| Автор: Роман, НИО ПИБ СПИИРАН | 36709 | 02.05.2012 12:58 |
|
А если в данный момент было зарегистрировано несколько пользователей? Необходимо анализировать, кто "владел" рабочим столом в момент втыкания.
Вообще говоря, с точки зрения защиты информации интересно не то, кто воткнул, а от чьего аккаунта читалась или писалась информация с флешки/на флешку. |
|
| Автор: Бутч | 36711 | 02.05.2012 14:01 |
|
>>>Вообще говоря, с точки зрения защиты информации интересно не то, кто воткнул, а от чьего аккаунта читалась или писалась информация с флешки/на флешку.
С точки зрения защиты информации интересно и то, кто воткнул. Если, была передача носителя несанкиционированному пользователю, то это также инцидент ИБ. |
|
| Автор: Нефедьев С.Г. | 36713 | 02.05.2012 15:01 |
|
Ирина задала вопрос. Она уже "прорубила" все озвучиваемые интересы, поэтому и спрашивает.
Есть что по существу? Как не через AD, а непосредственно через логи Винды узнать всё то, что представляет интерес? Или же это возможно только посредством установленной СЗИ? |
|
| Автор: Бутч | 36718 | 02.05.2012 15:53 |
|
С помощью той же программы USB History можно узнать последнюю дату и время монтирования конкретного USB-устройства.
Далее, в ОС Windows заходим в Панель Управления -> Администрирование -> Просмотр событий и выбираем раздел Безопасность. В событиях будет чётко написано, кто и в какое время авторизовывался в системе. Сопоставив данные полученные программой USB History и данные лог-файла легко определяем кто конкретно и с каким USB-устройством работал в конкретное время. Что касаемо действий, производимых с UBS, например, копирование файла, то я думаю это также несложно узнать. |
|
| Автор: Бутч | 36722 | 02.05.2012 16:13 |
|
Почитал немного про копирование файлов. Беру свои слова про несложность обратно. Оказывается факт копирования узнать невозможно. Хотя, надо почитать ещё.
|
|
| Автор: Нефедьев С.Г. | 36732 | 02.05.2012 19:33 |
|
В принципе, другие также "недалеко ушли" в вариантах решения:
|
|
| Автор: Нефедьев С.Г. | 36733 | 02.05.2012 19:41 |
|
Ист:
4. Алексей 06.02.2012 А можно в реестре узнать дату и время последнего подключения выбранной флешки или телефона? Ответ: В системном реестре не хранятся такие данные. Есть удобные программы, которые контролируют и заносят в подробные отчет подключения по USB: дата, время, пользователь, скопированные с компьютера, или на компьютер данные, запущенные с USB носителя файлы и т.д. Название, к сожалению не помню. |
|
| Автор: Нефедьев С.Г. | 36734 | 02.05.2012 20:04 |
|
Ну если DL деинсталирован, может вот это?
В любом случае, целесообразно иметь сервер, позволяющий осуществлять теневое копирование. |
|
| Автор: Нефедьев С.Г. | 36736 | 02.05.2012 20:08 |
|
Ирина, извините, для ХP не нашёл, но для семёрки готовое пособие. Копируйте, цитируйте:
|
|
| Автор: Ирина | 36738 | 02.05.2012 21:39 |
|
Нефедьев С.Г., спасибо вам большое, устанавливаю DLock. Найду нарушителей, отпишусь. С DLock таких проблем не будет
|
|
Просмотров темы: 20556