J'ai récemment partagé dans notre organisation. Dans les commentaires, une question sérieuse concernant la sécurité des informations des solutions matérielles USB over IP a été soulevée, ce qui nous préoccupe également.
Alors, d'abord, déterminons les conditions de base.
- Un grand nombre de clés de protection électronique.
- Un accÚs à celles-ci est nécessaire depuis différents endroits géographiques.
- Nous ne considérons que les solutions matérielles USB over IP et essayons de sécuriser cette solution en prenant des mesures organisationnelles et techniques supplémentaires (nous n'examinons pas encore d'alternatives).
- Dans le cadre de cet article, je ne vais pas dĂ©tailler complĂštement les modĂšles de menace que nous Ă©tudions (beaucoup peut ĂȘtre consultĂ© dans ), mais je vais briĂšvement m'arrĂȘter sur deux points. Nous excluons du modĂšle l'ingĂ©nierie sociale et les actes illĂ©gaux des utilisateurs eux-mĂȘmes. Nous examinons les possibilitĂ©s d'accĂšs non autorisĂ© aux appareils USB depuis n'importe quel rĂ©seau sans disposer des donnĂ©es d'identification standard.

Pour garantir la sécurité de l'accÚs aux appareils USB, des mesures organisationnelles et techniques ont été prises :
1. Mesures organisationnelles de sécurité.
Un concentrateur USB over IP géré est installé dans une armoire serveur fermant correctement à clé. L'accÚs physique à celui-ci est organisé (SystÚme de ContrÎle d'AccÚs dans la salle, vidéosurveillance, clés et droits d'accÚs réservés à un cercle trÚs restreint).
Tous les appareils USB utilisés dans l'organisation sont conditionnellement divisés en 3 groupes :
- Critiques. Les signatures Ă©lectroniques financiĂšres â utilisĂ©es conformĂ©ment aux recommandations des banques (pas via USB over IP)
- Importants. Les signatures Ă©lectroniques pour les places de marchĂ©, les services, l'Ă©change Ă©lectronique de documents, la comptabilitĂ©, etc., ainsi qu'un certain nombre de clĂ©s pour des logiciels â utilisĂ©es avec un concentrateur USB over IP gĂ©rĂ©.
- Non critiques. Un certain nombre de clĂ©s pour des logiciels, camĂ©ras, plusieurs clĂ©s USB et disques avec des informations non critiques, modems USB â utilisĂ©s avec un concentrateur USB over IP gĂ©rĂ©.
2. Mesures techniques de sécurité.
L'accÚs au concentrateur USB over IP géré est autorisé uniquement à l'intérieur d'un sous-réseau isolé. L'accÚs au sous-réseau isolé est accordé :
- depuis la ferme de serveurs terminales,
- via VPN (certificat et mot de passe) à un nombre limité d'ordinateurs et de portables, des adresses fixes leur sont attribuées via VPN.
- via des tunnels VPN reliant les bureaux régionaux.
Sur le concentrateur USB over IP DistKontrolUSB entiÚrement géré, les fonctionnalités sont configurées à l'aide de ses outils natifs :
- Pour accĂ©der aux pĂ©riphĂ©riques USB du concentrateur USB over IP, nous utilisons le cryptage (le cryptage SSL est activĂ© sur le concentrateur), bien que cela puisse dĂ©jĂ ĂȘtre superflu.
- Une « restriction d'accÚs aux périphériques USB par adresse IP » a été configurée. En fonction de l'adresse IP, l'utilisateur se voit accorder ou non l'accÚs aux périphériques USB assignés.
- Une « restriction d'accÚs au port USB par login et mot de passe » a été configurée. Les utilisateurs se voient alors attribuer des droits d'accÚs aux périphériques USB.
- Nous avons dĂ©cidĂ© de ne pas utiliser « la restriction d'accĂšs au pĂ©riphĂ©rique USB par login et mot de passe », car toutes les clĂ©s USB sont connectĂ©es au concentrateur USB over IP de maniĂšre fixe et ne sont pas dĂ©placĂ©es d'un port Ă l'autre. Il est plus logique pour nous d'accorder l'accĂšs aux utilisateurs au port USB oĂč un dispositif USB y est installĂ© de maniĂšre prolongĂ©e.
- L'activation et la désactivation physiques des ports USB se fait :
- Pour les clĂ©s de logiciel et EDO â Ă l'aide du planificateur de tĂąches et des tĂąches assignĂ©es au concentrateur (certaines clĂ©s sont programmĂ©es pour s'activer Ă 9h00 et se dĂ©sactiver Ă 18h00, d'autres de 13h00 Ă 16h00);
- Pour les clĂ©s de marketplaces et plusieurs logiciels â par les utilisateurs disposant d'une autorisation via l'interface WEB;
- Les camĂ©ras, quelques clĂ©s USB et disques contenant des informations non critiques â sont toujours activĂ©s.
Nous supposons qu'une telle organisation de l'accÚs aux périphériques USB assure leur utilisation sécurisée :
- des bureaux rĂ©gionaux (conditionnellement NET n°1 âŠâŠ NET n°N),
- pour un ensemble limité d'ordinateurs et d'ordinateurs portables connectant des périphériques USB via le réseau mondial,
- pour les utilisateurs publiés sur les serveurs terminaux d'applications.
Dans les commentaires, nous aimerions entendre des mesures pratiques concrÚtes qui améliorent la sécurité de l'information lors de l'accÚs global aux périphériques USB.
Source : habr.com
