Netwrix 1Secure offre visibilità unificata su dati e identità - gratuito per 14 giorni con accesso completo.Inizia una prova gratuita

Centro risorseBlog

Come scrivere e applicare una politica per i supporti rimovibili

Come scrivere e applicare una politica per i supporti rimovibili

Oct 7, 2026

La maggior parte delle organizzazioni ha una politica per i supporti rimovibili. Poche la applicano, e questa carenza aumenta i costi delle violazioni e l’esposizione alla conformità. Risolverla richiede una base di negazione predefinita, un registro dei dispositivi approvati, la crittografia su tutto ciò che consenti, eccezioni a scadenza e prove di audit che dimostrino l’efficacia di ogni clausola.

Writing a removable media policy takes an afternoon, and most organizations already have one covering USB drives and other portable storage. In Apricorn's 2025 survey, 96% of the 200 US IT security decision makers said their organization has a defined removable media encryption policy. Only 36% allow nothing but hardware-encrypted, organization-approved drives.

La distanza tra avere la policy e farla rispettare è dove si concentrano i costi, e un modello scaricabile non la colmerà, perché l’applicazione dipende da un ambiente che il modello non ha mai visto. Gli endpoint ora eseguono Windows, macOS e Linux fianco a fianco, smartphone e dispositivi che emulano tastiere superano i blocchi solo di archiviazione, e i controlli nativi di Microsoft gestiscono i casi comuni lasciando aperti i margini.

Cos'è una politica per i supporti rimovibili?

Una politica sui supporti rimovibili è il documento che specifica cosa si considera supporto rimovibile, chi autorizza un dispositivo, quale standard di crittografia si applica, come vengono concesse e scadono le eccezioni, come vengono ritirati i supporti e cosa succede quando qualcuno lo aggira. Fa parte della più ampia politica di sicurezza delle informazioni, e ogni clausola deve corrispondere a un controllo che qualcuno può far rispettare e a una prova che un revisore può leggere, il che la distingue da un promemoria.

Cosa si intende per supporti rimovibili

Ai fini delle policy, i supporti rimovibili sono qualsiasi dispositivo che un utente può collegare e che trasferisce dati dall’endpoint o agisce su di esso, quindi più ampio delle sole chiavette USB nominate dalla maggior parte delle policy. Dove la tua policy traccia questa linea determina cosa vedranno gli strumenti di controllo dei dispositivi.

  • Le chiavette USB, i dischi rigidi esterni, le schede SD e i supporti ottici sono l'elenco ovvio.
  • Smartphone, fotocamere e tablet si connettono tramite Media Transfer Protocol (MTP) o Picture Transfer Protocol (PTP) e presentano lo storage tramite il sistema operativo del telefono, quindi non appaiono mai come unità. Microsoft Defender for Endpoint (MDE) Device Control li tratta come un ambito di policy WpdDevices, quindi un blocco dello storage di massa li lascia intatti.
  • I dispositivi che emulano tastiere, che si registrano come dispositivi di interfaccia umana (HID), rappresentano il maggior punto cieco, poiché un dispositivo che si presenta come una tastiera installa ed esegue qualsiasi payload trasporti, anche quando i dispositivi di archiviazione sono disabilitati tramite i controlli usuali.

Definisci la policy per classi di dispositivi, quindi aggiungi il filtraggio HID e i controlli delle porte fisiche per ciò che lascia aperto un blocco di classe storage.

Perché una politica sui supporti rimovibili è importante

Una politica scritta dimostra il suo valore cambiando ciò che accade sull'endpoint, non semplicemente esistendo su uno scaffale. Tre cose sono in gioco quando non lo fa.

Il costo della violazione e il tempo di contenimento dipendono dall'applicazione

I supporti rimovibili sono un vero percorso utilizzato dagli aggressori, e una politica non applicata non fa nulla per ridurlo. In quasi il 10% delle violazioni nel 2025, gli aggressori hanno copiato dati su supporti rimovibili. Secondo The IBM Cost of a Data Breach Report 2026. Queste violazioni hanno impiegato 258 giorni per essere identificate e contenute, con un costo medio di 4,73 milioni di dollari. Una politica senza applicazione non modifica nessuno di questi numeri.

Le autorità si aspettano l'applicazione, e seguono accordi quando manca.

Una politica scritta da sola non soddisfa un regolatore; verificano se ha effettivamente impedito danni. L'Ufficio per i Diritti Civili del Dipartimento della Salute e dei Servizi Umani degli Stati Uniti ha risolto con l'University of Rochester Medical Center per 3 milioni di dollari nel 2019 a causa di una chiavetta USB non crittografata persa e di un laptop non crittografato rubato. I regolatori hanno indagato l'organizzazione una seconda volta per una perdita simile. La politica esisteva entrambe le volte, ma non è stata applicata.

Lo stato della crittografia determina l'esposizione della notifica

Se un dispositivo smarrito era crittografato determina se l'organizzazione deve notificare una violazione.Linee guida 9/2022 del European Data Protection Board affermano che perdere un dispositivo correttamente crittografato con credenziali ancora sicure generalmente non attiva la notifica all'autorità di controllo, mentre una perdita non crittografata avvia un orologio di notifica GDPR di 72 ore invece. L'autorità per la protezione dei dati della Polonia ha multato Res-Gastro €54.600 in un caso che ha coinvolto una chiavetta USB persa e non crittografata senza esenzione da richiedere.

Netwrix Endpoint Protector applica una sola policy di controllo dispositivi su Windows, macOS e Linux, così eccezioni e scadenze funzionano allo stesso modo su ogni endpoint. Richiedi una demo.

Cosa includere in una policy per i supporti rimovibili

Le seguenti clausole compongono la policy: ambito, autorizzazione, crittografia, eccezioni, smaltimento e anti-elusione.

Ambito e categorie di dispositivi

Includi in questa clausola tutte le categorie di dispositivi disciplinate dalla policy, insieme alla regola per tutto ciò che non è nella lista. Nomina ogni categoria singolarmente, perché gli strumenti di applicazione applicano regole per categoria, e una policy che dice "USB devices" lascia indefiniti telefoni e hardware che emula tastiere. Richiedi al proprietario della policy di classificare qualsiasi tipo di dispositivo non elencato prima che qualcuno possa usarlo.

Autorizzazione e proprietà

L'autorizzazione si riduce a nominare i responsabili: il ruolo che approva un dispositivo e la persona responsabile di ciascuno una volta approvato. Una casella di posta condivisa non può essere l'approvatore, poiché un dispositivo senza un proprietario identificabile viola direttamente il requisito NIST 3.8.8. Richiedi al richiedente di indicare il dispositivo, lo scopo aziendale e i dati che trasporterà.

Lo standard di crittografia

I nuovi acquisti devono rispettare FIPS 140-3; questa clausola documenta quel livello di convalida invece di presumere. Indicare esplicitamente se la crittografia software è accettabile e su quali piattaforme, poiché quella è la linea che un controllo può verificare. Indicare chi detiene le chiavi di recupero e dove sono depositate.

Gestione delle eccezioni

Le eccezioni richiedono sia un formato di registrazione sia un conto alla rovescia. Specifica cosa contiene un record di eccezione e il periodo massimo di validità prima della scadenza, e imposta una cadenza di revisione con un ruolo nominato responsabile della gestione, così un’eccezione concessa per una revisione trimestrale non dura più della revisione di due anni. La scadenza dovrebbe revocare automaticamente l’accesso, poiché una email di promemoria non è una scadenza.

Conservazione e smaltimento

Lo smaltimento non è completo finché non si dispone di un metodo di sanificazione e di un ruolo di approvazione per ogni tipo di supporto. Seguire NIST SP 800-88 Rev. 2, finalizzata a settembre 2025, e distinguere i supporti che possono essere cancellati crittograficamente da quelli che devono essere distrutti, poiché la cancellazione crittografica distrugge il materiale crittografico ma non può sanificare prima i dati scritti in chiaro. Registrare il risultato per dispositivo, poiché un valutatore richiede il registro di smaltimento, e coprire i dispositivi restituiti da chi lascia insieme ai dispositivi ritirati dall'organizzazione.

Anti-elusione

Le soluzioni alternative necessitano di un luogo autorizzato, e questa clausola dovrebbe nominarlo, collegandolo direttamente al processo disciplinare per chi lo ignora. Nomina specificamente il canale, perché una clausola che proibisce le soluzioni alternative senza offrire una via sposta il traffico in un luogo dove nessuno registra. Fai revisionare il testo da Legale e Risorse Umane prima della pubblicazione.

Come scrivere e applicare una policy per i supporti rimovibili

Scrivere le clausole sopra è la parte facile. Farle rispettare richiede sei passaggi che si basano l’uno sull’altro, iniziando con una base di negazione predefinita e un registro dei dispositivi approvati.

Da lì, si tratta di testare cosa coprono già i tuoi strumenti esistenti, la crittografia su tutto ciò che consenti, un rollout graduale con gli utenti coinvolti e la prova che ogni controllo sia effettivamente attivo.

Inizia con una postura di negazione predefinita

Il default-deny è la base che resiste al contatto con un ambiente reale. Blocca prima tutte le classi di dispositivi rimovibili, poi consenti solo i dispositivi specifici di cui una persona nominata è responsabile.Requisito NIST 3.8.8 e NIST SP 800-53 Rev. 5 controllo MP-7 proibiscono entrambi i dispositivi di archiviazione portatili senza un proprietario identificabile, che è la stessa regola detta al contrario.

In Group Policy o Intune, significa impostare lo storage rimovibile su Deny per impostazione predefinita e costruire da lì la lista di consentiti, invece di partire da Allow e cercare poi di creare eccezioni. Questa direzione predefinita determina se un dispositivo non elencato fallisce chiuso o aperto.

Lista consentita per identificatore e sapere cosa dimostra ogni identificatore

Le liste di dispositivi approvati possono utilizzare la classe del dispositivo, l'ID fornitore/ID prodotto (VID/PID) o il numero di serie, e ciascuno dimostra qualcosa di diverso:

  • Classe di dispositivo: Copre tutta la memoria di massa e consente di bloccare direttamente le classi sconosciute.
  • ID fornitore/ID prodotto: Identifica un fornitore e un modello di prodotto; la documentazione della policy di controllo dei dispositivi di Microsoft supporta caratteri jolly che corrispondono a qualsiasi fornitore con un determinato ID prodotto.
  • Numero di serie: Identifica un singolo dispositivo fisico, ma SANS lo descrive come "un valore molto arbitrario," e una regola basata su questo fallisce silenziosamente su qualsiasi dispositivo che non ne abbia uno.

Tuttavia, questa fragilità non rende più facile superare la allowlist. La allowlisting del Device Instance ID integra il numero di serie nel percorso completo dell'istanza Plug and Play, che è abbastanza specifico da impedire a un dispositivo contraffatto di riprodurre la topologia di hub e porta del sistema target senza conoscerla in anticipo.

Costruisci il registro basandoti sul tuo inventario reale di periferiche, non su un campione rappresentativo, poiché restringere da un blocco di classe a una whitelist specifica per dispositivo catturerà progressivamente l’hardware legittimo consentito dal livello più permissivo.

Registra il VID, PID e Device Instance ID per ogni dispositivo approvato, insieme a chi può usarlo e il suo scopo funzionale, secondo NIST SP 1334, la guida all'inventario per ambienti di tecnologia operativa. Lo stesso registro è ciò che trasforma la lista consentita in prova di audit coperta da NIST SP 800-53A.

Verifica cosa coprono effettivamente i tuoi strumenti nativi

MDE Device Control è incluso con Defender for Endpoint Plan 1, già incluso in Microsoft 365 E3, quindi la maggior parte delle aziende fortemente orientate a Microsoft lo possiede prima ancora di valutarlo. Testalo con questi tre limiti prima di affidarti solo a lui.

  • Rilevamento del dispositivo: Conta un dispositivo come supporto rimovibile solo quando crea un disco di Windows (es. E:), quindi i telefoni che si connettono tramite MTP ne sono completamente esclusi.
  • Copertura della piattaforma e dei contenuti: Non supporta Linux ed esclude i server, e non esegue l'ispezione del contenuto dei file, quindi bloccare una copia in base alla sensibilità del file anziché all'identità del dispositivo richiede Endpoint DLP, che necessita di Microsoft 365 E5 o della suite Purview.
  • Limiti di distribuzione: Intune non rispetta l'ordine delle regole rispetto a Group Policy e i report sono limitati a 300 eventi di attivazione delle policy per dispositivo al giorno.

Quando gli strumenti nativi si fermano in uno di questi tre casi, Linux necessita di un proprio livello di autorizzazione, come USBGuard, e macOS necessita di una propria policy, a meno che una piattaforma di controllo dispositivi non copra tutti e tre.

Applica la crittografia su tutto ciò che consenti

La allowlisting decide quali dispositivi si connettono. La crittografia decide cosa succede quando uno di essi lascia l’edificio, e nella maggior parte dei framework è un requisito di controllo diretto o la differenza tra una violazione segnalabile e un non-evento.

  • La pratica MP.L2-3.8.6 del Cybersecurity Maturity Model Certification (CMMC) 2.0 Livello 2 MP.L2-3.8.6 richiede la protezione crittografica della Controlled Unclassified Information (CUI) su supporti digitali durante il trasporto, a meno che non siano presenti altre misure di sicurezza fisiche, come un contenitore di trasporto chiuso a chiave.
  • NIST SP 800-53 Rev. 5 richiede AC-19(5) e SC-28(1) nelle baseline Moderate e High.
  • CIS Safeguard 3.9, "Crittografa i dati su supporti rimovibili," si applica alle organizzazioni del Gruppo di Implementazione 2.
  • La 164.312(a)(2)(iv) di HIPAA rimane affrontabile, anche se l'aggiornamento della Security Rule proposto il 6 gennaio 2025, lo renderebbe obbligatorio se finalizzato.

Specifica la convalida FIPS 140-3 negli acquisti

Scrivi il requisito di approvvigionamento come "FIPS 140-3 Active" e verificane la conformità con l'elenco CMVP di NIST, non con la scheda tecnica del fornitore, poiché una scheda tecnica può dichiarare la crittografia senza un certificato valido.

Il controllo è importante ora perché il Cryptographic Module Validation Program ha smesso di accettare invii FIPS 140-2 nell'aprile 2022 e dopo il 21 settembre 2026 i moduli della lista storica saranno accettabili solo per sistemi già distribuiti, non per nuovi acquisti.

Le Aegis Secure Key 3Z e 3NX di Apricorn (cert #4420) passano a Storico in quella data esatta, ed è proprio questo che si rileva controllando il certificato prima di firmare un ordine di acquisto, anziché dopo.

Confronto tra i tre percorsi di applicazione

La scelta dipende dai sistemi operativi da coprire e da ciò che l'organizzazione possiede già.

Dimension

BitLocker To Go

Hardware FIPS 140-3 drives (keypad models)

Enforced encryption agents

Cost

Included with Windows Pro/Enterprise

Roughly $75 to $280 per drive depending on capacity

Subscription per workstation; no public price

Platforms

Windows full; no native macOS; Linux read/write via cryptsetup only

OS-independent

Windows and macOS for most vendors; Linux varies

Central management

Recovery keys escrowed to Entra ID or Active Directory Domain Services (AD DS)

None

Server-side master password, remote wipe, password reset

Audit evidence

Windows event logs; no file-level transfer logging

Varies by model

Per-file tracing and shadowing

BitLocker To Go viene applicato tramite l'impostazione Criteri di gruppo "Nega accesso in scrittura alle unità rimovibili non protette da BitLocker" (l'equivalente in Intune è RemovableDrivesRequireEncryption), che monta le unità non protette in sola lettura.

Configuratelo per TPM+PIN anziché solo TPM, a causa di una vulnerabilità di maggio 2026, CVE-2026-45585, che ha bypassato le protezioni BitLocker solo TPM su Windows 11, e l’avviso di Microsoft conferma che TPM+PIN non è sfruttabile allo stesso modo.

Le unità hardware spostano la crittografia direttamente sul dispositivo, rendendole utilizzabili per host Linux e tecnici OT dove nessun agente arriva. Controlla il certificato prima di acquistare. Il Kingston IronKey D500S ha la validazione FIPS 140-3 Livello 3 (cert #5029) ed è valido fino a giugno 2030.

Distribuisci in modalità audit, quindi scrivi eccezioni con date di scadenza

Inizia identificando le valide ragioni aziendali per i dispositivi USB, la domanda che un GIAC (Global Information Assurance Certification) paper inquadra direttamente. Gli ingegneri sul campo, il supporto ai dispositivi medici, la manutenzione OT e i team forensi hanno ciascuno bisogno di qualcosa, e trovare queste esigenze è meglio che scoprirle tramite un drive bloccato e un ticket di assistenza.

Esegui prima solo in modalità monitor. La guida di distribuzione di Intune di Microsoft consiglia di abbinare una policy Consenti o Nega a una policy di audit, in modo che i risultati non siano imprevedibili, raccogliendo eventi di connessione del dispositivo e di attivazione della policy per un intero ciclo di lavoro prima dell’applicazione.

Ogni record di eccezione richiede il richiedente, la giustificazione aziendale, il dispositivo nominato, le approvazioni necessarie e una data di inizio e scadenza. Le revisioni di accesso di Microsoft Entra possono automatizzare la ricertificazione periodica e l'elenco deve essere disponibile dove gli auditor lo richiedono.

Blocca le soluzioni alternative lo stesso giorno in cui blocchi USB e rendi OneDrive o SharePoint il canale autorizzato e registrato. Secondo il Netwrix's 2026 Data and Identity Security Report, il 69% delle organizzazioni non riesce a bloccare immediatamente e completamente i dati sensibili che escono tramite email personale, strumenti AI esterni o USB.

Bloccare USB mentre gli altri due rimangono aperti lascia la maggior parte di quella esposizione in piedi. Collega la clausola anti-elusione al ISO 27001 disciplinary process affinché le risorse umane abbiano motivi per agire quando emerge una soluzione alternativa.

Fornisci prove accettate dagli auditor e metriche comprensibili al consiglio

Quattro framework richiedono prove sovrapposte. Tra loro, vogliono una politica scritta, la configurazione che la applica, un inventario dei supporti approvati e i log che mostrano cosa è stato spostato.

  • Livello 2 CMMC: I valutatori che testano MP.L2-3.8.7 esaminano la politica di protezione dei media, le impostazioni di configurazione e i log di controllo, e intervistano il personale che utilizza e gestisce la sicurezza dei media.
  • HIPAA/OCR: Il protocollo di audit richiede registri di movimento, inventario dei supporti, procedure di smaltimento e prove di come vengono protette le credenziali crittografiche.
  • PCI DSS v4.0.1: I requisiti 9.4.3 e 9.4.4 coprono il tracciamento dei supporti esterni e l'approvazione della gestione, e il questionario di autovalutazione per i commercianti mostra cosa si aspetta un valutatore.
  • Controlli CIS v8: Richiede di conservare i log di audit per almeno 90 giorni e centralizzarli in un sistema di gestione delle informazioni e degli eventi di sicurezza (SIEM), che MDE alimenta tramite il suo connettore Defender XDR.

Il file shadowing cattura una copia di ogni file trasferito, e questo comporta una propria esposizione alla privacy. Le linee guida di monitoraggio dell'ICO affermano che il monitoraggio dell'attività del dispositivo probabilmente catturerà quantità eccessive di informazioni personali dei lavoratori e richiede prima una valutazione d'impatto sulla protezione dei dati (DPIA), e in Germania, i diritti del consiglio dei lavoratori coprono le stesse misure. Attiva il file shadowing solo per classi di dati ad alta sensibilità, con Legal e HR presenti prima di farlo.

A board needs coverage, trend, and aging, reported in financial and operational terms, and cybersecurity belongs on the standing board agenda with metrics presented at least quarterly. Report them through these:

  • Copertura di applicazione: Percentuale di endpoint gestiti con un agente e una policy applicata.
  • Tentativi di connessione di dispositivi bloccati, rappresentati come tasso.
  • Encrypted-to-total removable media transfers.
  • Open exceptions by age bucket: 0-30, 31-90, and 90+ days.
  • Mean time to detect/mean time to respond (MTTD/MTTR) for device-control violations.

Host-level numbers matter because copying local files to removable media doesn't leave traces on the network, so you have to monitor it at the host. Host-level enforcement is also where one policy set earns its keep across a mixed estate.

How Netwrix helps enforce a removable media policy

Netwrix takes the single-policy-set approach, using Netwrix Endpoint Protector to close the blind spots native tooling leaves open.

Applying one policy across Windows, macOS, and Linux

One device control policy follows the user across Windows, macOS, and Linux, replacing three tools and three policies to reconcile. The same rules, exceptions, and expiry dates apply everywhere the user goes, instead of fragmenting into a Windows GPO, a separate macOS profile, and a separately maintained Linux authorization layer.

Enforcing FIPS 140-3 encryption automatically

Netwrix Endpoint Protector's Enforced Encryption module automatically applies FIPS 140-3 validated encryption when a user inserts an approved drive, and an administrator can remotely wipe the device or resend the master password. It runs on Windows and macOS only; the Linux agent enforces device control but has no standalone encryption client, and macOS can't handle multi-partition drives.

Giving field teams offline access without losing the audit trail

For field staff who need controlled, temporary access, the Offline Temporary Password lifts restrictions for one hour without a network connection to the server, which is the situation field staff are actually in. File shadowing captures copies of the transferred files themselves, which turns a blocked-attempt count into evidence of what moved.

Proving the controls at scale

At NHS South East Coast Ambulance, Netwrix Endpoint Protector gave a 4,000-staff trust across 119 sites complete control over USB devices and ports, and enforced encryption to meet its Data Security and Protection Toolkit (DSPT) requirements.

What it takes to make the policy hold

Almost every organization can produce a removable media policy. Far fewer can produce the control that refuses an unapproved drive, the encryption that turns a lost one into a non-event, the exception list with expiry dates, and the logs that prove all three are running. That is the difference between a policy on paper and one a control enforces, and every item on it gets settled in the tooling.

The nearest deadline is procurement. Before signing off on any drive or agent purchase, check its certificate status on NIST's CMVP directly and require FIPS 140-3 Active; after the September 21 cutoff, a 140-2 module is a legacy exception you will have to document. Then classify the data, starting with where your Controlled Unclassified Information (CUI), protected health information (PHI), and primary account numbers (PANs) sit, so the endpoint policy has something to act on beyond the port.

Request a demo to see how Netwrix can help you enforce one removable media policy across Windows, macOS, and Linux, automatically apply FIPS 140-3 encryption, and prove the controls hold with audit-ready evidence.

Domande frequenti sulle politiche dei supporti rimovibili

Condividi su

Scopri di più

Informazioni sull'autore

Asset Not Found

Netwrix Team