Netwrix 1Secure bietet einheitliche Sichtbarkeit über Daten und Identität – 14 Tage kostenlos mit vollem Zugriff.Starten Sie eine kostenlose Testversion

Ressourcen­zentrumBlog

Wie man eine Richtlinie für Wechseldatenträger erstellt und durchsetzt

Wie man eine Richtlinie für Wechseldatenträger erstellt und durchsetzt

Oct 7, 2026

Die meisten Organisationen haben eine Richtlinie für Wechseldatenträger. Wenige setzen sie durch, und diese Lücke verursacht Kosten durch Sicherheitsverletzungen und Compliance-Risiken. Um sie zu schließen, braucht es eine Standard-Deny-Basis, ein Register genehmigter Geräte, Verschlüsselung für alles, was Sie erlauben, ablaufende Ausnahmen und Auditnachweise, die zeigen, dass jede Klausel funktioniert.

Writing a removable media policy takes an afternoon, and most organizations already have one covering USB drives and other portable storage. In Apricorn's 2025 survey, 96% of the 200 US IT security decision makers said their organization has a defined removable media encryption policy. Only 36% allow nothing but hardware-encrypted, organization-approved drives.

Die Kluft zwischen dem Vorhandensein der Richtlinie und deren Durchsetzung ist der Kostenpunkt, und eine herunterladbare Vorlage schließt diese nicht, da die Durchsetzung von einer Umgebung abhängt, die die Vorlage nie gesehen hat. Endpunkte laufen jetzt neben Windows auch mit macOS und Linux, Smartphones und Tastatur-emulierende Geräte umgehen reine Speicherblockaden, und Microsofts native Kontrollen behandeln den Standardfall, während die Ränder offen bleiben.

Was ist eine Richtlinie für Wechseldatenträger?

Eine Richtlinie für Wechseldatenträger ist das Dokument, das festlegt, was als Wechseldatenträger gilt, wer ein Gerät autorisiert, welcher Verschlüsselungsstandard gilt, wie Ausnahmen gewährt und widerrufen werden, wie Datenträger außer Betrieb genommen werden und was passiert, wenn jemand sie umgeht. Sie ist Teil der umfassenderen Informationssicherheitsrichtlinie, und jede Klausel muss einer Kontrolle entsprechen, die jemand durchsetzen kann, und einem Nachweis, den ein Prüfer lesen kann, was sie von einem Memo unterscheidet.

Was als Wechseldatenträger gilt

Für Richtlinienzwecke sind Wechseldatenträger alle Geräte, die ein Benutzer anschließen kann und die Daten vom Endpoint übertragen oder darauf wirken, was weiter gefasst ist als die meisten Richtlinien, die nur USB-Sticks nennen. Wo Ihre Richtlinie diese Grenze zieht, bestimmt, was Ihre Geräte-Management-Tools sehen werden.

  • USB-Sticks, externe Festplatten, SD-Karten und optische Medien sind die offensichtliche Liste.
  • Smartphones, Kameras und Tablets verbinden sich über Media Transfer Protocol (MTP) oder Picture Transfer Protocol (PTP) und stellen den Speicher über das Betriebssystem des Telefons bereit, sodass sie nie als Laufwerk erscheinen. Microsoft Defender for Endpoint (MDE) Device Control behandelt sie als separaten WpdDevices-Richtlinienbereich, sodass eine Blockierung von Massenspeicher sie unberührt lässt.
  • Tastatur-emulierende Geräte, die sich als Human Interface Devices (HID) registrieren, sind die größte blinde Stelle, da ein Gerät, das sich als Tastatur ausgibt, jede mitgeführte Nutzlast installiert und ausführt, selbst wenn Speichergeräte über die üblichen Kontrollen deaktiviert sind.

Begrenzen Sie die Richtlinie auf Gerätekategorien und fügen Sie dann HID-Filterung und physische Portkontrollen für das hinzu, was ein Speicherklassenblock offenlässt.

Warum eine Richtlinie für Wechseldatenträger wichtig ist

Eine schriftliche Richtlinie zeigt ihren Wert, indem sie das Geschehen auf dem Endpoint verändert, nicht indem sie im Regal liegt. Drei Dinge stehen auf dem Spiel, wenn sie das nicht tut.

Kosten eines Verstoßes und Eindämmungszeit hängen von der Durchsetzung ab

Wechselmedien sind ein realer Weg, den Angreifer nutzen, und eine nicht durchgesetzte Richtlinie verkürzt diesen Weg nicht. Bei fast 10 % der Verstöße im Jahr 2025 kopierten Angreifer Daten auf Wechselmedien. Laut The IBM Cost of a Data Breach Report 2026. Diese Verstöße dauerten 258 Tage, um erkannt und eingedämmt zu werden, bei durchschnittlichen Kosten von 4,73 Millionen Dollar. Eine Richtlinie ohne Durchsetzung ändert keine dieser Zahlen.

Regulierungsbehörden erwarten Durchsetzung, und es folgen Vergleiche, wenn diese fehlt.

Eine schriftliche Richtlinie allein genügt einem Regulierer nicht; sie prüfen, ob sie tatsächlich jemanden aufgehalten hat. Das Büro für Bürgerrechte des US-Gesundheitsministeriums einigte sich 2019 mit dem University of Rochester Medical Center auf 3 Millionen Dollar wegen eines verlorenen unverschlüsselten USB-Sticks und eines gestohlenen unverschlüsselten Laptops. Regulierer untersuchten die Organisation ein zweites Mal wegen eines ähnlichen Verlusts. Die Richtlinie bestand beide Male, die Durchsetzung jedoch nicht.

Der Verschlüsselungsstatus bestimmt die Benachrichtigungsexposition

Ob ein verlorenes Gerät verschlüsselt war, entscheidet, ob die Organisation überhaupt eine Verletzungsbenachrichtigung schuldet.Richtlinien 9/2022 vom European Data Protection Board besagen, dass der Verlust eines ordnungsgemäß verschlüsselten Geräts mit weiterhin sicheren Zugangsdaten in der Regel keine Benachrichtigung der Aufsichtsbehörde auslöst, während ein unverschlüsselter Verlust eine 72-Stunden-GDPR-Benachrichtigungsfrist startet. Die polnische Datenschutzbehörde verhängte eine Geldstrafe gegen Res-Gastro in Höhe von 54.600 € in einem Fall mit einem verlorenen, unverschlüsselten USB-Stick ohne geltend zu machende Ausnahme.

Netwrix Endpoint Protector wendet eine einheitliche Geräte-Kontrollrichtlinie auf Windows, macOS und Linux an, sodass Ausnahmen und Ablaufdaten auf jedem Endpoint gleich funktionieren. Fordern Sie eine Demo an.

Was in eine Richtlinie für Wechseldatenträger aufgenommen werden sollte

Die folgenden Klauseln bilden die Richtlinie: Geltungsbereich, Autorisierung, Verschlüsselung, Ausnahmen, Entsorgung und Anti-Umgehung.

Umfang und Gerätekategorien

Nehmen Sie in diese Klausel jede Geräte-Kategorie auf, die die Richtlinie regelt, zusammen mit der Regel für alles, was nicht auf der Liste steht. Nennen Sie jede Kategorie einzeln, da Durchsetzungstools Regeln pro Kategorie anwenden, und eine Richtlinie, die "USB devices" sagt, lässt Telefone und tastaturemulierende Hardware undefiniert. Fordern Sie den Richtlinieninhaber auf, jeden nicht aufgeführten Gerätetyp zu klassifizieren, bevor ihn jemand verwenden darf.

Autorisierung und Eigentum

Autorisierung bedeutet, Namen zu nennen: die Rolle, die ein Gerät genehmigt, und die Person, die für jedes einzelne nach der Genehmigung verantwortlich ist. Ein gemeinsames Postfach kann nicht der Genehmiger sein, da ein Gerät ohne identifizierbaren Besitzer die NIST-Anforderung 3.8.8 eindeutig verletzt. Fordern Sie den Antragsteller auf, das Gerät, den Geschäftszweck und die Daten anzugeben, die es tragen wird.

Der Verschlüsselungsstandard

Neue Anschaffungen müssen FIPS 140-3 erfüllen; diese Klausel dokumentiert dieses Validierungsniveau, anstatt es anzunehmen. Geben Sie ausdrücklich an, ob Softwareverschlüsselung akzeptabel ist und auf welchen Plattformen, da dies die Grenze ist, die eine Kontrolle prüfen kann. Nennen Sie, wer die Wiederherstellungsschlüssel besitzt und wo sie hinterlegt sind.

Ausnahmebehandlung

Ausnahmen benötigen sowohl ein Aufzeichnungsformat als auch einen Countdown. Legen Sie fest, was ein Ausnahme-Datensatz enthält und wie lange er maximal gültig ist, und bestimmen Sie eine Überprüfungsfrequenz mit einer benannten Rolle, die dafür verantwortlich ist, damit eine für eine Quartalsprüfung gewährte Ausnahme nicht zwei Jahre länger als die Prüfung gültig ist. Das Ablaufdatum sollte den Zugriff automatisch widerrufen, da eine Erinnerung per E-Mail keine Ablaufbenachrichtigung ist.

Aufbewahrung und Entsorgung

Die Entsorgung ist erst abgeschlossen, wenn Sie für jeden Medientyp eine Bereinigungstechnik und eine Abzeichnungsrolle haben. Befolgen Sie NIST SP 800-88 Rev. 2, abgeschlossen im September 2025, und unterscheiden Sie Medien, die kryptografisch gelöscht werden können, von solchen, die zerstört werden müssen, da das kryptografische Löschen das kryptografische Material zerstört, aber keine im Klartext geschriebenen Daten bereinigen kann. Dokumentieren Sie das Ergebnis pro Gerät, da ein Prüfer den Entsorgungsnachweis verlangt, und erfassen Sie Geräte, die von ausscheidenden Mitarbeitern zurückgegeben wurden, neben den von der Organisation ausgemusterten Geräten.

Anti-Umgehung

Workarounds brauchen einen genehmigten Ort, und diese Klausel sollte ihn benennen, der direkt mit dem Disziplinarverfahren für jeden verbunden ist, der ihn umgeht. Nennen Sie den Kanal ausdrücklich, denn eine Klausel, die Workarounds verbietet, ohne einen Weg anzubieten, schiebt den Verkehr an einen Ort, den niemand protokolliert. Lassen Sie die Formulierung vor der Veröffentlichung von der Rechtsabteilung und Personalabteilung prüfen.

Wie man eine Richtlinie für Wechseldatenträger erstellt und durchsetzt

Das Verfassen der obigen Klauseln ist der einfache Teil. Ihre Durchsetzung erfordert sechs aufeinander aufbauende Schritte, beginnend mit einer Standard-Verweigerungsgrundlage und einem Register genehmigter Geräte.

Von dort aus ist es ein Test dessen, was Ihre vorhandenen Tools bereits abdecken, Verschlüsselung für alles, was Sie erlauben, eine schrittweise Einführung mit Einbindung der Benutzer und der Nachweis, dass jede Kontrolle tatsächlich läuft.

Beginnen Sie mit einer Standard-Deny-Postur

Default-deny ist die Grundlage, die im realen Umfeld Bestand hat. Blockieren Sie zuerst alle Klassen von Wechseldatenträgern und erlauben Sie dann nur die spezifischen Geräte, für die eine benannte Person verantwortlich ist.NIST-Anforderung 3.8.8 und NIST SP 800-53 Rev. 5 Kontrolle MP-7 verbieten beide tragbare Speichermedien ohne identifizierbaren Besitzer, was dieselbe Regel in umgekehrter Form ist.

In Group Policy oder Intune bedeutet das, dass Wechselspeicher standardmäßig auf Deny gesetzt wird und die Zulassungsliste von dort aufgebaut wird, anstatt mit Allow zu beginnen und danach Ausnahmen zu definieren. Diese Standardrichtung bestimmt, ob ein nicht gelistetes Gerät geschlossen oder offen fehlschlägt.

Positivliste nach Bezeichner und wissen, was jeder Bezeichner beweist

Genehmigte Geräte-Listen können Geräteklasse, Hersteller-ID/Produkt-ID (VID/PID) oder Seriennummer verwenden, und jede beweist etwas anderes:

  • Geräteklasse: Deckt alle Massenspeicher ab und ermöglicht das direkte Blockieren unbekannter Klassen.
  • Vendor-ID/Produkt-ID: Identifiziert einen Anbieter und ein Produktmodell; die Dokumentation zur Gerätesteuerungsrichtlinie von Microsoft unterstützt Platzhalter, die auf jeden Anbieter mit einer bestimmten Produkt-ID passen.
  • Seriennummer: Identifiziert ein einzelnes physisches Gerät, aber SANS beschreibt sie als „sehr willkürlichen Wert“, und eine darauf basierende Regel schlägt stillschweigend bei jedem Gerät fehl, das keine besitzt.

Diese Fragilität macht die Allowlist jedoch nicht leichter zu überwinden. Die Allowlisting der Device Instance ID integriert die Seriennummer in den vollständigen Plug-and-Play-Instanzpfad, der spezifisch genug ist, damit ein Spoofing-Gerät die Hub- und Port-Topologie des Zielsystems nicht ohne Vorwissen reproduzieren kann.

Erstellen Sie das Register basierend auf Ihrem tatsächlichen Peripheriegerätebestand, nicht auf einer repräsentativen Stichprobe, da die Einschränkung von einer Klassenblockliste zu einer gerätespezifischen Positivliste nach und nach legitime Hardware erfasst, die die lockerere Stufe erlaubt hat.

Erfassen Sie VID, PID und Device Instance ID für jedes genehmigte Gerät sowie, wer es verwenden darf und zu welchem Zweck, gemäß NIST SP 1334, der Inventaranleitung für Betriebstechnologieumgebungen. Dieses Register verwandelt die Zulassungsliste in Auditnachweise, die NIST SP 800-53A abdeckt.

Testen Sie, was Ihre nativen Tools tatsächlich abdecken

MDE Device Control wird geliefert mit Defender for Endpoint Plan 1, der bereits in Microsoft 365 E3 enthalten ist, sodass die meisten Microsoft-lastigen Unternehmen es besitzen, bevor sie es überhaupt bewerten. Testen Sie es an diesen drei Grenzen, bevor Sie sich allein darauf verlassen.

  • Geräteerkennung: Ein Gerät wird nur dann als Wechseldatenträger gezählt, wenn es ein Windows-Laufwerk erstellt (z. B. E:), sodass Telefone, die über MTP verbunden sind, vollständig ausgeschlossen werden.
  • Plattform- und Inhaltsabdeckung: Es gibt keine Linux-Unterstützung und keine Server werden einbezogen, außerdem erfolgt keine Dateiinhaltsprüfung. Das Blockieren einer Kopie anhand der Dateisensitivität statt der Geräteidentität erfordert Endpoint DLP, das Microsoft 365 E5 oder die Purview Suite benötigt.
  • Rollout-Beschränkungen: Intune berücksichtigt die Reihenfolge der Regeln gegenüber Group Policy nicht, und die Berichterstattung ist auf 300 durch Richtlinien ausgelöste Ereignisse pro Gerät und Tag begrenzt.

Wenn native Tools bei einem dieser drei Punkte aufhören, benötigt Linux eine eigene Autorisierungsschicht, wie USBGuard, und macOS benötigt eine eigene Richtlinie, es sei denn, eine Geräteverwaltungslösung deckt alle drei ab.

Verschlüsselung auf alles anwenden, was Sie erlauben

Allowlisting entscheidet, welche Geräte sich verbinden. Verschlüsselung bestimmt, was passiert, wenn eines von ihnen das Gebäude verlässt, und in den meisten Rahmenwerken ist es entweder eine direkte Kontrollanforderung oder der Unterschied zwischen einer meldepflichtigen Sicherheitsverletzung und einem Nicht-Ereignis.

  • Die Praxis MP.L2-3.8.6 des Cybersecurity Maturity Model Certification (CMMC) 2.0 Level 2 MP.L2-3.8.6 verlangt den kryptografischen Schutz von Controlled Unclassified Information (CUI) auf digitalen Medien während des Transports, sofern keine alternativen physischen Schutzmaßnahmen wie ein verschlossener Transportbehälter vorhanden sind.
  • NIST SP 800-53 Rev. 5 verlangt AC-19(5) und SC-28(1) in den Moderaten und Hohen Baselines.
  • CIS Safeguard 3.9, „Daten auf Wechseldatenträgern verschlüsseln“ gilt für Organisationen der Implementierungsgruppe 2.
  • HIPAA 164.312(a)(2)(iv) bleibt adressierbar, obwohl die Security Rule-Aktualisierung vom 6. Januar 2025 vorgeschlagen wurde, würde sie verpflichtend machen, wenn sie endgültig ist.

Geben Sie die FIPS 140-3-Validierung bei der Beschaffung an

Formulieren Sie die Beschaffungsanforderung als „FIPS 140-3 Active“ und prüfen Sie diese anhand der CMVP-Liste des NIST, nicht anhand des Datenblatts des Anbieters, da ein Datenblatt Verschlüsselung ohne gültiges Zertifikat behaupten kann.

Die Prüfung ist jetzt wichtig, da das Cryptographic Module Validation Program im April 2022 keine FIPS 140-2-Einreichungen mehr akzeptiert hat und nach dem 21. September 2026 Historical-list-Module nur noch für bereits eingesetzte Systeme zulässig sind, nicht für Neuanschaffungen.

Die Aegis Secure Key 3Z und 3NX von Apricorn (cert #4420) werden an genau diesem Datum historisch, was genau durch die Überprüfung des Zertifikats vor der Unterzeichnung einer Bestellung und nicht danach erkannt wird.

Vergleich der drei Durchsetzungswege

Die Wahl hängt davon ab, welche Betriebssysteme abgedeckt werden müssen und was die Organisation bereits besitzt.

Dimension

BitLocker To Go

Hardware FIPS 140-3 drives (keypad models)

Enforced encryption agents

Cost

Included with Windows Pro/Enterprise

Roughly $75 to $280 per drive depending on capacity

Subscription per workstation; no public price

Platforms

Windows full; no native macOS; Linux read/write via cryptsetup only

OS-independent

Windows and macOS for most vendors; Linux varies

Central management

Recovery keys escrowed to Entra ID or Active Directory Domain Services (AD DS)

None

Server-side master password, remote wipe, password reset

Audit evidence

Windows event logs; no file-level transfer logging

Varies by model

Per-file tracing and shadowing

BitLocker To Go erzwingt dies über die Gruppenrichtlinieneinstellung „Schreibzugriff auf nicht durch BitLocker geschützte Wechseldatenträger verweigern“ (das Intune-Äquivalent ist RemovableDrivesRequireEncryption), die ungeschützte Laufwerke schreibgeschützt einbindet.

Konfigurieren Sie es für TPM+PIN statt nur TPM, wegen einer Schwachstelle im Mai 2026, CVE-2026-45585, die TPM-only BitLocker-Schutz unter Windows 11 umging, und Microsofts Hinweis bestätigt, dass TPM+PIN nicht auf dieselbe Weise ausnutzbar ist.

Hardware-Laufwerke verlagern die Verschlüsselung auf das Gerät selbst, was sie für Linux-Hosts und OT-Techniker, die kein Agent erreicht, einsetzbar macht. Überprüfen Sie das Zertifikat vor dem Kauf. Der Kingston IronKey D500S besitzt die FIPS 140-3 Level 3 Validierung (cert #5029) und ist bis Juni 2030 gültig.

Führen Sie die Einführung im Audit-Modus durch und legen Sie dann Ausnahmen mit Ablaufdaten fest

Beginnen Sie damit, die gültigen geschäftlichen Gründe für USB-Geräte zu identifizieren, die Frage, die ein GIAC (Global Information Assurance Certification) Papier direkt rahmt. Feldelektriker, medizinischer Gerätesupport, OT-Wartung und forensische Teams benötigen jeweils etwas, und diese Bedürfnisse zu finden ist besser, als sie durch ein blockiertes Laufwerk und ein Helpdesk-Ticket zu entdecken.

Führen Sie zuerst nur die Überwachung aus. Der Bereitstellungsleitfaden für Microsoft Intune empfiehlt, eine Zulassungs- oder Verweigerungsrichtlinie mit einer Prüfungsrichtlinie zu kombinieren, damit die Ergebnisse nicht unvorhersehbar sind, wobei Geräteverbindungs- und Richtlinienauslöserereignisse über einen vollständigen Arbeitszyklus gesammelt werden, bevor die Durchsetzung beginnt.

Jeder Ausnahmeeintrag benötigt den Antragsteller, die geschäftliche Begründung, das benannte Gerät, erforderliche Genehmigungen sowie ein Start- und Ablaufdatum. Microsoft Entra-Zugriffsüberprüfungen können die periodische Rezertifizierung automatisieren, und die Liste gehört dorthin, wo Prüfer danach fragen.

Blockieren Sie die Umgehungen am selben Tag, an dem Sie USB blockieren, und machen Sie OneDrive oder SharePoint zum genehmigten, protokollierten Kanal. Laut dem Netwrix's 2026 Data and Identity Security Report, können 69 % der Organisationen sensible Daten nicht sofort und vollständig blockieren, die per persönlicher E-Mail, externen KI-Tools oder USB ausgehen.

Das Sperren von USB, während die anderen beiden offen bleiben, lässt den Großteil dieser Gefährdung bestehen. Verknüpfen Sie die Anti-Umgehungsklausel mit dem ISO 27001 disciplinary process, damit die Personalabteilung Handlungsgrundlagen hat, wenn ein Workaround auftaucht.

Erstellen Sie Nachweise, die Auditoren akzeptieren, und Kennzahlen, die ein Vorstand versteht

Vier Frameworks verlangen sich überschneidende Nachweise. Sie wollen eine schriftliche Richtlinie, die sie durchsetzende Konfiguration, ein Inventar genehmigter Medien und die Protokolle, die zeigen, was bewegt wurde.

  • CMMC Stufe 2: Prüfer, die MP.L2-3.8.7 testen, prüfen die Richtlinie zum Schutz von Medien, die Konfigurationseinstellungen und Audit-Protokolle und befragen das Personal für Mediennutzung und Sicherheit.
  • HIPAA/OCR: Das Audit-Protokoll fordert Bewegungsaufzeichnungen, Medieninventar, Entsorgungsverfahren und Nachweise darüber an, wie kryptografische Anmeldeinformationen geschützt werden.
  • PCI DSS v4.0.1: Die Anforderungen 9.4.3 und 9.4.4 decken die Nachverfolgung von Medien außerhalb des Standorts und die Genehmigung durch das Management ab, sowie den Selbsteinschätzungsfragebogen für Händler zeigt, was ein Prüfer erwartet.
  • CIS Controls v8: Erfordert die Aufbewahrung von Audit-Protokollen für mindestens 90 Tage und deren Zentralisierung in einem Security Information and Event Management (SIEM)-System, das MDE über seinen Defender XDR Connector speist.

File Shadowing erfasst eine Kopie jeder übertragenen Datei und birgt dadurch eigene Datenschutzrisiken. Die Überwachungsrichtlinien der ICO besagen, dass die Überwachung der Geräteaktivität wahrscheinlich übermäßige Mengen persönlicher Daten von Mitarbeitern erfasst und zunächst eine Datenschutz-Folgenabschätzung (DPIA) erfordert. In Deutschland gelten für dieselben Maßnahmen Mitbestimmungsrechte des Betriebsrats. Aktivieren Sie File Shadowing nur für Datenklassen mit hoher Sensibilität und nur mit Legal und HR im Raum.

A board needs coverage, trend, and aging, reported in financial and operational terms, and cybersecurity belongs on the standing board agenda with metrics presented at least quarterly. Report them through these:

  • Durchsetzung der Abdeckung: Prozentsatz der verwalteten Endpunkte mit Agent und durchgesetzter Richtlinie.
  • Blockierte Geräteverbindungsversuche, als Rate dargestellt.
  • Encrypted-to-total removable media transfers.
  • Open exceptions by age bucket: 0-30, 31-90, and 90+ days.
  • Mean time to detect/mean time to respond (MTTD/MTTR) for device-control violations.

Host-level numbers matter because copying local files to removable media doesn't leave traces on the network, so you have to monitor it at the host. Host-level enforcement is also where one policy set earns its keep across a mixed estate.

How Netwrix helps enforce a removable media policy

Netwrix takes the single-policy-set approach, using Netwrix Endpoint Protector to close the blind spots native tooling leaves open.

Applying one policy across Windows, macOS, and Linux

One device control policy follows the user across Windows, macOS, and Linux, replacing three tools and three policies to reconcile. The same rules, exceptions, and expiry dates apply everywhere the user goes, instead of fragmenting into a Windows GPO, a separate macOS profile, and a separately maintained Linux authorization layer.

Enforcing FIPS 140-3 encryption automatically

Netwrix Endpoint Protector's Enforced Encryption module automatically applies FIPS 140-3 validated encryption when a user inserts an approved drive, and an administrator can remotely wipe the device or resend the master password. It runs on Windows and macOS only; the Linux agent enforces device control but has no standalone encryption client, and macOS can't handle multi-partition drives.

Giving field teams offline access without losing the audit trail

For field staff who need controlled, temporary access, the Offline Temporary Password lifts restrictions for one hour without a network connection to the server, which is the situation field staff are actually in. File shadowing captures copies of the transferred files themselves, which turns a blocked-attempt count into evidence of what moved.

Proving the controls at scale

At NHS South East Coast Ambulance, Netwrix Endpoint Protector gave a 4,000-staff trust across 119 sites complete control over USB devices and ports, and enforced encryption to meet its Data Security and Protection Toolkit (DSPT) requirements.

What it takes to make the policy hold

Almost every organization can produce a removable media policy. Far fewer can produce the control that refuses an unapproved drive, the encryption that turns a lost one into a non-event, the exception list with expiry dates, and the logs that prove all three are running. That is the difference between a policy on paper and one a control enforces, and every item on it gets settled in the tooling.

The nearest deadline is procurement. Before signing off on any drive or agent purchase, check its certificate status on NIST's CMVP directly and require FIPS 140-3 Active; after the September 21 cutoff, a 140-2 module is a legacy exception you will have to document. Then classify the data, starting with where your Controlled Unclassified Information (CUI), protected health information (PHI), and primary account numbers (PANs) sit, so the endpoint policy has something to act on beyond the port.

Request a demo to see how Netwrix can help you enforce one removable media policy across Windows, macOS, and Linux, automatically apply FIPS 140-3 encryption, and prove the controls hold with audit-ready evidence.

Häufig gestellte Fragen zu Richtlinien für Wechseldatenträger

Teilen auf

Erfahren Sie mehr

Über den Autor

Asset Not Found

Netwrix Team