Гид по технологиям

Как запретить установку съёмных накопителей в Windows

• 10 min read • Безопасность • Обновлено 25 Nov 2025
Запрет установки съёмных накопителей в Windows
Запрет установки съёмных накопителей в Windows

Для кого эта инструкция

  • Для системных администраторов и продвинутых пользователей, которые хотят ограничить подключение USB/SD/других съёмных накопителей.
  • Для владельцев ноутбуков и рабочих станций, где конфиденциальность или защита от вредоносных носителей важнее удобства.

Что вы получите

  • Как полностью заблокировать установку съёмных накопителей.
  • Как заблокировать отдельные устройства по ID и как разрешить только некоторые устройства.
  • Плейбук, чек-листы, тесты приёмки и план отката.

Важные термины в одну строку

  • LGPE: Local Group Policy Editor (gpedit.msc) — средство для настройки политик Windows.
  • Реестр: системная база настроек Windows, редактируется через Regedit.
  • Device ID: уникальный идентификатор устройства (Hardware ID), используемый Windows.

Оглавление

  1. Запретить установку любых съёмных накопителей
    • Через Local Group Policy Editor
    • Через Registry Editor
  2. Запретить установку конкретных устройств
    • Через LGPE
    • Через реестр
  3. Разрешить установку конкретных устройств
    • Через LGPE
    • Через реестр
  4. Дополнительные меры безопасности и советы
  5. Плейбук и чек-листы для администратора
  6. План тестирования и критерии приёмки
  7. Откат и план реагирования на инциденты
  8. Риски и рекомендации по смягчению
  9. Часто задаваемые вопросы

Ниже — два надёжных подхода: через редактор локальной политики и через реестр. Если у вас Windows Home и LGPE недоступен, используйте раздел реестра.

Через Local Group Policy Editor

Использование ноутбука с Windows на коричневом столе

  1. Нажмите Win + R, чтобы открыть окно «Выполнить».
  2. Введите gpedit.msc и нажмите Enter, чтобы открыть Local Group Policy Editor.
  3. Перейдите в Computer Configuration > Administrative Templates > System > Device Installation > Device Installation Restrictions.
  4. Найдите и дважды кликните Prevent installation of removable devices на правой панели.
  5. Выберите Enabled и нажмите Apply, затем OK.

Важно: После включения политики система не позволит устанавливать новые драйверы для съёмных носителей. Уже установленные устройства могут работать, пока их драйверы остаются одинаковыми.

Через Registry Editor

Пользователь печатает команды на ноутбуке

Примечание: Перед внесением изменений в реестр рекомендуется создать резервную копию реестра (Файл → Экспорт).

  1. Нажмите Win + R, введите Regedit и нажмите Enter.
  2. В адресной строке редактора реестра вставьте путь:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
  1. Щёлкните правой кнопкой по ветке Windows и выберите New > Key. Назовите новый ключ DeviceInstall.
  2. Внутри DeviceInstall создайте ключ Restrictions: правой кнопкой → New > Key → Restrictions.
  3. Выделите Restrictions, в правой части окна правой кнопкой выберите New > DWORD (32-bit) Value и назовите его DenyRemovableDevices.
  4. Дважды кликните DenyRemovableDevices и установите Value data = 1, нажмите OK. Для отмены установите 0.
  5. Закройте Regedit и перезагрузите ПК.

Важно: Параметр DenyRemovableDevices = 1 запрещает установку съёмных устройств через политику. Если политика конфликтует с настройками групповой политики домена, доменные настройки имеют приоритет.


Иногда нужно разрешить большинство носителей, но заблокировать конкретные (например, известные корпоративные или подозрительные устройства). Для этого применяют идентификаторы устройств.

Через Local Group Policy Editor

Женщина работает за Windows ПК и держит чашку

  1. Откройте gpedit.msc как описано выше.
  2. Перейдите в Computer Configuration > Administrative Templates > System > Device Installation > Device Installation Restrictions.
  3. Дважды кликните Prevent installation devices that match any of these device IDs.
  4. Установите Enabled и нажмите кнопку Show.
  5. В поле Value добавьте Device ID устройства (Hardware ID).
  6. Нажмите OK, Apply, OK.

Где взять Device ID: откройте Диспетчер устройств → выберите устройство → Свойства → Вкладка Details → Property: Hardware Ids. Скопируйте значение и вставьте в поле Show.

Через Registry Editor

Пользователь размещает ноутбук на коленях и работает

  1. Откройте Regedit и перейдите в:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
  1. Если ключ DeviceInstall отсутствует — создайте его (Windows → New > Key → DeviceInstall).
  2. Внутри DeviceInstall создайте ключ Restrictions (если отсутствует).
  3. Внутри Restrictions создайте новый ключ и назовите его точным Device ID (например, VID1234&PID_5678… ). Это будет «ключ ID устройства».
  4. Внутри этого ключа создайте DWORD (32-bit) Value с именем DenyDeviceIDs и установите значение 1.
  5. Перезагрузите ПК.

Важно: для блокировки конкретного устройства нужно использовать полные идентификаторы. Частичные строки могут не сработать.


Если вы запретили установку носителей глобально, но хотите разрешить отдельные доверенные устройства — используйте опцию Allow…

Через Local Group Policy Editor

Человек использует Windows устройство на столе

  1. Откройте gpedit.msc и перейдите в Computer Configuration > Administrative Templates > System > Device Installation > Device Installation Restrictions.
  2. Дважды кликните Allow installation devices that match any of these device IDs.
  3. Установите Enabled → Show → добавьте Device ID доверенного устройства → OK → Apply → OK.

Эта политика позволяет указанным устройствам устанавливаться даже если действует общий запрет.

Через Registry Editor

Пользователь с ноутбуком

  1. Откройте Regedit и перейдите в:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\DeviceInstall\Restrictions
  1. Правой кнопкой на Restrictions → New > Key → название ключа — Device ID доверенного устройства.
  2. Внутри ключа создайте DWORD (32-bit) Value с именем AllowDeviceIDs и установите значение 1.
  3. Перезагрузите ПК.

Важно: Разрешающие правила имеют приоритет только в определённых комбинациях политик. Тестируйте на контрольной машине.


  1. Откройте Device Manager (Диспетчер устройств).
  2. Найдите устройство, щёлкните правой кнопкой → Свойства → Вкладка Details.
  3. В списке Property выберите Hardware Ids.
  4. Скопируйте строку, например: VID_0BDA&PID_8153&REV_0001.

Используйте полный идентификатор при создании ключа или записи в LGPE.


  • Физическая защита: используйте USB-замки и заглушки портов для серверов и критичных рабочих мест.
  • BIOS/UEFI: отключение USB-портов на уровне прошивки полностью блокирует работу устройств до загрузки ОС.
  • Шифрование: применяйте BitLocker для носителей, чтобы данные не были доступны при физическом подключении.
  • Антивирус и сканирование: сканируйте подключаемые носители с включённым реальным временем защитой.
  • Аудит: включите аудирование установки устройств (Event Viewer) и централизованное логирование.

Важно: аппаратные меры (BIOS) более надёжны против атак до загрузки ОС, но требуют физического доступа к настройкам прошивки.


  1. Подготовка
    • Определите требования политики: полный запрет или выборочные блоки.
    • Соберите список доверенных Device ID.
    • Уведомите пользователей о предстоящих изменениях и графике работ.
  2. Резервные копии
    • Экспортируйте разделы реестра: File → Export (в Regedit), сохраните копию.
    • Создайте точку восстановления системы.
  3. Внедрение на тестовой машине
    • Примените выбранные настройки (LGPE или реестр).
    • Перезагрузите и проведите тесты (см. раздел «Критерии приёмки»).
  4. Развертывание
    • Используйте скрипты PowerShell/Group Policy для массового применения.
    • Мониторьте ошибки установки устройств и логи.
  5. Проверка и аудит
    • Проверьте Event Viewer и централизованные логи на предмет блокировок.
    • Подтвердите, что доверенные устройства устанавливаются.
  6. Документация и обучение
    • Обновите операционные процедуры и инструкции для пользователей.

Администратор:

  • Сделать экспорт реестра и точку восстановления
  • Составить список Device ID
  • Протестировать политику на 2–3 типах устройств
  • Обновить документацию и сообщить пользователям

Обычный пользователь:

  • Понять, какие устройства разрешены
  • Сообщить администратору ID устройства, если требуется разрешение

  1. После применения глобального запрета новое подключение съёмного носителя вызывает событие установки, но устройство не устанавливается и драйвер не загружается.
  2. Для записанного Device ID установка разрешена и устройство корректно отображается в Диспетчере устройств.
  3. Логи установки записывают причину отказа и код события.
  4. Пользовательский рабочий процесс не нарушен для разрешённых устройств.

Тесты см. ниже в разделе «Тестовые случаи».


Тест 1: Полный запрет

  • Действие: Подключить новый USB-накопитель.
  • Ожидание: При установке драйвера система отказывает, устройство не отображается как доступный накопитель.

Тест 2: Блокировка по ID

  • Действие: Подключить устройство с заблокированным Device ID.
  • Ожидание: Устройство не устанавливается, в журнале появляется запись отказа.

Тест 3: Разрешение по ID

  • Действие: Подключить устройство, чей Device ID внесён в AllowDeviceIDs.
  • Ожидание: Устройство устанавливается и работает.

Тест 4: Откат изменений

  • Действие: Вернуть DenyRemovableDevices = 0 или удалить ключи.
  • Ожидание: Установка новых устройств снова возможна.

Если после развёртывания политика нарушает критичные рабочие сценарии:

  1. Быстрый откат
    • LGPE: вернуть политику в состояние Not Configured или Disabled.
    • Реестр: установить DenyRemovableDevices = 0 или удалить ключ Restrictions.
  2. Восстановление из бэкапа
    • Импортировать ранее экспортированный .reg-файл.
    • Восстановить точку восстановления системы.
  3. Диагностика
    • Проверить Event Viewer > System/Application на ошибки.
    • Проверить конфликтующие групповые политики домена (gpresult /r).
  4. Коммуникация
    • Уведомить затронутых пользователей и зафиксировать сроки и причины отката.

РискВероятностьВлияниеСмягчение
Ошибочная блокировка критичных устройствСредняяВысокоеТестирование на контрольной группе, откатные точки
Пользователи обходят политику (используют смартфоны как USB)НизкаяСредняяОбучение, мониторинг, физические заглушки портов
Конфликт с политиками доменаНизкаяВысокоеПроверить gpresult и согласовать с командой AD
Повреждение реестра при правкахНизкаяВысокоеЭкспорт реестра, документированный план отката

  1. Если LGPE недоступен (Windows Home): изменяйте реестр или используйте сторонние MDM/Endpoint решения.
  2. Для массового управления используйте Group Policy в Active Directory или инструменты управления конфигурацией (SCCM, Intune).
  3. Для рабочих станций без AD рассмотрите PowerShell-скрипты, выполняемые через Scheduled Task с повышенными правами.
  4. Аппаратное отключение портов и использование USB-ключей безопасности снижает риск аппаратных атак.

  • Политики блокировки устройств помогают уменьшить риск утечки данных и распространения вредоносного ПО через съёмные носители.
  • Если через носители проходят персональные данные, проверьте соответствие правилам защиты данных вашей организации и требованиям GDPR: зафиксируйте, кто и почему подключает носитель, обеспечьте журналирование и шифрование.

  • Доменные политики AD имеют приоритет над локальными; при миграции учтите это.
  • Некоторые старые устройства могут требовать устаревших драйверов, и глобальный запрет помешает их установке.
  • Тестируйте настройки на разных версиях Windows (7/8.1/10/11) — поведение политик в разных версиях может отличаться.

Экспорт ветки реестра перед правками (в командной строке с правами администратора):

reg export "HKLM\SOFTWARE\Policies\Microsoft\Windows" C:\backup\windows_policies_backup.reg

Импорт бэкапа:

reg import C:\backup\windows_policies_backup.reg

Проверка применённых политик на машине:

gpresult /h C:\temp\gpresult.html

flowchart TD
  A[Нужно заблокировать съёмные накопители?] --> B{Требуется полный запрет?}
  B -- Да --> C[Применить DenyRemovableDevices via LGPE или реестр]
  B -- Нет --> D{Блокировать отдельные устройства?}
  D -- Да --> E[Добавить Device ID в DenyDeviceIDs]
  D -- Нет --> F{Разрешить только конкретные устройства?}
  F -- Да --> G[Добавить Device ID в AllowDeviceIDs]
  F -- Нет --> H[Оставить настройки по умолчанию и контролировать через AV/сканеры]
  C --> I[Тестирование и аудит]
  E --> I
  G --> I
  H --> I

В: У меня Windows Home — могу ли я применить эти политики?

О: Локальный редактор политик в Windows Home недоступен по умолчанию. Используйте изменение реестра (Regedit) или установите сторонние инструменты/патчи, но в корпоративных средах рекомендуется управлять через MDM/AD.

В: Влияет ли DenyRemovableDevices на уже установленные устройства?

О: Обычно параметр блокирует установку новых драйверов/устройств. Уже установленные устройства могут продолжать работать, пока не потребуют переустановки драйвера.

В: Как быстро откатить ошибочную политику?

О: Установите DenyRemovableDevices = 0 или в LGPE верните состояние в Not Configured/Disabled. Также можно импортировать экспортированный .reg-файл или восстановить точку системы.


Запрет установки съёмных накопителей в Windows можно реализовать как через Local Group Policy Editor, так и через Registry Editor. Для тонкой настройки используются Device ID: их можно блокировать или напротив — явно разрешать. Перед правками делайте экспорт реестра и тестирование на контрольной группе. Комбинируйте программные и аппаратные меры для надёжной защиты.


OG Title: Запрет установки съёмных накопителей в Windows OG Description: Пошаговая инструкция по блокировке любых или отдельных USB/SD носителей через LGPE и реестр, с плейбуком и планом отката.

Короткое объявление (100–200 слов): Хотите предотвратить утечку данных через USB-накопители или защититься от вредоносных файлов на внешних носителях? В этой инструкции подробно показано, как полностью запретить установку съёмных накопителей в Windows через Local Group Policy Editor и Registry Editor, как заблокировать конкретные устройства по Device ID и как разрешить только доверенные носители. Включён практический плейбук для администраторов: создание бэкапов, тестирование, критерии приёмки и план отката. Дополнительно — рекомендации по аппаратной защите, аудиту и соответствию требованиям приватности.

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро