Как заблокировать USB-флешки через групповые политики (GPO)
Зачем блокировать съемные USB-накопители в компании?
Неконтролируемое использование флешек и внешних жестких дисков сотрудниками несет критические риски для корпоративной инфраструктуры:
- Утечка конфиденциальных данных: сотрудники могут скопировать клиентские базы, исходный код или финансовые отчеты.
- Заражение вирусами: запуск вредоносных скриптов и шифровальщиков-вымогателей, принесенных из дома на зараженной флешке.
- Нарушение стандартов безопасности: несоответствие требованиям регуляторов (ФСТЭК, ISO 27001, GDPR).
Важно: Блокировка запоминающих устройств через политику «Съемные запоминающие устройства» отключает только флешки и внешние диски. USB-мыши, клавиатуры, токены ЭЦП и принтеры продолжат работать в штатном режиме!
Пошаговая настройка политики на контроллере домена
- Нажмите Win + R, введите
gpmc.mscи откройте Управление групповой политикой (Group Policy Management). - Выберите нужное подразделение (OU) с компьютерами сотрудников, щелкните правой кнопкой мыши и выберите Создать объект GPO в этом домене и связать его...
- Назовите политику, например:
Sec-Block-USB-Storage. - Щелкните по созданной политике правой кнопкой мыши и выберите Изменить (Edit).
- Перейдите по следующему дереву настроек:
Конфигурация компьютера (Computer Configuration)
└── Политики (Policies)
└── Административные шаблоны (Administrative Templates)
└── Система (System)
└── Доступ к съемным запоминающим устройствам (Removable Storage Access)- В правом окне найдите политику: «Съемные диски: Запретить чтение» (Removable Disks: Deny read access) -> откройте ее -> переключите в Включено (Enabled) -> нажмите ОК.
- Найдите политику: «Съемные диски: Запретить запись» (Removable Disks: Deny write access) -> переключите в Включено (Enabled) -> нажмите ОК.
- (Опционально) Если нужно заблокировать вообще все типы внешних носителей (CD/DVD, телефоны по MTP), включите верхнюю политику: «Все классы съемных запоминающих устройств: Запретить любой доступ».
Проверка работы политики на клиенте
На компьютере пользователя выполните команду gpupdate /force и вставьте флешку. При попытке открыть ее Windows выдаст сообщение: Отказано в доступе к C:\... Диск недоступен.
Частые вопросы (FAQ)
Перестанут ли работать USB мышь и клавиатура после включения политики?
Нет. Политики ветки 'Removable Storage Access' затрагивают только класс устройств USB Mass Storage (накопители). HID-устройства (мыши, клавиатуры, сканеры штрихкодов) работают без ограничений.
Как разрешить доступ к флешкам только для чтения, запретив копирование на них?
Включите только параметр 'Съемные диски: Запретить запись' (Deny write access), а параметр 'Запретить чтение' оставьте в состоянии 'Не задано'. Сотрудники смогут открывать файлы, но не смогут ничего украсть.
Как сделать исключение для нескольких доверенных сотрудников (например, директоров)?
В консоли gpmc.msc перейдите на вкладку 'Делегирование' (Delegation) нужного объекта GPO -> нажмите 'Дополнительно' -> добавьте группу директоров и установите галочку 'Запретить' (Deny) на право 'Применение групповой политики' (Apply Group Policy).
Как заблокировать флешки на отдельном ПК без домена Active Directory?
Нажмите Win+R -> введите gpedit.msc (Локальная групповая политика) и настройте те же самые параметры в аналогичной ветке Административных шаблонов.