferme de serveurs terminales,
  • via VPN (certificat et mot de passe) Ă  un nombre limitĂ© d'ordinateurs et de portables, des adresses fixes leur sont attribuĂ©es via VPN.
  • via des tunnels VPN reliant les bureaux rĂ©gionaux.

Sur le concentrateur USB over IP DistKontrolUSB entiÚrement géré, les fonctionnalités sont configurées à l'aide de ses outils natifs :

  • Pour accĂ©der aux pĂ©riphĂ©riques USB du concentrateur USB over IP, nous utilisons le cryptage (le cryptage SSL est activĂ© sur le concentrateur), bien que cela puisse dĂ©jĂ  ĂȘtre superflu.
  • Une « restriction d'accĂšs aux pĂ©riphĂ©riques USB par adresse IP » a Ă©tĂ© configurĂ©e. En fonction de l'adresse IP, l'utilisateur se voit accorder ou non l'accĂšs aux pĂ©riphĂ©riques USB assignĂ©s.
  • Une « restriction d'accĂšs au port USB par login et mot de passe » a Ă©tĂ© configurĂ©e. Les utilisateurs se voient alors attribuer des droits d'accĂšs aux pĂ©riphĂ©riques USB.
  • Nous avons dĂ©cidĂ© de ne pas utiliser « la restriction d'accĂšs au pĂ©riphĂ©rique USB par login et mot de passe », car toutes les clĂ©s USB sont connectĂ©es au concentrateur USB over IP de maniĂšre fixe et ne sont pas dĂ©placĂ©es d'un port Ă  l'autre. Il est plus logique pour nous d'accorder l'accĂšs aux utilisateurs au port USB oĂč un dispositif USB y est installĂ© de maniĂšre prolongĂ©e.
  • L'activation et la dĂ©sactivation physiques des ports USB se fait :
    • Pour les clĂ©s de logiciel et EDO — Ă  l'aide du planificateur de tĂąches et des tĂąches assignĂ©es au concentrateur (certaines clĂ©s sont programmĂ©es pour s'activer Ă  9h00 et se dĂ©sactiver Ă  18h00, d'autres de 13h00 Ă  16h00);
    • Pour les clĂ©s de marketplaces et plusieurs logiciels – par les utilisateurs disposant d'une autorisation via l'interface WEB;
    • Les camĂ©ras, quelques clĂ©s USB et disques contenant des informations non critiques – sont toujours activĂ©s.

Nous supposons qu'une telle organisation de l'accÚs aux périphériques USB assure leur utilisation sécurisée :

  • des bureaux rĂ©gionaux (conditionnellement NET n°1 

 NET n°N),
  • pour un ensemble limitĂ© d'ordinateurs et d'ordinateurs portables connectant des pĂ©riphĂ©riques USB via le rĂ©seau mondial,
  • pour les utilisateurs publiĂ©s sur les serveurs terminaux d'applications.

Dans les commentaires, nous aimerions entendre des mesures pratiques concrÚtes qui améliorent la sécurité de l'information lors de l'accÚs global aux périphériques USB.

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster