/
/

Comment bloquer les périphériques de stockage USB via Intune et Defender for Endpoint

par Team Ninja
How to Block USB Storage Devices via Intune and Defender for Endpoint blog banner image

Points clés

  • Le stockage USB peut être bloqué via Intune, le contrôle des appareils de Defender for Endpoint, la stratégie de groupe, le registre, PowerShell ou l’invite de commande, selon votre configuration de gestion.
  • Intune et Defender for Endpoint offrent un contrôle centralisé et évolutif : la solution idéale pour les grandes entreprises qui gèrent de nombreux appareils depuis le cloud.
  • Les méthodes par registre et par invite de commande fonctionnent sans outil centralisé : pratique pour les environnements de petite taille ou les machines isolées.
  • Testez avant tout déploiement à grande échelle : le mode audit et les tests en local réduisent le risque de bloquer un usage légitime des appareils.
  • Un contrôle précis est possible : les profils de contrôle des appareils permettent d’autoriser ou de bloquer des types d’appareils USB ou des ID précis, plutôt qu’un blocage total.

La plupart des grandes entreprises et des fournisseurs de services gérés (MSP) bloquent les appareils USB non autorisés afin d’éviter les fuites de données et de réduire les vecteurs d’attaque liés à l’accès physique. Il s’agit d’une exigence de sécurité courante, aussi bien en entreprise que chez les MSP.

Les administrateurs peuvent mettre en place des politiques de blocage USB évolutives, réversibles et faciles à auditer grâce à Microsoft Intune et Defender for Endpoint.

Vous préférez un guide visuel pour compléter vos connaissances ? Regardez la vidéo « Comment bloquer les périphériques de stockage USB via Intune et Defender for Endpoint » pour en savoir plus.

Les différentes méthodes pour bloquer les appareils USB

De plus, outre Intune et Defender for Endpoint, les Drive USB peuvent aussi être bloqués via la stratégie de groupe, l’Éditeur du registre, PowerShell ou l’invite de commande.

📌 Prérequis :

  • Windows 10/11 Enterprise ou Education
  • Privilèges d’administrateur
  • Les appareils doivent être gérés via Intune et, éventuellement, intégrés à Microsoft Defender for Endpoint.
  • Une licence Defender for Endpoint (P1 ou P2 pour le contrôle des appareils)

Méthode 1 : avec Microsoft Intune

Vous pouvez utiliser Microsoft Intune pour bloquer les périphériques de stockage USB à l’aide des modèles d’administration.

📌 Cas d’utilisation : les administrateurs informatiques qui souhaitent créer et déployer un profil pour bloquer les appareils USB avec Intune

  1. Connectez-vous au centre d’administration Intune.
  2. Rendez-vous dans :
    • Appareils > Configuration > Créer > Nouvelle politique
  3. Renseignez les propriétés suivantes :
    • Plateforme : sélectionnez Windows 10 et ultérieur.
    • Type de profil : sélectionnez Modèles > Modèles d’administration
  4. Cliquez sur Créer.
  5. Dans Informations de base, saisissez un nom et une description, puis cliquez sur Suivant.
  6. Dans les paramètres de Configuration, faites défiler la page et développez la section Général.
  7. Repérez Stockage amovible, puis activez Bloquer.
  8. Dans Affectations, sélectionnez les groupes d’appareils auxquels le profil s’appliquera. Cliquez sur Suivant.
  9. Vérifiez vos paramètres dans Vérifier + créer, puis cliquez sur Créer pour enregistrer les modifications et affecter le profil.

Méthode 2 : avec les règles de contrôle des appareils de Defender for Endpoint

Cette méthode utilise Intune pour gérer les paramètres de Defender for Endpoint.

📌 Cas d’utilisation : les administrateurs informatiques qui souhaitent utiliser le contrôle des appareils ASR (réduction de la surface d’exposition aux attaques) pour appliquer une politique plus stricte

  1. Connectez-vous au centre d’administration Intune.
  2. Allez dans Sécurité des points de terminaison, puis Réduction de la surface d’attaque.
  3. Cliquez sur + Créer une politique :
    • Plateforme : Windows 11 et Windows Server
    • Profil : Contrôle des appareils
  4. Cliquez sur Créer.
  5. Nommez et décrivez votre politique dans l’onglet Informations de base.
  6. Repérez le paramètre « Disque amovible : refuser l’accès en écriture » sous Stockage, dans l’onglet des paramètres de configuration.
  7. Ouvrez le menu déroulant et sélectionnez Activé.
  8. Cliquez sur Suivant.
  9. Cliquez sur Ajouter des groupes, sélectionnez le groupe de sécurité Entra contenant les appareils Windows, puis cliquez sur Suivant.
  10. Vérifiez le récapitulatif du déploiement et cliquez sur le bouton Créer.

Méthode 3 : avec la stratégie de groupe (GPO)

Cette méthode utilise l’éditeur d’objets de stratégie de groupe pour bloquer le stockage USB sur les appareils.

📌 Cas d’utilisation : les administrateurs informatiques qui veulent appliquer des restrictions USB sans passer par Intune ni Microsoft Defender for Endpoint.

  1. Appuyez sur Win + R, tapez gpedit.msc, puis appuyez sur Entrée pour ouvrir l’éditeur d’objets de stratégie de groupe.
  2. Rendez-vous dans :

Configuration ordinateur > Modèles d’administration > Système > Accès au stockage amovible

  1. Double-cliquez sur les éléments suivants, puis cliquez sur Activé :
    • Toutes les classes de stockage amovible : refuser tous les accès
    • Disques amovibles : refuser l’accès en lecture
    • Disques amovibles : refuser l’accès en écriture
  2. Appliquez le GPO à l’OU (unité organisationnelle) souhaitée.
  3. Redémarrez l’appareil pour appliquer les modifications.

Méthode 4 : avec l’Éditeur du registre

Cette méthode passe par le registre Windows pour bloquer manuellement les appareils USB.

📌 Cas d’utilisation : les administrateurs informatiques qui cherchent un moyen simple d’appliquer des restrictions USB ou d’appareils dans des environnements dépourvus d’outils de gestion centralisée

  1. Appuyez sur Win + R, tapez regedit, puis appuyez sur Entrée
  2. Rendez-vous dans :

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\RemovableStorageDevices

  1. Modifiez les clés de registre suivantes :
    • Deny_All (DWORD) : 1 (bloque tout le stockage amovible pour tous les utilisateurs)
    • Allow_Admins (DWORD) : 0 (garantit que les administrateurs sont également bloqués et ne peuvent pas contourner la restriction)
  2. Redémarrez l’appareil pour appliquer les modifications.

💡 Remarque : si la clé RemovableStorageDevices est absente, consultez la section Conseils ci-dessous pour savoir comment la créer.

💡 Conseils :

  • Vous pouvez accéder directement au dossier RemovableStorageDevices en copiant et collant le chemin dans la barre d’adresse.
  • Si les clés n’existent pas, créez-les en faisant un clic droit sur OneDrive. Sélectionnez Nouveau > Valeur DWORD (32 bits).
  • Vous pouvez aussi bloquer les appareils de classe USB en vous rendant dans :
    • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR, en réglant Start (DWORD) sur 4, puis en redémarrant l’appareil.

⚠️ Avertissement : la modification du registre peut avoir des conséquences imprévues. Procédez avec prudence et sauvegardez le registre avant toute modification. (Pour en savoir plus, consultez : Points de vigilance)

Méthode 5 : avec PowerShell

Cette méthode utilise PowerShell pour désactiver ou réactiver le stockage USB en modifiant le service USBSTOR.

📌 Cas d’utilisation : les administrateurs informatiques qui ont besoin d’un contrôle rapide et scriptable du stockage USB, pour le bloquer ou le débloquer. Cette méthode est idéale pour les déploiements automatisés dans les environnements sans GPO ni Intune.

  1. Appuyez sur Win, tapez PowerShell, puis cliquez sur Exécuter en tant qu’administrateur.
  2. Copiez et collez les scripts suivants dans l’invite, puis appuyez sur Entrée :
    • Pour désactiver le stockage USB en arrêtant le pilote USBSTOR :
      • Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\USBSTOR" -Name "Start" -Value 4

Stop-Service -Name "USBSTOR"

    • Pour le réactiver :
      • Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\USBSTOR" -Name "Start" -Value 3

Start-Service -Name "USBSTOR"

    • Pour la journalisation d’audit :
      • Get-WinEvent -LogName Security | Where-Object {$_.Message -like "*USB*"}
  1. Redémarrez l’appareil pour appliquer les modifications.

Vous pouvez exécuter le script suivant pour vérifier que la modification a bien été appliquée :

Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Services\USBSTOR' -Name 'Start'
Get-Service -Name USBSTOR
💡 Remarque : cette commande peut être longue à s’exécuter, car elle interroge l’intégralité du journal de sécurité. Vérifiez ou affinez la requête avec un filtre temporel pour éviter les délais.⚠️ Avertissement : avant de déployer cette modification de paramètres sur différents terminaux, il est préférable de la tester d’abord sur une machine locale. (Pour en savoir plus, consultez : Points de vigilance)

Méthode 6 : avec l’invite de commande

Cette méthode utilise l’invite de commande pour bloquer ou débloquer le stockage USB en modifiant des valeurs de registre.

📌 Cas d’utilisation : les administrateurs informatiques qui cherchent une approche rapide, basée sur des scripts, pour activer ou désactiver les pilotes de stockage USB

  • Appuyez sur Win, tapez cmd, puis cliquez sur Exécuter en tant qu’administrateur.
  • Copiez et collez les scripts suivants dans l’invite, puis appuyez sur Entrée :
    • Désactiver les pilotes de stockage USB :
      • reg add "HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR" /v Start /t REG_DWORD /d 4 /f
    • Activer les pilotes de stockage USB :
      • reg add "HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR" /v Start /t REG_DWORD /d 3 /f
  • Exécutez la commande suivante pour forcer la mise à jour du GPO :
    • gpupdate /force
  • Vérifiez la modification en exécutant le script suivant :
    • reg query HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR /v Start
      • La requête renvoie une valeur REG_DWORD. Si elle est à 0x4, le pilote USBSTOR est désactivé (stockage USB bloqué). Si elle est à 0x3, le pilote est activé (stockage USB disponible).

💡 Conseil : si forcer la mise à jour du GPO n’applique pas les modifications, redémarrez l’appareil.

⚠️ Avertissement : veillez à copier et coller le bon script, car une syntaxe incorrecte peut provoquer des erreurs. (Pour en savoir plus, consultez : Points de vigilance)

⚠️ Points de vigilance

RisquesConséquences possiblesComment revenir en arrière
Modifier le registre sans sauvegardeUne modification incorrecte du registre peut entraîner une corruption : mieux vaut donc sauvegarder le registre au préalable.Exportez la clé de registre avant toute modification en cliquant sur Fichier > Exporter.
Ne pas tester sur une machine localeLe déploiement d’un script non testé peut faire planter des appareils, par exemple en raison d’une incompatibilité de clé de registre.Appliquez les modifications souhaitées sur une machine locale, puis vérifiez que la configuration produit bien le résultat attendu.
Syntaxe de commande incorrecteUne syntaxe de commande incorrecte peut corrompre le registre, provoquer un comportement anormal du système ou n’avoir aucun effet.Veillez à copier et coller le bon script dans l’invite. Vous pouvez également utiliser des outils comme PSScriptAnalyzer pour contrôler la qualité du code.

Autres éléments à prendre en compte

Lorsque vous bloquez des périphériques de stockage USB, tenez compte des scénarios et des bonnes pratiques suivants.

Contrôle d’accès granulaire

Les profils de contrôle des appareils permettent de définir quels appareils USB peuvent être utilisés. Vous pouvez ainsi autoriser ou bloquer des types d’appareils précis, ou des appareils individuels via leur ID.

Mode audit

Avant de bloquer les appareils USB, faites fonctionner l’appareil en mode audit pendant 30 jours afin de consigner toutes les activités liées à l’USB (connexion, accès aux fichiers et tentatives d’écriture). Vous obtiendrez ainsi une vision claire des appareils les plus utilisés, des services qui dépendent du stockage amovible et des exceptions éventuelles à prévoir dans la politique.

Recours à AppLocker

Vous pouvez combiner les méthodes ci-dessus avec AppLocker pour une protection à plusieurs niveaux. AppLocker restreint les exécutables et les scripts, ce qui empêche les malwares ou les applications non autorisées de s’exécuter depuis un appareil USB.

Scénarios mobiles

Les tablettes et les appareils mobiles hybrides utilisent souvent des accessoires USB-C. Dans ce cas, la gestion des applications mobiles (MAM) via Intune permet de contrôler la circulation des données au sein des applications de l’entreprise. Vous pouvez aussi utiliser Microsoft Defender for Endpoint pour appliquer des restrictions USB sur les mobiles.

Résolution des problèmes courants

Voici les problèmes que vous pourriez rencontrer en bloquant les appareils USB, et comment les résoudre.

Les appareils USB ne sont pas bloqués

Si les appareils USB restent accessibles, vérifiez que la politique est bien affectée au bon groupe Entra et contrôlez la synchronisation des appareils.

Installation automatique des pilotes

Vous pouvez empêcher l’installation automatique des pilotes en désactivant le service USBSTOR. Pour cela, exécutez le script suivant dans PowerShell :

  • Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\USBSTOR" -Name "Start" -Value 4

Exceptions d’appareils

Il est possible d’ajouter des exceptions d’appareils dans Intune. Vous devez configurer les paramètres de contrôle des appareils dans la politique ASR pour définir ces exceptions.

Les services NinjaOne qui aident à appliquer et à surveiller les politiques d’accès USB

NinjaOne propose des outils puissants pour appliquer et surveiller les politiques d’accès USB. Ces outils complètent les capacités d’Intune et de Defender en combinant l’automatisation et l’observabilité qui manquaient jusque-là dans les environnements informatiques.

  • Automatisation du registre : déployez des modifications de registre pour restreindre l’accès USB via des politiques d’appareils
  • Déploiement de scripts : planifiez et déployez des scripts PowerShell ou CMD (invite de commande) pour contrôler l’USB à grande échelle
  • Moteur de politiques : automatisez les contrôles de conformité et recevez une alerte lorsque l’accès USB est réactivé
  • Alertes en temps réel : prévenez les administrateurs dès qu’un nouveau périphérique de stockage amovible est détecté
  • Application multiplateforme : utilisez le scripting et la gestion des politiques de NinjaOne sur les terminaux hybrides comme sur ceux gérés dans le cloud

Évitez les fuites de données en bloquant les périphériques de stockage USB

Bloquer les périphériques de stockage USB limite les fuites de données, la diffusion de malwares et les vecteurs d’attaque par accès physique. Les administrateurs informatiques peuvent gérer les restrictions du stockage amovible avec Microsoft Intune, Defender for Endpoint et des scripts en ligne de commande.

Sujets connexes :

FAQs

Utilisez Microsoft Intune, les règles de contrôle des appareils de Defender for Endpoint, la stratégie de groupe, l’Éditeur du registre, PowerShell ou l’invite de commande. Intune et Defender for Endpoint conviennent aux environnements d’entreprise, avec un déploiement centralisé et une possibilité de retour arrière ; les méthodes locales conviennent aux machines isolées.

Créez un profil Modèles d’administration Windows dans Intune, activez l’option Bloquer sous Stockage amovible, puis affectez-le aux bons groupes d’appareils. Associez-le à une politique de réduction de la surface d’attaque de Defender for Endpoint pour une application plus stricte.

Oui, en passant par la stratégie de groupe, l’Éditeur du registre, PowerShell ou l’invite de commande. Ces méthodes fonctionnent sur des appareils non gérés, mais elles nécessitent un redémarrage et, généralement, des privilèges d’administrateur.

Oui. Les profils de contrôle des appareils permettent aux administrateurs d’autoriser des types d’appareils précis ou des ID d’appareils individuels, et des exceptions peuvent aussi être définies dans une politique de réduction de la surface d’attaque Intune.

Oui. Exécutez-la en mode audit pendant environ 30 jours pour consigner l’activité USB sans rien bloquer, et testez-la d’abord sur une seule machine locale avant un déploiement plus large.

En général, la politique n’est pas affectée au bon groupe Entra, ou l’appareil ne s’est pas encore synchronisé. Si elle a été appliquée via l’Éditeur du registre, PowerShell ou l’invite de commande, un redémarrage est également nécessaire.

Oui, cela réduit les malwares transmis par des Drive amovibles. En y associant AppLocker, vous ajoutez un niveau de défense en empêchant l’exécution de fichiers exécutables non autorisés depuis un appareil USB.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?