Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Блокировка "не разрешенных" USB-накопителей, Защита от несанкционир-ого копирования 
V
    Опции темы
BoomeR
Дата 12.5.2011, 14:06 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 79
Регистрация: 24.12.2006
Где: Санкт-Петербург

Репутация: нет
Всего: нет



Уважаемые пользователи Vingrad'a!

Снова я ищу тут помощи, т.к. неоднократно данный ресурс помог мне в трудные профессиональные минуты.

Итак, ситуация:
В организации есть n-ое количество "зарегистрированных" USB-носителей. Рабочие станции объединены в сеть (рабочая группа). На всех станциях ОС линейки Windows и антивирус Касперского.

Задача:
Обеспечить защиту информации, для начала, на уровне "от дурака", т.е. запретить использование на данной рабочей станции (или всей рабочей группе) всех USB-носителей, кроме ряда разрешенных. Для разрешенных вести логирование записанной информации (разумеется не создавая полные копии, а сохраняя имена, контрольные суммы, размер и прочую "не тяжёлую" информацию.

Решение:
При подключении носителя считывать его имя (имя тома), vid и pid. По этой тройке можно уникально идентифицировать носитель. Не разрешенные блокируются на уровне ОС. Логи пишутся в БД на сервер.

Проблема:
- какую форму должно иметь данное приложение, чтобы средний юзер не смог его отключить? Процесс отпадает, т.к. его не трудно прибить в диспетчере задач, блокировать на всех станциях запуск диспетчера задач - не элегантное решение... Сервис может отвечать требованиям.

- как устанавливать защитное ПО на рабочие станции? Обходить все самому нет возможности, станций много и ОС на них могут переустанавливатся самими пользователями. Идеально было бы запустить "вирус", который бы инфицировал защитой все машины в сети, но его может "грохать" антивирус...

Ищу помощи в первую очередь в виде материалов на тему, или личного опыта. Направление "раскопок" также приветствуется.

За ссылки на .NET-наводки буду особенно признателен  smile 
PM MAIL WWW ICQ Skype   Вверх
Akina
Дата 12.5.2011, 14:37 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 20
Всего: 454



Цитата(BoomeR @  12.5.2011,  15:06 Найти цитируемый пост)
При подключении носителя считывать его имя (имя тома), vid и pid. По этой тройке можно уникально идентифицировать носитель.

Да ну... даже не смешно. У меня вот счас в сейфе три флешки, и у них VID/PID совпадают. А имя тома - несерьёзно.

Цитата(BoomeR @  12.5.2011,  15:06 Найти цитируемый пост)
Процесс отпадает, т.к. его не трудно прибить в диспетчере задач

Это если есть право прибивать этот процесс.


--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
Pavia
Дата 12.5.2011, 18:37 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 418
Регистрация: 6.12.2008

Репутация: 11
Всего: 12



Цитата(Akina @  12.5.2011,  14:37 Найти цитируемый пост)
Это если есть право прибивать этот процесс.

А можно подробнее где настроить? 
PM MAIL   Вверх
Akina
Дата 12.5.2011, 18:55 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 20
Всего: 454



Хороший вопрос... не знаю. Но процессы, потоки и прочие объекты также, как и объекты файловой системы или там реестра, имеют ACL. И где-то есть средства управления правами доступа к ним - уж в недрах API-то точно. 
Впрочем, я бы не ждал, что для управления подобными вещами найдётся "маленькая простая утилитка".


--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
BoomeR
Дата 12.5.2011, 20:50 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 79
Регистрация: 24.12.2006
Где: Санкт-Петербург

Репутация: нет
Всего: нет



Akina, 
гм... озадачил... Я в интернете нашёл, что vid уникален, но т.к. он состоит всего из 4-х 16 разрядных чисел уникальности быть не может...

А какими ещё способами можно уникально идентифицировать носитель? Ведь ОС это делает и при повторном подключении устройства не проводит новую его настройку.
PM MAIL WWW ICQ Skype   Вверх
Akina
Дата 12.5.2011, 23:31 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 20
Всего: 454



Цитата(BoomeR @  12.5.2011,  21:50 Найти цитируемый пост)
Я в интернете нашёл, что vid уникален

VID = Vendor ID = Идентификатор фирмы-производителя. Какая нах уникальность?


--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
Pavia
Дата 13.5.2011, 05:32 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 418
Регистрация: 6.12.2008

Репутация: 11
Всего: 12



Akina, 
Цитата(Akina @  12.5.2011,  23:31 Найти цитируемый пост)
Какая нах уникальность?

Именно что настоящая. Каждая фирма имеет свой уникальный идентификатор. 
Но никак не уникален для флэшки.


BoomeR, 
Цитата(BoomeR @  12.5.2011,  20:50 Найти цитируемый пост)
А какими ещё способами можно уникально идентифицировать носитель? Ведь ОС это делает и при повторном подключении устройства не проводит новую его настройку.

Никаким. Для флэшек они просто подшаманели.

ОС достаточно PID, VID, чтобы поставить драйвер. Их она и запоминает. Но если у тебя будет два устройства с одинаковыми VID, PID то система их просто не отличит.
Ещё в некоторых случаях RID используется. Код указывающий на модификацию устройства.


Я бы сделал так поставил программу для шифрования раздела на флешке.  В разделе бы создал ID для каждой флешки. При подключении расшифровывал отдел и читал оттуда ID если совпадает то разрешал работу с флешкой с шифрованным разделом. А все остальные не шифрованные разделы запретить.

Это сообщение отредактировал(а) Pavia - 13.5.2011, 07:54
PM MAIL   Вверх
Akina
Дата 13.5.2011, 10:20 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 20
Всего: 454



Цитата(Pavia @  13.5.2011,  06:32 Найти цитируемый пост)
Но никак не уникален для флэшки.

Так именно об этой уникальности и идёт речь.


--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
BoomeR
Дата 13.5.2011, 10:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 79
Регистрация: 24.12.2006
Где: Санкт-Петербург

Репутация: нет
Всего: нет



Цитата(Pavia @  13.5.2011,  06:32 Найти цитируемый пост)
Я бы сделал так поставил программу для шифрования раздела на флешке.  В разделе бы создал ID для каждой флешки. При подключении расшифровывал отдел и читал оттуда ID если совпадает то разрешал работу с флешкой с шифрованным разделом. А все остальные не шифрованные разделы запретить.

Флешек может быть более тысячи\ и производить подобную операцию над всеми не хочется.

У тебя есть информация по выуживанию RID'a с носителя? И можно ли ожидать, что VID-PID-RID дадут уникальную идентификацию или лучше забыть и искать в другом месте (есть мыли насчёт файловой системы, но пока не оформившиеся, да и гибкости у такого решения маловато - перерегистрация после каждого формата..)
PM MAIL WWW ICQ Skype   Вверх
Pavia
Дата 13.5.2011, 15:21 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 418
Регистрация: 6.12.2008

Репутация: 11
Всего: 12



Цитата(BoomeR @  13.5.2011,  10:41 Найти цитируемый пост)
И можно ли ожидать, что VID-PID-RID дадут уникальную идентификацию 

Вам же написал что НЕТ. И даже sn не даст вам уникальный ин.

Цитата(BoomeR @  13.5.2011,  10:41 Найти цитируемый пост)
есть мыли насчёт файловой системы, но пока не оформившиеся, да и гибкости у такого решения маловато - перерегистрация после каждого формата.

Эти коды легко меняются, поэтому и предложил шифрованный раздел. А по поводу форматирования, это редкая процедура. Сколько пользовался флешкой форматировал всего один раз и то под специфические нужды.
PM MAIL   Вверх
BoomeR
Дата 15.5.2011, 21:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 79
Регистрация: 24.12.2006
Где: Санкт-Петербург

Репутация: нет
Всего: нет



Pavia, Akina, 
спасибо вам, за участие  smile  Буду учить мат. часть и пытаться решать проблему. 
Будет изящное решение - не забуду написать тут smile 
PM MAIL WWW ICQ Skype   Вверх
kolobok0
Дата 17.5.2011, 15:19 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 64
Регистрация: 24.12.2008

Репутация: нет
Всего: 2



Цитата(BoomeR @ 12.5.2011,  14:06)
..Windows..."от дурака"..вести логирование...


Решение:
...DeviceLock?
PM MAIL   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Алгоритмы"

maxim1000

Форум "Алгоритмы" предназначен для обсуждения вопросов, связанных только с алгоритмами и структурами данных, без привязки к конкретному языку программирования и/или программному продукту.


Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, maxim1000.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Алгоритмы | Следующая тема »


 




[ Время генерации скрипта: 0.0550 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.