USB поділився між студентами: встановіть пароль лише для написання


27

Я шкільний викладач, і я хотів би поділитися файлами на USB-паличці серед учнів і так серед різних ОС.

Зокрема, я хотів би встановити пароль для запису / зміни, в той час як вміст USB можна прочитати для всіх. Це призначено для запобігання розповсюдження шкідливих програм.

Це можливо?


6
Неможливо, щоб хтось із кореневим доступом на будь-якій машині міняв права доступу rw.
Пантера

15
Це один із тих порівняно небагато разів, коли відповіді типу "поділитися ним із хмари" спрацювали б. Ви можете змусити учнів "зберегти" копію у власному хмарному просторі, будь то диск Google, один привід / скакалка, дропбокс тощо, а потім поділитися посиланням назад.
Criggie

1
@LasVegasCoder Не надає опцію лише для читання, як хоче ОП. Також TrueCrypt зараз замінено VeraCrypt. Це ж питання стосується.
Thomas Ward

2
Кілька відповідей запропонували використовувати DVD. Я б радив цього не робити - дуже мало учнів мають достатньо старий комп’ютер, щоб можна було прочитати.
Тім

2
Це саме той випадок використання, на який розраховувала всесвітня павутина, за два десятиліття до того, як «хмара» щось означала.
dotancohen

Відповіді:


39

Оскільки цей накопичувач буде використовуватися в системах, якими ви не керуєте, або які не є Linux, і в іншому випадку не підтримуєте схему дозволів Linux, вам тут трохи не пощастило.

Немає реального способу зробити захист паролем, який ви шукаєте на диску, не маючи спеціалізованого обладнання, і це, як правило, не є рентабельним як рішення (детальніше нижче).

Зауважте, що я професіонал з безпеки ІТ, тому, якщо в цьому повідомленні та відповіді мені здається приниженням або знущанням, я не маю на увазі це таким чином, я просто надто критичний, коли мова йде про безпеку, оскільки це моя робота бути таким шлях.

(Прокрутіть униз до розділу "Якщо ви дійсно хочете захистити безпечний спосіб спільного використання флеш-накопичувача ..." нижче, якщо ви не хочете почути мою вихвалу щодо всіх ризиків для безпеки, які ви представляєте.)


Правило безпеки системи 0: НІКОЛИ не діліться навколо USB-накопичувачів, якщо ви хочете обмежити ризик зловмисного програмного забезпечення!

Я кажу, що це правило 0, але це дійсно правило 0B - правило 0A стосується фізичного доступу до систем.

Але простіше кажучи, це ОСНОВНИЙ ризик безпеки. Спроби використовувати USB для розповсюдження даних навколо вас, ви негайно ризикуєте не мати можливості контролювати, чи є зловмисне програмне забезпечення на палиці чи ні. Частково це обходить USB-накопичувачами з перемикачем блокування лише для читання, наприклад Kanguru FlashTrust 3.0 , але їх можна легко повернути для читання / запису, перевівши комутатор.

Як професіонал із безпеки, я настійно пропоную вам надати альтернативний метод для відключення USB-накопичувача для доступу до предметів для вашого класу , таких як обліковий запис Box або файли, що надходять із сайту у веб-просторі вашого навчального закладу.

Іншою альтернативою є повністю записаний компакт-диск / DVD, який повністю записується, і він би працював так само добре, оскільки він був би повністю записаний і не мав зайвого простору на ньому, коли ви повністю заблокуєте пристрій, диск уже вважатиметься "лише для читання". Якщо вам не потрібно обмінюватися величезними файлами, в цьому випадку опція DVD може не працювати. Однак все більше і більше пристроїв випускаються на ринок без приводів CD / DVD, однак це означає, що і це не самий ідеальний варіант.

Я також буду робити пари, що, поширюючи цю флешку, ви порушуєте кілька правил щодо "авторизованих пристроїв" на комп'ютерних системах вашої школи, але я не можу з цим говорити.


Якщо ви дійсно хочете захистити безпечний спосіб спільного використання флешки ...

... ви починаєте входити у світ дуже дорогого обладнання, наприклад, Apricorn Aegis SecureKey 3, який є апаратним зашифрованим накопичувачем пальців, що дозволяє встановлювати пароль для режиму адміністратора, а також надає паролі коду користувача лише для читання як вторинні коди на пристрій. Таким чином, диск блокується в режимі лише для читання для не-адміністраторів і в режимі читання / запису для користувача адміністратора коду.

Проблема в цьому, це дорого - 129 доларів США за всього лише 16 ГБ захищеної палиці - це, в основному, за рахунок витрат на апаратно зашифровані пристрої (але такі пристрої розроблені для особливого набору можливих випадків використання, і як такі наявність дешевшої продукції дорівнює нулю через відсутність попиту галузі). Тому зазвичай це не вигідний варіант, особливо якщо ви не довіряєте своїм студентам.


Зрештою, однак, насправді не існує простого безцінного або економічно вигідного способу досягти бажаного за допомогою простої USB-накопичувача, зберігаючи перехресну сумісність ОС, і навіть тоді ви не можете гарантувати безпеку.

Проблема полягає в тому, що багато різних ОС використовуються і в процесі гри. Навіть якби ОС не були чинником, будь-який користувач із rootвладою міг би надати собі доступ, якби це палиця у форматі Linux із встановленими дозволами Linux. Просто немає можливості досягти безпеки USB-накопичувача за допомогою недорогих або недорогих рішень.

Це один з небагатьох разів у світі, що обмін через хмару (Dropbox, Google Docs, Box, навіть екземпляр OwnCloud) є правильним рішенням, оскільки немає ризику зараження зловмисним програмним забезпеченням лише завантаженням файлу (якщо тільки сам файл є шкідливим програмним забезпеченням). (І ймовірність зараження однієї з вищезгаданих хмарних служб такою шкідливою програмою, на яку ви намагаєтеся захиститись, надзвичайно низька)


2
Як студент університету, у мене немає можливості прочитати диск. Жоден із пристроїв, які в мене є в університеті, не має слота для накопичувача. Це незвичний сценарій - значна частина студентів використовує лише ноутбуки.
Тім

1
" Проблема полягає в тому, що багато різних ОС використовуються та відтворюються. " Ні, це не так, а сама відповідь пояснює, чому ні. Проблема полягає в економії: попит на пристрій з цими характеристиками є незначним, тому вони не виграють від економії масштабу і дорогі.
Пітер Тейлор

1
@PeterTaylor Насправді його частина - це ОС - ви можете зробити рудиментарне управління, якщо це диск з форматом Linux, а кінцеві користувачі користуються ноутбуками Linux, що видаються школою root. У цей момент можуть працювати стандартні елементи управління списками доступу тощо. Оскільки ми маємо підтримувати інші ОС, то це стає економікою
Thomas Ward

4
Зауважте, що накопичувач на 129 дол. США захищає лише студентів, які не витратили 129 доларів, щоб грати на трюк на товаришів.
Дмитро Григор’єв

1
@amorvincomni Windows не може читати формати жорсткого диска Linux або Mac, але може читати формати, сумісні між платформами (FAT / FAT32 / exFAT); Linux може їх прочитати всі; Mac може читати тільки формати HFS та крос-платформи (FAT / FAT32 / exFAT); ви можете надати rootобмежений доступ до заданого диска лише для сумісної файлової системи (ext4 або подібної). Але я обдячу вас, що лише дуже ДУЖЕ невелика частина ваших учнів використовує системи Linux і не мають привілеїв адміністратора (якщо вони мають sudoдоступ або суперпользователь, ваш крок захисту не має значення, оскільки вони мають суперрусера в цій системі та підключених пристроях.)
Thomas Ward

12

Поділіться компакт-диском або DVD-диском.

Диски для запису - це дуже дешево. Диски теж дешеві. Купіть зовнішній USB-програвач DVD за менше 30 доларів, він буде працювати на будь-якому сучасному комп’ютері, і ви можете позичити його студентам, які не мають власного накопичувача.

Усі, крім дорогих дисків, записуються одноразово, тому дані, які ви записуєте на диск, неможливо переписати. Вам потрібно переконатися, що ви записуєте диск на повну потужність, інакше файлова система на диску може бути змінена або замінена, записавши більше даних у порожні регіони. Навіть якщо ви залишаєте порожній простір, на оптичному диску буде поширюватися менше шкідливих програм, ніж на флешці.

Недолік цього полягає в тому, що якщо ви хочете поділитися даними, які є більшими, ніж розміщення на декількох дисках (DVD, що записується, має близько 4 гігабайт), то флешка великої ємності набагато зручніша, ніж велика кількість дисків. Я не сподіваюся, що це буде застосовано і у вашому випадку.


Насправді він не працюватиме на будь-якому сучасному комп’ютері - якщо навіть сказати, що він буде працювати на дуже небагато сучасних комп’ютерах. Зважаючи на те, що студенти університету в основному використовують ноутбуки, дуже мало хто зможе їх прочитати. Навіть я, як досить технічно налаштований студент комп'ютерних наук, не маю можливості читати диск.
Тім

3
@Tim Тому я явно рекомендував зовнішній диск, який ви підключаєте до ноутбука через USB. Це досить дешево, що ви можете розумно придбати його (за допомогою кабелів) і позичити його студентам. aqua.hu/… - приклад такого приводу з ціною, але це посилання, ймовірно, не буде працювати довше кількох місяців.
b_jonas

@ ZsbánAmbrus Будь ласка, розгорніть свою відповідь на це питання. Також врахуйте, що сучасні Mac-пристрої не мають USB (лише USB-C), тому це теж не легко зробити для них.
Thomas Ward

2
@ThomasWard Що стосується сучасного Mac, OP каже, що він хоче розповсюджувати USB-накопичувач, він, схоже, не згадує, що у нього були проблеми з сучасними Mac, які не мають USB-порту, щоб підключити таку палку. Але якщо це проблема, то я не можу дати гарних порад, тому що я не знайомий із сучасними Macs.
b_jonas

@ ZsbánAmbrus: Я не знаю апріорі, яку ОС чи пристрої можуть мати студенти, і як це прокоментував Тім, це не незвичайний сценарій, який не всі могли прочитати DVD
amorvincomni

6

Спільний доступ до фізичних носіїв є жахливою ідеєю щодо безпеки. Навіть якщо ви ділитесь компакт-дискам, який доступний лише для читання, ваші студенти можуть просто придбати порожній компакт-диск тієї самої марки та написати оригінальний вміст + зловмисне програмне забезпечення на ньому. Вам потрібно буде підписувати, скріплювати печаткою чи іншим чином робити медіа унікальними, щоб не допустити цього, і в ідеалі ваші студенти повинні приймати його лише з ваших рук, а не один з одного. В іншому випадку оригінальний медіа може розповсюджуватися серед однієї групи студентів (і ви), тоді як підроблені медіа надаються іншій групі.

Аналогічну хитрість можна зіграти на зашифрованих накопичувачах із кодом доступу лише для читання: один із учнів міг би зберегти образ диска, записати заражене зображення з тим же паролем для читання та розповсюдити накопичувач серед інших. Оригінальне зображення може бути відновлено до повернення накопичувача.

Щоб запобігти подібним загрозам, вашим учням доведеться отримати цифровий підпис оригінальних даних з іншого місця, наприклад шкільного сервера, і знати, як це перевірити. Дійсно, було б набагато простіше зберігати файли, якими ви хочете поділитися на сервері, де ви зберігаєте підпис, що робить процес спільного доступу таким же простим, як і надання студентам посилання на завантаження.


Я думаю, що прийму це рішення.
amorvincomni

2

Люди вже відповіли на ваше буквальне запитання. Дозвольте спробувати взяти конт в справжньому питанні.

Я припускаю, що у вас є обмеження в Інтернеті, які заважають вам завантажувати файли.

У цьому випадку ви можете надати зображення ( .isoфайл) на USB, а потім сказати студентам запустити sha256sumфайл і перевірити його хеш на той, який ви надаєте за допомогою інших засобів, перш ніж відкрити файл.

Ті, хто співпрацюють і не роблять нічого іншого, не повинні заражатися вірусом.


Я думаю, що ОП хоче обмежити ризик додавання зловмисного програмного забезпечення до USB-накопичувача. Використання файлу ISO не знищує цей ризик, а також не захищає від того, що, здається, ОП намагається захистити. (Вони в школі, я гадаю, що школа може забезпечити достатню пропускну здатність або місця для зберігання файлів, якщо вони попросять)
Thomas Ward

@ThomasWard: Зловмисне програмне забезпечення не є проблемою, якщо воно ніколи не виконується. Сенс у тому, якщо вони виконають описані вище кроки, вони гарантовано ніколи не виконуватимуть ніяких зловмисних програм, тому це, безумовно, захищає від того, що ОП хоче захистити, чи не так?
Мехрдад

2
@Mehrdad Проблема полягає в тому, що в деяких операційних системах - включаючи деякі версії Windows - ОП не може реально запобігти автоматичному запуску зловмисного програмного забезпечення при підключенні пристрою . Здається, пристрій може використовуватися в таких системах. З урахуванням сказаного, я ця відповідь може бути корисною. Перевірка хеша SHA-256, як ви рекомендуєте, може принаймні допомогти зменшити ризик, особливо якщо студентам рекомендується відключити "автозапуск" на уражених ОС.
Елія Каган

1
@Mehrdad На мій погляд, питання є тематичним, оскільки, як мінімум я розумію, метою є підготовка носія для зберігання в Ubuntu. У людей часто виникають запитання щодо того, що право власності на файли та дозволи в Ubuntu можна робити, а що не може. Дозволи на стилі Unix часто (справедливо) вважаються одними з переваг Ubuntu та інших систем GNU / Linux, але інколи люди сподіваються / думають, що дозволи можуть вирішити проблеми, які дійсно можуть бути вирішені лише на іншому рівні. Якби ми його закрили, я підозрюю, що ми просто отримаємо більше таких питань, як їх задали інші користувачі Ubuntu, які хочуть контролювати розповсюджені ними пристрої.
Елія Каган

1
@Mehrdad: Я забув написати, що ваше справжнє питання досить добре. Звичайно, справжнє питання полягає в тому, що не всі сім'ї мають можливість завантажити щось за допомогою служби установи, і я не можу використовувати інший сервіс. Використання спільних фізичних пристроїв допомогло б мені охопити всіх учнів.
amorvincomni

0

чому ви просто не завантажите матеріал на якийсь сайт і не поділитесь ним паролем?

якщо ви знаходитесь в одній мережі, зробіть це місцевим сайтом іншим, але сайтів для безкоштовного завантаження багато


Це рішення, яке я використовую. На жаль, не всі учні (я вчитель середньої школи) можуть завантажувати файли. Більше того, ці студенти повинні читати матеріал ....
amorvincomni
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.