Контакты
Подписка
МЕНЮ
Контакты
Подписка

Как определить под какой учетной записью подключалось USB устройство? - Форум по вопросам информационной безопасности

Как определить под какой учетной записью подключалось USB устройство? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 >

Автор: Роман, НИО ПИБ СПИИРАН | 36709 02.05.2012 12:58
А если в данный момент было зарегистрировано несколько пользователей? Необходимо анализировать, кто "владел" рабочим столом в момент втыкания.
Вообще говоря, с точки зрения защиты информации интересно не то, кто воткнул, а от чьего аккаунта читалась или писалась информация с флешки/на флешку.

Автор: Бутч | 36711 02.05.2012 14:01
>>>Вообще говоря, с точки зрения защиты информации интересно не то, кто воткнул, а от чьего аккаунта читалась или писалась информация с флешки/на флешку.

С точки зрения защиты информации интересно и то, кто воткнул. Если, была передача носителя несанкиционированному пользователю, то это также инцидент ИБ.

Автор: Нефедьев С.Г. | 36713 02.05.2012 15:01
Ирина задала вопрос. Она уже "прорубила" все озвучиваемые интересы, поэтому и спрашивает.
Есть что по существу?
Как не через AD, а непосредственно через логи Винды узнать всё то, что представляет интерес? Или же это возможно только посредством установленной СЗИ?

Автор: Бутч | 36718 02.05.2012 15:53
С помощью той же программы USB History можно узнать последнюю дату и время монтирования конкретного USB-устройства.

Далее, в ОС Windows заходим в Панель Управления -> Администрирование -> Просмотр событий и выбираем раздел Безопасность. В событиях будет чётко написано, кто и в какое время авторизовывался в системе.

Сопоставив данные полученные программой USB History и данные лог-файла легко определяем кто конкретно и с каким USB-устройством работал в конкретное время.

Что касаемо действий, производимых с UBS, например, копирование файла, то я думаю это также несложно узнать.

Автор: Бутч | 36722 02.05.2012 16:13
Почитал немного про копирование файлов. Беру свои слова про несложность обратно. Оказывается факт копирования узнать невозможно. Хотя, надо почитать ещё.

Автор: Нефедьев С.Г. | 36732 02.05.2012 19:33
В принципе, другие также "недалеко ушли" в вариантах решения:
http://www.xakep.ru/post/54778/

Автор: Нефедьев С.Г. | 36733 02.05.2012 19:41
Ист: http://soft-arhiv.com/publ/1-1-0-4

4. Алексей
06.02.2012
А можно в реестре узнать дату и время последнего подключения выбранной флешки или телефона?

Ответ:
В системном реестре не хранятся такие данные. Есть удобные программы, которые контролируют и заносят в подробные отчет подключения по USB: дата, время, пользователь, скопированные с компьютера, или на компьютер данные, запущенные с USB носителя файлы и т.д. Название, к сожалению не помню.

Автор: Нефедьев С.Г. | 36734 02.05.2012 20:04
Ну если DL деинсталирован, может вот это?
http://www.staffcop.ru/standard/examples.php
В любом случае, целесообразно иметь сервер, позволяющий осуществлять теневое копирование.

Автор: Нефедьев С.Г. | 36736 02.05.2012 20:08
Ирина, извините, для ХP не нашёл, но для семёрки готовое пособие. Копируйте, цитируйте:
http://www.winsecurity.ru/articles/extracting-usb-artifacts-from-windows-7.html

Автор: Ирина | 36738 02.05.2012 21:39
Нефедьев С.Г., спасибо вам большое, устанавливаю DLock. Найду нарушителей, отпишусь. С DLock таких проблем не будет

Страницы: < 1 2 3 >

Просмотров темы: 20556

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*