Также: контроль подключаемых устройств, контроль USB, контроль внешних носителей, блокировка съемных носителей
Контроль устройств разрешает или запрещает подключение внешних носителей и периферии к компьютеру и ведет журнал, кто и что подключал.
Съемные носители и подключаемые устройства остаются частым источником утечек и заражений: флешка с ПДн, телефон как накопитель, чужое устройство в порту. Контроль устройств закрывает этот канал централизованно, не полагаясь на дисциплину сотрудников.
Агент перехватывает подключение устройств и применяет политику: разрешить, запретить, разрешить только чтение, разрешить только учтенные устройства по серийному номеру. Для разрешенных носителей может включаться теневое копирование и проверка антивирусом. Все подключения попадают в журнал с привязкой к пользователю и узлу.
Не защищает от копирования данных через сетевые каналы (почту, облака, мессенджеры), для этого нужны средства защиты от утечек. Не мешает снять фотографию экрана. Не заменяет шифрование данных на разрешенных носителях. Слишком строгая политика приводит к обходам, например к личной почте или облакам.
Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. Отдельного класса сертификации контроля устройств в тексте карточки не указано: функция входит в средства защиты от несанкционированного доступа и в платформы защиты конечных точек. Сертификат на конкретный продукт и его применимость проверяют в реестре на дату закупки.
Меры приказа ФСТЭК № 21: ЗНИ.1 (учет машинных носителей информации), ЗНИ.2 (управление доступом к машинным носителям), ЗНИ.7 (контроль подключения машинных носителей информации), ЗНИ.8 (уничтожение или стирание информации на носителях при их передаче или списании). Для рабочих мест с ПДн это самый прямой способ выполнить требования к носителям.
- Типы контролируемых устройств: USB, диски, принтеры, смартфоны, Bluetooth, Wi-Fi.
- Политики по серийному номеру устройства и по классу устройств, режимы «только чтение» и временный доступ.
- Теневое копирование и журнал содержимого, соответствие требованиям к хранению ПДн в журналах.
- Централизованная консоль и отчеты о подключениях.
- Поддерживаемые операционные системы, включая Linux.
- Защита агента от отключения пользователем.
Zecurion Zlock, Kaspersky Endpoint Security (контроль устройств), Secret Net Studio (контроль устройств). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.
Политику подключения устройств, перечень разрешенных носителей и порядок их учета, журнал подключений за период, исключения для руководителей и подрядчиков, защиту агента от отключения. Типичная ошибка: для руководителей и администраторов контроль отключен «на время», и это время длится годами.
Примеры применения (3)
- На рабочих местах операторов ПДн разрешены только зарегистрированные флешки, остальные блокируются.
- Подключение смартфона как накопителя запрещено, зарядка по USB разрешена.
- Журнал показывает, кто и когда копировал файлы с ПДн на съемный носитель.
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- Федеральный закон № 152-ФЗ «О персональных данных»
- ISO/IEC 27002:2022 «Information security, cybersecurity and privacy protection – Information security controls»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты
Материал: Школа персональных данных № 1. Обновлено 02.10.2026