了解USB存储设备的风险

ZDNet软件频道 时间:2004-03-04 作者:TechRepublic.com |  我要评论()
本文关键词:
你网络上的每个用户都能够偷走他或者她能够读取的任何文件。即使文件太大了无法放在软盘上,而且用户没有CD刻录机或者ZIP驱动器,你的数据也不一定是安全的。
本文译自TechRepublic,未经许可请勿转载

你网络上的每个用户都能够偷走他或者她能够读取的任何文件。即使文件太大了无法放在软盘上,而且用户没有CD刻录机或者ZIP驱动器,你的数据也不一定是安全的。

用户能够在任何时候用USB存储设备盗走数据。这些和钥匙一样大小的设备提供了从32兆到超过1G字节的存储能力。

USB设备已经变得极其受欢迎,它们允许即插即用(Plug-and-Play,PnP),而不需要用户或者管理员的干预。普通USB存储设备的驱动程序都是你系统要加载的一部分驱动,当用户插入其存储设备的时候的,它们就立即准备好供使用了。

Windows 2000/XP上即插即用(PnP)设备的安装被转移到了系统的授权上,因此所有的USB设备都能够在用户登录之前安装好。这就允许用户插入USB设备并使用它,而不用你的同意和知道。

你要如何重新获得控制权?

这是你工作站安全计划里一个巨大的漏洞,让你无法约束对工作站硬件的控制。而且你不能够使用组策略来控制或者调整它。

但是你是有选择的。当前有三种可以接受的方法来控制这些设备。

在BIOS里禁止USB设备
这是解决这个简单问题的极端方法,尤其是如果你正在自己的工作站上使用或者可能想要使用USB设备的时候。

我不推荐通过BIOS来取消对USB的支持。这是一个耗时的过程,而且它和大型的企业解决方案的集成性不好。

移走Driver.cab文件
这种方法需要把WinntDriver Cachei386目录下的Driver.cab文件移动到一个用户无法访问的地方。使用管理员档案登录和注销策略,你可以复制或者删除这个目录,以确保它在你安装新的设备或者部署操作系统升级的时候可以被访问到。

移动Driver.cab文件是一种以网络为中心的方法,它让系统时刻保持预备状态,而且它把文件放到一个只有有权安装系统新设备的人能够访问的地点。

部署第三方软件
有几个软件解决方案能够控制USB设备的许可。DeviceLock是一个很好的产品,可以以一个能够承担得起的价格对多种主机设备和端口提供细微的控制。

使用第三方的软件解决方案也是一个可以升级的方法,它应该能够很容易就集成在你工作站的部署里,但是它确实增加了你已部署工作站的复杂性和成本。

最后的一点想法

当然,你总是可以选择什么都不做,并生活在被攻破的(危险)境地里。但是,我喜欢找到缺陷并在用户发现和利用它们之前修补好。

如果继续把精力放在控制用户访问和网络文件的存储上,你的内部安全就会如磐石般稳固。


本文作者:Mike Mullins曾任美国联邦经济情报局的数据库管理员和助理网络管理员。他现在是国防情报系统局的网络安全管理员。


责任编辑:李宁

欢迎评论投稿

百度大联盟认证黄金会员Copyright© 1997- CNET Networks 版权所有。 ZDNet 是CNET Networks公司注册服务商标。
中华人民共和国电信与信息服务业务经营许可证编号:京ICP证010391号 京ICP备09041801号-159
京公网安备:1101082134