A cserélhető adathordozók, nyomtatók, kamerák, emberiinterfész-eszközök, valamint vezetékes vagy rövid hatótávolságú vezeték nélküli kapcsolatok engedélyezésére, korlátozására vagy monitorozására képes — eszközidentitás vagy -osztály, felhasználó, végpont, művelet és kontextus szerint. A címke az operációs rendszereken és biztonsági termékeken át változó.
Az eszközvezérlés csökkenti a kártékony kód, a jogosulatlan adatátvitel, az alternatív rendszerindítás vagy hibakeresés, valamint a közvetlen memóriahozzáférés útvonalait. A szabályzatnak az operatív igénnyel kell kezdődnie, mert a port vagy periféria blokkolása az akadálymentességet, a karbantartást, a mentést vagy az alapvető munkafolyamatokat is megszakíthatja.
Legfontosabb pontok
Használat és kockázat feltárásaLeltározni kell az interfészeket és a csatlakoztatott eszközosztályokat, azonosítani kell a legitim tulajdonosokat és munkafolyamatokat, osztályozni kell az azokon áthaladó adatokat, és fel kell mérni a kártevő-, elvesztési, megszemélyesítési, hibakeresési és memóriahozzáférési forgatókönyveket.
Konkrét jogosultságok kikényszerítéseJóváhagyott eszközökre, felhasználókra, végpontokra és műveletekre — mint olvasás, írás, végrehajtás, nyomtatás, szinkronizálás vagy töltés — vonatkozó szabályokat kell előnyben részesíteni a megmagyarázatlan általános blokkolás helyett.
Védelem és ellenőrzésTitkosítást és kártevőkontrollokat kell használni, ahol indokolt, naplózni kell a jelentős csatlakozási és átviteli eseményeket, kezelni kell a kivételeket és lejáratokat, a szabályzatot támogatott hardveren kell tesztelni, és ki kell vizsgálni a megkerülési kísérleteket.
Fontos korlátAz engedélyezett azonosító nem bizonyítja, hogy a periféria biztonságos; az azonosítók lehetnek generikusak vagy hamisítottak, és a megbízható eszköz is kompromittálódhat. A kontrollok kihagyhatják a nem támogatott interfészeket, a titkosított átviteleket, a fotókat vagy az engedélyezett alkalmazásokon át mozgatott adatokat.