USB condivisa tra gli studenti: imposta una password solo per la scrittura


27

Sono un insegnante di scuola e mi piacerebbe condividere file in una chiavetta USB tra studenti e così tra diversi sistemi operativi.

In particolare, vorrei impostare una password per la scrittura / modifica, mentre il contenuto di USB può essere letto da tutti. Questo serve a prevenire la diffusione di malware.

È possibile?


6
Non è possibile che chiunque abbia accesso come root su qualsiasi macchina possa modificare le autorizzazioni rw.
Pantera,

15
Questa è una di quelle relativamente poche volte in cui le risposte di tipo "condividi dal cloud" funzionerebbero. Fai in modo che gli studenti "salvino" una copia nel loro spazio cloud, indipendentemente dal fatto che sia google drive, un drive / skydrive, dropbox, ecc. E poi condividi il link con te.
Criggie,

1
@LasVegasCoder Non fornisce un'opzione di sola lettura come vuole l'OP. Inoltre, TrueCrypt è anche sostituito da VeraCrypt ora. Si applica lo stesso problema.
Thomas Ward

2
Alcune risposte hanno suggerito di utilizzare un DVD. Ti consiglierei di no - pochissimi studenti hanno un computer abbastanza vecchio da poterne leggere uno.
Tim

2
Questo è esattamente il caso d'uso a cui era destinato il World Wide Web, due decenni prima che "cloud" significasse qualcosa.
dotancohen,

Risposte:


39

Poiché questa unità verrà utilizzata su sistemi che non controlli, o che non sono Linux e che non supportano lo schema di autorizzazioni Linux, sei un po 'sfortunato qui.

Non esiste un vero modo per proteggere la password che stai cercando su un disco senza apparecchiature specializzate, e di solito non è una soluzione economica (come spiegato di seguito).

Nota che sono un professionista della sicurezza IT, quindi se sembro umiliante o rimproverato nel mio messaggio e nella mia risposta qui, non intendo in questo modo, sono solo ipercritico quando si tratta di sicurezza, poiché il mio compito è quello modo.

(Scorri verso il basso fino alla sezione "Se desideri davvero un metodo sicuro per condividere un'unità flash in giro ..." di seguito se non vuoi sentire il mio rant su tutti i rischi per la sicurezza che stai introducendo.)


Regola di sicurezza del sistema 0: MAI condividere le unità USB se si desidera limitare il rischio di malware!

Dico che questa è la Regola 0, ma questa è davvero la Regola 0B - La Regola 0A riguarda l'accesso fisico ai sistemi.

Ma per dirla semplicemente, questo è un MAJOR rischio per la sicurezza. Tentando di utilizzare un dispositivo USB per distribuire i dati, si corre immediatamente il rischio di non essere in grado di controllare se il malware viene inserito o meno. Questo è parzialmente eluso dalle chiavette USB con un interruttore di blocco di sola lettura, come Kanguru FlashTrust 3.0 , ma possono essere facilmente trasformate in lettura / scrittura premendo l'interruttore.

Come professionista della sicurezza ti consiglio vivamente di fornire un metodo alternativo non USB-stick per l'accesso agli articoli per la tua classe , come un account Box o file serviti da un sito all'interno dello spazio web del tuo istituto di istruzione.

Un'altra alternativa è un CD / DVD completamente scritto e completamente bloccato, che funzionerebbe altrettanto bene, e poiché sarebbe completamente scritto e senza spazio aggiuntivo su di esso quando si blocca completamente il dispositivo, il il disco sarebbe già considerato "di sola lettura". A meno che non sia necessario condividere file di grandi dimensioni, tuttavia, nel qual caso l'opzione DVD potrebbe non funzionare bene. Sempre più dispositivi, tuttavia, vengono lanciati sul mercato senza unità CD / DVD, il che significa che questa non è la soluzione più ideale.

Scommetto anche che distribuendo questa chiavetta USB, infrangerai alcune regole sui "dispositivi autorizzati" sui sistemi informatici della tua scuola, ma non posso parlarne.


Se vuoi davvero un metodo sicuro per condividere un'unità flash in giro ...

... inizi a entrare nel mondo delle apparecchiature molto costose, come Apricorn Aegis SecureKey 3, che è una chiavetta USB crittografata hardware che ti consente di impostare un passcode per la modalità amministratore ma fornisce anche passcode utente di sola lettura come codici secondari su il dispositivo. In questo modo, il disco viene bloccato in modalità di sola lettura per i non amministratori e in modalità di lettura / scrittura per l'utente del codice amministratore.

Il problema con questo, è costoso - $ 129US solo per una chiavetta protetta da 16 GB - questo è principalmente dovuto al costo dei dispositivi crittografati hardware (ma dispositivi come questi sono progettati per un insieme molto speciale di potenziali casi d'uso e come tale la disponibilità di prodotti più economici è zero a causa della mancanza di domanda del settore). Quindi questa di solito non è un'opzione economica soprattutto se non ti fidi dei tuoi studenti.


Alla fine, tuttavia, non esiste davvero un modo semplice ed economico per ottenere ciò che si desidera con una semplice chiavetta USB, mantenendo la compatibilità incrociata del sistema operativo e anche in questo caso non è possibile garantire la sicurezza.

Il problema è che vengono utilizzati e utilizzati molti diversi sistemi operativi. Anche se i sistemi operativi non fossero un fattore, qualsiasi utente con rootpotere sarebbe in grado di darsi l'accesso se fosse uno stick formattato per Linux con autorizzazioni Linux impostate. Non c'è modo di ottenere la sicurezza della chiavetta USB con soluzioni gratuite o a basso costo.

Questa è una delle poche volte al mondo, tuttavia, che la condivisione tramite cloud (Dropbox, Google Docs, Box, persino un'istanza OwnCloud) è la soluzione corretta, perché non c'è rischio di infezione da malware semplicemente scaricando il file (a meno che il file stesso è malware). (E la probabilità che uno dei suddetti servizi cloud venga infettato da un malware del genere che stai cercando di proteggere è straordinariamente bassa)


2
Come studente universitario, non ho modo di leggere un'unità disco. Nessuno dei dispositivi che ho con me all'università ha uno slot per unità. Questo non è uno scenario insolito: una percentuale significativa di studenti usa solo laptop.
Tim

1
" Il problema è che vengono utilizzati e utilizzati molti sistemi operativi diversi. " No, non lo è, e la risposta stessa spiega perché no. Il problema è l'economia: c'è una domanda trascurabile per un dispositivo con queste caratteristiche, quindi non beneficiano delle economie di scala e sono costose.
Peter Taylor,

1
@PeterTaylor In realtà parte dei sistemi operativi: è possibile eseguire un controllo rudimentale se si tratta di un disco formattato Linux e gli utenti finali utilizzano laptop Linux emessi dalla scuola senza rootaccesso. A quel punto i controlli standard per gli elenchi di accesso, ecc. Sarebbero in grado di funzionare. Poiché dobbiamo supportare altri sistemi operativi, diventa economia
Thomas Ward

4
Nota che un'unità da $ 129 protegge solo dagli studenti che non spenderebbero $ 129 per giocare un brutto scherzo ai loro compagni.
Dmitry Grigoryev l'

1
@amorvincomni Windows non può leggere i formati del disco rigido Linux o Mac ma può leggere formati compatibili multipiattaforma (FAT / FAT32 / exFAT); Linux può leggerli tutti; Il Mac può leggere solo formati HFS e multipiattaforma (FAT / FAT32 / exFAT); puoi solo dare rootaccesso restrittivo a un dato disco per un filesystem compatibile (ext4 o simile). Ma scommetto che solo un sottogruppo MOLTO piccolo dei tuoi studenti usa i sistemi Linux e non ha i privilegi di amministratore (se hanno sudoo hanno un superutente il tuo passo di protezione è irrilevante perché hanno un superutente su quel sistema e sui dispositivi connessi).
Thomas Ward

12

Condividi un disco CD o DVD.

I dischi scrivibili sono davvero economici. Anche le unità sono economiche. Acquista un masterizzatore DVD USB esterno per meno di 30 USD, funzionerà su qualsiasi computer moderno e potrai prestarlo a studenti che non dispongono di una propria unità.

Tutti i dischi tranne quelli costosi vengono scritti una volta, quindi i dati che scrivi sul disco non possono essere riscritti. Devi assicurarti di scrivere il disco alla sua piena capacità, altrimenti il ​​file system sul disco può essere modificato o sostituito scrivendo più dati nelle aree vuote. Anche se lasci spazio vuoto, c'è meno malware che si diffonderà su un disco ottico rispetto a un'unità flash.

Lo svantaggio di questo è che se vuoi condividere dati più grandi di quelli che si adattano a pochi dischi (un DVD scrivibile ha circa 4 gigabyte di capacità), allora un'unità flash di grande capacità è molto più conveniente di molti dischi. Non mi aspetto che sarebbe applicabile nel tuo caso però.


In realtà non funzionerà su nessun computer moderno, se non addirittura affermando che funzionerà su pochissimi computer moderni. Dato che gli studenti universitari utilizzano principalmente laptop, pochissimi sarebbero in grado di leggerlo. Perfino io, come studente di informatica abbastanza tecnicamente preparato, non ho modo di leggere un disco.
Tim

3
@Tim Ecco perché ho esplicitamente consigliato un'unità disco esterna da collegare al notebook tramite USB. È abbastanza economico che puoi ragionevolmente acquistarne uno (con cavi) e prestarlo agli studenti. aqua.hu/… è un esempio di tale unità con il prezzo, ma quel collegamento probabilmente non durerà più di alcuni mesi.
b_jonas,

@ ZsbánAmbrus Ti preghiamo di espandere la tua risposta, quindi, su quello. Considera anche che i moderni dispositivi Mac non dispongono di USB (solo USB-C), quindi questo non è facilmente realizzabile neanche per loro.
Thomas Ward

2
@ThomasWard Per quanto riguarda il Mac moderno, OP afferma che vuole distribuire una chiavetta USB, non sembra menzionare che ha avuto problemi con i Mac moderni che non hanno una porta USB per collegare una tale chiavetta. Ma se questo è un problema, non posso dare buoni consigli, perché non ho familiarità con i moderni Mac.
b_jonas,

@ ZsbánAmbrus: Non conosco a priori quale sistema operativo o dispositivo gli studenti possono avere e come commentato da Tim non è uno scenario insolito che non tutti possano leggere un DVD
amorvincomni

6

La condivisione di un supporto fisico è una terribile idea in termini di sicurezza. Anche se condividi un CD di sola lettura, i tuoi studenti potrebbero semplicemente acquistare un CD vuoto dello stesso marchio e scrivere il contenuto originale + malware su di esso. Dovresti firmare, timbrare o altrimenti rendere i tuoi media unici per evitarlo, e idealmente i tuoi studenti dovrebbero accettarlo solo dalle tue mani, non l'uno dall'altro. Altrimenti i media originali potrebbero circolare tra un gruppo di studenti (e tu), mentre un media falso verrebbe dato a un altro gruppo.

Un trucco simile potrebbe essere giocato su unità crittografate con passcode di sola lettura: uno degli studenti potrebbe salvare un'immagine di unità, scrivere un'immagine infetta con lo stesso passcode di sola lettura e far circolare l'unità tra le altre. L'immagine originale potrebbe quindi essere ripristinata prima che l'unità ti venga restituita.

Per prevenire tali minacce, i tuoi studenti dovrebbero ottenere una firma digitale dei dati originali da qualche altra parte, come un server scolastico, e sapere come verificarli. In effetti, sarebbe molto più semplice archiviare i file che si desidera condividere sul server in cui si memorizzerebbe la firma, rendendo il processo di condivisione semplice come fornire agli studenti un collegamento per il download.


Penso che adotterò questa soluzione.
amorvincomni,

2

Le persone hanno già risposto alla tua domanda letterale. Vorrei provare a dare una pugnalata al vero problema.

Suppongo che tu abbia vincoli Internet che ti impediscono di farli scaricare i file.

Quello che puoi fare in questo caso è fornire un'immagine ( .isofile) sull'USB, quindi dire agli studenti di eseguire sha256sumil file e verificare il suo hash rispetto a quello che fornisci con altri mezzi prima di aprire il file.

Coloro che collaborano e non fanno nient'altro non dovrebbero contrarre un virus.


Penso che l'OP voglia limitare il rischio che il malware venga aggiunto alla chiavetta USB. L'uso di un file ISO non cancella questo rischio, né protegge da ciò che sembra che l'OP stia cercando di proteggere. (Sono in una scuola, suppongo che la scuola possa fornire ampia larghezza di banda o spazio di archiviazione per l'archiviazione del file se lo chiedono)
Thomas Ward

@ThomasWard: il malware non è un problema se non viene mai eseguito. Il punto qui è che se eseguono i passaggi che ho elencato, sono sicuri che non eseguiranno mai malware, quindi sicuramente protegge da ciò che l'OP vuole proteggere, no?
Mehrdad,

2
@Mehrdad Il problema è che su alcuni sistemi operativi, comprese alcune versioni di Windows, l'OP non può davvero impedire l' esecuzione automatica del malware quando il dispositivo è collegato . Sembra che il dispositivo possa essere utilizzato su tali sistemi. Detto questo, questa risposta potrebbe essere utile. Il controllo di un hash SHA-256 come raccomandato può almeno aiutare a mitigare il rischio, soprattutto se si consiglia agli studenti di disabilitare "autorun" sui sistemi operativi interessati.
Eliah Kagan,

1
@Mehrdad Dal mio punto di vista la domanda è in discussione perché, almeno per quanto ho capito, l'obiettivo è preparare il supporto di archiviazione in Ubuntu. Le persone spesso hanno domande su ciò che la proprietà e le autorizzazioni dei file in Ubuntu possono e non possono fare. Spesso si dice (giustamente) che le autorizzazioni in stile Unix siano tra i vantaggi di Ubuntu e di altri sistemi GNU / Linux, ma a volte le persone sperano / pensano che le autorizzazioni possano risolvere problemi che in realtà possono essere risolti solo a livelli diversi. Se lo chiudessimo, sospetto che avremmo solo altre domande simili, poste da altri utenti di Ubuntu che vogliono controllare i dispositivi che distribuiscono.
Eliah Kagan,

1
@Mehrdad: ho dimenticato di scrivere che il tuo vero problema è abbastanza buono. ovviamente il vero problema è che non tutte le famiglie hanno la possibilità di scaricare qualcosa usando il servizio dell'istituzione e non posso usare un servizio diverso. L'uso di dispositivi fisici condivisi mi aiuterebbe a raggiungere tutti gli studenti.
amorvincomni,

0

perché non carichi semplicemente il materiale su qualche sito e lo condividi con una password?

se ti trovi nella stessa rete, rendilo un sito locale altrimenti i siti di upload gratuiti sono molti


Questa è la soluzione che sto usando. Purtroppo non tutti gli studenti (sono un insegnante di scuola superiore) possono scaricare i file. Inoltre questi studenti sono quelli che dovrebbero leggere il materiale ....
amorvincomni,
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.