Sicurezza informatica delle soluzioni hardware USB over IP

Recentemente ha condiviso la propria esperienza nella ricerca di una soluzione per l'organizzazione di un accesso centralizzato alle chiavi di protezione elettronica nella nostra organizzazione. Nei commenti è stata sollevata una questione seria riguardo alla sicurezza informatica delle soluzioni hardware USB over IP, che ci preoccupa non poco.

Quindi, iniziamo a definire le condizioni iniziali.

  • Un gran numero di chiavi di protezione elettronica.
  • L'accesso a esse è necessario da diverse località geografiche.
  • Consideriamo solo soluzioni hardware USB over IP e cerchiamo di garantire la sicurezza di questa soluzione adottando ulteriori misure organizzative e tecniche (non prendiamo in considerazione questioni alternative per ora).
  • Nell'ambito di questo articolo non descriverò completamente i modelli di minaccia che stiamo considerando (molto può essere trovato in pubblicazione), ma mi soffermerò su due punti. Escludiamo dalla nostra analisi l'ingegneria sociale e le azioni illegali da parte degli utenti stessi. Consideriamo le possibilità di accesso non autorizzato ai dispositivi USB da qualsiasi rete senza possedere le credenziali di accesso standard.

Sicurezza informatica delle soluzioni hardware USB over IP

Per garantire la sicurezza dell'accesso ai dispositivi USB, sono state adottate misure organizzative e tecniche:

1. Misure organizzative di sicurezza.

Un hub USB over IP gestito è installato all'interno di un armadio server chiuso a chiave. L'accesso fisico è organizzato (controllo dell'accesso all'edificio, videosorveglianza, le chiavi e i diritti di accesso sono limitati a un numero ristretto di persone).

Tutti i dispositivi USB utilizzati nell'organizzazione sono convenzionalmente suddivisi in 3 gruppi:

  • Critici. Le firme elettroniche finanziarie – utilizzate in conformità con le raccomandazioni delle banche (non tramite USB over IP).
  • Importanti. Le firme elettroniche per piattaforme di trading, servizi, EDI, rapporti, ecc., una serie di chiavi per software – utilizzate con l'ausilio dell'hub USB over IP gestito.
  • Non critici. Una serie di chiavi per software, telecamere, diverse chiavette e dischi con informazioni non critiche, modem USB – utilizzati con l'ausilio dell'hub USB over IP gestito.

2. Misure tecniche di sicurezza.

L'accesso di rete all'hub USB over IP gestito è fornito solo all'interno di una sottorete isolata. L'accesso alla sottorete isolata è fornito:

  • dalla farm di server terminali,
  • via VPN (certificato e password) a un numero limitato di computer e laptop, tramite VPN vengono assegnati indirizzi permanenti,
  • tramite tunnel VPN che collegano gli uffici regionali.

Sul concentratore USB over IP gestito DistKontrolUSB sono configurate le funzionalità utilizzando i suoi strumenti nativi:

  • Per accedere ai dispositivi USB del concentratore USB over IP viene utilizzata la crittografia (la crittografia SSL è attivata sul concentratore), anche se potrebbe essere già superflua.
  • È stata configurata la 'limitazione dell'accesso ai dispositivi USB in base all'indirizzo IP'. A seconda dell'indirizzo IP, all'utente viene concesso o negato l'accesso ai dispositivi USB assegnati.
  • È stata configurata la 'limitazione dell'accesso alla porta USB in base a nome utente e password'. Di conseguenza, agli utenti sono stati assegnati diritti di accesso ai dispositivi USB.
  • 'L'accesso al dispositivo USB in base a nome utente e password' è stato deciso di non utilizzarlo, poiché tutte le chiavi USB sono collegate in modo permanente al concentratore USB over IP e non vengono spostate da una porta all'altra. Per noi è più logico fornire accesso agli utenti alla porta USB con il dispositivo USB installato per un lungo periodo.
  • L'accensione e lo spegnimento fisico delle porte USB è effettuato:
    • Per le chiavi del software e dell'EDO — utilizzando il pianificatore delle attività e compiti assegnati al centro (alcune chiavi sono state programmate per attivarsi alle 9:00 e disattivarsi alle 18:00, altre dalle 13:00 alle 16:00);
    • Per le chiavi delle piattaforme di trading e alcuni software – autorizzati dagli utenti tramite interfaccia WEB;
    • Telecamere, alcune chiavette e dischi contenenti informazioni non critiche – sono sempre attivati.

Riteniamo che tale organizzazione dell'accesso ai dispositivi USB garantisca un utilizzo sicuro:

  • da uffici regionali (condizionalmente NET n. 1 …… NET n. N),
  • per un numero limitato di computer e laptop che collegano dispositivi USB tramite rete globale,
  • per gli utenti pubblicati sui server terminali delle applicazioni.

Nel commento ci piacerebbe conoscere misure pratiche specifiche che aumentano la sicurezza informatica per la fornitura di accesso globale ai dispositivi USB.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster