Den här artikeln går igenom vad som händer inuti den scanningen, steg för steg, och förklarar de delar som demovideon inte hinner med.
De fem stegen
Walkthrough-videon visar en process som ryms på en skärm. Bakom enkelheten ligger en medveten design.
1. Fysisk separation. Användaren sätter den ej betrodda USB-enheten (kallas ofta den röda enheten) i source-porten. En ren, företagsgodkänd enhet (den gröna enheten) går i destinations-porten. De två enheterna delar aldrig samma dataväg. Det är grunden för hela lösningen. Enbart logisk isolation räcker inte när en USB-enhet kan utge sig för att vara ett tangentbord eller köra kommandon på firmware-nivå.
2. Filval. Gränssnittet låter användaren bläddra i source-enheten och välja vilka filer som ska importeras. Stationen levereras förkonfigurerad, så det finns ingenting för en slutanvändare att sätta upp. Det betyder mer än det låter: varje steg som kräver utbildning är ett steg som hoppas över, kringgås eller görs fel under tidspress.
3. Djup analys. Det är här scanningen gör sitt arbete. Filer körs genom flera antivirusmotorer parallellt. Signaturbaserad detektion fångar kända hot. Heuristisk och beteendebaserad analys fångar varianter. Ovanpå det dekonstruerar Content Disarm and Reconstruction (CDR) dokumentfiler och bygger upp dem från grunden. Makron, inbäddade skript och dolda payloads överlever inte återuppbyggnaden.
4. Blockering och loggning. Om något inte klarar kontrollerna får det ingen andra chans. Överföringen blockeras, den skadliga filen raderas och händelsen loggas. Användaren ser en tydlig varning på skärmen. Säkerhetsteamet ser logghändelsen. Inget passerar perimetern i tysthet.
5. Säker överföring. Rena filer skrivs till den gröna destinations-enheten. Användaren plockar ut den, går till sin arbetsstation och använder den som vilken godkänd enhet som helst. Risken har hanterats vid dörren, inte vid skrivbordet.
Det videon inte hinner förklara
En tvåminuters walkthrough måste lämna saker utanför. Tre av dessa utelämnanden är värda att förstå när ni utvärderar lösningen.
Filtyper och gränser. Scanningen hanterar de dokument- och arkivformat som flyttas mellan organisationer varje dag: Office-filer, PDF, vanliga bildformat, arkiv. Krypterade arkiv är undantaget. CDR kan inte återuppbygga vad den inte kan läsa, så krypterade behållare behöver packas upp före scanning. Det är ett medvetet val, inte en begränsning. Alternativet är att släppa igenom ogenomskinlig data, vilket underminerar hela syftet med kontrollpunkten.
Tid per scan. Scan-tiden beror på filstorlek och antal motorer, inte på nätverkets tillstånd. Eftersom allt sker lokalt på stationen ser ni inte den fördröjningsvariation som följer med molnbaserad scanning. En typisk dokumentmängd är klar på sekunder. Större arkiv tar längre tid, men aldrig så länge att användare börjar leta efter genvägar.
Antivirusuppdateringar utan internet. Det är frågan som kommer upp först i reglerade miljöer. Stationen stödjer tre uppdateringsvägar: direkt internetanslutning för miljöer som tillåter det, lokala nätverksuppdateringar för segmenterade nätverk, och signerade offline-paket för helt air-gappade installationer. Alla tre håller signaturdatabasen aktuell utan att bryta isolationsegenskaperna i installationen.
Varför fysisk separation gör det tunga jobbet
Det är frestande att se det här som ett mjukvaruproblem, men så enkelt är det inte. Många USB-burna attacker går förbi mjukvaruskydd helt och hållet. En enhet som registrerar sig själv som ett Human Interface Device kan börja skriva kommandon i samma stund den pluggas in. En USB-kill-enhet kan leverera en elektrisk överspänning som slår ut värddatorn innan något operativsystem hinner logga det.
Tvåportsdesignen finns för att tillit inte kan härledas från inspektion ensamt. Source-enheten pratar med en härdad, isolerad miljö som vet hur den ska hantera fientliga enheter. Den rena enheten pratar med ert nätverk. De pratar aldrig med varandra. Den separationen är den del av lösningen som överlever alla kategorier av USB-attacker, inklusive de som ännu inte har dykt upp.
Vad audit-loggen fångar
Varje scan loggas: tidsstämpel, användare (där tillämpligt), identifierare för källenheten, valda filer, överförda filer, blockerade filer, upptäckta hot. Det har betydelse av två skäl.
För det första ger det säkerhetsteamet något att utreda. En blockerad överföring är en signal: någon försökte föra in något, och det något misslyckades med en kontroll. Loggen låter er spåra källan och bestämma vad ni ska göra härnäst.
För det andra är det vad revisorer letar efter under NIS2 och andra regelverk som kräver dokumenterad hantering av flyttbar media. En scan-station som körs men inte loggar är inte en granskningsbar kontroll. link22-stationen loggar som standard.
Var det passar in
USB Scan Solution är ingen ersättning för endpoint-skydd, nätverkssegmentering eller personalutbildning. Det är den saknade biten vid en specifik punkt i dataflödet: ögonblicket när något fysiskt från utanför organisationen behöver bli något användbart inom den. Det ögonblicket brukade vara en gissning. Med en kontrollpunkt på plats blir det en process.
Om er miljö är beroende av USB-enheter för legitima operativa skäl (och det är de flesta reglerade miljöer fortfarande), så är scan-stationen det minst friktionsfyllda sättet att behålla det arbetsflödet utan att behålla risken.
Läs mer om link22 USB Scan Solution på link22.se/produkt/usb-scan-solution/.


