Comment rédiger et appliquer une politique sur les supports amovibles
Oct 7, 2026
La plupart des organisations ont une politique sur les supports amovibles. Peu l’appliquent, et cette lacune augmente les coûts des violations et l’exposition à la conformité. La combler nécessite une base par défaut de refus, un registre des appareils approuvés, le chiffrement de tout ce que vous autorisez, des exceptions expirantes et des preuves d’audit démontrant que chaque clause fonctionne.
Writing a removable media policy takes an afternoon, and most organizations already have one covering USB drives and other portable storage. In Apricorn's 2025 survey, 96% of the 200 US IT security decision makers said their organization has a defined removable media encryption policy. Only 36% allow nothing but hardware-encrypted, organization-approved drives.
La distance entre la possession de la politique et son application est là où les coûts se concentrent, et un modèle téléchargeable ne la comblera pas, car l’application dépend d’un environnement que le modèle n’a jamais vu. Les endpoints exécutent désormais Windows, macOS et Linux côte à côte, les smartphones et les dispositifs émulant un clavier contournent les blocs uniquement de stockage, et les contrôles natifs de Microsoft gèrent les cas courants tout en laissant les marges ouvertes.
Qu'est-ce qu'une politique sur les supports amovibles ?
Une politique sur les supports amovibles est le document qui précise ce qui est considéré comme support amovible, qui autorise un appareil, quelle norme de chiffrement s'applique, comment les exceptions sont accordées et expirent, comment les supports sont retirés, et ce qui se passe lorsqu'une personne contourne la règle. Elle s'inscrit dans la plus large politique de sécurité de l'information, et chaque clause doit correspondre à un contrôle que quelqu'un peut appliquer et à une preuve qu'un auditeur peut lire, ce qui la distingue d'une note.
Ce qui est considéré comme support amovible
Aux fins de la politique, un support amovible est tout appareil qu’un utilisateur peut brancher et qui transporte des données hors du endpoint ou agit sur celui-ci, ce qui est plus large que les clés USB nommées dans la plupart des politiques. L’endroit où votre politique trace cette limite détermine ce que vos outils de contrôle des appareils verront.
- Les clés USB, disques durs externes, cartes SD et supports optiques sont la liste évidente.
- Les smartphones, appareils photo et tablettes se connectent via Media Transfer Protocol (MTP) ou Picture Transfer Protocol (PTP) et présentent le stockage via le système d'exploitation du téléphone, ils n'apparaissent donc jamais comme un lecteur. Microsoft Defender for Endpoint (MDE) Device Control les traite comme un périmètre de politique WpdDevices, donc un blocage du stockage de masse ne les affecte pas.
- Les dispositifs émulant un clavier, qui se déclarent comme des dispositifs d'interface humaine (HID), constituent la plus grande zone d’ombre, car un appareil se présentant comme un clavier installe et exécute toute charge utile qu’il transporte, même lorsque les dispositifs de stockage sont désactivés via les contrôles habituels.
Limitez la politique aux classes d'appareils, puis ajoutez un filtrage HID et des contrôles de ports physiques pour ce qu'un bloc de classe stockage laisse ouvert.
Pourquoi une politique sur les supports amovibles est importante
Une politique écrite prouve sa valeur en modifiant ce qui se passe sur l'endpoint, pas en restant sur une étagère. Trois choses sont en jeu lorsqu'elle ne le fait pas.
Le coût de la violation et le temps de confinement dépendent de l'application
Les supports amovibles sont une voie réelle utilisée par les attaquants, et une politique non appliquée ne fait rien pour la raccourcir. Dans près de 10 % des violations en 2025, les attaquants ont copié des données sur des supports amovibles. Selon The IBM Cost of a Data Breach Report 2026. Ces violations ont mis 258 jours à être identifiées et contenues, avec un coût moyen de 4,73 millions de dollars. Une politique sans application ne fait baisser aucun de ces chiffres.
Les régulateurs attendent une application, et des règlements suivent en cas d'absence.
Une politique écrite ne suffit pas à satisfaire un régulateur ; ils vérifient si elle a réellement empêché un incident. Le Bureau des droits civils du Département américain de la Santé et des Services sociaux a conclu un accord avec l'University of Rochester Medical Center pour 3 millions de dollars en 2019 suite à une clé USB non chiffrée perdue et un ordinateur portable non chiffré volé. Les régulateurs ont enquêté une seconde fois sur l'organisation pour une perte similaire. La politique existait les deux fois, mais son application non.
Le statut du chiffrement détermine l'exposition de la notification
Le fait qu'un appareil perdu soit chiffré détermine si l'organisation doit notifier une violation.Lignes directrices 9/2022 du European Data Protection Board indiquent que la perte d'un appareil correctement chiffré avec ses identifiants toujours sécurisés ne déclenche généralement pas la notification à l'autorité de contrôle, tandis qu'une perte non chiffrée déclenche un compte à rebours de notification GDPR de 72 heures à la place. L'autorité polonaise de protection des données a infligé une amende à Res-Gastro 54 600 € dans une affaire impliquant une clé USB perdue non chiffrée sans exemption à revendiquer.
Netwrix Endpoint Protector applique une politique unique de contrôle des appareils sur Windows, macOS et Linux, de sorte que les exceptions et les dates d’expiration fonctionnent de la même manière sur chaque endpoint. Demandez une démo.
Que faut-il inclure dans une politique sur les supports amovibles
Les clauses suivantes composent la politique : portée, autorisation, chiffrement, exceptions, élimination et anti-contournement.
Portée et catégories d’appareils
Incluez dans cette clause toutes les catégories d’appareils régies par la politique, ainsi que la règle pour tout ce qui ne figure pas sur la liste. Nommez chaque catégorie individuellement, car les outils d’application appliquent les règles par catégorie, et une politique qui dit "USB devices" laisse les téléphones et le matériel émulant un clavier non définis. Exigez que le propriétaire de la politique classe tout type d’appareil non listé avant que quiconque puisse l’utiliser.
Autorisation et propriété
L'autorisation revient à nommer les responsables : le rôle qui approuve un appareil et la personne responsable de chacun une fois approuvé. Une boîte aux lettres partagée ne peut pas être l'approbateur, car un appareil sans propriétaire identifiable viole directement l'exigence NIST 3.8.8. Exigez que le demandeur indique l'appareil, l'objectif commercial et les données qu'il transportera.
La norme de chiffrement
Les nouveaux achats doivent respecter la norme FIPS 140-3 ; cette clause documente ce niveau de validation au lieu de le supposer. Indiquez explicitement si le chiffrement logiciel est acceptable et sur quelles plateformes, car c’est la limite qu’un contrôle peut tester. Nommez qui détient les clés de récupération et où elles sont consignées.
Gestion des exceptions
Les exceptions nécessitent à la fois un format d’enregistrement et un compte à rebours. Spécifiez ce qu’un enregistrement d’exception contient et la durée maximale avant expiration, puis définissez une cadence de révision avec un rôle nommé responsable de son exécution, afin qu’une exception accordée pour un audit trimestriel ne dépasse pas la durée de l’audit de deux ans. L’expiration doit révoquer automatiquement l’accès, car un email de rappel n’est pas une expiration.
Conservation et élimination
L’élimination n’est pas terminée tant que vous n’avez pas une méthode de désinfection et un rôle de validation pour chaque type de support. Suivez NIST SP 800-88 Rév. 2, finalisée en septembre 2025, et distinguez les supports pouvant être effacés cryptographiquement de ceux devant être détruits, car l’effacement cryptographique détruit le matériel cryptographique mais ne peut pas désinfecter les données écrites en clair au préalable. Enregistrez le résultat par appareil, car un évaluateur demande le registre d’élimination, et couvrez les appareils retournés par les départs ainsi que ceux retirés par l’organisation.
Anti-contournement
Les contournements ont besoin d’un lieu autorisé, et cette clause doit le nommer, lié directement au processus disciplinaire pour toute personne qui l’ignore. Nommez le canal spécifiquement, car une clause qui interdit les contournements sans offrir de solution pousse le trafic vers un endroit non enregistré. Faites réviser la formulation par le service juridique et les ressources humaines avant diffusion.
Comment rédiger et appliquer une politique sur les supports amovibles
Rédiger les clauses ci-dessus est la partie facile. Les appliquer nécessite six étapes qui s’enchaînent, en commençant par une base de refus par défaut et un registre des appareils approuvés.
Ensuite, il test consiste à vérifier ce que vos outils existants couvrent déjà, le chiffrement de tout ce que vous autorisez, un déploiement progressif avec les utilisateurs impliqués, et la preuve que chaque contrôle fonctionne réellement.
Commencez par une posture de refus par défaut
Le refus par défaut est la base qui résiste au contact avec un environnement réel. Bloquez d'abord toutes les classes de périphériques amovibles, puis autorisez uniquement les appareils spécifiques dont une personne nommée est responsable.Exigence NIST 3.8.8 et NIST SP 800-53 Le contrôle MP-7 de la révision 5 interdit tous deux les dispositifs de stockage portables sans propriétaire identifiable, ce qui est la même règle exprimée autrement.
Dans Group Policy ou Intune, cela signifie définir le stockage amovible sur Deny par défaut et construire la liste d’autorisation à partir de là, au lieu de commencer par Allow et essayer ensuite de créer des exceptions. Cette direction par défaut détermine si un appareil non listé échoue fermé ou ouvert.
Liste blanche par identifiant, et savoir ce que chaque identifiant prouve
Les listes de dispositifs approuvés peuvent utiliser la classe de l'appareil, l'ID fournisseur/ID produit (VID/PID) ou le numéro de série, et chacun prouve quelque chose de différent :
- Classe de périphérique : Couvre tous les stockages de masse et vous permet de bloquer directement les classes inconnues.
- ID fournisseur/ID produit : Identifie un fournisseur et un modèle de produit ; la documentation de la politique de contrôle des appareils de Microsoft prend en charge les caractères génériques correspondant à tout fournisseur possédant un ID produit donné.
- Numéro de série : Identifie un seul appareil physique, mais SANS le décrit comme « une valeur très arbitraire », et une règle basée sur celui-ci échoue silencieusement sur tout appareil qui n’en possède pas.
Cette fragilité ne facilite pas pour autant la défaite de la allowlist. La allowlisting du Device Instance ID intègre le numéro de série dans le chemin complet de l'instance Plug and Play, suffisamment spécifique pour qu'un appareil usurpateur ne puisse pas reproduire la topologie du hub et du port du système cible sans la connaître à l'avance.
Construisez le registre à partir de votre inventaire réel de périphériques, pas d’un échantillon représentatif, car passer d’un bloc par classe à une liste blanche spécifique à un appareil permettra de détecter progressivement le matériel légitime autorisé par le niveau plus souple.
Enregistrez le VID, PID et Device Instance ID pour chaque appareil approuvé, ainsi que qui peut l'utiliser et sa fonction, conformément à NIST SP 1334, les directives d'inventaire pour les environnements technologiques opérationnels. Ce même registre transforme la liste blanche en preuve d'audit couverte par NIST SP 800-53A.
Testez ce que vos outils natifs couvrent réellement
MDE Device Control est fourni avec Defender for Endpoint Plan 1, déjà inclus dans Microsoft 365 E3, donc la plupart des entreprises très Microsoft l'ont avant même de l'évaluer. Testez-le avec ces trois limites avant de vous y fier seul.
- Détection de périphérique : Il considère un appareil comme un média amovible uniquement lorsqu’il crée un disque Windows (par ex., E:), donc les téléphones connectés via MTP en sont entièrement exclus.
- Couverture de la plateforme et du contenu : Il ne prend pas en charge Linux et exclut les serveurs, et il n'effectue aucune inspection du contenu des fichiers, donc bloquer une copie selon la sensibilité du fichier plutôt que l'identité de l'appareil nécessite Endpoint DLP, qui requiert Microsoft 365 E5 ou la suite Purview.
- Limites de déploiement : Intune ne respecte pas l'ordre des règles par rapport à Group Policy, et les rapports sont plafonnés à 300 événements déclenchés par des politiques par appareil et par jour.
Lorsque les outils natifs s’arrêtent à l’un de ces trois, Linux a besoin de sa propre couche d’autorisation, comme USBGuard, et macOS a besoin de sa propre politique, sauf si une plateforme de contrôle des appareils couvre les trois.
Appliquez le chiffrement sur tout ce que vous autorisez
La allowlisting détermine quels appareils se connectent. Le chiffrement décide de ce qui se passe lorsqu’un d’eux quitte le bâtiment, et dans la plupart des cadres, c’est soit une exigence de contrôle direct, soit la différence entre une violation à signaler et un non-événement.
- La pratique MP.L2-3.8.6 du Cybersecurity Maturity Model Certification (CMMC) 2.0 Niveau 2 MP.L2-3.8.6 exige une protection cryptographique des Controlled Unclassified Information (CUI) sur les supports numériques pendant le transport, sauf si des mesures physiques alternatives, telles qu’un conteneur de transport verrouillé, sont en place.
- NIST SP 800-53 Rev. 5 exige AC-19(5) et SC-28(1) dans les bases Modérée et Élevée.
- CIS Safeguard 3.9, « Chiffrer les données sur les supports amovibles », s'applique aux organisations du Groupe de Mise en œuvre 2.
- L'article 164.312(a)(2)(iv) de HIPAA reste abordable, bien que la mise à jour de la Security Rule proposée le 6 janvier 2025, la rendrait obligatoire si elle est finalisée.
Spécifiez la validation FIPS 140-3 lors des achats
Rédigez l'exigence d'achat comme "FIPS 140-3 Active" et vérifiez-la par rapport à la liste CMVP du NIST, pas la fiche technique du fournisseur, car une fiche technique peut prétendre au chiffrement sans certificat valide.
Cette vérification est importante car le Cryptographic Module Validation Program a cessé d'accepter les soumissions FIPS 140-2 en avril 2022, et après le 21 septembre 2026, les modules de la liste historique ne sont acceptables que pour les systèmes déjà déployés, pas pour les nouveaux achats.
Les Aegis Secure Key 3Z et 3NX d’Apricorn (cert #4420) passent en Historique à cette date précise, ce que la vérification du certificat avant la signature d’un bon de commande, plutôt qu’après, permet réellement de détecter.
Comparaison des trois voies d’application
Le choix dépend des systèmes d'exploitation à couvrir et de ce que l'organisation possède déjà.
Dimension | BitLocker To Go | Hardware FIPS 140-3 drives (keypad models) | Enforced encryption agents |
|---|---|---|---|
|
Cost |
Included with Windows Pro/Enterprise |
Roughly $75 to $280 per drive depending on capacity |
Subscription per workstation; no public price |
|
Platforms |
Windows full; no native macOS; Linux read/write via cryptsetup only |
OS-independent |
Windows and macOS for most vendors; Linux varies |
|
Central management |
Recovery keys escrowed to Entra ID or Active Directory Domain Services (AD DS) |
None |
Server-side master password, remote wipe, password reset |
|
Audit evidence |
Windows event logs; no file-level transfer logging |
Varies by model |
Per-file tracing and shadowing |
BitLocker To Go applique via le paramètre de stratégie de groupe « Refuser l'accès en écriture aux lecteurs amovibles non protégés par BitLocker » (l'équivalent Intune est RemovableDrivesRequireEncryption), qui monte les lecteurs non protégés en lecture seule.
Configurez-le pour TPM+PIN plutôt que TPM seul, en raison d’une vulnérabilité de mai 2026, CVE-2026-45585, qui a contourné les protections BitLocker uniquement TPM sous Windows 11, et l’avis de Microsoft confirme que TPM+PIN n’est pas exploitable de la même manière.
Les disques matériels déplacent le chiffrement sur l'appareil lui-même, ce qui les rend utilisables pour les hôtes Linux et les techniciens OT inaccessibles aux agents. Vérifiez le certificat avant d'acheter. Le Kingston IronKey D500S détient la validation FIPS 140-3 Niveau 3 (cert #5029) et reste actif jusqu'en juin 2030.
Déployez en mode audit, puis créez des exceptions avec des dates d'expiration
Commencez par identifier les raisons commerciales valides pour les périphériques USB, la question qu’un GIAC (Global Information Assurance Certification) cadre directement le document. Les ingénieurs de terrain, le support des dispositifs médicaux, la maintenance OT et les équipes médico-légales ont chacun des besoins, et les identifier est préférable que de les découvrir via un lecteur bloqué et un ticket d’assistance.
Exécutez d’abord en mode surveillance uniquement. Le guide de déploiement Intune de Microsoft recommande d’associer une politique Autoriser ou Refuser à une politique d’audit afin que les résultats ne soient pas imprévisibles, avec la collecte des événements de connexion des appareils et de déclenchement des politiques pendant un cycle de travail complet avant le début de l’application.
Chaque enregistrement d'exception nécessite le demandeur, la justification commerciale, l'appareil nommé, les approbations requises, ainsi qu'une date de début et d'expiration. Les revues d'accès Microsoft Entra peuvent automatiser la recertification périodique, et la liste doit être disponible là où les auditeurs la demanderont.
Bloquez les contournements le jour même où vous bloquez l’USB, et faites de OneDrive ou SharePoint le canal autorisé et enregistré. Selon le Netwrix's 2026 Data and Identity Security Report, 69 % des organisations ne peuvent pas bloquer instantanément et complètement la sortie de données sensibles via email personnel, outils IA externes ou USB.
Bloquer l’USB alors que les deux autres restent ouverts laisse la majeure partie de cette exposition intacte. Liez la clause anti-contournement au ISO 27001 disciplinary process afin que les RH aient des raisons d’agir lorsqu’une solution de contournement apparaît.
Fournissez des preuves acceptées par les auditeurs et des indicateurs compris par le conseil
Quatre cadres demandent des preuves qui se chevauchent. Ils exigent une politique écrite, la configuration qui l'applique, un inventaire des supports approuvés et les journaux montrant ce qui a été déplacé.
- Niveau 2 CMMC : Les évaluateurs testant MP.L2-3.8.7 examinent la politique de protection des supports, les paramètres de configuration et les journaux d’audit, et interrogent le personnel d’utilisation et de sécurité des supports.
- HIPAA/OCR : Le protocole d’audit demande les registres de mouvement, l’inventaire des supports, les procédures d’élimination et les preuves de la protection des identifiants cryptographiques.
- PCI DSS v4.0.1 : Les exigences 9.4.3 et 9.4.4 couvrent le suivi des supports hors site et l'approbation de la gestion, ainsi que le questionnaire d'auto-évaluation pour les commerçants montre ce qu'un évaluateur attend.
- Contrôles CIS v8 : Exige de conserver les journaux d’audit pendant au moins 90 jours et de les centraliser dans un système de gestion des informations et des événements de sécurité (SIEM), que MDE alimente via son connecteur Defender XDR.
La duplication de fichiers capture une copie de chaque fichier transféré, ce qui entraîne une exposition à la vie privée. Les directives de surveillance de l'ICO indiquent que la surveillance de l'activité des appareils est susceptible de capturer une quantité excessive d'informations personnelles des travailleurs et nécessite d'abord une évaluation d'impact sur la protection des données (DPIA), et en Allemagne, les droits du comité d'entreprise couvrent les mêmes mesures. Activez la duplication de fichiers uniquement pour les classes de données à haute sensibilité, avec Legal et RH présents avant de le faire.
A board needs coverage, trend, and aging, reported in financial and operational terms, and cybersecurity belongs on the standing board agenda with metrics presented at least quarterly. Report them through these:
- Couverture d’application : Pourcentage des endpoints gérés avec un agent et une politique appliquée.
- Tentatives de connexion d’appareils bloqués, affichées en taux.
- Encrypted-to-total removable media transfers.
- Open exceptions by age bucket: 0-30, 31-90, and 90+ days.
- Mean time to detect/mean time to respond (MTTD/MTTR) for device-control violations.
Host-level numbers matter because copying local files to removable media doesn't leave traces on the network, so you have to monitor it at the host. Host-level enforcement is also where one policy set earns its keep across a mixed estate.
How Netwrix helps enforce a removable media policy
Netwrix takes the single-policy-set approach, using Netwrix Endpoint Protector to close the blind spots native tooling leaves open.
Applying one policy across Windows, macOS, and Linux
One device control policy follows the user across Windows, macOS, and Linux, replacing three tools and three policies to reconcile. The same rules, exceptions, and expiry dates apply everywhere the user goes, instead of fragmenting into a Windows GPO, a separate macOS profile, and a separately maintained Linux authorization layer.
Enforcing FIPS 140-3 encryption automatically
Netwrix Endpoint Protector's Enforced Encryption module automatically applies FIPS 140-3 validated encryption when a user inserts an approved drive, and an administrator can remotely wipe the device or resend the master password. It runs on Windows and macOS only; the Linux agent enforces device control but has no standalone encryption client, and macOS can't handle multi-partition drives.
Giving field teams offline access without losing the audit trail
For field staff who need controlled, temporary access, the Offline Temporary Password lifts restrictions for one hour without a network connection to the server, which is the situation field staff are actually in. File shadowing captures copies of the transferred files themselves, which turns a blocked-attempt count into evidence of what moved.
Proving the controls at scale
At NHS South East Coast Ambulance, Netwrix Endpoint Protector gave a 4,000-staff trust across 119 sites complete control over USB devices and ports, and enforced encryption to meet its Data Security and Protection Toolkit (DSPT) requirements.
What it takes to make the policy hold
Almost every organization can produce a removable media policy. Far fewer can produce the control that refuses an unapproved drive, the encryption that turns a lost one into a non-event, the exception list with expiry dates, and the logs that prove all three are running. That is the difference between a policy on paper and one a control enforces, and every item on it gets settled in the tooling.
The nearest deadline is procurement. Before signing off on any drive or agent purchase, check its certificate status on NIST's CMVP directly and require FIPS 140-3 Active; after the September 21 cutoff, a 140-2 module is a legacy exception you will have to document. Then classify the data, starting with where your Controlled Unclassified Information (CUI), protected health information (PHI), and primary account numbers (PANs) sit, so the endpoint policy has something to act on beyond the port.
Request a demo to see how Netwrix can help you enforce one removable media policy across Windows, macOS, and Linux, automatically apply FIPS 140-3 encryption, and prove the controls hold with audit-ready evidence.
Questions fréquentes sur les politiques des supports amovibles
Partager sur
En savoir plus
À propos de l'auteur
Netwrix Team
En savoir plus sur ce sujet
Réussir votre projet IGA : commencez par les personas
Ils ont tout bien fait en hygiène des identités. Et subi 4 fois plus de violations
Stratégie de gouvernance de l'IA : Au-delà de la façade de conformité
Expansion des équipes : Gérer la prolifération de Microsoft Teams
RBAC contre ABAC : Lequel choisir ?