Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターブログ

リムーバブルメディアポリシーの作成と施行方法

リムーバブルメディアポリシーの作成と施行方法

Oct 7, 2026

ほとんどの組織にはリムーバブルメディアポリシーがありますが、実施しているところは少なく、その不足が侵害コストとコンプライアンスリスクを招いています。これを解決するには、デフォルト拒否の基準、承認済みデバイスの登録、許可したすべてのものの暗号化、有効期限付きの例外、各条項が機能することを証明する監査証拠が必要です。

Writing a removable media policy takes an afternoon, and most organizations already have one covering USB drives and other portable storage. In Apricorn's 2025 survey, 96% of the 200 US IT security decision makers said their organization has a defined removable media encryption policy. Only 36% allow nothing but hardware-encrypted, organization-approved drives.

ポリシーを持つこととそれを実施することの間のギャップがコストの発生源であり、ダウンロード可能なテンプレートでは埋められません。実施はテンプレートが見たことのない環境に依存するためです。エンドポイントは現在、Windows、macOS、Linuxが並行して動作し、スマートフォンやキーボードをエミュレートするデバイスはストレージのみのブロックをすり抜け、Microsoftのネイティブコントロールは一般的なケースを処理しつつ、例外は開いたままにしています。

リムーバブルメディアポリシーとは何ですか?

リムーバブルメディアポリシーは、リムーバブルメディアとみなされるもの、デバイスを承認する人、適用される暗号化標準、例外の付与と期限切れの方法、メディアの廃止方法、および誰かがこれを回避した場合に何が起こるかを指定する文書です。これはより広範な情報セキュリティポリシーの中にあり、すべての条項は誰かが実施できる管理策と、監査人が確認できる証拠に対応していなければならず、これがメモと区別される理由です。

リムーバブルメディアとは何か

ポリシー上、リムーバブルメディアとは、ユーザーが接続でき、エンドポイントからデータを持ち出したり操作したりするものすべてを指し、多くのポリシーで指定されるUSBメモリよりも広い範囲です。ポリシーがその境界をどこに設定するかが、デバイス制御ツールが認識する範囲を決定します。

  • USBメモリ、外付けハードドライブ、SDカード、光学メディアが明らかなリストです。
  • スマートフォン、カメラ、タブレットはMedia Transfer Protocol(MTP)またはPicture Transfer Protocol(PTP)で接続され、電話の独自のオペレーティングシステムを通じてストレージを提供するため、ドライブとしては表示されません。Microsoft Defender for Endpoint(MDE)Device Controlはこれらを別のWpdDevicesポリシースコープとして扱うため、大容量ストレージのブロックは影響を与えません。
  • キーボードとして認識されるヒューマンインターフェイスデバイス(HID)として登録されるキーボードエミュレートデバイスは最大の盲点です。これらのデバイスは、ストレージデバイスが通常の制御で無効化されていても、自身をキーボードとして提示し、搭載されたペイロードをインストールして実行します。

ポリシーをデバイスクラスに適用し、ストレージクラスのブロックが開放する部分に対してHIDフィルタリングと物理ポート制御を追加します。

リムーバブルメディアポリシーが重要な理由

書面のポリシーは、棚に置かれているだけでなく、エンドポイントで起こることを変えることで価値を発揮します。それができないとき、三つのことが危機にさらされます。

侵害のコストと封じ込め時間は施行に依存します

リムーバブルメディアは攻撃者が実際に利用する経路であり、強制されていないポリシーはそれを短縮しません。2025年の侵害の約10%で、攻撃者はデータをリムーバブルメディアにコピーしました。The IBM Cost of a Data Breach Report 2026によると、これらの侵害は特定および封じ込めに258日かかり、平均コストは473万ドルでした。強制されていないポリシーはこれらの数字を変えません。

規制当局は執行を期待しており、それがない場合は和解が続きます。

書面のポリシーだけでは規制当局を満足させられません。実際に誰かを止めたかどうかを確認します。米国保健福祉省市民権局はUniversity of Rochester Medical Centerと2019年に300万ドルで和解しました。暗号化されていないフラッシュドライブの紛失と暗号化されていないノートパソコンの盗難によるものです。規制当局は同様の損失で組織を二度目の調査を行いました。ポリシーは両方とも存在しましたが、施行されませんでした。

暗号化の状態が通知の露出を決定します

紛失したデバイスが暗号化されているかどうかが、組織が違反通知を行う必要があるかどうかを決定します。ガイドライン 9/2022 欧州データ保護委員会(European Data Protection Board)のガイドラインによると、適切に暗号化され、資格情報が安全なままのデバイスの紛失は、通常、監督当局への通知を引き起こさず、暗号化されていない紛失は72時間GDPR通知タイマー を開始します。ポーランドのデータ保護当局は、Res-Gastroに54,600ユーロの罰金を科しました。 免除なしで紛失した暗号化されていないフラッシュドライブのケースで。

Netwrix Endpoint Protectorは、Windows、macOS、Linux全体で単一のデバイス制御ポリシーを適用し、例外や有効期限がすべてのエンドポイントで同じように機能するようにします。デモをリクエストしてください。

リムーバブルメディアポリシーに含めるべき内容

ポリシーを構成する条項は次のとおりです:範囲、承認、暗号化、例外、廃棄、および回避防止。

スコープとデバイスカテゴリ

この条項には、ポリシーが管理するすべてのデバイスカテゴリと、リストにないものに対するルールを含めてください。各カテゴリを個別に名前を付けてください。適用ツールはカテゴリごとにルールを適用するため、「USB devices」とだけ記載されたポリシーは、電話やキーボードエミュレーションハードウェアを定義しません。ポリシー所有者に、未リストのデバイスタイプを誰も使用する前に分類するよう求めてください。

認可と所有権

承認は名前を明示することに尽きます:デバイスを承認する役割と、承認後に各デバイスに責任を持つ人物です。共有メールボックスは承認者になれません。識別可能な所有者がいないデバイスはNIST要件3.8.8に明確に違反するためです。申請者にデバイス、業務目的、および運ぶデータを明示させてください。

暗号化の標準

新規購入はFIPS 140-3に準拠している必要があります。この条項は、その検証レベルを仮定せずに文書化します。ソフトウェア暗号化が許容されるかどうか、またどのプラットフォームで許容されるかを明確に記述してください。これはコントロールがテストできる基準だからです。リカバリーキーの保有者と保管場所を明示してください。

例外処理

例外には記録フォーマットとカウントダウンの両方が必要です。例外記録に含まれる内容と、期限切れになるまでの最大期間を指定し、実行を担当する役割を明確にしたレビューの頻度を設定してください。四半期ごとの監査で付与された例外が監査より2年以上有効にならないようにします。期限切れは自動的にアクセスを取り消すべきであり、リマインダーメールは期限切れではありません。

保持と廃棄

廃棄は、すべてのメディアタイプに対して消去方法と承認役割が確立されて初めて完了します。次に従ってください NIST SP 800-88 Rev. 2、2025年9月に最終化されており、暗号消去で消去できるメディアと破壊が必要なメディアを区別してください。暗号消去は暗号化素材を破壊しますが、最初に平文で書き込まれたデータを消去できません。評価者が廃棄記録を求めるため、デバイスごとに結果を記録し、退職者が返却したデバイスと組織が廃棄したデバイスの両方をカバーしてください。

回避防止

回避策には正式な場所が必要であり、この条項はそれを明記し、回避策を無視した者に対する懲戒手続きと直接結びつけるべきです。チャネルを具体的に指定してください。回避策を禁止しながらルートを提供しない条項は、誰もログを取っていない場所にトラフィックを押し込むことになるためです。法務部と人事部に文言を確認してもらいましょう。

リムーバブルメディアポリシーの作成と施行方法

上記の条項を書くのは簡単な半分です。これを実施するには、デフォルト拒否の基準と承認済みデバイスの登録から始まる、互いに積み重なる6つのステップが必要です。

そこからは、既存のツールが何をカバーしているかのテスト、許可するすべてに対する暗号化、ユーザーを巻き込んだ段階的な展開、そして各コントロールが実際に稼働している証拠が必要です。

デフォルト拒否の姿勢から始める

デフォルト拒否は実際の環境で通用する基本方針です。まずすべてのリムーバブルデバイスクラスをブロックし、その後、特定の責任者がいるデバイスのみを許可します。NIST要件3.8.8およびNIST SP 800-53 Rev. 5の制御MP-7は、識別可能な所有者のいない携帯型記憶装置を禁止しており、これは同じルールを逆に表現したものです。

Group Policy または Intune では、リムーバブルストレージをデフォルトで Deny に設定し、そこから許可リストを作成することを意味します。Allow から始めて例外を作成するのではありません。このデフォルトの設定が、リストにないデバイスが閉じる(fail closed)か開く(fail open)かを決定します。

識別子による許可リストと、各識別子が証明する内容を把握する

承認済みデバイスリストは、デバイスクラス、ベンダーID/プロダクトID(VID/PID)、またはシリアル番号を使用でき、それぞれが異なることを証明します:

  • デバイスクラス: すべての大容量ストレージをカバーし、不明なクラスを完全にブロックできます。
  • ベンダーID/製品ID: ベンダーと製品モデルを識別します。Microsoftのデバイス制御ポリシーのドキュメントは、特定の製品IDを持つ任意のベンダーに一致するワイルドカードをサポートしています。
  • シリアル番号: 単一の物理デバイスを識別しますが、SANSはこれを 「非常に任意の値」と説明しており、それに基づくルールはシリアル番号を持たないデバイスでは静かに失敗します。

しかし、その脆弱性がallowlistを簡単に破ることを意味するわけではありません。Device Instance IDのallowlistingはシリアル番号を完全なPlug and Playインスタンスパスに組み込みます。これにより、事前に知らなければ、なりすましデバイスがターゲットシステムのハブとポートのトポロジーを再現できないほど特定化されています。

代表的なサンプルではなく、実際の周辺機器の在庫に基づいて登録を作成してください。クラス単位のブロックからデバイス固有の許可リストへ絞り込むことで、緩いレベルで許可されていた正当なハードウェアを段階的に検出できます。

承認されたすべてのデバイスについて、VID、PID、およびDevice Instance IDを記録し、誰が使用できるかとその機能的目的を、NIST SP 1334の運用技術環境向けインベントリガイダンスに従って行います。同じ登録簿が、許可リストを監査証拠に変え、NIST SP 800-53Aでカバーされます。

ネイティブツールが実際にカバーしている内容をテストする

MDE Device Controlは Microsoft 365 E3に既に含まれているDefender for Endpoint Plan 1と共に提供されるため、Microsoftを多用する企業のほとんどは評価前に所有しています。単独で頼る前にこれら3つの境界でテストしてください。

  • デバイス検出: Windowsのドライブ(例:E:)を作成した場合にのみ、デバイスをリムーバブルメディアとしてカウントするため、MTP経由で接続される電話は完全に除外されます。
  • プラットフォームとコンテンツの対応範囲: Linuxはサポートされておらず、サーバーは除外され、ファイル内容の検査も行わないため、デバイスの識別ではなくファイルの機密性でコピーをブロックするには、Microsoft 365 E5またはPurview Suiteが必要なEndpoint DLPが必要です。
  • 展開制限: IntuneはGroup Policyに対するルールの順序を尊重せず、レポートはデバイスごとに1日300件のポリシートリガーイベントに制限されます。

ネイティブツールがこれらのいずれかで停止する場合、Linuxは USBGuard のような独自の認可レイヤーが必要であり、macOSは1つのデバイス制御プラットフォームが3つすべてをカバーしない限り、独自のポリシーが必要です。

許可するすべてに暗号化を適用する

Allowlistingはどのデバイスが接続するかを決定します。暗号化は、それらのうちの1つが建物を離れたときに何が起こるかを決定し、ほとんどのフレームワークでは、直接的な制御要件か、報告可能な侵害と非イベントの違いです。

  • Cybersecurity Maturity Model Certification (CMMC) 2.0 レベル2の実践 MP.L2-3.8.6は、MP.L2-3.8.6 代替の物理的保護措置(鍵付き輸送コンテナなど)がない限り、輸送中のデジタルメディア上のControlled Unclassified Information (CUI)の暗号保護を要求します。
  • NIST SP 800-53 Rev. 5 は、Moderate および High ベースラインで AC-19(5) と SC-28(1) を要求します。
  • CIS Safeguard 3.9、「リムーバブルメディア上のデータを暗号化する」は、実装グループ2の組織に適用されます。
  • HIPAAの164.312(a)(2)(iv)は対応可能ですが、2025年1月6日に提案されたSecurity Ruleの更新は確定すれば必須となります。

調達時にFIPS 140-3検証を指定する

調達要件を「FIPS 140-3 Active」と記載し、NISTのCMVPリストと照合して確認してください。ベンダーのデータシートは、現在の証明書なしに暗号化を主張することがあります。

このチェックは重要です。なぜなら、Cryptographic Module Validation Programは2022年4月にFIPS 140-2の提出を停止し、2026年9月21日以降、Historical-listモジュールは既に展開されたシステムにのみ許可され、新規購入には適用されないためです。

ApricornのAegis Secure Key 3Zおよび3NX(cert #4420)は正確な日付に履歴に移行します。これは、購入注文書に署名する前に証明書を確認することで実際に検出されるものです。

3つの施行経路の比較

選択は、どのオペレーティングシステムをカバーする必要があるか、そして組織がすでに所有しているものに依存します。

Dimension

BitLocker To Go

Hardware FIPS 140-3 drives (keypad models)

Enforced encryption agents

Cost

Included with Windows Pro/Enterprise

Roughly $75 to $280 per drive depending on capacity

Subscription per workstation; no public price

Platforms

Windows full; no native macOS; Linux read/write via cryptsetup only

OS-independent

Windows and macOS for most vendors; Linux varies

Central management

Recovery keys escrowed to Entra ID or Active Directory Domain Services (AD DS)

None

Server-side master password, remote wipe, password reset

Audit evidence

Windows event logs; no file-level transfer logging

Varies by model

Per-file tracing and shadowing

BitLocker To Go は、グループポリシー設定「BitLockerで保護されていないリムーバブルドライブへの書き込みアクセスを拒否する」(Intune の同等設定は RemovableDrivesRequireEncryption)を通じて強制され、保護されていないドライブを読み取り専用でマウントします。

TPM単独ではなくTPM+PINで構成してください。2026年5月の脆弱性により、CVE-2026-45585がWindows 11のTPMのみのBitLocker保護を回避し、MicrosoftのアドバイザリはTPM+PINが同様に悪用されないことを確認しています。

ハードウェアドライブは暗号化をデバイス自体に移すため、Linuxホストやエージェントが届かないOT技術者にも対応可能です。購入前に証明書を確認してください。Kingston IronKey D500SはFIPS 140-3 レベル3の認証を取得しています(cert #5029)で、2030年6月まで有効です。

監査モードで展開し、有効期限付きの例外を設定します

USBデバイスの正当なビジネス上の理由を特定することから始めてください。GIAC(Global Information Assurance Certification)レポートが直接枠組みを提供します。現場エンジニア、医療機器サポート、OTメンテナンス、法医学チームはそれぞれ何かを必要としており、それらのニーズを見つけることは、ブロックされたドライブやヘルプデスクのチケットを通じて発見するよりも優れています。

まずはモニター専用で実行してください。MicrosoftのIntune展開ガイドでは、結果が予測不可能にならないように、許可または拒否ポリシーを監査ポリシーと組み合わせることを推奨しており、適用開始前にデバイス接続およびポリシートリガーイベントを1つの作業サイクル分収集します。

すべての例外記録には、申請者、業務上の正当な理由、指定されたデバイス、必要な承認、開始日と終了日が必要です。Microsoft Entraのアクセスレビューは定期的な再認証を自動化でき、リストは監査人が求める場所に置くべきです。

USBをブロックした当日に回避策もブロックし、OneDriveまたはSharePointを承認されたログ記録チャネルにしましょう。Netwrix's 2026 Data and Identity Security Reportによると、69%の組織が個人メール、外部AIツール、USB経由での機密データの流出を即座に完全にブロックできていません。

USBをブロックし、他の2つを開いたままにすると、その露出の大部分が残ります。回避防止条項をISO 27001 disciplinary processに結び付けて、回避策が発生した場合に人事部が対応できるようにします。

監査人が受け入れ、取締役会が理解できる証拠と指標を作成する

4つのフレームワークが重複する証拠を求めています。それらは、書面によるポリシー、それを強制する設定、承認されたメディアの一覧、および移動内容を示すログを求めています。

  • CMMCレベル2: MP.L2-3.8.7をテストする評価者は、メディア保護ポリシー、構成設定、監査ログを調査し、メディア使用およびセキュリティ担当者にインタビューします。
  • HIPAA/OCR: 監査プロトコルは、移動記録、メディア在庫、廃棄手順、および暗号認証情報の保護方法の証拠を要求します。
  • PCI DSS v4.0.1: 要件9.4.3および9.4.4は、オフサイトメディアの追跡と管理承認、および加盟店向けの自己評価アンケート が評価者の期待を示しています。
  • CIS Controls v8: 監査ログを少なくとも90日間保持し、セキュリティ情報およびイベント管理(SIEM)システムに集約する必要があります。MDEはDefender XDRコネクタを通じてこれを提供します。

ファイルシャドウイングは転送されたすべてのファイルのコピーを取得し、それ自体がプライバシーリスクを伴います。ICOの監視ガイダンスによると、デバイス活動の監視は労働者の個人情報を過剰に収集する可能性が高く、まずデータ保護影響評価(DPIA)が必要です。ドイツでは労働者評議会の権利が同様の措置をカバーしています。ファイルシャドウイングは高感度データクラスに対してのみ、LegalおよびHRと共に有効にしてください。

A board needs coverage, trend, and aging, reported in financial and operational terms, and cybersecurity belongs on the standing board agenda with metrics presented at least quarterly. Report them through these:

  • 適用範囲:エージェントと適用ポリシーを持つ管理対象エンドポイントの割合。
  • ブロックされたデバイス接続試行をレートとして推移表示。
  • Encrypted-to-total removable media transfers.
  • Open exceptions by age bucket: 0-30, 31-90, and 90+ days.
  • Mean time to detect/mean time to respond (MTTD/MTTR) for device-control violations.

Host-level numbers matter because copying local files to removable media doesn't leave traces on the network, so you have to monitor it at the host. Host-level enforcement is also where one policy set earns its keep across a mixed estate.

How Netwrix helps enforce a removable media policy

Netwrix takes the single-policy-set approach, using Netwrix Endpoint Protector to close the blind spots native tooling leaves open.

Applying one policy across Windows, macOS, and Linux

One device control policy follows the user across Windows, macOS, and Linux, replacing three tools and three policies to reconcile. The same rules, exceptions, and expiry dates apply everywhere the user goes, instead of fragmenting into a Windows GPO, a separate macOS profile, and a separately maintained Linux authorization layer.

Enforcing FIPS 140-3 encryption automatically

Netwrix Endpoint Protector's Enforced Encryption module automatically applies FIPS 140-3 validated encryption when a user inserts an approved drive, and an administrator can remotely wipe the device or resend the master password. It runs on Windows and macOS only; the Linux agent enforces device control but has no standalone encryption client, and macOS can't handle multi-partition drives.

Giving field teams offline access without losing the audit trail

For field staff who need controlled, temporary access, the Offline Temporary Password lifts restrictions for one hour without a network connection to the server, which is the situation field staff are actually in. File shadowing captures copies of the transferred files themselves, which turns a blocked-attempt count into evidence of what moved.

Proving the controls at scale

At NHS South East Coast Ambulance, Netwrix Endpoint Protector gave a 4,000-staff trust across 119 sites complete control over USB devices and ports, and enforced encryption to meet its Data Security and Protection Toolkit (DSPT) requirements.

What it takes to make the policy hold

Almost every organization can produce a removable media policy. Far fewer can produce the control that refuses an unapproved drive, the encryption that turns a lost one into a non-event, the exception list with expiry dates, and the logs that prove all three are running. That is the difference between a policy on paper and one a control enforces, and every item on it gets settled in the tooling.

The nearest deadline is procurement. Before signing off on any drive or agent purchase, check its certificate status on NIST's CMVP directly and require FIPS 140-3 Active; after the September 21 cutoff, a 140-2 module is a legacy exception you will have to document. Then classify the data, starting with where your Controlled Unclassified Information (CUI), protected health information (PHI), and primary account numbers (PANs) sit, so the endpoint policy has something to act on beyond the port.

Request a demo to see how Netwrix can help you enforce one removable media policy across Windows, macOS, and Linux, automatically apply FIPS 140-3 encryption, and prove the controls hold with audit-ready evidence.

リムーバブルメディアポリシーに関するよくある質問

共有する

もっと詳しく

著者について

Asset Not Found

Netwrix Team