公司想透过AD的GPO禁用USB髓身碟
但是又不想完全禁用
公司有准备自己公用的USB髓身碟
只想禁用私人的USB髓身碟
而且也不想禁财会部门会用到的读卡机
不过我爬文只有看到全面禁用的
没有看到有禁用但有例外的
请问AD有这样的功能吗?
有的话要怎么设定呢?
作者:
kujo (Pisces)
2024-05-13 15:15:002016后的版本我不晓得,2012前是透过登录档修改电脑可读或不可读usb,至于你要的分哪些usb可读或不可读,要透过其他管理软件
GPO套用到指定群组,没有套用的群组就等于是例外读卡机是读取,随身碟有读取也有写入,只禁写入应该行得通吧,我没实际用过不确定公用随身碟要用就让他只能在例外的电脑用
ku大 我已经弄好禁用usb了 但是就是全面禁用 没有例外 看来要有例外的话只靠AD而已的话做不到的样子
我这是老板放弃花钱,要求部份开+资讯人员去抓用非公发一整个掩耳盗铃
allen大 我有看到 不过公司的意思是全面锁 只开放特定usb 所以你的方法可能不太适合
作者:
kujo (Pisces)
2024-05-13 16:35:00我看你有准备额外的随身碟,就知道老板想玩的是特定随身碟可读取,而非特定电脑,AD无法判别随身碟的UUID,只能乖乖用第三方,这点钱都不花,讲真的也只是做表面资安 (还没谈到随身碟存取的记录追踪咧)
作者:
Swampert (巨沼怪)
2024-05-14 10:38:00你想想"黑帽"开场的清洁工 插个USB当蓝芽发信器然后就被骇了
作者:
saokie (阿火)
2024-05-15 17:17:00其他的 xfort ciro winnessus...
这只是做做表面,现在云端这么方便XD想杜绝资安问题,就得学台积电,强制使用TSMC手机只要有上网的路、能插的随身碟,一定有人钻漏洞,翻拍
你的需求不花钱不可能达到,GPO没办法辨识随身碟的序号,所以你没办法只针对私人随身碟封锁。单纯靠GPO能做的有限
作者:
a7708101 (Jackson)
2024-07-18 07:20:00Crowdstrike, Trellix DLP 挑一个
作者:
a8813q (乐咖神秘少年)
2024-08-14 09:59:00连usb充电都不准吗?
作者:
yht2 (lisu)
2024-10-23 23:44:00最近发现趋势虽然有挡usb,但图档还是可以用faststone传输