נושא האבטחה תופס תאוצה רבה בשנים האחרונות, כחו לדוגמא את 7 … טוב בעצם זו דוגמא לא כל כך טובה, אבל הכוונה היתה נכונה. בקיצור התקני USB כמו Disk On Key או נגני FLASH שמזוהים במערכת ההפעלה כהתקני איחסון יכולים להחזיק כמות נכבדת של מידע. בינהם תוכנות לגניבת פרטים אישים כמו סיסמאות, מספרי חשבון בנק, קבצים אישים. והיד עוד נטויה עד הגבלת גודל הכונן. וזה לא כולל את האפשרות המהירה להחדרת וירוסים וסוסים טרויאנים. לא מזמן נתקלתי בתוכנה שברגע שמחברים לך DOK למחשב, היא מתחילה להעתיק את כל התוכן שלו למחשב, או גרסה הפוכה שלו שמעתיקה נקודות מפתח מהמחשב ל-DOK.
כל זה בלי עוד אפילו להכנס לנושא אבטחת מידע בחברות, שאיזה עובד ממורמר יחליט לגנוב מידע על ה-DOK שלו ולמכור אותו לחברה מתחרה. או סתם למנוע הצפה של המחשבים בחברה בשירים…
את מה האפשרויות שעומדות לפנינו ?
ישנם מספר דרכים למנוע גישה של התקני USB
הדרך הקלה – לכבות את התמיכה ב-USB מה-BIOS
האופציה הזאת נועלת את היציאות USB ברמת ה-BIOS כך שאין הרבה מה לומר בנדון. החסרון היחיד באופציה הזאת היא שהיא נתנת לעקיפה די בקלות אם יש גישה ל-BIOS, ישנם דרכים די פשוטות לאפס את ה-BIOS. זה פשוט וזה קל, ולא דורש ממש ידע כל שהוא.
הדרך הקשה – למנוע גישה למנהל ההתקנים של USB
הדרך הזאת טיפה יותר מלוכלת, בגדול אנחנו בעצם מונעים מ-WINDOWS להשתמש במנהל ההתקן של USB, וכשאין מנהל התקן… אז ההתקן לא יעבוד.והדרך האלגנטית – דרך Group Policy
- דבר ראשון יש לוודא שניתן לראות קבצים מוסתרים, את זה ניתן לקבוע דרך הגדרות תיקיה בטאב של תצוגה.
- שנית לבטל את האפשרות "שיתוף פשוט", על מנת שתהיה לנו גישה לטאב באבטחה במאפיני קבצים.
- לפתוח את המאפינים של הקובץ %systemroot%\Inf\Usbstor.inf, כאשר systemroot היא תקית מערכת ההפעלה, שזה לרוב C:\Windows.
- לגשת לטאב של אבטחה ולבחור את הרשומה "Everyone" ולשנות את ההרשאות שלה ל-Deny.
- כנ"ל עבור הקובץ %systemroot%\Inf\Usbstor.pnf
- אם לא נעשה שימוש בהתקני USB עדין על המחשב אפשר לדלג על הצעדים 7 ו-8.
- יש לגשת ב-Registry למפתח HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR
- לפתוח את המפתח בשם "Start" ולשנות לו את הערך ל-4.
זו כבר אופציה למנהלי רשתות יותר, היא מיושמת מהשרת ונתמך על כל מערכת הפעלה מ-Windows 2000 ומעלהיש צעד אחד נוסף שהוא, להסיר את ההרשאות של חשבון SYSTEM מהקבצים שצינתי למעלה.
- פתחו את gpEdit.msc, ובתפריט VIEW לבחור ב-Filtering
- להסיר את הסימון מ-"Only show policy settings that can be fully managed" ולאשר
- כעת תוכלו לראות את האפשרויות החדשות בפנל מימין. Computer Conficguration > Administrative Templates > Costom Policy Settings > Restrict Drives
- נשאר רק לשנות את הסטאטוס ללא פעיל.
למידע נוסף ניתן לגשת למאמר KB555324 באתר מיקרוסופט
- usbstor.sys
- usbstor.inf
del.icio.us Tags: USB,DOK,disk on key,flash drive



נושא האבטחה תופס תאוצה רבה בשנים האחרונות, כחו לדוגמא את 7 … טוב בעצם זו דוגמא לא כל כך טובה, אבל הכוונה היתה נכונה. בקיצור התקני USB כמו Disk On Key או נגני FLASH שמזוהים במערכת ההפעלה כהתקני איחסון יכולים להחזיק כמות נכבדת של מידע. בינהם תוכנות לגניבת פרטים אישים כמו סיסמאות, מספרי חשבון בנק, קבצים אישים. והיד עוד נטויה עד הגבלת גודל הכונן. וזה לא כולל את האפשרות המהירה להחדרת וירוסים וסוסים טרויאנים. לא מזמן נתקלתי בתוכנה שברגע שמחברים לך DOK למחשב, היא מתחילה להעתיק את כל התוכן שלו למחשב, או גרסה הפוכה שלו שמעתיקה נקודות מפתח מהמחשב ל-DOK.
ציטוט ההודעה