cumblent
Goto Top

Sicherheit für Wechseldatenträger

Hi zusammen,

ich würde gerne bei uns in der Firma etwas mehr Sicherheit schaffen was Wechseldatenträger angeht. Derzeit sind leider quasi alle Anschlüsse für jeden offen zugänglich. Ich würde einerseits gerne eine Datenschleuse einführen, was ja nicht das riesen Problem ist, auf der anderen Seite möchte ich aber auch unsere Anschlüsse blocken. Am besten wäre eine Lösung, die quasi mit der Datenschleuse gekoppelt wäre, sodass nur geprüfte USB-Sticks an unseren Rechnern funktionieren. Die Anschlüsse komplett zu sperren ist leider auch keine Lösung.
Wenn ihr Lust habt, bin ich um Inspirationen dankbar, wie ihr das Thema löst. face-smile

Danke und Grüße!

Content-Key: 568021

Url: https://administrator.de/contentid/568021

Printed on: April 19, 2024 at 15:04 o'clock

Member: emeriks
emeriks Apr 27, 2020 updated at 12:58:54 (UTC)
Goto Top
Hi,
mit "Ports" meinst Du USB-Anschlüsse?

E.
Member: cumblent
cumblent Apr 27, 2020 at 13:00:13 (UTC)
Goto Top
Ja genau, sorry face-smile
Member: erikro
erikro Apr 27, 2020 at 13:07:29 (UTC)
Goto Top
Moin,

Zitat von @cumblent:
ich würde gerne bei uns in der Firma etwas mehr Sicherheit schaffen was Wechseldatenträger angeht.

Was genau? USB-Sticks, Wechselplatten, Smartphones? Sonst noch was?

Derzeit sind leider quasi alle Anschlüsse für jeden offen zugänglich. Ich würde einerseits gerne eine Datenschleuse einführen, was ja nicht das riesen Problem ist,

Was meinst Du mit Datenschleuse?

auf der anderen Seite möchte ich aber auch unsere Anschlüsse blocken. Am besten wäre eine Lösung, die quasi mit der Datenschleuse gekoppelt wäre, sodass nur geprüfte USB-Sticks an unseren Rechnern funktionieren. Die Anschlüsse komplett zu sperren ist leider auch keine Lösung.

Da wäre noch einiges zu klären? Welches Betriebssystem? Windows, Linux, AppleOS, Solaris, CentOS, ...? Haben wir eine zentrale Userverwaltung? Wenn ja, welche? Warum ist das Sperren der USB-Anschlüsse für Wechseldatenträger nicht möglich?

Liebe Grüße

Erik
Member: cumblent
cumblent Apr 27, 2020 at 13:15:03 (UTC)
Goto Top
Oh, okay einige Fragen face-smile

Was genau? USB-Sticks, Wechselplatten, Smartphones? Sonst noch was?

Vor allem USB-Sticks, das wäre zumindest schon der erste Schritt in die richtige Richtung

Was meinst Du mit Datenschleuse?

#Sowas in die Richtung. Im Prinzip einfach ein System mit verschiedenen Viren Scannern.

Da wäre noch einiges zu klären? Welches Betriebssystem? Windows, Linux, AppleOS, Solaris, CentOS, ...? Haben wir eine zentrale Userverwaltung? Wenn ja, welche? Warum ist das Sperren der USB-Anschlüsse für Wechseldatenträger nicht möglich?

Windows, Active Directory
Wenn wir einfach alle Anschlüsse sperren, würden unsere User wahrscheinlich durchdrehen face-smile
Member: erikro
erikro Apr 27, 2020 at 13:30:37 (UTC)
Goto Top
Moin,

Zitat von @cumblent:
Windows, Active Directory

Guck mal hier: https://www.security-insider.de/index.cfm?pid=7540&pk=577507&fk= ...

Unten findest Du eine Bildstrecke, die erklärt, wie man das mit Black- und Whitelists macht.

Wenn wir einfach alle Anschlüsse sperren, würden unsere User wahrscheinlich durchdrehen face-smile

Ja und? face-wink Wer zuviel quakt, dem wird USB komplett gesperrt. Dann gehen auch Maus und Tastatur nicht mehr. face-wink

Liebe Grüße

Erik
Member: cumblent
cumblent Apr 27, 2020 updated at 13:53:28 (UTC)
Goto Top
Guck mal hier: https://www.security-insider.de/index.cfm?pid=7540&pk=577507&fk= ...
Unten findest Du eine Bildstrecke, die erklärt, wie man das mit Black- und Whitelists macht.

Das ist im Prinzip schon nicht so schlecht, aber die Hardware-IDs sind bei unseren Firmen USB-Sticks leider nicht eindeutig. Schöner wäre es, wenn eigentlich grundsätzlich erstmal keine Wechseldatenträger akzeptiert werden, außer sie waren vorher an der Datenschleuse angesteckt.


Ja und? face-wink Wer zuviel quakt, dem wird USB komplett gesperrt. Dann gehen auch Maus und Tastatur nicht mehr. face-wink

Meine Rede, aber hier sind leider alle viel zu nett face-wink
Member: DerWoWusste
DerWoWusste Apr 27, 2020 at 14:37:28 (UTC)
Goto Top
Member: radiogugu
radiogugu Apr 27, 2020 updated at 17:07:57 (UTC)
Goto Top
Hallo.

Wir setzen Devicelock ein, welches sich genau um diese Angelegenheit kümmert.

Darüber haben qir auf allen Geräten die Kontrolle, was Wechseldatenträger oder auch CD/DVD Laufwerke anbelangt.

Ein zentraler Server steuert das Ganze und lässt auch zu für Offline (außerhalb des Netzwerks) und Online (innerhalb des Netzwerks) unterschiedliche Einstellungen vorzugeben.

Generell können bestimmte Gruppen von Geräten (Eingabe-Peripherie) immer zugelassen werden.

Der Agent lässt sich problemlos via GPO verteilen.

Einziges Problem, dass wir hatten waren Surface Books (grottenschlechte Hardware, wollte Chef aber unbedingt haben). Dort war sobald DeviceLock installiert wurde die integrierte Tastatur nicht durchgelassen und man musste immer ein USB-Klavier anschließen face-smile

Gruß
Radiogugu

Edit: Je nach Antivirus-Lösung sind ja diese Funktionalitäten in etwas abgespeckter Form auch vorhanden.