Interdire/Autoriser les clés USB avec les GPO

Dans un environnement Windows, les virus peuvent se transmettre via la connexion de clés USB externes donc il peut être interessant de savoir comment controler les périphériques que l'on souhaite autoriser à être connectées sur les machines.

Nous allons voir ic comment faire avec les stratégies de groupe.

Stratégie de Groupe

Windows GPO | Restriction d'installation de périphériques

Les stratégies

Nous pouvons utiliser au choix deux stratégies pour gérer nos clés USB. Voyons ici les principales différences entre les deux et comment les mettre en place.

Interdire les périphériques amovibles

Windows GPO | Empêcher l'installation de périphériques amovibles

Interdire les nouveaux périphériques

Important à savoir, cela impactera les périphériques en général, donc à prendre en considération lors de la sauvegarde et restauration du système sur un nouveau matériel le système pourra ne pas démarrer. Windows GPO | Prevent installation of devices not described by other policy settings

Ajouter des exceptions

Contrairement à la règle Empêcher l'installation de périphériques amovibles, il est possible ici d'ajouter des exceptions (ou liste blanche) des périphériques que l'on souhaite pouvoir utiliser. Pour ce faire nous pouvons utiliser l'ID de périphérique ou l'ID d'instance de périphérique.

Exceptions avec l'ID de périphérique
Windows Device Manager | Propriétés du périphérique Windows Device Manager | Device properties Windows GPO | Allow installation of devices that match any of these device IDs, adding value
Exceptions avec l'ID d'instance de périphérique
Windows Device Manager | Propriétés du périphérique Windows Device Manager | Device properties Windows GPO | Autoriser l'installation de périphériques correspondant à l'un de ces ID de périphériques, ajouter une valeur

Supprimer les périphériques USB installés

Comme vu précédement les clés USB installées avant l'application des règles seront toujours utilisables. Pour empécher cela, nous aurons besoin de les supprimer ces périphériques du système. Pour ce faire nous avons deux possibilités, depuis le gestionnaire de périphériques Windows ou via le logiciel USBDview.

Gestionnaire de périphérique Windows

Windows | Run, devmgmt.msc Windows | Device managers, show hidden divices Windows | Device managers, show hidden divices

USBDview

USBDeview | Uninstall devices USBDeview | Device Properties
Creative Commons License
This work is licensed under a Creative Commons Attribution-NonCommercial-ShareAlike 4.0 International License.

Contact :