En USB-scanstation som fungerar på ett enskilt skrivbord är användbar. Ett USB-scanningsprogram som fungerar över trettio platser, tusen användare och en befintlig säkerhetsstack är det riktiga problemet att lösa. Den här artikeln går igenom hur link22 USB Scan Solution skalar från första enheten till en installation som täcker en hel organisation, och hur den integrationen ser ut i praktiken.
Två-komponentsarkitekturen
Varje installation har två delar.
Scan-stationen är den enhet användaren interagerar med. Två USB-portar, en pekskärm och ett härdat operativsystem. Det är här filer tas emot och där den slutgiltiga rena överföringen sker.
link22 Data Guard är server-komponenten. Den kör antivirusmotorerna, utför Content Disarm and Reconstruction-arbetet och skriver audit-loggen. I mindre installationer kan den paketeras tillsammans med stationen. I större installationer körs den centralt, med flera stationer som matar in i den.
Den uppdelningen är viktig för skalning. En enskild station kan tjäna en avdelning. En central Data Guard med flera stationer kan tjäna ett campus eller en region. Scan-logiken, policyerna och loggningen håller sig konsekvent oavsett hur många endpoints ni installerar.
Varför commercial off-the-shelf-hårdvara
Hårdvaran är medvetet standard. link22 använder commercial off-the-shelf-komponenter (COTS) snarare än specialbyggda kretsar. Det finns tre skäl till det.
Prestanda och pris skalar bättre med den bredare hårdvarumarknaden än med skräddarsydda designer. Antivirusmotorer och CDR-pipelines drar nytta av generell beräkningskraft, inte specialiserade chip. En COTS-väg innebär att ni får snabbare scanningar i år och nästa år, utan att vänta på en vendor-uppdatering.
Robusthet i leveranskedjan är enklare med komponenter som finns utanför en enskild leverantörs katalog. Om en del behöver bytas ut, kan den bytas ut.
Och slutligen: COTS innebär att säkerhetsarbetet sker i mjukvarustacken, där det kan granskas, härdas och revideras. Tillitsgränsen ligger i operativsystemet och applikationslogiken, inte i ogenomskinlig hårdvara.
Tre installationsmönster
De flesta organisationer landar i ett av tre mönster.
Fristående. En enskild station tjänar en enskild fysisk plats. Data Guard körs lokalt. Antivirusuppdateringar kommer in via internet, lokalt nätverk eller signerade offline-paket, beroende på miljön. Det är rätt modell för små platser, enskilda labb eller pilotinstallationer.
Multi-site med central administration. Flera stationer på olika platser rapporterar till ett centralt administrativt gränssnitt. Policyer, tillåtna filtyper och uppdateringsscheman hanteras en gång och pushas ut överallt. Loggar aggregeras till en plats. Så här kör en typisk medelstor till stor organisation lösningen: varje kontor, labb eller operativ plats får en station, och säkerhetsteamet hanterar alla centralt.
Air-gappad operativ miljö. Stationer arbetar i ett nätverkssegment som inte har någon inkommande eller utgående internetanslutning. Uppdateringar levereras genom signerad offline-media på ett definierat schema. Det här är modellen för operatörer av kritisk infrastruktur, försvarsnära miljöer och reglerade industrier där nätverksgränsen är icke-förhandlingsbar.
Samma produkt stödjer alla tre mönster. Valet är ett installationsbeslut, inte ett upphandlingsbeslut.
Hur den kompletterar befintlig säkerhetsinfrastruktur
En USB-scanstation är ingen ersättning för resten av er stack. Den är en checkpoint vid en specifik punkt i dataflödet, den enda plats där fysisk media möter er miljö. Den parar sig med allt annat ni redan kör.
Endpoint-skydd inspekterar fortfarande vad som händer på arbetsstationer. Nätverkssegmentering kontrollerar fortfarande vilken trafik som rör sig mellan zoner. SIEM-system aggregerar fortfarande händelser. Scan-stationen lägger till ytterligare en händelseström och ytterligare en upprätthållandepunkt: flyttbar media som kommer in.
För organisationer som kör cross-domain solutions eller datadioder mellan säkerhetszoner stänger USB Scan Solution en lucka som dessa verktyg inte var designade för. En diode kontrollerar enkelriktad rörelse av filer mellan anslutna nätverk. En scan-station kontrollerar den kontrollerade rörelsen av filer från utsidan av perimetern till flyttbar media som används på insidan. De två kompletterar varandra, de överlappar inte.
Vad central administration omfattar
Admin-gränssnittet är den del av installationen som skalar. Från en skärm kan ett säkerhetsteam:
- Se varje stations status, senaste scan och uppdateringsläge
- Pusha policyändringar (tillåtna filtyper, motorer som används, överföringsgränser)
- Granska aggregerade loggar över hela flottan
- Schemalägga offline-uppdateringsdistribution för air-gappade platser
- Exportera audit-data för compliance-rapportering
Gränssnittet är byggt för operatörer som hanterar säkerhetsverktyg, inte för slutanvändare. Slutanvändare ser pekskärmen på stationen. Komplexiteten stannar där komplexiteten hör hemma.
Börja smått och skala medvetet
De flesta installationer startar inte med trettio stationer. De startar med en, på en pilotplats eller en högriskplats, och växer därifrån.
Det är medvetet. Produkten är samma i alla skalor, så en pilotinstallation är inte en engångsinvestering. Enheten som installerades vecka ett är samma enhet som viks in i central administration månad sex. Konfigurationen följer med. Loggarna följer med. Investeringen byggs upp snarare än startas om.
Oavsett om ni behöver en enskild checkpoint eller en flotta är arkitekturen densamma. Skalningen är en fråga om hur många stationer ni installerar och hur ni väljer att administrera dem, inte en fråga om vilken version av produkten ni köper.
Läs mer om link22 USB Scan Solution på link22.se/produkt/usb-scan-solution/.


