7 мин

Как работает политика съемных носителей?

Практическая политика съемных носителей: технический запрет, рабочие исключения, шифрование, журналирование и проверка обходных путей.

Как работает политика съемных носителей?

Политика съемных носителей работает только тогда, когда операционная система выполняет запрет, а регламент объясняет его границы. Просьба «не пользоваться флешками» перекладывает контроль на память сотрудника. Глухая техническая блокировка без рабочего пути для исключений заставляет людей искать обход.

Нормальная схема начинается с запрета записи по умолчанию, отдельно решает вопрос чтения и запуска файлов, разрешает конкретную операцию на ограниченный срок и оставляет связный журнал. Она учитывает не только USB-флешки, но и телефоны в режиме передачи файлов, внешние SSD, карты памяти, оптические диски и другие каналы, которые выполняют ту же задачу.

Эта статья описывает политику для обычного корпоративного парка, преимущественно Windows. Названия настроек отличаются между средствами управления, но архитектура не меняется: правило определяет допустимое действие, технический контроль его выполняет, владелец процесса выдает исключение, а журнал позволяет восстановить событие.

Запрет выполняет техника, регламент задает границы

Техническое ограничение и организационное правило решают разные задачи. Средство управления конечными устройствами может запретить чтение, запись или запуск с носителя. Оно не знает, зачем лаборатории понадобилось выгрузить результат измерения, кто отвечает за файл после передачи и когда разрешение нужно отозвать. Это описывает регламент.

В обратную сторону связь тоже не работает. Подписанный приказ не останавливает копирование в проводнике, не отличает зарегистрированный накопитель от личного и не создает достоверное событие о блокировке. Если нарушение можно совершить обычной учетной записью без предупреждения со стороны системы, запрет существует только на бумаге.

NIST SP 1334, посвященный переносным носителям в технологических средах, прямо сочетает процедурные, физические и технические меры. Документ ориентирован на OT, где последствия заражения особенно тяжелы, но сама связка применима и к офисным компьютерам. Я бы только не переносил из OT лишнюю церемонию: бухгалтерии не нужен шкаф с опечатанными флешками, если задача решается управляемым зашифрованным накопителем и журналом.

Владельцы контроля тоже должны быть разделены. Служба информационной безопасности задает модель доступа и разбирает события. ИТ-служба доставляет настройки и следит за состоянием агентов. Руководитель подразделения подтверждает деловую необходимость. Владелец данных решает, допустим ли вынос конкретного класса информации. Когда все четыре решения пытаются получить одной подписью «начальника», исключения либо зависают, либо выдаются без проверки данных.

Рабочий регламент отвечает на пять вопросов без обращения к автору документа:

  • какие классы устройств и операции запрещены;
  • кто и по какой причине может получить исключение;
  • какие носители организация выдает и учитывает;
  • какие события собираются и кто их проверяет;
  • что делать при потере носителя, срабатывании защиты или срочной передаче данных.

Фраза «использование USB запрещено» не отвечает ни на один из них. USB описывает разъем, а не риск. К тому же через него подключаются клавиатуры, камеры, токены, смартфоны и сетевые адаптеры. Политика должна говорить о функциях устройства и действиях с данными.

Запись по умолчанию запрещена, чтение решается отдельно

Для большинства офисных рабочих мест разумная исходная настройка запрещает запись на съемные накопители, блокирует запуск файлов с них и отдельно определяет режим чтения. Полный запрет чтения нужен на изолированных и особо чувствительных станциях. В смешанном парке чтение часто оставляют для зарегистрированных носителей или разрешают после проверки, иначе сотрудники не смогут принять файлы от оборудования, клиентов и государственных систем.

Не объединяйте чтение, запись и запуск в один переключатель, если средство управления умеет различать операции. Чтение неизвестной флешки несет риск заноса вредоносного файла. Запись несет риск утечки и потери копии. Запуск добавляет прямой путь к выполнению программы. У этих рисков разные владельцы и разные допустимые исключения.

Практическая матрица выглядит так:

ОперацияОбычное рабочее местоРабочее место с исключениемИзолированная станция
ЧтениеТолько учтенный носитель или проверкаРазрешено для указанного устройстваЗапрещено, кроме процедуры импорта
ЗаписьЗапрещенаРазрешена на срок и для группыЗапрещена
ЗапускЗапрещенЗапрещенЗапрещен
ФорматированиеЗапрещено пользователюЧерез ИТ-службуЧерез администратора станции

Microsoft в документации Device Control разделяет операции на уровне устройства и файла: чтение, запись и выполнение. Это полезнее старых групповых политик с единым «запретить все», потому что позволяет оставить узкий рабочий путь. Однако у термина Removable Media в Windows есть граница: средство видит как съемный носитель устройство, которое создает диск, например E:. Смартфон в режиме MTP относится к Windows Portable Devices и требует отдельного правила. Если администратор проверил только флешку с буквой диска, политика еще не покрывает переносные устройства.

Начинайте с явного действия по умолчанию. В Microsoft Defender for Endpoint правило, которое не совпало ни с одной записью, переходит к default enforcement. Значение allow превращает ошибку в группе устройств в незаметное разрешение. Значение deny превращает ошибку в обращение в поддержку, что неприятно, но заметно и исправимо. Для контроля выноса данных безопаснее второй отказ.

Запрет установки драйвера и запрет доступа к файлам тоже нельзя считать одним контролем. Ограничение установки может остановить новое устройство по идентификатору или классу, но уже установленный драйвер и составные устройства создают неожиданные результаты. Контроль файловых операций проверяет действие после распознавания устройства. На практике оба слоя дополняют друг друга, а не заменяют.

Исключение привязывается к задаче, человеку и устройству

Постоянная группа «USB разрешен» почти всегда разрастается и теряет смысл. Исключение должно иметь владельца, деловую задачу, пользователя или группу, управляемый компьютер, идентификатор носителя, допустимую операцию, класс данных и дату окончания. Если один из этих элементов неизвестен, согласующий не понимает реальный объем разрешения.

Есть три нормальных типа исключений. Первое нужно для регулярного процесса, например выгрузки с измерительного прибора на выделенной станции. Второе выдается на ограниченный проект или передачу. Третье предназначено для аварийной работы, когда основной канал недоступен. У аварийного разрешения срок должен измеряться часами, а разбор события начинается сразу после закрытия.

Запись исключения можно хранить в системе заявок или реестре управления доступом. Важно, чтобы из нее автоматически создавалось техническое правило и задача на отзыв. Минимальная запись выглядит так:

exception_id: RM-2026-014
owner: engineering-lab
user_group: USB-EXPORT-APPROVED
device_serial: 4C530001230915117493
computer_group: LAB-MEASUREMENT-07
access: write
valid_until: 2026-09-30T18:00:00Z
data_class: internal
approver: data-owner-42
ticket: SEC-1842

Серийный номер полезен только после проверки поведения конкретной модели. Некоторые дешевые накопители не сообщают уникальный серийный номер, а отдельные мосты USB-SATA отдают одинаковое значение для разных дисков. Разрешение по VID/PID охватывает всю модель, а не один экземпляр. Поэтому идентификатор нужно получить с конечной станции, сопоставить с инвентарной меткой и протестировать повторное подключение. Для особо чувствительной передачи лучше использовать выданные организацией носители с устойчивыми идентификаторами.

Исключение для пользователя без ограничения компьютера позволяет перенести разрешение на менее защищенную станцию. Исключение для компьютера без ограничения пользователя делает общий терминал точкой свободной выгрузки. Разрешение конкретного носителя без ограничения срока переживает проект и увольнение владельца. Современные средства Device Control позволяют связать пользователя, машину и устройство; если выбранный продукт этого не умеет, недостающую границу нужно обеспечить группами управления и частым автоматическим отзывом.

Процесс не должен требовать недельного комитета. Для обычных внутренних данных достаточно владельца подразделения и владельца данных, заранее согласованного каталога носителей и срока. Персональные, финансовые, медицинские сведения и секреты требуют отдельной оценки допустимого канала. Отказ тоже должен содержать рабочую альтернативу: защищенное файловое пространство, управляемую передачу или выполнение операции сотрудником ИТ-службы.

Шифрование защищает потерянный носитель, но не останавливает копирование

Шифрование и контроль съемных носителей закрывают разные угрозы. Шифрование мешает постороннему прочитать данные с потерянного накопителя. Оно не решает, имел ли сотрудник право скопировать файл, не проверяет источник входящего файла и не препятствует запуску вредоносной программы после разблокировки.

NIST SP 800-111 различает полное шифрование диска, шифрование тома или виртуального диска и шифрование отдельных файлов и папок. Для съемного накопителя обычно удобнее защищенный том: пользователь получает знакомую файловую систему, а организация может управлять восстановлением доступа. Шифрование отдельных файлов полезно для передачи получателю вне вашей среды, но заметно усложняет управление ключами и совместимость.

В Windows политика BitLocker может запретить запись на съемные диски без защиты BitLocker. Незашифрованный диск тогда монтируется только для чтения, а защищенный получает чтение и запись. У этой настройки есть важная деталь: более общий параметр Removable Disks: Deny write access имеет приоритет. Если включить оба без проверки, администратор будет ждать разрешения для зашифрованных дисков, а запись останется заблокированной.

Не выдавайте пароль от всех корпоративных носителей одной группе. Восстановительный материал хранится отдельно, доступ к нему журналируется, а потерянный носитель удаляется из списка разрешенных устройств. Пользовательский пароль или PIN должен соответствовать модели угроз, но усложнение пароля не исправит отсутствие отзыва.

Шифрование входящего носителя тоже не доказывает его безопасность. Чужой зашифрованный диск может содержать вредоносный файл, а корпоративный накопитель мог побывать на неуправляемом компьютере. Для импорта из внешней среды нужен отдельный путь: выделенная станция проверки, обновленная защита, запрет запуска, копирование в карантинную область и передача после проверки. В средах с технологическим оборудованием добавляют физический учет и очистку носителя между зонами. Именно здесь рекомендации NIST SP 1334 строже офисной практики, и это оправдано ценой остановки оборудования.

Журнал должен показывать цепочку события

Microsoft-контроль без разрыва
GSE интегрирует программные средства Microsoft с компьютерами и вашей моделью исключений.
Подобрать решение

Запись «USB подключен» почти бесполезна без пользователя, компьютера, устройства, запрошенной операции и результата правила. Для расследования нужна цепочка: носитель появился, пользователь попытался читать или записать файл, контроль разрешил или заблокировал действие, исключение имело конкретный номер, а носитель затем отключили.

Собирайте как минимум время, учетную запись, имя станции, класс устройства, стабильные идентификаторы, путь или категорию файла, операцию, решение, имя правила и идентификатор исключения. Содержимое файла копировать в журнал без необходимости не надо. Это резко увеличивает чувствительность хранилища событий и создает новую копию тех данных, которые вы защищаете. Если DLP сохраняет доказательную копию, для нее нужны отдельные права доступа, срок хранения и регистрация просмотров.

Microsoft Defender for Endpoint создает событие RemovableStoragePolicyTriggered при срабатывании правила. Документация предлагает запрос к DeviceEvents; сокращенная версия ниже показывает ожидаемую форму результата и годится для первичной проверки развертывания:

DeviceEvents
| where ActionType == "RemovableStoragePolicyTriggered"
| extend p = parse_json(AdditionalFields)
| project Timestamp,
          DeviceName,
          AccountName,
          Access = tostring(p.RemovableStorageAccess),
          Verdict = tostring(p.RemovableStoragePolicyVerdict),
          Serial = tostring(p.SerialNumber),
          VID = tostring(p.VendorId),
          PID = tostring(p.ProductId),
          Instance = tostring(p.DeviceInstanceId)
| order by Timestamp desc

В результате должна появиться строка на каждое проверенное действие с временем, станцией, учетной записью, типом доступа, решением и идентификаторами устройства. Пустой результат после тестовой записи не означает, что нарушений нет. Он означает, что контроль не сработал, телеметрия не дошла или запрос смотрит не туда. До блокировки нужно различить эти варианты.

Не превращайте каждую заблокированную попытку в инцидент. После запуска большая часть событий показывает непонятное уведомление, забытое исключение или неучтенный рабочий процесс. Оповещение нужно повышать, если пользователь повторяет попытки, перебирает разные устройства, копирует чувствительный файл, действует вне своего обычного компьютера или использует носитель после отзыва разрешения.

Срок хранения зависит от требований расследования и регулирования, а не от объема диска в SIEM. Он должен покрывать обычный интервал между событием и обнаружением утечки. Проверьте, что аналитик может связать событие с заявкой на исключение даже после закрытия заявки и изменения состава групп.

Обход запрета начинается с неверно заданной области

Большинство «обходов USB» не взламывает средство защиты. Пользователь находит канал, который администратор не включил в область политики. Телефон передает файлы через MTP, камера определяется как WPD, внешний диск работает через другой класс, а перенаправленный накопитель в удаленном сеансе выглядит как сетевой ресурс.

Проверьте каналы по выполняемой функции, а не по названию разъема:

  • накопители USB, внешние HDD и SSD, карты памяти и оптические диски;
  • телефоны, камеры и медиаплееры в режимах MTP или PTP;
  • Bluetooth-передачу, локальную синхронизацию и буфер обмена удаленного сеанса;
  • личные облачные хранилища, веб-почту и загрузку через браузер;
  • печать, сетевые ресурсы и второй локальный диск вне управляемого шифрования.

Это не повод покупать один продукт, который обещает закрыть все. Device Control отвечает на вопрос, может ли устройство выполнить операцию. DLP оценивает файл и действие с ним. Контроль приложений мешает запуску неизвестного кода. Управление локальными администраторами не дает снять агент или изменить политику. Сетевые средства ограничивают внешние каналы. Смешивание этих функций в одном правиле обычно оставляет слепые зоны.

Разберем типичный отказ. Компания запрещает съемные диски через групповую политику Removable Disks: Deny write access. Сотрудник подключает телефон, выбирает «Передача файлов» и копирует документы в память устройства. Запрет дисков не срабатывает, потому что телефон представлен как Windows Portable Device. В журнале дисковых операций пусто, и команда считает, что копирования не было. Исправление состоит не в более строгом тексте приказа, а в отдельном правиле для WPD, проверке событий этого класса и допустимом канале для тех, кому передача на телефон действительно нужна.

Есть и обходы, которые требуют повышенных прав или физического доступа: остановка агента, загрузка другой ОС, извлечение внутреннего диска, использование USB-адаптера с неожиданной классификацией. Их нельзя закрыть политикой носителей. Защита загрузки, настройки прошивки, шифрование системного диска, запрет локального администратора, контроль целостности агента и физическая защита рабочих мест образуют другую линию обороны.

Тест обходов проводится на типовых моделях компьютеров и док-станций. Один и тот же накопитель может определяться иначе через встроенный порт, монитор или переходник. Протестируйте личный телефон, корпоративный телефон, камеру, карту памяти, внешний SSD, оптический привод и перенаправление в используемой системе удаленного доступа. Результат фиксируйте как таблицу «канал, ожидаемое действие, фактическое действие, событие в журнале, владелец исправления».

Аудит перед блокировкой выявляет рабочие зависимости

Политика заложена в поставку
GSE связывает конфигурацию компьютеров и интегрируемое ПО с вашим регламентом съемных носителей.
Обсудить задачу

Режим аудита нужен для обнаружения зависимостей, а не для бессрочного наблюдения. Если оставить его без даты перехода к блокировке, организация просто собирает список разрешенных утечек. Заранее назначьте владельца решения и условия, при которых этап закончится.

Развертывание удобно провести в четыре волны:

  1. Соберите инвентарь классов устройств и событий чтения, записи и запуска на репрезентативной группе компьютеров.
  2. Разберите активные процессы, выдайте учтенные носители и оформите исключения до того, как пользователи увидят запрет.
  3. Включите предупреждение или блокировку с подтверждением там, где риск позволяет временный override, и проверьте поддержку.
  4. Включите жесткий запрет, затем удалите временные группы и проверьте фактическую конфигурацию каждой волны.

Репрезентативная группа важнее большой. В нее входят бухгалтерия, разработчики, лаборатория, приемная, удаленные сотрудники, служба поддержки, компьютеры переговорных и станции с производственным или медицинским оборудованием. Сотня одинаковых офисных ноутбуков не покажет зависимость, которая живет на одном компьютере у измерительного стенда.

События аудита нужно превращать в решения. Для каждого регулярно используемого устройства выберите одно: процесс прекращается, переходит на другой канал, получает ограниченное исключение или остается заблокированным. Категория «разберемся позже» допустима только с владельцем и датой. Иначе она становится постоянным разрешением при переходе в боевой режим.

Уведомление пользователю должно называть запрещенное действие, устройство, причину и способ запросить исключение. Сообщение «Доступ запрещен администратором» провоцирует звонок без контекста. Хорошее сообщение выглядит так: «Запись на съемный носитель заблокирована правилом RM-Write-Deny. Для рабочей передачи укажите номер устройства и срок в заявке категории “Съемные носители”». Не показывайте внутренние секреты политики, но дайте службе поддержки идентификатор события.

Пилот считается успешным не при нуле обращений. Ноль часто означает, что правило не доставлено или люди молча сменили канал. Проверьте долю управляемых компьютеров с нужной версией агента, получение политики, появление тестовых событий, время выдачи и отзыва исключения, а также новые всплески веб-загрузок и MTP после блокировки дисков.

Короткий текст политики легче выполнить

Средства под вашу модель риска
Нейтральный к вендорам подход GSE позволяет выбрать контроль устройств, шифрование и журналирование по задаче.
Выбрать подход

Сотруднику нужен короткий документ с действиями, а не пересказ настроек продукта. Техническое приложение можно оставить администраторам. В основной политике достаточно области действия, разрешенного порядка, запретов, исключений, обращения с носителем и сообщения об инциденте.

Рабочая формулировка может состоять из таких правил:

  1. Используйте только съемные носители, которые выдала и учла организация. Личные накопители подключать нельзя.
  2. Запись разрешается только в рамках активного исключения и только на указанном компьютере. Передавайте лишь данные, перечисленные в заявке.
  3. Не запускайте программы с носителя и не подключайте корпоративный носитель к личному или чужому компьютеру.
  4. Храните носитель как служебное оборудование. О потере, повреждении или неожиданном запросе пароля сообщайте в службу поддержки немедленно.
  5. После окончания задачи верните носитель или передайте его ИТ-службе для подтвержденной очистки. Самостоятельное форматирование не заменяет процедуру удаления данных.

Рядом должна быть инструкция на один экран: где взять разрешенный носитель, какую категорию заявки выбрать, какие поля заполнить и куда звонить при срочной работе. Обучение проверяет реальное действие. Дайте сотруднику заблокированную флешку, попросите найти номер устройства в уведомлении и оформить тестовый запрос. Такой тест показывает качество процесса лучше, чем вопрос «Ознакомились ли вы с политикой?».

Не угрожайте дисциплинарным взысканием в каждом абзаце. Умышленный вынос данных уже регулируется общими правилами безопасности и трудовыми документами. Политика носителей должна помочь человеку выполнить работу допустимым способом. Ответственность уместна один раз, рядом с точным описанием нарушения и процедуры разбора.

У правила должен быть русский текст для сотрудников, понятные термины для местной организации и версия для внешних подрядчиков. Подрядчику не нужен доступ ко всему внутреннему регламенту, но он должен знать, какой носитель допустим, где его проверят, кто сопровождает импорт и что произойдет с носителем после работы.

После запуска политика становится операционным процессом

Политику нужно обслуживать так же регулярно, как учетные записи. Еженедельно на старте и затем по установленному графику проверяйте просроченные исключения, устройства без владельца, компьютеры без актуальной политики, повторные блокировки и несоответствие между реестром и техническими группами. Ручная сверка допустима в пилоте, но в постоянной эксплуатации отзыв должен запускаться датой из заявки.

Измеряйте не количество заблокированных флешек, а качество контроля: охват конечных устройств, долю исключений с полным набором полей, время согласования, время автоматического отзыва, число разрешений после срока, наличие события для каждого тестового сценария и долю процессов, переведенных на управляемый канал. Снижение блокировок само по себе ничего не доказывает, потому что пользователи могли уйти в облако или на телефоны.

Раз в квартал владелец подразделения подтверждает регулярные исключения. При смене должности, увольнении, потере носителя или закрытии проекта пересмотр запускается сразу. Носитель после возврата очищают проверяемым методом, переучитывают или уничтожают по правилам обращения с данными. Простое удаление файлов и быстрое форматирование не дают подтверждения очистки.

Событие потери начинается с отзыва разрешения и фиксации последней известной передачи. Затем команда определяет классы данных, проверяет шифрование, уведомляет владельцев данных и действует по процедуре инцидента. Наличие шифрования влияет на тяжесть и дальнейшие действия, но не отменяет регистрации. Нельзя доказать состояние защиты, если инвентарь не связывает серийный номер с настройкой и владельцем.

При обновлении парка проверьте поддержку нужных классов устройств и телеметрии до закупки. GSE как производитель компьютеров и системный интегратор может увязать конфигурацию конечных устройств, интегрируемое программное обеспечение и дальнейшую поддержку в одном проекте. Само по себе единое окно ответственности не заменяет матрицу доступа, зато уменьшает разрыв между выбранным правилом и реально доставленной конфигурацией.

Хороший контроль заметен в двух ситуациях: сотрудник получает понятный отказ с рабочим маршрутом, а аналитик восстанавливает разрешенную или заблокированную передачу без догадок. Если хотя бы одна сторона вынуждена звонить нескольким владельцам и собирать историю вручную, политика еще не закончена.

FAQ

Можно ли полностью запретить USB-порты и закончить на этом?

Нет, потому что USB-порт обслуживает много классов устройств, включая клавиатуры, камеры и токены. Управляйте функцией устройства и файловой операцией, а физическое отключение портов оставьте для узких изолированных станций.

Стоит ли разрешать чтение с флешек при запрете записи?

Это зависит от входящих процессов и риска заражения. Для обычных станций разрешайте чтение только с учтенных или проверенных носителей, а для чувствительных систем используйте отдельную процедуру импорта.

Как разрешить одну корпоративную флешку одному сотруднику?

Свяжите в правиле идентификатор пользователя, управляемый компьютер и проверенный серийный номер устройства. Добавьте допустимую операцию и дату окончания, иначе точечное разрешение быстро станет постоянным.

Достаточно ли разрешать только зашифрованные накопители?

Нет. Шифрование защищает данные при потере носителя, но не проверяет право на копирование и не останавливает вредоносный файл после разблокировки. Нужны отдельные правила доступа и проверки.

Какие данные писать в журнал использования USB?

Записывайте время, пользователя, компьютер, класс и идентификаторы устройства, операцию, решение правила и номер исключения. Путь или категорию файла добавляйте по необходимости, а доказательные копии защищайте как чувствительные данные.

Как долго выдавать исключение для съемного носителя?

На срок конкретной задачи, проекта или смены, а не «до отдельного распоряжения». Регулярный процесс можно продлевать после подтверждения владельца, но дата автоматического отзыва все равно нужна.

Может ли телефон обойти запрет записи на USB-диски?

Да, если система видит телефон как MTP или Windows Portable Device, а политика покрывает только диски с буквой. Для телефонов, камер и медиаплееров задайте отдельные правила и проверьте события этого класса.

Нужно ли блокировать запуск файлов со всех съемных носителей?

Для обычного корпоративного парка это разумная настройка по умолчанию. Если старое оборудование требует запуска с носителя, ограничьте разрешение выделенной станцией, известным устройством и конкретным процессом.

Как понять, что пилот политики съемных носителей успешен?

Проверьте доставку настроек, тестовые разрешения и блокировки, полноту событий, работу исключений и поддержку пользователей. Одного снижения числа подключений мало, потому что передача могла уйти в другой канал.

Что делать сразу после потери корпоративной флешки?

Отзовите разрешение устройства, зафиксируйте последнюю известную передачу и определите классы данных на носителе. Затем проверьте подтвержденное состояние шифрования и действуйте по процедуре инцидента, не полагаясь на память владельца.