Ostatnio podzieliłem się w naszej organizacji. W komentarzach poruszono poważną kwestię bezpieczeństwa informacji w rozwiązaniach sprzętowych USB over IP, która również nas niepokoi.
Zacznijmy jednak od ustalenia warunków początkowych.
- Duża liczba kluczy zabezpieczeń elektronicznych.
- Dostęp do nich jest potrzebny z różnych lokalizacji geograficznych.
- Rozważamy wyłącznie rozwiązania sprzętowe USB over IP i staramy się zabezpieczyć to rozwiązanie, podejmując dodatkowe środki organizacyjne i techniczne (kwestie alternatyw nie są brane pod uwagę).
- W ramach artykułu nie będę dokładnie opisywał omawianych przez nas modeli zagrożeń (wiele można zobaczyć w ), ale w skrócie skupimy się na dwóch aspektach. Wykluczamy z modelu inżynierię społeczną oraz nielegalne działania samych użytkowników. Rozważamy możliwości nieautoryzowanego dostępu do urządzeń USB z dowolnych sieci bez posiadania standardowych danych logowania.

Aby zapewnić bezpieczeństwo dostępu do urządzeń USB, podjęto środki organizacyjne i techniczne:
1. Organizacyjne środki bezpieczeństwa.
Zarządzany koncentrator USB over IP jest zainstalowany w dobrze zamykanej serwerowej szafie na klucz. Fizyczny dostęp do niego jest uporządkowany (system kontroli dostępu do pomieszczenia, monitoring wideo, klucze i uprawnienia dostępu dla ściśle określonego kręgu osób).
Wszystkie używane w organizacji urządzenia USB są umownie podzielone na 3 grupy:
- Krytyczne. Elektroniczne podpisy (ECP) – używane zgodnie z zaleceniami banków (nie za pośrednictwem USB over IP)
- Ważne. ECP dla platform handlowych, usług, elektronicznego obiegu dokumentów, raportów itp., szereg kluczy do oprogramowania — używane z zarządzanym koncentratorem USB over IP.
- Nie krytyczne. Szereg kluczy do oprogramowania, kamery, szereg pamięci USB i dysków z niekrytycznymi informacjami, modemy USB — używane z zarządzanym koncentratorem USB over IP.
2. Techniczne środki bezpieczeństwa.
Dostęp sieciowy do zarządzanego koncentratora USB over IP jest udostępniany tylko wewnątrz izolowanej podsieci. Dostęp do izolowanej podsieci jest przyznawany:
- z farmy serwerów terminalowych,
- przez VPN (certyfikat i hasło) dla ograniczonej liczby komputerów i laptopów, przez VPN przydzielane są im stałe adresy,
- przez tuneli VPN, łączących biura regionalne.
Na zarządzanym koncentratorze USB over IP DistKontrolUSB z wykorzystaniem jego standardowych środków skonfigurowano funkcje:
- Do dostępu do urządzeń USB koncentratora USB over IP stosowane jest szyfrowanie (na koncentratorze włączono szyfrowanie SSL), chociaż może to być już zbędne.
- Skonfigurowano „ograniczenie dostępu do urządzeń USB według adresu IP”. W zależności od adresu IP użytkownikowi przyznawany jest dostęp lub jego brak do przypisanych urządzeń USB.
- Skonfigurowano „Ograniczenie dostępu do portu USB według loginu i hasła”. Użytkownikom przydzielono odpowiednie uprawnienia do dostępu do urządzeń USB.
- Decyzję o „Ograniczeniu dostępu do urządzenia USB według loginu i hasła” podjęto, aby nie używać, ponieważ wszystkie klucze USB są trwałe i podłączone do koncentratora USB over IP i nie są przestawiane z portu do portu. Dla nas bardziej logiczne jest udzielić użytkownikom dostępu do portu USB z podłączonym do niego na dłużej urządzeniem USB.
- Fizyczne włączanie i wyłączanie portów USB odbywa się:
- Dla kluczy od oprogramowania i EDW — za pomocą harmonogramu zadań i przypisanych zadań koncentratora (niektóre klucze zaprogramowano na włączenie o 9:00 i wyłączenie o 18:00, inne od 13:00 do 16:00);
- Dla kluczy od platform handlowych i niektórego oprogramowania – przez użytkowników z uprawnieniami w interfejsie WEB;
- Kamery, niektóre pendrive'y i dyski z niekrytycznymi informacjami – są włączone zawsze.
Zakładamy, że taka organizacja dostępu do urządzeń USB zapewnia ich bezpieczne użytkowanie:
- z biur regionalnych (umownie NET №1 …… NET № N),
- dla ograniczonej liczby komputerów i laptopów łączących urządzenia USB przez globalną sieć,
- dla użytkowników publikowanych na serwerach terminalowych aplikacji.
W komentarzach chcielibyśmy usłyszeć konkretne praktyczne kroki zwiększające bezpieczeństwo informacyjne udostępniania globalnego dostępu do urządzeń USB.
Źródło: habr.com
