Контакты
Подписка
МЕНЮ
Контакты
Подписка

Следы использования USB-Flash - Форум по вопросам информационной безопасности

Следы использования USB-Flash - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Каспер | 19420 29.04.2010 22:00
Кто в теме, осветите вопрос выявления и стирания следов использования USB-Flash на комппах. Впереди проверка регоналами. Тема делится на две:
1. Инструменты выявления следов.
2. Инструменты заметания следов.
Что можно скачать из сети или прикупить у разработчиков официально (если реальный продукт).
Кто в курсе, каким инструментом выявления пользуются регионалы?

Автор: Каспер | 19421 29.04.2010 22:09
Забыл ещё один вопрос.
Насколько правомочно использование регионалами регуляторов каких то программных средств при контроле использования незарегистрированных USB-Flash на категорированных компах. Мне кажется что данные средства контроля обязательно должны иметь сертификат ФСБ или ФСТЭК как программные средства контроля, иначе получается применение несертифицированных СЗИ со стороны регулятора - ГРУБОЕ ПОПИРАНИЕ ЗАКОНА!!! Какие мнения? Может быть есть смысл требовать составления акта или протокола с указанием используемого средства контроля. А если средство не сертифицировано - то результаты контроля не могут быть признаны правомочными. Кто может юридически оценить ситуацию.

Автор: Вячеслав | 19422 29.04.2010 22:35
как вариант- USB Dev Kill, с последующей дополнительной чисткой реестра ручками
http://www.cyberseller.ru/wellcome/good_info.php?idd=864237
вот тут есть другая софтина, но автор просит немного денежек

еще одна бесплатная: http://www.cherubicsoft.com/projects/usboblivion

Автор: Мэлс, форпост | 19424 30.04.2010 05:17
Против нас использовали USB Deview

Автор: Йог | 19425 30.04.2010 05:52
А протокол составляют фстэки, в него втопыривают принтскин с реестра System/controlset001/enum/usb . а про использование доп ПО, это не совсем законно и они это не прописывают. мы чистим ручками и весь реестр. дело нудное и долгое, но зато чисто потом. флэшка прописывается в таких местах потаенных реестра, что не сразу найдешь, но фстэк так глубоко реестр не копает.
Сразу вопрос: есть способы определить куда, когда копировался файл? винда может делает какие-нибудь пометочки? может есть софт специальный для этого?

Автор: Дмитрий, Волгоград | 19434 30.04.2010 14:32
После чистки реестра
1. Воткните учтенные флэшки, которые проходили исследования в составе ОТСС.
2. На ветке реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USB
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR
поставьте SYSTEM чтение, тогда способа реализации канала утечки не будет. так как диспетчер логических дисков будет только Ваши флэшки воспринимать.

Если припрут: "До ввода объекта в эксплуатацию (до того как обрабатывалась защищаемая информация) время в биосе изменялось, для <анализа архивов БД> не содержащих защищаемую информацию, поэтому в реестре могут быть какие-то записи."
----
есть способы определить куда, когда копировался файл?

Отформатируйте в NTFS.
Создайте 2 каталога на флэш. (Огрнанич доступ и без ограничений), напишите инструкцию по flash net.
задайте прав на чтение запись для пользователей из состава ОТСС/ВТСС между которыми происходит обмен флэш нет.
Включите аудит для группы все и анонимный вход на оба каталога.
Если нет требований по производительности и нет флоппи, то можно дополнительно настроить регистрацию событий подключения флэш (в гугле ищите Леонтьев MOF)

... или купите, что-то типа DeviceLock, но будьте внимательны, так как функционал сертифицированной версии может отличаться от последней на сайте разработчика. (Я не про DeviceLock, а в общем)

Интересно, что еще кроме флэш регуляторы ищут в реестре?

Автор: Дмитрий, Волгоград | 19435 30.04.2010 14:33
Не забудьте убрать в каталогах группу создатель-владелец.

Автор: Дмитрий, Волгоград | 19436 30.04.2010 14:38
применение несертифицированных СЗИ со стороны регулятора - ГРУБОЕ ПОПИРАНИЕ ЗАКОНА!!!
Это средство визуализации, применяемое для экспертно-документального контроля. Вот лучше про сроки действия сертификатов их спросите.

Автор: malotavr | 19437 30.04.2010 15:45
> применение несертифицированных СЗИ со стороны регулятора - ГРУБОЕ ПОПИРАНИЕ ЗАКОНА!!!

И вы-таки знаете такой закон? Я, например, не знаю :)

Автор: Александр | 19456 01.05.2010 22:47
Из личного опыта, при проверке регуляторы смотрели в реестре все флешки, которые подключались к машине. Так что чистите реестр.

Страницы: 1 2 >

Просмотров темы: 24705

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*