/
/

Comment configurer l’accès en écriture aux Drive amovibles non protégés par BitLocker sous Windows

par Team Ninja
How to Configure Write Access to Removable Drives Not Protected by BitLocker blog banner image

Points clés :

  • Trois façons de configurer l’accès : vous pouvez activer ou désactiver l’accès en écriture aux Drive amovibles non protégés par BitLocker via l’éditeur d’objets de stratégie de groupe, l’Éditeur du registre ou la stratégie de sécurité locale, selon votre niveau d’administration.
  • La stratégie de groupe offre un contrôle centralisé : avec l’éditeur d’objets de stratégie de groupe, les administrateurs informatiques peuvent accorder ou retirer de façon centralisée les autorisations d’écriture pour tous les utilisateurs en modifiant la politique « Refuser l’accès en écriture aux lecteurs amovibles non protégés par BitLocker ».
  • Le registre permet un contrôle fin : en créant ou en modifiant la valeur DWORD Deny_Write dans le registre, vous contrôlez manuellement si les clés USB et les appareils similaires autorisent ou bloquent les opérations d’écriture.
  • Les risques de sécurité augmentent sans chiffrement : accorder un accès en écriture à des Drive non chiffrés peut exposer les systèmes au vol de données, à la suppression accidentelle et aux infections par malware, ce qui rend le chiffrement indispensable.
  • BitLocker et la DLP renforcent la protection des données : appliquer BitLocker To Go ou des politiques de prévention des pertes de données (DLP) contribue à protéger le stockage amovible en chiffrant les données et en surveillant les transferts non autorisés.

Bien qu’ils soient montés en lecture seule, les autorisations des Drive non protégés par BitLocker peuvent être modifiées. Cela permet d’améliorer l’accessibilité, de renforcer la sécurité ou de simplifier les workflows. Nous vous montrons comment configurer l’accès en écriture aux Drive amovibles non protégés par BitLocker, et nous vous donnons des recommandations pour les gérer et les sécuriser.

Configurer l’accès en écriture pour les Drive non protégés par BitLocker

Voici les différentes méthodes pour configurer l’accès à un Drive non chiffré.

Avec l’éditeur d’objets de stratégie de groupe

Suivez ces étapes pour modifier l’accès en écriture à un Drive amovible non protégé par BitLocker à l’aide de l’éditeur d’objets de stratégie de groupe :

  1. Ouvrez l’éditeur d’objets de stratégie de groupe en appuyant sur Win + R, en saisissant « gpedit.msc » puis en cliquant sur OK.
  2. Dans la partie gauche, accédez au dossier Disques de données amovibles en suivant ce chemin :

Configuration ordinateur → Modèles d’administration → Composants Windows → Chiffrement de lecteur BitLocker → Disques de données amovibles

  1. Dans la partie droite, double-cliquez sur Refuser l’accès en écriture aux lecteurs amovibles non protégés par BitLocker.
  2. Pour activer l’accès en écriture, sélectionnez Non configuré (le réglage par défaut) ou Désactivé, puis cliquez sur OK. Pour désactiver l’accès en écriture, sélectionnez Activé, puis cliquez sur OK.

Si vous souhaitez appliquer cette politique à des utilisateurs ou à des groupes précis, créez une console Microsoft Management Console (MMC) personnalisée qui les inclut. Depuis cette MMC, vous pouvez configurer leur accès en écriture aux Drive amovibles en suivant les étapes ci-dessus.

Avec l’Éditeur du registre (regedit)

Voici les étapes pour autoriser ou refuser l’accès en écriture aux clés USB et aux autres Drive amovibles sous Windows à l’aide de l’Éditeur du registre :

  1. Ouvrez l’Éditeur du registre en appuyant sur Win + R, en saisissant « regedit » puis en appuyant sur Entrée.
  2. Accédez à un dossier précis en suivant ce chemin :

HKEY_LOCAL_MACHINE → SOFTWARE → Policies → Microsoft → Windows → RemovableStorageDevices → {53f5630d-b6bf-11d0-94f2-00a0c91efb8b}

  1. Créez une nouvelle valeur DWORD 32 bits et nommez-la Deny_Write.
  2. Attribuez l’une des données de valeur suivantes avant de cliquer sur OK :
    • 0 : accès en écriture activé
    • 1 : accès en écriture désactivé
  1. Fermez l’Éditeur du registre et redémarrez votre ordinateur.

Elle ne fait que quatre octets, mais chaque valeur DWORD du registre Windows joue un rôle important dans le bon fonctionnement de votre système d’exploitation. Il est donc essentiel d’attribuer les bons noms et les bonnes fonctions à vos valeurs DWORD, à savoir vrai (1) ou faux (0).

Avec la stratégie de sécurité locale

Vous pouvez utiliser la stratégie de sécurité locale pour désactiver ou activer l’accès en écriture USB des Drive amovibles non protégés par BitLocker.

  1. Ouvrez la console Stratégie de sécurité locale en appuyant sur la touche Windows + R, en saisissant « secpol.msc » puis en appuyant sur Entrée.
  2. Rendez-vous dans le dossier Accès au stockage amovible en suivant ce chemin :

Configuration ordinateur → Modèles d’administration → Système → Accès au stockage amovible

  1. Dans la colonne Stratégie, double-cliquez sur la politique Disques amovibles : refuser l’accès en écriture pour la modifier.
  2. Dans la colonne Paramètre de sécurité, faites un clic droit et sélectionnez Activé pour refuser l’accès en écriture, ou Désactivé pour l’autoriser.
  3. Fermez la console et redémarrez votre ordinateur.

Pour voir les étapes de configuration et de vérification, vous pouvez regarder cette courte vidéo : « Comment configurer l’accès en écriture aux Drive amovibles non protégés par BitLocker sous Windows ».

Tester et vérifier la configuration de l’accès en écriture aux Drive amovibles

Vérifier que la politique est correctement appliquée

Après avoir configuré les paramètres de sécurité de vos Drive amovibles sous Windows, vous pouvez vérifier qu’ils ont bien été appliqués.

  1. Connectez votre Drive amovible (une clé USB ou une carte SD, par exemple) à votre ordinateur.
  2. Ouvrez l’Explorateur de fichiers. Faites un clic droit sur le Drive puis choisissez Propriétés.
  3. Cliquez sur l’onglet Sécurité. Sous Noms de groupes ou d’utilisateurs, choisissez l’utilisateur ou le groupe auquel s’applique ce paramètre ou cette politique.
  4. Dans la fenêtre des autorisations située en dessous, selon le type d’accès que vous avez défini, une coche doit (ou ne doit pas) apparaître dans la colonne Autoriser en regard de « Écriture ».

Vous pouvez également utiliser la fenêtre Noms de groupes ou d’utilisateurs pour sélectionner d’autres utilisateurs ou groupes et comparer leurs paramètres de sécurité : par exemple, pour confirmer qu’un groupe dispose d’un accès en écriture aux Drive amovibles alors qu’un autre non.

Dépannage courant lorsque le paramètre reste sans effet

Si le statut « lecture seule » d’un Drive n’a pas changé après la configuration de l’accès en écriture aux Drive amovibles, essayez l’une de ces solutions :

  • Vérifiez la présence d’un interrupteur physique : les clés USB et les cartes SD sont généralement équipées d’un petit interrupteur permettant de verrouiller ou de déverrouiller l’accès en écriture. Si votre Drive en possède un, assurez-vous qu’il est dans la bonne position.
  • Vérifiez l’espace de stockage de votre Drive : lorsqu’il n’a plus d’espace libre, votre Drive passe automatiquement en mode « lecture seule ». Dans ce cas, transférez et sauvegardez les fichiers de votre Drive avant de configurer l’accès en écriture.
  • Recherchez la présence de virus : un virus ou un malware présent sur votre Drive amovible peut bloquer l’accès en écriture, voire en lecture. Par précaution, analysez le Drive avec l’antivirus de votre ordinateur et traitez ou supprimez rapidement les menaces détectées.

Sécurité et conformité : ce qu’il faut prendre en compte avant de configurer l’accès en écriture aux Drive amovibles

Pour limiter les risques de sécurité liés à l’activation de l’accès en écriture sur un Drive amovible non protégé par BitLocker, tenez compte des considérations et des mesures de sécurité et de conformité suivantes.

Limiter les menaces de sécurité (malware, transfert de données non autorisé, etc.)

  • Exploitez pleinement l’antivirus de votre appareil. Activez la protection en temps réel, mettez en place un pare-feu et analysez régulièrement votre appareil et vos Drive à la recherche d’éventuels malwares.
  • Mettez constamment vos appareils à jour. Cela concerne non seulement le logiciel de votre ordinateur, mais aussi les pilotes de votre stockage amovible.
  • Méfiez-vous des fichiers inconnus ou suspects présents sur votre Drive. Évitez de cliquer directement sur ces fichiers. Analysez plutôt votre Drive et suivez les recommandations de votre outil antivirus.

Comprendre BitLocker et les politiques relatives aux Drive amovibles

Qu’est-ce que BitLocker ?

BitLocker est une fonction de sécurité intégrée à Windows qui protège votre Drive contre les accès non autorisés grâce au chiffrement des données. Sans la clé ou le mot de passe permettant de déchiffrer votre Drive, les données qu’il contient apparaissent brouillées et deviennent inaccessibles aux tiers. BitLocker est particulièrement utile en cas de perte, de vol ou de mise hors service de votre Drive.

La protection des Drive amovibles par BitLocker

Le chiffrement de lecteur BitLocker s’applique aussi au stockage amovible grâce à la fonction BitLocker To Go. Elle convient aux clés USB, aux cartes SD, aux disques durs externes et aux autres Drive formatés en NTFS, FAT16, FAT32 ou exFAT. Comme pour les disques fixes, BitLocker chiffre les données de votre appareil amovible et vous invite soit à créer un mot de passe, soit à enregistrer une clé de secours générée afin de pouvoir accéder de nouveau aux données.

Les risques d’autoriser l’accès en écriture à des Drive non protégés

Configurer l’accès en écriture à un Drive non chiffré réduit le nombre d’étapes nécessaires pour modifier les données qu’il contient, mais expose le Drive à de nombreux risques de sécurité, notamment :

  • Vol de données : des données sensibles, comme des informations personnelles ou financières, peuvent facilement être volées, voire modifiées à votre insu par des utilisateurs non autorisés.
  • Suppression accidentelle : une utilisation imprudente de l’accès en écriture peut vous amener à supprimer par erreur des fichiers ou des dossiers essentiels, avec peu de possibilités de les récupérer.
  • Propagation de malwares : lorsque l’accès en écriture n’est pas restreint, votre Drive peut héberger des malwares déposés par des acteurs malveillants, physiquement ou par voie numérique.

Stratégie de groupe et paramètres du registre pour gérer le stockage amovible

Lorsque plusieurs utilisateurs finaux d’une entreprise stockent des données professionnelles sensibles sur des clés USB, configurer correctement l’accès en lecture et en écriture à ces Drive est essentiel pour la cybersécurité de l’entreprise. Les professionnels de l’informatique peuvent gérer cet accès via la stratégie de groupe et les paramètres du registre : ils ont donc besoin de privilèges d’administrateur pour le faire.

Bonnes pratiques pour les entreprises qui gèrent des politiques de stockage amovible

Dans les entreprises et les environnements où les collaborateurs manipulent souvent des supports de stockage externes contenant des données sensibles, les bonnes pratiques de gestion des autorisations des Drive amovibles sous Windows sont les suivantes :

  • Vérifiez que les bonnes politiques s’appliquent aux bons utilisateurs et aux bons groupes. Accorder un accès en écriture à des Drive non chiffrés à des utilisateurs non autorisés peut entraîner la perte ou la mauvaise utilisation de données professionnelles importantes.
  • Définissez l’accès en « lecture seule » par défaut et désactivez l’exécution automatique. Dans la mesure du possible, l’accès en écriture aux Drive amovibles doit être réservé aux détenteurs de privilèges d’administrateur. De plus, désactiver l’exécution automatique empêche les programmes malveillants de se lancer automatiquement lorsqu’un Drive est connecté à un ordinateur.
  • Encouragez un stockage sécurisé des Drive amovibles. Rappelez aux utilisateurs finaux de ranger leurs clés USB, leurs cartes SD et leurs disques durs externes dans des endroits frais et protégés, comme des coffres ou des tiroirs fermant à clé.

Implications en matière de conformité (RGPD, HIPAA, recommandations du NIST, etc.)

Le respect de certaines autorités et réglementations relatives au traitement des données est indispensable, que vous ayez activé ou désactivé l’accès en écriture aux Drive amovibles non protégés par BitLocker. Ces réglementations sont notamment les suivantes :

  • RGPD : selon l’article 5(e) du RGPD (règlement général sur la protection des données) relatif à la limitation de la conservation, les données à caractère personnel traitées à des fins archivistiques, de recherche ou statistiques ne doivent pas être conservées indéfiniment, mais seulement aussi longtemps que leur utilité le justifie. L’objectif est de préserver la vie privée et la sécurité des personnes concernées.
  • HIPAA : la partie 164.310 de la règle de sécurité du Health Insurance Portability and Accountability Act (HIPAA) souligne que les entités qui traitent des informations de santé protégées sous forme électronique (ePHI) doivent mettre en place des mesures pour sécuriser le transport, l’utilisation et la gestion des appareils et supports contenant des ePHI. Ces mesures comprennent une sauvegarde des données et un stockage appropriés.
  • NIST : la publication spéciale 800-88 du National Institute of Standards and Technology (NIST) présente des lignes directrices complètes pour l’« assainissement » des différents types de supports électroniques, y compris la « protection [des données] contre… les techniques de récupération… par les commandes standard de lecture et d’écriture adressées au périphérique de stockage ».

Autres mesures de sécurité pour les Drive amovibles non chiffrés

Pour sécuriser les Drive amovibles, utilisez les programmes et outils adaptés pour les verrouiller et les chiffrer. Voici quelques actions à mettre en place pour protéger vos Drive amovibles (ou ceux d’autres utilisateurs finaux) des acteurs malveillants.

Imposer le chiffrement BitLocker sur tous les Drive amovibles

La méthode la plus fiable consiste probablement à utiliser la fonction de chiffrement native de Windows, en particulier BitLocker To Go, pour le stockage amovible. Les utilisateurs peuvent lire et écrire sur les Drive protégés par BitLocker à l’aide des mots de passe et des clés de secours nécessaires à leur déchiffrement. Si vous ne souhaitez pas utiliser BitLocker, recourez à des outils de chiffrement tiers pour garder vos Drive amovibles sous clé.

Mettre en place des politiques de prévention des pertes de données (DLP)

Lorsqu’elles sont appliquées, les politiques DLP identifient et protègent les données sensibles, des informations personnelles aux données financières, sur l’ensemble des terminaux, ce qui ajoute un niveau de sécurité supplémentaire. Ces politiques peuvent être adaptées aux objectifs et aux ressources de votre entreprise, ainsi qu’aux types de données que vous souhaitez protéger des tiers non autorisés et des attaquants.

Auditer les accès au stockage amovible avec l’observateur d’événements Windows

Enfin, vous pouvez utiliser l’observateur d’événements Windows pour documenter manuellement les accès aux Drive amovibles en suivant ces étapes :

  1. Ouvrez l’observateur d’événements Windows en cliquant sur le bouton Démarrer, en saisissant « observateur d’événements » puis en sélectionnant Observateur d’événements.
  2. Dans le volet de gauche, sous le dossier Journaux Windows, cliquez sur Sécurité.
  3. Utilisez les ID d’événement suivants pour suivre les tentatives de lecture et d’écriture réussies ou échouées sur les Drive amovibles :
    • Événement 4663 : réussite
    • Événement 4656 : échec

À partir de ces journaux, vous pouvez créer ou ajuster les politiques d’accès en écriture au stockage amovible pour les terminaux, selon les besoins.

Quand autoriser ou restreindre l’accès en écriture aux Drive amovibles non protégés

Le choix des personnes autorisées à accéder en écriture aux Drive amovibles peut dépendre de la structure, des objectifs et des workflows de l’entreprise (ces derniers pouvant être fluidifiés lorsqu’un tel accès est accordé, même pour un stockage non protégé). N’oubliez jamais que cette décision comporte des risques importants, notamment une exposition accrue des données sensibles au vol et à une utilisation abusive.

À moins que l’accès en écriture à des Drive non protégés soit absolument indispensable, nous vous recommandons vivement de protéger tous vos supports de stockage amovibles avec BitLocker ou un autre outil de chiffrement tiers, et de mettre constamment à jour vos politiques de stockage pour les utilisateurs et les groupes concernés.

Guide de démarrage rapide

Il existe un script nommé « Set Removable Storage Access » qui permet de désactiver ou d’activer les accès en écriture, en lecture et en exécution aux périphériques de stockage amovibles. Ce script vous permet de contrôler l’accès aux Drive amovibles sous Windows, ce qui correspond à votre besoin.

Pour le mettre en place, procédez ainsi :

  1. Utilisez le script « Set Removable Storage Access » dans NinjaOne
  2. Choisissez de désactiver l’accès en écriture pour les Drive amovibles non protégés par BitLocker

Gardez en tête que ce script peut être appliqué au niveau d’une politique ou individuellement à des appareils précis, ce qui vous laisse une grande souplesse d’implémentation.

FAQs

Vous pourrez copier, modifier ou supprimer des fichiers sur ce Drive, mais les données seront exposées aux accès non autorisés et aux malwares, puisqu’elles ne sont pas chiffrées.

Oui. Grâce à une console Microsoft Management Console (MMC) personnalisée, vous pouvez appliquer des paramètres de stratégie de groupe à des utilisateurs ou à des groupes précis au sein de votre entreprise.

Vérifiez la présence d’un interrupteur physique de protection en écriture, l’espace disponible sur le Drive et l’absence de malwares. Chacun de ces éléments peut neutraliser ou perturber les paramètres que vous avez configurés.

Non, ce n’est pas obligatoire, mais c’est fortement recommandé. BitLocker To Go chiffre les données et empêche tout accès non autorisé en cas de perte ou de vol du Drive. Les outils de chiffrement tiers constituent également des alternatives acceptables.

Oui. Le script « Set Removable Storage Access » de NinjaOne peut activer ou désactiver automatiquement les autorisations d’écriture, de lecture ou d’exécution pour les Drive amovibles, appareil par appareil ou à l’échelle d’une politique.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?