公司想透過AD的GPO禁用USB髓身碟
但是又不想完全禁用
公司有準備自己公用的USB髓身碟
只想禁用私人的USB髓身碟
而且也不想禁財會部門會用到的讀卡機
不過我爬文只有看到全面禁用的
沒有看到有禁用但有例外的
請問AD有這樣的功能嗎?
有的話要怎麼設定呢?
作者:
kujo (Pisces)
2024-05-13 15:15:002016後的版本我不曉得,2012前是透過登錄檔修改電腦可讀或不可讀usb,至於你要的分哪些usb可讀或不可讀,要透過其他管理軟體
GPO套用到指定群組,沒有套用的群組就等於是例外讀卡機是讀取,隨身碟有讀取也有寫入,只禁寫入應該行得通吧,我沒實際用過不確定公用隨身碟要用就讓他只能在例外的電腦用
ku大 我已經弄好禁用usb了 但是就是全面禁用 沒有例外 看來要有例外的話只靠AD而已的話做不到的樣子
我這是老闆放棄花錢,要求部份開+資訊人員去抓用非公發一整個掩耳盜鈴
allen大 我有看到 不過公司的意思是全面鎖 只開放特定usb 所以你的方法可能不太適合
作者:
kujo (Pisces)
2024-05-13 16:35:00我看你有準備額外的隨身碟,就知道老闆想玩的是特定隨身碟可讀取,而非特定電腦,AD無法判別隨身碟的UUID,只能乖乖用第三方,這點錢都不花,講真的也只是做表面資安 (還沒談到隨身碟存取的記錄追踪咧)
作者:
Swampert (巨沼怪)
2024-05-14 10:38:00你想想"黑帽"開場的清潔工 插個USB當藍芽發信器然後就被駭了
作者:
saokie (阿火)
2024-05-15 17:17:00其他的 xfort ciro winnessus...
這只是做做表面,現在雲端這麼方便XD想杜絕資安問題,就得學台積電,強制使用TSMC手機只要有上網的路、能插的隨身碟,一定有人鑽漏洞,翻拍
你的需求不花錢不可能達到,GPO沒辦法辨識隨身碟的序號,所以你沒辦法只針對私人隨身碟封鎖。單純靠GPO能做的有限
作者:
a7708101 (Jackson)
2024-07-18 07:20:00Crowdstrike, Trellix DLP 挑一個
作者:
a8813q (樂咖神秘少年)
2024-08-14 09:59:00連usb充電都不准嗎?
作者:
yht2 (lisu)
2024-10-23 23:44:00最近發現趨勢雖然有擋usb,但圖檔還是可以用faststone傳輸