{"id":1172,"date":"2008-07-03T00:10:12","date_gmt":"2008-07-02T22:10:12","guid":{"rendered":"http:\/\/www.glorf.it\/blog\/?p=1172"},"modified":"2008-07-07T19:59:38","modified_gmt":"2008-07-07T17:59:38","slug":"windows-einstellung-usb-sticks-sind-immer-schreibgeschuetzt","status":"publish","type":"post","link":"http:\/\/www.glorf.it\/blog\/2008\/07\/03\/windows\/windows-einstellung-usb-sticks-sind-immer-schreibgeschuetzt","title":{"rendered":"Windows-Einstellung: USB-Sticks sind immer schreibgesch&#252;tzt"},"content":{"rendered":"<p>In der Zeitschrift &quot;Windows IT Pro&quot; las ich einen Test &#252;ber Software mit der man zentral steuern kann, welche Rechner USB-Devices erlauben und welche nicht. Wer sich wundert, was das soll: Damit kann man seinen Mitarbeitern den Datendiebstahl erschweren. Das w&#228;re beispielsweise dann lukrativ, falls ein Angestellter plant sich selbstst&#228;ndig zu machen. Dann w&#228;re ein illegal beschaffter Adressenstamm schon interessant&#8230;<\/p>\n<p>Naja, jedenfalls war in dem Artikel auch ein Hinweis auf eine Beschreibung, wie man seit <a href=\"http:\/\/www.microsoft.com\/germany\/technet\/datenbank\/articles\/600337_6.mspx\">Windows-XP-SP2<\/a> generell einstellen kann, dass <strong>alle USB-Devices <\/strong>nur lesende Zugriffe erlauben: &quot;<a href=\"http:\/\/windowsitpro.com\/article\/articleid\/44380\/q-how-can-i-mark-my-usb-storage-devices-as-read-only.html\">Q. How can I mark my USB storage devices as read-only?<\/a>&quot;<\/p>\n<p>Am einfachsten geht das mit einer REG-Datei (Inhalt in Datei mit Endung REG kopieren):<br \/>\n<code>Windows Registry Editor Version 5.00<\/p>\n<p>[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\StorageDevicePolicies]<br \/>\n&quot;WriteProtect&quot;=dword:00000001<\/code><\/p>\n<p>Dazu muss man nat&#252;rlich Admin-Rechte haben. R&#252;ckg&#228;ngig machen k&#246;nnen das Admins indem der Wert auf &quot;0&quot; gesetzt wird&#8230; <\/p>\n<p>Falls jemand tiefer einsteigen will: Im Dokument &quot;<a href=\"http:\/\/download.microsoft.com\/download\/1\/8\/b\/18bee864-d3f9-4e01-a253-e55142688418\/InformationLeakageMeasuresGuideforWin_en.doc\">Guide to Preventing Information Leaks (Windows)<\/a>&quot; werden auch noch andere M&#246;glichkeiten beschrieben. Will man komplett verhindern, dass USB-Ger&#228;t angeschlossen werden k&#246;nnen, dann findet man die Beschreibung im <a href=\"http:\/\/support.microsoft.com\/kb\/823732\">KB-Artikel 823732<\/a>.<\/p>\n<p><strong>Update 7.7.2008<\/strong>: Mein Kollege Michael wies mich darauf hin, dass diese Methode nicht 100% sicher ist. <a href=\"http:\/\/www.microsoft.com\/germany\/technet\/sicherheit\/topics\/serversecurity\/tcg\/tcgch10n.mspx#ED4AE\">Microsoft selber schreibt dazu<\/a>:<\/p>\n<blockquote><p>Dieser Registrierungsschl&#252;ssel bietet einen teilweisen Schutz vor ernsthaften Bedrohungen. Einem erfahrenen Angreifer stehen jedoch noch viele andere M&#246;glichkeiten zur Verf&#252;gung, um Daten mit einem USB-Ger&#228;t zu stehlen. Zur Umgehung dieser Sicherheitsma&#223;nahme kann ein USB-Ger&#228;t z. B. so programmiert werden, dass es nicht als Blockspeicherger&#228;t, sondern beispielsweise als Drucker oder CD-ROM-Ger&#228;t aufgelistet wird.<\/p><\/blockquote>\n<p>Es ist also so, dass es nur vor dem &quot;allt&#228;glichen&quot; Bedrohungsszenario sch&#252;tzt: Ein edv-m&#228;&#223;ig normal begabterer Mitarbeiter kann keine Daten auf einen USB-Stick kopieren.<br \/>\nVor dem Szenario des professionellen Angriffs sch&#252;tzt es nicht: ein mit speziell pr&#228;pariertem USB-Datentr&#228;ger ausger&#252;steter Datendieb kann immer noch L&#252;cken ausnutzen. Das kann nat&#252;rlich auch ein bestochener Mitarbeiter sein&#8230; \ud83d\ude09<\/p>\n","protected":false},"excerpt":{"rendered":"<p>In der Zeitschrift &quot;Windows IT Pro&quot; las ich einen Test &#252;ber Software mit der man zentral steuern kann, welche Rechner USB-Devices erlauben und welche nicht. Wer sich wundert, was das soll: Damit kann man seinen Mitarbeitern den Datendiebstahl erschweren. Das w&#228;re beispielsweise dann lukrativ, falls ein Angestellter plant sich selbstst&#228;ndig zu machen. Dann w&#228;re ein [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[24],"tags":[188,932],"_links":{"self":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/posts\/1172"}],"collection":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/comments?post=1172"}],"version-history":[{"count":0,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/posts\/1172\/revisions"}],"wp:attachment":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/media?parent=1172"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/categories?post=1172"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/tags?post=1172"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}