Cómo redactar y aplicar una política de medios extraíbles
Oct 7, 2026
La mayoría de las organizaciones tienen una política de medios extraíbles. Pocas la aplican, y esa deficiencia aumenta los costos de brechas y la exposición al cumplimiento. Cerrarla requiere una base de denegación predeterminada, un registro de dispositivos aprobados, cifrado en todo lo que permitas, excepciones con fecha de expiración y evidencia de auditoría que demuestre que cada cláusula funciona.
Writing a removable media policy takes an afternoon, and most organizations already have one covering USB drives and other portable storage. In Apricorn's 2025 survey, 96% of the 200 US IT security decision makers said their organization has a defined removable media encryption policy. Only 36% allow nothing but hardware-encrypted, organization-approved drives.
La distancia entre tener la política y hacerla cumplir es donde se generan los costos, y una plantilla descargable no la cerrará, porque la aplicación depende de un entorno que la plantilla nunca ha visto. Los endpoints ahora ejecutan Windows, macOS y Linux lado a lado, los smartphones y dispositivos que emulan teclados evaden los bloqueos solo de almacenamiento, y los controles nativos de Microsoft manejan el caso común dejando las excepciones abiertas.
¿Qué es una política de medios extraíbles?
Una política de medios extraíbles es el documento que especifica qué se considera medios extraíbles, quién autoriza un dispositivo, qué estándar de cifrado se aplica, cómo se conceden y caducan las excepciones, cómo se retiran los medios y qué sucede cuando alguien lo elude. Está dentro de la más amplia política de seguridad de la información, y cada cláusula debe corresponder a un control que alguien pueda hacer cumplir y a una evidencia que un auditor pueda leer, lo que la diferencia de un memorando.
Qué se considera medios extraíbles
Para fines de la política, los medios extraíbles son cualquier dispositivo que un usuario pueda conectar y que transporte datos fuera del endpoint o actúe sobre él, lo cual es más amplio que las unidades USB que la mayoría de las políticas mencionan. Dónde su política establezca ese límite decidirá qué verá su herramienta de control de dispositivos.
- Las unidades USB, discos duros externos, tarjetas SD y medios ópticos son la lista obvia.
- Los smartphones, cámaras y tablets se conectan mediante Media Transfer Protocol (MTP) o Picture Transfer Protocol (PTP) y presentan el almacenamiento a través del propio sistema operativo del teléfono, por lo que nunca aparecen como una unidad. Microsoft Defender for Endpoint (MDE) Device Control los trata como un ámbito de política WpdDevices, por lo que un bloqueo de almacenamiento masivo no los afecta.
- Los dispositivos que emulan teclados, que se registran como dispositivos de interfaz humana (HID), son el mayor punto ciego, ya que un dispositivo que se presenta como un teclado instala y ejecuta cualquier carga útil que lleve, incluso cuando los dispositivos de almacenamiento están deshabilitados mediante los controles habituales.
Delimite la política a clases de dispositivos, luego agregue filtrado HID y controles de puertos físicos para lo que deja abierto un bloqueo de clase de almacenamiento.
Por qué es importante una política de medios extraíbles
Una política escrita cumple su función al cambiar lo que sucede en el endpoint, no por existir en un estante. Tres cosas están en juego cuando no lo hace.
El costo de la brecha y el tiempo de contención dependen de la aplicación
Los medios extraíbles son una vía real que usan los atacantes, y una política sin aplicación no ayuda a acortarla. En casi el 10 % de las brechas en 2025, los atacantes copiaron datos en medios extraíbles. Según The IBM Cost of a Data Breach Report 2026. Esas brechas tardaron 258 días en identificarse y contenerse, con un coste medio de 4,73 millones de dólares. Una política sin aplicación no reduce ninguno de estos números.
Los reguladores esperan cumplimiento, y se producen acuerdos cuando falta.
Una política escrita no satisface por sí sola a un regulador; ellos verifican si realmente evitó algún daño. La Oficina de Derechos Civiles del Departamento de Salud y Servicios Humanos de EE. UU. resolvió con el University of Rochester Medical Center por 3 millones de dólares en 2019 debido a una unidad flash sin cifrar perdida y una laptop sin cifrar robada. Los reguladores investigaron a la organización una segunda vez por una pérdida similar. La política existía en ambas ocasiones, pero no se aplicó.
El estado de cifrado determina la exposición de la notificación
Si un dispositivo perdido estaba cifrado determina si la organización debe notificar una violación.Directrices 9/2022 del European Data Protection Board indican que perder un dispositivo correctamente cifrado con sus credenciales seguras generalmente no activa la notificación a la autoridad supervisora, mientras que una pérdida sin cifrar inicia un reloj de notificación GDPR de 72 horas en su lugar. La autoridad de protección de datos de Polonia multó a Res-Gastro €54,600 en un caso que involucró una unidad flash perdida y sin cifrar sin exención para reclamar.
Netwrix Endpoint Protector aplica una única política de control de dispositivos en Windows, macOS y Linux, por lo que las excepciones y fechas de caducidad funcionan igual en todos los endpoints. Solicite una demostración.
Qué incluir en una política de medios extraíbles
Las siguientes cláusulas conforman la política: alcance, autorización, cifrado, excepciones, eliminación y anti-elusión.
Ámbito y categorías de dispositivos
Incluya en esta cláusula todas las categorías de dispositivos que la política regula, junto con la regla para cualquier elemento que no esté en la lista. Nombre cada categoría individualmente, porque las herramientas de aplicación imponen reglas por categoría, y una política que dice "USB devices" deja indefinidos los teléfonos y el hardware que emula teclados. Exija que el propietario de la política clasifique cualquier tipo de dispositivo no listado antes de que alguien pueda usarlo.
Autorización y propiedad
La autorización se reduce a nombrar nombres: el rol que aprueba un dispositivo y la persona responsable de cada uno una vez aprobado. Un buzón compartido no puede ser el aprobador, ya que un dispositivo sin propietario identificable viola directamente el requisito 3.8.8 de NIST. Requiera que el solicitante indique el dispositivo, el propósito comercial y los datos que llevará.
El estándar de cifrado
Las nuevas compras deben cumplir con FIPS 140-3; esta cláusula documenta ese nivel de validación en lugar de asumirlo. Indique explícitamente si la encriptación por software es aceptable y en qué plataformas, ya que esa es la línea que un control puede verificar. Nombre quién posee las claves de recuperación y dónde están en custodia.
Manejo de excepciones
Las excepciones necesitan tanto un formato de registro como una cuenta regresiva. Especifique qué contiene un registro de excepción y el período máximo que puede estar activo antes de expirar, y establezca una cadencia de revisión con un rol nombrado responsable de ejecutarla, para que una excepción concedida para una auditoría trimestral no supere la duración de la auditoría por dos años. La expiración debe revocar el acceso automáticamente, ya que un correo recordatorio no es una expiración.
Retención y eliminación
La eliminación no está completa hasta que se cuenta con un método de saneamiento y un rol de aprobación para cada tipo de medio. Siga NIST SP 800-88 Rev. 2, finalizada en septiembre de 2025, y distinga los medios que pueden borrarse criptográficamente de los que deben destruirse, ya que el borrado criptográfico destruye el material criptográfico pero no puede sanear datos escritos en texto plano primero. Registre el resultado por dispositivo, ya que un evaluador solicita el registro de eliminación, y cubra los dispositivos devueltos por quienes salen junto con los dispositivos retirados por la organización.
Anti-elusión
Las soluciones alternativas necesitan un lugar autorizado, y esta cláusula debe nombrarlo, vinculado directamente al proceso disciplinario para quien la omita. Nombra el canal específicamente, porque una cláusula que prohíbe soluciones alternativas sin ofrecer una ruta envía el tráfico a un lugar donde nadie registra nada. Haz que Legal y Recursos Humanos revisen la redacción antes de su implementación.
Cómo redactar y aplicar una política de medios extraíbles
Redactar las cláusulas anteriores es la parte fácil. Aplicarlas requiere seis pasos que se construyen uno sobre otro, comenzando con una base de denegación predeterminada y un registro de dispositivos aprobados.
A partir de ahí, es una prueba de lo que ya cubren tus herramientas existentes, cifrado en todo lo que permites, un despliegue gradual con los usuarios involucrados y evidencia de que cada control está funcionando realmente.
Comience con una postura de denegación predeterminada
La denegación por defecto es la base que resiste el contacto con un entorno real. Bloquee primero todas las clases de dispositivos extraíbles y luego permita solo los dispositivos específicos de los que una persona nombrada es responsable.Requisito NIST 3.8.8 y NIST SP 800-53 Rev. 5 control MP-7 prohíben ambos los dispositivos de almacenamiento portátiles sin propietario identificable, que es la misma regla expresada al revés.
En Group Policy o Intune, eso significa configurar el almacenamiento extraíble en Denegar por defecto y construir la lista de permitidos desde ahí, en lugar de empezar por Permitir y luego intentar crear excepciones. Esa dirección predeterminada determina si un dispositivo no listado falla cerrado o abierto.
Lista blanca por identificador y conoce qué prueba cada identificador
Las listas de dispositivos aprobados pueden usar clase de dispositivo, ID de proveedor/ID de producto (VID/PID) o número de serie, y cada uno prueba algo diferente:
- Clase de dispositivo: Cubre todo el almacenamiento masivo y permite bloquear clases desconocidas directamente.
- ID de proveedor/ID de producto: Identifica un proveedor y modelo de producto; la documentación de la política de control de dispositivos de Microsoft admite comodines que coinciden con cualquier proveedor que tenga un ID de producto dado.
- Número de serie: Identifica un único dispositivo físico, pero SANS lo describe como "un valor muy arbitrario," y una regla basada en él falla silenciosamente en cualquier dispositivo que no lo tenga.
Esa fragilidad no facilita derrotar la allowlist. La allowlisting de Device Instance ID integra el número de serie en la ruta completa de la instancia Plug and Play, que es lo suficientemente específica como para que un dispositivo falsificado no pueda reproducir la topología de hub y puerto del sistema objetivo sin conocerla de antemano.
Construya el registro basándose en su inventario real de periféricos, no en una muestra representativa, ya que restringir de un bloque por clase a una lista blanca específica de dispositivos capturará progresivamente el hardware legítimo que permitía el nivel más flexible.
Registre el VID, PID y Device Instance ID de cada dispositivo aprobado, junto con quién puede usarlo y su propósito funcional, según NIST SP 1334, la guía de inventario para entornos de tecnología operativa. Ese mismo registro es lo que convierte la lista de permitidos en evidencia de auditoría que cubre NIST SP 800-53A.
Prueba qué cubren realmente tus herramientas nativas
MDE Device Control se incluye con Defender for Endpoint Plan 1, que Microsoft 365 E3 ya incluye, por lo que la mayoría de las empresas con fuerte presencia de Microsoft lo tienen antes de evaluarlo. Pruébalo con estos tres límites antes de confiar solo en él.
- Detección de dispositivos: Solo cuenta un dispositivo como medio extraíble cuando crea un disco de Windows (p. ej., E:), por lo que los teléfonos que se conectan por MTP se excluyen por completo.
- Cobertura de plataforma y contenido: No tiene soporte para Linux y excluye servidores, y no realiza inspección del contenido de archivos, por lo que bloquear una copia según la sensibilidad del archivo en lugar de la identidad del dispositivo requiere Endpoint DLP, que necesita Microsoft 365 E5 o la suite Purview.
- Límites de implementación: Intune no respeta el orden de las reglas frente a Group Policy, y los informes se limitan a 300 eventos activados por políticas por dispositivo y día.
Cuando las herramientas nativas fallan en cualquiera de estos tres casos, Linux necesita su propia capa de autorización, como USBGuard, y macOS necesita su propia política, a menos que una plataforma de control de dispositivos cubra los tres.
Implemente cifrado en todo lo que permita
La lista blanca decide qué dispositivos se conectan. El cifrado decide qué ocurre cuando uno de ellos sale del edificio, y en la mayoría de los marcos es un requisito de control directo o la diferencia entre una brecha reportable y un evento sin importancia.
- La práctica MP.L2-3.8.6 del Cybersecurity Maturity Model Certification (CMMC) 2.0 Nivel 2 MP.L2-3.8.6 requiere protección criptográfica de la Controlled Unclassified Information (CUI) en medios digitales durante el transporte, a menos que existan salvaguardas físicas alternativas, como un contenedor de transporte cerrado con llave.
- NIST SP 800-53 Rev. 5 requiere AC-19(5) y SC-28(1) en las líneas base Moderada y Alta.
- CIS Safeguard 3.9, "Cifrar datos en medios extraíbles," se aplica a organizaciones del Grupo de Implementación 2.
- La sección 164.312(a)(2)(iv) de HIPAA sigue siendo abordable, aunque la actualización de la Security Rule propuesta el 6 de enero de 2025, la haría obligatoria si se finaliza.
Especifique la validación FIPS 140-3 en la adquisición
Escriba el requisito de adquisición como "FIPS 140-3 Active" y verifíquelo contra la lista CMVP de NIST, no la hoja de datos del proveedor, ya que una hoja de datos puede afirmar cifrado sin un certificado vigente que lo respalde.
La verificación es importante ahora porque el Cryptographic Module Validation Program dejó de aceptar envíos FIPS 140-2 en abril de 2022, y después del 21 de septiembre de 2026, los módulos de la lista histórica solo serán aceptables para sistemas ya desplegados, no para nuevas compras.
Las Aegis Secure Key 3Z y 3NX de Apricorn (cert #4420) pasan a Histórico en esa fecha exacta, que es lo que realmente detecta revisar el certificado antes de firmar una orden de compra, en lugar de después.
Comparando las tres vías de aplicación
La elección depende de qué sistemas operativos deben cubrirse y qué posee ya la organización.
Dimension | BitLocker To Go | Hardware FIPS 140-3 drives (keypad models) | Enforced encryption agents |
|---|---|---|---|
|
Cost |
Included with Windows Pro/Enterprise |
Roughly $75 to $280 per drive depending on capacity |
Subscription per workstation; no public price |
|
Platforms |
Windows full; no native macOS; Linux read/write via cryptsetup only |
OS-independent |
Windows and macOS for most vendors; Linux varies |
|
Central management |
Recovery keys escrowed to Entra ID or Active Directory Domain Services (AD DS) |
None |
Server-side master password, remote wipe, password reset |
|
Audit evidence |
Windows event logs; no file-level transfer logging |
Varies by model |
Per-file tracing and shadowing |
BitLocker To Go se aplica mediante la configuración de la directiva de grupo "Denegar acceso de escritura a unidades extraíbles no protegidas por BitLocker" (el equivalente en Intune es RemovableDrivesRequireEncryption), que monta las unidades no protegidas en modo solo lectura.
Configúrelo para TPM+PIN en lugar de solo TPM, debido a una vulnerabilidad de mayo de 2026, CVE-2026-45585, que evitó las protecciones BitLocker solo con TPM en Windows 11, y el aviso de Microsoft confirma que TPM+PIN no es explotable de la misma forma.
Las unidades de hardware trasladan el cifrado al propio dispositivo, lo que las hace funcionales para hosts Linux y técnicos OT a los que ningún agente llega. Verifique el certificado antes de comprar. El Kingston IronKey D500S cuenta con la validación FIPS 140-3 Nivel 3 (cert #5029) y permanece activo hasta junio de 2030.
Implemente en modo auditoría y luego escriba excepciones con fechas de expiración
Comience identificando las razones comerciales válidas para los dispositivos USB, la pregunta que un GIAC (Global Information Assurance Certification) enmarca directamente el documento. Los ingenieros de campo, el soporte de dispositivos médicos, el mantenimiento OT y los equipos forenses necesitan algo, y encontrar esas necesidades es mejor que descubrirlas a través de una unidad bloqueada y un ticket de soporte.
Ejecute primero solo en modo monitor. La guía de implementación de Intune de Microsoft recomienda combinar una política de Permitir o Denegar con una política de auditoría para que los resultados no sean impredecibles, recopilando eventos de conexión de dispositivos y activación de políticas durante un ciclo completo de trabajo antes de comenzar la aplicación.
Cada registro de excepción necesita el solicitante, la justificación comercial, el dispositivo nombrado, las aprobaciones requeridas y una fecha de inicio y expiración. Las revisiones de acceso de Microsoft Entra pueden automatizar la recertificación periódica, y la lista debe estar donde los auditores la soliciten.
Bloquee las soluciones alternativas el mismo día que bloquee USB y convierta OneDrive o SharePoint en el canal autorizado y registrado. Según el Netwrix's 2026 Data and Identity Security Report, el 69 % de las organizaciones no puede bloquear instantánea y completamente la salida de datos sensibles por correo personal, herramientas externas de IA o USB.
Bloquear USB mientras los otros dos permanecen abiertos deja la mayor parte de esa exposición intacta. Vincule la cláusula anti-elusión al ISO 27001 disciplinary process para que RR. HH. tenga motivos para actuar cuando surja una solución alternativa.
Genere pruebas que los auditores acepten y métricas que el consejo entienda
Cuatro marcos solicitan evidencias superpuestas. Entre ellos, quieren una política escrita, la configuración que la aplica, un inventario de medios aprobados y los registros que muestran qué se movió.
- Nivel 2 de CMMC: Los evaluadores que prueban MP.L2-3.8.7 examinan la política de protección de medios, la configuración y los registros de auditoría, y entrevistan al personal de uso y seguridad de medios.
- HIPAA/OCR: El protocolo de auditoría solicita registros de movimientos, inventario de medios, procedimientos de eliminación y evidencia de cómo se protegen las credenciales criptográficas.
- PCI DSS v4.0.1: Los requisitos 9.4.3 y 9.4.4 cubren el seguimiento de medios fuera del sitio y la aprobación de la gestión, y el cuestionario de autoevaluación para comerciantes muestra lo que un evaluador espera.
- Controles CIS v8: Requiere mantener registros de auditoría durante al menos 90 días y centralizarlos en un sistema de gestión de información y eventos de seguridad (SIEM), al que MDE alimenta a través de su conector Defender XDR.
La duplicación de archivos captura una copia de cada archivo transferido, lo que implica su propia exposición a la privacidad. La guía de supervisión del ICO indica que la monitorización de la actividad del dispositivo probablemente capture cantidades excesivas de información personal de los trabajadores y requiere primero una evaluación de impacto en la protección de datos (DPIA), y en Alemania, los derechos del comité de empresa cubren las mismas medidas. Active la duplicación de archivos solo para clases de datos de alta sensibilidad, con Legal y RRHH presentes antes de hacerlo.
A board needs coverage, trend, and aging, reported in financial and operational terms, and cybersecurity belongs on the standing board agenda with metrics presented at least quarterly. Report them through these:
- Cobertura de aplicación: Porcentaje de endpoints gestionados con un agente y una política aplicada.
- Intentos de conexión de dispositivos bloqueados, mostrados como una tasa.
- Encrypted-to-total removable media transfers.
- Open exceptions by age bucket: 0-30, 31-90, and 90+ days.
- Mean time to detect/mean time to respond (MTTD/MTTR) for device-control violations.
Host-level numbers matter because copying local files to removable media doesn't leave traces on the network, so you have to monitor it at the host. Host-level enforcement is also where one policy set earns its keep across a mixed estate.
How Netwrix helps enforce a removable media policy
Netwrix takes the single-policy-set approach, using Netwrix Endpoint Protector to close the blind spots native tooling leaves open.
Applying one policy across Windows, macOS, and Linux
One device control policy follows the user across Windows, macOS, and Linux, replacing three tools and three policies to reconcile. The same rules, exceptions, and expiry dates apply everywhere the user goes, instead of fragmenting into a Windows GPO, a separate macOS profile, and a separately maintained Linux authorization layer.
Enforcing FIPS 140-3 encryption automatically
Netwrix Endpoint Protector's Enforced Encryption module automatically applies FIPS 140-3 validated encryption when a user inserts an approved drive, and an administrator can remotely wipe the device or resend the master password. It runs on Windows and macOS only; the Linux agent enforces device control but has no standalone encryption client, and macOS can't handle multi-partition drives.
Giving field teams offline access without losing the audit trail
For field staff who need controlled, temporary access, the Offline Temporary Password lifts restrictions for one hour without a network connection to the server, which is the situation field staff are actually in. File shadowing captures copies of the transferred files themselves, which turns a blocked-attempt count into evidence of what moved.
Proving the controls at scale
At NHS South East Coast Ambulance, Netwrix Endpoint Protector gave a 4,000-staff trust across 119 sites complete control over USB devices and ports, and enforced encryption to meet its Data Security and Protection Toolkit (DSPT) requirements.
What it takes to make the policy hold
Almost every organization can produce a removable media policy. Far fewer can produce the control that refuses an unapproved drive, the encryption that turns a lost one into a non-event, the exception list with expiry dates, and the logs that prove all three are running. That is the difference between a policy on paper and one a control enforces, and every item on it gets settled in the tooling.
The nearest deadline is procurement. Before signing off on any drive or agent purchase, check its certificate status on NIST's CMVP directly and require FIPS 140-3 Active; after the September 21 cutoff, a 140-2 module is a legacy exception you will have to document. Then classify the data, starting with where your Controlled Unclassified Information (CUI), protected health information (PHI), and primary account numbers (PANs) sit, so the endpoint policy has something to act on beyond the port.
Request a demo to see how Netwrix can help you enforce one removable media policy across Windows, macOS, and Linux, automatically apply FIPS 140-3 encryption, and prove the controls hold with audit-ready evidence.
Preguntas frecuentes sobre las políticas de medios extraíbles
Compartir en
Aprende más
Acerca del autor
Netwrix Team
Aprende más sobre este tema
Cómo acertar con tu proyecto de IGA: empieza por las personas
Hicieron todo bien en higiene de identidades. Sufrieron 4 veces más brechas
Estrategia de gobernanza de IA: Más allá de la fachada de cumplimiento
Expansión de equipos: Gestión de la proliferación de Microsoft Teams
RBAC frente a ABAC: ¿Cuál elegir?