АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

USB-флешки как канал утечки: как ограничить внешние устройства и не устроить бунт в офисе

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-14
USB-флешки как канал утечки: как ограничить внешние устройства и не устроить бунт в офисе

За пятнадцать лет в IT-аутсорсинге я разгребал три утечки через обычную флешку за 500 рублей. Один раз бухгалтер унесла базу клиентов к конкуренту, даже не понимая, что это преступление — просто «скопировала на память, чтобы дома доделать». После третьего случая я перестал спорить с директорами про «у нас же все свои» и начал ставить политику контроля съёмных носителей. Расскажу, как это делается без того, чтобы завтра весь отдел продаж писал заявления на увольнение.

Почему флешка опаснее взлома

Все боятся хакеров, DDoS, шифровальщиков. А реальная статистика по малому бизнесу другая: подавляющее большинство утечек — это не атака извне, а человек, у которого был легальный доступ. Бухгалтер, менеджер, айтишник на аутсорсе, курьер с ноутбуком. USB-порт для такого человека — самый простой способ вынести данные. Не нужен VPN, не нужен доступ к почте компании, не нужно ничего взламывать. Воткнул флешку, скопировал папку «Клиенты 2026», вышел.

У меня был клиент — юридическая фирма на 18 человек. Уволился юрист, забрал с собой базу договоров и контактов клиентов на флешке за неделю до заявления об уходе. Никто не заметил, потому что у него, как у всех, был полный доступ к сетевой папке и рабочий USB-порт. Через месяц три клиента фирмы позвонили и сказали, что их «нашла» другая юркомпания с очень похожими предложениями. Доказать в суде что-то такое почти невозможно — а вот предотвратить было можно за один вечер настройки.

Почему тотальный запрет — плохая идея

Первое, что приходит в голову директору после такой истории: «отключить всё нафиг». И вот тут я всегда торможу клиента. Полный запрет USB через GPO или BIOS — это красиво звучит в презентации, а на практике живёт неделю. Потому что бухгалтеру нужно раз в квартал скинуть отчёт на флешку для банка, кладовщику — прошить сканер штрихкодов, а директору — подключить свой личный телефон для зарядки, и вдруг телефон определяется как съёмный диск.

В итоге сисадмин либо получает вал заявок «срочно нужен доступ», либо — что хуже — сотрудники находят обходные пути. Самый частый: переносят файлы через личную почту или Телеграм, что с точки зрения безопасности вообще без контроля и без логов. Я видел компании, где после жёсткого запрета флешек люди начинали фотографировать экран на телефон. От этого никакая DLP-система не спасёт.

Поэтому моя позиция простая: не запрет, а управляемый доступ. Кому нужно — работает, но под контролем. Остальным — заблокировано по умолчанию. И самое важное — вся история действий пишется в лог, который в 90% случаев никто никогда не смотрит, но который спасает, когда случается утечка и нужно понять, что произошло.

С чего я начинаю на объекте

Первым делом — аудит. Смотрю, сколько компьютеров, какая версия Windows (для GPO нужна минимум Pro, не Home), есть ли контроллер домена. У половины клиентов до 20 рабочих мест домена нет вообще — просто рабочая группа, каждый компьютер сам по себе. Тогда GPO не работает централизованно, и приходится либо разворачивать AD с нуля, либо ставить локальные политики на каждую машину руками, либо ставить отдельное DLP-решение с центральной консолью.

Второй шаг — понять, кому реально нужен USB-доступ по работе. Обычно список короче, чем кажется директору. В медклинике это администратор регистратуры (выгружает данные для страховой раз в месяц) и бухгалтер. В производственной компании — технолог, которому нужно скидывать чертежи на станок с ЧПУ. Всем остальным флешка не нужна в принципе — они и не вспомнят, что порт был открыт.

Третье — разговор с людьми. Да, звучит не по-айтишному, но это критично. Я всегда прошу директора собрать короткое совещание и объявить: с такого-то числа USB-порты контролируются, вот список тех, кому доступ остаётся, вот куда обращаться, если нужен разовый доступ. Без этого объявления сисадмин превращается в врага номер один, а с объявлением — просто человек, который выполняет решение руководства.

Технически: что я реально настраиваю

На доменной инфраструктуре (Windows Server + AD) я использую групповые политики: Removable Storage Access. Это позволяет тонко разделить — запретить запись, но разрешить чтение, или наоборот. Часто самый рабочий вариант — разрешить чтение всем (человеку иногда нужно принести файл с флешки), а запись запретить всем, кроме доверенной группы безопасности. То есть унести данные наружу нельзя, а занести — можно.

Для компаний без домена ставлю решения попроще — от встроенного Windows Defender Device Control (доступен в некоторых редакциях с лицензией Intune или Microsoft 365 Business Premium) до сторонних вроде DeviceLock или USBLock. Из бюджетных мне нравится связка через реестр плюс скрипт логирования на каждую машину — не так красиво, как enterprise DLP, но для 15-20 компьютеров работает и стоит копейки.

Отдельно — белые списки устройств. Это когда система разрешает конкретные, заранее одобренные флешки по серийному номеру, а все остальные блокирует автоматически. У одного клиента, производственной компании, мы выдали пять именных USB-накопителей с гравировкой — только они и работают на всех станциях. Остальные физически не определяются системой. Дёшево и по-человечески понятно: вот твоя флешка, других не носи.

И обязательно — логирование. Даже если доступ разрешён, каждое подключение устройства и каждое копирование файла должно писаться в журнал с именем пользователя, временем и именем файла. Это не для тотальной слежки, а для расследования, если что-то случится. Я говорю клиентам прямо: логи вам нужны не чтобы наказывать сотрудников, а чтобы через полгода, когда что-то пропадёт, у вас была хоть какая-то нить.

Что делать с исключениями и подрядчиками

Отдельная головная боль — сторонние специалисты. Программист 1С приходит раз в месяц с флешкой обновлений, электрик приносит прошивку для оборудования, курьер привозит диск с рекламными макетами. Тут я всегда советую не давать доступ «навсегда», а делать временные разрешения — на конкретный день, с автоматическим отзывом. В большинстве DLP-систем это настраивается за пару минут: выдал доступ на сегодня, завтра он сам исчез, никто не забудет отключить вручную.

Ещё хороший приём — карантинная машина. Отдельный, физически изолированный от сети компьютер, куда можно воткнуть любую флешку, проверить антивирусом, а нужные файлы перенести дальше уже по внутренней сети под контролем. Стоит копейки — старый системник из кладовки плюс бесплатный антивирус, а закрывает разом две проблемы: вирусы с чужих флешек и неконтролируемый перенос данных.

Сколько это стоит и что клиенты обычно выбирают

Для компании на 15-20 рабочих мест без домена базовая настройка через GPO плюс локальные политики и логирование обходится в районе 25-40 тысяч рублей разовой работы, если делать через нас. Если нужен домен с нуля — это отдельная история, там счёт идёт на месяцы окупаемости, но и пользы больше: заодно закрывается десяток других дыр в безопасности.

DLP-системы уровня посерьёзнее — с уведомлениями в реальном времени, блокировкой по типу файла, теневым копированием — стоят от 3 до 8 тысяч рублей на рабочее место в год лицензии плюс настройка. Для клиники или юрфирмы с персональными данными пациентов и клиентов это часто оправдано, особенно если есть требования по 152-ФЗ. Для небольшого магазина розницы — избыточно, там хватает базового GPO-запрета записи и списка исключений.

По моему опыту процентов 70 клиентов до 50 рабочих мест обходятся простой связкой: GPO или локальная политика плюс список из трёх-пяти доверенных сотрудников с доступом на запись плюс логирование. Этого достаточно, чтобы закрыть 95% рисков случайной или намеренной утечки через флешку, и это не требует ни серьёзного бюджета, ни постоянного администрирования.

Что в итоге меняется в компании

После внедрения такой политики обычно происходит одна интересная вещь — количество инцидентов не просто снижается, снижается тревожность самого директора. Он перестаёт думать про то, что кто-то из увольняющихся унесёт базу клиентов, потому что технически это стало сложнее, чем просто написать заявление и уйти.

Второй эффект — дисциплинирующий. Когда сотрудники знают, что подключение USB логируется, поведение меняется само по себе, даже без единого случая наказания. Это как камера в магазине — воровать не перестают полностью, но воровать становится сильно менее удобно, а те, кто хотел по-тихому, выбирают другой магазин.

И третье, самое приятное для меня как для подрядчика — такие настройки почти не требуют поддержки после внедрения. Один раз настроил, показал администратору, как выдавать временный доступ, и дальше система работает сама, без ежемесячных звонков «а у нас опять флешка не читается».

Частые вопросы

Если полностью заблокировать USB-порты физически, разве это не надёжнее программной блокировки?
Физическая блокировка (заглушки, отключение в BIOS) действительно надёжнее от обхода, но она негибкая — придётся вскрывать корпус или лезть в BIOS каждый раз, когда доступ реально нужен. Я использую физические заглушки только на кассах и станках, где USB вообще не должен использоваться никогда. Для обычных рабочих мест программная политика удобнее, потому что доступ можно выдавать и отзывать за минуту.

А как быть с мышками, клавиатурами и принтерами — они же тоже через USB?
Политики контроля съёмных носителей настраиваются по классу устройства, а не по порту целиком. Windows и большинство DLP-решений различают HID-устройства (мышь, клавиатура) и накопители данных. Блокируется именно класс съёмных дисков, мышь и клавиатура продолжают работать без проблем.

Что делать, если сотрудник уже унёс данные до внедрения такой политики?
Здесь технические меры бессильны, дело переходит в юридическую плоскость — нужно смотреть трудовой договор на предмет соглашения о неразглашении и обращаться к юристу. Но именно поэтому я всегда рекомендую настраивать контроль сразу при открытии компании или сразу после первого тревожного звоночка, а не после того, как утечка уже случилась и деньги, по сути, потеряны.

Насколько сложно сотруднику обойти такую защиту, если он действительно захочет украсть данные?
Абсолютной защиты не существует — при желании и доступе к интернету данные всегда можно слить через облако или почту. Задача политики контроля устройств не сделать кражу невозможной, а сделать её заметной и неудобной: случайный унос данных исключается полностью, а намеренный оставляет следы в логах, которых у вас без такой системы просто не было бы.

Хотите узнать, кто в вашей компании прямо сейчас может вынести базу клиентов на флешке?
Закажите бесплатный аудит доступа к USB-портам и данным — я лично покажу дыры и решение под ваш бюджет.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи