Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Как заблокировать USB-флешки через групповые политики (GPO)

Обновлено: 27.08.2026 · Официальная документация ↗

Зачем блокировать съемные USB-накопители в компании?

Неконтролируемое использование флешек и внешних жестких дисков сотрудниками несет критические риски для корпоративной инфраструктуры:

  • Утечка конфиденциальных данных: сотрудники могут скопировать клиентские базы, исходный код или финансовые отчеты.
  • Заражение вирусами: запуск вредоносных скриптов и шифровальщиков-вымогателей, принесенных из дома на зараженной флешке.
  • Нарушение стандартов безопасности: несоответствие требованиям регуляторов (ФСТЭК, ISO 27001, GDPR).

Важно: Блокировка запоминающих устройств через политику «Съемные запоминающие устройства» отключает только флешки и внешние диски. USB-мыши, клавиатуры, токены ЭЦП и принтеры продолжат работать в штатном режиме!

Пошаговая настройка политики на контроллере домена

  1. Нажмите Win + R, введите gpmc.msc и откройте Управление групповой политикой (Group Policy Management).
  2. Выберите нужное подразделение (OU) с компьютерами сотрудников, щелкните правой кнопкой мыши и выберите Создать объект GPO в этом домене и связать его...
  3. Назовите политику, например: Sec-Block-USB-Storage.
  4. Щелкните по созданной политике правой кнопкой мыши и выберите Изменить (Edit).
  5. Перейдите по следующему дереву настроек:
Конфигурация компьютера (Computer Configuration)
  └── Политики (Policies)
      └── Административные шаблоны (Administrative Templates)
          └── Система (System)
              └── Доступ к съемным запоминающим устройствам (Removable Storage Access)
  1. В правом окне найдите политику: «Съемные диски: Запретить чтение» (Removable Disks: Deny read access) -> откройте ее -> переключите в Включено (Enabled) -> нажмите ОК.
  2. Найдите политику: «Съемные диски: Запретить запись» (Removable Disks: Deny write access) -> переключите в Включено (Enabled) -> нажмите ОК.
  3. (Опционально) Если нужно заблокировать вообще все типы внешних носителей (CD/DVD, телефоны по MTP), включите верхнюю политику: «Все классы съемных запоминающих устройств: Запретить любой доступ».

Проверка работы политики на клиенте

На компьютере пользователя выполните команду gpupdate /force и вставьте флешку. При попытке открыть ее Windows выдаст сообщение: Отказано в доступе к C:\... Диск недоступен.

💡 Практика специалистов: Если необходимо выборочно разрешать конкретные модели зашифрованных флешек компании, используйте соседнюю ветку GPO: 'Установка устройств' -> 'Ограничения на установку устройств' с белым списком Device ID (Hardware IDs).

Частые вопросы (FAQ)

Перестанут ли работать USB мышь и клавиатура после включения политики?

Нет. Политики ветки 'Removable Storage Access' затрагивают только класс устройств USB Mass Storage (накопители). HID-устройства (мыши, клавиатуры, сканеры штрихкодов) работают без ограничений.

Как разрешить доступ к флешкам только для чтения, запретив копирование на них?

Включите только параметр 'Съемные диски: Запретить запись' (Deny write access), а параметр 'Запретить чтение' оставьте в состоянии 'Не задано'. Сотрудники смогут открывать файлы, но не смогут ничего украсть.

Как сделать исключение для нескольких доверенных сотрудников (например, директоров)?

В консоли gpmc.msc перейдите на вкладку 'Делегирование' (Delegation) нужного объекта GPO -> нажмите 'Дополнительно' -> добавьте группу директоров и установите галочку 'Запретить' (Deny) на право 'Применение групповой политики' (Apply Group Policy).

Как заблокировать флешки на отдельном ПК без домена Active Directory?

Нажмите Win+R -> введите gpedit.msc (Локальная групповая политика) и настройте те же самые параметры в аналогичной ветке Административных шаблонов.

Полезные материалы
Рекомендуем