{"id":833309,"date":"2026-07-03T12:15:00","date_gmt":"2026-07-03T12:15:00","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=833309"},"modified":"2026-07-03T12:15:00","modified_gmt":"2026-07-03T12:15:00","slug":"como-bloquear-dispositivos-de-armazenamento-usb","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/pt-br\/blog\/como-bloquear-dispositivos-de-armazenamento-usb\/","title":{"rendered":"Como bloquear dispositivos de armazenamento USB por meio do Intune e do Defender for Endpoint"},"content":{"rendered":"<p>A maioria das empresas e dos provedores de servi\u00e7os gerenciados (MSPs) <strong>bloqueia dispositivos USB n\u00e3o autorizados<\/strong> para evitar vazamentos de dados e reduzir os vetores de ataque por acesso f\u00edsico. Esse \u00e9 um <a href=\"https:\/\/www.ninjaone.com\/pt-br\/blog\/it-security-checklist-protect-your-business\/\">requisito de seguran\u00e7a<\/a> comum tanto em ambientes empresariais quanto em ambientes de MSP.<\/p>\n<p>Os administradores podem implementar pol\u00edticas de bloqueio de USB escal\u00e1veis, f\u00e1ceis de auditar e revers\u00edveis usando o Microsoft Intune e o Defender for Endpoint.<\/p>\n<h2>Diferentes m\u00e9todos para bloquear dispositivos USB<\/h2>\n<p>Al\u00e9m do Intune e do Defender for Endpoint, as unidades USB tamb\u00e9m podem ser bloqueadas por meio da Pol\u00edtica de Grupo, do Editor do Registro, <a href=\"https:\/\/www.ninjaone.com\/it-hub\/gerenciamento-de-endpoints\/what-is-powershell\/\">do PowerShell<\/a> ou do Prompt de Comando.<\/p>\n<p>\ud83d\udccc <strong>Pr\u00e9-requisitos:<\/strong><\/p>\n<ul>\n<li>Windows 10\/11 Enterprise ou Education<\/li>\n<li>Privil\u00e9gios de administrador<\/li>\n<li>Os dispositivos devem ser gerenciados pelo Intune e, opcionalmente, integrados ao Microsoft Defender for Endpoint.<\/li>\n<li>Licenciamento do Defender for Endpoint (P1 ou P2 para controle de dispositivos)<\/li>\n<\/ul>\n<p>\ud83d\udccc Estrat\u00e9gias de implanta\u00e7\u00e3o recomendadas:<\/p>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center; vertical-align: middle;\"><strong>Clique para escolher um m\u00e9todo<\/strong><\/td>\n<td style=\"text-align: center; vertical-align: middle;\"><strong>\ud83d\udcbb<\/strong><\/p>\n<p><strong>Ideal para usu\u00e1rios individuais<\/strong><\/td>\n<td style=\"text-align: center; vertical-align: middle;\"><strong>\ud83d\udcbb\ud83d\udcbb\ud83d\udcbb<\/strong><\/p>\n<p><strong>Ideal para empresas<\/strong><\/td>\n<\/tr>\n<tr>\n<td><a href=\"#method-1\"><strong>M\u00e9todo 1: <\/strong>Utilizando o Microsoft Intune<\/a><\/td>\n<td style=\"text-align: center;\"><\/td>\n<td style=\"text-align: center;\">\u2713<\/td>\n<\/tr>\n<tr>\n<td><a href=\"#method-2\"><strong>M\u00e9todo 2: <\/strong>Utiliza\u00e7\u00e3o das regras de controle de dispositivos do Defender for Endpoint<\/a><\/td>\n<td style=\"text-align: center;\"><\/td>\n<td style=\"text-align: center;\">\u2713<\/td>\n<\/tr>\n<tr>\n<td><a href=\"#method-3\"><strong>M\u00e9todo 3: <\/strong>Utilizando a Pol\u00edtica de Grupo (GPO)<\/a><\/td>\n<td style=\"text-align: center;\"><\/td>\n<td style=\"text-align: center;\">\u2713<\/td>\n<\/tr>\n<tr>\n<td><a href=\"#method-4\"><strong>M\u00e9todo 4: <\/strong>Como usar o Editor do Registro<\/a><\/td>\n<td style=\"text-align: center;\"><\/td>\n<td style=\"text-align: center;\">\u2713<\/td>\n<\/tr>\n<tr>\n<td><a href=\"#method-5\"><strong>M\u00e9todo 5: <\/strong>Usando o PowerShell<\/a><\/td>\n<td style=\"text-align: center;\"><\/td>\n<td style=\"text-align: center;\">\u2713<\/td>\n<\/tr>\n<tr>\n<td><a href=\"#method-6\"><strong>M\u00e9todo 6: <\/strong>Como usar o Prompt de Comando<\/a><\/td>\n<td style=\"text-align: center;\"><\/td>\n<td style=\"text-align: center;\">\u2713<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3 id=\"method-1\">M\u00e9todo 1: Utilizando o Microsoft Intune<\/h3>\n<p>Voc\u00ea pode usar o Microsoft Intune para bloquear dispositivos de armazenamento USB por meio de modelos administrativos.<\/p>\n<p>\ud83d\udccc <strong>Caso de uso<\/strong>: Administradores de TI que desejam criar e implantar um perfil para bloquear dispositivos USB usando o Intune<\/p>\n<ol>\n<li>Fa\u00e7a login no <a href=\"https:\/\/intune.microsoft.com\" target=\"_blank\" rel=\"noopener\">Centro de Administra\u00e7\u00e3o<\/a> do <a href=\"https:\/\/intune.microsoft.com\" target=\"_blank\" rel=\"noopener\">Intune<\/a>.<\/li>\n<li>Acesse:\n<ul>\n<li><strong>Dispositivos &gt; Configura\u00e7\u00e3o &gt; Criar &gt; Nova pol\u00edtica<\/strong><\/li>\n<\/ul>\n<\/li>\n<li>Insira as seguintes propriedades:\n<ul>\n<li><strong>Plataforma<\/strong>: Selecione o Windows 10 e vers\u00f5es posteriores.<\/li>\n<li><strong>Tipo de perfil<\/strong>: Selecionar <strong>modelos<\/strong> &gt;<strong>: Modelos administrativos<\/strong><\/li>\n<\/ul>\n<\/li>\n<li>Clique em <strong>\u201cCriar<\/strong>\u201d.<\/li>\n<li>Na se\u00e7\u00e3o <strong>\u201cInforma\u00e7\u00f5es b\u00e1sicas\u201d<\/strong>, insira um nome e uma descri\u00e7\u00e3o e, em seguida, clique em <strong>\u201cAvan\u00e7ar<\/strong>\u201d.<\/li>\n<li>Nas <strong>configura\u00e7\u00f5es <\/strong>, role a tela para baixo e expanda a <strong>se\u00e7\u00e3o \u201cGeral <\/strong>\u201d.<\/li>\n<li>Procure por <strong>\u201cArmazenamento remov\u00edvel<\/strong>\u201d e, em seguida, ative ou desative a op\u00e7\u00e3o <strong>\u201cBloquear<\/strong>\u201d.<\/li>\n<li>Em <strong>\u201cAtribui\u00e7\u00f5es\u201d<\/strong>, selecione os grupos de dispositivos que receber\u00e3o o perfil. Selecione <strong>\u201cPr\u00f3ximo<\/strong>\u201d.<\/li>\n<li>Verifique suas configura\u00e7\u00f5es na se\u00e7\u00e3o <strong>\u201cRevisar + criar<\/strong>\u201d e, em seguida, clique em <strong>\u201cCriar\u201d para <\/strong>salvar as altera\u00e7\u00f5es e atribuir o perfil.<\/li>\n<\/ol>\n<h3 id=\"method-2\">M\u00e9todo 2: Utiliza\u00e7\u00e3o das regras de controle de dispositivos do Defender for Endpoint<\/h3>\n<p>Esse m\u00e9todo utiliza o Intune para gerenciar as configura\u00e7\u00f5es do Defender for Endpoint.<\/p>\n<p>\ud83d\udccc <strong>Caso de uso<\/strong>: Administradores de TI que desejam utilizar o controle de dispositivos ASR (Redu\u00e7\u00e3o da Superf\u00edcie de Ataque) para aplicar uma pol\u00edtica mais rigorosa<\/p>\n<ol>\n<li>Fa\u00e7a login no Centro de Administra\u00e7\u00e3o do Intune.<\/li>\n<li>Acesse <strong>\u201cSeguran\u00e7a de terminais<\/strong>\u201d e, em seguida, <strong>\u201cRedu\u00e7\u00e3o da superf\u00edcie de ataque<\/strong>\u201d.<\/li>\n<li>Clique em <strong>+ Criar pol\u00edtica<\/strong>:\n<ul>\n<li><strong>Plataforma<\/strong>: Windows 10, Windows 11 e Windows Server<\/li>\n<li><strong>Perfil<\/strong>: Controle de dispositivos<\/li>\n<\/ul>\n<\/li>\n<li>Clique em <strong>\u201cCriar<\/strong>\u201d.<\/li>\n<li>Nomeie e descreva sua pol\u00edtica na <strong>guia \u201cNo\u00e7\u00f5es b\u00e1sicas <\/strong>\u201d.<\/li>\n<li>Procure o \u201cDisco remov\u00edvel\u201d do <strong>: Configura\u00e7\u00e3o \u201cNegar acesso de grava\u00e7\u00e3o\u201d (<\/strong> ) na se\u00e7\u00e3o <strong>\u201cArmazenamento<\/strong> \u201d, na guia \u201cConfigura\u00e7\u00f5es\u201d.<\/li>\n<li>Clique no menu suspenso e selecione <strong>\u201cAtivado<\/strong>\u201d.<\/li>\n<li>Clique em <strong>\u201cAvan\u00e7ar<\/strong>\u201d.<\/li>\n<li>Clique em <strong>\u201cAdicionar grupos<\/strong> \u201d, selecione <strong>o grupo de seguran\u00e7a \u201cEntra\u201d que cont\u00e9m dispositivos Windows<\/strong> e, em seguida, clique em <strong>\u201cAvan\u00e7ar<\/strong>\u201d.<\/li>\n<li>Analise o resumo da implanta\u00e7\u00e3o e clique no <strong>bot\u00e3o \u201cCriar <\/strong>\u201d.<\/li>\n<\/ol>\n<h3 id=\"method-3\">M\u00e9todo 3: Utilizando a Pol\u00edtica de Grupo (GPO)<\/h3>\n<p>Este m\u00e9todo utiliza o Editor de Pol\u00edtica de Grupo Local para bloquear dispositivos de armazenamento USB.<\/p>\n<p>\ud83d\udccc <strong>Casos de uso<\/strong>: Administradores de TI que desejam aplicar restri\u00e7\u00f5es ao uso de dispositivos USB sem utilizar o Intune ou o Microsoft Defender for Endpoint.<\/p>\n<ol>\n<li>Pressione <strong>Win + R,<\/strong> digite <strong>gpedit.msc<\/strong> e, em seguida, pressione <strong>Enter para <\/strong> <a href=\"https:\/\/www.ninjaone.com\/pt-br\/blog\/como-abrir-o-editor-de-politicas-de-grupo-local\/#:~:text=The%20most%20commonly%20used%20way,msc%20and%20press%20OK\">abrir o Editor de Pol\u00edtica de Grupo Local<\/a>.<\/li>\n<li>Acesse:\n<ul>\n<li>Configura\u00e7\u00e3o do computador &gt; Modelos administrativos &gt; Sistema &gt; Acesso ao armazenamento remov\u00edvel<\/li>\n<\/ul>\n<\/li>\n<li>Clique duas vezes no item a seguir e, em seguida, clique em <strong>\u201cAtivado<\/strong>\u201d:\n<ul>\n<li>Todas as classes de armazenamento remov\u00edvel: Negar todo o acesso<\/li>\n<li>Discos remov\u00edveis: Negar acesso de leitura<\/li>\n<li>Discos remov\u00edveis: Negar acesso de grava\u00e7\u00e3o<\/li>\n<\/ul>\n<\/li>\n<li>Aplique o GPO \u00e0 Unidade Organizacional (OU) desejada.<\/li>\n<li>Reinicie o dispositivo para aplicar as altera\u00e7\u00f5es.<\/li>\n<\/ol>\n<h3 id=\"method-4\">M\u00e9todo 4: Como usar o Editor do Registro<\/h3>\n<p>Este m\u00e9todo utiliza o Registro do Windows para bloquear dispositivos USB manualmente.<\/p>\n<p>\ud83d\udccc <strong>Caso de uso<\/strong>: Administradores de TI que precisam de uma maneira f\u00e1cil de aplicar restri\u00e7\u00f5es a dispositivos USB ou outros dispositivos em ambientes sem ferramentas de gerenciamento centralizadas<\/p>\n<ol>\n<li>Pressione <strong>Win + R<\/strong>, digite <strong>regedit<\/strong> e, em seguida, pressione <strong>Enter<\/strong><\/li>\n<li>Acesse:\n<ul>\n<li>HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows\\RemovableStorageDevices<\/li>\n<\/ul>\n<\/li>\n<li>Edite as seguintes chaves do Registro:\n<ul>\n<li>Deny_All (DWORD): <strong>1<\/strong> (bloqueia todos os dispositivos de armazenamento remov\u00edveis para todos os usu\u00e1rios)<\/li>\n<li>Allow_Admins (DWORD): <strong>0 ( <\/strong>garante que os administradores tamb\u00e9m sejam bloqueados, impedindo-os de contornar a restri\u00e7\u00e3o)<\/li>\n<\/ul>\n<\/li>\n<li>Reinicie o dispositivo para aplicar as altera\u00e7\u00f5es.<\/li>\n<\/ol>\n<p>\ud83d\udca1 Observa\u00e7\u00e3o: Se a chave RemovableStorageDevices n\u00e3o estiver presente, consulte a se\u00e7\u00e3o \u201cDicas\u201d abaixo para obter instru\u00e7\u00f5es sobre como cri\u00e1-la.<\/p>\n<p>\ud83d\udca1 <strong>Dicas<\/strong>:<\/p>\n<ul>\n<li>Voc\u00ea pode acessar diretamente a pasta \u201cRemovableStorageDevices\u201d copiando e colando o caminho na barra de endere\u00e7os.<\/li>\n<li>Se as chaves n\u00e3o existirem, crie-as clicando com o bot\u00e3o direito do mouse no <strong>OneDrive<\/strong>. Selecione <strong>\u201cNovo valor DWORD (32 bits) &gt;<\/strong> \u201d.<\/li>\n<li>Voc\u00ea tamb\u00e9m pode bloquear dispositivos da classe USB acessando:\n<ul>\n<li>HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\USBSTOR, definir o valor de Start (DWORD) como 4 e, em seguida, reiniciar o dispositivo.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>\u26a0\ufe0f<strong> Aviso<\/strong>: A edi\u00e7\u00e3o do Registro pode ter consequ\u00eancias indesejadas. Proceda com cautela e fa\u00e7a um backup do Registro antes de realizar altera\u00e7\u00f5es. (Para mais informa\u00e7\u00f5es, consulte: <a href=\"#things-to-look-out-for\"><em>Pontos a serem observados<\/em><\/a>)<\/p>\n<h3 id=\"method-5\">M\u00e9todo 5: Usando o PowerShell<\/h3>\n<p>Este m\u00e9todo utiliza o PowerShell para desativar ou reativar o armazenamento USB por meio da modifica\u00e7\u00e3o do servi\u00e7o USBSTOR.<\/p>\n<p>\ud83d\udccc <strong>Caso de uso<\/strong>: Administradores de TI que precisam de um controle r\u00e1pido e automatiz\u00e1vel sobre dispositivos de armazenamento USB, seja para bloque\u00e1-los ou desbloque\u00e1-los. Esse m\u00e9todo \u00e9 ideal para implanta\u00e7\u00f5es automatizadas em ambientes sem GPO ou Intune.<\/p>\n<ol>\n<li>Pressione <strong>a tecla Win<\/strong>, digite <strong>\u201cPowerShell<\/strong>\u201d e clique em <strong>\u201cExecutar como administrador<\/strong>\u201d.<\/li>\n<li>Copie e cole os scripts a seguir no prompt e, em seguida, pressione <strong>Enter<\/strong>:\n<ul>\n<li>Para desativar o armazenamento USB interrompendo o driver USBSTOR:\n<ul>\n<li><code>Set-ItemProperty -Path \"HKLM:\\SYSTEM\\CurrentControlSet\\Services\\USBSTOR\" -Name \"Start\" -Value 4<\/code><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p style=\"padding-left: 120px;\"><code>Interromper servi\u00e7o - Nome \"USBSTOR\"<\/code><\/p>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li>Para reativar:\n<ul>\n<li><code>Set-ItemProperty -Path \"HKLM:\\SYSTEM\\CurrentControlSet\\Services\\USBSTOR\" -Name \"Start\" -Value 3<\/code><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p style=\"padding-left: 120px;\"><code>Iniciar servi\u00e7o - Nome \"USBSTOR\"<\/code><\/p>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li>Para registro de auditoria:\n<ul>\n<li><code>Get-WinEvent -LogName Security | Where-Object {$_.Message -like \"*USB*\"}<\/code><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<ol start=\"3\">\n<li>Reinicie o dispositivo para aplicar as altera\u00e7\u00f5es.<\/li>\n<\/ol>\n<p>Voc\u00ea pode executar o script a seguir para verificar se a altera\u00e7\u00e3o foi bem-sucedida:<\/p>\n<p><code>Get-ItemProperty -Path 'HKLM:\\SYSTEM\\CurrentControlSet\\Services\\USBSTOR' -Name 'Start'<\/code><\/p>\n<p><code>Get-Service -Name USBSTOR<\/code><\/p>\n<p><strong>\ud83d\udca1 Observa\u00e7\u00e3o: <\/strong>Esse comando pode demorar bastante para ser executado, pois consulta todo o log de seguran\u00e7a. Verifique novamente ou refine a consulta com um filtro de tempo para evitar atrasos.\u26a0\ufe0f<strong> Aten\u00e7\u00e3o<\/strong>: Antes de implementar a altera\u00e7\u00e3o nas configura\u00e7\u00f5es em diferentes terminais, \u00e9 melhor test\u00e1-la primeiro em um computador local. (Para mais informa\u00e7\u00f5es, consulte: <a href=\"#things-to-look-out-for\"><em>Pontos a serem observados<\/em><\/a>)<\/p>\n<h3 id=\"method-6\">M\u00e9todo 6: Como usar o Prompt de Comando<\/h3>\n<p>Este m\u00e9todo utiliza o Prompt de Comando para bloquear ou desbloquear dispositivos de armazenamento USB por meio da edi\u00e7\u00e3o de valores do Registro.<\/p>\n<p>\ud83d\udccc <strong>Caso de uso<\/strong>: Administradores de TI que buscam uma abordagem r\u00e1pida e baseada em scripts para ativar ou desativar drivers de dispositivos de armazenamento USB<\/p>\n<ul>\n<li>Pressione <strong>a tecla Win<\/strong>, digite <strong>cmd<\/strong> e, em seguida, clique em <strong>\u201cExecutar como administrador<\/strong>\u201d.<\/li>\n<li>Copie e cole os scripts a seguir no prompt e, em seguida, pressione <strong>Enter<\/strong>:\n<ul>\n<li>Desativar drivers de armazenamento USB:\n<ul>\n<li>reg add &#8220;HKLM\\SYSTEM\\CurrentControlSet\\Services\\USBSTOR&#8221; \/v Start \/t REG_DWORD \/d 4 \/f<\/li>\n<\/ul>\n<\/li>\n<li>Ativar drivers de armazenamento USB:\n<ul>\n<li>reg add &#8220;HKLM\\SYSTEM\\CurrentControlSet\\Services\\USBSTOR&#8221; \/v Start \/t REG_DWORD \/d 3 \/f<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<li>Execute o seguinte para for\u00e7ar a atualiza\u00e7\u00e3o do GPO:\n<ul>\n<li><code>gpupdate \/force<\/code><\/li>\n<\/ul>\n<\/li>\n<li>Verifique a altera\u00e7\u00e3o executando o seguinte script:\n<ul>\n<li>consulte o registro HKLM\\SYSTEM\\CurrentControlSet\\Services\\USBSTOR \/v Start\n<ul>\n<li>A consulta retornar\u00e1 um valor REG_DWORD. Se for 0x4, o driver USBSTOR est\u00e1 desativado (armazenamento USB bloqueado). Se for 0x3, o driver est\u00e1 ativado (armazenamento USB dispon\u00edvel).<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>\ud83d\udca1<strong> Dica<\/strong>: Se a atualiza\u00e7\u00e3o for\u00e7ada do GPO n\u00e3o aplicar as altera\u00e7\u00f5es, reinicie o dispositivo.<\/p>\n<p>\u26a0\ufe0f<strong> Aviso<\/strong>: Certifique-se de copiar e colar o script correto, pois uma sintaxe incorreta pode causar erros. (Para mais informa\u00e7\u00f5es, consulte: <a href=\"#things-to-look-out-for\"><em>Pontos a serem observados<\/em><\/a>)<\/p>\n<h2 id=\"things-to-look-out-for\">\u26a0\ufe0f Pontos a serem observados<\/h2>\n<table>\n<tbody>\n<tr>\n<td><strong>Riscos<\/strong><\/td>\n<td><strong>Poss\u00edveis consequ\u00eancias<\/strong><\/td>\n<td><strong>Revers\u00f5es<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Editar o Registro sem fazer backup<\/td>\n<td>A edi\u00e7\u00e3o incorreta do Registro pode causar danos, por isso \u00e9 melhor fazer um backup antes.<\/td>\n<td>Exporte a chave do Registro antes de fazer altera\u00e7\u00f5es, clicando em Arquivo &gt; Exportar.<\/td>\n<\/tr>\n<tr>\n<td>N\u00e3o realizar testes em uma m\u00e1quina local<\/td>\n<td>A implanta\u00e7\u00e3o de um script n\u00e3o testado pode causar falhas nos dispositivos devido a problemas como incompatibilidade de chaves do Registro.<\/td>\n<td>Aplique as altera\u00e7\u00f5es desejadas em um computador local e, em seguida, verifique se a configura\u00e7\u00e3o reflete os resultados esperados.<\/td>\n<\/tr>\n<tr>\n<td>Sintaxe incorreta do comando<\/td>\n<td>Uma sintaxe incorreta do comando pode resultar em corrup\u00e7\u00e3o do Registro, mau funcionamento do sistema ou fazer com que o c\u00f3digo n\u00e3o execute nenhuma a\u00e7\u00e3o.<\/td>\n<td>Certifique-se de copiar e colar o script correto no prompt. Voc\u00ea tamb\u00e9m pode usar aplicativos como <a href=\"https:\/\/learn.microsoft.com\/en-us\/powershell\/utility-modules\/psscriptanalyzer\/overview?view=ps-modules\" target=\"_blank\" rel=\"noopener\">o PSScriptAnalyzer<\/a> para verificar a qualidade do c\u00f3digo.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Considera\u00e7\u00f5es adicionais<\/h2>\n<p>Ao bloquear dispositivos de armazenamento USB, leve em considera\u00e7\u00e3o os seguintes cen\u00e1rios e pr\u00e1ticas recomendadas.<\/p>\n<h3>Controle granular de acesso<\/h3>\n<p>Os perfis de controle de dispositivos permitem que voc\u00ea especifique quais dispositivos USB podem ser usados. Isso significa que voc\u00ea pode permitir ou bloquear tipos espec\u00edficos de dispositivos ou dispositivos individuais usando seus IDs.<\/p>\n<h3>Modo de auditoria<\/h3>\n<p>Antes de bloquear dispositivos USB, execute o dispositivo no modo de auditoria por 30 dias para registrar todas as atividades relacionadas a USB (conex\u00e3o, acesso a arquivos e tentativas de conex\u00e3o). Isso permite ter uma vis\u00e3o geral dos dispositivos usados com frequ\u00eancia, dos departamentos que dependem de dispositivos de armazenamento remov\u00edveis e das poss\u00edveis exce\u00e7\u00f5es \u00e0 pol\u00edtica.&#8217;<\/p>\n<h3>Uso do AppLocker<\/h3>\n<p>Voc\u00ea pode combinar os m\u00e9todos acima com o AppLocker para obter uma prote\u00e7\u00e3o em v\u00e1rias camadas. O AppLocker restringe a execu\u00e7\u00e3o de arquivos execut\u00e1veis e scripts, impedindo que malware ou aplicativos n\u00e3o autorizados sejam executados a partir de dispositivos USB.<\/p>\n<h3>Cen\u00e1rios m\u00f3veis<\/h3>\n<p>Os tablets e os dispositivos m\u00f3veis h\u00edbridos costumam utilizar acess\u00f3rios USB-C. Nesse caso, o MAM (Gerenciamento de Aplicativos M\u00f3veis) por meio do Intune pode controlar o fluxo de dados dentro dos aplicativos corporativos. Voc\u00ea tamb\u00e9m pode usar o Microsoft Defender for Endpoint para aplicar restri\u00e7\u00f5es de USB em celulares.<\/p>\n<h2>Solu\u00e7\u00e3o de problemas comuns<\/h2>\n<p>A seguir, apresentamos os problemas que voc\u00ea pode enfrentar ao bloquear dispositivos USB e como resolv\u00ea-los.<\/p>\n<h3>Os dispositivos USB n\u00e3o est\u00e3o bloqueados<\/h3>\n<p>Se os dispositivos USB ainda estiverem acess\u00edveis, certifique-se de que a pol\u00edtica esteja atribu\u00edda ao grupo Entra correto e verifique a sincroniza\u00e7\u00e3o dos dispositivos.<\/p>\n<h3>Instala\u00e7\u00e3o autom\u00e1tica de drivers<\/h3>\n<p>\u00c9 poss\u00edvel impedir a instala\u00e7\u00e3o autom\u00e1tica de drivers desativando o servi\u00e7o USBSTOR. Para isso, execute o seguinte script no PowerShell:<\/p>\n<ul>\n<li><code>Set-ItemProperty -Path \"HKLM:\\SYSTEM\\CurrentControlSet\\Services\\USBSTOR\" -Name \"Start\" -Value 4<\/code><\/li>\n<\/ul>\n<h3>Exce\u00e7\u00f5es de dispositivo<\/h3>\n<p>\u00c9 poss\u00edvel adicionar exce\u00e7\u00f5es de dispositivos no Intune. \u00c9 necess\u00e1rio definir as configura\u00e7\u00f5es do Controle de Dispositivos na pol\u00edtica do ASR para especificar as exce\u00e7\u00f5es.<\/p>\n<h2>Servi\u00e7os do NinjaOne que podem ajudar a aplicar e monitorar pol\u00edticas de acesso a dispositivos USB<\/h2>\n<p>O NinjaOne oferece ferramentas poderosas para aplicar e monitorar pol\u00edticas de acesso USB. Essas ferramentas aprimoram os recursos do Intune e do Defender, preenchendo a lacuna de automa\u00e7\u00e3o e observabilidade entre os ambientes.<\/p>\n<ul>\n<li><strong>Automa\u00e7\u00e3o do Registro<\/strong>: Enviar altera\u00e7\u00f5es no Registro para restringir o acesso USB por meio de pol\u00edticas de dispositivo<\/li>\n<li><strong>Implanta\u00e7\u00e3o do script<\/strong>: Programar e implantar scripts do PowerShell ou do CMD para controle de dispositivos USB em grande escala<\/li>\n<li><strong>Mecanismo de pol\u00edticas<\/strong>: Automatizar verifica\u00e7\u00f5es de conformidade e emitir um alerta quando o acesso por USB for reativado<\/li>\n<li><strong>Alertas em tempo real<\/strong>: Notificar os administradores quando for detectado um novo dispositivo de armazenamento remov\u00edvel<\/li>\n<li><strong>Aplica\u00e7\u00e3o multiplataforma<\/strong>: Utilize os recursos de scripts e gerenciamento de pol\u00edticas do NinjaOne tanto em terminais h\u00edbridos quanto naqueles gerenciados na nuvem<\/li>\n<\/ul>\n<h2>Evite o vazamento de dados bloqueando dispositivos de armazenamento USB<\/h2>\n<p>O bloqueio de dispositivos de armazenamento USB limita o vazamento de dados, a dissemina\u00e7\u00e3o de malware e os vetores de ataque por acesso f\u00edsico. Os administradores de TI podem gerenciar as restri\u00e7\u00f5es de armazenamento remov\u00edvel usando o Microsoft Intune, o Defender for Endpoint e scripts de linha de comando.<\/p>\n<p><strong>T\u00f3picos relacionados:<\/strong><\/p>\n<ul>\n<li><a href=\"https:\/\/www.ninjaone.com\/videos\/windows\/how-to-disable-usb-drives-on-windows-11-and-windows-10\/\">Como desativar pen drives no Windows 11 e no Windows 10<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/script-hub\/disable-usb-storage-devices-on-linux\/\">Como ativar ou desativar dispositivos de armazenamento USB no Linux usando scripts de shell<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/blog\/configure-write-access-to-removable-drives\/\">Como configurar o acesso de grava\u00e7\u00e3o em unidades remov\u00edveis n\u00e3o protegidas pelo BitLocker no Windows<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/it-hub\/seguranca-de-endpoints\/what-is-badusb\/\">O que \u00e9 o BadUSB? Defini\u00e7\u00e3o e como prevenir<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/pt-br\/script-hub\/deteccao-de-dispositivos-usb-com-o-powershell\/\">Script do PowerShell para detectar dispositivos USB: Uma ferramenta essencial para profissionais de TI<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>A maioria das empresas e dos provedores de servi\u00e7os gerenciados (MSPs) bloqueia dispositivos USB n\u00e3o autorizados para evitar vazamentos de dados e reduzir os vetores de ataque por acesso f\u00edsico. Esse \u00e9 um requisito de seguran\u00e7a comum tanto em ambientes empresariais quanto em ambientes de MSP. Os administradores podem implementar pol\u00edticas de bloqueio de USB [&hellip;]<\/p>\n","protected":false},"author":243,"featured_media":536276,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[12373],"tags":[],"class_list":["post-833309","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-ops-pt-br"],"acf":[],"modified_by":"AnaMaria Diaconescu","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/posts\/833309","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/users\/243"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/comments?post=833309"}],"version-history":[{"count":2,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/posts\/833309\/revisions"}],"predecessor-version":[{"id":833329,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/posts\/833309\/revisions\/833329"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/media\/536276"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/media?parent=833309"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/categories?post=833309"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/tags?post=833309"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}