※ 本文轉寄自 ptt.cc, 文章原始頁面
看板MIS
標題

[請益] 關於透過AD的GPO禁用USB請教

最新2024-05-20 00:20:00
留言32則留言,10人參與討論
推噓8 ( 8024 )
公司想透過AD的GPO禁用USB髓身碟 但是又不想完全禁用 公司有準備自己公用的USB髓身碟 只想禁用私人的USB髓身碟 而且也不想禁財會部門會用到的讀卡機 不過我爬文只有看到全面禁用的 沒有看到有禁用但有例外的 請問AD有這樣的功能嗎? 有的話要怎麼設定呢? -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 210.59.236.250 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/MIS/M.1715583266.A.B8C.html

32 則留言

kujo, 1F
2016後的版本我不曉得,2012前是透過登錄檔修改電腦可讀或不

kujo, 2F
可讀usb,至於你要的分哪些usb可讀或不可讀,要透過其他管理

kujo, 3F
軟體

allen65535, 4F
GPO套用到指定群組,沒有套用的群組就等於是例外

allen65535, 5F
讀卡機是讀取,隨身碟有讀取也有寫入,只禁寫入應該行

allen65535, 6F
得通吧,我沒實際用過不確定

allen65535, 7F
公用隨身碟要用就讓他只能在例外的電腦用

ming790218, 8F
ku大 我已經弄好禁用usb了 但是就是全面禁用 沒有例

ming790218, 9F
外 看來要有例外的話只靠AD而已的話做不到的樣子

hibemi776, 10F
要用第三方資管軟體來管,但那時就不需要GPO了

ming790218, 11F
h大 看起來就是這樣了 我在跟公司回報…

hibemi776, 12F
我這是老闆放棄花錢,要求部份開+資訊人員去抓用非公發

hibemi776, 13F
一整個掩耳盜鈴

allen65535, 14F
我講的方法就可以設例外,沒有看到我的推文嗎?

ming790218, 15F
allen大 我有看到 不過公司的意思是全面鎖 只開放特

ming790218, 16F
定usb 所以你的方法可能不太適合

allen65535, 17F
了解

kujo, 18F
我看你有準備額外的隨身碟,就知道老闆想玩的是特定隨身碟可

kujo, 19F
讀取,而非特定電腦,AD無法判別隨身碟的UUID,只能乖乖用第

kujo, 20F
三方,這點錢都不花,講真的也只是做表面資安 (還沒談到隨

kujo, 21F
身碟存取的記錄追踪咧)

mormegil, 22F
你問題的答案google就有了

Swampert, 23F
你想想"黑帽"開場的清潔工 插個USB當藍芽發信器

Swampert, 24F
然後就被駭了

saokie, 25F
其他的 xfort ciro winnessus...

eric00169, 26F
你如果有防毒 可以先看防毒中空可不可以鎖

hua790621, 27F
這只是做做表面,現在雲端這麼方便XD

hua790621, 28F
想杜絕資安問題,就得學台積電,強制使用TSMC手機

hua790621, 29F
只要有上網的路、能插的隨身碟,一定有人鑽漏洞,翻拍

JotaroKaga, 30F
你的需求不花錢不可能達到,GPO沒辦法辨識隨身碟的序

JotaroKaga, 31F
號,所以你沒辦法只針對私人隨身碟封鎖。

JotaroKaga, 32F
單純靠GPO能做的有限