Ένα USB flash drive είναι ένας εύκολος τρόπος μεταφοράς αρχείων, αλλά δημιουργεί δύο διαφορετικούς κινδύνους για μια επιχείρηση: μπορεί να μεταφέρει κακόβουλο λογισμικό σε έναν εταιρικό υπολογιστή ή να χρησιμοποιηθεί για την αντιγραφή ευαίσθητων δεδομένων εκτός της επιχείρησης.
Η λύση δεν είναι απαραίτητα να απαγορευτεί κάθε USB συσκευή. Χρειάζεται μια removable-media policy που καθορίζει ποια μέσα επιτρέπονται, για ποιους χρήστες και εργασίες, με ποιους τεχνικούς περιορισμούς και πώς προστατεύονται τα δεδομένα που αποθηκεύονται σε αυτά.
Τι θεωρείται αφαιρούμενο μέσο;
Στην κατηγορία των removable media περιλαμβάνονται μέσα αποθήκευσης που μπορούν να συνδεθούν και να αφαιρεθούν από ένα σύστημα, όπως USB flash drives, εξωτερικοί HDD και SSD και κάρτες μνήμης.
Δεν είναι όμως κάθε συσκευή που συνδέεται μέσω USB αφαιρούμενο μέσο αποθήκευσης. Ένα πληκτρολόγιο, για παράδειγμα, χρησιμοποιεί USB αλλά δεν εξυπηρετεί τον ίδιο σκοπό. Αυτή η διάκριση είναι σημαντική όταν εφαρμόζονται τεχνικά device-control policies.
Γιατί τα USB δημιουργούν κίνδυνο malware;
Ένα αφαιρούμενο μέσο μπορεί να μεταφέρει κακόβουλα αρχεία ή εκτελέσιμο κώδικα από ένα σύστημα σε άλλο. Αυτό έχει ιδιαίτερη σημασία όταν το μέσο έχει χρησιμοποιηθεί προηγουμένως σε προσωπικό, μη διαχειριζόμενο ή άγνωστο υπολογιστή.
Έτσι ένα USB μπορεί να δημιουργήσει διαφορετικό μονοπάτι εισόδου από το email ή το Internet και να φέρει κακόβουλο περιεχόμενο απευθείας σε ένα εταιρικό endpoint.
Για αυτό τα removable media πρέπει να αντιμετωπίζονται ως μέρος της συνολικής endpoint security στρατηγικής και όχι απλώς ως περιφερειακά αποθήκευσης.
Ο δεύτερος κίνδυνος: διαρροή εταιρικών δεδομένων
Το ίδιο χαρακτηριστικό που κάνει τα USB πρακτικά — η εύκολη αντιγραφή μεγάλου αριθμού αρχείων — μπορεί να χρησιμοποιηθεί και για μη ελεγχόμενη εξαγωγή δεδομένων.
Ένας εργαζόμενος μπορεί σκόπιμα ή κατά λάθος να αντιγράψει αρχεία πελατών, οικονομικές πληροφορίες, τεχνικά έγγραφα ή άλλο ευαίσθητο υλικό σε προσωπικό USB drive.
Αν το μέσο χαθεί, κλαπεί ή χρησιμοποιηθεί σε μη ασφαλή υπολογιστή, η επιχείρηση μπορεί να χάσει τον έλεγχο των δεδομένων χωρίς να έχει παραβιαστεί το εταιρικό δίκτυο.
Η χρήση removable media πρέπει επομένως να συνδέεται και με την ταξινόμηση και προστασία των εταιρικών δεδομένων.
Πρέπει μια επιχείρηση να μπλοκάρει όλα τα USB;
Όχι απαραίτητα. Η κατάλληλη πολιτική εξαρτάται από τις πραγματικές επιχειρησιακές ανάγκες και τον κίνδυνο.
Μια επιχείρηση όπου δεν υπάρχει νόμιμη ανάγκη μεταφοράς δεδομένων με removable storage μπορεί να επιλέξει αυστηρό blocking. Σε άλλο περιβάλλον μπορεί να απαιτούνται USB drives για συγκεκριμένα συστήματα, τεχνικούς, πελάτες ή διαδικασίες που δεν μπορούν να εξυπηρετηθούν διαφορετικά.
Σε αυτή την περίπτωση είναι συνήθως προτιμότερο να υπάρχει ελεγχόμενη εξαίρεση παρά μια γενική πολιτική που όλοι αναγκάζονται να παρακάμπτουν.
Τι πρέπει να προβλέπει μια Removable-Media Policy;
Η πολιτική πρέπει να είναι αρκετά απλή ώστε να εφαρμόζεται στην πράξη. Μπορεί να καθορίζει:
- αν επιτρέπεται γενικά η χρήση removable storage,
- ποιοι χρήστες ή ρόλοι δικαιούνται εξαίρεση,
- αν επιτρέπονται προσωπικά USB drives,
- ποια εταιρικά μέσα θεωρούνται εγκεκριμένα,
- αν επιτρέπεται read-only ή και write access,
- ποια δεδομένα επιτρέπεται να αποθηκεύονται σε removable media,
- πότε απαιτείται κρυπτογράφηση,
- πώς αναφέρεται ένα χαμένο ή κλεμμένο μέσο,
- πώς καθαρίζεται ή αποσύρεται ένα μέσο όταν δεν χρειάζεται πλέον.
Η πολιτική πρέπει επίσης να ορίζει ποιος εγκρίνει τις εξαιρέσεις και πότε αυτές επανεξετάζονται.
Blocking, Read-Only ή επιλεγμένα USB;
Δεν υπάρχει μόνο η επιλογή «όλα επιτρέπονται» ή «όλα απαγορεύονται».
Ανάλογα με τα εργαλεία που χρησιμοποιεί η επιχείρηση, μπορούν να εφαρμοστούν διαφορετικά επίπεδα ελέγχου:
- Block: απαγόρευση πρόσβασης σε removable storage.
- Read-only: ο χρήστης μπορεί να διαβάζει εγκεκριμένο περιεχόμενο αλλά όχι να αντιγράφει εταιρικά αρχεία στο μέσο.
- Allow συγκεκριμένων συσκευών: χρήση μόνο εγκεκριμένων removable devices.
- Έλεγχος ανά χρήστη ή ομάδα: διαφορετικοί κανόνες για διαφορετικές επιχειρησιακές ανάγκες.
- Audit: καταγραφή της χρήσης ώστε να υπάρχει visibility πριν ή παράλληλα με την εφαρμογή αυστηρότερων περιορισμών.
Η ακριβής δυνατότητα εξαρτάται από το λειτουργικό σύστημα, το endpoint-management περιβάλλον και τα security products της επιχείρησης.
Device Control σε Windows περιβάλλον
Σε κατάλληλα αδειοδοτημένο και διαμορφωμένο Microsoft περιβάλλον, το Microsoft Defender for Endpoint Device Control μπορεί να ελέγχει την πρόσβαση σε removable storage.
Οι πολιτικές μπορούν να επιτρέπουν, να αρνούνται ή να καταγράφουν ενέργειες όπως read, write και execute και να δημιουργούν εξαιρέσεις για συγκεκριμένες συσκευές, χρήστες ή ομάδες.
Η δυνατότητα δεν πρέπει να θεωρείται ενεργή απλώς επειδή υπάρχει Microsoft Defender Antivirus στον υπολογιστή. Το Device Control έχει συγκεκριμένες απαιτήσεις προϊόντος, licensing, configuration και management. Η Microsoft αναφέρει υποστήριξη στο Defender for Endpoint Plan 1, Plan 2 και Defender for Business, με πρόσθετες προϋποθέσεις ανά τρόπο deployment.
Για αυτό πρέπει να ελέγχεται η πραγματική συνδρομή και το management architecture πριν σχεδιαστεί η εφαρμογή της πολιτικής.
Κρυπτογράφηση εταιρικών USB
Αν μια επιχείρηση επιτρέπει την αποθήκευση ευαίσθητων δεδομένων σε αφαιρούμενα μέσα, η κρυπτογράφηση περιορίζει τον κίνδυνο αποκάλυψης των αρχείων αν το μέσο χαθεί ή κλαπεί.
Σε Windows περιβάλλοντα, το BitLocker To Go μπορεί να χρησιμοποιηθεί για την προστασία removable data drives. Τα Windows μπορούν επίσης να διαμορφωθούν ώστε μη κρυπτογραφημένα removable drives να μην έχουν write access.
Αυτό δημιουργεί μια χρήσιμη εταιρική πολιτική: ο χρήστης μπορεί να μεταφέρει δεδομένα μόνο σε removable storage που πληροί την απαίτηση κρυπτογράφησης.
Η κρυπτογράφηση όμως δεν εμποδίζει έναν εξουσιοδοτημένο χρήστη να αντιγράψει δεδομένα που ήδη δικαιούται να διαβάσει. Για αυτό δεν αντικαθιστά τα access controls, το data classification ή το DLP.
Malware scanning και USB
Τα endpoints πρέπει να διαθέτουν ενεργή και ενημερωμένη antimalware προστασία. Σε Windows περιβάλλον, το Microsoft Defender Antivirus διαθέτει πολιτικές που μπορούν να συμπεριλάβουν removable drives στη σάρωση.
Παράλληλα, η Microsoft παρέχει Attack Surface Reduction control που μπορεί να εμποδίζει μη αξιόπιστες και μη υπογεγραμμένες διεργασίες να εκτελούνται από USB removable drives.
Αυτά τα controls μειώνουν τον κίνδυνο αλλά δεν μετατρέπουν ένα άγνωστο USB σε αξιόπιστο μέσο. Η επιχείρηση εξακολουθεί να χρειάζεται πολιτική για το ποια removable devices επιτρέπονται.
Μην χρησιμοποιείτε άγνωστα ή προσωπικά USB χωρίς έλεγχο
Ένα USB που βρέθηκε σε χώρο στάθμευσης, παραδόθηκε χωρίς σαφή προέλευση ή χρησιμοποιήθηκε σε άγνωστο σύστημα δεν πρέπει να συνδέεται σε εταιρικό endpoint για να «δούμε τι έχει μέσα».
Αν υπάρχει πραγματική επιχειρησιακή ανάγκη εξέτασης άγνωστου μέσου, αυτή πρέπει να γίνεται μέσω ελεγχόμενης διαδικασίας από κατάλληλο τεχνικό προσωπικό και όχι από τον τελικό χρήστη στον καθημερινό του υπολογιστή.
Αντίστοιχα, η χρήση προσωπικών USB drives πρέπει είτε να απαγορεύεται είτε να διέπεται από σαφή πολιτική. Η CISA περιλαμβάνει τον περιορισμό μη εξουσιοδοτημένων removable media στις πρακτικές μείωσης του κινδύνου από unauthorized hardware.
Τι γίνεται όταν ένα USB δεν χρειάζεται πλέον;
Η απλή διαγραφή αρχείων δεν πρέπει να θεωρείται πάντα επαρκής διαδικασία για μέσα που περιείχαν ευαίσθητα δεδομένα.
Το NIST SP 800-88 Rev. 2 αντιμετωπίζει το media sanitization ως οργανωμένη διαδικασία που πρέπει να επιλέγεται με βάση την ευαισθησία των πληροφοριών και τον τρόπο με τον οποίο το μέσο πρόκειται να επαναχρησιμοποιηθεί ή να αποσυρθεί.
Επομένως η επιχείρηση χρειάζεται διαδικασία sanitization και disposal κατάλληλη για το είδος του μέσου και την ευαισθησία των δεδομένων, αντί να βασίζεται μόνο στη διαγραφή αρχείων ή σε ένα απλό format.
Πρακτικό πλάνο εφαρμογής για μια ΜΜΕ
- Καταγράψτε την πραγματική ανάγκη. Εντοπίστε ποιοι χρήστες και διαδικασίες χρειάζονται πράγματι removable storage.
- Ορίστε default policy. Αποφασίστε αν η βασική στάση θα είναι block, read-only ή ελεγχόμενη πρόσβαση.
- Δημιουργήστε εξαιρέσεις. Επιτρέψτε πρόσθετη πρόσβαση μόνο όπου υπάρχει τεκμηριωμένη επιχειρησιακή ανάγκη.
- Χρησιμοποιήστε εταιρικά μέσα. Όπου χρειάζονται USB drives, προτιμήστε ελεγχόμενα μέσα αντί για προσωπικές συσκευές εργαζομένων.
- Κρυπτογραφήστε ευαίσθητα δεδομένα. Εφαρμόστε κατάλληλη encryption policy στα εγκεκριμένα removable drives.
- Ενεργοποιήστε endpoint protection και auditing. Ελέγξτε ότι οι συσκευές προστατεύονται και ότι υπάρχει visibility στη χρήση removable media όπου απαιτείται.
- Δοκιμάστε την πολιτική. Ξεκινήστε με περιορισμένο pilot ώστε να εντοπιστούν πραγματικές επιχειρησιακές εξαρτήσεις.
- Ορίστε διαδικασία sanitization. Καθορίστε τι συμβαίνει όταν ένα εταιρικό USB επαναχρησιμοποιείται, αλλάζει κάτοχο ή αποσύρεται.
Συμπέρασμα
Τα USB και τα υπόλοιπα αφαιρούμενα μέσα δεν είναι από μόνα τους «κακά», αλλά δεν πρέπει να λειτουργούν ως ανεξέλεγκτος δρόμος ανάμεσα στα εταιρικά δεδομένα και οποιονδήποτε εξωτερικό υπολογιστή ή αποθηκευτικό χώρο.
Μια αποτελεσματική στρατηγική συνδυάζει σαφή πολιτική, περιορισμό πρόσβασης, ελεγχόμενες εξαιρέσεις, κρυπτογράφηση, endpoint protection, auditing και σωστό sanitization.
Για τις περισσότερες ΜΜΕ, το σημαντικότερο πρώτο βήμα είναι να διαπιστώσουν ποιος χρειάζεται πραγματικά removable storage και να σταματήσουν την ανεξέλεγκτη χρήση προσωπικών ή άγνωστων USB drives.
Πώς μπορεί να βοηθήσει η DataShield
Η DataShield μπορεί να αξιολογήσει τον τρόπο με τον οποίο χρησιμοποιούνται removable media στην επιχείρηση, το υπάρχον endpoint-management περιβάλλον και τα διαθέσιμα security controls και να βοηθήσει στη δημιουργία μιας πρακτικής πολιτικής που περιορίζει malware και μη εξουσιοδοτημένη μεταφορά δεδομένων χωρίς να εμποδίζει τις πραγματικές επιχειρησιακές ανάγκες.