Блокировка USB-флешек в Windows через локальную групповую политику
Зачем блокировать USB-накопители?
Для предотвращения утечки конфиденциальной коммерческой информации компании и защиты компьютеров от заражения вирусами и троянами системные администраторы вводят политику ограничения использования съемных носителей (флешки, внешние жесткие диски, SD-карты).
Варианты блокировки:
- Полный запрет на чтение и запись (Windows вообще не открывает флешку).
- Режим «Только чтение» (Read-Only) — сотрудник может открывать файлы с флешки, но не может скопировать на нее корпоративные документы.
- Блокировка без отключения USB-мышек, клавиатур и веб-камер.
Пошаговая настройка через редактор локальной политики (gpedit.msc)
Данный метод блокирует только накопители данных (USB Mass Storage), сохраняя полную работоспособность мышек, клавиатур и токенов ЭЦП.
Шаг 1. Открытие редактора групповой политики
- Нажмите сочетание клавиш Win + R на клавиатуре.
- Введите команду:
gpedit.msc- Нажмите Enter.
Шаг 2. Включение запрещающей политики
- В левой панели перейдите по пути: Конфигурация компьютера -> Административные шаблоны -> Система -> «Доступ к съемным запоминающим устройствам» (Removable Storage Access).
- В правой части окна найдите политику: «Съемные диски: Запретить все уровни доступа» (Removable Disks: Deny all access).
- Откройте ее двойным кликом, установите переключатель в положение «Включено» (Enabled).
- Нажмите «Применить» и «ОК».
Шаг 3. (Опционально) Блокировка только записи (Разрешить чтение)
Если вам нужно, чтобы сотрудники могли читать файлы с флешек, но не могли ничего на них записать: оставьте предыдущую политику выключенной, а включите политику «Съемные диски: Запретить запись» (Removable Disks: Deny write access).
Шаг 4. Применение политики без перезагрузки
Откройте командную строку и принудительно обновите параметры безопасности:
gpupdate /forceТеперь при попытке вставить любую флешку система выдаст сообщение: «Расположение недоступно. Отказано в доступе».
Частые вопросы (FAQ)
Перестанут ли работать USB-мышь и клавиатура после этой политики?
Нет. Политика затрагивает исключительно класс устройств Removable Storage (накопители данных). Устройства ввода HID (мыши, клавиатуры, сканеры штрихкодов) продолжат работать в штатном режиме.
Что делать, если в моей Windows Home нет редактора gpedit.msc?
В домашних версиях Windows заблокируйте флешки через реестр командой от Админа: reg add "HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR" /v Start /t REG_DWORD /d 4 /f.
Как заблокировать подключение смартфонов по MTP (в режиме передачи файлов)?
В этом же разделе групповой политики включите параметр 'WPD-устройства: Запретить чтение' и 'WPD-устройства: Запретить запись'.
Как временно разрешить конкретную флешку для администратора?
Штатные групповые политики блокируют весь класс устройств целиком. Выборочный 'белый список' флешек по их Hardware ID настраивается в подразделе 'Установка устройств' -> 'Ограничения на установку устройств'.