Contact
Line : comsiam
Contact
Line : comsiam

การ Block USB คือหนึ่งใน Policy ด้าน Security ที่องค์กรนิยมใช้มากที่สุด เพราะช่วยป้องกัน:
บน Windows Server 2025 สามารถใช้ Group Policy หรือ GPO ควบคุม USB จากศูนย์กลางได้ทันที โดยไม่ต้องเดินตั้งค่าทีละเครื่อง
หลายองค์กรที่มีข้อมูลสำคัญ เช่น บัญชี, โรงงาน, โรงพยาบาล หรือหน่วยงานรัฐ มักปิด USB ทั้งหมดเพื่อลดความเสี่ยง ซึ่งเป็นแนวทางที่ทีม comsiam ใช้ในระบบองค์กรจริงเช่นกัน
บทความนี้จะสอนการ Block USB ด้วย GPO แบบละเอียด พร้อมแนวทางใช้งานจริง
USB คือช่องทางหลักของ:
ปัญหาที่พบบ่อย:
ดังนั้น:
หลายองค์กรปิด USB ทั้งหมด
GPO จะส่ง Policy ไปยังเครื่อง Client
จากนั้น:
Windows จะปฏิเสธการเข้าถึง USB Storage
ทันที
ต้องมี:
เปิด:
Server Manager
> Tools
> Group Policy Management
หรือใช้:
gpmc.msc
คลิกขวา OU
เลือก:
Create a GPO in this domain, and Link it here
ตั้งชื่อ:
Block USB Storage
คลิกขวา GPO
เลือก:
Edit
ไปที่:
Computer Configuration
> Policies
> Administrative Templates
> System
> Removable Storage Access
เปิด Policy:
All Removable Storage classes: Deny all access
เลือก:
Enabled
เสร็จทันที
หากต้องการ:
อ่านได้ แต่ Copy ลงไม่ได้
เปิด:
Removable Disks: Deny write access
เปิด:
Removable Disks: Deny read access
เหมาะกับ:
เครื่อง Kiosk
เครื่อง Public
ที่ Client ใช้:
gpupdate /force
จากนั้น:
Restart เครื่อง
เสียบ Flash Drive
หากสำเร็จ:
Windows จะขึ้น:
Access is denied
หรือ:
Drive เปิดไม่ได้
ใช้:
ตัวอย่าง:
ใน GPO
ไปที่:
Security Filtering
เพิ่ม:
ตัวอย่าง:
เพียง Link GPO กับ OU ที่ต้องการ
ใช้:
gpresult /r
ดู:
GPO ถูก Apply หรือไม่
ใช้:
rsop.msc
ช่วยตรวจสอบ Policy จริง
ตรวจสอบ:
กว่า 70% ของปัญหา GPO มาจาก DNS
อีกวิธี:
Push Registry ผ่าน GPO
Key:
USBSTOR
แต่:
วิธี Administrative Template ง่ายกว่า
สาเหตุ:
สาเหตุ:
Policy ไม่ครอบคลุมทุก Device
แนะนำ:
หลายองค์กรโดน Ransomware ผ่าน USB ซึ่งทีม comsiam มักแนะนำให้ Block USB เป็นพื้นฐาน Security ขององค์กร
ไม่ควร:
องค์กรส่วนใหญ่มัก:
ช่วยลด:
ได้มาก
gpupdate /force
gpresult /r
rsop.msc
Admin ควรใช้คล่อง
การ Block USB ด้วย Group Policy บน Windows Server 2025 เป็นวิธีที่ช่วยเพิ่ม Security ขององค์กรได้อย่างมาก
ข้อดี:
โดยเฉพาะองค์กรที่มีข้อมูลสำคัญ GPO Block USB ถือเป็น Security Policy พื้นฐานที่ควรมี