Windows 11でUSBメモリなどの外部記憶媒体を短時間で利用不可にするなら、ローカルGPOの「すべてのリムーバブル記憶域クラス: すべてのアクセスを拒否」を有効にします。ただし「秒で」は設定操作の速さであり、既に開いているファイル、ポリシー更新、デバイス再接続、アプリのキャッシュまで即時遮断を保証する表現ではありません。企業ではDefender Device Control等で監査・例外・デバイス単位制御を設計します。
USBを一括拒否すると、キーボードやマウスではなく記憶域クラスが対象ですが、外付けSSD、SDカード、スマートフォンのファイル転送、業務用暗号化USB、復旧媒体へ影響し得ます。必ずパイロットと緊急解除方法を準備します。
この設定で制御する範囲
RemovableStorage.admxの「All Removable Storage classes: Deny all access」は個別クラスの設定より優先し、該当するリムーバブル記憶域へのアクセスを拒否します。Windows 11ではコンピューター構成とユーザー構成の両方に対応するポリシーがあります。端末単位か利用者単位かを要件で選びます。
USBポートそのものを電気的に無効化する設定ではなく、Windowsが認識した記憶域クラスへのアクセス制御です。スマートフォンのMTP、光学ドライブ、テープ、WPD、USB接続のネットワークアダプター等は分類が異なる場合があります。対象機器を実測します。
設定前の確認
- 端末のWindows 11エディション、管理方式、ローカル管理者の保管
- 業務で使うUSB、外付けSSD、SD、カメラ、スマートフォン、復旧媒体
- BitLocker回復、OS再展開、バックアップ、ログ収集、オフライン更新への影響
- 読み取りだけ許可、書き込みだけ禁止、特定デバイスだけ許可の要否
- 既存GPO、Intune、Defender Device Control、EDR、DLPとの競合
- 解除担当、代替転送手段、例外期限、監査ログ、利用者案内
目的が情報持ち出し防止なら、全拒否以外に「書き込み拒否」「特定承認デバイスだけ許可」「読み取りを監査」等があります。全拒否は簡単ですが、業務停止の範囲が広くなります。データ分類と例外要件を先に決めます。
ローカルGPOで全アクセスを拒否する
- 管理者でgpedit.mscを開きます。Windows Homeなどローカルグループポリシーエディターがないエディションではこの手順を無理に再現しません。
- コンピューターの構成→管理用テンプレート→システム→リムーバブル記憶域へのアクセスを開きます。
- 「すべてのリムーバブル記憶域クラス: すべてのアクセスを拒否」を開き、有効にします。
- OKで保存し、gpupdate /forceを実行するか通常の更新を待ちます。
- USB記憶媒体を安全に取り外して再接続し、標準ユーザーで読み取り・作成・削除を確認します。
- 再起動後、管理者と別ユーザーでも意図したスコープを確認します。
gpupdate /force
gpresult /h C:\Temp\removable-storage-policy.html
既に開いているファイルへ未保存データがある状態で媒体を抜かないでください。変更前に利用者へ保存・取り外しを依頼します。適用確認のために本番データを削除せず、専用テスト媒体とダミーファイルを使います。
ユーザー構成を使う場合
同じポリシーはユーザー構成側にもあります。共有PCで特定ユーザーだけ制限するなどの用途ですが、管理者アカウントでのテストだけでは一般ユーザーの結果を確認できません。ループバック処理やドメインGPOがある環境では最終的な適用結果をgpresultで確認します。
コンピューターとユーザーで異なる設定を配ると診断が難しくなります。原則は端末単位かユーザー単位のどちらかへ統一し、例外はセキュリティグループやDevice Controlで管理します。ローカルGPOをドメイン管理端末へ個別設定しない方が一貫性を保てます。
企業ではDefender Device Controlを検討する
Microsoft Defender for EndpointのDevice Controlは、リムーバブル記憶域をグループ化し、読み取り・書き込み・実行、監査、許可、除外をより細かく制御できます。特定シリアル、ベンダー、デバイス属性等の扱いは現行Microsoft資料とライセンスを確認します。
いきなり拒否ではなくAuditで実利用を把握し、どの部署・機器・プロセスが影響するかを確認してからWarnまたはDenyへ進めます。監査ログにはユーザー、デバイス、ファイル情報が含まれ得るため、アクセス権と保持期間を決めます。
代替手段を用意する
- 承認済みクラウド共有または社内ファイル転送
- 管理された暗号化USBと貸出・返却台帳
- ネットワーク隔離された取り込み専用端末とマルウェア検査
- スマートフォン写真のMDM管理転送
- 災害・ネットワーク断時の期限付き例外
- OS復旧・BitLocker回復用の管理者専用手順
USBを禁止しても、メール、Webアップロード、個人クラウド、印刷、画面撮影による持ち出しは防げません。DLP、最小権限、Web制御、暗号化、監査、教育と組み合わせます。利用者が業務を続けられる承認済み代替がなければ、迂回行動が増えます。
確認項目
- USBメモリ、外付けHDD/SSD、SDカード、光学媒体の対象範囲
- 読み取り、作成、更新、削除、実行が拒否されるか
- 既に開いたファイルとアプリのキャッシュ動作
- 管理者、一般ユーザー、別ユーザー、再起動後の結果
- バックアップ、復旧、スキャン、暗号化USB、業務機器への影響
- イベントログ、Defenderポータル、ヘルプデスク手順
エクスプローラーにドライブが見えることと、読み書きできることは別です。コマンド、業務アプリ、コピー、実行をテストします。逆に、見えなくなっただけでUSBデバイス全般が無効になったとは断定しません。
解除と切り戻し
ローカルGPOなら該当設定を「未構成」へ戻し、gpupdate、再接続、必要なら再起動して確認します。「無効」にすると明示的に許可する意味になる場合があるため、組織の上位GPOとの関係を確認します。ドメイン・MDMが再配布している場合はローカルだけ変えても戻ります。
緊急例外は端末、利用者、デバイス、理由、承認者、開始・終了、扱うデータ、マルウェア検査を記録し、自動失効させます。永続的なローカル管理者回避を残しません。禁止の完成条件は、対象媒体が拒否されることに加え、必要業務が承認済み経路で継続できることです。
監査モードから拒否へ移行する
企業のDevice Controlでは、まず監査でUSB記憶域の接続、読み書き、利用プロセスを一定期間観測します。月末処理や現場保守など低頻度の利用を捉えるため、数日だけで判断しません。収集結果をデータ所有者と確認し、承認デバイスと廃止対象を分けます。
拒否へ切り替える前に、利用者、端末、デバイス、操作ごとの影響数と代替手段を公開します。Warnを利用できる構成なら警告期間を設け、ヘルプデスクの問い合わせ分類と例外申請を試します。監査で見えなかった端末もパイロットへ含めます。
紛失・持ち込みへの対応
承認USBは資産番号、シリアル、所有者、暗号化、貸出日、返却日、最終スキャンを台帳化します。単に「会社支給」と書いたラベルだけでは識別できません。紛失時は保存データ、BitLocker等の暗号化、最終利用端末、失効できる資格情報を確認し、インシデント手順へ進みます。
拾得したUSBや出所不明媒体を通常PCへ挿して確認しません。ネットワーク隔離された解析端末、書き込み防止、マルウェア検査、証拠保全を組織の手順で行います。アクセス拒否ポリシーがあることを理由に、未知の媒体を接続してよいとは判断しません。
例外の期限管理
例外は「○○部門」だけで広く許可せず、必要な端末・ユーザー・デバイス・操作・期間へ絞ります。期限前に所有者へ再承認を求め、期限切れは自動で拒否へ戻します。例外の利用ログと実際のデータ移動をレビューし、恒久例外を減らします。

コメント