A maioria das empresas e dos provedores de serviços gerenciados (MSPs) bloqueia dispositivos USB não autorizados para evitar vazamentos de dados e reduzir os vetores de ataque por acesso físico. Esse é um requisito de segurança comum tanto em ambientes empresariais quanto em ambientes de MSP.
Os administradores podem implementar políticas de bloqueio de USB escaláveis, fáceis de auditar e reversíveis usando o Microsoft Intune e o Defender for Endpoint.
Diferentes métodos para bloquear dispositivos USB
Além do Intune e do Defender for Endpoint, as unidades USB também podem ser bloqueadas por meio da Política de Grupo, do Editor do Registro, do PowerShell ou do Prompt de Comando.
📌 Pré-requisitos:
- Windows 10/11 Enterprise ou Education
- Privilégios de administrador
- Os dispositivos devem ser gerenciados pelo Intune e, opcionalmente, integrados ao Microsoft Defender for Endpoint.
- Licenciamento do Defender for Endpoint (P1 ou P2 para controle de dispositivos)
📌 Estratégias de implantação recomendadas:
| Clique para escolher um método | 💻 Ideal para usuários individuais | 💻💻💻 Ideal para empresas |
| Método 1: Utilizando o Microsoft Intune | ✓ | |
| Método 2: Utilização das regras de controle de dispositivos do Defender for Endpoint | ✓ | |
| Método 3: Utilizando a Política de Grupo (GPO) | ✓ | |
| Método 4: Como usar o Editor do Registro | ✓ | |
| Método 5: Usando o PowerShell | ✓ | |
| Método 6: Como usar o Prompt de Comando | ✓ |
Método 1: Utilizando o Microsoft Intune
Você pode usar o Microsoft Intune para bloquear dispositivos de armazenamento USB por meio de modelos administrativos.
📌 Caso de uso: Administradores de TI que desejam criar e implantar um perfil para bloquear dispositivos USB usando o Intune
- Faça login no Centro de Administração do Intune.
- Acesse:
- Dispositivos > Configuração > Criar > Nova política
- Insira as seguintes propriedades:
- Plataforma: Selecione o Windows 10 e versões posteriores.
- Tipo de perfil: Selecionar modelos >: Modelos administrativos
- Clique em “Criar”.
- Na seção “Informações básicas”, insira um nome e uma descrição e, em seguida, clique em “Avançar”.
- Nas configurações , role a tela para baixo e expanda a seção “Geral ”.
- Procure por “Armazenamento removível” e, em seguida, ative ou desative a opção “Bloquear”.
- Em “Atribuições”, selecione os grupos de dispositivos que receberão o perfil. Selecione “Próximo”.
- Verifique suas configurações na seção “Revisar + criar” e, em seguida, clique em “Criar” para salvar as alterações e atribuir o perfil.
Método 2: Utilização das regras de controle de dispositivos do Defender for Endpoint
Esse método utiliza o Intune para gerenciar as configurações do Defender for Endpoint.
📌 Caso de uso: Administradores de TI que desejam utilizar o controle de dispositivos ASR (Redução da Superfície de Ataque) para aplicar uma política mais rigorosa
- Faça login no Centro de Administração do Intune.
- Acesse “Segurança de terminais” e, em seguida, “Redução da superfície de ataque”.
- Clique em + Criar política:
- Plataforma: Windows 10, Windows 11 e Windows Server
- Perfil: Controle de dispositivos
- Clique em “Criar”.
- Nomeie e descreva sua política na guia “Noções básicas ”.
- Procure o “Disco removível” do : Configuração “Negar acesso de gravação” ( ) na seção “Armazenamento ”, na guia “Configurações”.
- Clique no menu suspenso e selecione “Ativado”.
- Clique em “Avançar”.
- Clique em “Adicionar grupos ”, selecione o grupo de segurança “Entra” que contém dispositivos Windows e, em seguida, clique em “Avançar”.
- Analise o resumo da implantação e clique no botão “Criar ”.
Método 3: Utilizando a Política de Grupo (GPO)
Este método utiliza o Editor de Política de Grupo Local para bloquear dispositivos de armazenamento USB.
📌 Casos de uso: Administradores de TI que desejam aplicar restrições ao uso de dispositivos USB sem utilizar o Intune ou o Microsoft Defender for Endpoint.
- Pressione Win + R, digite gpedit.msc e, em seguida, pressione Enter para abrir o Editor de Política de Grupo Local.
- Acesse:
- Configuração do computador > Modelos administrativos > Sistema > Acesso ao armazenamento removível
- Clique duas vezes no item a seguir e, em seguida, clique em “Ativado”:
- Todas as classes de armazenamento removível: Negar todo o acesso
- Discos removíveis: Negar acesso de leitura
- Discos removíveis: Negar acesso de gravação
- Aplique o GPO à Unidade Organizacional (OU) desejada.
- Reinicie o dispositivo para aplicar as alterações.
Método 4: Como usar o Editor do Registro
Este método utiliza o Registro do Windows para bloquear dispositivos USB manualmente.
📌 Caso de uso: Administradores de TI que precisam de uma maneira fácil de aplicar restrições a dispositivos USB ou outros dispositivos em ambientes sem ferramentas de gerenciamento centralizadas
- Pressione Win + R, digite regedit e, em seguida, pressione Enter
- Acesse:
- HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\RemovableStorageDevices
- Edite as seguintes chaves do Registro:
- Deny_All (DWORD): 1 (bloqueia todos os dispositivos de armazenamento removíveis para todos os usuários)
- Allow_Admins (DWORD): 0 ( garante que os administradores também sejam bloqueados, impedindo-os de contornar a restrição)
- Reinicie o dispositivo para aplicar as alterações.
💡 Observação: Se a chave RemovableStorageDevices não estiver presente, consulte a seção “Dicas” abaixo para obter instruções sobre como criá-la.
💡 Dicas:
- Você pode acessar diretamente a pasta “RemovableStorageDevices” copiando e colando o caminho na barra de endereços.
- Se as chaves não existirem, crie-as clicando com o botão direito do mouse no OneDrive. Selecione “Novo valor DWORD (32 bits) > ”.
- Você também pode bloquear dispositivos da classe USB acessando:
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR, definir o valor de Start (DWORD) como 4 e, em seguida, reiniciar o dispositivo.
⚠️ Aviso: A edição do Registro pode ter consequências indesejadas. Proceda com cautela e faça um backup do Registro antes de realizar alterações. (Para mais informações, consulte: Pontos a serem observados)
Método 5: Usando o PowerShell
Este método utiliza o PowerShell para desativar ou reativar o armazenamento USB por meio da modificação do serviço USBSTOR.
📌 Caso de uso: Administradores de TI que precisam de um controle rápido e automatizável sobre dispositivos de armazenamento USB, seja para bloqueá-los ou desbloqueá-los. Esse método é ideal para implantações automatizadas em ambientes sem GPO ou Intune.
- Pressione a tecla Win, digite “PowerShell” e clique em “Executar como administrador”.
- Copie e cole os scripts a seguir no prompt e, em seguida, pressione Enter:
- Para desativar o armazenamento USB interrompendo o driver USBSTOR:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\USBSTOR" -Name "Start" -Value 4
- Para desativar o armazenamento USB interrompendo o driver USBSTOR:
Interromper serviço - Nome "USBSTOR"
- Para reativar:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\USBSTOR" -Name "Start" -Value 3
- Para reativar:
Iniciar serviço - Nome "USBSTOR"
- Para registro de auditoria:
Get-WinEvent -LogName Security | Where-Object {$_.Message -like "*USB*"}
- Para registro de auditoria:
- Reinicie o dispositivo para aplicar as alterações.
Você pode executar o script a seguir para verificar se a alteração foi bem-sucedida:
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Services\USBSTOR' -Name 'Start'
Get-Service -Name USBSTOR
💡 Observação: Esse comando pode demorar bastante para ser executado, pois consulta todo o log de segurança. Verifique novamente ou refine a consulta com um filtro de tempo para evitar atrasos.⚠️ Atenção: Antes de implementar a alteração nas configurações em diferentes terminais, é melhor testá-la primeiro em um computador local. (Para mais informações, consulte: Pontos a serem observados)
Método 6: Como usar o Prompt de Comando
Este método utiliza o Prompt de Comando para bloquear ou desbloquear dispositivos de armazenamento USB por meio da edição de valores do Registro.
📌 Caso de uso: Administradores de TI que buscam uma abordagem rápida e baseada em scripts para ativar ou desativar drivers de dispositivos de armazenamento USB
- Pressione a tecla Win, digite cmd e, em seguida, clique em “Executar como administrador”.
- Copie e cole os scripts a seguir no prompt e, em seguida, pressione Enter:
- Desativar drivers de armazenamento USB:
- reg add “HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR” /v Start /t REG_DWORD /d 4 /f
- Ativar drivers de armazenamento USB:
- reg add “HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR” /v Start /t REG_DWORD /d 3 /f
- Desativar drivers de armazenamento USB:
- Execute o seguinte para forçar a atualização do GPO:
gpupdate /force
- Verifique a alteração executando o seguinte script:
- consulte o registro HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR /v Start
- A consulta retornará um valor REG_DWORD. Se for 0x4, o driver USBSTOR está desativado (armazenamento USB bloqueado). Se for 0x3, o driver está ativado (armazenamento USB disponível).
- consulte o registro HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR /v Start
💡 Dica: Se a atualização forçada do GPO não aplicar as alterações, reinicie o dispositivo.
⚠️ Aviso: Certifique-se de copiar e colar o script correto, pois uma sintaxe incorreta pode causar erros. (Para mais informações, consulte: Pontos a serem observados)
⚠️ Pontos a serem observados
| Riscos | Possíveis consequências | Reversões |
| Editar o Registro sem fazer backup | A edição incorreta do Registro pode causar danos, por isso é melhor fazer um backup antes. | Exporte a chave do Registro antes de fazer alterações, clicando em Arquivo > Exportar. |
| Não realizar testes em uma máquina local | A implantação de um script não testado pode causar falhas nos dispositivos devido a problemas como incompatibilidade de chaves do Registro. | Aplique as alterações desejadas em um computador local e, em seguida, verifique se a configuração reflete os resultados esperados. |
| Sintaxe incorreta do comando | Uma sintaxe incorreta do comando pode resultar em corrupção do Registro, mau funcionamento do sistema ou fazer com que o código não execute nenhuma ação. | Certifique-se de copiar e colar o script correto no prompt. Você também pode usar aplicativos como o PSScriptAnalyzer para verificar a qualidade do código. |
Considerações adicionais
Ao bloquear dispositivos de armazenamento USB, leve em consideração os seguintes cenários e práticas recomendadas.
Controle granular de acesso
Os perfis de controle de dispositivos permitem que você especifique quais dispositivos USB podem ser usados. Isso significa que você pode permitir ou bloquear tipos específicos de dispositivos ou dispositivos individuais usando seus IDs.
Modo de auditoria
Antes de bloquear dispositivos USB, execute o dispositivo no modo de auditoria por 30 dias para registrar todas as atividades relacionadas a USB (conexão, acesso a arquivos e tentativas de conexão). Isso permite ter uma visão geral dos dispositivos usados com frequência, dos departamentos que dependem de dispositivos de armazenamento removíveis e das possíveis exceções à política.’
Uso do AppLocker
Você pode combinar os métodos acima com o AppLocker para obter uma proteção em várias camadas. O AppLocker restringe a execução de arquivos executáveis e scripts, impedindo que malware ou aplicativos não autorizados sejam executados a partir de dispositivos USB.
Cenários móveis
Os tablets e os dispositivos móveis híbridos costumam utilizar acessórios USB-C. Nesse caso, o MAM (Gerenciamento de Aplicativos Móveis) por meio do Intune pode controlar o fluxo de dados dentro dos aplicativos corporativos. Você também pode usar o Microsoft Defender for Endpoint para aplicar restrições de USB em celulares.
Solução de problemas comuns
A seguir, apresentamos os problemas que você pode enfrentar ao bloquear dispositivos USB e como resolvê-los.
Os dispositivos USB não estão bloqueados
Se os dispositivos USB ainda estiverem acessíveis, certifique-se de que a política esteja atribuída ao grupo Entra correto e verifique a sincronização dos dispositivos.
Instalação automática de drivers
É possível impedir a instalação automática de drivers desativando o serviço USBSTOR. Para isso, execute o seguinte script no PowerShell:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\USBSTOR" -Name "Start" -Value 4
Exceções de dispositivo
É possível adicionar exceções de dispositivos no Intune. É necessário definir as configurações do Controle de Dispositivos na política do ASR para especificar as exceções.
Serviços do NinjaOne que podem ajudar a aplicar e monitorar políticas de acesso a dispositivos USB
O NinjaOne oferece ferramentas poderosas para aplicar e monitorar políticas de acesso USB. Essas ferramentas aprimoram os recursos do Intune e do Defender, preenchendo a lacuna de automação e observabilidade entre os ambientes.
- Automação do Registro: Enviar alterações no Registro para restringir o acesso USB por meio de políticas de dispositivo
- Implantação do script: Programar e implantar scripts do PowerShell ou do CMD para controle de dispositivos USB em grande escala
- Mecanismo de políticas: Automatizar verificações de conformidade e emitir um alerta quando o acesso por USB for reativado
- Alertas em tempo real: Notificar os administradores quando for detectado um novo dispositivo de armazenamento removível
- Aplicação multiplataforma: Utilize os recursos de scripts e gerenciamento de políticas do NinjaOne tanto em terminais híbridos quanto naqueles gerenciados na nuvem
Evite o vazamento de dados bloqueando dispositivos de armazenamento USB
O bloqueio de dispositivos de armazenamento USB limita o vazamento de dados, a disseminação de malware e os vetores de ataque por acesso físico. Os administradores de TI podem gerenciar as restrições de armazenamento removível usando o Microsoft Intune, o Defender for Endpoint e scripts de linha de comando.
Tópicos relacionados:
- Como desativar pen drives no Windows 11 e no Windows 10
- Como ativar ou desativar dispositivos de armazenamento USB no Linux usando scripts de shell
- Como configurar o acesso de gravação em unidades removíveis não protegidas pelo BitLocker no Windows
- O que é o BadUSB? Definição e como prevenir
- Script do PowerShell para detectar dispositivos USB: Uma ferramenta essencial para profissionais de TI
