Vista组策略保障USB设备的安全

组策略最容易引起误解的是它的名字──组策略并不是将策略运用到组中去的方法!与之相反的是,组策略通过将组策略链接到活动目录容器(通常就是组织单元,但也包括域和站点)对象而施行于个体或单独用户账户以及计算机账户。这里的组策略对象,就是策略设置的集合。

虽然通过组策略来限制可移动设备并不是一个十分出色的网络安全解决方案,因为一个已经安装了存储设备(如安装了一个USB驱动设备)的用户,可以继续使用它。不过我们还是可以进行一些细微的设置,这些设置可以允许你通过设备的ID来限制特定的可移动存储设备。

很难说哪一种安全威胁对你的网络数据影响最大。由于几个原因,我趋向于认为可移动存储设备,特别是USB驱动设备,应该位于列表的顶部。原因1:USB储存设备非常容易被忽略。第二个原因:有一个简单的事实是,你可以将很大的数据(如多达4GB的数据)存储到一个USB驱动器上,这也就意味着用户可以将同样大的应用程序带到企业中。它还意味着用户可以将多达4GB的数据从企业带走。用户可以访问的任何数据都可以轻松地复制到这些驱动器上。而且USB设备本身体积很小,这使得用户可以方便地将它带入、带出企业。

笔者曾与一些网管员谈到USB储存设备的安全风险问题。不过,这些网管员最通用的做法是禁用工作站上的USB端口。有一些较新的机器允许你通过BIOS禁用USB端口,不过大多数老机器并没有提供这个能力。这种情况下,还有一种方案最常用,那就是用胶布将USB端口封住以此来阻止其使用。

虽然这些方法都可以起到一定的作用,不过,都有一些缺点。对于操作者来说,这些方法都是“劳动密集型”的吧,也就是说太难于实施。另外一个问题是禁用USB端口并没有彻底地解决用户访问可移动媒体的问题。用户可以轻松地使用FireWire硬盘驱动器、可移动的DVD驱动器作为另外一种选择。

在所有的这些方法中,最大的弊端就在于永久性地禁用USB端口会使用户没法使用USB设备并且使得这些端口不能被支持的用户访问。此外,偶尔也会有一些合法的理由使得USB端口应该可用。例如,有些工作需要用户拥有一个连接到其PC上的USB扫描仪。

幸运的是,微软的Windows Vista(还有其着名的Windows Server 2008 (Longhorn))一个重要目标就是就是给管理员控制工作站使用硬件的方法提供了更好的控制。现在我们可以借助于组策略来控制对可移动稿设备的访问。

限制对USB存储设备访问的组策略设置目前只是在Windows Vista中可用。目前,这也就意味着你只能在本地计算机的层次上设置组策略。在Windows Server 2008发布之后,你就可以在域中、站点中或OU层次上设置这些组策略(当然,前提是你有一个Windows Server 2008的域控制器)。

要访问必须的组策略设置,你必须打开“组策略对象编辑器”( Group Policy Object Editor)。因此,请单击“开始”/“所有程序”/“附件”( 英文操作系统是Start / All Programs/ Accessories,笔者用得是英文系统)。下一步,输入MMC命令。这会使Windows打开一个空的微软管理控制台(Microsoft Management Console)。在控制台打开后,从“文件(File)”菜单中选择“添加/删除管理单元”( Add / Remove Snap-In)。从管理单元列表中选择组策略对象(Group Policy Object)选项,然后单击“添加(Add)”按钮。默认情况下,这个管理单元会连接到本地计算机策略(Local Computer policy),因此直接单击“确定(ok)”,然后单击“完成(Finish)”即可。

(0)

相关推荐

  • Vista 组策略解决非常任务 推荐

    有人形象地把组策略称为Windows系统中的“大内高手”。与XP相比,Vista 中的组策略功能更强大,与系统的集成更加紧密,其更像Vista 系统中的“大内总管”。利用组策略可以在Vista 中完成 ...

  • Win7下通过组策略禁止USB接口的方法

    随着电脑的普及化越来越广泛,病毒和木马程序也肆意横行,不免我们电脑系统就会染上病毒之类的程序。有一种通过USB接口而进行传播的病毒,有什么办法杜绝USB接口在电脑中直接运行呢?如果您使用的是Windo ...

  • Win7下如何通过组策略禁止USB接口

    随着电脑的普及化越来越广泛,病毒和木马程序也肆意横行,不免我们电脑系统就会染上病毒之类的程序.有一种通过USB接口而进行传播的病毒,有什么办法杜绝USB接口在电脑中直接运行呢?如果您使用的是Windo ...

  • Win7禁用组策略、win7禁用便携设备的方法

    操作方法 01 现在很多公司处于电脑文件安全管理的需要,通常需要禁用公司电脑的USB接口,防止员工随意插入U盘.移动硬盘和手机等USB存储设备拷贝公司电脑文件的行为.那么,如何有效禁止USB存储设备的 ...

  • Vista系统组策略的神秘世界

    如果把使用操作系统看成是修习武功的话,那么在学些过程中也是有”武功秘籍”可以参考的。在”秘籍”的帮助下,不级可以打开windows系统隐藏的功能,还可以更好的保护个人隐私和系统安全。这本秘籍也就是系统 ...

  • Vista 系统组策略的神秘世界

    如果把使用操作系统看成是修习武功的话,那么在学些过程中也是有”武功秘籍”可以参考的。在”秘籍”的帮助下,不级可以打开windows系统隐藏的功能,还可以更好的保护个人隐私和系统安全。这本秘籍也就是系统 ...

  • 组策略禁用u盘软件、禁止usb存储设备软件和方法

    操作方法 01 在公司局域网中,由于员工上班都用到电脑,工作中形成的劳动成果和商业也大都存在电脑上,这一方面便利了工作的开展和文件保存,另一方面也使得员工可以轻易通过U盘.移动硬盘和手机等USB存储设 ...

  • 如何解决电脑安装USB设备驱动被策略阻止问题

    电脑是现在十分常用的工具之一,有些用户遇到了安装USB设备驱动被策略阻止问题,想知道如何解决,接下来小编就给大家介绍一下具体的操作步骤.具体如下:1. 首先第一步根据下图箭头所指,先按下[Win+R] ...

  • Win7系统使用组策略.注册表关闭移动设备自动播放功能图文教程

    在Windows7系统的电脑中,我们插入移动设备,有时候就会自动进行播放,万一移动设备中有一些隐私文件,这样播放出来了,后果很严重的。下面介绍两种方法给大家解决问题。 演示系统及适用范围 演示系统:W ...