Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

如何编写和执行可移动媒体政策

如何编写和执行可移动媒体政策

Oct 7, 2026

大多数组织都有可移动媒体政策。很少有组织严格执行,这种不足导致泄露成本和合规风险增加。解决这一问题需要默认拒绝基线、批准设备登记、对所有允许的内容进行加密、设置过期例外,以及证明每条款有效的审计证据。

Writing a removable media policy takes an afternoon, and most organizations already have one covering USB drives and other portable storage. In Apricorn's 2025 survey, 96% of the 200 US IT security decision makers said their organization has a defined removable media encryption policy. Only 36% allow nothing but hardware-encrypted, organization-approved drives.

拥有政策与执行政策之间的差距是成本所在,而可下载的模板无法弥补这一点,因为执行依赖于模板从未见过的环境。终端现在同时运行Windows、macOS和Linux,智能手机和键盘模拟设备绕过仅存储阻断,微软的本地控制处理常见情况,同时留下边缘未封闭。

什么是可移动媒体政策?

可移动媒体政策是规定什么算作可移动媒体、谁授权设备、适用哪种加密标准、如何授予和终止例外、如何退役媒体以及有人绕过时会发生什么的文件。它属于更广泛的信息安全政策,每条款都必须对应可执行的控制和审计员可查阅的证据,这就是它区别于备忘录的地方。

什么算作可移动媒体

就政策而言,可移动媒体是指用户可以插入的、能够携带数据离开端点或对其进行操作的任何设备,这比大多数政策中提到的U盘范围更广。您的政策划定的界限决定了您的设备控制工具能看到的内容。

  • U盘、外置硬盘、SD卡和光盘是显而易见的列表。
  • 智能手机、相机和平板通过媒体传输协议(MTP)或图片传输协议(PTP)连接,并通过手机自身的操作系统呈现存储,因此它们从不显示为驱动器。Microsoft Defender for Endpoint(MDE)设备控制将它们视为单独的WpdDevices 策略范围,因此大容量存储阻止不会影响它们。
  • 作为人机接口设备(HID)注册的键盘仿真设备是最大的盲点,因为一个自称为键盘的设备会安装并运行其携带的任何负载,即使存储设备通过常规控制被禁用。

将策略范围限定为设备类别,然后为存储类阻止留下的空白添加HID过滤和物理端口控制。

为什么可移动媒体政策很重要

书面政策的价值在于改变端点上的实际情况,而不是仅仅摆放在架子上。当政策未能发挥作用时,有三件事处于风险之中。

违规成本和遏制时间取决于执行力度

可移动媒体是攻击者常用的真实路径,且未执行的政策无法缩短该路径。根据 The IBM Cost of a Data Breach Report 2026,2025年近10%的数据泄露事件中,攻击者将数据复制到了可移动媒体。这些泄露事件平均花费258天才能被发现和遏制,平均成本为473万美元。未执行的政策无法改善这些数字。

监管机构期望执法,缺失时会导致和解。

书面政策本身无法满足监管机构;他们会检查它是否真正阻止了任何事件。美国卫生与公共服务部民权办公室与罗切斯特大学医疗中心达成了2019年300万美元的和解,原因是一只未加密的闪存盘丢失和一台未加密的笔记本电脑被盗。监管机构因类似的损失对该组织进行了第二次调查。政策两次都存在,但执行没有到位。

加密状态决定通知的曝光

设备是否加密决定组织是否需要进行违规通知。指南 9/2022 欧洲数据保护委员会(European Data Protection Board)指出,丢失正确加密且凭证仍安全的设备通常不会触发监管机构通知,而未加密的丢失则启动72小时GDPR通知计时。波兰数据保护机构对Res-Gastro罚款54,600欧元,涉及一例无豁免权的丢失未加密闪存驱动器案件。

Netwrix Endpoint Protector 在 Windows、macOS 和 Linux 上应用统一的设备控制策略,因此例外和到期日期在每个端点上的工作方式相同。请求演示。

可移动媒体政策中应包含的内容

以下条款构成了政策:范围、授权、加密、例外、处置和反规避。

范围和设备类别

在本条款中包含政策管理的所有设备类别,以及对列表外任何设备的规则。逐一命名每个类别,因为执行工具按类别应用规则,而仅写“USB devices”的政策会使手机和键盘模拟硬件未定义。要求政策所有者在任何人使用之前对未列出的设备类型进行分类。

授权与所有权

授权归结为点名:批准设备的角色,以及设备获批后对其负责的人。共享邮箱不能作为批准者,因为没有可识别所有者的设备直接违反了NIST要求3.8.8。要求申请人说明设备、业务用途及其所承载的数据。

加密标准

新采购必须符合FIPS 140-3;本条款记录该验证级别,而非假设。明确说明软件加密是否可接受及适用平台,因为这是控制可以测试的界限。说明谁持有恢复密钥及其托管位置。

异常处理

例外需要同时具备记录格式和倒计时。指定例外记录包含的内容及其最长有效期,并设定由指定角色负责执行的审核频率,以确保为季度审计授予的例外不会超过审计期限两年。过期应自动撤销访问权限,因为提醒邮件不等同于过期。

保留与处置

处置未完成,直到您为每种媒体类型制定了清理方法和签字角色。请遵循 NIST SP 800-88 Rev. 2,于2025年9月最终确定,并区分可进行加密擦除的媒体与必须销毁的媒体,因为加密擦除会销毁加密材料,但无法先清理以明文形式写入的数据。请逐设备记录结果,因为评估人员会要求处置记录,并涵盖离职人员归还的设备以及组织退役的设备。

防规避

变通方法需要一个被认可的场所,这条款应明确指出,并直接与跳过该条款者的纪律处分程序相关联。具体命名该渠道,因为禁止变通方法而不提供途径的条款会将流量推向无人记录的地方。请在发布前让法务和人力资源部门审查措辞。

如何编写和执行可移动媒体政策

撰写上述条款是简单的一半。执行它们需要六个相互衔接的步骤,从默认拒绝基线和批准设备登记开始。

从那里开始,测试您现有工具已覆盖的内容,对所有允许的内容进行加密,分阶段推出并让用户参与,并证明每个控制措施确实在运行。

从默认拒绝策略开始

默认拒绝是能在真实环境中生存的基线。首先阻止所有可移动设备类别,然后只允许指定人员负责的特定设备。NIST要求3.8.8 和 NIST SP 800-53 第5版控制MP-7都禁止无可识别所有者的便携存储设备,这其实是同一规则的另一种表达。

在 Group Policy 或 Intune 中,这意味着默认将可移动存储设置为 Deny,并从那里构建允许列表,而不是从 Allow 开始然后尝试划定例外。该默认方向决定未列出的设备是失败关闭还是失败开启。

按标识符列入允许列表,了解每个标识符证明的内容

批准的设备列表可以使用设备类别、供应商ID/产品ID(VID/PID)或序列号,每种方式证明的内容不同:

  • 设备类别: 覆盖所有大容量存储,并允许您直接阻止未知类别。
  • 供应商ID/产品ID: 标识供应商和产品型号;Microsoft的设备控制策略文档支持匹配任何具有给定产品ID的供应商的通配符。
  • 序列号: 识别单个物理设备,但 SANS 将其描述为 “非常任意的值”,基于此构建的规则在任何没有序列号的设备上都会默默失败。

但这种脆弱性并不意味着allowlist更容易被攻破。Device Instance ID的allowlisting将序列号折叠进完整的即插即用实例路径,这足够具体,使得伪装设备在事先不了解的情况下无法复制目标系统的集线器和端口拓扑。

请根据您的实际外围设备库存建立登记,而非代表性样本,因为从类别阻止到设备特定的允许列表的收紧将逐步捕获宽松级别允许的合法硬件。

根据 NIST SP 1334 的运营技术环境库存指导,记录每个批准设备的 VID、PID 和 Device Instance ID,以及谁可以使用它及其功能用途。该登记簿即将允许列表转变为 NIST SP 800-53A 涵盖的审计证据。

测试您的本地工具实际覆盖了什么

MDE Device Control 随 Defender for Endpoint Plan 1 一起提供, 而 Microsoft 365 E3 已包含此计划,因此大多数以 Microsoft 为主的企业在评估之前就已拥有。请在单独依赖之前,先针对这三个边界进行测试。

  • 设备检测: 只有当设备创建了Windows磁盘(例如E:)时,才将其计为可移动媒体,因此通过MTP连接的手机完全不受影响。
  • 平台和内容覆盖范围: 不支持Linux且排除服务器,不进行文件内容检查,因此按文件敏感度而非设备身份阻止复制需要Endpoint DLP,该功能需要Microsoft 365 E5或Purview套件。
  • 部署限制: Intune 不遵守针对 Group Policy 的规则顺序,报告限制为每台设备每天最多 300 个策略触发事件。

当本地工具在这三者中的任何一个处停止时,Linux 需要其自己的授权层,例如 USBGuard,而 macOS 需要其自己的策略,除非有一个设备控制平台覆盖这三者。

对您允许的所有操作强制执行加密

Allowlisting 决定哪些设备可以连接。加密决定当其中一个设备离开建筑物时会发生什么,在大多数框架中,这要么是直接的控制要求,要么是可报告违规与非事件之间的区别。

  • Cybersecurity Maturity Model Certification (CMMC) 2.0 2级实践 MP.L2-3.8.6 MP.L2-3.8.6 要求在传输过程中对数字媒体上的Controlled Unclassified Information (CUI)进行加密保护,除非有替代的物理保护措施,如锁定的运输容器。
  • NIST SP 800-53 Rev. 5 在中等和高级基线中要求 AC-19(5) 和 SC-28(1)。
  • CIS Safeguard 3.9,“对可移动介质上的数据进行加密”适用于实施组2的组织。
  • HIPAA的164.312(a)(2)(iv)仍可处理,但2025年1月6日提议的Security Rule更新如果最终确定,将成为必需。

在采购中指定FIPS 140-3验证

将采购要求写为“FIPS 140-3 Active”,并根据NIST的CMVP列表进行核实,而非供应商的数据表,因为数据表可能声称加密,但没有有效证书支持。

此检查之所以重要,是因为Cryptographic Module Validation Program已于2022年4月停止接受FIPS 140-2提交,且在2026年9月21日之后,Historical-list模块仅适用于已部署的系统,不适用于新采购。

Apricorn的Aegis Secure Key 3Z和3NX(cert #4420)将在确切日期转为历史状态,这正是提前而非事后检查证书时实际发现的情况。

比较三种执行路径

选择取决于需要覆盖哪些操作系统以及组织已经拥有的资源。

Dimension

BitLocker To Go

Hardware FIPS 140-3 drives (keypad models)

Enforced encryption agents

Cost

Included with Windows Pro/Enterprise

Roughly $75 to $280 per drive depending on capacity

Subscription per workstation; no public price

Platforms

Windows full; no native macOS; Linux read/write via cryptsetup only

OS-independent

Windows and macOS for most vendors; Linux varies

Central management

Recovery keys escrowed to Entra ID or Active Directory Domain Services (AD DS)

None

Server-side master password, remote wipe, password reset

Audit evidence

Windows event logs; no file-level transfer logging

Varies by model

Per-file tracing and shadowing

BitLocker To Go 通过组策略设置“拒绝对未受 BitLocker 保护的可移动驱动器的写入访问”(Intune 等效项为 RemovableDrivesRequireEncryption)强制执行,将未受保护的驱动器挂载为只读。

请配置为TPM+PIN,而非仅TPM,因为2026年5月的一个漏洞,CVE-2026-45585绕过了Windows 11上仅TPM的BitLocker保护,微软的公告确认TPM+PIN不会以同样方式被利用。

硬件驱动将加密移至设备本身,使其适用于Linux主机和代理无法触及的OT技术人员。购买前请检查证书。Kingston IronKey D500S持有FIPS 140-3 三级认证(cert #5029),有效期至2030年6月。

以审计模式部署,然后编写带有到期日期的例外

首先识别USB设备的有效业务理由,这是一个GIAC(Global Information Assurance Certification)论文直接框定。现场工程师、医疗设备支持、OT维护和法医团队各自有需求,找到这些需求比通过被阻止的驱动器和帮助台工单发现它们更好。

首先仅运行监控模式。微软的 Intune 部署指南建议将允许或拒绝策略与审核策略配对,以避免结果不可预测,并在执行开始前收集完整工作周期内的设备连接和策略触发事件。

每条例外记录都需要请求者、业务理由、指定设备、所需审批以及开始和到期日期。Microsoft Entra 访问审查可以自动执行定期再认证,且该列表应放置在审计人员会查阅的地方。

在阻止USB的当天阻止所有变通方法,并将OneDrive或SharePoint作为批准且有日志记录的渠道。根据Netwrix's 2026 Data and Identity Security Report,69%的组织无法即时且完全阻止通过个人邮箱、外部AI工具或USB泄露的敏感数据。

阻止USB,而其他两个保持开启,会使大部分风险依然存在。将反规避条款与ISO 27001 disciplinary process绑定,以便当出现变通方法时,人力资源部门有理由采取行动。

生成审计人员认可且董事会理解的证据和指标

四个框架要求重叠的证据。它们需要书面政策、执行该政策的配置、批准的媒体清单以及显示移动内容的日志。

  • CMMC 2级: 测试MP.L2-3.8.7的评估人员检查媒体保护政策、配置设置和审计日志,并采访媒体使用和安全人员。
  • HIPAA/OCR: 审计协议要求提供移动记录、媒体清单、处置程序以及加密凭证保护方式的证据。
  • PCI DSS v4.0.1: 要求9.4.3和9.4.4涵盖了场外媒体跟踪和管理审批,以及商户自我评估问卷 显示了评估人员的期望。
  • CIS Controls v8: 要求至少保留审计日志90天,并将其集中到安全信息和事件管理(SIEM)系统中,MDE通过其Defender XDR连接器提供支持。

文件影子复制会捕获每个传输文件的副本,这本身就带来了隐私风险。ICO的监控指导指出,设备活动监控可能会捕获过多的员工个人信息,需先进行数据保护影响评估(DPIA),在德国,工会权利涵盖相同措施。仅对高敏感度数据类别开启文件影子复制,且需在Legal和HR参与下进行。

A board needs coverage, trend, and aging, reported in financial and operational terms, and cybersecurity belongs on the standing board agenda with metrics presented at least quarterly. Report them through these:

  • 执行覆盖率:具有代理和已执行策略的受管端点的百分比。
  • 被阻止的设备连接尝试,按比率趋势显示。
  • Encrypted-to-total removable media transfers.
  • Open exceptions by age bucket: 0-30, 31-90, and 90+ days.
  • Mean time to detect/mean time to respond (MTTD/MTTR) for device-control violations.

Host-level numbers matter because copying local files to removable media doesn't leave traces on the network, so you have to monitor it at the host. Host-level enforcement is also where one policy set earns its keep across a mixed estate.

How Netwrix helps enforce a removable media policy

Netwrix takes the single-policy-set approach, using Netwrix Endpoint Protector to close the blind spots native tooling leaves open.

Applying one policy across Windows, macOS, and Linux

One device control policy follows the user across Windows, macOS, and Linux, replacing three tools and three policies to reconcile. The same rules, exceptions, and expiry dates apply everywhere the user goes, instead of fragmenting into a Windows GPO, a separate macOS profile, and a separately maintained Linux authorization layer.

Enforcing FIPS 140-3 encryption automatically

Netwrix Endpoint Protector's Enforced Encryption module automatically applies FIPS 140-3 validated encryption when a user inserts an approved drive, and an administrator can remotely wipe the device or resend the master password. It runs on Windows and macOS only; the Linux agent enforces device control but has no standalone encryption client, and macOS can't handle multi-partition drives.

Giving field teams offline access without losing the audit trail

For field staff who need controlled, temporary access, the Offline Temporary Password lifts restrictions for one hour without a network connection to the server, which is the situation field staff are actually in. File shadowing captures copies of the transferred files themselves, which turns a blocked-attempt count into evidence of what moved.

Proving the controls at scale

At NHS South East Coast Ambulance, Netwrix Endpoint Protector gave a 4,000-staff trust across 119 sites complete control over USB devices and ports, and enforced encryption to meet its Data Security and Protection Toolkit (DSPT) requirements.

What it takes to make the policy hold

Almost every organization can produce a removable media policy. Far fewer can produce the control that refuses an unapproved drive, the encryption that turns a lost one into a non-event, the exception list with expiry dates, and the logs that prove all three are running. That is the difference between a policy on paper and one a control enforces, and every item on it gets settled in the tooling.

The nearest deadline is procurement. Before signing off on any drive or agent purchase, check its certificate status on NIST's CMVP directly and require FIPS 140-3 Active; after the September 21 cutoff, a 140-2 module is a legacy exception you will have to document. Then classify the data, starting with where your Controlled Unclassified Information (CUI), protected health information (PHI), and primary account numbers (PANs) sit, so the endpoint policy has something to act on beyond the port.

Request a demo to see how Netwrix can help you enforce one removable media policy across Windows, macOS, and Linux, automatically apply FIPS 140-3 encryption, and prove the controls hold with audit-ready evidence.

关于可移动媒体政策的常见问题

分享到

了解更多

关于作者

Asset Not Found

Netwrix Team