Как заблокировать использование USB накопителей в Windows?

22.06.2022

itpro

Active Directory, Windows 10, Windows 11, Windows Server 2019, Групповые политики

комментарий 41
При подключении нового USB устройства к компьютеру, Windows автоматически определяет устройство и устанавливает подходящий драйвер. В результате пользователь практически сразу может использовать подключенное USB устройство или накопитель. Если политика безопасности вашей организации предполагает запрет использования переносных USB накопителей (флешки, USB HDD, SD-карты и т.п), вы можете заблокировать такое поведение. В этой статье мы покажем, как заблокировать использование внешних USB накопителей в Windows, запретить запись данных на подключенные флешки и запуск исполняемых файлов с помощью групповых политик (GPO).
Настройка групповой политики блокировки USB носителей в Windows
В Windows вы можете гибко управлять доступом к внешним накопителям (USB, CD / DVD и др.) с помощью групповых политик Active Directory (мы не рассматриваем радикальный способ отключения USB портов через настройки BIOS). Вы можете заблокировать только USB накопителей, при этом другие типы USB устройств (мышь, клавиатура, принтер, USB адаптеры на COM порты), будут доступны пользователю.
В этом примере мы создадим попробуем заблокировать USB накопителей на всех компьютерах в OU домена с именем Workstations (можно применить политику запрета использования USB ко всему домену, но это затронет в том числе сервера и другие технологические устройства).

-
Откройте е консоль управления доменными GPO (msc), найдите в структуре структуре Organizational Unit контейнер Workstations, щелкните по нему правой клавишей и создайте новую политику (Create a GPO in this domain and Link it here);
Совет. Вы можете настроить политика ограничения использования USB портов на отдельностоящем компьютере (домашний компьютер или компьютер в рабочей группе) с помощью локального редактора групповых политик (gpedit.msc).


Настройки блокировки внешних запоминающих устройств есть как в пользовательском, так и в компьютерных разделах GPO:
Если нужно заблокировать USB накопители для всех пользователей компьютера, нужно настроить параметры в разделе “Конфигурация компьютера”.
В разделе “Доступ к съемным запоминающим устройствам” (Removable Storage Access) есть несколько политик, позволяющих отключить возможность использования различных классов устройств хранения: CD/DVD дисков, флоппи дисков (FDD), USB устройств, ленты и т.д.
- Компакт-диски и DVD-диски: Запретить выполнение (CD and DVD: Deny execute access).
- Компакт-диски и DVD-диски: Запретить чтение (CD and DVD: Deny read access).
- Компакт-диски и DVD-диски: Запретить запись (CD and DVD: Deny write access).
- Специальные классы: Запретить чтение (Custom Classes: Deny read access).
- Специальные классы: Запретить запись (Custom Classes: Deny write access).
- Накопители на гибких дисках: Запретить выполнение (Floppy Drives: Deny execute access).
- Накопители на гибких дисках: Запретить чтение (Floppy Drives: Deny read access).
- Накопители на гибких дисках: Запретить запись (Floppy Drives: Deny write access).
- Съемные диски: Запретить выполнение (Removable Disks: Deny execute access).
- Съемные диски: Запретить чтение (Removable Disks: Deny read access).
- Съемные диски: Запретить запись (Removable Disks: Deny write access).
- Съемные запоминающие устройства всех классов: Запретить любой доступ (All Removable Storage classes: Deny all access).
- Все съемные запоминающие устройства: разрешение прямого доступа в удаленных сеансах (All Removable Storage: Allow direct access in remote sessions).
- Ленточные накопители: Запретить выполнение (Tape Drives: Deny execute access).
- Ленточные накопители: Запретить чтение (Tape Drives: Deny read access).
Как вы видите, для каждого класса устройств вы можете запретить запуск исполняемых файлов (защита от вирусов), запретить чтение данных и запись/редактирование информации на внешнем носителе.

Максимальная ограничительная политика — All Removable Storage Classes: Deny All Access (Съемные запоминающие устройства всех классов: Запретить любой доступ) – позволяет полностью запретить доступ к любым типам внешних устройств хранения. Чтобы включить эту политику, откройте ее и переведите в состояние Enable.

После настройки политики и обновления параметров GPO на клиентах (gpupdate /force) внешние подключаемые устройства (не только USB устройства, но и любые внешние накопители) будут определять ОС, но при попытке их открыть появится ошибка доступа:
Location is not available Drive is not accessible. Access is denied

Совет. Аналогичное ограничение можно задать, через реестр, создав в ветке HKEY_CURRENT_USER (или ветке HKEY_LOCAL_MACHINE) \Software\Policies\Microsoft\Windows\RemovableStorageDevices ключ Deny_All типа Dword со значением 00000001.
В этом же разделе политик можно настроить более гибкие ограничения на использование внешних USB накопителей.
К примеру, вы можете запретить запись данных на USB флешки, и другие типы USB накопителей. Для этого включите политику Removable Disk: Deny write access (Съемные диски: Запретить запись).

После этого пользователи смогут читать данные с USB флешки, но при попытке записать на нее информацию, получат ошибку доступа:
Destination Folder Access Denied You need permission to perform this action

С помощью политики Removable Disks: Deny execute access (Съемные диски: Запретить выполнение) можно запретить запуск исполняемых файлов и скриптов с USB дисков.

Как заблокировать USB накопители только определенным пользователям?
Довольно часто необходимо запретить использовать USB диски всем пользователям компьютера, кроме администраторов.
Проще всего сделать исключение в политике с помощью Security Filtering GPO. Например, вы хотите запретить применять политику блокировки USB к группе администраторов домена.
- Найдите вашу политику Disable USB Access в консоли Group Policy Management;
- В разделе Security Filtering добавьте группу Domain Admins;

- Перейдите на вкладку Delegation, нажмите на кнопкуAdvanced. В редакторе настроек безопасности, укажите что, группе Domain Admins запрещено применять настройки этой GPO (Apply group policy – Deny).

Может быть другая задача — нужно разрешить использование внешних USB накопителей всем, кроме определённой группы пользователей. Создайте группу безопасности “Deny USB” и добавьте эту группу в настройках безопасности политики. Для этой группы выставите разрешения на чтение и применение GPO, а у группы Authenticated Users или Domain Computers оставить только разрешение на чтение (сняв галку у пункта Apply group policy).

Добавьте пользователей, которым нужно заблокировать доступ к USB флешкам и дискам в эту группу AD.
Запрет доступа к USB накопителям через реестр и GPO
Вы можете более гибко управлять доступом к внешним устройствам с помощью настройки параметров реестра через механизм Group Policy Preferences (GPP). Всем указанным выше политикам соответствуют определенные ключи реестра в ветке HKLM (или HKCU) \SOFTWARE\Policies\Microsoft\Windows\RemovableStorageDevices (по умолчанию этого раздела в реестре нет).
- Чтобы включить ту или иную политику нужно создать в указанном ключе новую ветку с именем класса устройств, доступ к которым нужно заблокировать (столбец
- В новой ветке реестра нужно создать REG_DWORD параметром с именем ограничения, которое вы хотите внедрить:
Deny_Read — запретить чтения данных с носителя;
Deny_Write – запретить запись данных;
Deny_Execute — запрет запуска исполняемых файлов. - Задайте значение параметра:
1 — заблокировать указанный тип доступа к устройствам этого класса;
0 – разрешить использования данного класса устройств.
| Название параметра GPO | Подветка с именем Device Class GUID | Имя параметра реестра |
| Floppy Drives: Deny read access |
Deny_Read | |
| Floppy Drives: Deny write access |
Deny_Write | |
| CD and DVD: Deny read access |
Deny_Read | |
| CD and DVD: Deny write access |
Deny_Write | |
| Removable Disks: Deny read access |
Deny_Read | |
| Removable Disks: Deny write access |
Deny_Write | |
| Tape Drives: Deny read access |
Deny_Read | |
| Tape Drives: Deny write access |
Deny_Write | |
| WPD Devices: Deny read access |
Deny_Read | |
| WPD Devices: Deny write access |
Deny_Write |
Вы можете создать эти ключи реестра и параметры вручную. На скриншоте ниже я создал ключ RemovableStorageDevices, а в нем подраздел с именем . С помощью REG_DWORD параметров я запретил запись и запуск исполняемых файлов с USB накопителей.

Запрет использования USB накопителей вступит в силу немедленно после внесения изменения (не нужно перезагружать компьютер). Если USB флешка подключена к компьютеру, она будет доступна до тех пор, пока ее не переподключат.
Чтобы быстро заблокировать чтение и запись данных на USBнакопители в Windows, можно выполнить такой PowerShell скрипт:
$regkey=’HKLM:\Software\Policies\Microsoft\Windows\RemovableStorageDevices\’
$exists = Test-Path $regkey
if (!$exists) New-Item -Path ‘HKLM:\Software\Policies\Microsoft\Windows\RemovableStorageDevices’ -Name » -Force | Out-Null
>
New-ItemProperty -Path $regkey -Name ‘Deny_Read -Value 1 -PropertyType ‘DWord’ -Force | Out-Null
New-ItemProperty -Path $regkey -Name ‘Deny_Write’ -Value 1 -PropertyType ‘DWord’ -Force | Out-Null
В доменной среде эти параметры реестра можно централизованно распространить на компьютеры пользователей с помощью GPP. Подробнее настройка параметров реестра через GPO описана в статье Настройка параметров реестра на компьютерах с помощью групповых политик.
Данные ключи реестра и возможности нацеливания политик GPP с помощью Item-level targeting позволят вам гибко применять политики, ограничивающие использование внешних устройств хранения. Вы можете применять политики к определённым группам безопасности AD, сайтам, версиям ОС, OU и другим характеристикам компьютеров (в том числе можно выбирать компьютеры через WMI фильтры).
Примечание. Аналогичным образом вы можете создать собственные политики для классов устройств, которые в данном списке не перечислены. Узнать идентификатор класса устройства можно в свойствах драйвера в значении атрибута Device Class GUID.
Полное отключение драйвера USB накопителей в Windows
Вы можете полностью отключить драйвер USBSTOR (USB Mass Storage Driver), который необходим для корректного определения и монтирования USB устройств хранения.
На отдельно стоящем компьютере вы можете отключить этот драйвер, изменив значение параметра Start (тип запуска) с 3 на 4. Можно это сделать через PowerShell командой:
Set-ItemProperty «HKLM:\SYSTEM\CurrentControlSet\services\USBSTOR» -name Start -Value 4

Перезагрузите компьютер и попробуйте подключить USB накопитель. Теперь он не должен появиться в проводнике или консоли управления дисками, а в диспетчере устройств вы увидите ошибку установки драйвера устройства.
С помощью Group Policy Preferences вы можете отключить запуск драйвера USBSTOR на компьютерах домена. Для этого нужно внести изменения в реестр через GPO.
Эти настройки можно распространить на все компьютеры. Создайте новую групповую политику, назначьте ее на OU с компьютерами и в разделе Computer Configuration -> Preferences -> Windows Settings -> Registry создайте новый параметр со значениями:
- Action: Update
- Hive: HKEY_LOCAK_MACHINE
- Key path: SYSTEM\CurrentControlSet\Services\USBSTOR
- Value name: Start
- Value type: REG_DWORD
- Value data: 00000004

История подключения USB накопителей в Windows
В некоторых случая при анализе работы блокирующих политик вам нужно получить информацию об истории подключения USB накопителей к компьютеру.
Чтобы вывести список USB накопителей, подключенных к компьютеру прямо сейчас, выполните такую команду PowerShell:
Get-PnpDevice -PresentOnly | Where-Object

Status OK указывает, что данное устройство подключено и работает нормально.
Журнал событий Windows позволяет отслеживать события подключения/отключения USB накопителей.

- Эти события находятся в журнале Event Viewer -> Application and Services Logs -> Windows -> Microsoft-Windows-DriverFrameworks-UserMode -> Operational;
- По умолчанию Windows не сохраняет историю об подключениях. Поэтому вам придется включить вручную (Enable Log) или через GPO;
- После этого вы можете использовать событие с EventID 2003 (Pnp or Power Management operation to a particular device) для получения информации о времени подключения USB накопителя и Event ID 2102 (Pnp or Power Management operation to a particular device) о времени отключения флешки:
Forwarded a finished Pnp or Power operation (27, 2) to the lower driver for device SWD\WPDBUSENUM\_??_USBSTOR#DISK&VEN_UFD_2.0&PROD_SILICON-POWER16G&REV_PMAP#12010208030E6C10D00CE7200A6&0# with status 0x0.
Также вы можете использовать бесплатную утилиту USBDriveLog от Nirsoft которая позволяет вывести в удобном виде всю историю подключения USB флешек и дисков к компьютеру пользователю (выводится информацию об устройстве, серийный номер, производитель, время подключения/отключения, и device id).

Разрешить подключение только определенной USB флешки
В Windows вы можете разрешить подключение только определенных (одобренных) USB флешки к компьютеру.
При подключении любого USB накопителя к компьютеру, драйвер USBSTOR устанавливает устройство и создает в ветке реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR отдельную ветку. в которой содержится информация о накопителе (например, Disk&Ven_Kingstom&Prod_DT_1010_G2&Rev_1.00 ).

Вы можете вывести список USB накопителей, которые когда-либо подключались к вашему компьютеру следующей PowerShell командой:
Get-ItemProperty –Path HKLM:\SYSTEM\CurrentControlSet\Enum\USBSTOR\*\*| select FriendlyName

Удалите все записи для подключенных ранее USB флешек, кроме тех, которые вам нужны. Затем нужно изменить разрешения на ветку реестра USBSTOR так, чтобы у всех пользователей, в том числе SYSTEM и администраторов, были только права на чтение. В результате при подключении любой USB накопителя, кроме разрешенного, Windows не сможет установить устройство.
Также можно создать и привязать задания планировщика к EventID подключения USB диска к компьютеру и выполнить определенное действие/скрипт (пример запуска процесса при появлении события в Event Viewer).
Например, вы можете сделать простой PowerShell скрипт, который автоматически отключает любые USB накопителя, если серийный номер не совпадает с заданной в скрипте:

$usbdev = get-wmiobject win32_volume | where
If ($usbdev.SerialNumber –notlike “32SM32846AD”)
$usbdev.DriveLetter = $null
$usbdev.Put()
$usbdev.Dismount($false,$false) | Out-Null
>
Таким образом можно организовать простейшую проверку подключаемых ко компьютеру USB флешек.
Предыдущая статья Следующая статья
Запрет флешек системными средствами Windows
Как осуществить запрет флешек в ОС Windows?
На самом деле способов довольно много. Каждый из них имеет свои преимущества, а некоторые и вовсе не заменимы.
В первую очередь администраторам. А также в случае если компьютер используется несколькими пользователями.
Для безопасности, для конфиденциальности, для ограничения возможностей других пользователей.
Мой материал, как обычно, делится на две части: системные средства и сторонние программы (плюс небольшие вкрапления моего личного мнения).
Также рекомендую почитать предыдущую мою статью, близкую по теме: «Как запретить запуск программы в Windows»
Запрет флешек
Как запретить использование флешек?
Непосредственно в ОС Windows эту задачу можно выполнить с помощью Редактора групповых политик (GPO) и реестра. Кроме этого, можно выключить сами порты в BIOS. К этому всему еще в плюс внешнее программное обеспечение, о котором я расскажу в конце.
Неэффективные способы запрета флешек
Дабы потом не останавливаться на этом, сразу укажу несколько способов, которые явно неэффективны, хотя информации в сети о них полно.
- Физическое отключение портов. Это, конечно, классно, но есть же и другие порты, и переходники к ним. К тому же, почему-то все забывают о мышке, клавиатуре, колонках и т.п.
- Удаление драйверов на USB – от этого эффекта ноль. Система сама предложит их установить, или из сети, или с самого накопителя.
- Запрет флешек в редакторе групповых политик (просто запрещать каждое новое устройство по ID). Лучше запретить все, а нужные разрешить, как именно я покажу ниже.
Я, пожалуй, начну с Редактора групповых политик, так как считаю этот способ наиболее удобным и эффективным среди остальных системных.
Кстати, я также рекомендую отключить автозапуск флешки и других USB-носителей. Это частично решит проблему автоустановки вирусов.
Запрет флешек в Редакторе групповых политик
Нам нужно перейти в GPO. Открываете командную строку (вводите в поиске «cmd», кликаете правой кнопкой мыши, запускаете от имени администратора).

В командной строке вводите gpedit.msc и нажимаете Enter.

Откроется окно GPO. Теперь перейдем в раздел, где настраиваются нужные нам политики – «Доступ к съемным запоминающим устройствам». Нажмите на него – справа появятся существующие политики.

В данном случае нас интересуют политики касающееся съемных носителей. Однако здесь можно настроить работу с дисками (компакт, DVD, гибкими), ленточными накопителями и другими устройствами.

Также, очень удобно, это возможность выбрать, что именно необходимо запретить. Например, в целях сохранения информации, можно запретить запись.
Для этого нажмите на соответствующую политику правой кнопкой мыши и выберите «Изменить».

Теперь выберите команду «Включить» и нажмите «Применить».

При попытке скопировать любой файл на съемный диск, пользователь не сможет этого сделать (если он не состоит в группе «Администраторы»). Он увидит это сообщение.

По такому же принципу применяются и другие функции (чтение, запуск).
Здесь же есть и политика отключающая все классы устройств. Она так и называется.

Доступ только определенных устройств
Способ выше – наиболее простой. Однако, если у Вас есть лишь несколько носителей, которые используются в работе с ПК, то можно создать и белый список.
Для этого нужно:
- знать GUID устройства
- применить две политики в GPO
Находим GUID USB-накопителя
Сначала установите устройство в USB-порт, затем по команде показанной ниже, перейдите в «Диспетчер устройств» (ну, или как обычно – через «Панель управления»).

Найдите Ваше устройство в пункте «Переносные устройства» и откройте его свойства.

Перейдите на вкладку «Свойства», выберите из списка свойство «GUID» класса и скопируйте его значение.

Настраиваем нужные политики. Теперь перейдем к GPO. Откройте тот же каталог, что и выше – «Система». Но теперь перейдите к пункту «Установка устройств – Ограничение на установку устройств».

В списке политик нам нужны две выделенные. Вторую просто включаете.

В первой, еще и задаете значения GUID устройств, которые разрешены.

Сюда скопируйте значение GUID (для появления курсора, кликните в поле 2 раза).

Теперь только эти устройства смогут запускаться. В случае, если Вы вставите другие устройства – их попросту не будет видно.
ПРИМЕЧАНИЕ. Еще можно кроме политики с глобальным идентификатором (GUID), использовать политику с обычным (ID). Однако у меня она почему-то не работала (предполагаю, что из-за версии ОС). На Windows 7 работает точно – сам использовал несколько лет назад.
Запрет флешек в Реестре Windows
Запрет использования флешек также можно осуществить с помощью Реестра Windows. Хотелось бы сразу отметить, что данный способ работает только при установленном драйвере на USB. В случае, если вы проделаете все, описанное ниже, когда он еще не установлен, то при подключении любого накопителя, Вам будет предложено установить этот драйвер. И значение, измененное ранее, изменится обратно, к стандартным настройкам.
Этот способ работает на всех ОС Windows. Однако наиболее актуальным он является для ОС Windows XP, так как там нет Редактора групповых политик. Поэтому пример будет показан в среде данной системы. Итак, продолжим.
Для начала откройте реестр. В командной строке введите «regedit» и нажмите «Enter».

Теперь перейдите в эту ветку реестра:
HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Services \ USBSTOR

Как видите, там есть несколько параметров. Один из них «Start». Он определяет каким образом доступен USB-накопитель (для любых операций, для чтения, записи и т.д.). На данный момент установлено значение 3. Если изменить его на 4, то накопители станут вообще недоступными. Это нам и нужно.
Кликаете 2 раза и меняете значение на 4.

Теперь при подключении устройство просто не будет отображаться.
ПОЛЕЗНО! На админских форумах многие пишут, что метод не работает. Однако, это нет так. Просто зачастую его пытаются использовать в доменных группах компьютеров организации. А там, как Вы можете догадаться, ОС на всех ПК не обновляют: на одних XP, на других семерка, а на некоторых вообще 2000. Так вот, в этих системах еще просто нет некоторых протоколов и средств, в результате, значение на админкомпе, а за ним и на всех остальных, сбрасывается к стандарту.
Как отключить порты USB в BIOS
Еще один способ запретить использование флешек — это отключить порты USB в BIOS. Сделать это не сложно . Однако, с моей точки зрения, не достаточно эффективно. Хотя, если учесть, что большинство пользователей понятия не имеют не просто о том, что там можно порты отключить, а еще и о том, как туда зайти, то может быть это — удобный и быстрый способ.
Итак, зайдите в БИОС. На большинстве компьютеров это кнопка «F2». Однако в зависимости от марки, и способ отличается. В сети есть куча информации по этой теме, и я не буду подробно на этом останавливаться.
Теперь все делается буквально в два шага: переходим на вкладку «Configuration», отключаем функцию «USB Legacy». Сохраняем и выходим.

Все вышеописанные методы не стопроцентно защитят Ваш компьютер. Их тоже можно обойти, а как именно это сделать, смотрите в статье: «Как обойти запрет флешки»
Однако есть целый программный комплекс, обойти который будет не так просто. Он называется DeviceLock DLP. Именно об этом способе запрета флешки и пойдет речь в статье «Запрет USB».
Еще отмечу, что есть и другие простейшие программы типа: Ratool, USB Lock Standard и другие. Но они скорее скрипты с визуальным интерфейсом, которые реализуют метод реестра.
Как запретить USB флешки, карты памяти и внешние жёсткие диски на Windows 10/11

Начинающие системные админы знают что такое шифровальщик, который принёс один из пользователей на флешке из дома и «положил» рабочий компьютер. А ещё не стоит забывать про риск утечки информации. Потому во многих компания доступ к USB-носителям закрывается для обычных пользователей либо через антивирусное ПО, либо через политики операционной системы. Я покажу как можно запретить USB флешки и жесткие диски стандартными средствами Windows 10 и Windows 11. После этого ПК перестанет видеть внешние накопители.
Чтобы закрыть возможность использования компьютером внешних накопителей, карт памяти и флешек штатными средствами Windows нужно сделать следующее:
1️⃣ Нажмите сочетание клавиш «Win+R», в окне «Выполнить» введите команду gpedit.msc и нажмите клавишу «Enter»(Ввод).
2️⃣ В появившемся окне редактора локальных политик откройте раздел или «Конфигурация компьютера», если запрет устанавливается для всех пользователей ПК, или раздел «Конфигурация пользователя», если запрет устанавливается для одного конкретного пользователя.
3️⃣ Далее откройте подраздел «Административные шаблоны» ⇒ «Система» ⇒ «Доступ к съемным запоминающим устройствам».
4️⃣ В правой части окна кликните дважды на строчку «Съемные запоминающиеся устройства всех классов: Запретить любой доступ». В появившемся окне поставьте флажок на значение «Включено» и нажмите кнопку «Применить».
Всё, локальная политика включена! Для верности перезагружаем компьютер и проверяем доступ к флешке.
Как запретить подключение USB флешки, диска или карты памяти в Windows: простые шаги

Безопасность данных на компьютере является одной из главных задач для пользователей. Одним из путей защиты является запрет на подключение съемных носителей, таких как USB флешки, диски или карты памяти. Бывает множество ситуаций, когда такой запрет необходим: на работе, чтобы предотвратить кражу конфиденциальных данных, дома, чтобы защитить детей от доступа к опасным сайтам или просто технических проблем, связанных с подключением съемных носителей.
Настройка запрета подключения USB устройств, в том числе флешек и карт памяти в Windows, не такая уж и сложная задача. Есть несколько простых шагов, которые помогут вам защитить ваши данные и уберечься от потенциальных неприятностей. В этой статье мы рассмотрим, как настроить блокировку USB на компьютере.
Перед тем, как начать настройку защиты, необходимо убедиться в том, что вы вообще хотите запретить подключение съемных носителей. Ведь это может привести к определенным неудобствам и ограничениям в работе. Также учтите, что настройка блокировки USB может не ограничить доступ к сетевым дискам и другим аналогичным устройствам. Поэтому перед тем, как переходить к настройке, обдумайте все за и против и примите решение.
Почему необходимо запретить подключение USB?
1. Утечка конфиденциальной информации
Подключение USB-устройств может стать причиной утечки конфиденциальной информации компании или организации. На флешку можно скопировать ценные данные, которые могут быть использованы злоумышленниками или конкурентами.
2. Заражение компьютера вредоносным ПО

Через USB-устройства может попасться на компьютер вредоносное ПО. Например, на флешку может быть загружен вирус, который после подключения флешки начнет активно распространяться по компьютеру.
3. Нарушение безопасности

Пользователи могут подключать к компьютеру свои личные устройства с целью загрузить на них музыку, фото, фильмы и другие данные. Однако, такое действие может повлечь нарушение безопасности компьютера и сети.
4. Возможность кражи данных
Сотрудники могут выносить из организации конфиденциальные данные, копируя их на USB-устройства. Такой поступок может привести к утечке данных и значительному ущербу для компании.
5. Увеличение риска финансовых потерь
Подключение USB-устройств в организации может стать причиной финансовых потерь в связи с утечкой конфиденциальных данных, которые могут быть использованы злоумышленниками или конкурентами.
6. Соблюдение юридических требований
В некоторых случаях, компания может быть законодательно обязана ограничить подключение USB-устройств для соблюдения конфиденциальности и безопасности данных.
Итоги
Запрет подключения USB-устройств может помочь организации снизить риски утечки конфиденциальных данных, экономических потерь, а также обеспечить соблюдение законодательных норм.
Как определить, кто подключает USB-устройства?
Системный журнал

Один из способов отслеживания подключения USB-устройств – это системный журнал Windows. В системном журнале можно найти информацию о каждом подключенном устройстве и о том, кто подключил это устройство. Для этого нужно открыть меню «Панель управления», выбрать категорию «Система и безопасность» и затем выбрать пункт «Журнал событий». Далее нужно перейти в разделы «Система» и «Драйверы» или «Проводник». В журнале можно найти информацию о подключенных USB-устройствах и с помощью данных о времени подключения определить, кто подключил это устройство.
Специальное программное обеспечение
Для более детального мониторинга USB-устройств можно использовать специальное программное обеспечения, например, USBDeview или USBLogView. Эти программы позволяют отслеживать подключение USB-устройств, а также получать информацию о производителе, серийном номере и других свойствах устройств.
В целом, контроль за подключением USB-устройств является важным аспектом безопасности данных на компьютере. Благодаря определению того, кто подключает USB-устройства, можно предотвратить утечку конфиденциальной информации и защитить диск от вредоносных программ.
Использование реестра для запрета подключения USB-устройств

Для запрета подключения USB-устройств в операционной системе Windows можно использовать реестр. Это достаточно просто, но важно не допустить ошибок при изменении записей реестра, поэтому перед тем, как приступать к действиям, рекомендуется создать резервную копию реестра или системы.
Шаг 1: Открытие редактора реестра
Для начала необходимо открыть «Редактор реестра». Для этого можно ввести в командную строку команду «regedit» и нажать клавишу «Enter», или найти ее в меню «Пуск».
Шаг 2: Настройка записей реестра

После открытия редактора реестра нужно перейти к ветви HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR. В правой части окна необходимо найти значения Start и DWORD и изменить их значения.
- Start имеет значение «3» по умолчанию, что означает, что USB-устройства могут быть подключены. Чтобы запретить их подключение, необходимо изменить это значение на «4».
- DWORD имеет значение «0» по умолчанию, что означает, что USB-порты не запрещены. Чтобы запретить подключение, нужно изменить это значение на «1».
Оба значения можно изменить путем двойного щелчка на них и изменения значения в открывшемся окне.
Шаг 3: Перезагрузка системы

Для того, чтобы изменения вступили в силу, необходимо перезагрузить компьютер.
В результате выполнения этих действий необходимые записи реестра будут изменены, что позволит запретить подключение USB-устройств к компьютеру. Однако следует учитывать, что эти настройки могут быть изменены другими пользователями, имеющими доступ к системе.
Запрет подключения USB-устройств через диспетчер устройств
Шаг 1: Откройте диспетчер устройств
Для запрета подключения USB-устройств через диспетчер устройств вам необходимо открыть его. Для этого нажмите на клавишу «Win + X» на клавиатуре и выберите «Диспетчер устройств» в выпадающем меню.
Шаг 2: Найдите раздел «Универсальные последовательные шины (USB)»
В диспетчере устройств найдите раздел «Универсальные последовательные шины (USB)». Он находится в разделе «Контроллеры USB».
Шаг 3: Запрет подключения USB-устройств
Настройки запрета подключения USB-устройств находятся в свойствах раздела «Универсальные последовательные шины (USB)». Нажмите на правую кнопку мыши и выберите «Свойства».
Далее выберите вкладку «Драйвер», затем нажмите на кнопку «Отключить устройство». Подтвердите свой выбор, нажав на кнопку «Да».
Если вы хотите разрешить подключение USB-устройств снова, повторите вышеописанные действия, но выберите «Включить устройство» вместо «Отключить устройство».
Как отключить USB-контроллеры в BIOS?
Шаг 1: Зайти в BIOS
Откройте компьютер и нажмите соответствующую клавишу для доступа к меню BIOS. Обычно это клавиша F2 или Delete.
Шаг 2: Найти настройки USB-контроллеров
Перейдите в раздел Advanced или Peripherals, где вы найдете настройки USB-контроллеров. Обычно они находятся в разделе Integrated Peripherals.
Шаг 3: Выключить USB-контроллеры
Выберите опцию USB Controllers или USB Configuration и измените значение на Disabled. Сохраните изменения и выйдите из BIOS.
Теперь, когда вы отключили USB-контроллеры, никакое устройство подключенное через USB не будет работать на вашем компьютере, включая флешки, диски или карты памяти.
Программное запрещение подключения USB-устройств
1. Использование утилиты Device Manager
Для программного запрещения подключения USB-устройств можно воспользоваться стандартной встроенной утилитой Windows — Device Manager.
- Нажмите правой кнопкой мыши на значок «Мой компьютер» на рабочем столе и выберите «Свойства».
- Выберите «Диспетчер устройств».
- В появившемся списке найдите «Универсальный последовательный шинный контроллер».
- Нажмите на «+» рядом с ним и найдите нужный USB-контроллер, который нужно запретить.
- Нажмите правой кнопкой мыши на устройстве и выберите «Отключить».
Теперь выбранный USB-контроллер и все устройства, подключаемые к нему, будут заблокированы.
2. Использование стороннего ПО
Для более точного и удобного контроля над подключением USB-устройств можно воспользоваться специализированным программным обеспечением, например, USB Block.
После установки программы необходимо запустить ее и выбрать нужные опции. Например, можно выбрать, какие устройства запретить, определенные USB-порты или все порты. Также можно настроить парольную защиту, чтобы только авторизованные пользователи могли разблокировать устройства.
С помощью такого ПО можно полностью контролировать подключение USB-устройств к компьютеру, что обеспечит дополнительную защиту от утечек конфиденциальной информации или вирусных атак.
Как защититься от несанкционированного доступа к компьютеру?
1. Установите антивирусное ПО

Важно иметь на компьютере антивирусное ПО с обновляемой базой данных, которое будет защищать от вирусов, троянов, хакерских атак и других вредоносных программ.
2. Используйте сложные пароли
Выбирайте длинные пароли и не используйте они имеются никакого отношения к вашей личности (например: 12345). Пароль должен содержать буквы разных регистров, цифры и символы. Не используйте одинаковые пароли на нескольких сайтах и компьютерах.
3. Отключите функцию автозагрузки
Отключите автоматическую загрузку устройств и приложений в настройках операционной системы и устройств, таких как флешки, диски или карты памяти. Это поможет избежать вредоносных программ, которые могут запуститься автоматически при подключении устройства.
4. Используйте двухфакторную аутентификацию

Многие сервисы и приложения позволяют использовать дополнительную защиту в виде двухфакторной аутентификации. Например, после ввода пароля на устройстве пользователя приходит SMS-код, который нужно ввести в приложение для подтверждения личности.
5. Не оставляйте компьютер без присмотра

Не оставляйте компьютер без присмотра, особенно в местах, где есть посторонние люди. Также, когда вы покидаете компьютер, лучше выйти из учетной записи.
6. Используйте шифрование диска
Многие операционные системы позволяют зашифровать всю информацию на жестком диске. Это поможет защитить данные от несанкционированного доступа в случае утери или кражи устройства.
Ответы на вопросы
Как запретить подключение USB флешки в Windows 10?
Для запрета подключения USB флешек необходимо открыть «Локальные групповые политики» (нажми Win+R, введи gpedit.msc и нажми Enter), затем выбрать «Конфигурация компьютера» -> «Административные шаблоны» -> «Система» -> «Отключение USB». Здесь выбрать опцию «Запретить чтение из сменных дисков» и включить его.
Я не имею доступа к «Локальным групповым политикам». Что делать?
В этом случае можно воспользоваться стандартным средством Windows – редактором реестра. Нажми Win+R, введи regedit и нажми Enter. Перейди по следующему пути: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR. Установи значение Start равным 4 для запрета чтения USB-устройств и сохраните изменения.
Как я могу изменить значение реестра безопасно?
Для изменения значения реестра безопасно рекомендуется создать точку восстановления и только потом вносить изменения. Для этого нажми Win+R, введи rstrui и нажми Enter. Затем выбери опцию «Создать точку восстановления» и следуй инструкциям на экране. Теперь при возникновении проблем при изменениях в реестре можно будет восстановить систему к предыдущему состоянию.
Как проверить, что запрет на чтение USB-устройств работает?
После внесения изменений нужно подключить USB-устройство (флешку, карту памяти) к компьютеру. Если запрет работает, то USB-устройство не будет считываться системой. В случае, если USB-устройство всё же считывается, то нужно повторно проверить правильность внесённых изменений.
Могут ли пользователи с правами администратора обойти запрет на чтение USB-устройств?
Права администратора могут обойти запрет на чтение USB-устройств. Для их блокировки следует использовать дополнительные политики безопасности и криптографические методы. Дополнительные меры по блокировке доступа могут быть необходимы, если в компании много опытных пользователей с правами администратора.