パスワードを忘れた? アカウント作成
この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。

NTT社長いわく「USBメモリーは使用禁止で許可制」」記事へのコメント

  • by hinatan (24342) on 2023年11月13日 15時16分 (#4562977) 日記

    Windows だとこれかな
    ほぼほぼ17年前から使える・・

    USB 記憶装置を使用できないようにする方法
    https://support.microsoft.com/ja-jp/topic/usb-%E8%A8%98%E6%86%B6%E8%A3... [microsoft.com]

    定期的にこの話題があって、ここでもハードウエア的に潰す議論があったように思う
    キーボードもマウスも bluetoothあるんで一般社員だとまず潰してもいい

    ハード屋さんはいるねぇ

    • by Anonymous Coward on 2023年11月13日 15時27分 (#4562990)

      AD環境なら、グループポリシーで一括して止められますね。割とよくやる手なので資料もネット上にたくさんあって
      https://ittrip.xyz/soft/windows/gpo-usb [ittrip.xyz]
      https://btsn.hatenablog.com/entry/2019/05/08/234624 [hatenablog.com]
      などなど。

      許可したPCには別のポリシー割り当てるなどで一時的に解除もできるから、Windows PCなら簡単。

      ※しかし「例外的には許可制」なら、それを「原則禁止」というのでは。

      親コメント
      • by hinatan (24342) on 2023年11月13日 15時45分 (#4563018) 日記

        やっぱりそういうのありますよね

        親コメント
        • by Anonymous Coward

          うちもADのGPでUSBは止めてあるんだが、いまどきなんとも仕事でDVD媒体読み込んで…って仕事があるのでそのひとたち用のPCは申請させて個別にレジストリを変更してる
          DVD使うのやめてネットのサービスに切り替えればいいのに人数分のアカウント料金を合計したらナントカカントカ言ってて ブホブホ
          デジカメの写真もPCに取り込まないといけないから当然、USBメモリは読み書きできるDVDに書き込みなんてちゃめしごと
          こういう部署があるとどんだけガーガー言ってやってみたところで所詮はねー
          美しく高らかに宣言したセキュリティ・ポリシーに穴開けて最悪むごたらしいことになりかねんのよね

    • by Anonymous Coward on 2023年11月13日 15時31分 (#4562998)

      仮想デスクトップにしてしまって、仮想デスクトップ側からローカルにファイル転送できなくするという方法もあります
      ただ、該当の件だと「システムの保守担当の派遣社員が、管理者アカウントでデータをダウンロード」という経路なので、もっと根本的に体制から見直さないとダメだと思います

      親コメント
      • by Anonymous Coward

        仮想デスクトップにしてしまって

        RDPやVNCやシンクライアントかな?
        過去でも現代でもWinでもLinuxでも仮想デスクトップってPC内の別画面ではないかと

      • by Anonymous Coward

        たしか事故後に発表された再発防止策のひとつに入ってたね。
        リモート接続した先からファイルのダウンロードまでできるように
        なっていたので、ダウンロードはできないようにするといった内容。

    • by Anonymous Coward

      いうても記録媒体の持ち込み禁止や操作を検知するソフトウェアは導入されていたようだが監視が不十分だったということだろうか。
      うちも監視はしてるから何かあった時は逃がさんが使用は自由のポリシーなのだけれども。

    • by Anonymous Coward

      bluetooth許可する方がヤバいと思うのは素人考えですかね

      • by hinatan (24342) on 2023年11月13日 15時47分 (#4563024) 日記

        なるほど。スマホに転送とかできるから?
        サポセンとかでなければ、スマートフォン禁止までできんから。

        だからWindows でのポリシー設定のほうが安全ということね。

        親コメント
      • by Anonymous Coward

        bluetooth許可する方がヤバいと思うのは素人考えですかね

        USBもBT禁止なのにNFCで入館認証というガバガバなとことかありそう

        # NFCでファイル転送できちゃうよね

        • by Anonymous Coward

          業務用PCにNFC装置がついて・USBで追加ができなくても、入館システム管理用PCを攻撃して人員情報は盗めるとか?
          まあ製薬会社とか軍隊とかは気を付けたほうがいいのかもしらん

          • by Anonymous Coward

            テナントで入居してるならビル管側の入退室管理とテナントさんのシステムをつなぐわけにはいかないのでね
            ビル側の入退室管理はセキュリティドアにカード番号を送信して蓄積させて、カードがタッチされたら開ける/開けないをさくっと判断してやってる
            ふつーはビル管のシステムはいわゆる外部ネットワークとは切り離されたクローズドにしておかないと
            冷熱、電力、空調まで管理してるシステムだから外部ネットワークにつなぐとか基本的にはもってのほか
            ちょっとテアイ異なるけど過去の経験からだと340Wのサーバーを240台、1部屋でブンブンいわしてて、ある日、地下のチラーが故障した(制御してたマイコン死んだ)んだが
            15分で室温40度超えてサーマルでばちばち落ちだしてしまってばいしょ くぁwせdrftgyふじこlp うに ゲフンゲフン

            • by Anonymous Coward

              でもサブシステムはインターネットに繋がってるでしょ
              挙げられてる温度警告の他に電力管理もサプライ警告も遠隔監視システムも…

      • by Anonymous Coward

        bluetoothのデータ転送速度って有線規格に比べたら気が遠くなるほど遅いから大規模漏洩を想定するならUSBよりよほど安全だと思う。
        データ転送そのものを縛りたいなら許可するプロファイル縛っちゃえばいいだけだし。

    • by Anonymous Coward

      USB Type-C のコネクタだとロック付の蓋を被せるのは難しそうだな
      それでもなんとかロックかけるアイデア商品が出てくるかな?
      法人向けにType-Cコネクタ部分をロックして接続不能に出来るノートPCがあっても良い

      • by Anonymous Coward

        昨今だとUSB Type Cからでないと充電できないノートPCばっかりだぞ

    • by Anonymous Coward

      ハード屋としては評価が全く出来なくなりますね。

      UART(D-sub9)は最近だとついている事がニュースになるぐらい皆無。
      最近のノートだとEthernet(RJ45)すらついてないPCが増えてる。
      各種CPUやらFPGA・SPI Flashの書き込みもほぼUSBが必要。
      そもそもJTAGのPC側はUSBが主流。
      設計用だけど(ライセンスによっては)CADとかのドングルの口がUSBなのも山ほど。

      # 意外と面倒なのがケーブル。
      # 未だUSB2のA-Bタイプのケーブルが必要だったりするのもあるし
      # もちろんMini-Bもまだまだ現役。秋月に売ってるからいいけど。

      • by 90 (35300) on 2023年11月13日 16時27分 (#4563068) 日記

        その辺って世間一般では極端に理解度が低くて、Googleでさえある時まで複数NICとか変なマスストレージもどきとかLinuxじゃないコンピュータとかをうまく扱えずバグるクラウド人間が作った謎の内製MDMを使ってて、ハードウェアチームはみんなコード持ち出してたとか、持ち込んで写経して回避してたとか、バージョン管理が~終了~してた、なんて話を見たことがありますね。Googleでさえ!

        # Googleだからかもしれないけども。Pixelの不具合もさもありなんか。

        親コメント
        • by Anonymous Coward

          こういう想定される例外対応(例外でもないが)や、諸々ある泥臭い現場への対応可能度合いを比べると
          Google<Apple<MSの序列は揺るがない気がする

    • by Anonymous Coward

      VMWareをインストールして、USBポートをゲストOSに割り当てると、以下自粛
      ええ、Windowsじゃ開発ツールを動かせなかったんだよ!

アレゲは一日にしてならず -- アレゲ研究家

処理中...