Como redigir e aplicar uma política para mídias removíveis
Oct 7, 2026
A maioria das organizações tem uma política para mídia removível. Poucas a aplicam, e essa falha aumenta os custos de violação e a exposição à conformidade. Corrigi-la exige uma base padrão de negação, um registro de dispositivos aprovados, criptografia em tudo que você permite, exceções com prazo e evidências de auditoria que provem que cada cláusula funciona.
Writing a removable media policy takes an afternoon, and most organizations already have one covering USB drives and other portable storage. In Apricorn's 2025 survey, 96% of the 200 US IT security decision makers said their organization has a defined removable media encryption policy. Only 36% allow nothing but hardware-encrypted, organization-approved drives.
A distância entre ter a política e aplicá-la é onde o custo recai, e um modelo para download não a fechará, pois a aplicação depende de um ambiente que o modelo nunca viu. Os endpoints agora executam Windows, macOS e Linux lado a lado, smartphones e dispositivos que emulam teclado passam por bloqueios apenas de armazenamento, e os controles nativos da Microsoft lidam com o caso comum deixando as bordas abertas.
O que é uma política de mídia removível?
Uma política de mídia removível é o documento que especifica o que conta como mídia removível, quem autoriza um dispositivo, qual padrão de criptografia se aplica, como as exceções são concedidas e expiram, como a mídia é desativada e o que acontece quando alguém a contorna. Ela está dentro da mais ampla política de segurança da informação, e cada cláusula deve corresponder a um controle que alguém possa aplicar e a uma evidência que um auditor possa ler, o que a diferencia de um memorando.
O que conta como mídia removível
Para fins de política, mídia removível é qualquer dispositivo que um usuário possa conectar e que transporte dados para fora do endpoint ou atue sobre ele, o que é mais amplo do que os pen drives que a maioria das políticas menciona. Onde sua política traça essa linha determina o que suas ferramentas de controle de dispositivos verão.
- Pen drives, discos rígidos externos, cartões SD e mídias ópticas são a lista óbvia.
- Smartphones, câmeras e tablets conectam-se via Media Transfer Protocol (MTP) ou Picture Transfer Protocol (PTP) e apresentam o armazenamento através do próprio sistema operacional do telefone, portanto, nunca aparecem como uma unidade. Microsoft Defender for Endpoint (MDE) Device Control os trata como um escopo de política WpdDevices, então um bloqueio de armazenamento em massa os deixa intactos.
- Dispositivos que emulam teclado, registrados como dispositivos de interface humana (HID), são o maior ponto cego, pois um dispositivo que se apresenta como teclado instala e executa qualquer carga útil que carregar, mesmo quando dispositivos de armazenamento estão desativados pelos controles usuais.
Defina a política para classes de dispositivos, depois adicione filtragem HID e controles de portas físicas para o que um bloqueio de classe de armazenamento deixa aberto.
Por que uma política de mídia removível é importante
Uma política escrita vale a pena ao mudar o que acontece no endpoint, não por existir numa prateleira. Três coisas estão em jogo quando isso não acontece.
O custo da violação e o tempo de contenção dependem da aplicação
Mídia removível é um caminho real usado por atacantes, e uma política não aplicada não ajuda a encurtá-lo. Em quase 10% das violações em 2025, os atacantes copiaram dados para mídia removível. Segundo The IBM Cost of a Data Breach Report 2026. Essas violações levaram 258 dias para serem identificadas e contidas, com um custo médio de 4,73 milhões de dólares. Uma política sem aplicação não altera nenhum desses números.
Os reguladores esperam aplicação, e acordos ocorrem quando isso falta.
Uma política escrita não satisfaz um regulador por si só; eles verificam se ela realmente impediu algum incidente. O Escritório de Direitos Civis do Departamento de Saúde e Serviços Humanos dos EUA resolveu com a University of Rochester Medical Center por 3 milhões de dólares em 2019 devido a um pen drive não criptografado perdido e um laptop não criptografado roubado. Os reguladores investigaram a organização uma segunda vez por uma perda semelhante. A política existia em ambas as vezes, mas a aplicação não.
O status da criptografia decide a exposição da notificação
Se um dispositivo perdido estava criptografado determina se a organização deve notificar uma violação.Diretrizes 9/2022 do European Data Protection Board afirmam que perder um dispositivo devidamente criptografado com suas credenciais ainda seguras geralmente não aciona a notificação à autoridade supervisora, enquanto uma perda não criptografada inicia um relógio de notificação GDPR de 72 horas em vez disso. A autoridade de proteção de dados da Polônia multou Res-Gastro €54.600 em um caso envolvendo uma unidade flash perdida e não criptografada sem isenção para reivindicar.
Netwrix Endpoint Protector aplica uma única política de controle de dispositivos no Windows, macOS e Linux, para que exceções e datas de expiração funcionem da mesma forma em todos os endpoints. Solicite uma demonstração.
O que incluir em uma política de mídia removível
As seguintes cláusulas compõem a política: escopo, autorização, criptografia, exceções, descarte e anti-circunvenção.
Escopo e categorias de dispositivos
Inclua nesta cláusula todas as categorias de dispositivos que a política rege, junto com a regra para qualquer coisa que não esteja na lista. Nomeie cada categoria individualmente, pois as ferramentas de aplicação aplicam regras por categoria, e uma política que diz "USB devices" deixa telefones e hardware que emula teclado indefinidos. Exija que o proprietário da política classifique qualquer tipo de dispositivo não listado antes que alguém possa usá-lo.
Autorização e propriedade
A autorização consiste em nomear os responsáveis: o papel que aprova um dispositivo e a pessoa responsável por cada um após a aprovação. Uma caixa de correio compartilhada não pode ser o aprovador, pois um dispositivo sem proprietário identificável viola diretamente o requisito 3.8.8 do NIST. Exija que o solicitante informe o dispositivo, o propósito comercial e os dados que ele transportará.
O padrão de criptografia
Novas aquisições devem cumprir FIPS 140-3; esta cláusula documenta esse nível de validação em vez de presumir. Indique explicitamente se a criptografia por software é aceitável e em quais plataformas, pois essa é a linha que um controle pode testar. Nomeie quem detém as chaves de recuperação e onde elas estão em custódia.
Tratamento de exceções
Exceções precisam de um formato de registro e uma contagem regressiva. Especifique o que um registro de exceção contém e o período máximo antes de expirar, e defina uma cadência de revisão com um papel nomeado responsável por executá-la, para que uma exceção concedida para uma auditoria trimestral não ultrapasse a auditoria em dois anos. A expiração deve revogar o acesso automaticamente, pois um e-mail de lembrete não é uma expiração.
Retenção e descarte
A eliminação não está concluída até que você tenha um método de sanitização e um papel de aprovação para cada tipo de mídia. Siga NIST SP 800-88 Rev. 2, finalizada em setembro de 2025, e diferencie mídias que podem ser apagadas criptograficamente daquelas que precisam ser destruídas, pois a exclusão criptográfica destrói o material criptográfico, mas não pode sanitizar dados escritos em texto simples primeiro. Registre o resultado por dispositivo, pois um avaliador solicita o registro de eliminação, e cubra dispositivos devolvidos por desligados junto com dispositivos aposentados pela organização.
Anti-circunvenção
As soluções alternativas precisam de um local autorizado, e esta cláusula deve nomeá-lo, vinculado diretamente ao processo disciplinar para quem o ignorar. Nomeie o canal especificamente, pois uma cláusula que proíbe soluções alternativas sem oferecer uma rota direciona o tráfego para um lugar onde ninguém registra. Peça para Jurídico e Recursos Humanos revisarem a redação antes da implementação.
Como redigir e aplicar uma política para mídias removíveis
Escrever as cláusulas acima é a parte fácil. Aplicá-las exige seis etapas que se constroem uma sobre a outra, começando com uma linha de base de negação padrão e um registro de dispositivos aprovados.
A partir daí, é um teste do que suas ferramentas existentes já cobrem, criptografia em tudo o que você permite, um lançamento gradual com os usuários envolvidos e evidências de que cada controle está realmente funcionando.
Comece com uma postura de negação padrão
O padrão default-deny é a base que resiste ao contato com um ambiente real. Bloqueie primeiro todas as classes de dispositivos removíveis e depois permita apenas os dispositivos específicos pelos quais uma pessoa nomeada é responsável.Requisito NIST 3.8.8 e NIST SP 800-53 O controle MP-7 da Rev. 5 proíbe ambos os dispositivos de armazenamento portáteis sem proprietário identificável, que é a mesma regra expressa ao contrário.
No Group Policy ou Intune, isso significa definir o armazenamento removível como Deny por padrão e construir a lista de permissões a partir daí, em vez de começar por Allow e tentar criar exceções depois. Essa direção padrão determina se um dispositivo não listado falha fechado ou aberto.
Lista de permissões por identificador e saiba o que cada identificador comprova
As listas de dispositivos aprovados podem usar classe do dispositivo, ID do fornecedor/ID do produto (VID/PID) ou número de série, e cada um prova algo diferente:
- Classe de dispositivo: Abrange todo o armazenamento em massa e permite bloquear classes desconhecidas diretamente.
- ID do fornecedor/ID do produto: Identifica um fornecedor e modelo de produto; a documentação da política de controle de dispositivos da Microsoft suporta curingas que correspondem a qualquer fornecedor com um determinado ID de produto.
- Número de série: Identifica um único dispositivo físico, mas SANS o descreve como "um valor muito arbitrário", e uma regra baseada nele falha silenciosamente em qualquer dispositivo que não o possua.
Essa fragilidade, no entanto, não torna a allowlist mais fácil de ser derrotada. A allowlisting do Device Instance ID incorpora o número de série no caminho completo da instância Plug and Play, que é específico o suficiente para que um dispositivo de falsificação não consiga reproduzir a topologia do hub e da porta do sistema alvo sem conhecê-la antecipadamente.
Construa o registro com base no seu inventário real de periféricos, não em uma amostra representativa, pois restringir de um bloco por classe para uma lista de permissão específica do dispositivo capturará progressivamente o hardware legítimo permitido pelo nível mais flexível.
Registre o VID, PID e Device Instance ID para cada dispositivo aprovado, junto com quem pode usá-lo e seu propósito funcional, conforme NIST SP 1334, a orientação de inventário para ambientes de tecnologia operacional. Esse mesmo registro é o que transforma a lista de permissões em evidência de auditoria coberta por NIST SP 800-53A.
Teste o que suas ferramentas nativas realmente cobrem
MDE Device Control é fornecido com Defender for Endpoint Plan 1, que o Microsoft 365 E3 já inclui, então a maioria das empresas focadas em Microsoft já o possui antes mesmo de avaliá-lo. Teste-o contra esses três limites antes de confiar apenas nele.
- Detecção de dispositivo: Conta um dispositivo como mídia removível apenas quando ele cria um disco do Windows (ex.: E:), portanto, telefones conectados via MTP são totalmente ignorados.
- Cobertura de plataforma e conteúdo: Não tem suporte para Linux e exclui servidores, e não realiza inspeção do conteúdo dos arquivos, portanto bloquear uma cópia pela sensibilidade do arquivo em vez da identidade do dispositivo requer Endpoint DLP, que precisa do Microsoft 365 E5 ou da suíte Purview.
- Limites de implantação: O Intune não respeita a ordem das regras em relação ao Group Policy, e os relatórios são limitados a 300 eventos acionados por política por dispositivo por dia.
Quando as ferramentas nativas param em qualquer um desses três, o Linux precisa de sua própria camada de autorização, como USBGuard, e o macOS precisa de sua própria política, a menos que uma plataforma de controle de dispositivos cubra os três.
Imponha criptografia em tudo o que permitir
A allowlisting decide quais dispositivos se conectam. A criptografia decide o que acontece quando um deles sai do prédio, e na maioria dos frameworks é um requisito de controle direto ou a diferença entre uma violação reportável e um não-evento.
- A prática MP.L2-3.8.6 do Cybersecurity Maturity Model Certification (CMMC) 2.0 Nível 2 MP.L2-3.8.6 exige proteção criptográfica da Controlled Unclassified Information (CUI) em mídia digital durante o transporte, a menos que existam salvaguardas físicas alternativas, como um contêiner de transporte trancado.
- NIST SP 800-53 Rev. 5 exige AC-19(5) e SC-28(1) nas linhas de base Moderada e Alta.
- CIS Safeguard 3.9, "Criptografar dados em mídia removível," aplica-se a organizações do Grupo de Implementação 2.
- O 164.312(a)(2)(iv) da HIPAA continua abordável, embora a atualização da Security Rule proposta em 6 de janeiro de 2025, tornaria obrigatória se finalizada.
Especifique a validação FIPS 140-3 na aquisição
Escreva o requisito de aquisição como "FIPS 140-3 Active" e verifique-o contra a lista CMVP do NIST, não a ficha técnica do fornecedor, pois uma ficha técnica pode alegar criptografia sem um certificado válido.
A verificação é importante agora porque o Cryptographic Module Validation Program parou de aceitar submissões FIPS 140-2 em abril de 2022, e após 21 de setembro de 2026, os módulos da lista histórica são aceitáveis apenas para sistemas já implantados, não para novas compras.
As Aegis Secure Key 3Z e 3NX da Apricorn (cert #4420) passam para Histórico nessa data exata, que é o que a verificação do certificado antes de assinar uma ordem de compra, em vez de depois, realmente detecta.
Comparando os três caminhos de aplicação
A escolha depende de quais sistemas operacionais precisam ser cobertos e do que a organização já possui.
Dimension | BitLocker To Go | Hardware FIPS 140-3 drives (keypad models) | Enforced encryption agents |
|---|---|---|---|
|
Cost |
Included with Windows Pro/Enterprise |
Roughly $75 to $280 per drive depending on capacity |
Subscription per workstation; no public price |
|
Platforms |
Windows full; no native macOS; Linux read/write via cryptsetup only |
OS-independent |
Windows and macOS for most vendors; Linux varies |
|
Central management |
Recovery keys escrowed to Entra ID or Active Directory Domain Services (AD DS) |
None |
Server-side master password, remote wipe, password reset |
|
Audit evidence |
Windows event logs; no file-level transfer logging |
Varies by model |
Per-file tracing and shadowing |
BitLocker To Go aplica-se através da configuração da Política de Grupo "Negar acesso de gravação a unidades removíveis não protegidas por BitLocker" (o equivalente no Intune é RemovableDrivesRequireEncryption), que monta as unidades não protegidas como somente leitura.
Configure-o para TPM+PIN em vez de apenas TPM, devido a uma vulnerabilidade de maio de 2026, CVE-2026-45585, que contornou as proteções BitLocker apenas TPM no Windows 11, e o aviso da Microsoft confirma que TPM+PIN não é explorável da mesma forma.
As unidades de hardware transferem a criptografia para o próprio dispositivo, tornando-as funcionais para hosts Linux e técnicos OT onde nenhum agente alcança. Verifique o certificado antes de comprar. O Kingston IronKey D500S possui validação FIPS 140-3 Nível 3 (cert #5029) e permanece ativo até junho de 2030.
Implemente em modo de auditoria e depois crie exceções com datas de validade
Comece identificando as razões comerciais válidas para dispositivos USB, a questão que um GIAC (Global Information Assurance Certification) enquadra diretamente o documento. Engenheiros de campo, suporte a dispositivos médicos, manutenção OT e equipes forenses precisam de algo, e encontrar essas necessidades é melhor do que descobri-las por meio de uma unidade bloqueada e um ticket de suporte.
Execute primeiro apenas no modo de monitoramento. O guia de implantação do Intune da Microsoft recomenda combinar uma política Permitir ou Negar com uma política de auditoria para que os resultados não sejam imprevisíveis, coletando eventos de conexão de dispositivo e de disparo de política durante um ciclo completo de trabalho antes do início da aplicação.
Cada registro de exceção precisa do solicitante, justificativa comercial, dispositivo nomeado, aprovações necessárias e uma data de início e expiração. As revisões de acesso do Microsoft Entra podem automatizar a recertificação periódica, e a lista deve estar onde os auditores solicitarem.
Bloqueie as soluções alternativas no mesmo dia em que bloquear o USB e faça do OneDrive ou SharePoint o canal autorizado e registrado. Conforme o Netwrix's 2026 Data and Identity Security Report, 69% das organizações não conseguem bloquear instantânea e totalmente os dados sensíveis que saem por e-mail pessoal, ferramentas externas de IA ou USB.
Bloquear USB enquanto os outros dois permanecem abertos deixa a maior parte dessa exposição intacta. Vincule a cláusula anti-circunvenção ao ISO 27001 disciplinary process para que o RH tenha motivos para agir quando surgir uma solução alternativa.
Produza evidências aceitas por auditores e métricas que o conselho compreenda
Quatro frameworks solicitam evidências sobrepostas. Entre eles, querem uma política escrita, a configuração que a aplica, um inventário de mídias aprovadas e os logs que mostram o que foi movido.
- Nível 2 do CMMC: Os avaliadores que testam MP.L2-3.8.7 examinam a política de proteção de mídia, as configurações e os logs de auditoria, e entrevistam o pessoal de uso e segurança da mídia.
- HIPAA/OCR: O protocolo de auditoria solicita registros de movimentação, inventário de mídia, procedimentos de descarte e evidências de como as credenciais criptográficas são protegidas.
- PCI DSS v4.0.1: Os requisitos 9.4.3 e 9.4.4 abrangem o rastreamento de mídia fora do local e a aprovação da gestão, e o questionário de autoavaliação para comerciantes mostra o que um avaliador espera.
- Controles CIS v8: Exige manter logs de auditoria por pelo menos 90 dias e centralizá-los em um sistema de gerenciamento de informações e eventos de segurança (SIEM), que o MDE alimenta por meio de seu conector Defender XDR.
A duplicação de arquivos captura uma cópia de cada arquivo transferido, o que implica exposição à privacidade. As diretrizes de monitoramento do ICO afirmam que o monitoramento da atividade do dispositivo provavelmente capturará quantidades excessivas de informações pessoais dos trabalhadores e requer uma avaliação de impacto na proteção de dados (DPIA) primeiro, e na Alemanha, os direitos do conselho de trabalhadores cobrem as mesmas medidas. Ative a duplicação de arquivos apenas para classes de dados de alta sensibilidade, com Legal e RH presentes antes de fazê-lo.
A board needs coverage, trend, and aging, reported in financial and operational terms, and cybersecurity belongs on the standing board agenda with metrics presented at least quarterly. Report them through these:
- Cobertura de aplicação: Percentual de endpoints gerenciados com agente e política aplicada.
- Tentativas de conexão de dispositivos bloqueados, apresentadas como taxa.
- Encrypted-to-total removable media transfers.
- Open exceptions by age bucket: 0-30, 31-90, and 90+ days.
- Mean time to detect/mean time to respond (MTTD/MTTR) for device-control violations.
Host-level numbers matter because copying local files to removable media doesn't leave traces on the network, so you have to monitor it at the host. Host-level enforcement is also where one policy set earns its keep across a mixed estate.
How Netwrix helps enforce a removable media policy
Netwrix takes the single-policy-set approach, using Netwrix Endpoint Protector to close the blind spots native tooling leaves open.
Applying one policy across Windows, macOS, and Linux
One device control policy follows the user across Windows, macOS, and Linux, replacing three tools and three policies to reconcile. The same rules, exceptions, and expiry dates apply everywhere the user goes, instead of fragmenting into a Windows GPO, a separate macOS profile, and a separately maintained Linux authorization layer.
Enforcing FIPS 140-3 encryption automatically
Netwrix Endpoint Protector's Enforced Encryption module automatically applies FIPS 140-3 validated encryption when a user inserts an approved drive, and an administrator can remotely wipe the device or resend the master password. It runs on Windows and macOS only; the Linux agent enforces device control but has no standalone encryption client, and macOS can't handle multi-partition drives.
Giving field teams offline access without losing the audit trail
For field staff who need controlled, temporary access, the Offline Temporary Password lifts restrictions for one hour without a network connection to the server, which is the situation field staff are actually in. File shadowing captures copies of the transferred files themselves, which turns a blocked-attempt count into evidence of what moved.
Proving the controls at scale
At NHS South East Coast Ambulance, Netwrix Endpoint Protector gave a 4,000-staff trust across 119 sites complete control over USB devices and ports, and enforced encryption to meet its Data Security and Protection Toolkit (DSPT) requirements.
What it takes to make the policy hold
Almost every organization can produce a removable media policy. Far fewer can produce the control that refuses an unapproved drive, the encryption that turns a lost one into a non-event, the exception list with expiry dates, and the logs that prove all three are running. That is the difference between a policy on paper and one a control enforces, and every item on it gets settled in the tooling.
The nearest deadline is procurement. Before signing off on any drive or agent purchase, check its certificate status on NIST's CMVP directly and require FIPS 140-3 Active; after the September 21 cutoff, a 140-2 module is a legacy exception you will have to document. Then classify the data, starting with where your Controlled Unclassified Information (CUI), protected health information (PHI), and primary account numbers (PANs) sit, so the endpoint policy has something to act on beyond the port.
Request a demo to see how Netwrix can help you enforce one removable media policy across Windows, macOS, and Linux, automatically apply FIPS 140-3 encryption, and prove the controls hold with audit-ready evidence.
Perguntas frequentes sobre políticas de mídia removível
Compartilhar em
Saiba Mais
Sobre o autor
Netwrix Team
Saiba mais sobre este assunto
Como acertar no seu projeto de IGA: comece pelas personas
Fizeram tudo certo em higiene de identidades. E sofreram 4 vezes mais violações
Estratégia de governança de IA: Além da fachada de conformidade
Expansão do Teams: Gerenciando a proliferação do Microsoft Teams
RBAC vs ABAC: Qual Escolher?