| Автор: Каспер | 19420 | 29.04.2010 22:00 |
|
Кто в теме, осветите вопрос выявления и стирания следов использования USB-Flash на комппах. Впереди проверка регоналами. Тема делится на две:
1. Инструменты выявления следов. 2. Инструменты заметания следов. Что можно скачать из сети или прикупить у разработчиков официально (если реальный продукт). Кто в курсе, каким инструментом выявления пользуются регионалы? |
|
| Автор: Каспер | 19421 | 29.04.2010 22:09 |
|
Забыл ещё один вопрос.
Насколько правомочно использование регионалами регуляторов каких то программных средств при контроле использования незарегистрированных USB-Flash на категорированных компах. Мне кажется что данные средства контроля обязательно должны иметь сертификат ФСБ или ФСТЭК как программные средства контроля, иначе получается применение несертифицированных СЗИ со стороны регулятора - ГРУБОЕ ПОПИРАНИЕ ЗАКОНА!!! Какие мнения? Может быть есть смысл требовать составления акта или протокола с указанием используемого средства контроля. А если средство не сертифицировано - то результаты контроля не могут быть признаны правомочными. Кто может юридически оценить ситуацию. |
|
| Автор: Вячеслав | 19422 | 29.04.2010 22:35 |
|
как вариант- USB Dev Kill, с последующей дополнительной чисткой реестра ручками
вот тут есть другая софтина, но автор просит немного денежек еще одна бесплатная: |
|
| Автор: Мэлс, форпост | 19424 | 30.04.2010 05:17 |
|
Против нас использовали USB Deview
|
|
| Автор: Йог | 19425 | 30.04.2010 05:52 |
|
А протокол составляют фстэки, в него втопыривают принтскин с реестра System/controlset001/enum/usb . а про использование доп ПО, это не совсем законно и они это не прописывают. мы чистим ручками и весь реестр. дело нудное и долгое, но зато чисто потом. флэшка прописывается в таких местах потаенных реестра, что не сразу найдешь, но фстэк так глубоко реестр не копает.
Сразу вопрос: есть способы определить куда, когда копировался файл? винда может делает какие-нибудь пометочки? может есть софт специальный для этого? |
|
| Автор: Дмитрий, Волгоград | 19434 | 30.04.2010 14:32 |
|
После чистки реестра
1. Воткните учтенные флэшки, которые проходили исследования в составе ОТСС. 2. На ветке реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USB HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR поставьте SYSTEM чтение, тогда способа реализации канала утечки не будет. так как диспетчер логических дисков будет только Ваши флэшки воспринимать. Если припрут: "До ввода объекта в эксплуатацию (до того как обрабатывалась защищаемая информация) время в биосе изменялось, для <анализа архивов БД> не содержащих защищаемую информацию, поэтому в реестре могут быть какие-то записи." ---- есть способы определить куда, когда копировался файл? Отформатируйте в NTFS. Создайте 2 каталога на флэш. (Огрнанич доступ и без ограничений), напишите инструкцию по flash net. задайте прав на чтение запись для пользователей из состава ОТСС/ВТСС между которыми происходит обмен флэш нет. Включите аудит для группы все и анонимный вход на оба каталога. Если нет требований по производительности и нет флоппи, то можно дополнительно настроить регистрацию событий подключения флэш (в гугле ищите Леонтьев MOF) ... или купите, что-то типа DeviceLock, но будьте внимательны, так как функционал сертифицированной версии может отличаться от последней на сайте разработчика. (Я не про DeviceLock, а в общем) Интересно, что еще кроме флэш регуляторы ищут в реестре? |
|
| Автор: Дмитрий, Волгоград | 19435 | 30.04.2010 14:33 |
|
Не забудьте убрать в каталогах группу создатель-владелец.
|
|
| Автор: Дмитрий, Волгоград | 19436 | 30.04.2010 14:38 |
|
применение несертифицированных СЗИ со стороны регулятора - ГРУБОЕ ПОПИРАНИЕ ЗАКОНА!!!
Это средство визуализации, применяемое для экспертно-документального контроля. Вот лучше про сроки действия сертификатов их спросите. |
|
| Автор: malotavr | 19437 | 30.04.2010 15:45 |
|
> применение несертифицированных СЗИ со стороны регулятора - ГРУБОЕ ПОПИРАНИЕ ЗАКОНА!!!
И вы-таки знаете такой закон? Я, например, не знаю :) |
|
| Автор: Александр | 19456 | 01.05.2010 22:47 |
|
Из личного опыта, при проверке регуляторы смотрели в реестре все флешки, которые подключались к машине. Так что чистите реестр.
|
|
Просмотров темы: 24705