Windows11でUSBメモリ等の外部記憶媒体の利用を「秒」で利用不可にする方法

Windows 11でUSBメモリなどの外部記憶媒体を短時間で利用不可にするなら、ローカルGPOの「すべてのリムーバブル記憶域クラス: すべてのアクセスを拒否」を有効にします。ただし「秒で」は設定操作の速さであり、既に開いているファイル、ポリシー更新、デバイス再接続、アプリのキャッシュまで即時遮断を保証する表現ではありません。企業ではDefender Device Control等で監査・例外・デバイス単位制御を設計します。

USBを一括拒否すると、キーボードやマウスではなく記憶域クラスが対象ですが、外付けSSD、SDカード、スマートフォンのファイル転送、業務用暗号化USB、復旧媒体へ影響し得ます。必ずパイロットと緊急解除方法を準備します。

目次

この設定で制御する範囲

RemovableStorage.admxの「All Removable Storage classes: Deny all access」は個別クラスの設定より優先し、該当するリムーバブル記憶域へのアクセスを拒否します。Windows 11ではコンピューター構成とユーザー構成の両方に対応するポリシーがあります。端末単位か利用者単位かを要件で選びます。

USBポートそのものを電気的に無効化する設定ではなく、Windowsが認識した記憶域クラスへのアクセス制御です。スマートフォンのMTP、光学ドライブ、テープ、WPD、USB接続のネットワークアダプター等は分類が異なる場合があります。対象機器を実測します。

設定前の確認

  • 端末のWindows 11エディション、管理方式、ローカル管理者の保管
  • 業務で使うUSB、外付けSSD、SD、カメラ、スマートフォン、復旧媒体
  • BitLocker回復、OS再展開、バックアップ、ログ収集、オフライン更新への影響
  • 読み取りだけ許可、書き込みだけ禁止、特定デバイスだけ許可の要否
  • 既存GPO、Intune、Defender Device Control、EDR、DLPとの競合
  • 解除担当、代替転送手段、例外期限、監査ログ、利用者案内

目的が情報持ち出し防止なら、全拒否以外に「書き込み拒否」「特定承認デバイスだけ許可」「読み取りを監査」等があります。全拒否は簡単ですが、業務停止の範囲が広くなります。データ分類と例外要件を先に決めます。

ローカルGPOで全アクセスを拒否する

  1. 管理者でgpedit.mscを開きます。Windows Homeなどローカルグループポリシーエディターがないエディションではこの手順を無理に再現しません。
  2. コンピューターの構成→管理用テンプレート→システム→リムーバブル記憶域へのアクセスを開きます。
  3. 「すべてのリムーバブル記憶域クラス: すべてのアクセスを拒否」を開き、有効にします。
  4. OKで保存し、gpupdate /forceを実行するか通常の更新を待ちます。
  5. USB記憶媒体を安全に取り外して再接続し、標準ユーザーで読み取り・作成・削除を確認します。
  6. 再起動後、管理者と別ユーザーでも意図したスコープを確認します。
gpupdate /force
gpresult /h C:\Temp\removable-storage-policy.html

既に開いているファイルへ未保存データがある状態で媒体を抜かないでください。変更前に利用者へ保存・取り外しを依頼します。適用確認のために本番データを削除せず、専用テスト媒体とダミーファイルを使います。

ユーザー構成を使う場合

同じポリシーはユーザー構成側にもあります。共有PCで特定ユーザーだけ制限するなどの用途ですが、管理者アカウントでのテストだけでは一般ユーザーの結果を確認できません。ループバック処理やドメインGPOがある環境では最終的な適用結果をgpresultで確認します。

コンピューターとユーザーで異なる設定を配ると診断が難しくなります。原則は端末単位かユーザー単位のどちらかへ統一し、例外はセキュリティグループやDevice Controlで管理します。ローカルGPOをドメイン管理端末へ個別設定しない方が一貫性を保てます。

企業ではDefender Device Controlを検討する

Microsoft Defender for EndpointのDevice Controlは、リムーバブル記憶域をグループ化し、読み取り・書き込み・実行、監査、許可、除外をより細かく制御できます。特定シリアル、ベンダー、デバイス属性等の扱いは現行Microsoft資料とライセンスを確認します。

いきなり拒否ではなくAuditで実利用を把握し、どの部署・機器・プロセスが影響するかを確認してからWarnまたはDenyへ進めます。監査ログにはユーザー、デバイス、ファイル情報が含まれ得るため、アクセス権と保持期間を決めます。

代替手段を用意する

  • 承認済みクラウド共有または社内ファイル転送
  • 管理された暗号化USBと貸出・返却台帳
  • ネットワーク隔離された取り込み専用端末とマルウェア検査
  • スマートフォン写真のMDM管理転送
  • 災害・ネットワーク断時の期限付き例外
  • OS復旧・BitLocker回復用の管理者専用手順

USBを禁止しても、メール、Webアップロード、個人クラウド、印刷、画面撮影による持ち出しは防げません。DLP、最小権限、Web制御、暗号化、監査、教育と組み合わせます。利用者が業務を続けられる承認済み代替がなければ、迂回行動が増えます。

確認項目

  • USBメモリ、外付けHDD/SSD、SDカード、光学媒体の対象範囲
  • 読み取り、作成、更新、削除、実行が拒否されるか
  • 既に開いたファイルとアプリのキャッシュ動作
  • 管理者、一般ユーザー、別ユーザー、再起動後の結果
  • バックアップ、復旧、スキャン、暗号化USB、業務機器への影響
  • イベントログ、Defenderポータル、ヘルプデスク手順

エクスプローラーにドライブが見えることと、読み書きできることは別です。コマンド、業務アプリ、コピー、実行をテストします。逆に、見えなくなっただけでUSBデバイス全般が無効になったとは断定しません。

解除と切り戻し

ローカルGPOなら該当設定を「未構成」へ戻し、gpupdate、再接続、必要なら再起動して確認します。「無効」にすると明示的に許可する意味になる場合があるため、組織の上位GPOとの関係を確認します。ドメイン・MDMが再配布している場合はローカルだけ変えても戻ります。

緊急例外は端末、利用者、デバイス、理由、承認者、開始・終了、扱うデータ、マルウェア検査を記録し、自動失効させます。永続的なローカル管理者回避を残しません。禁止の完成条件は、対象媒体が拒否されることに加え、必要業務が承認済み経路で継続できることです。

監査モードから拒否へ移行する

企業のDevice Controlでは、まず監査でUSB記憶域の接続、読み書き、利用プロセスを一定期間観測します。月末処理や現場保守など低頻度の利用を捉えるため、数日だけで判断しません。収集結果をデータ所有者と確認し、承認デバイスと廃止対象を分けます。

拒否へ切り替える前に、利用者、端末、デバイス、操作ごとの影響数と代替手段を公開します。Warnを利用できる構成なら警告期間を設け、ヘルプデスクの問い合わせ分類と例外申請を試します。監査で見えなかった端末もパイロットへ含めます。

紛失・持ち込みへの対応

承認USBは資産番号、シリアル、所有者、暗号化、貸出日、返却日、最終スキャンを台帳化します。単に「会社支給」と書いたラベルだけでは識別できません。紛失時は保存データ、BitLocker等の暗号化、最終利用端末、失効できる資格情報を確認し、インシデント手順へ進みます。

拾得したUSBや出所不明媒体を通常PCへ挿して確認しません。ネットワーク隔離された解析端末、書き込み防止、マルウェア検査、証拠保全を組織の手順で行います。アクセス拒否ポリシーがあることを理由に、未知の媒体を接続してよいとは判断しません。

例外の期限管理

例外は「○○部門」だけで広く許可せず、必要な端末・ユーザー・デバイス・操作・期間へ絞ります。期限前に所有者へ再承認を求め、期限切れは自動で拒否へ戻します。例外の利用ログと実際のデータ移動をレビューし、恒久例外を減らします。

公式情報・参考資料

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次