Алынбалы тасымалдағыштар саясаты қалай жұмыс істейді?
Алынбалы тасымалдағыштар саясатына арналған тәжірибелік нұсқаулық: техникалық тыйым, ерекшеліктер, шифрлау, журналдау және айналып өту жолдарын тексеру.

Алынбалы тасымалдағыштар саясатына қойылған шектеуді операциялық жүйе орындап, ал регламент оның шекарасын түсіндіргенде ғана нәтиже береді. Қызметкерлерден «флешка қолданбауды» сұрау бақылауды олардың жадына жүктейді. Жұмысқа қажет ерекшелікті рәсімдейтін жолы жоқ қатаң техникалық бұғаттау адамдарды оны айналып өтуге итермелейді.
Дұрыс схема әдетте жазуға әдепкі бойынша тыйым салады, оқу мен файлды іске қосу мәселесін бөлек шешеді, нақты әрекетке шектеулі мерзімге рұқсат береді және бірізді журнал қалдырады. Ол USB флешкаларымен шектелмейді. Файл тасымалдау режиміндегі телефондар, сыртқы SSD, жад карталары, оптикалық дискілер және дәл сол міндетті атқаратын өзге арналар да есепке алынады.
Бұл материал негізінен Windows жүйесіндегі қалыпты корпоративтік компьютерлер паркіне арналған. Басқару құралдарындағы баптау атаулары әртүрлі болғанымен, құрылымы өзгермейді: қағида рұқсат етілген әрекетті анықтайды, техникалық бақылау оны орындайды, процестің иесі ерекшелік береді, ал журнал оқиғаны кейін толық қалпына келтіруге мүмкіндік береді.
Тыйымды техника орындайды, регламент шекарасын белгілейді
Техникалық шектеу мен ұйымдық қағида екі бөлек міндетті шешеді. Соңғы құрылғыларды басқару құралы тасымалдағыштан оқуға, оған жазуға немесе файлды іске қосуға тыйым сала алады. Бірақ зертханаға өлшеу нәтижесін не үшін шығару керек екенін, файлды бергеннен кейін оған кім жауапты болатынын және рұқсатты қашан қайтарып алу керегін ол білмейді. Мұны регламент анықтайды.
Кері бағытта да байланыс жұмыс істемейді. Қол қойылған бұйрық файлды шолғыш арқылы көшіруді тоқтатпайды, тіркелген жинақтауышты жеке құрылғыдан ажыратпайды және бұғаттау туралы сенімді оқиға жасамайды. Егер қарапайым есептік жазбасы бар адам жүйеден еш ескерту алмай қағиданы бұза алса, тыйым қағаз жүзінде ғана қалған.
Технологиялық ортадағы тасымалды тасымалдағыштарға арналған NIST SP 1334 құжаты процедуралық, физикалық және техникалық шараларды бірге қолдануды нақты ұсынады. Құжат зиянды бағдарламаның салдары ауыр болатын OT ортасына бағытталған, бірақ бұл үйлесім кеңсе компьютерлеріне де жарайды. Дегенмен OT саласындағы артық рәсімді түгел көшірудің қажеті жоқ: басқарылатын шифрланған жинақтауыш пен журнал мәселені шешсе, бухгалтерияға мөрленген флешкалар салынған шкаф керек емес.
Бақылауға жауапты рөлдер де бөлінуі керек. Ақпараттық қауіпсіздік қызметі қол жеткізу үлгісін белгілеп, оқиғаларды талдайды. АТ қызметі баптауларды құрылғыларға жеткізіп, агенттердің күйін қадағалайды. Бөлім басшысы жұмыстық қажеттілікті растайды. Дерек иесі нақты ақпарат санатын осы арнамен шығаруға болатынын шешеді. Осы төрт шешімнің бәрін бір басшының қолымен жаппақ болғанда, ерекшелік не ұзақ кідіреді, не дерек тексерілмей беріледі.
Жұмысқа жарамды регламент құжат авторына хабарласпай-ақ бес сұраққа жауап береді:
- құрылғылардың қай санаттары мен қандай әрекеттерге тыйым салынған;
- кім, қандай себеппен ерекшелік ала алады;
- ұйым қандай тасымалдағыштарды береді және есепке алады;
- қандай оқиғалар жиналады және оларды кім қарайды;
- тасымалдағыш жоғалса, қорғаныс іске қосылса немесе деректі шұғыл беру керек болса не істеу қажет.
«USB қолдануға тыйым салынады» деген сөйлем бұл сұрақтардың ешқайсысына жауап бермейді. USB тәуекелді емес, жалғағышты сипаттайды. Пернетақта, камера, токен, смартфон және желілік адаптер де USB арқылы қосылады. Саясат құрылғының қызметі мен дерекке жасалатын әрекетті атауы керек.
Жазуға әдепкі бойынша тыйым салынады, оқу бөлек шешіледі
Кеңседегі жұмыс орындарының көбі үшін бастапқы дұрыс баптау алынбалы жинақтауышқа жазуға тыйым салады, одан файл іске қосуды бұғаттайды және оқу режимін бөлек анықтайды. Оқуға толық тыйым оқшауланған әрі өте сезімтал станцияларға қажет. Аралас паркте тіркелген тасымалдағыштан оқуға немесе тексеруден кейін оқуға жиі рұқсат беріледі. Әйтпесе қызметкерлер жабдықтан, клиенттен немесе мемлекеттік жүйеден файл қабылдай алмайды.
Басқару құралы оқу, жазу және іске қосуды ажырата алса, оларды бір тетікке біріктірмеңіз. Белгісіз флешканы оқу зиянды файлды ішке кіргізу қаупін туғызады. Жазу деректің сыртқа шығуына және көшірменің жоғалуына жол ашады. Іске қосу бағдарламаға тікелей орындалу мүмкіндігін береді. Бұл тәуекелдердің иелері де, оларға берілетін ерекшеліктер де бөлек.
Тәжірибелік матрица мынадай болады:
| Әрекет | Қалыпты жұмыс орны | Ерекшелігі бар жұмыс орны | Оқшауланған станция |
|---|---|---|---|
| Оқу | Тек тіркелген тасымалдағыш немесе тексеру | Көрсетілген құрылғыға рұқсат | Импорт рәсімінен басқа кезде тыйым салынған |
| Жазу | Тыйым салынған | Топқа және мерзімге рұқсат | Тыйым салынған |
| Іске қосу | Тыйым салынған | Тыйым салынған | Тыйым салынған |
| Пішімдеу | Пайдаланушыға тыйым салынған | АТ қызметі орындайды | Станция әкімшісі орындайды |
Microsoft компаниясының Device Control құжаттамасы құрылғы және файл деңгейіндегі оқу, жазу және іске қосу әрекеттерін бөледі. Бұл бәрін бірден жабатын ескі Group Policy баптауынан пайдалырақ, себебі тар ауқымды жұмыс жолын ашық қалдыруға болады. Бірақ Windows жүйесіндегі Removable Media терминінің шекарасы бар: құрал E: секілді диск жасайтын құрылғыны алынбалы тасымалдағыш деп таниды. MTP режиміндегі смартфон Windows Portable Devices санатына жатады және оған бөлек қағида керек. Әкімші тек диск әрпін алған флешканы тексерсе, саясат тасымалды құрылғыларды әлі толық қамтымайды.
Әдепкі әрекетті анық көрсетуден бастаңыз. Microsoft Defender for Endpoint жүйесінде ешбір жазбаға сәйкес келмеген сұрау default enforcement мәніне өтеді. allow мәні құрылғылар тобындағы қатені байқалмайтын рұқсатқа айналдырады. deny мәні сол қатені қолдау қызметіне түсетін өтінімге айналдырады. Бұл қолайсыз болуы мүмкін, бірақ мәселе көрінеді және түзетіледі. Деректі сыртқа шығаруды бақылағанда екінші нұсқа қауіпсіздеу.
Драйвер орнатуға тыйым салу мен файлға қол жеткізуді шектеуді бір бақылау деп санауға болмайды. Орнату шектеуі жаңа құрылғыны идентификаторы немесе санаты бойынша тоқтата алады, алайда бұрын орнатылған драйвер мен құрамдас құрылғылар күтпеген нәтиже береді. Файл әрекеттерін бақылау құрылғы танылғаннан кейінгі амалды тексереді. Іс жүзінде бұл екі қабат бірін-бірі толықтырады.
Ерекшелік міндетке, адамға және құрылғыға байланады
Тұрақты «USB рұқсат етілген» тобы үнемі кеңейіп, ақырында мағынасын жоғалтады. Ерекшелікте иесі, жұмыстық міндет, пайдаланушы немесе топ, басқарылатын компьютер, тасымалдағыш идентификаторы, рұқсат етілген әрекет, дерек санаты және аяқталу күні болуы керек. Осы тармақтардың бірі белгісіз болса, келісуші рұқсаттың нақты ауқымын көрмейді.
Ерекшеліктің үш қалыпты түрі бар. Біріншісі тұрақты процеске, мысалы бөлінген станциядағы өлшеу құрылғысынан нәтиже шығаруға беріледі. Екіншісі мерзімі шектеулі жобаға немесе бір реттік берілімге арналған. Үшіншісі негізгі арна істемеген кездегі төтенше жұмысқа қажет. Төтенше рұқсат бірнеше сағатқа ғана берілуі, ал оқиғаны талдау ол жабылған бойда басталуы тиіс.
Ерекшелік жазбасын өтінім жүйесінде немесе қол жеткізуді басқару тізілімінде сақтауға болады. Ең маңыздысы, одан техникалық қағида мен рұқсатты қайтару тапсырмасы автоматты түрде жасалуы керек. Ең аз жазба мынадай:
exception_id: RM-2026-014
owner: engineering-lab
user_group: USB-EXPORT-APPROVED
device_serial: 4C530001230915117493
computer_group: LAB-MEASUREMENT-07
access: write
valid_until: 2026-09-30T18:00:00Z
data_class: internal
approver: data-owner-42
ticket: SEC-1842
Сериялық нөмір нақты модельдің әрекеті тексерілгеннен кейін ғана пайдалы. Кей арзан жинақтауыш бірегей сериялық нөмірді бермейді, ал кейбір USB-SATA көпірлері әртүрлі дискілерге бірдей мән қайтарады. VID/PID бойынша рұқсат бір данаға емес, бүкіл модельге тарайды. Сондықтан идентификаторды соңғы станциядан алып, мүлік белгісімен салыстырып, қайта қосылуын тексеру керек. Сезімтал деректі беру үшін ұйым берген, идентификаторы тұрақты тасымалдағышты қолданған дұрыс.
Компьютермен шектелмеген пайдаланушы ерекшелігі рұқсатты қорғанысы төмен станцияға апаруға мүмкіндік береді. Пайдаланушымен шектелмеген компьютер ерекшелігі ортақ терминалды еркін дерек шығару нүктесіне айналдырады. Мерзімсіз нақты тасымалдағыш рұқсаты жоба аяқталғаннан және иесі жұмыстан кеткеннен кейін де қалады. Қазіргі Device Control құралдары пайдаланушыны, компьютерді және құрылғыны бір қағидада байланыстыра алады. Таңдалған өнім мұны істей алмаса, жетіспейтін шекараны басқару топтары және жиі автоматты қайтару арқылы қамтамасыз етіңіз.
Процесс келесі аптада жиналатын комиссияны күтпеуі тиіс. Кәдімгі ішкі дерек үшін бөлім иесі мен дерек иесінің келісімі, алдын ала бекітілген тасымалдағыштар тізімі және мерзім жеткілікті. Жеке, қаржылық, медициналық мәліметтер мен құпия ақпаратқа арнаның жарамдылығы бөлек бағаланады. Бас тартуда да жұмыс істейтін балама көрсетілуі керек: қорғалған файл кеңістігі, басқарылатын дерек беру арнасы немесе АТ қызметкері орындайтын операция.
Шифрлау жоғалған тасымалдағышты қорғайды, бірақ көшіруді тоқтатпайды
Шифрлау мен алынбалы тасымалдағыштарды бақылау әртүрлі қауіптерден қорғайды. Шифрлау бөтен адамға жоғалған жинақтауыштағы деректі оқытпайды. Бірақ ол қызметкердің файлды көшіруге құқығы болғанын тексермейді, кірген файлдың көзін бағаламайды және жинақтауыш ашылғаннан кейін зиянды бағдарламаның іске қосылуына кедергі жасамайды.
NIST SP 800-111 толық дискіні шифрлау, томды немесе виртуалды дискіні шифрлау және жеке файлдар мен қалталарды шифрлау тәсілдерін ажыратады. Алынбалы жинақтауыш үшін қорғалған том көбіне ыңғайлы: пайдаланушы таныс файлдық жүйені көреді, ал ұйым қол жеткізуді қалпына келтіруді басқарады. Жеке файлды шифрлау деректі сыртқы алушыға жібергенде пайдалы, бірақ кілттерді басқару мен үйлесімділікті едәуір қиындатады.
Windows жүйесіндегі BitLocker саясаты BitLocker қорғанысы жоқ алынбалы дискіге жазуға тыйым сала алады. Мұндайда шифрланбаған диск тек оқу режимінде қосылады, ал қорғалған диск оқу мен жазуға ашылады. Бұл баптаудың маңызды қиылысы бар: жалпы Removable Disks: Deny write access параметрі басым түседі. Екеуін тексермей қоссақ, әкімші шифрланған дискіге жазу ашылады деп күтеді, бірақ жазу бәрібір бұғаттаулы қалады.
Барлық корпоративтік тасымалдағыштың құпиясөзін бір топқа бермеңіз. Қалпына келтіру деректерін бөлек сақтап, оған қол жеткізуді журналдаңыз және жоғалған тасымалдағышты рұқсат етілген құрылғылар тізімінен шығарыңыз. Пайдаланушының құпиясөзі немесе PIN коды қауіп үлгісіне сай болуы керек, алайда күрделі құпиясөз рұқсатты қайтару тетігінің жоқтығын түземейді.
Кірген тасымалдағыштың шифрланғаны да оның қауіпсіз екенін дәлелдемейді. Бөтен шифрланған дискіде зиянды файл болуы мүмкін, ал корпоративтік жинақтауыш басқарылмайтын компьютерге қосылған болуы ықтимал. Сыртқы ортадан импортқа бөлек жол керек: тексеруге арналған станция, жаңартылған қорғаныс, іске қосуға тыйым, карантин аймағына көшіру және тексеруден кейін ғана беру. Технологиялық ортада бұған тасымалдағыштың физикалық есебі және аймақтар арасында тазарту қосылады. NIST SP 1334 бұл жерде кеңсе тәжірибесінен қатаңырақ, жабдықтың тоқтау құны мұндай талапты ақтайды.
Журнал оқиғалар тізбегін көрсетуі керек
Пайдаланушы, компьютер, құрылғы, сұралған әрекет және қағиданың шешімі көрсетілмесе, «USB қосылды» деген жазбаның пайдасы шамалы. Тексеру үшін толық тізбек қажет: тасымалдағыш қосылды, пайдаланушы файлды оқуға немесе жазуға тырысты, бақылау әрекетке рұқсат берді не бұғаттады, ерекшеліктің нақты нөмірі болды, содан кейін тасымалдағыш ажыратылды.
Кемінде уақытты, есептік жазбаны, станция атауын, құрылғы санатын, тұрақты идентификаторларды, файл жолын немесе санатын, әрекетті, шешімді, қағида атауын және ерекшелік идентификаторын жинаңыз. Қажет болмаса, файл мазмұнын журналға көшірмеңіз. Бұл оқиғалар қоймасының сезімталдығын күрт арттырып, қорғалып жатқан деректің тағы бір көшірмесін жасайды. DLP дәлел көшірмесін сақтаса, оған бөлек қол жеткізу құқықтары, сақтау мерзімі және әрбір қарауды тіркеу қажет.
Microsoft Defender for Endpoint қағида іске қосылғанда RemovableStoragePolicyTriggered оқиғасын жасайды. Құжаттамада DeviceEvents кестесіне сұрау ұсынылады. Төмендегі қысқартылған нұсқа күтілетін нәтиже пішінін көрсетеді және енгізуді бастапқы тексеруге жарайды:
DeviceEvents
| where ActionType == "RemovableStoragePolicyTriggered"
| extend p = parse_json(AdditionalFields)
| project Timestamp,
DeviceName,
AccountName,
Access = tostring(p.RemovableStorageAccess),
Verdict = tostring(p.RemovableStoragePolicyVerdict),
Serial = tostring(p.SerialNumber),
VID = tostring(p.VendorId),
PID = tostring(p.ProductId),
Instance = tostring(p.DeviceInstanceId)
| order by Timestamp desc
Нәтижеде тексерілген әрбір әрекетке уақыт, станция, есептік жазба, қол жеткізу түрі, шешім және құрылғы идентификаторлары бар бір жол шығуы тиіс. Сынақ үшін жазу әрекетінен кейін нәтиженің бос болуы бұзушылық болмағанын білдірмейді. Бақылау іске қосылмаған, телеметрия жетпеген немесе сұрау қате жерге бағытталған болуы мүмкін. Бұғаттауды қоспай тұрып осы жағдайларды ажыратыңыз.
Әрбір бұғатталған әрекетті оқиғаға айналдырмаңыз. Іске қосудың басында олардың көбі түсініксіз хабарламаны, мерзімі өткен ерекшелікті немесе есепке алынбаған жұмыс процесін көрсетеді. Пайдаланушы әрекетті қайталаса, бірнеше құрылғыны кезекпен қолданса, сезімтал файлды көшірсе, әдеттегі компьютерінен тыс әрекет етсе немесе рұқсаты қайтарылған тасымалдағышты пайдаланса ғана ескертудің деңгейін көтеріңіз.
Сақтау мерзімін SIEM жүйесіндегі бос орынға емес, тексеру және реттеуші талаптарға сай белгілеңіз. Ол оқиға мен деректің сыртқа шыққаны анықталғанға дейінгі қалыпты аралықты қамтуы керек. Өтінім жабылып, топ құрамы өзгергеннен кейін де талдаушы оқиғаны ерекшелік өтінімімен байланыстыра алатынын тексеріңіз.
Тыйымды айналып өту дұрыс белгіленбеген ауқымнан басталады
«USB тыйымын айналып өтудің» көпшілігі қорғаныс құралын бұзбайды. Пайдаланушы әкімші саясат ауқымына қоспаған арнаны табады. Телефон файлды MTP арқылы жібереді, камера WPD ретінде танылады, сыртқы диск басқа санатты пайдаланады, ал қашықтағы сеансқа қайта бағытталған жинақтауыш желілік ресурс болып көрінеді.
Арналарды жалғағыш атауымен емес, атқаратын қызметімен тексеріңіз:
- USB жинақтауыштары, сыртқы HDD мен SSD, жад карталары және оптикалық дискілер;
- MTP немесе PTP режиміндегі телефондар, камералар және медиа ойнатқыштар;
- Bluetooth арқылы беру, жергілікті синхрондау және қашықтағы сеанстың алмасу буфері;
- жеке бұлт қоймалары, веб-пошта және браузер арқылы жүктеу;
- басып шығару, желілік ресурстар және басқарылатын шифрлаудан тыс екінші жергілікті диск.
Бұл бәрін жабуға уәде беретін бір өнім сатып алуға себеп емес. Device Control құрылғының әрекет жасауына рұқсат бар-жоғын шешеді. DLP файлды және оған жасалған әрекетті бағалайды. Қолданбаларды бақылау белгісіз бағдарламаның іске қосылуына кедергі жасайды. Жергілікті әкімші құқықтарын басқару агентті тоқтатуға немесе саясатты өзгертуге жол бермейді. Желілік құралдар сыртқы арналарды шектейді. Осы қызметтердің бәрін бір қағидаға араластыру әдетте көрінбейтін бос орын қалдырады.
Кәдімгі сәтсіздікті қарастырайық. Компания Removable Disks: Deny write access Group Policy баптауы арқылы алынбалы дискіге жазуға тыйым салады. Қызметкер телефонды қосып, «Файл тасымалдау» режимін таңдайды да, құжаттарды оның жадына көшіреді. Диск тыйымы іске қосылмайды, себебі телефон Windows Portable Device ретінде көрінеді. Диск әрекеттері журналында ештеңе жоқ, сондықтан команда көшіру болмаған деп ойлайды. Мұны бұйрық мәтінін қатаңдату түземейді. WPD үшін бөлек қағида, осы санат оқиғаларын тексеру және телефонға дерек беруге шынымен мұқтаж адамдарға рұқсат етілген арна керек.
Кейбір айналып өту жолдары жоғары құқықты немесе физикалық қол жеткізуді талап етеді: агентті тоқтату, басқа операциялық жүйені жүктеу, ішкі дискіні шығару, күтпеген санатта көрінетін USB адаптерін қолдану. Оларды тасымалдағыш саясаты жаба алмайды. Жүктеуді қорғау, микробағдарлама баптаулары, жүйелік дискіні шифрлау, жергілікті әкімші құқығын алып тастау, агент тұтастығын қорғау және жұмыс орнын физикалық қорғау басқа қорғаныс қабатын құрайды.
Айналып өту сынағы компьютерлер мен док-станциялардың кең таралған үлгілерінде жүргізіледі. Бір жинақтауыш кіріктірілген порт, монитор немесе жалғастырғыш арқылы қосылғанда әртүрлі танылуы мүмкін. Жеке телефонды, корпоративтік телефонды, камераны, жад картасын, сыртқы SSD, оптикалық жетекті және қолданылатын қашықтан қол жеткізу жүйесіндегі қайта бағыттауды тексеріңіз. Нәтижені «арна, күтілетін әрекет, нақты әрекет, журналдағы оқиға, түзетуге жауапты адам» бағандары бар кестеге жазыңыз.
Бұғаттауға дейінгі аудит жұмыс тәуелділіктерін табады
Аудит режимі шексіз бақылауға емес, тәуелділіктерді анықтауға арналған. Бұғаттауға өтетін күні болмаса, ұйым рұқсат етілген дерек шығару әрекеттерінің тізімін ғана жинайды. Аудит басталмай тұрып шешім иесін және кезеңнің аяқталу шарттарын белгілеңіз.
Енгізуді төрт кезеңмен өткізу ыңғайлы:
- Компьютерлердің өкілдік тобында құрылғы санаттары мен оқу, жазу, іске қосу оқиғаларын түгендеңіз.
- Белсенді процестерді талдап, тіркелген тасымалдағыштарды беріп, пайдаланушылар тыйымды көрмей тұрып ерекшеліктерді рәсімдеңіз.
- Тәуекел уақытша override әрекетіне жол беретін жерде ескертуді немесе растаумен бұғаттауды қосып, қолдау қызметінің жұмысын тексеріңіз.
- Қатаң тыйымды қосып, уақытша топтарды жойыңыз және әр кезеңдегі нақты конфигурацияны тексеріңіз.
Өкілдік топтың үлкен болғанынан гөрі дұрыс таңдалғаны маңызды. Оған бухгалтерияны, әзірлеушілерді, зертхананы, қабылдау бөлімін, қашықтан істейтін қызметкерлерді, қолдау қызметін, жиналыс бөлмесіндегі компьютерлерді және өндірістік не медициналық жабдыққа қосылған станцияларды енгізіңіз. Бірдей жүз кеңсе ноутбугі өлшеу стендінің жалғыз компьютеріндегі тәуелділікті көрсетпейді.
Аудит оқиғалары шешімге айналуы керек. Тұрақты қолданылатын әр құрылғы бойынша бір нұсқаны таңдаңыз: процесс тоқтайды, басқа арнаға өтеді, шектеулі ерекшелік алады немесе бұғатталған күйде қалады. «Кейін қараймыз» санатына жауапты адам мен күн белгіленсе ғана жол беріледі. Әйтпесе ол жұмыс режиміне көшкенде тұрақты рұқсатқа айналады.
Пайдаланушыға көрсетілетін хабарлама тыйым салынған әрекетті, құрылғыны, себепті және ерекшелік сұрау жолын атауы тиіс. «Әкімші қол жеткізуге тыйым салды» деген хабарлама мәнмәтінсіз қоңырауға әкеледі. Дұрыс хабарлама былай жазылады: «Алынбалы тасымалдағышқа жазу RM-Write-Deny қағидасымен бұғатталды. Жұмыстық берілім үшін “Алынбалы тасымалдағыштар” санатындағы өтінімге құрылғы нөмірі мен мерзімді жазыңыз». Саясаттың ішкі құпиясын ашпаңыз, бірақ қолдау қызметіне оқиға идентификаторын беріңіз.
Пилотта өтінімнің болмауы оның сәтті өткенін білдірмейді. Нөл көбіне қағиданың құрылғыға жетпегенін немесе адамдардың басқа арнаға үнсіз ауысқанын көрсетеді. Қажетті агент нұсқасы бар басқарылатын компьютерлер үлесін, саясаттың алынуын, сынақ оқиғаларының пайда болуын, ерекшелікті беру және қайтару уақытын, сондай-ақ дискілер бұғатталғаннан кейін веб-жүктеу мен MTP қолдануда жаңа өсім бар-жоғын тексеріңіз.
Қысқа саясат мәтінін орындау оңай
Қызметкерге өнім баптауларын қайта айтатын құжат емес, нақты әрекеттер жазылған қысқа нұсқаулық керек. Техникалық қосымшаны әкімшілерге қалдыруға болады. Негізгі саясатта қолданылу ауқымы, рұқсат етілген тәртіп, тыйымдар, ерекшеліктер, тасымалдағышпен жұмыс және оқиға туралы хабарлау жеткілікті.
Жұмысқа жарамды мәтін мына қағидалардан тұра алады:
- Ұйым берген және есепке алған алынбалы тасымалдағыштарды ғана қолданыңыз. Жеке жинақтауышты қосуға болмайды.
- Жазуға белсенді ерекшелік аясында және көрсетілген компьютерде ғана рұқсат беріледі. Өтінімде аталған деректі ғана беріңіз.
- Тасымалдағыштан бағдарлама іске қоспаңыз және корпоративтік құрылғыны жеке не бөтен компьютерге қоспаңыз.
- Тасымалдағышты қызметтік жабдық ретінде сақтаңыз. Ол жоғалса, зақымдалса немесе күтпеген құпиясөз сұралса, қолдау қызметіне дереу хабарлаңыз.
- Міндет аяқталған соң тасымалдағышты қайтарыңыз немесе расталған тазарту үшін АТ қызметіне беріңіз. Өз бетінше пішімдеу деректі жою рәсімін алмастырмайды.
Саясаттың жанында бір экранға сыятын нұсқаулық болсын: рұқсат етілген тасымалдағышты қайдан алу керек, өтінімнің қай санатын таңдау қажет, қандай жолдарды толтыру керек және шұғыл жағдайда кімге қоңырау шалу керек. Оқыту нақты әрекетті тексеруі тиіс. Қызметкерге бұғатталған флешка беріп, хабарламадан құрылғы нөмірін табуды және сынақ өтінімін рәсімдеуді сұраңыз. Мұндай сынақ процестің сапасын «Саясатпен таныстыңыз ба?» деген сұрақтан жақсы көрсетеді.
Әр абзацта тәртіптік жаза туралы қорқытпаңыз. Деректі әдейі шығару жалпы қауіпсіздік және еңбек ережелерімен онсыз да реттеледі. Тасымалдағыш саясаты адамға жұмысты рұқсат етілген жолмен орындауға көмектесуі керек. Жауапкершілікті бір рет, бұзушылықтың нақты сипаттамасы мен оны қарау рәсімінің жанында жазыңыз.
Қағиданың қызметкерлерге арналған қазақша және ұйым қолданатын басқа тілдердегі мәтіні, сондай-ақ сыртқы мердігерлерге арналған нұсқасы болуы керек. Мердігерге ішкі регламенттің бәрі қажет емес, бірақ ол қандай тасымалдағышқа рұқсат берілетінін, құрылғы қайда тексерілетінін, импортты кім сүйемелдейтінін және жұмыс аяқталғаннан кейін тасымалдағышқа не болатынын білуі тиіс.
Іске қосылғаннан кейін саясат операциялық процеске айналады
Саясатқа есептік жазбалар секілді тұрақты қызмет көрсету керек. Бастапқы кезде апта сайын, кейін белгіленген кестемен мерзімі өткен ерекшеліктерді, иесі жоқ құрылғыларды, өзекті саясаты жоқ компьютерлерді, қайталанған бұғаттауларды және тізілім мен техникалық топтардың айырмасын тексеріңіз. Пилотта қолмен салыстыруға болады, бірақ тұрақты жұмыста рұқсат өтінімдегі күн бойынша автоматты қайтарылуы тиіс.
Бұғатталған флешкалар санын емес, бақылау сапасын өлшеңіз: соңғы құрылғылардың қамтылуы, барлық жолы толтырылған ерекшеліктер үлесі, келісу уақыты, автоматты қайтару уақыты, мерзімнен кейін қалған рұқсаттар, әр сынақ сценарийіне оқиғаның болуы және басқарылатын арнаға көшкен процестер үлесі. Бұғаттаулардың азаюы өздігінен ештеңе дәлелдемейді, себебі пайдаланушылар бұлтқа немесе телефонға ауысуы мүмкін.
Әр тоқсанда бөлім иесі тұрақты ерекшеліктерді қайта растайды. Қызмет ауысқанда, адам жұмыстан кеткенде, тасымалдағыш жоғалғанда немесе жоба жабылғанда тексеру бірден басталады. Қайтарылған тасымалдағыш тексерілетін әдіспен тазартылады, қайта есепке алынады немесе дерекпен жұмыс істеу қағидалары бойынша жойылады. Файлды өшіру мен жылдам пішімдеу тазартуды растамайды.
Жоғалту оқиғасы құрылғы рұқсатын қайтарудан және соңғы белгілі берілімді тіркеуден басталады. Содан кейін команда дерек санаттарын анықтайды, шифрлауды тексереді, дерек иелеріне хабарлайды және оқиға рәсімімен әрекет етеді. Шифрлаудың болуы оқиғаның ауырлығына және кейінгі қадамдарға әсер етеді, бірақ оны тіркеуден босатпайды. Түгендеу тізімі сериялық нөмірді баптау және иесімен байланыстырмаса, қорғаныстың күйін дәлелдеу мүмкін емес.
Компьютерлер паркін жаңартқанда сатып алуға дейін қажетті құрылғы санаттары мен телеметрияның қолдауын тексеріңіз. GSE компьютер өндірушісі және жүйелік интегратор ретінде соңғы құрылғылар конфигурациясын, интеграцияланатын бағдарламалық жасақтаманы және кейінгі қолдауды бір жобаға біріктіре алады. Бір жауапкершілік желісі қол жеткізу матрицасын алмастырмайды, бірақ таңдалған қағида мен нақты жеткізілген конфигурация арасындағы алшақтықты азайтады.
Дұрыс бақылау екі жағдайда анық көрінеді: қызметкер жұмыс істейтін жолы көрсетілген түсінікті бас тарту алады, ал талдаушы рұқсат етілген немесе бұғатталған берілімді болжамсыз қалпына келтіреді. Осы екі жақтың бірі бірнеше жауапты адамға қоңырау шалып, тарихты қолмен жинауға мәжбүр болса, саясат әлі аяқталмаған.
FAQ
Барлық USB порттарын толық өшіріп, осы жерден тоқтауға бола ма?
Жоқ, себебі USB порты пернетақта, камера және токен секілді көптеген құрылғы санатына қызмет етеді. Құрылғы қызметі мен файл әрекетін басқарыңыз, ал портты физикалық өшіруді нақты оқшауланған станцияларға ғана қолданыңыз.
USB-ге жазуға тыйым салғанда флешкадан оқуға рұқсат берген дұрыс па?
Бұл кіріс процестерге және зиянды бағдарлама қаупіне байланысты. Кәдімгі станцияда тіркелген немесе тексерілген тасымалдағыштан ғана оқуға рұқсат беріңіз, ал сезімтал жүйеде бөлек импорт рәсімін қолданыңыз.
Бір корпоративтік флешканы бір қызметкерге қалай рұқсат етуге болады?
Қағидада пайдаланушы идентификаторын, басқарылатын компьютерді және тексерілген құрылғы сериялық нөмірін байланыстырыңыз. Рұқсат етілген әрекет пен аяқталу күнін қосыңыз, әйтпесе тар ерекшелік тез арада тұрақтыға айналады.
Тек шифрланған жинақтауыштарға рұқсат беру жеткілікті ме?
Жоқ. Шифрлау тасымалдағыш жоғалғанда деректі қорғайды, бірақ көшіруге құқықты тексермейді және құрылғы ашылғаннан кейін зиянды файлды тоқтатпайды. Қол жеткізу мен тексеруге бөлек қағидалар қажет.
USB қолдану журналына қандай дерек жазылады?
Уақытты, пайдаланушыны, компьютерді, құрылғы санаты мен идентификаторларын, әрекетті, қағида шешімін және ерекшелік нөмірін жазыңыз. Файл жолын немесе санатын қажет кезде ғана қосып, дәлел көшірмелерін сезімтал дерек ретінде қорғаңыз.
Алынбалы тасымалдағыш ерекшелігін қанша уақытқа берген дұрыс?
«Келесі бұйрыққа дейін» емес, нақты міндет, жоба немесе ауысым мерзіміне беріңіз. Тұрақты процесс иесі растаған соң ұзартылуы мүмкін, бірақ автоматты қайтару күні бәрібір қажет.
Телефон USB дискіге жазу тыйымын айналып өте ала ма?
Иә, егер жүйе телефонды MTP немесе Windows Portable Device ретінде танып, ал саясат тек диск әрпі бар жинақтауыштарды қамтыса. Телефон, камера және медиа ойнатқыштарға бөлек қағида жасап, осы санат оқиғаларын тексеріңіз.
Барлық алынбалы тасымалдағыштан файл іске қосуды бұғаттау керек пе?
Қалыпты корпоративтік парк үшін бұл дұрыс әдепкі баптау. Ескі жабдық тасымалдағыштан іске қосуды талап етсе, рұқсатты бөлінген станциямен, белгілі құрылғымен және нақты процесспен шектеңіз.
Алынбалы тасымалдағыштар саясатының пилоты сәтті өткенін қалай білеміз?
Баптаудың жеткізілуін, сынақ рұқсаты мен бұғаттауды, оқиғалардың толықтығын, ерекшелік процесін және пайдаланушы қолдауын тексеріңіз. Қосылған құрылғылар санының азаюы жеткіліксіз, себебі берілім басқа арнаға ауысуы мүмкін.
Корпоративтік флешка жоғалғаннан кейін бірден не істеу керек?
Құрылғы рұқсатын қайтарып, соңғы белгілі берілімді тіркеңіз және тасымалдағыштағы дерек санаттарын анықтаңыз. Содан кейін тіркелген шифрлау күйін тексеріп, иесінің жадына сенбей, оқиға рәсімімен әрекет етіңіз.