| Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате |
| Форум программистов > Алгоритмы > Блокировка "не разрешенных" USB-накопителей |
| Автор: BoomeR 12.5.2011, 14:06 |
| Уважаемые пользователи Vingrad'a! Снова я ищу тут помощи, т.к. неоднократно данный ресурс помог мне в трудные профессиональные минуты. Итак, ситуация: В организации есть n-ое количество "зарегистрированных" USB-носителей. Рабочие станции объединены в сеть (рабочая группа). На всех станциях ОС линейки Windows и антивирус Касперского. Задача: Обеспечить защиту информации, для начала, на уровне "от дурака", т.е. запретить использование на данной рабочей станции (или всей рабочей группе) всех USB-носителей, кроме ряда разрешенных. Для разрешенных вести логирование записанной информации (разумеется не создавая полные копии, а сохраняя имена, контрольные суммы, размер и прочую "не тяжёлую" информацию. Решение: При подключении носителя считывать его имя (имя тома), vid и pid. По этой тройке можно уникально идентифицировать носитель. Не разрешенные блокируются на уровне ОС. Логи пишутся в БД на сервер. Проблема: - какую форму должно иметь данное приложение, чтобы средний юзер не смог его отключить? Процесс отпадает, т.к. его не трудно прибить в диспетчере задач, блокировать на всех станциях запуск диспетчера задач - не элегантное решение... Сервис может отвечать требованиям. - как устанавливать защитное ПО на рабочие станции? Обходить все самому нет возможности, станций много и ОС на них могут переустанавливатся самими пользователями. Идеально было бы запустить "вирус", который бы инфицировал защитой все машины в сети, но его может "грохать" антивирус... Ищу помощи в первую очередь в виде материалов на тему, или личного опыта. Направление "раскопок" также приветствуется. За ссылки на .NET-наводки буду особенно признателен |
| Автор: Pavia 12.5.2011, 18:37 |
А можно подробнее где настроить? |
| Автор: Akina 12.5.2011, 18:55 |
| Хороший вопрос... не знаю. Но процессы, потоки и прочие объекты также, как и объекты файловой системы или там реестра, имеют ACL. И где-то есть средства управления правами доступа к ним - уж в недрах API-то точно. Впрочем, я бы не ждал, что для управления подобными вещами найдётся "маленькая простая утилитка". |
| Автор: BoomeR 12.5.2011, 20:50 |
| Akina, гм... озадачил... Я в интернете нашёл, что vid уникален, но т.к. он состоит всего из 4-х 16 разрядных чисел уникальности быть не может... А какими ещё способами можно уникально идентифицировать носитель? Ведь ОС это делает и при повторном подключении устройства не проводит новую его настройку. |
| Автор: Akina 12.5.2011, 23:31 |
VID = Vendor ID = Идентификатор фирмы-производителя. Какая нах уникальность? |
| Автор: Pavia 13.5.2011, 05:32 | ||
| Akina, Именно что настоящая. Каждая фирма имеет свой уникальный идентификатор. Но никак не уникален для флэшки. BoomeR,
Никаким. Для флэшек они просто подшаманели. ОС достаточно PID, VID, чтобы поставить драйвер. Их она и запоминает. Но если у тебя будет два устройства с одинаковыми VID, PID то система их просто не отличит. Ещё в некоторых случаях RID используется. Код указывающий на модификацию устройства. Я бы сделал так поставил программу для шифрования раздела на флешке. В разделе бы создал ID для каждой флешки. При подключении расшифровывал отдел и читал оттуда ID если совпадает то разрешал работу с флешкой с шифрованным разделом. А все остальные не шифрованные разделы запретить. |
| Автор: Akina 13.5.2011, 10:20 |
Так именно об этой уникальности и идёт речь. |
| Автор: BoomeR 13.5.2011, 10:41 | ||
Флешек может быть более тысячи\ и производить подобную операцию над всеми не хочется. У тебя есть информация по выуживанию RID'a с носителя? И можно ли ожидать, что VID-PID-RID дадут уникальную идентификацию или лучше забыть и искать в другом месте (есть мыли насчёт файловой системы, но пока не оформившиеся, да и гибкости у такого решения маловато - перерегистрация после каждого формата..) |
| Автор: Pavia 13.5.2011, 15:21 | ||||
Вам же написал что НЕТ. И даже sn не даст вам уникальный ин.
Эти коды легко меняются, поэтому и предложил шифрованный раздел. А по поводу форматирования, это редкая процедура. Сколько пользовался флешкой форматировал всего один раз и то под специфические нужды. |
| Автор: BoomeR 15.5.2011, 21:44 |
| Pavia, Akina, спасибо вам, за участие Будет изящное решение - не забуду написать тут |
| Автор: kolobok0 17.5.2011, 15:19 | ||
Решение: ...DeviceLock? |