پست

معماری نشت داده کالبدشکافی ضعف‌های سیستم‌های DLP و ایزولاسیون شبکه

معماری نشت داده کالبدشکافی ضعف‌های سیستم‌های DLP و ایزولاسیون شبکه

امنیت در سطح Endpoint (مانند استفاده از نرم‌افزارهای ManageEngine) اغلب دچار یک توهم ساختاری است: تمرکز بیش از حد بر مسدودسازی رسانه‌های ذخیره‌سازی کلاسیک، در حالی که مسیرهای انتقال داده (Data Exfiltration) در لایه‌های سخت‌افزار، شبکه و اپلیکیشن باز رها می‌شوند. یک معمار نرم‌افزار می‌داند که اگر یک اینترفیس (Interface) مسدود شود، داده‌ها مسیر خود را از طریق پیاده‌سازی‌های جایگزین (Alternative Implementations) پیدا می‌کنند.

در این تحلیل، معماری دور زدن سیاست‌های امنیتی و ایزولاسیون شبکه‌های سازمانی را از لایه فیزیکی تا لایه اپلیکیشن به‌صورت عمیق کالبدشکافی می‌کنیم و راهکارهای مقابله با آن‌ها (Mitigation) را ارائه می‌دهیم.

۱. توهم امنیت در لایه فیزیکی (Hardware Class Bypass - MTP/PTP)

سیستم‌های DLP معمولاً به‌عنوان درایورهای فیلتر سطح هسته (Kernel-Mode Filter Drivers) عمل کرده و روی کلاس USB Mass Storage (مانند فلش‌مموری‌ها که به‌عنوان Block Device شناخته می‌شوند) هوک (Hook) ایجاد می‌کنند. دلیل این‌که این هوک کار می‌کند این است که در انتهای Stack یک Volume Device Object ساخته می‌شود و FltMgr.sys (Filter Manager) می‌تواند Minifilter را به آن متصل و IRP_MJ_WRITE/IRP_MJ_CREATE را رهگیری کند. با این حال، تعامل سیستم‌عامل با دستگاه‌های جانبی صرفاً محدود به این کلاس نیست.

مکانیک نفوذ (فقط اندروید - نه iOS): با اتصال یک گوشی اندرویدی و تغییر حالت اتصال از شارژ به MTP (Media Transfer Protocol) یا PTP (Picture Transfer Protocol)، دستگاه به‌عنوان یک Block Device در سطح فایل‌سیستم Mount نمی‌شود، بلکه ویندوز از طریق پشته WPD (Windows Portable Devices) و APIهای COM سطح بالاتر (IPortableDeviceContent) با آن ارتباط برقرار می‌کند. چون هیچ Volume Device Object ساخته نمی‌شود، Minifilter اصلاً چیزی برای رهگیری ندارد. بسیاری از ادمین‌های شبکه به دلیل نیاز کاربران به انتقال تصاویر یا شارژ دستگاه، این کلاس سخت‌افزاری را در لیست سفید (Whitelist) قرار می‌دهند.

تفاوت مهم با iOS: آیفون از MTP یا PTP برای انتقال فایل استفاده نمی‌کند. ارتباط آیفون با ویندوز از طریق پروتکل اختصاصی اپل انجام می‌شود: سرویس usbmuxd روی هر دو سمت (ویندوز/مک و iOS) کانال‌های TCP را روی یک پایپ USB واحد Multiplex می‌کند، سپس دیمن lockdownd روی گوشی احراز هویت و Pairing رمزنگاری‌شده (Trust This Computer) را مدیریت می‌کند و در نهایت پروتکل AFC (Apple File Conduit) دسترسی به فایل‌سیستم Sandbox‌شده را فراهم می‌کند. این یعنی سناریوی «کپی مستقیم فایل داخل Internal Storage گوشی از Explorer» که در نسخه قبلی این متن آمده بود، فقط روی اندروید قابل اجراست؛ iOS چون Pairing لازم دارد و به یک Object Store عمومی مثل MTP دسترسی نمی‌دهد، سطح حمله کاملاً متفاوتی دارد.

روش انجام (Proof of Concept - اندروید): گوشی اندرویدی را با کابل استاندارد به پورت USB سیستم متصل کنید. در اعلان روی صفحه گوشی، حالت اتصال را از «Charge Only» به «File Transfer» یا «MTP» تغییر دهید. وارد Windows Explorer شوید؛ گوشی به‌عنوان یک «Portable Device» شناخته می‌شود، نه یک درایو با حروف اختصاری. فایل‌های حساس را کپی کرده و مستقیماً داخل حافظه داخلی (Internal Storage) گوشی Paste کنید. چون ارتباط در لایه WPD انجام می‌شود، سنسورهای مانیتورینگ Block Device در سیستم DLP این انتقال را ثبت نکرده یا مسدود نمی‌کنند.

نقد معماری: این یک خطای فاحش در اصل «حداقل دسترسی» (Principle of Least Privilege) است. سیستم DLP به‌جای اینکه بر اساس محتوای داده تصمیم‌گیری کند، بر اساس پروتکل انتقال فریب می‌خورد.

راهکار دفاعی: اعمال سیاست‌های Device Control با رویکرد Default Deny در سطح لایه فیزیکی. تنها کلاس HID (موس و کیبورد) با تطبیق دقیق Vendor ID و Product ID باید مجاز باشد. مسدودسازی کامل WPD از طریق Group Policy با سیاست «Prevent installation of devices that match these device setup classes» و وارد کردن GUID درست کلاس WPD در لیست ممنوعه انجام می‌شود:

1
{eec5ad98-8080-425f-922a-dabf3de3f69a}

این GUID مستقیماً در مستندات Microsoft Learn تحت عنوان System-Defined Device Setup Classes Available to Vendors برای کلاس WPD تعریف شده است. (توجه: GUID {6AC27878-A6FA-4155-BA85-F98F491D4F33} که در نسخه‌های قبلی این متن آمده بود اشتباه است؛ آن GUID مربوط به WPD Storage - یک Functional Object GUID درون خود API برنامه‌نویسی WPD برای دسترسی به قابلیت Storage - است، نه GUID کلاس نصب درایور که Group Policy از آن استفاده می‌کند.)

۲. دور زدن ایزولاسیون با ایجاد مسیر شبکه موازی (Network Bridging via RNDIS)

هنگامی که لایه فیزیکی برای ذخیره‌سازی به‌طور کامل ایزوله شده باشد، می‌توان ماهیت پورت USB را از رسانه ذخیره‌سازی (Storage) به رسانه انتقال شبکه (Network Interface) تغییر داد.

مکانیک نفوذ: با فعال‌سازی USB Tethering در تلفن همراه، سیستم‌عامل میزبان (ویندوز) از طریق درایورهای بومی خود برای RNDIS (Remote NDIS) - که شامل rndismp.sys به‌عنوان Miniport Driver و usb8023x.sys برای ترجمه فریم‌های 802.3 روی پروتکل RNDIS می‌شود - یک کارت شبکه مجازی جدید ایجاد می‌کند. این عمل به‌خودی‌خود یک Layer-2 Bridge واقعی نمی‌سازد؛ آنچه واقعاً رخ می‌دهد ایجاد یک مسیر شبکه دوم مستقل (Dual-Homed Host) با Routing Table جدا از NIC اصلی است. Bridge واقعی (اتصال Segment شبکه سازمانی به شبکه موبایل) تنها زمانی شکل می‌گیرد که کاربر به‌صراحت Windows Network Bridge یا Internet Connection Sharing (ICS) را فعال کند؛ بدون این کار، خطر اصلی همان مسیر Exfiltration مستقیم روی این NIC دوم است، نه واقعاً پل‌زدن ترافیک LAN به اینترنت. در هر دو حالت، کاربر با راه‌اندازی یک وب‌سرور مینیمال در فضای کاربری (User Space) - مانند یک Minimal API در ASP.NET Core یا وب‌سرور داخلی پایتون - فایل‌ها را روی پروتکل TCP/IP و از طریق همین کابل فیزیکی USB به دستگاه مقصد ارسال می‌کند.

روش انجام (Proof of Concept): پس از اتصال کابل، در تنظیمات شبکه گوشی گزینه «USB Tethering» را فعال کنید. در ویندوز با اجرای دستور ipconfig متوجه می‌شوید یک آداپتور شبکه جدید (معمولاً با نام «Remote NDIS Compatible Device») با یک IP لوکال (مثلاً 192.168.42.x که Subnet پیش‌فرض اندروید برای Tethering است) ساخته شده. یک ترمینال در پوشه حاوی فایل‌های حساس باز کنید و با python -m http.server 8080 یا dotnet serve یک وب‌سرور مینیمال اجرا کنید. سپس مرورگر موبایل را باز کرده، IP تخصیص‌یافته به ویندوز را همراه با پورت وارد کنید و فایل‌ها را با سرعت کابل دانلود کنید.

نقد معماری: این نقطه کور (Blind Spot) ناشی از عدم یکپارچگی بین سیستم DLP و فایروال محلی (Host-based Firewall) است. سیستم امنیتی در حال مانیتور کردن دیسک است، در حالی که داده از طریق پشته شبکه (Network Stack) در حال خروج است.

راهکار دفاعی: سیستم‌های EDR باید ایجاد هرگونه Virtual Network Adapter جدید - به‌ویژه از کلاس USB CDC/RNDIS - را به‌عنوان یک ناهنجاری (Anomaly) شناسایی و مسدود کنند. فایروال ویندوز باید با سیاست Strict Inbound تنظیم شود تا پورت‌های Listening موقت مسدود گردند.

۳. تونل‌زنی لایه ۳ و نفوذ از درون (Overlay Networks - Tailscale)

استفاده از شبکه‌های پوششی (Mesh VPN) مانند Tailscale یک رویکرد معماری پیشرفته برای دور زدن ایزولاسیون شبکه‌های مجزا است. این ابزارها بر پایه پروتکل WireGuard بنا شده‌اند.

مکانیک نفوذ: Tailscale ابتدا با تکنیک‌های STUN تلاش می‌کند یک ارتباط Peer-to-Peer مستقیم روی UDP برقرار کند. اگر فایروال سازمانی این UDP خروجی را مسدود کند، Tailscale به‌طور خودکار به مکانیزم DERP (Designated Encrypted Relay for Packets) سوییچ می‌کند. طبق مستندات رسمی Tailscale، DERP روی TCP پورت ۴۴۳ اجرا می‌شود - دقیقاً همان پورتی که ترافیک HTTPS معمولی از آن عبور می‌کند - و عمداً به‌عنوان Fallback of Last Resort طراحی شده تا حتی در شبکه‌های با قوانین خروجی سخت‌گیرانه هم کار کند.

روش انجام (Proof of Concept): در صورتی که کاربر دسترسی Local Admin داشته باشد، کلاینت Tailscale را روی سیستم ویندوزی شرکت و همچنین روی دیوایس مقصد نصب می‌کند. با یک اکانت مشترک SSO در هر دو سیستم لاگین می‌کند تا Tailscale به هر دستگاه یک IP در رنج 100.x.x.x (بازه CGNAT طبق RFC 6598 که Tailscale برای شبکه Overlay خودش استفاده می‌کند) تخصیص دهد. کاربر روی سیستم شرکت مجدداً یک وب‌سرور مینیمال برای Serve کردن فایل‌ها اجرا کرده و با کلاینت خارجی، از طریق IP مربوطه در Tailscale، مستقیماً به فایل‌ها دسترسی پیدا می‌کند. ترافیک در قالب پکت‌های رمزنگاری‌شده WireGuard از فایروال خارج می‌شود.

نقطه شکست واقعی: در سازمان‌های Enterprise با معماری Zero-Trust که SSL Inspection (MITM) روی تمام ترافیک ۴۴۳ اعمال می‌شود، گواهی TLS بازتولیدشده توسط پروکسی سازمانی با گواهی مورد انتظار کلاینت Tailscale مطابقت ندارد و اتصال TLS به سرور DERP با خطای Certificate Validation قطع می‌شود؛ این با «Timeout بی‌نهایت» متفاوت است و راهکار دفاعی درست را مشخص می‌کند.

نقد معماری: تلاش برای اجرای این تونل‌ها نشان‌دهنده ریسک پنهان (Shadow IT) در سازمان است. نصب کلاینت Tailscale و ایجاد آداپتور TUN/TAP نیازمند دسترسی ادمین است؛ عدم کنترل بر دسترسی‌های Local Admin ریشه اصلی امکان اجرای چنین سناریوهایی است.

راهکار دفاعی: پیاده‌سازی Egress Filtering سخت‌گیرانه روی فایروال برای تمام ترافیک خروجی ۴۴۳ (به‌جز دامنه‌های استثناشده تأییدشده)، اعمال SSL Inspection اجباری، و استفاده از AppLocker یا WDAC برای جلوگیری از اجرای باینری‌های تاییدنشده. کنترل ریشه‌ای‌تر، حذف دسترسی Local Administrator از کاربران عادی است.

۴. مخفی شدن در ترافیک مجاز (Application Layer Exfiltration)

هنگامی که تمامی تونل‌های شبکه و پورت‌های فیزیکی مسدود هستند، تنها یک مسیر کاملاً باز و مورد اعتماد باقی می‌ماند: ترافیک وبگردی (HTTPS روی پورت ۴۴۳).

مکانیک نفوذ: سیستم‌های امنیتی و فایروال‌ها به‌طور پیش‌فرض به ترافیک خروجی به سمت دامنه‌های معتبر (مانند فضای ابری Google Drive، OneDrive یا پیام‌رسان‌های تحت وب) اعتماد دارند. داده‌ها به بسته‌های کوچک‌تر (Chunks) تقسیم شده و از طریق مرورگر شرکتی - که گواهی سازمان روی آن نصب شده و از سد SSL Inspection عبور می‌کند - به این پلتفرم‌ها ارسال می‌شوند.

روش انجام (Proof of Concept): کاربر ابتدا داده‌های حساس (مثل سورس‌کدها یا بک‌آپ دیتابیس) را با ابزاری مانند 7-Zip یا از طریق کلاس System.IO.Compression.ZipFile در C# به‌صورت رمزنگاری‌شده فشرده می‌کند و آن‌ها را به پارت‌های کوچک (مثلاً ۵۰ مگابایتی) می‌شکند. سپس مرورگر سازمانی (کروم/اج) را باز کرده و وارد سرویس‌هایی مثل نسخه وب تلگرام (Saved Messages) یا حساب شخصی Google Drive می‌شود. پارت‌ها را آپلود کرده و از شبکه خارج می‌کند. از آنجا که ترافیک از مرورگر مجاز شرکت خارج می‌شود و محتوا از قبل رمزنگاری‌شده است، حتی اگر SSL Inspection لایه TLS را باز کند، محتوای واقعی برای موتور DLP بی‌معنی (Opaque) باقی می‌ماند.

نقد معماری: این پیچیده‌ترین نوع نشت داده است زیرا رفتار کاربر کاملاً با رفتار عادی وبگردی همپوشانی دارد (نرخ False Positive بالا). تفکیک انتقال فایل شخصی از تبادل داده‌های کاری در لایه ۷ نیازمند تحلیل عمیق محتوا است، نه صرفاً بازرسی هدرهای شبکه.

راهکار دفاعی: استقرار سیستم‌های CASB (Cloud Access Security Broker) برای کنترل دقیق تعاملات ابری - از جمله سیاست‌های جداگانه برای آپلود/دانلود، DRM و Watermarking بر اساس تطبیق الگوی داده حساس - اعمال محدودیت حجم آپلود (Upload Quota) در سطح وب‌پروکسی‌ها، و تحلیل متادیتا و الگوی زمانی انتقال فایل برای شناسایی رفتارهای غیرعادی.

۵. جعل هویت سخت‌افزاری (Hardware Spoofing) و فروپاشی اعتماد در لایه VID/PID

سیستم‌های کنترل تجهیزات مانند ManageEngine برای طبقه‌بندی و اعمال محدودیت‌ها، کورکورانه به فرآیند USB Enumeration تکیه می‌کنند. در این فرآیند، سخت‌افزار دو پارامتر کلیدی به نام Vendor ID (VID) و Product ID (PID) را به درایور ویندوز معرفی می‌کند. این معماری به‌جای تایید اصالت دستگاه، صرفاً «ادعای» آن را می‌پذیرد؛ هیچ Challenge-Response رمزنگاری‌شده‌ای در فرآیند Enumeration استاندارد USB وجود ندارد.

مکانیک نفوذ: مهاجم به‌جای استفاده از یک فلش‌مموری استاندارد، از میکروکنترلرهای قابل برنامه‌ریزی (مانند Raspberry Pi Pico، Teensy یا ابزارهای تهاجمی مثل USB Rubber Ducky و O.MG Cable) استفاده می‌کند. ابزارهایی مثل Hak5 USB Rubber Ducky می‌توانند خود را دقیقاً به‌عنوان یک کیبورد استاندارد معرفی کنند، و O.MG Cable حتی قابلیت جعل هم‌زمان VID/PID و آدرس MAC را دارد. از آنجا که کلاس HID در اکثر سازمان‌ها در لیست سفید قرار دارد، سیستم DLP فریب خورده و دستگاه را بدون محدودیت می‌پذیرد. پس از تایید، دستگاه مهاجم شروع به تزریق دستورات در سطح ترمینال (Keystroke Injection) می‌کند - با سرعتی به‌مراتب فراتر از توان تایپ انسانی - تا Payload مخربی برای برقراری ارتباط خارجی دانلود و اجرا شود.

روش انجام (Proof of Concept): یک میکروکنترلر ارزان‌قیمت مانند Raspberry Pi Pico تهیه کرده و فریم‌ور CircuitPython را روی آن فلش کنید. کدی بنویسید که کتابخانه adafruit_hid را فراخوانی کند و شناسه دستگاه را به شناسه یک کیبورد مجاز تغییر دهد. منطقی پیاده کنید که پس از اتصال به پورت USB، Win + R شبیه‌سازی شود، powershell تایپ گردد و یک اسکریپت برای استخراج فایل‌ها و ارسال آن‌ها از طریق HTTP POST به یک Webhook در کنسول اجرا شود.

نقد معماری: اتکا به شناسه‌های سخت‌افزاریِ دستکاری‌پذیر (Spoofable)، یک نقص بنیادی در طراحی امنیت سیستم‌عامل است. این مدل فاقد هرگونه مکانیزم رمزنگاری‌شده برای اثبات هویت فیزیکی است - دقیقاً مشابه پذیرش یک بسته شبکه بر اساس آدرس IP مبدأ بدون تاییدیه دیجیتال. اعتماد سیستم به سخت‌افزارهای جانبی، مفهوم Zero-Trust را در لایه صفر (Layer 0) نقض می‌کند.

راهکار دفاعی: سیستم‌های دفاعی باید از احراز هویت استاتیک (VID/PID) به سمت تحلیل رفتاری (Behavioral Heuristics) حرکت کنند؛ ماژول‌هایی که سرعت غیرانسانی تایپ (Keystroke Dynamics) را تشخیص داده و مسدود می‌کنند در این زمینه ضروری‌اند. در معماری‌های سطح بالا، تنها سخت‌افزارهایی باید مجاز باشند که از USB Type-C Authentication Specification پشتیبانی کنند؛ طبق این استاندارد رسمی USB-IF، دستگاه باید برای اثبات هویت خود یک Certificate Chain مبتنی بر X.509v3 و امضاشده توسط Root CA معتبر ارائه دهد.

جمع‌بندی: چرا Defense in Depth تنها راه‌حل واقعی است

هر پنج سناریوی بالا یک الگوی مشترک دارند: هرکدام دقیقاً از نقطه‌ای شروع می‌شوند که لایه قبلی تمام شده است. این یعنی امنیت متمرکز بر یک نقطه - مثل صرفاً قفل کردن پورت USB - از پایه محکوم به شکست است، چون کاربر (یا مهاجم) فقط باید یک لایه پایین‌تر یا بالاتر برود.

معماری امنیتی پایدار نیازمند هماهنگی افقی بین پنج لایه است: احراز هویت رمزنگاری‌شده سخت‌افزار در لایه صفر، Device Control در سطح سخت‌افزار کلاسیک، Host Firewall/EDR در سطح سیستم‌عامل، Egress Filtering و SSL Inspection در سطح شبکه، و CASB در سطح اپلیکیشن. هیچ‌کدام از این ابزارها به‌تنهایی کافی نیست؛ ارزش واقعی زمانی ایجاد می‌شود که این لایه‌ها رویدادهای یکدیگر را می‌بینند و با هم به یک سیستم SIEM/SOAR واحد گزارش می‌دهند.

۶. فرهنگ اصطلاحات (Glossary)

اصطلاحتوضیح
Block Deviceدستگاهی که داده را در واحدهای ثابت (Block، معمولاً ۵۱۲ بایت یا ۴ کیلوبایت) می‌خواند/می‌نویسد و می‌تواند Partition و File System روی آن Mount شود؛ فلش‌مموری و هارددیسک نمونه‌اند.
Kernel-Mode Filter Driverدرایوری که در سطح Ring 0 روی Stack یک درایور دیگر (مثلاً درایور Volume) سوار می‌شود و می‌تواند IRPها را قبل/بعد از پردازش رهگیری کند؛ در ویندوز مدرن معمولاً از طریق Filter Manager (FltMgr.sys) به‌شکل Minifilter پیاده‌سازی می‌شود.
MTP (Media Transfer Protocol)پروتکل لایه اپلیکیشن مایکروسافت روی USB برای انتقال فایل‌های مدیا؛ توسعه‌یافته از PTP، اما بدون محدودیت به تصویر و با دسترسی به کل فایل‌سیستم دستگاه از طریق Object Handle به‌جای Path.
PTP (Picture Transfer Protocol)استاندارد ISO 15740 برای انتقال عکس از دوربین‌های دیجیتال؛ محدود به فرمت‌های تصویری و پوشه‌های خاص (مثل DCIM).
WPD (Windows Portable Devices)زیرساخت ویندوز (از Vista به بعد) برای ارتباط با دستگاه‌های قابل‌حمل (گوشی، دوربین، پلیر) که از COM API (مثل IPortableDeviceContent) به‌جای File System API استفاده می‌کند.
AFC (Apple File Conduit)پروتکل اختصاصی اپل برای دسترسی به فایل‌سیستم Sandbox‌شده iOS، که روی کانال Multiplex شده توسط usbmuxd و پس از Pairing با lockdownd کار می‌کند.
RNDIS (Remote NDIS)مشخصه‌ای که به یک دستگاه USB اجازه می‌دهد خودش را به‌عنوان یک کارت شبکه Ethernet مجازی به میزبان معرفی کند؛ پایه‌ی USB Tethering در اندروید و ویندوز موبایل.
NDIS (Network Driver Interface Specification)لایه انتزاعی ویندوز بین درایورهای کارت شبکه و Stack پروتکل TCP/IP؛ RNDIS از این چارچوب برای معرفی خود به‌عنوان یک Miniport استفاده می‌کند.
STUN (Session Traversal Utilities for NAT)پروتکلی که به دو Peer پشت NAT کمک می‌کند آدرس عمومی واقعی خود را کشف کرده و یک اتصال P2P مستقیم برقرار کنند؛ زیربنای اتصال مستقیم در ابزارهایی مثل Tailscale و WebRTC.
DERP (Designated Encrypted Relay for Packets)مکانیزم Relay اختصاصی Tailscale که وقتی اتصال P2P مستقیم (از طریق STUN) ممکن نباشد، ترافیک رمزنگاری‌شده WireGuard را روی TCP پورت ۴۴۳ عبور می‌دهد.
WireGuardپروتکل VPN مدرن و سبک مبتنی بر Cryptographic Key Pairs (به‌جای Certificate) که Tailscale و بسیاری از Mesh VPNها بر پایه آن ساخته شده‌اند.
Mesh VPN / Overlay Networkمدل شبکه‌ای که هر Peer مستقیماً (یا از طریق Relay) به سایر Peerها متصل می‌شود، بدون نیاز به یک VPN Concentrator مرکزی؛ در تضاد با VPN سنتی Hub-and-Spoke.
CASB (Cloud Access Security Broker)لایه امنیتی میان کاربران سازمانی و سرویس‌های ابری که سیاست‌های دسترسی، DLP، و Visibility روی ترافیک SaaS/Cloud اعمال می‌کند.
EDR (Endpoint Detection and Response)ابزاری که رفتار سیستم (فرآیندها، اتصالات شبکه، تغییرات Registry) را در سطح Endpoint مانیتور و در برابر الگوهای مخرب واکنش نشان می‌دهد.
VID/PID (Vendor ID / Product ID)دو مقدار عددی که هر دستگاه USB در فرآیند Enumeration به میزبان اعلام می‌کند تا درایور و کلاس مناسب شناسایی شود؛ این مقادیر توسط Firmware دستگاه اعلام می‌شوند و هیچ اعتبارسنجی رمزنگاری‌شده‌ای ندارند، پس Spoof‌پذیرند.
HID (Human Interface Device)کلاس استاندارد USB برای دستگاه‌های ورودی مثل کیبورد و موس؛ به دلیل نیاز ضروری کاربران، معمولاً در سیاست‌های Device Control به‌طور پیش‌فرض مجاز است.
USB Type-C Authenticationاستاندارد USB-IF که امکان احراز هویت رمزنگاری‌شده دستگاه (با گواهی X.509v3 و Certificate Chain) را پیش از برقراری ارتباط کامل فراهم می‌کند؛ راه‌حل بنیادی برای مشکل Spoof بودن VID/PID.
Zero-Trustمدل امنیتی که هیچ دستگاه، کاربر یا ترافیکی را صرفاً بر اساس موقعیت شبکه (مثل بودن داخل LAN سازمانی) قابل‌اعتماد نمی‌داند و هر درخواست را جداگانه احراز هویت و مجاز می‌کند.
SSL Inspection / TLS MITMتکنیکی که پروکسی سازمانی با نصب گواهی ریشه خود روی کلاینت‌ها، ترافیک HTTPS را باز، بازرسی و دوباره رمزنگاری می‌کند تا محتوای درون TLS قابل تحلیل باشد.
AppLocker / WDAC (Windows Defender Application Control)مکانیزم‌های ویندوز برای اجازه یا مسدودسازی اجرای برنامه‌ها بر اساس Path، Publisher، یا Hash؛ ابزار کنترل نصب باینری‌های تاییدنشده مثل کلاینت‌های VPN غیرمجاز.
TUN/TAPInterfaceهای مجازی شبکه در سطح سیستم‌عامل که به برنامه‌های کاربری (مثل کلاینت‌های VPN) اجازه می‌دهند بدون نیاز به کارت شبکه فیزیکی، پکت‌های شبکه بسازند و پردازش کنند.
SIEM/SOARSIEM (Security Information and Event Management) رویدادهای امنیتی چند منبع را جمع‌آوری و همبسته می‌کند؛ SOAR (Security Orchestration, Automation and Response) بر اساس آن رویدادها واکنش خودکار اجرا می‌کند.