Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Алгоритмы > Блокировка "не разрешенных" USB-накопителей


Автор: BoomeR 12.5.2011, 14:06
Уважаемые пользователи Vingrad'a!

Снова я ищу тут помощи, т.к. неоднократно данный ресурс помог мне в трудные профессиональные минуты.

Итак, ситуация:
В организации есть n-ое количество "зарегистрированных" USB-носителей. Рабочие станции объединены в сеть (рабочая группа). На всех станциях ОС линейки Windows и антивирус Касперского.

Задача:
Обеспечить защиту информации, для начала, на уровне "от дурака", т.е. запретить использование на данной рабочей станции (или всей рабочей группе) всех USB-носителей, кроме ряда разрешенных. Для разрешенных вести логирование записанной информации (разумеется не создавая полные копии, а сохраняя имена, контрольные суммы, размер и прочую "не тяжёлую" информацию.

Решение:
При подключении носителя считывать его имя (имя тома), vid и pid. По этой тройке можно уникально идентифицировать носитель. Не разрешенные блокируются на уровне ОС. Логи пишутся в БД на сервер.

Проблема:
- какую форму должно иметь данное приложение, чтобы средний юзер не смог его отключить? Процесс отпадает, т.к. его не трудно прибить в диспетчере задач, блокировать на всех станциях запуск диспетчера задач - не элегантное решение... Сервис может отвечать требованиям.

- как устанавливать защитное ПО на рабочие станции? Обходить все самому нет возможности, станций много и ОС на них могут переустанавливатся самими пользователями. Идеально было бы запустить "вирус", который бы инфицировал защитой все машины в сети, но его может "грохать" антивирус...

Ищу помощи в первую очередь в виде материалов на тему, или личного опыта. Направление "раскопок" также приветствуется.

За ссылки на .NET-наводки буду особенно признателен  smile 

Автор: Akina 12.5.2011, 14:37
Цитата(BoomeR @  12.5.2011,  15:06 Найти цитируемый пост)
При подключении носителя считывать его имя (имя тома), vid и pid. По этой тройке можно уникально идентифицировать носитель.

Да ну... даже не смешно. У меня вот счас в сейфе три флешки, и у них VID/PID совпадают. А имя тома - несерьёзно.

Цитата(BoomeR @  12.5.2011,  15:06 Найти цитируемый пост)
Процесс отпадает, т.к. его не трудно прибить в диспетчере задач

Это если есть право прибивать этот процесс.

Автор: Pavia 12.5.2011, 18:37
Цитата(Akina @  12.5.2011,  14:37 Найти цитируемый пост)
Это если есть право прибивать этот процесс.

А можно подробнее где настроить? 

Автор: Akina 12.5.2011, 18:55
Хороший вопрос... не знаю. Но процессы, потоки и прочие объекты также, как и объекты файловой системы или там реестра, имеют ACL. И где-то есть средства управления правами доступа к ним - уж в недрах API-то точно. 
Впрочем, я бы не ждал, что для управления подобными вещами найдётся "маленькая простая утилитка".

Автор: BoomeR 12.5.2011, 20:50
Akina, 
гм... озадачил... Я в интернете нашёл, что vid уникален, но т.к. он состоит всего из 4-х 16 разрядных чисел уникальности быть не может...

А какими ещё способами можно уникально идентифицировать носитель? Ведь ОС это делает и при повторном подключении устройства не проводит новую его настройку.

Автор: Akina 12.5.2011, 23:31
Цитата(BoomeR @  12.5.2011,  21:50 Найти цитируемый пост)
Я в интернете нашёл, что vid уникален

VID = Vendor ID = Идентификатор фирмы-производителя. Какая нах уникальность?

Автор: Pavia 13.5.2011, 05:32
Akina, 
Цитата(Akina @  12.5.2011,  23:31 Найти цитируемый пост)
Какая нах уникальность?

Именно что настоящая. Каждая фирма имеет свой уникальный идентификатор. 
Но никак не уникален для флэшки.


BoomeR, 
Цитата(BoomeR @  12.5.2011,  20:50 Найти цитируемый пост)
А какими ещё способами можно уникально идентифицировать носитель? Ведь ОС это делает и при повторном подключении устройства не проводит новую его настройку.

Никаким. Для флэшек они просто подшаманели.

ОС достаточно PID, VID, чтобы поставить драйвер. Их она и запоминает. Но если у тебя будет два устройства с одинаковыми VID, PID то система их просто не отличит.
Ещё в некоторых случаях RID используется. Код указывающий на модификацию устройства.


Я бы сделал так поставил программу для шифрования раздела на флешке.  В разделе бы создал ID для каждой флешки. При подключении расшифровывал отдел и читал оттуда ID если совпадает то разрешал работу с флешкой с шифрованным разделом. А все остальные не шифрованные разделы запретить.

Автор: Akina 13.5.2011, 10:20
Цитата(Pavia @  13.5.2011,  06:32 Найти цитируемый пост)
Но никак не уникален для флэшки.

Так именно об этой уникальности и идёт речь.

Автор: BoomeR 13.5.2011, 10:41
Цитата(Pavia @  13.5.2011,  06:32 Найти цитируемый пост)
Я бы сделал так поставил программу для шифрования раздела на флешке.  В разделе бы создал ID для каждой флешки. При подключении расшифровывал отдел и читал оттуда ID если совпадает то разрешал работу с флешкой с шифрованным разделом. А все остальные не шифрованные разделы запретить.

Флешек может быть более тысячи\ и производить подобную операцию над всеми не хочется.

У тебя есть информация по выуживанию RID'a с носителя? И можно ли ожидать, что VID-PID-RID дадут уникальную идентификацию или лучше забыть и искать в другом месте (есть мыли насчёт файловой системы, но пока не оформившиеся, да и гибкости у такого решения маловато - перерегистрация после каждого формата..)

Автор: Pavia 13.5.2011, 15:21
Цитата(BoomeR @  13.5.2011,  10:41 Найти цитируемый пост)
И можно ли ожидать, что VID-PID-RID дадут уникальную идентификацию 

Вам же написал что НЕТ. И даже sn не даст вам уникальный ин.

Цитата(BoomeR @  13.5.2011,  10:41 Найти цитируемый пост)
есть мыли насчёт файловой системы, но пока не оформившиеся, да и гибкости у такого решения маловато - перерегистрация после каждого формата.

Эти коды легко меняются, поэтому и предложил шифрованный раздел. А по поводу форматирования, это редкая процедура. Сколько пользовался флешкой форматировал всего один раз и то под специфические нужды.

Автор: BoomeR 15.5.2011, 21:44
Pavia, Akina, 
спасибо вам, за участие  smile  Буду учить мат. часть и пытаться решать проблему. 
Будет изящное решение - не забуду написать тут smile 

Автор: kolobok0 17.5.2011, 15:19
Цитата(BoomeR @ 12.5.2011,  14:06)
..Windows..."от дурака"..вести логирование...


Решение:
...DeviceLock?

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)