راهنمای عملی کنترل USB و Peripheralها با Device Control Plus؛ از Block-by-default و Trusted Device تا JIT Access، File Shadowing، Encryption و Rollout امن.

شرکت مدانت

فرض کنید یک پیمانکار برای انتقال یک فایل Firmware به لپ‌تاپ مهندسی، یک فلش USB شخصی به سیستم وصل می‌کند. سیاست سازمان می‌گوید USB باید مسدود باشد؛ اما کار باید همین امروز انجام شود. اگر تیم امنیت همه USBها را باز کند، یک استثنای کوچک به یک مسیر دائمی نشت داده تبدیل می‌شود. اگر هم همه‌چیز را کورکورانه Block کند، عملیات متوقف می‌شود و کاربران دنبال راه دور زدن Policy می‌روند.

مسئله واقعی «بستن USB» نیست؛ مسئله این است که کدام Device، برای کدام User، روی کدام Endpoint، با چه سطح دسترسی و تا چه زمانی اجازه کار داشته باشد. همین‌جا مدل Zero Trust برای تجهیزات جانبی معنا پیدا می‌کند. ManageEngine Device Control Plus به‌جای یک سیاست ساده Allow/Block، امکان Device Allowlisting، دسترسی موقت، کنترل انتقال فایل، File Shadowing و Audit را در یک Console متمرکز فراهم می‌کند.

اگر فقط دنبال معرفی کلی محصول هستید، مطلب معرفی Device Control Plus نقطه شروع خوبی است. این راهنما روی طراحی عملی Policy برای USB و Peripheralها تمرکز دارد: از Inventory اولیه تا Block-by-default، JIT Access، Encryption و Rollout بدون اختلال.

چرا «همه USBها را ببندیم» راهبرد بالغی نیست؟

USB و تجهیزات جانبی دو ریسک هم‌زمان ایجاد می‌کنند. از یک طرف داده می‌تواند از Endpoint خارج شود؛ از طرف دیگر Device آلوده یا ناشناخته می‌تواند مسیر ورود Malware یا ابزار مخرب باشد. در محیط‌های OT این موضوع آن‌قدر جدی است که NIST در SP 1334 بر استفاده هم‌زمان از کنترل‌های فیزیکی، رویه‌ای و فنی برای Portable Storage تأکید می‌کند.

اما سازمان‌ها معمولاً نمی‌توانند USB را برای همیشه حذف کنند. تیم‌های مهندسی، Backup آفلاین، انتقال فایل به تجهیزات ایزوله، پیمانکاران، دستگاه‌های پزشکی، چاپگرها، Scannerها و سناریوهای Maintenance هنوز به Peripheral Access نیاز دارند. بنابراین سیاست درست باید حداقل دسترسی لازم را بدهد، نه اینکه بین «کاملاً باز» و «کاملاً بسته» یکی را انتخاب کند.

Device Control Plus دقیقاً چه چیزی را کنترل می‌کند؟

طبق مستندات فعلی ManageEngine، Device Control Plus بیش از 17 نوع Peripheral را پوشش می‌دهد؛ از Removable Storage و CD/DVD گرفته تا Printer، Bluetooth Adapter، Mobile Device، Card Reader، Imaging Device و Network Adapter. جزئیات رسمی قابلیت‌ها در صفحه Device Control Plus Features در دسترس است.

لایه کنترل سؤال امنیتی نمونه Policy
Device Class چه نوع Deviceای مجاز است؟ Removable Storage به‌صورت پیش‌فرض Block
Device Identity کدام سخت‌افزار مشخص قابل اعتماد است؟ فقط USB سازمانی با شناسه سخت‌افزاری مشخص
Access Level Read یا Write؟ Read-only برای واحد مالی
User/Group چه کسی اجازه استفاده دارد؟ فقط اعضای تیم Backup
Endpoint/Group روی کدام سیستم؟ فقط سیستم‌های Lab
Time تا چه زمانی؟ دسترسی دو ساعته برای پیمانکار
File Activity چه چیزی منتقل شده؟ Audit و Shadow Copy فایل‌های منتقل‌شده

معماری پیشنهادی: Block by Default، Exception by Design

برای محیط سازمانی، مدل عملی معمولاً این است:

  1. ابتدا همه Peripheralها را Inventory کنید.
  2. Deviceهای واقعی موردنیاز کسب‌وکار را مشخص کنید.
  3. برای Deviceهای ناشناس یا بدون Owner، Policy محدودکننده تعریف کنید.
  4. Trusted Deviceها را با شناسه سخت‌افزاری Allowlist کنید.
  5. برای نیازهای موقت از JIT Access استفاده کنید، نه Allow دائمی.
  6. File Transfer و Audit را متناسب با حساسیت داده فعال کنید.
  7. Policy را ابتدا Pilot و سپس مرحله‌ای Enforce کنید.

این مدل از نظر عملی نزدیک‌تر به Zero Trust است، چون اعتماد دائمی به «نوع Device» نمی‌دهد؛ بلکه Device، Endpoint، User و Context را با هم در نظر می‌گیرد.

Trusted Device؛ چرا Drive Letter معیار خوبی نیست؟

یکی از خطاهای رایج این است که Allowlist را بر اساس Drive Letter یا اسم نمایشی USB انجام دهیم. این شناسه‌ها پایدار و قابل اتکا نیستند. Device Control Plus برای Trusted Device Management از اطلاعات سخت‌افزاری مانند Vendor، Model و Device Identifier استفاده می‌کند تا Policy به خود Device متصل باشد، نه فقط به حرف درایو.

طبق مستند Features، می‌توان Trusted List را حتی در سطح Endpoint یا Endpoint Group محدود کرد. این نکته مهم است: یک USB که برای تیم Backup مجاز است، الزاماً نباید روی لپ‌تاپ واحد منابع انسانی هم مجاز باشد.

Just-in-Time Access؛ راه‌حل استثناهای واقعی

سخت‌ترین قسمت Device Control معمولاً Exception Management است. یک Contractor امروز به USB نیاز دارد، ولی IT نمی‌خواهد برای همیشه Device او را Trusted کند. Device Control Plus برای همین سناریو Temporary Access یا JIT Access دارد.

بر اساس راهنمای رسمی Temporary Access، Administrator می‌تواند دسترسی را برای بازه زمانی مشخص تأیید کند و پس از پایان Window، مجوز به‌صورت خودکار منقضی شود. برای Endpointهای Offline هم امکان تولید Access Code وجود دارد تا User بدون اتصال مستقیم به Server بتواند در مدت محدود Device را استفاده کند.

سناریو روش نامناسب روش پیشنهادی
پیمانکار دو ساعت به USB نیاز دارد Allow دائمی Device JIT Access دو ساعته
سیستم خارج از شبکه است خاموش کردن Policy Temporary Offline Access Code
USB شرکتی برای یک تیم خاص Allow برای همه Endpointها Endpoint-specific Trusted List
نیاز فقط به خواندن فایل Read/Write کامل Read-only Policy

File Shadowing؛ وقتی Audit باید فراتر از «USB وصل شد» باشد

دانستن اینکه یک USB در ساعت 14:32 وصل شده برای Incident Investigation کافی نیست. تیم امنیت معمولاً می‌خواهد بداند چه فایلی کپی شده، توسط چه Userی و روی کدام Endpoint.

Device Control Plus قابلیت File Shadowing و File Tracing دارد. ManageEngine توضیح می‌دهد که File Shadowing می‌تواند نسخه‌ای از فایل‌های منتقل‌شده را در Share محافظت‌شده نگه دارد تا برای Investigation و Audit قابل بررسی باشد. این قابلیت باید با Retention Policy، ظرفیت Storage و سطح حساسیت داده طراحی شود؛ روشن کردن Shadowing روی تمام Endpointها بدون برنامه Retention می‌تواند حجم قابل‌توجهی داده تولید کند.

کنترل USB با DLP چه تفاوتی دارد؟

Device Control و DLP هم‌پوشانی دارند، اما یک مسئله نیستند. Device Control می‌پرسد کدام Peripheral اجازه اتصال و انتقال دارد. DLP بیشتر روی محتوای داده و مسیر خروج آن تمرکز می‌کند.

نیاز Device Control Plus Endpoint DLP Plus
Block کردن USB ناشناس بله مکمل
Allowlist سخت‌افزاری بله تمرکز اصلی نیست
JIT Peripheral Access بله تمرکز اصلی نیست
تشخیص محتوای حساس و PII محدودتر بله
کنترل Upload به Web/GenAI خیر بله

برای سناریوهای نشت داده به سرویس‌های GenAI می‌توانید مقاله کنترل Shadow AI با Endpoint DLP Plus را هم ببینید. در معماری بالغ، Device Control و DLP مکمل هم هستند.

USB Encryption؛ کنترل Device کافی نیست

اگر سازمان اجازه می‌دهد داده حساس روی USB ذخیره شود، سؤال بعدی این است که «اگر USB گم شد چه؟» Device Control Plus می‌تواند Policyهای مربوط به Encryption را در سناریوهای پشتیبانی‌شده Enforce کند. ManageEngine در راهنمای Enterprise USB Encryption توضیح می‌دهد که در Windows، BitLocker To Go موتور Encryption است و Device Control Plus نقش Policy Enforcement، کنترل دسترسی و مدیریت Recovery Context را تکمیل می‌کند.

پس Encryption جای Device Control را نمی‌گیرد و Device Control هم جای Encryption را نمی‌گیرد. یکی جلوی دسترسی و انتقال غیرمجاز را می‌گیرد، دیگری در صورت خروج فیزیکی Media از کنترل سازمان، از محرمانگی داده محافظت می‌کند.

یک Policy عملی برای واحد مالی

فرض کنید واحد مالی 80 Endpoint دارد و گاهی برای انتقال فایل به سامانه آفلاین به USB نیاز دارد. Policy پیشنهادی می‌تواند این باشد:

  • Removable Storage برای همه Endpointهای Finance به‌صورت پیش‌فرض Block.
  • دو USB سازمانی مشخص به‌عنوان Trusted Device ثبت شوند.
  • دسترسی Write فقط برای سه User مشخص مجاز باشد.
  • سایر کاربران فقط Read-only داشته باشند.
  • File Tracing برای تمام Transferها فعال باشد.
  • برای پیمانکار بیرونی فقط JIT Access با حداکثر دو ساعت صادر شود.
  • USBهای مجاز باید Encryption داشته باشند.
  • گزارش Device Usage ماهانه توسط تیم Security Review شود.

این Policy هم عملیات را حفظ می‌کند و هم دامنه اعتماد را محدود نگه می‌دارد.

یک Policy متفاوت برای تیم مهندسی و OT

محیط OT معمولاً USB را کامل حذف نمی‌کند، چون Firmware، Configuration یا Log ممکن است به‌صورت آفلاین جابه‌جا شود. NIST SP 1334 در سال 2025 دقیقاً روی همین ریسک تمرکز کرده و توصیه می‌کند Portable Storage با کنترل‌های فیزیکی و فنی مدیریت شود.

برای یک محیط Engineering/OT می‌توان این مدل را در نظر گرفت:

  • فقط USBهای سازمانی با Owner مشخص مجاز باشند.
  • Media قبل از ورود به Zone حساس روی سیستم Scan اختصاصی بررسی شود.
  • Trusted Device به Endpointهای مشخص محدود شود.
  • AutoRun و AutoPlay در سطح OS غیرفعال باشد.
  • File Transfer Audit و Approval برای Write فعال شود.
  • USBهای Vendor فقط Temporary Access بگیرند.
  • هیچ Device ناشناخته‌ای به‌دلیل «فوری بودن کار» Trusted دائمی نشود.

Device Control Plus و Endpoint Central؛ کدام را انتخاب کنیم؟

اگر مسئله اصلی شما فقط Peripheral Governance است، Device Control Plus محصول تخصصی‌تری برای این نیاز است. اگر هم‌زمان Patch Management، Software Deployment، Remote Management، Inventory و Endpoint Security گسترده‌تری نیاز دارید، Endpoint Central می‌تواند انتخاب جامع‌تری باشد.

معیار تصمیم باید Scope عملیاتی باشد. سازمانی که Endpoint Central دارد، قبل از خرید محصول جداگانه باید Edition و ماژول‌های فعلی خود را بررسی کند تا Capability تکراری نخرد.

Rollout امن: از Monitor تا Enforce

بزرگ‌ترین خطا در پروژه Device Control این است که روز اول همه USBها Block شوند. نتیجه معمولاً Ticket زیاد، Exceptionهای عجولانه و نارضایتی Business است. Rollout بهتر مرحله‌ای است.

فاز 1: Visibility

ابتدا چند هفته Deviceهای متصل، User، Endpoint و Usage Pattern را جمع‌آوری کنید. هدف این فاز شناخت واقعیت است.

فاز 2: Classification

Deviceها را به Trusted، Business-required، Unknown و Prohibited تقسیم کنید. برای هرکدام Owner و دلیل استفاده ثبت شود.

فاز 3: Pilot

Policy را روی یک Department محدود اجرا کنید. Ticketها، False Block و Exceptionها را بررسی کنید.

فاز 4: Enforce

Block-by-default را مرحله‌ای گسترش دهید. JIT Workflow باید قبل از این مرحله آماده باشد.

فاز 5: Review

Trusted Deviceها را دائمی فرض نکنید. Owner تغییر می‌کند، پروژه تمام می‌شود و Device گم می‌شود. Allowlist باید دوره‌ای Review شود.

KPIهای مفید برای پروژه Device Control

KPI هدف
Unknown Device Attempts شناخت حجم Peripheralهای خارج از Governance
Permanent Exceptions کاهش Allow دائمی غیرضروری
JIT Requests اندازه‌گیری نیاز واقعی Business به استثنا
Expired Trusted Devices حذف Deviceهای بدون Owner یا بدون نیاز
File Transfer Events شناخت مسیرهای خروج داده
Blocked Malware/Unauthorized Media Incidents ارزیابی اثربخشی کنترل
Policy-related Help Desk Tickets اندازه‌گیری Impact روی Productivity

Free Edition برای Pilot چه کمکی می‌کند؟

صفحه فعلی ManageEngine برای Device Control Plus یک Free Edition تا 25 Endpoint معرفی می‌کند. این ظرفیت برای Proof of Concept محدود می‌تواند مفید باشد، اما برای تصمیم خرید نباید فقط قیمت یا سقف Endpoint را دید. Scope واقعی باید شامل تعداد Endpoint، نوع OS، Peripheralهای موردنیاز، نیاز به Encryption، File Shadowing، Temporary Access و Audit باشد. قیمت و شرایط لایسنس نیز ممکن است با Region و قرارداد تغییر کند؛ برای برآورد واقعی می‌توانید از صفحه استعلام لایسنس محصولات ManageEngine مدانت استفاده کنید.

اشتباه‌های رایج در پیاده‌سازی

  • Block همه USBها بدون Discovery: باعث اختلال و Exceptionهای عجولانه می‌شود.
  • Trusted کردن Device برای همیشه: Trusted List هم باید Lifecycle داشته باشد.
  • اجازه Write وقتی Read کافی است: اصل Least Privilege را نقض می‌کند.
  • استفاده از یک Policy برای تمام Departmentها: نیاز Finance با Engineering یکسان نیست.
  • نداشتن JIT Workflow: Business را مجبور به درخواست Allow دائمی می‌کند.
  • فعال کردن File Shadowing بدون Retention Plan: Storage و Privacy را پیچیده می‌کند.
  • نادیده گرفتن Endpointهای Remote: Policy باید خارج از شبکه داخلی هم قابل اتکا باشد.
  • خرید محصول بدون بررسی Endpoint Central: ممکن است Capability هم‌پوشان وجود داشته باشد.

Checklist پیشنهادی قبل از Production

  • Inventory تمام Peripheralهای پرتکرار تهیه شده است.
  • Owner برای Trusted Deviceها مشخص است.
  • Default Policy برای Device ناشناس تعریف شده است.
  • Read/Write Permission براساس Role تفکیک شده است.
  • JIT Approval Workflow تست شده است.
  • Offline Access Code در سناریوی Remote آزمایش شده است.
  • Encryption Policy برای Removable Media حساس تعریف شده است.
  • File Shadowing Retention و Storage Capacity مشخص است.
  • Pilot روی یک گروه محدود انجام شده است.
  • Rollback و Emergency Exception Process مستند شده است.
  • Help Desk می‌داند User هنگام Block شدن Device چه مسیری را طی کند.
  • Trusted Device Review دوره‌ای زمان‌بندی شده است.

نکات کلیدی

Device Control موفق یعنی کمترین دسترسی لازم، نه بیشترین Block ممکن.

Trusted Device باید با شناسه سخت‌افزاری و Scope مشخص تعریف شود؛ اعتماد دائمی و سراسری، ریسک را برمی‌گرداند.

JIT Access بهترین ابزار برای پیمانکار، Vendor و نیازهای موقت است، چون Exception بعد از پایان Window خودکار منقضی می‌شود.

File Shadowing و Audit فقط وقتی ارزش دارند که Retention، Privacy و Storage آن‌ها از قبل طراحی شده باشد.

Device Control، DLP و Endpoint Management سه لایه مکمل هستند؛ قبل از خرید باید Scope واقعی هرکدام را مشخص کرد.

سخن پایانی

USB هنوز یکی از ساده‌ترین راه‌های جابه‌جایی داده بین محیط‌های Online، Offline و OT است؛ به همین دلیل حذف کامل آن در بسیاری از سازمان‌ها عملی نیست. راه‌حل بالغ این نیست که همه Deviceها را آزاد بگذاریم یا همه را برای همیشه ببندیم. راه‌حل، اعتماد محدود، قابل Audit و زمان‌دار است.

Device Control Plus با Allowlisting سخت‌افزاری، Policyهای سطح Endpoint، Temporary Access، File Tracing و کنترل انتقال فایل کمک می‌کند Peripheral Access از یک استثنای دستی به یک فرآیند قابل Governance تبدیل شود. اگر در حال طراحی کنترل USB، جلوگیری از نشت داده یا تکمیل Endpoint Security هستید، مدانت می‌تواند Scope، Edition، معماری Policy و Rollout سازمانی را بررسی کند.

برای برآورد لایسنس به صفحه استعلام محصولات ManageEngine مراجعه کنید یا برای طراحی Pilot و سناریوی استقرار از درخواست دمو و مشاوره تخصصی مدانت استفاده کنید.

منابع

44

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.