Jak chronić komputer przed złośliwymi dyskami USB

  • Kontrolowanie wykorzystania dysków USB za pomocą przejrzystych zasad, inwentarza i ograniczeń portów znacznie zmniejsza ryzyko infekcji i wycieków danych.
  • Wyłączenie automatycznego uruchamiania, korzystanie z aktualnego oprogramowania antywirusowego i zaszczepienie lub skonfigurowanie dysków USB ogranicza wpływ złośliwego oprogramowania uruchamianego automatycznie oraz infekcji offline.
  • Szyfrowanie danych, blokady danych USB i stałe szkolenia personelu wzmacniają ochronę przed utratą danych, przypadkami nieautoryzowanego korzystania z urządzenia i błędami ludzkimi.
  • Audyt wykorzystania urządzeń wymiennych i aktualizacja środków bezpieczeństwa umożliwiają dostosowanie się do nowych zagrożeń w środowiskach prywatnych i korporacyjnych.

Bezpieczeństwo przed złośliwymi dyskami USB

Pamięci flash USB, przenośne dyski twarde i karty pamięci stały się tak powszechne, że często traktujemy je jak zwykłe długopisy. Te niewielkie urządzenia zmieszczą się w każdej kieszeni, ale mogą stać się przyczyną kradzieży danych, infekcji złośliwym oprogramowaniem i ukierunkowanych ataków na komputer firmowy lub osobisty.Jeśli więc korzystasz z nich codziennie w domu, na uczelni czy w firmie, ważne jest, abyś poważnie traktował kwestię ich bezpieczeństwa.

Co więcej, w świecie, w którym coraz więcej jest publicznych punktów ładowania i komputerów współdzielonych, Porty USB stały się głównym celem cyberprzestępców. Niezależnie od tego, czy celem ataku jest rozprzestrzenianie wirusów, kradzież informacji czy blokowanie systemów za pomocą oprogramowania wymuszającego okup, dobrą wiadomością jest to, że dzięki kilku technicznym i zdrowym rozsądkom środkom ryzyko można znacznie ograniczyć.

Prawdziwe zagrożenia związane ze złośliwymi dyskami USB i dlaczego są tak niebezpieczne

Urządzenia przenośne są niezwykle praktyczne, gdy trzeba przekazać raport, udostępnić materiały współpracownikowi lub przedstawić prezentację klientowi, ale Łatwość przenoszenia ich z jednego komputera na drugi sprawia, że ​​są idealnym wektorem ataku umożliwiającym dyskretne rozprzestrzenianie złośliwego oprogramowania.Do wielu infekcji dochodzi bez podejrzeń użytkownika, wystarczy podłączyć dysk USB w najgorszym możliwym miejscu.

W środowiskach korporacyjnych, Pojedynczy zainfekowany dysk USB może zainfekować całą sieć, zaszyfrować serwery za pomocą oprogramowania wymuszającego okup lub spowodować wyciek poufnych danych.Dodatkowo istnieje ryzyko utraty. Utrata urządzenia pamięci zawierającego poufne informacje może prowadzić do poważnego naruszenia bezpieczeństwa danych, kar prawnych i znacznego uszczerbku na reputacji organizacji.

Incydenty nie zawsze są przypadkowe. Istnieją celowe ataki wykorzystujące „podarunkowe” dyski USB, urządzenia promocyjne, a nawet techniki takie jak okręty wojenne.gdzie wysyłane są pozornie niegroźne urządzenia, które w rzeczywistości zawierają komponenty zaprojektowane do atakowania sieci, gdy ktoś je podłączy.

Musimy również wziąć pod uwagę ataki tego typu „Juice Jacking” w publicznych portach towarowychJeśli podłączysz telefon komórkowy lub tablet do zmodyfikowanej stacji ładowania USB, kanał danych kabla może zostać wykorzystany do zainstalowania złośliwego oprogramowania lub skopiowania informacji z urządzenia bez Twojej wiedzy.

Na koniec warto wspomnieć o czynniku ludzkim, o którym nie można zapomnieć: Niewiedza i nadmierna pewność siebie prowadzą wielu użytkowników połącz znalezione pendrive'y na ulicy, od znajomych lub rodziny, bez żadnych środków ostrożnościTen pozornie niewinny zwyczaj jest punktem wejścia dla dużej części złośliwego oprogramowania krążącego „offline”.

Wykrywa złośliwe oprogramowanie bez plików: najlepsze techniki

Zasady wewnętrzne i najlepsze praktyki dotyczące urządzeń wymiennych

W każdej firmie lub instytucji pierwszym krokiem do opanowania tego problemu jest jasna polityka dotycząca korzystania z zewnętrznych urządzeń pamięci masowej, znana i akceptowana przez wszystkich pracownikówSama instalacja programu antywirusowego nie wystarczy: trzeba też określić, kto, kiedy i jak może korzystać z dysków USB i innych nośników wymiennych.

Polityka ta powinna określać co najmniej: czy korzystanie z osobistych urządzeń USB jest dozwolone, jaki rodzaj informacji można na nich przechowywać i jakie środki bezpieczeństwa są obowiązkowe. (na przykład szyfrowanie, hasła lub rejestrowanie urządzeń). Pozostawienie tego „indywidualnej decyzji” to proszenie się o problemy.

Bardzo zalecaną dobrą praktyką jest prowadzić inwentaryzację wszystkich firmowych urządzeń USBKażda jednostka powinna mieć identyfikator, być przypisana do osoby lub działu oraz być okresowo sprawdzana w celu weryfikacji jej fizycznej lokalizacji i zawartości. Pozwala to na szybkie wykrywanie ewentualnych braków lub niewłaściwego użycia.

W zespołach, które zajmują się dokumentacją szczególnie poufną (dane osobowe, informacje finansowe, własność intelektualna itp.), Ma sens całkowite zablokowanie portów USB. lub ograniczyć je wyłącznie do autoryzowanych urządzeń firmowychMożna to osiągnąć, korzystając z polityk systemu operacyjnego, rozwiązań do scentralizowanego zarządzania lub narzędzi DLP.

Jak rozpoznać zainfekowany dysk USB i dlaczego warto wyłączyć funkcję automatycznego uruchamiania

Jednym z klasycznych objawów infekcji złośliwym oprogramowaniem na dyskach USB jest pojawienie się wszystkich plików i folderów jako skrótów otwierających czarne okno (konsolę), które zamyka się samoczynnieJeśli po podłączeniu dysku USB widzisz coś takiego, najprawdopodobniej jest on zanieczyszczony.

Ten typ złośliwego kodu zwykle kopiuje się potajemnie na dowolny dysk wymienny podłączony do już zainfekowanego komputeraDodatkowo tworzy samowyzwalający się plik, zwykle nazywany „autorun.inf”, w katalogu głównym urządzenia, na podstawie którego system Windows decyduje, jaką akcję wykonać po włożeniu nośnika.

Jeżeli funkcja automatycznego uruchamiania jest włączona, System może uruchomić złośliwe oprogramowanie natychmiast po podłączeniu urządzenia USB, bez konieczności klikania przez użytkownika czegokolwiek.Właśnie dlatego wyłączenie funkcji automatycznego uruchamiania nośników wymiennych w systemie Windows jest jedną z najbardziej podstawowych i skutecznych metod ochrony.

Jeśli na komputerze nie ma oprogramowania antywirusowego lub oprogramowanie jest nieaktualne lub wygasło, Każdy podłączony dysk USB narażony jest na duże ryzyko infekcji i rozprzestrzenienia wirusa na inne komputery.A kiedy zabierzesz go do domu, do biura lub do pracowni komputerowej, problem się mnoży.

Jeśli podejrzewasz, że dysk USB został podłączony do podejrzanego urządzenia, Przed podłączeniem urządzenia do innego komputera należy podłączyć je tylko do „bezpiecznego” komputera z aktualnym oprogramowaniem antywirusowym i funkcją automatycznego uruchamiania, aby je dokładnie przeskanować.Pominięcie tego kroku i kontynuowanie normalnego użytkowania może spowodować zakażenia łańcuchowe.

bootowalny usb

Kluczowe środki techniczne chroniące Twój sprzęt

Podstawowym filarem obrony pozostaje Zaopatrz się w dobry, aktualny program antywirusowy, najlepiej taki, który ma funkcje skanowania i „szczepienia” urządzeń USB.Zarówno płatne rozwiązania komercyjne, jak i wiele bezpłatnych zapewniają obecnie wystarczający poziom ochrony większości użytkowników.

Większość tych programów może Automatycznie skanuj wszystkie podłączone dyski USB, blokuj próby automatycznego uruchomienia i oferuj opcję utworzenia nieszkodliwego pliku autorun.inf, który zapobiega zastąpieniu go przez złośliwe oprogramowanie.Zaleca się, aby wszystkie te funkcje były aktywne, jeżeli jest to możliwe.

W bardziej zaawansowanych sieciach korporacyjnych powszechne jest łączenie oprogramowania antywirusowego z Rozwiązania DLP (zapobieganie utracie danych) i dobrze skonfigurowane zapory sieciowe. Rozwiązania kontrolujące ruch i transfer plików do urządzeń zewnętrznych. Zmniejsza to ryzyko infekcji i wycieku danych.

Nie powinniśmy też zapominać Aktualizuj system operacyjny, przeglądarki i aplikacje, instalując poprawki zabezpieczeńOprogramowanie złośliwe i ransomware często wykorzystuje luki w zabezpieczeniach nieaktualnego oprogramowania, aby uzyskać dostęp do systemu, gdy otwierany jest plik z dysku USB lub uruchamiany jest zainfekowany program.

Wreszcie aktywna i prawidłowo skonfigurowana zapora sieciowa pomaga Wykrywaj i blokuj podejrzane komunikaty, które złośliwe oprogramowanie może próbować nawiązać po przedostaniu się do komputera za pomocą urządzenia wymiennegoNie jest to niezawodna bariera, ale dodaje kolejną, przydatną warstwę ochrony.

Szczepienia i zaawansowana ochrona dysków USB

Oprócz polegania na oprogramowaniu antywirusowym można pójść o krok dalej i Ręcznie zabezpiecz dyski USB, aby utrudnić wirusom kopiowanie się do katalogu głównego pamięciTe metody są nieco bardziej techniczne, ale są bardzo skuteczne.

Jedna z technik polega na Sformatuj pamięć w systemie NTFS i usuń uprawnienia zapisu w katalogu głównym, zachowując pojedynczy katalog wewnętrzny (np. „Kontener”) z pełnymi uprawnieniami kontroliW ten sposób żadne złośliwe oprogramowanie nie będzie mogło utworzyć plików bezpośrednio w katalogu głównym, w którym zazwyczaj jest instalowane.

Proces ten obejmuje wcześniejsze utworzenie kopii zapasowej wszystkich informacji, sformatowanie urządzenia w systemie NTFS, Zmodyfikuj kartę Zabezpieczenia dysku, aby zezwolić na dostęp tylko do odczytu do katalogu głównego, a następnie przyznaj pełne uprawnienia do folderu Kontener.Od tej chwili pliki będzie można zapisywać wyłącznie w tym folderze, nigdy w katalogu głównym.

Wada jest oczywista: Nie będziesz mógł niczego kopiować bezpośrednio do głównego katalogu dysku USB, a jedynie do wyznaczonego folderu.Choć jest to znaczące ograniczenie, w zamian otrzymujesz bardzo solidną ochronę przed najpopularniejszymi wirusami bazującymi na mechanizmie automatycznego uruchamiania i ukrytych plikach.

Inną możliwością jest użycie małych skryptów lub plików wsadowych (.BAT) Utwórz pusty plik autorun.inf ze specjalnymi atrybutami (ukryty, tylko do odczytu i systemowy) w katalogu głównym dysku USBZapobiega to łatwemu zastąpieniu go przez inny złośliwy plik o tej samej nazwie.

Te skrypty, które niektóre programy antywirusowe mogą błędnie oznaczać jako podejrzane, ponieważ są wykonywalne, Usuwają wszystkie istniejące pliki autorun.inf i generują nowe, zabezpieczone.Możesz je uruchomić z komputera, podając literę dysku, który chcesz przeskanować. Możesz też skopiować je na dysk USB i stamtąd uruchomić, aby zostały przeskanowane.

Ryzyko związane z podłączaniem nieznanych urządzeń USB w systemie Windows i jak się przed tym chronić

Korzystanie z „zamrożonego” sprzętu i najlepsze praktyki przy udostępnianiu dysków USB

W niektórych środowiskach, takich jak pracownie komputerowe czy kawiarenki internetowe, stosuje się systemy „zamrożone”: systemy skonfigurowane tak, aby po ponownym uruchomieniu zawsze powracały do ​​ustalonego, czystego stanuZnacznie zmniejsza to ryzyko, że złośliwe oprogramowanie zostanie trwale osadzone w komputerze.

Mimo to, nawet w tych scenariuszach, Nośniki USB mogą zostać zainfekowane podczas włączania komputera i rozprzestrzenić infekcję na inne komputery.Dlatego ochrona dysków USB pozostaje ważna. To, że system jest zawieszony, nie oznacza, że ​​można popadać w samozadowolenie.

Gdy podłączysz swoją pamięć do komputera, na którego bezpieczeństwo nie masz wpływu (uniwersytet, biblioteka, dom znajomego itp.), Zawsze traktuj je jako potencjalne źródło infekcji i przeskanuj urządzenie na zaufanym komputerze, zanim zaczniesz go normalnie używać.Ten mały nawyk zapobiega wielu nieprzyjemnym niespodziankom.

Kolejną złotą rekomendacją jest całkowicie unikaj używania „nieznanych” lub zapomnianych dysków USB w miejscach publicznychWiele eksperymentów i kampanii ataków opiera się właśnie na ciekawości użytkowników, którzy chcą zobaczyć „co jest w środku” znalezionego dysku USB.

Rozsądnie jest również zachować ostrożność Pamięci USB od znajomych lub rodziny, zwłaszcza jeśli były używane na komputerach współdzielonych lub słabo zabezpieczonychTo, że ktoś jest godny zaufania, nie oznacza, że ​​jego pamięć jest wolna od złośliwego oprogramowania. Jedno połączenie z komputerem może wystarczyć, by go zainfekować.

Blokery danych USB i ataki typu juice jacking

Mówiąc o złośliwych portach USB, nie powinniśmy mieć na myśli wyłącznie dysków flash. Publiczne stacje ładowania zainstalowane na lotniskach, w centrach handlowych, środkach transportu publicznego czy kawiarniach również mogą być wykorzystywane do przeprowadzania ataków typu Juice Jacking.

W tym typie ataku, Port ładowania pełni jednocześnie funkcję portu danych, umożliwiając instalację złośliwego oprogramowania lub dyskretne kopiowanie informacji ze smartfona lub tabletu.Wystarczy podłączyć urządzenie standardowym kablem USB, aby je ujawnić, jeśli punkt ładowania został naruszony.

Aby zabezpieczyć się w takich sytuacjach, stosuje się tzw. blokada danych USB, znany również jako „prezerwatywa USB”Jest to niewielki adapter umieszczany między kablem a portem ładowania, który pozwala jedynie na przepływ prądu, całkowicie blokując linie danych.

Połączenie USB wykorzystuje przede wszystkim cztery wewnętrzne przewody: Dwa z nich odpowiadają za karmienie, a pozostałe dwa za wymianę danychBlokada wyłącza te połączenia, dzięki czemu urządzenie tylko otrzymuje zasilanie i nigdy nie nawiązuje komunikacji danych z publiczną ładowarką.

Tego typu adaptery są bardzo kompaktowe, łatwo je nosić przy kluczach lub w torbie, a zazwyczaj są też stosunkowo tanie (można je znaleźć za niewielkie pieniądze w wielu sklepach internetowych). Dla osób, które często podróżują lub korzystają z zewnętrznych punktów ładowania, są one szczególnie polecanym dodatkowym zabezpieczeniem..

Ochrona poufnych danych i szyfrowanie na dyskach USB

Oprócz złośliwego oprogramowania największym zagrożeniem związanym z dyskami USB jest ich fizyczna utrata. Ze względu na niewielkie rozmiary łatwo je zostawić w sali konferencyjnej, w transporcie publicznym lub u kogoś innego w domu.Jeśli w kopercie znajdują się poufne informacje, problem może być poważny.

Dlatego jest to tak ważne Unikaj przechowywania szczególnie poufnych danych na dyskach USB, chyba że jest to absolutnie konieczne.Jeżeli nie ma innego wyjścia, jak je nosić przy sobie, powinny być zawsze zaszyfrowane i chronione hasłem, tak aby osoba, która znajdzie urządzenie, nie mogła odczytać jego zawartości.

W świecie biznesu dobrym pomysłem jest nawiązanie Zasady klasyfikacji informacji i definiowanie typów danych, które można kopiować na nośniki wymienne i na jakich warunkachDokumenty o wysokim stopniu poufności powinny być ograniczone lub domyślnie szyfrowane.

Kluczowe są również mechanizmy kontroli dostępu: przypisywać uprawnienia zgodnie z rolami, rejestrować dostęp do poufnych plików i monitorować podejrzane transfery na urządzenia zewnętrzneWiele rozwiązań DLP oferuje raporty i alerty w przypadku wykrycia tego typu zachowania.

Na koniec warto pamiętać, że szyfrowanie nie powinno być stosowane wyłącznie do danych „w stanie spoczynku” na dysku USB. Zawsze, gdy przesyła się przez sieci poufne informacje, zaleca się korzystanie z szyfrowanych kanałów (HTTPS, VPN itp.), zwłaszcza jeśli sprzęt może zostać przejęty przez złośliwe urządzenie..

Szkolenia, audyty i ciągłe doskonalenie w zakresie korzystania z USB

Żadne środki techniczne nie będą skuteczne, jeśli osoby korzystające z systemów nie będą rozumiały celu wprowadzenia reguł. Szkolenie i uświadamianie personelu to jeden z filarów ograniczania liczby incydentów związanych z urządzeniami wymiennymi..

Zaleca się, aby przynajmniej raz w roku organizować: Konkretne sesje szkoleniowe dotyczące zagrożeń związanych z USB, przykłady rzeczywistych incydentów i najlepsze praktyki dotyczące postępowania z danymi i urządzeniamiKiedy pracownicy widzą konkretne przypadki, stają się o wiele bardziej świadomi problemu.

Uzupełnij szkolenie o Symulacje phishingu i ćwiczenia socjotechniczne pomagają użytkownikom nauczyć się ostrożności w przypadku podejrzanych załączników lub „podarunkowych” kart pamięci.Ćwiczenia te pozwalają nam zidentyfikować słabe punkty i wzmocnić trening tam, gdzie jest to potrzebne.

Zasady bezpieczeństwa powinny być jasne, łatwe do zrozumienia i dostępne. Nie ma sensu mieć idealnego dokumentu, jeśli nikt go nie czyta lub jeśli jest napisany niezrozumiałym językiem prawniczym.Wyjaśnienie zasad w sposób przejrzysty i przystępny zachęca do ich przestrzegania.

Ponadto konieczne jest wykonanie okresowe audyty w celu weryfikacji zgodności z polityką korzystania z urządzeń wymiennychPrzeglądanie rejestrów aktywności, analizowanie incydentów i monitorowanie portfeli urządzeń pomaga wykrywać wzorce ryzyka i korygować je na czas.

Krajobraz zagrożeń cybernetycznych stale ewoluuje, dlatego Zasady i kontrole dotyczące dysków USB należy stale przeglądać i aktualizować.Aby mieć pewność, że ataki pozostaną skuteczne, trzeba być na bieżąco z nowymi technikami ataków, konsultować się z ekspertami i modyfikować procedury.

Ochrona przed złośliwym oprogramowaniem na dyskach USB nie polega tylko na podłączeniu programu antywirusowego i zapomnieniu o nim. Polega ona na połączeniu technologii, jasnych procedur i odpowiedzialnych nawyków: od wyłączania funkcji automatycznego uruchamiania i stosowania prezerwatyw USB podczas ładowania telefonu na ulicy, po szyfrowanie poufnych informacji, szkolenie użytkowników i okresowe audyty sposobu korzystania z tych urządzeń.Dzięki takiemu globalnemu podejściu dyski USB, zewnętrzne dyski twarde i porty ładowania przestają być ciągłym zagrożeniem, a stają się użytecznymi narzędziami, jakimi być powinny.

Ryzyko związane z podłączaniem nieznanych urządzeń USB w systemie Windows i jak się przed tym chronić
Podobne artykuł:
Ryzyko związane z podłączaniem nieznanych urządzeń USB w systemie Windows i jak się przed tym chronić

Dodaj jako preferowane źródło