Bezpieczeństwo informacji w rozwiązaniach sprzętowych USB over IP

Ostatnio podzieliłem się doświadczeniem w poszukiwaniu rozwiązania dla organizacji centralnego dostępu do kluczy zabezpieczeń elektronicznych w naszej organizacji. W komentarzach poruszono poważną kwestię bezpieczeństwa informacji w rozwiązaniach sprzętowych USB over IP, która również nas niepokoi.

Zacznijmy jednak od ustalenia warunków początkowych.

  • Duża liczba kluczy zabezpieczeń elektronicznych.
  • Dostęp do nich jest potrzebny z różnych lokalizacji geograficznych.
  • Rozważamy wyłącznie rozwiązania sprzętowe USB over IP i staramy się zabezpieczyć to rozwiązanie, podejmując dodatkowe środki organizacyjne i techniczne (kwestie alternatyw nie są brane pod uwagę).
  • W ramach artykułu nie będę dokładnie opisywał omawianych przez nas modeli zagrożeń (wiele można zobaczyć w publikacji), ale w skrócie skupimy się na dwóch aspektach. Wykluczamy z modelu inżynierię społeczną oraz nielegalne działania samych użytkowników. Rozważamy możliwości nieautoryzowanego dostępu do urządzeń USB z dowolnych sieci bez posiadania standardowych danych logowania.

Bezpieczeństwo informacji w rozwiązaniach sprzętowych USB over IP

Aby zapewnić bezpieczeństwo dostępu do urządzeń USB, podjęto środki organizacyjne i techniczne:

1. Organizacyjne środki bezpieczeństwa.

Zarządzany koncentrator USB over IP jest zainstalowany w dobrze zamykanej serwerowej szafie na klucz. Fizyczny dostęp do niego jest uporządkowany (system kontroli dostępu do pomieszczenia, monitoring wideo, klucze i uprawnienia dostępu dla ściśle określonego kręgu osób).

Wszystkie używane w organizacji urządzenia USB są umownie podzielone na 3 grupy:

  • Krytyczne. Elektroniczne podpisy (ECP) – używane zgodnie z zaleceniami banków (nie za pośrednictwem USB over IP)
  • Ważne. ECP dla platform handlowych, usług, elektronicznego obiegu dokumentów, raportów itp., szereg kluczy do oprogramowania — używane z zarządzanym koncentratorem USB over IP.
  • Nie krytyczne. Szereg kluczy do oprogramowania, kamery, szereg pamięci USB i dysków z niekrytycznymi informacjami, modemy USB — używane z zarządzanym koncentratorem USB over IP.

2. Techniczne środki bezpieczeństwa.

Dostęp sieciowy do zarządzanego koncentratora USB over IP jest udostępniany tylko wewnątrz izolowanej podsieci. Dostęp do izolowanej podsieci jest przyznawany:

  • z farmy serwerów terminalowych,
  • przez VPN (certyfikat i hasło) dla ograniczonej liczby komputerów i laptopów, przez VPN przydzielane są im stałe adresy,
  • przez tuneli VPN, łączących biura regionalne.

Na zarządzanym koncentratorze USB over IP DistKontrolUSB z wykorzystaniem jego standardowych środków skonfigurowano funkcje:

  • Do dostępu do urządzeń USB koncentratora USB over IP stosowane jest szyfrowanie (na koncentratorze włączono szyfrowanie SSL), chociaż może to być już zbędne.
  • Skonfigurowano „ograniczenie dostępu do urządzeń USB według adresu IP”. W zależności od adresu IP użytkownikowi przyznawany jest dostęp lub jego brak do przypisanych urządzeń USB.
  • Skonfigurowano „Ograniczenie dostępu do portu USB według loginu i hasła”. Użytkownikom przydzielono odpowiednie uprawnienia do dostępu do urządzeń USB.
  • Decyzję o „Ograniczeniu dostępu do urządzenia USB według loginu i hasła” podjęto, aby nie używać, ponieważ wszystkie klucze USB są trwałe i podłączone do koncentratora USB over IP i nie są przestawiane z portu do portu. Dla nas bardziej logiczne jest udzielić użytkownikom dostępu do portu USB z podłączonym do niego na dłużej urządzeniem USB.
  • Fizyczne włączanie i wyłączanie portów USB odbywa się:
    • Dla kluczy od oprogramowania i EDW — za pomocą harmonogramu zadań i przypisanych zadań koncentratora (niektóre klucze zaprogramowano na włączenie o 9:00 i wyłączenie o 18:00, inne od 13:00 do 16:00);
    • Dla kluczy od platform handlowych i niektórego oprogramowania – przez użytkowników z uprawnieniami w interfejsie WEB;
    • Kamery, niektóre pendrive'y i dyski z niekrytycznymi informacjami – są włączone zawsze.

Zakładamy, że taka organizacja dostępu do urządzeń USB zapewnia ich bezpieczne użytkowanie:

  • z biur regionalnych (umownie NET №1 …… NET № N),
  • dla ograniczonej liczby komputerów i laptopów łączących urządzenia USB przez globalną sieć,
  • dla użytkowników publikowanych na serwerach terminalowych aplikacji.

W komentarzach chcielibyśmy usłyszeć konkretne praktyczne kroki zwiększające bezpieczeństwo informacyjne udostępniania globalnego dostępu do urządzeń USB.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster