نشت اطلاعات از طریق USB

نشت اطلاعات از طریق USB؛ تهدیدها و راهکارهای کنترل آن

فلش USB یکی از ساده‌ترین ابزارهای جابه‌جایی فایل در محیط‌های سازمانی است؛ اما همین ویژگی می‌تواند آن را به مسیری برای خروج اطلاعات تبدیل کند. کاربر می‌تواند در مدت کوتاهی اسناد مالی، اطلاعات مشتریان، فایل‌های پروژه یا داده‌های محرمانه را روی یک حافظه قابل‌حمل کپی کند، بدون اینکه الزاماً ارتباط شبکه‌ای مشکوکی ایجاد شود.

برای کنترل نشت اطلاعات از طریق USB، مسدودکردن کامل پورت‌ها همیشه بهترین راهکار نیست. در بسیاری از سازمان‌ها، ترکیب Device Control و DLP امکان کنترل دقیق‌تری ایجاد می‌کند؛ Device Control مشخص می‌کند چه دستگاهی اجازه استفاده دارد و DLP بررسی می‌کند چه داده‌ای مجاز است از طریق آن منتقل شود.

بنابراین مسئله فقط این نیست که «USB مجاز باشد یا نه»، بلکه باید مشخص شود چه کاربری، روی کدام Endpoint، با چه دستگاهی و برای انتقال چه نوع اطلاعاتی مجوز دارد.

چرا USB می‌تواند به یک مسیر نشت اطلاعات تبدیل شود؟

حافظه‌های USB کوچک، قابل‌حمل و روی بسیاری از سیستم‌ها قابل استفاده‌اند. انتقال فایل از طریق آن‌ها نیز معمولاً به اینترنت، مرورگر یا سرویس خارجی نیاز ندارد. فرض کنید کاربری به پوشه قراردادهای مشتریان دسترسی قانونی دارد. این دسترسی به معنای آن نیست که باید اجازه داشته باشد همان فایل‌ها را روی یک فلش شخصی نیز کپی کند.

در چنین شرایطی، سؤال امنیتی از «چه کسی به فایل دسترسی دارد؟» به سؤال مهم‌تری تبدیل می‌شود:

کاربر مجاز است اطلاعات را از چه مسیری و به چه مقصدی منتقل کند؟

USB می‌تواند در سناریوهای مختلف به کانال خروج داده تبدیل شود، از جمله:

  • انتقال عمدی اطلاعات توسط کاربر داخلی
  • کپی فایل روی حافظه شخصی برای ادامه کار خارج از سازمان
  • استفاده از USB ناشناس یا تأییدنشده
  • گم‌شدن حافظه حاوی اطلاعات سازمانی
  • انتقال داده از سیستم‌های دارای دسترسی شبکه محدود
  • کپی اطلاعات پیش از خروج کارمند از سازمان

به همین دلیل، مجوز مشاهده یا ویرایش فایل نباید به‌صورت خودکار به مجوز انتقال آن روی حافظه جانبی تبدیل شود.

نشت اطلاعات از طریق USB چگونه اتفاق می‌افتد؟

نشت اطلاعات از طریق USB
نشت اطلاعات از طریق USB همیشه پیچیده نیست؛ گاهی یک کپی ساده کافی است.

نشت اطلاعات از طریق USB همیشه نتیجه حمله پیچیده نیست. گاهی کاربر فقط از قابلیت عادی سیستم برای کپی فایل استفاده می‌کند.

یک سناریوی ساده می‌تواند به این شکل باشد:

  1. کاربر به یک پوشه سازمانی دسترسی دارد.
  2. فلش USB را به Endpoint متصل می‌کند.
  3. سیستم حافظه را به‌عنوان Removable Storage شناسایی می‌کند.
  4. کاربر فایل‌ها را روی حافظه کپی می‌کند.
  5. فلش از محیط سازمان خارج می‌شود.

اگر سازمان فقط دسترسی به فایل‌سرور را ثبت کند، ممکن است مشخص شود چه کسی فایل را باز کرده است، اما معلوم نباشد آیا همان فایل بعداً روی USB کپی شده یا خیر. ریسک زمانی بیشتر می‌شود که حافظه شخصی یا رمزگذاری‌نشده باشد. در این حالت، حتی بدون سوءنیت کاربر، گم‌شدن یا سرقت USB می‌تواند به افشای اطلاعات منجر شود.

مهم‌ترین ریسک‌های استفاده از فلش در محیط سازمانی چیست؟

USB فقط مسیر خروج اطلاعات نیست و می‌تواند چند ریسک هم‌زمان ایجاد کند.

خروج اطلاعات حساس

مهم‌ترین خطر، انتقال اطلاعاتی است که نباید از محیط سازمان خارج شوند؛ مانند:

  • اطلاعات هویتی مشتریان
  • اسناد مالی
  • قراردادها
  • سورس‌کد
  • فایل‌های منابع انسانی
  • مالکیت فکری
  • نقشه‌ها و مستندات فنی
  • اطلاعات پروژه‌های محرمانه

استفاده از حافظه‌های شخصی

سازمان معمولاً کنترل محدودی بر فلش شخصی کاربران دارد. چنین حافظه‌ای ممکن است رمزگذاری نشده باشد، روی سیستم‌های متعدد استفاده شود یا پس از خروج از سازمان همچنان حاوی اطلاعات بماند.

گم‌شدن یا سرقت حافظه

اگر داده‌ها بدون رمزگذاری ذخیره شوند، از دست رفتن خود USB می‌تواند باعث افشای اطلاعات شود.

ورود بدافزار

ریسک USB فقط خروج داده نیست. یک حافظه آلوده می‌تواند بدافزار یا ابزار مخرب را نیز وارد Endpoint کند. این موضوع در محیط‌های ایزوله یا دارای دسترسی اینترنتی محدود اهمیت بیشتری پیدا می‌کند.

نبود قابلیت ردیابی

اگر اتصال و استفاده از حافظه‌های جانبی ثبت نشود، تیم امنیت ممکن است پس از رخداد نتواند مشخص کند چه دستگاهی به کدام Endpoint متصل شده و چه کاربری از آن استفاده کرده است.

چرا مسدودکردن کامل USB همیشه راهکار مناسبی نیست؟

مسدودسازی کامل USB Storage سطح ریسک را کاهش می‌دهد، اما در همه محیط‌ها عملی نیست.

برخی واحدها برای انجام کار روزانه واقعاً به حافظه جانبی نیاز دارند؛ برای مثال:

  • انتقال فایل به سیستم‌های جدا از شبکه
  • دریافت خروجی تجهیزات صنعتی
  • فعالیت تیم‌های فنی و پشتیبانی
  • انتقال فایل میان دو محیط کنترل‌شده
  • کار با تجهیزاتی که روش انتقال دیگری ندارند

در چنین شرایطی، سیاست صفر و صدی ممکن است فرایند کاری را مختل کند یا کاربران را به سمت روش‌های غیررسمی سوق دهد.

رویکرد دقیق‌تر، کنترل مبتنی بر نقش، دستگاه و نوع داده است. سازمان می‌تواند برای نمونه:

  • USB را برای گروهی از کاربران مسدود کند؛
  • برای واحدهای مشخص استثنا تعریف کند؛
  • فقط حافظه‌های تأییدشده را مجاز بداند؛
  • دسترسی را به حالت Read Only محدود کند؛
  • انتقال برخی دسته‌های اطلاعات را ممنوع کند؛
  • فعالیت دستگاه‌های مجاز را ثبت کند.

هدف، حذف مطلق USB نیست؛ بلکه کاهش ریسک بدون ایجاد اختلال غیرضروری در عملیات است.

DLP چگونه نشت اطلاعات از طریق USB را کنترل می‌کند؟

نشت اطلاعات از طریق USB
DLP انتقال اطلاعات حساس به USB را کنترل یا مسدود می‌کند.

راهکار DLP یا Data Loss Prevention روی خود اطلاعات تمرکز دارد. در سناریوی USB، DLP بررسی می‌کند کاربر قصد دارد چه داده‌ای را منتقل کند و آیا این انتقال با سیاست‌های سازمان سازگار است یا خیر. فرض کنید سیاست امنیتی سازمان اجازه نمی‌دهد کاربران فایل‌های حاوی اطلاعات مشتریان را روی حافظه جانبی کپی کنند. DLP هنگام انتقال، فایل را با سیاست‌های تعریف‌شده تطبیق می‌دهد و در صورت شناسایی داده حساس، اقدام مناسب را انجام می‌دهد.

بسته به راهکار و سیاست سازمان، DLP می‌تواند واکنش‌های زیر را اجرا کند:

  • مسدودکردن انتقال
  • ثبت رخداد
  • ایجاد هشدار
  • نمایش پیام به کاربر
  • درخواست توجیه
  • اعمال سیاست متفاوت برای کاربران یا گروه‌ها

DLP می‌تواند اطلاعات حساس را با روش‌هایی مانند نوع فایل، الگوی داده، کلمات مشخص، Classification، Fingerprint اسناد یا ویژگی‌های محتوایی شناسایی کند. در نتیجه، سیاست امنیتی فقط نمی‌گوید «فلش مجاز است یا خیر»، بلکه مشخص می‌کند چه داده‌ای اجازه خروج از طریق USB را دارد.

تفاوت DLP و Device Control در کنترل USB چیست؟

DLP و Device Control مکمل یکدیگرند، اما روی دو لایه متفاوت تمرکز دارند. Device Control تعیین می‌کند چه دستگاهی و تحت چه شرایطی قابل استفاده باشد. در مقابل، DLP محتوای اطلاعاتی را که از طریق همان دستگاه منتقل می‌شود بررسی می‌کند.

معیار مقایسهDLPDevice Control
تمرکز اصلیاطلاعات و محتوای منتقل‌شدهدستگاه و سطح دسترسی
مسدودکردن USBممکن است بخشی از سیاست باشدبله
اعمال Read Onlyوابسته به راهکارمعمولاً بله
کنترل بر اساس شناسه دستگاههدف اصلی نیستبله
بررسی محتوای فایلبلهمحدود یا ندارد
شناسایی اطلاعات حساسبلههدف اصلی نیست
ثبت رویدادانتقال داده و تطبیق با سیاستاستفاده از دستگاه
کاربرد اصلیجلوگیری از خروج اطلاعات حساسکنترل تجهیزات جانبی

برای مثال، Device Control می‌تواند فقط فلش سازمانی را مجاز کند. DLP بررسی می‌کند آیا کاربر مجاز است فایل مشخصی را روی همان فلش کپی کند یا خیر. ترکیب این دو قابلیت، کنترل USB را از یک سیاست ساده «اجازه/عدم اجازه» به یک مدل دقیق‌تر تبدیل می‌کند.

کنترل فلش در شبکه سازمانی چگونه انجام می‌شود؟

کنترل فلش در شبکه سازمانی باید بر اساس نیاز شغلی، حساسیت اطلاعات و سطح ریسک طراحی شود. یک سیاست مؤثر معمولاً چند لایه دارد.

  • دسترسی را بر اساس نیاز شغلی تعریف کنید

همه کاربران نباید سطح دسترسی یکسانی داشته باشند. ابتدا باید مشخص شود کدام واحدها واقعاً به حافظه جانبی نیاز دارند. اصل Least Privilege در اینجا نیز کاربرد دارد؛ هر کاربر فقط باید به اندازه نیاز کاری خود مجوز داشته باشد.

  • دستگاه‌های ناشناس را محدود کنید

سازمان می‌تواند فقط حافظه‌های ثبت‌شده یا تأییدشده را مجاز کند و سایر دستگاه‌ها را مسدود یا محدود سازد.

  • در صورت امکان از Read Only استفاده کنید

اگر کاربر فقط به خواندن اطلاعات نیاز دارد، فعال‌بودن قابلیت نوشتن روی USB ضرورتی ندارد.

  • اطلاعات حساس را طبقه‌بندی کنید

طبقه‌بندی داده به سازمان کمک می‌کند برای هر سطح، سیاست انتقال متفاوتی تعریف کند. برای مثال:

  • عمومی
  • داخلی
  • محرمانه
  • بسیار محرمانه
  • رویدادهای USB را ثبت کنید

برای بررسی رخداد باید بتوان مشخص کرد چه دستگاهی، چه زمانی و توسط چه کاربری استفاده شده است. این لاگ‌ها باید متناسب با نیازهای Incident Response نگهداری شوند.

  • حافظه‌های مجاز را رمزگذاری کنید

اگر USB بخشی از فرایند کاری است، رمزگذاری می‌تواند ریسک افشای اطلاعات در صورت گم‌شدن یا سرقت دستگاه را کاهش دهد.

  • استثناها را زمان‌دار کنید

دسترسی موقت بهتر است به مجوز دائمی تبدیل نشود. استثناها باید تاریخ انقضا و فرایند بازبینی داشته باشند.

  • سیاست را به‌صورت دوره‌ای بازبینی کنید

نیازهای عملیاتی، کاربران و نوع داده‌ها تغییر می‌کنند. بنابراین سیاست USB نیز باید با بررسی لاگ‌ها، رخدادها و نیازهای واقعی سازمان به‌روزرسانی شود.

جمع‌بندی

نشت اطلاعات از طریق USB می‌تواند از یک کپی ساده و ظاهراً عادی آغاز شود. به همین دلیل، کنترل این مسیر فقط با مسدودسازی پورت حل نمی‌شود. Device Control تعیین می‌کند چه دستگاهی و برای چه کاربری قابل استفاده باشد؛ DLP نیز بررسی می‌کند چه داده‌ای اجازه انتقال از طریق آن دستگاه را دارد. ترکیب این دو، در کنار رمزگذاری، ثبت رویداد و سیاست‌های مبتنی بر نقش، امکان کنترل دقیق‌تر فلش در شبکه سازمانی را فراهم می‌کند. سازمان پیش از اجرای راهکار باید کاربران مجاز، دستگاه‌های مورد تأیید، اطلاعات حساس و استثناهای عملیاتی را مشخص کند.

کارشناسان راد سکیور می‌توانند وضعیت استفاده از حافظه‌های جانبی، مسیرهای احتمالی خروج اطلاعات و سیاست‌های فعلی Endpoint را بررسی کنند تا سطح موردنیاز Device Control، DLP و ثبت رویداد برای زیرساخت سازمان مشخص شود.

تیم محتوای رادسکیور

تیم محتوای رادسکیور متشکل از کارشناسان امنیت اطلاعات و شبکه است که با تکیه بر تجربه عملی، محتوای تخصصی و کاربردی در حوزه امنیت سایبری، آنتی‌ویروس، حفاظت از داده و تهدیدات دیجیتال تولید می‌کند. هدف این تیم، افزایش آگاهی کاربران و کمک به انتخاب هوشمندانه راهکارهای امنیتی است

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

پیمایش به بالا