Гид по технологиям

Как запретить чтение и запись на съёмных носителях в Windows

9 min read Безопасность Обновлено 27 Nov 2025
Запрет доступа к съёмным носителям в Windows
Запрет доступа к съёмным носителям в Windows

Человек использует внешний накопитель на компьютере

В этой статье показаны практические шаги для запрета доступа к съёмным носителям: запрет чтения, запрет записи и полный запрет доступа. Также рассмотрены альтернативы, сценарии применения в организации, тесты приёмки и рекомендации по безопасности и конфиденциальности.

К чему ведёт каждая настройка

  • Запрет чтения — другие пользователи не смогут просматривать содержимое носителя; но если доступ уже был открыт, файлы могут быть прочитаны до применения запрета.
  • Запрет записи — пользователи могут читать файлы, но не смогут создавать, изменять или удалять файлы на носителе.
  • Полный запрет доступа — устройство игнорируется системой: ни чтение, ни запись невозможны.

Важно: изменение настроек требует прав администратора и может повлиять на законные сценарии работы (резервное копирование, перенос данных и т. п.). Всегда выполняйте резервное копирование и, при массовом развёртывании, тесты на контрольной группе.

Как запретить чтение на съёмных носителях

С помощью локального редактора групповой политики

Человек печатает команды на ноутбуке

Локальная политика удобна, если у вас Windows Pro/Enterprise и вы управляетесь локально или через доменные политики. Порядок действий:

  1. Нажмите Пуск и введите Edit group policy.
  2. Правой кнопкой мыши выберите результат и запустите как администратор.
  3. Перейдите в Computer Configuration > Administrative Templates > System > Removable Storage Access.
  4. В правой панели найдите параметр Removable Disks: Deny read access.
  5. Дважды щёлкните и установите Enabled для запрета чтения. Чтобы разрешить чтение, установите Disabled или Not Configured.
  6. Нажмите Apply, затем OK.

Совет: те же операции можно проделать для CD and DVD, Custom Classes, Floppy Drives, Tape Drives и WPD Devices (Windows Portable Devices).

С помощью редактора реестра

Человек использует компьютер с Windows на коричневом столе

Если у вас Windows Home или вы предпочитаете править реестр, следуйте этим шагам. Перед началом рекомендуется создать резервную копию реестра: Экспорт нужных веток или точка восстановления системы.

  1. Нажмите Пуск и введите Registry Editor.
  2. Правой кнопкой мыши запустите Registry Editor как администратор.
  3. В адресную строку вставьте и нажмите Enter:
HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows
  1. Щёлкните правой кнопкой по ключу Windows и выберите New > Key. Назовите ключ RemovableStorageDevices.
  2. Щёлкните правой кнопкой по новому ключу RemovableStorageDevices и создайте ещё один ключ с именем {53f5630d-b6bf-11d0-94f2-00a0c91efb8b}.
  3. В выбранном ключе щёлкните правой кнопкой в правой панели и создайте New > DWORD (32-bit) Value.
  4. Назовите значение Deny_Read и дважды щёлкните по нему.
  5. Для запрета чтения установите Value data = 1. Для разрешения чтения установите 0.

Нажатие на значение Deny_Read в редакторе реестра

Дополнительно: чтобы применить правило к WPD Devices (смартфоны, медиаплееры), создайте ключ с именем {6AC27878-A6FA-4155-BA85-F98F491D4F33} под RemovableStorageDevices и внутри него создайте Deny_Read с нужным значением.

Важная заметка: техники развёртывания через GPO предпочтительнее в среде доменной инфраструктуры — так вы уменьшаете риск ошибочной правки реестра у пользователей.

Как запретить запись на съёмных носителях

С помощью локального редактора групповой политики

Использование ноутбука с Windows на коричневом столе

Процесс аналогичен запрету чтения, но вы выбираете другой параметр:

  1. Откройте Edit group policy как администратор.
  2. Перейдите в Computer Configuration > Administrative Templates > System > Removable Storage Access.
  3. Найдите Removable Disks: Deny write access и установите Enabled для блокировки записи.
  4. Нажмите Apply и OK.

Также можно применить аналогичные параметры для других классов устройств (CD/DVD, WPD и т. д.).

С помощью редактора реестра

  1. Откройте Registry Editor как администратор.
  2. Перейдите по адресу:
HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\RemovableStorageDevices\{53f5630d-b6bf-11d0-94f2-00a0c91efb8b}

Если ключи отсутствуют, создайте их как описано в предыдущем разделе.

  1. В правой панели создайте New > DWORD (32-bit) Value и назовите его Deny_Write.
  2. Дважды щёлкните по Deny_Write и установите Value data = 1, чтобы запретить запись. Установите 0 для разрешения записи.

Нажатие на значение Deny_Write в редакторе реестра

Для WPD Devices создайте тот же ключ {6AC27878-A6FA-4155-BA85-F98F491D4F33} и внутри создайте Deny_Write.

Как одновременно запретить чтение и запись на всех носителях

С помощью локального редактора групповой политики

Пользователь за компьютером с кружкой в руке

Чтобы закрыть доступ полностью:

  1. Откройте Edit group policy как администратор.
  2. Перейдите в Computer Configuration > Administrative Templates > System > Removable Storage Access.
  3. Найдите All Removable Storage classes: Deny all access и установите Enabled.
  4. Нажмите Apply и OK.

Это выключит и чтение, и запись на всех поддерживаемых классах съёмных носителей.

С помощью редактора реестра

  1. Откройте Registry Editor как администратор и перейдите в:
HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\RemovableStorageDevices
  1. В правой панели создайте New > DWORD (32-bit) Value и назовите его Deny_All.
  2. Установите Value data = 1 для полного запрета, или 0 для снятия запрета.

Нажатие на значение Deny_All в редакторе реестра

Когда эти методы не сработают

  • На неуправляемых устройствах с включённым автономным режимом/Live-образами ОС: при загрузке с внешнего носителя система может иметь доступ к носителю до применения политики.
  • Если у пользователя есть права администратора и он целенаправленно изменит реестр или политику.
  • На неподдерживаемых устройствах/контроллерах USB, эмулирующих HID или сетевые интерфейсы, политика работы с «Removable Storage» может не применяться.

Если нужен более строгий контроль, рекомендуется комбинировать запреты в Windows с политиками на уровне BIOS/UEFI, физической блокировкой портов или MDM/EDR-решением.

Альтернативные подходы и их плюсы/минусы

  1. BitLocker To Go

    • Плюсы: шифрование носителя, доступ только при вводе пароля; защищает данные при потере носителя.
    • Минусы: не предотвращает запись/копирование данных при наличии пароля; не подходит для публичных компьютеров без управления ключами.
  2. Настройка NTFS-пермишнов

    • Плюсы: можно гибко ограничивать доступ к папкам и файлам на носителе.
    • Минусы: требует форматирования в NTFS; легко обойти при подключении к другой ОС.
  3. Аппаратные замки и физические заглушки USB

    • Плюсы: простое и эффективное физическое ограничение.
    • Минусы: неудобно для рабочих сценариев, не защищает при наличии доступа к внутренним слотам.
  4. Контроль через EDR/MDM

    • Плюсы: централизованное управление и аудит; гибкие политики для отдельных групп пользователей.
    • Минусы: стоимость и необходимость интеграции.

Ментальные модели и эвристики для выбора подхода

  • Если данные чувствительны в целом, но носитель доверенный — используйте шифрование (BitLocker To Go) и ограничьте запись.
  • Если задача — предотвратить случайную утечку на рабочем месте — запрет записи через GPO + аудит действий.
  • Если цель — предотвращение кражи данных при потере носителя — приоритет за шифрованием.
  • Если среда управляется централизованно — внедряйте политику через доменные GPO и проверяйте соответствие с помощью средств мониторинга.

Роли и контрольные списки

Администратор:

  • Проверить совместимость компьютеров с LGPE.
  • Снять резервные копии реестра и точку восстановления.
  • Создать тестовую группу ПК и опробовать политику.
  • Развернуть через GPO или скрипт PowerShell с аудитом.

Обычный пользователь:

  • Уведомить ИТ-службу перед подключением личных носителей.
  • Если доступ нужен временно, запросить временное исключение.

Офис безопасности:

  • Оценить риск утечки данных и классифицировать носители.
  • Выработать правила допустимого использования и исключений.

Процедура внедрения (SOP)

  1. Оценка: инвентаризируйте типы съёмных носителей и сценарии использования.
  2. Тестирование: создайте тестовую OU (organizational unit) с несколькими ПК и примените политику.
  3. Обучение: уведомьте пользователей о предстоящих изменениях и правилах обращении с носителями.
  4. Внедрение: примените GPO на основные OUs, убедитесь в распространении через gpupdate /force.
  5. Аудит: настройте журналирование событий и периодические проверки соответствия.
  6. Резервирование: держите процедуру отката и точку восстановления.

Критерии приёмки

  • Пользователи целевой группы теряют возможность записи/чтения согласно политике.
  • Отчёты аудита подтверждают блокировки действий с устройствами.
  • Исключения обрабатываются через формальный запрос и временное разрешение.

Тесты и критерии приёмки

Тесты:

  1. Подключить USB-флешку с несколькими файлами. Попытаться прочитать/скопировать — ожидаемый результат зависит от политик (чтение запрещено => доступ запрещён).
  2. Попытаться создать файл на носителе — при запрете записи операция должна завершиться ошибкой доступа.
  3. Проверить локальные журналы событий и централизованные логи.

Критерии приёмки:

  • Ошибки доступа при попытках чтения/записи фиксируются и воспроизводимы.
  • Политика не блокирует легитимные системные операции (обновления, штатные бэкапы, если это предусмотрено).

Советы по безопасности и жёсткая защита

  • Шифрование: используйте BitLocker To Go для защиты данных при потере носителя.
  • Аудит: включайте аудит доступа к съёмным носителям и централизуйте логи.
  • Минимизация прав: не давайте пользователям права администратора, если это не требуется.
  • Физическая защита: при необходимости блокируйте порты USB аппаратными заглушками.
  • Обновления: поддерживайте драйверы и систему в актуальном состоянии.

Конфиденциальность и соответствие (GDPR и подобные требования)

Если на носителях хранится персональная информация, применяйте принципы минимизации и контроля доступа. Для соответствия регуляциям:

  • Документируйте, какие устройства используются и кто имеет к ним доступ.
  • Включите аудит и храните логи с ограниченным доступом.
  • Обеспечьте механизмы восстановления и удаления данных по запросу субъектов данных.

Важно: технические меры должны дополняться организационными политиками доступа и обучения сотрудников.

Совместимость и примечания по версиям Windows

  • LGPE доступен в Windows Pro, Enterprise и Education. В Windows Home редактор групповой политики отсутствует — используйте реестр.
  • Некоторые старые или специализированные контроллеры USB могут вести себя иначе; тестируйте на реальных устройствах.
  • Изменения в реестре вступают в силу после перезагрузки или после перезапуска службы, в зависимости от параметра.

Шаблон запроса исключения (для пользователей)

  • Имя пользователя:
  • Отдел:
  • Причина доступа к съёмному носителю:
  • Тип носителя:
  • Временной диапазон доступа:
  • Контакт администратора:

Форма упрощает обработку запросов и последующий аудит.

Decision flow для выбора меры (Mermaid)

flowchart TD
  A[Нужно ли предотвратить копирование данных?] -->|Да| B{Доступ к носителям контролируется централизованно?}
  B -->|Да| C[Развернуть GPO через домен и включить аудит]
  B -->|Нет| D[Использовать реестр и BitLocker To Go]
  A -->|Нет| E[Рассмотреть шифрование BitLocker To Go для защиты при потере]
  C --> F[Мониторинг через SIEM и периодический аудит]
  D --> F
  E --> F

Часто встречающиеся ошибки и способы отката

  • Ошибка: пользователь потерял доступ к легитимным данным после применения политики. Откат: восстановить реестр из резервной копии или отключить политику в LGPE, затем перезагрузить ПК.

  • Ошибка: политика не применяется на некоторых компьютерах. Диагностика: проверить наличие ключей реестра, выполнить gpupdate /force, проверить права на контейнеры GPO.

Короткое объявление для сотрудников (100–200 слов)

В ближайшие дни в нашей сети будут применены новые политики безопасности, направленные на защиту конфиденциальных данных: запрет записи и/или чтения на съёмных носителях. Это поможет снизить риск утечек и сократить инциденты, связанные с переносом данных на флешках. Если вы используете внешние накопители в рабочих процессах, сообщите о потребностях в доступе ИТ‑отделу заранее. Для сотрудников, которым необходим временный доступ, будет предусмотрена процедура оформления исключений. Для хранения мобильных данных рекомендуется использовать BitLocker To Go. Если у вас возникнут вопросы или рабочие сценарии пострадают — обращайтесь в службу поддержки. Спасибо за понимание и помощь в защите данных организации.

Краткое резюме

  • LGPE и реестр позволяют запретить чтение, запись или оба вида доступа к съёмным носителям.
  • Для Windows Home — редактируйте реестр; для корпоративных сред — используйте GPO и централизованный мониторинг.
  • Дополнительно применяйте шифрование, аудит и физические меры защиты.

Важно: перед массовым внедрением выполняйте тестирование и документируйте исключения.

Заметки

  • Перед редактированием реестра обязательно создайте резервную копию.
  • Политики не заменяют организационные меры: обучение и инструкции для сотрудников остаются критичными.
Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро