Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

USB Blocking et Device Control

general

Définition

Le blocage des supports USB (USB Blocking) et le contrôle des périphériques (Device Control) sont des mesures de sécurité qui contrôlent l'utilisation des ports USB et des périphériques amovibles sur les endpoints d'une organisation. Ces contrôles visent à prévenir l'exfiltration de données via des clés USB et l'introduction de malwares par des périphériques infectés. Les risques des ports USB non contrôlés sont multiples. Exfiltration de données : un employé malveillant ou un attaquant avec un accès physique peut copier des gigaoctets de données confidentielles sur une clé USB en quelques minutes, contournant toutes les protections réseau. Introduction de malwares : des clés USB infectées (intentionnellement ou par inadvertance) peuvent automatiquement exécuter des malwares dès leur connexion (autorun, exploitation de vulnérabilités USB driver). Attaques BadUSB : des périphériques USB modifiés (comme le Rubber Ducky de Hak5) émulent un clavier HID et exécutent automatiquement des commandes sur le poste dès leur connexion — incontournables par les antivirus car aucun fichier malveillant n'est présent. Les approches de contrôle des périphériques USB varient selon les besoins. Le blocage total (deny-all USB) : tous les périphériques USB sont bloqués sauf les exceptions explicitement autorisées (souris, claviers via whitelist de PID/VID). Contrôle en lecture seule : les supports USB peuvent être lus mais pas écrits. Autorisation sélective : seuls les périphériques approuvés (identifiés par leur numéro de série unique) sont autorisés. Chiffrement obligatoire : les données ne peuvent être copiées sur USB que vers des clés chiffrées (BitLocker To Go, Kingston Encrypted). Les solutions de Device Control sont intégrées dans la plupart des plateformes EDR enterprise (CrowdStrike Falcon Device Control, Carbon Black, Microsoft Defender for Endpoint Device Control via Intune) ou disponibles comme solutions autonomes (Endpoint Protector, Safetica). La politique est définie centralement et déployée sur tous les endpoints via les outils de gestion (GPO, Intune).

Microsoft Defender Device Control — configuration Intune

Microsoft Defender for Endpoint inclut nativement un module Device Control gérable via Microsoft Intune. Configuration via Intune : Endpoint Security > Attack Surface Reduction > Device Control. Les politiques permettent de contrôler les types de périphériques autorisés (disques amovibles, appareils mobiles, CD/DVD, imprimantes), de définir des exceptions par PID (Product ID), VID (Vendor ID), ou numéro de série du périphérique, et d'appliquer des restrictions (lecture seule, blocage complet, audit seulement). Les événements Device Control sont loggés dans les alertes Defender et les logs d'audit, permettant de voir quel utilisateur a connecté quel périphérique, quand, et quelles données ont été copiées. L'intégration avec Microsoft Purview DLP permet d'étendre le contrôle Device Control avec des politiques DLP basées sur la classification des données (bloquer la copie USB de fichiers marqués "Confidentiel" même vers des périphériques autorisés).

Risque BadUSB — attaques physiques par périphériques USB malveillants

BadUSB est une classe d'attaques qui exploite la nature flexible du protocole USB pour faire se passer un périphérique malveillant pour un autre type de périphérique (clavier, hub Ethernet, ou autre). Le Rubber Ducky (Hak5) est un outil de pentest matériel qui se présente comme un clavier USB et exécute automatiquement un payload (commandes PowerShell, téléchargement de malware) dès sa connexion — aucun antivirus ne le détecte car aucun fichier malveillant n'est sur le périphérique, seulement des frappes de touche. OMG Cable (autre outil Hak5) est un câble USB apparemment normal contenant un implant WiFi qui peut exécuter des commandes à distance. La protection contre BadUSB nécessite des contrôles physiques (interdiction d'utiliser des périphériques USB d'origine inconnue, désactivation des ports USB non utilisés avec des verrous physiques ou du silicone) et des contrôles logiques (application whitelisting par VID/PID — les claviers HID inattendus sont bloqués). Les environnements hautement sécurisés (salles de serveurs, postes de travail à secret) désactivent physiquement tous les ports USB non nécessaires.

DLP et Device Control — défense contre l'exfiltration physique

La combinaison Device Control + DLP (Data Loss Prevention) forme la défense contre l'exfiltration physique. Device Control gère les périphériques autorisés. DLP surveille les données copiées vers les périphériques autorisés. Une politique DLP peut : bloquer la copie de fichiers contenant des numéros de carte bancaire (PAN) vers n'importe quel support USB, même autorisé ; bloquer la copie de fichiers marqués "Secret" ou "Confidentiel" ; logguer toutes les copies USB pour audit ; chiffrer obligatoirement les données copiées vers USB (BitLocker To Go). Microsoft Purview Information Protection, Symantec DLP, et Forcepoint DLP supportent ces politiques Device Control + DLP intégrées. L'audit des logs Device Control est une exigence de plusieurs référentiels (PCI-DSS requirement 9 sur le contrôle des accès physiques aux systèmes, ISO 27001 A.7.10 sur les media).

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis