如果只是要防止資料從電腦被帶走
但電腦是可以上網的
管制USB port也無濟於事
tpda wrote:
如果只是要防止資料從...(恕刪)


呵呵~你想網路可能會沒管制嗎....
公司如果是Windows
有AD的話用group policy發佈禁止USB最快
而且誰插進去系統馬上寄信給管理員
不然就真的只能改機碼
寫一個REG檔丟到所有電腦吧
blueheart111 wrote:
有AD的話用group policy發佈禁止USB最快

AD+1
而且只要權限不開放,基本上是無法自行改回來的(除非你們的員工個個深藏不露)
當兵的時候不是有
資安小幫手?
那個不知道可不可以?
給你參考一下
維士比+維大力=台灣最屌的調酒
1. 導入 Microsoft AD 架構, 用 GPO 強制鎖住 (登入即鎖住, 用戶無法更改, Keyboard/Mouse 仍可使用)

2. 導入精簡型桌面虛擬化 (Thin Client + Virtualized Desktop), 所有軟體(含作業系統)都在 Server 端執行, 用戶端封鎖 USB (僅有 Keyboard/Mouse/Monitor 可以用)

3. 導入 DLP 加密, 資料只能在公司環境內解密, 一旦離開公司, 所有資料都無法開啟. 商業夥伴可以另給解密key. 透過這種方法, 資料即使被寄出去, 或是拷貝出去, 都沒有辦法被使用.


以上, 方法 1. 仍有辦法可以暴力破解; 方法 2 則只能攔用戶端洩密, 無法攔網路傳輸洩密; 方法 3 則可全面保護.

~~ 新願資本-臺醫壹號創投基金-普通合夥人 ~~

raytracy wrote:
1. 導入 Microsoft AD 架構, 用 GPO 強制鎖住 (登入即鎖住, 用戶無法更改, Keyboard/Mouse 仍可使用)

2. 導入精簡型桌面虛擬化 (Thin Client + Virtualized Desktop), 所有軟體(含作業系統)都在 Server 端執行, 用戶端封鎖 USB (僅有 Keyboard/Mouse/Monitor 可以用)

3. 導入 DLP 加密, 資料只能在公司環境內解密, 一旦離開公司, 所有資料都無法開啟. 商業夥伴可以另給解密key. 透過這種方法, 資料即使被寄出去, 或是拷貝出去, 都沒有辦法被使用.


以上, 方法 1. 仍有辦法可以暴力破解; 方法 2 則只能攔用戶端洩密, 無法攔網路傳輸洩密; 方法 3 則可全面保護.

方法1-應該是最省錢的方案,但是有的公司沒有AD,而AD要建得好,有點門檻。

方法2-開銷不小,而且將改變使用者習慣,我認為推行阻力較大。

方法3-這應該是安全程度最高,但導入也要花點力氣跟時間,金額不清楚

小弟這邊另外建議兩個方法供參考:

一、USB port 灌上熱熔膠(我是認真的,不是開玩笑啊!!)

二、有些所謂的資產管理軟體,或是行為監控軟體也有這項功能

以上
敝人在某個私立教育單位看過"機殼的機殼"產品,該產品前、後與上方都有散熱孔,後方有纜線孔可使周邊設備
通過纜線連接到電腦,且具備防盜孔,可使用各大五金行都可購得的傳統鑰匙或密碼鎖鎖住,不僅防君子,更達到
防小人的功效。如果不想增設或改變現有架構,也許可以考慮該類傳統解決方案。︿︿"
raytracy wrote:
1. 導入 Microsoft AD 架構, 用 GPO 強制鎖住 (登入即鎖住, 用戶無法更改, Keyboard/Mouse 仍可使用)
.............(恕刪)
以上, 方法 1. 仍有辦法可以暴力破解; ............(恕刪)


我對暴力破解AD 架構下的GPO有興趣,請問哪裡可以學到這種技術?
haaah wrote:
小弟這邊另外建議兩個方法供參考:
一、USB port 灌上熱熔膠(我是認真的,不是開玩笑啊!!)
二、有些所謂的資產管理軟體,或是行為監控軟體也有這項功能
以上

呵呵~...你的治標觀念很不好喔!就好像是怕得心臟病就把心臟拿掉的道理一樣。

我對樓主的建議是:
1.公司用行政的方式公告電腦管理規則,犯者處罰。
2.同時使用4樓網友的提議,使用Regedit工具修改參數,使其只能使用USB的鍵盤與滑鼠。
雙管齊下的管理方式總比MIS單用技術層次來防止的效果好。
≡ 若知前世因 今生受的是 若知來世果 今生做的事 ≡ 嗡噠咧嘟噠咧嘟咧唆哈 ≡ 太極法印 ≡
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!