Las preocupaciones de seguridad de las unidades flash USB incluyen no solo las pérdidas y fugas de datos evidentes , sino también otros problemas más complejos. Estos incluyen malware ( BadUSB ) y problemas genéricos de USB como USB killer .
Los dispositivos de memoria USB están en el mercado desde el año 2000 y su uso crece exponencialmente. [ 1 ] [ 2 ] Además de su uso como memoria de datos, se utilizan con frecuencia para transferir datos entre ordenadores. Las empresas, en particular, corren riesgos cuando los empleados almacenan datos confidenciales en memorias USB no seguras al utilizarlas para transportar información fuera de la oficina. Las consecuencias de perder unidades con dicha información pueden ser significativas, incluyendo la pérdida de datos de clientes, información financiera, planes de negocio y otra información confidencial, con el consiguiente riesgo de dañar la reputación.
Principales peligros de las unidades USB
Las unidades flash USB plantean dos grandes desafíos para la seguridad de los sistemas de información: la fuga de datos debido a su pequeño tamaño y omnipresencia, y la vulneración del sistema a través de infecciones por virus informáticos , malware y spyware .
fuga de datos
La gran capacidad de almacenamiento de las memorias USB, en relación con su pequeño tamaño y bajo costo, implica que su uso para el almacenamiento de datos sin los controles operativos y lógicos adecuados puede representar una seria amenaza para la disponibilidad, la confidencialidad y la integridad de la información. Para proteger los activos importantes, se deben tener en cuenta los siguientes factores:
- Almacenamiento: Las unidades flash USB son difíciles de rastrear físicamente, ya que se guardan en bolsos, mochilas, estuches para portátiles, chaquetas, bolsillos de pantalones o se dejan en estaciones de trabajo sin vigilancia.
- Uso: rastrear los datos corporativos almacenados en unidades flash personales representa un desafío considerable; estas unidades son pequeñas, comunes y se mueven constantemente. Si bien muchas empresas cuentan con políticas de gestión estrictas respecto a las unidades USB y algunas las prohíben por completo para minimizar el riesgo, otras parecen desconocer los riesgos que estos dispositivos suponen para la seguridad del sistema.
El costo promedio de una filtración de datos de cualquier origen (no necesariamente una unidad flash) oscila entre menos de $100,000 y aproximadamente $2.5 millones. [ 1 ]
Una encuesta de SanDisk [ 3 ] caracterizó los datos que los usuarios finales corporativos copian con mayor frecuencia:
- Datos del cliente (25%)
- Información financiera (17%)
- Planes de negocio (15%)
- Datos de los empleados (13%)
- Planes de marketing (13%)
- Propiedad intelectual (6%)
- Código fuente (6%)
Algunos ejemplos de fallos de seguridad derivados de unidades USB son:
- En el Reino Unido:
- La Agencia Tributaria británica (HM Revenue & Customs) perdió los datos personales de 6.500 titulares de pensiones privadas.
- En Estados Unidos:
infecciones de malware
En los inicios de los virus informáticos, el malware y el spyware, el principal medio de transmisión e infección era el disquete . Hoy en día, las memorias USB cumplen la misma función de almacenamiento y transferencia de datos y software que el disquete, y se utilizan a menudo para transferir archivos entre ordenadores que pueden estar en redes, oficinas o propietarios diferentes. Esto ha convertido a las memorias USB en una de las principales vías de infección de sistemas informáticos. Cuando un programa malicioso se instala en una memoria USB, puede infectar los dispositivos a los que se conecte posteriormente.
La prevalencia de infecciones de malware a través de unidades flash USB fue documentada en un estudio de Microsoft de 2011 [ 6 ] que analizó datos de más de 600 millones de sistemas en todo el mundo durante el primer semestre de 2011. El estudio encontró que el 26 por ciento de todas las infecciones de malware en sistemas Windows se debieron a unidades flash USB que explotaban la función AutoRun de Microsoft Windows . Este hallazgo coincidió con otras estadísticas, como el informe mensual de la empresa antivirus ESET sobre el malware más comúnmente detectado, que incluye el abuso de autorun.inf como la principal amenaza en 2011. [ 7 ]
El archivo autorun.inf de Windows contiene información sobre los programas que se ejecutan automáticamente cuando un usuario de Windows accede a un medio extraíble (a menudo unidades flash USB y dispositivos similares). La configuración predeterminada de Autorun en versiones de Windows anteriores a Windows 7 ejecuta automáticamente un programa incluido en el archivo autorun.inf al acceder a muchos tipos de medios extraíbles. Muchos tipos de malware se copian a dispositivos de almacenamiento extraíbles: si bien este no siempre es el mecanismo de distribución principal del programa, los creadores de malware suelen incorporar técnicas de infección adicionales.
Algunos ejemplos de malware que se propaga mediante unidades flash USB son:
Soluciones
Dado que no se puede garantizar la seguridad de la unidad física sin comprometer las ventajas de la portabilidad, las medidas de seguridad se centran principalmente en impedir el acceso a los datos de una unidad comprometida a usuarios y procesos no autorizados, como los que podría ejecutar el malware. Un método común consiste en cifrar los datos para su almacenamiento y analizar periódicamente las unidades flash USB en busca de virus informáticos, malware y spyware con un programa antivirus , aunque existen otros métodos.
Cifrado de software
Soluciones de software como BitLocker , DiskCryptor y el popular VeraCrypt permiten cifrar el contenido de una unidad USB de forma automática y transparente. Además, Windows 7 Enterprise, Windows 7 Ultimate y Windows Server 2008 R2 ofrecen cifrado de unidades USB mediante BitLocker to Go. El sistema operativo Mac OS X de Apple ofrece software para el cifrado de datos de disco desde el lanzamiento de Mac OS X Panther en 2003 (véase también: Utilidad de Discos ).
Se puede instalar software adicional en una unidad USB externa para impedir el acceso a los archivos en caso de pérdida o robo. La instalación de software en los ordenadores de la empresa puede ayudar a rastrear y minimizar riesgos registrando las interacciones entre cualquier unidad USB y el ordenador y almacenándolas en una base de datos centralizada.
Cifrado de hardware
Algunas unidades USB utilizan cifrado por hardware, donde los microchips integrados proporcionan un cifrado automático y transparente. [ 8 ] Algunos fabricantes ofrecen unidades que requieren la introducción de un código PIN en un teclado físico del dispositivo para permitir el acceso. El costo de estas unidades USB puede ser elevado, pero está empezando a disminuir debido a su creciente popularidad.
Los sistemas de hardware pueden ofrecer funciones adicionales, como la capacidad de sobrescribir automáticamente el contenido de la unidad si se introduce la contraseña incorrecta más de un cierto número de veces. Este tipo de funcionalidad no puede ser proporcionada por un sistema de software, ya que los datos cifrados se pueden copiar fácilmente de la unidad. Sin embargo, esta forma de seguridad de hardware puede provocar la pérdida de datos si usuarios legítimos la activan accidentalmente, y los algoritmos de cifrado robustos hacen que dicha funcionalidad sea prácticamente innecesaria.
Dado que las claves de cifrado utilizadas en el cifrado por hardware normalmente nunca se almacenan en la memoria del ordenador, técnicamente las soluciones de hardware son menos susceptibles a los ataques de " arranque en frío " que los sistemas basados en software. [ 9 ] Sin embargo, en realidad, los ataques de "arranque en frío" representan una amenaza mínima (si es que la hay), siempre que se tomen precauciones de seguridad básicas y rudimentarias con los sistemas basados en software.
Compromised systems
The security of encrypted flash drives is constantly tested by individual hackers as well as professional security firms. At times (as in January 2010) flash drives that have been positioned as secure were found to have been poorly designed such that they provide little or no actual security, giving access to data without knowledge of the correct password.[10]
Flash drives that have been compromised (and claimed to now be fixed) include:
- SanDisk Cruzer Enterprise[11]
- Kingston DataTraveler BlackBox[12]
- Verbatim Corporate Secure USB Flash Drive[13]
- Trek Technology ThumbDrive CRYPTO[10]
All of the above companies reacted immediately. Kingston offered replacement drives with a different security architecture. SanDisk, Verbatim, and Trek released patches.
Remote management
In commercial environments, where most secure USB drives are used,[1] a central/remote management system may provide organizations with an additional level of IT asset control, significantly reducing the risks of a harmful data breach. This can include initial user deployment and ongoing management, password recovery, data backup, remote tracking of sensitive data and termination of any issued secure USB drives. Such management systems are available as software as a service (SaaS), where Internet connectivity is allowed, or as behind-the-firewall solutions. SecureData, Inc offers a software free Remote Management Console that runs from a browser. By using an app on a smartphone, Admins can manage who, when and where USB devices were last accessed with a complete audit trail. Used by Hospitals, large enterprises, Universities and the federal government to track access and protect data in transit and at rest.
See also
- Health Insurance Portability and Accountability Act (HIPAA) (Moving confidential data requires encryption.)
- Cruzer Enterprise
- Data remanence
- IronKey
- Kingston Technology
- USB security
References
- 123ENISA(PDF), June 2006, archived from the original(PDF) on 19 February 2009
- ↑Secure USB flash drives. European Union Agency for Network and Information Security. 1 June 2008. ISBN 978-92-9204-011-6. Retrieved 21 July 2014.
- ↑SanDisk Survey, April 2008
- ↑Swartz, Jon (16 August 2006). "Small drives cause big problems". USA Today.
- ↑ Watson, Paul (10 de abril de 2006). "El mercado afgano vende memorias USB militares estadounidenses" . Los Angeles Times .
- ↑ Informe de inteligencia de seguridad de Microsoft, volumen 11, enero-junio de 2011.
- ↑ Informe sobre amenazas globales, diciembre de 2011.
- ↑ Gestión jerárquica con criptografía b² , GoldKey (Consultado en enero de 2019)
- ↑ Libro blanco: Cifrado basado en hardware frente a cifrado basado en software en unidades flash USB , SanDisk (junio de 2008)
- 1 2 "SySS descifra otra unidad flash USB" (PDF) . Archivado del original (PDF) el 19 de julio de 2011. Recuperado el 6 de diciembre de 2016 .
- ↑Archivado el 6 de enero de 2010 en Wayback Machine.
- ↑ "Kingston Technology Company - Información sobre la actualización de seguridad de DataTraveler - Página de información sobre la unidad USB segura de Kingston" . Archivado del original el 3 de enero de 2010. Consultado el 7 de enero de 2010 .
- ↑ "Verbatim Europe - Almacenamiento de datos, consumibles informáticos y de imagen" . Verbatim.com . Consultado el 10 de febrero de 2014 .
Enlaces externos
- Análisis de unidades flash USB en un entorno virtual , por Derek Bem y Ewa Huebner, Small Scale Digital Device Forensics Journal, vol. 1, n.º 1, junio de 2007 (archivado del original el 19 de octubre de 2013).
- Análisis de Dataquest: Tendencias del mercado mundial de unidades flash USB, 2001-2010, Joseph Unsworth, Gartner, 20 de noviembre de 2006.
- Reseña de Computerworld: 7 unidades USB seguras , por Bill O'Brien, Rich Ericson y Lucas Mearian, marzo de 2008 (archivado del original el 17 de febrero de 2009).
- BadUSB - Sobre accesorios que se vuelven malvados en YouTube , por Karsten Nohl y Jakob Lell
- USB
- Cifrado de disco
- Memoria no volátil
- Almacenamiento informático de estado sólido