5364
Goto Top

USB Security

Hallo!

Kennt Ihr ein gutes Tool oder Plug in für die ADS oder Netzwerk, mit dem ich auf allen Clients die USB Ports sperren und nur für bestimmte Benutzer freigeben kann?

Gruß Knigge

Content-Key: 5991

Url: https://administrator.de/contentid/5991

Printed on: April 18, 2024 at 19:04 o'clock

Member: linkit
linkit Jan 24, 2005 at 09:38:27 (UTC)
Goto Top
Member: nimda65
nimda65 Jan 24, 2005 at 09:45:27 (UTC)
Goto Top
Arbeitest du mit Gruppenrichtlinien?

Hier kannst du diese Option definieren.

Gruß
nimda
Member: Mentalbox
Mentalbox Jan 24, 2005 at 10:45:20 (UTC)
Goto Top
ja devicelock oder cdvlock mußt mal bei google gucken
Member: Monochrome
Monochrome May 10, 2005 at 16:28:05 (UTC)
Goto Top
Kann folgendes kommerzielle Tool empfehlen: http://www.usb-protector.de

Arbeitet nach einem Whitelist-Verfahren, d.h. man legt die USB-Profile bzw. -Geräte (Hardware-ID) fest, die erlaubt sind, und alles andere wird gesperrt. Über die Hardware-ID kann z.B. der Stick der Admins freigeschaltet werden, aber alle anderen USB Mass Storage Devices bleiben gesperrt. Arbeitet über AD-Richtlinien, d.h. der Installer wird darüber verteilt und dann silent installiert (kein Reboot nötig). Der Client ist dann sofort aktiv und kann nur mit Adminrechten UND Passwort (Hash-Wert) deinstalliert werden. Management geht über ein MMC-Snap-In. Das Ding ist klein, einfach und unüberwindbar. Es arbeitet so hardwarenah, dass sogar ein Crash des OS den Client nicht deaktiviert->läuft sogar im abgesicherten Modus!

Kostet zwar maximal 20?/Client, aber wer sich die ganzen Beiträge zum Thema zu Gemüte führt, wird feststellen dass es keine freie Lösung gibt, die man nicht austricksen kann (die eine leichter, die andere schwerer). USB deaktivieren kommt für mein Unternehmen nicht in Frage, da wir mit USB-Scannern arbeiten und die Sache von Microsoft mit den .inf-Files klingt auch nicht wirklich überzeugend.

Gruß M.
Mitglied: 5364
5364 May 10, 2005 at 18:44:58 (UTC)
Goto Top
Hallo!

Danke für den Hinweis. Wir haben uns Sanctuary Device Control angeschaut. Arbeitet mit einem Fatclient und Whitelist. Benutzt auch eine Kerneltreiber. Die Konfiguration ist sehr gut und einfach abzuwickeln und bietet sogar ein Shadowing der auf Datenträger gespeicherte Files an.

Gruß Martin
Member: Monochrome
Monochrome May 10, 2005 at 20:52:47 (UTC)
Goto Top
Hallo Martin,

das Tool hört sich ja auch sehr gut an, scheint aber um einiges vielschichtiger zu sein. Hier kommt mit Sicherheit aber wieder so viel Konfigurationsaufwand auf uns ohnehin schon dauergestresste Admins zu und der Preis ist bestimmt um einiges höher. Ich denke, wenn man den Fokus auf USB legt, und die ist meiner Meinung nach am meisten benutzte und damit auch anfälligste Schnittstelle bei aktuellen Systeme (wer überträgt noch was mit Diskette oder via Serial Port bzw. wie oft kommt Firewire oder ein fest eingebauter Brenner vor?!), genügt ein Thinclient, den man einmal konfiguriert und fertig.

Wie sind denn Deine Erfahrungen mit Sanctuary Device Control bzw. wo liegt der Preis?

Gruß M.
Mitglied: 5364
5364 May 11, 2005 at 06:58:20 (UTC)
Goto Top
Hallo!

Die Konfiguration ist sehr einfach und in 20 minuten erledigt. Genau aus diesem Grund haben wir uns dafür entschieden.

Gruß Martin