Содержание
Флешка остаётся самым простым способом унести файл из компании или принести в сеть вредоносную программу. Контроль съёмных носителей закрывает этот канал: администратор решает, какие устройства разрешены, кому и на чтение или на запись, а программа ведёт журнал и при необходимости сохраняет копии записанных файлов. Для государственных систем, систем с персональными данными и значимых объектов КИИ это ещё и требование ФСТЭК. Цены и конфигуратор — на странице купить Кибер Протего.
Что такое контроль съёмных носителей и чем он отличается от DLP
Контроль устройств работает на самом компьютере: агент замечает подключение флешки, внешнего диска, телефона или принтера и применяет правило — разрешить, запретить или разрешить только чтение. Правила задают по типу устройства, по интерфейсу (USB, FireWire, COM, LPT, Bluetooth) и по конкретному экземпляру, например по серийному номеру учтённой флешки. Программа ещё и записывает, кто, когда и какой файл скопировал.
DLP-система шире. К локальным устройствам она добавляет почту, мессенджеры, облака и веб, а главное — анализ содержимого, когда решение «пропустить или заблокировать» зависит от того, что внутри файла. Если утечки через сеть пока не главная забота, хватит контроля устройств, а в Кибер Протего остальное можно докупить позже. Выбор DLP целиком — в статье «DLP-система для бизнеса: как выбрать».
Что умеют групповые политики Windows и где их предел
По документации Microsoft групповые политики Windows умеют:
- запрещать установку устройств по классу, по идентификатору оборудования или по идентификатору экземпляра — и разрешать только перечисленные устройства, если включён запрет всех остальных;
- запрещать чтение и запись для классов носителей — съёмных дисков, CD и DVD, ленточных накопителей, портативных устройств, а для дисков, CD, DVD и лент ещё и запуск файлов;
- записывать в журнал безопасности обращения к файлам на съёмных носителях (политика аудита Audit Removable Storage); события можно собирать на один сервер пересылкой событий Windows.
Политики работают и локально, и централизованно через домен; небольшому офису на Windows этого бывает достаточно. Программа контроля USB нужна, когда требуется больше: копии записанных файлов в едином архиве, временный доступ к устройству по коду без связи с сервером, общие правила для Windows, Linux и macOS, готовые отчёты по устройствам и пользователям и сертификат ФСТЭК для систем, где без него не обойтись.
Что требует ФСТЭК: меры по съёмным носителям
В таблице — меры из действующих приказов по их текстам на fstec.ru.
| Система | Документ | Что требуется по съёмным носителям | Класс защиты и уровень доверия сертифицированного средства |
|---|---|---|---|
| ГИС, иные системы госорганов, ГУП и госучреждений | приказ № 117 (с 01.03.2026) и методический документ ФСТЭК от 12.04.2026 | учёт носителей и работа только с выданными оператором; контроль доступа к интерфейсам ввода-вывода (ЗКУ.1); регистрация подключения носителей и вывода информации на них (РСБ.1) — во всех классах | К1 — не ниже 4, К2 — не ниже 5, К3 — 6 |
| Информационные системы персональных данных | приказ № 21 | учёт носителей (ЗНИ.1) и управление доступом к ним (ЗНИ.2) — для УЗ-1 и УЗ-2; контроль интерфейсов, ввода-вывода и подключения (ЗНИ.5–ЗНИ.7) в базовый набор не входят и добавляются, если угроза актуальна | УЗ-1 — не ниже 4, УЗ-2 — не ниже 5, УЗ-3 и УЗ-4 — 6 |
| Значимые объекты КИИ | приказ № 239 | контроль интерфейсов (ЗНИ.5) и подключения съёмных носителей (ЗНИ.7) — все категории; контроль ввода-вывода на носители (ЗНИ.6) — 1 категория | 1 категория — не ниже 4, 2 — не ниже 5, 3 — 6 |
Средства сертифицируют по Требованиям к средствам контроля съёмных машинных носителей информации (приказ ФСТЭК от 28.07.2014 № 87): два типа средств — контроль подключения носителей и контроль отчуждения (переноса) информации с учтённых носителей — и шесть классов защиты; 1–3 классы — для систем с гостайной. Профиль ИТ.СКН.П4.ПЗ в сертификате означает средство контроля подключения 4 класса, уровень доверия указан в сертификате отдельно.
В ГИС сертифицированные средства обязательны (п. 71 приказа № 117). Для персональных данных средства, прошедшие оценку соответствия, применяют, когда без них не нейтрализовать актуальные угрозы (п. 4 приказа № 21), а классы сертифицированных средств задаёт п. 12; на значимых объектах КИИ форму оценки соответствия определяет п. 28 приказа № 239. Подробнее — в статьях о сертификатах ФСТЭК и классах защиты и о приказе № 117.
Как выбрать программу контроля USB
Сравнивайте продукты по своим сценариям:
- Устройства и интерфейсы. Флешки и внешние диски — минимум; дальше телефоны, принтеры, CD и DVD, Bluetooth, порты COM и LPT, перенаправление в терминальную сессию.
- Белый список. Можно ли разрешить только учтённые флешки — по модели или серийному номеру.
- Права по людям. Разные права группам из службы каталогов: бухгалтерии — только чтение, ИТ-отделу — полный доступ.
- Журнал и копии. Хватит событий «подключил — отключил» или нужны копии всех записанных файлов для расследований.
- Работа вне сети. Ноутбук в командировке соблюдает те же правила, а временный доступ выдаётся без связи с сервером.
- Операционные системы. Windows, Astra Linux, РЕД ОС, Альт, macOS — у каждого продукта свой список.
- Сертификат и лицензия. Нужен ли сертификат ФСТЭК с профилем СКН; лицензия на компьютер или на сессию, бессрочная или на срок.
Если система подпадает под требования ФСТЭК, сверяйте номер, профиль и срок сертификата в госреестре СЗИ на дату закупки — в техническом задании обычно прямо указывают тип и класс средства контроля съёмных носителей.
Сравнение: Кибер Протего, Secret Net Studio и Kaspersky Endpoint Security
Данные — по документации вендоров и госреестру СЗИ ФСТЭК на 6 октября 2026 года.
| Кибер Протего (DLP) | Secret Net Studio (защита от НСД) | Kaspersky Endpoint Security для бизнеса | |
|---|---|---|---|
| Что контролирует | порты USB, FireWire, IrDA, COM, LPT; съёмные накопители, телефоны (MTP), принтеры, Wi-Fi и Bluetooth, буфер обмена | устройства по группам, классам, моделям и отдельным экземплярам; подключение и отключение; перенаправление в терминальные подключения | типы устройств и шины подключения; правила по пользователям и времени; список доверенных устройств |
| Журнал и копии | журнал, теневые копии, тревожные оповещения, поиск по архиву | журнал событий, теневые копии данных, записанных на съёмные носители | события подключения и отключения в Kaspersky Security Center |
| Контроль устройств на ОС | Windows; Альт, Astra Linux SE, РЕД ОС; macOS | Windows и Linux | Windows и Linux |
| Сертификаты и реестры | реестр российского ПО | ФСТЭК № 3745 до 16.05.2030: СКН 4 класса, 4 уровень доверия; ГИС до 1 класса, ИСПДн до УЗ-1 | ФСТЭК № 4068 (Windows) до 22.01.2029 и № 2534 (Linux) до 27.12.2030: СКН 2 класса, 2 уровень доверия; с сертифицированным медиапаком |
| Лицензия | бессрочная на конечную точку и сертификат сопровождения на первый год | модуль на 1 год, 3 года или бессрочно; входит в «Защиту от НСД» и комплекты | подписка на узел на 1 или 2 года; контроль устройств — уже в редакции «Стандартный» |
Кибер Протего: контроль устройств с архивом копий
Кибер Протего — российская DLP-система «Киберпротекта», раньше она называлась DeviceLock DLP. Для контроля флешек и портов на Windows нужен базовый компонент Device Control; в него входит пакет Search Server по числу устройств — поиск по журналу и архиву теневых копий. Для Linux и macOS есть отдельные компоненты Device Control Linux и Device Control Mac.
Что даёт Device Control на Windows по техническому описанию версии 11.1:
- белые списки USB-устройств и принтеров с идентификацией по производителю, модели и серийному номеру;
- временный доступ к неразрешённому устройству на заданное время или до извлечения — по обмену кодами с администратором;
- отдельные правила для носителей, зашифрованных BitLocker To Go или сторонними криптопровайдерами;
- защиту агента от остановки и удаления даже локальным администратором и отдельный набор правил для работы вне корпоративной сети.
Когда понадобится проверять содержимое файлов — например, пускать на флешку всё, кроме документов с персональными данными, — к Device Control добавляют Content Control. Для терминальных сессий и VDI есть пакеты TS Essential и TS Advanced, они считаются по контролируемым сессиям. Перед покупкой можно взять пробную версию на две конечные точки и 30 дней.
Лицензия Кибер Протего — одна на контролируемую конечную точку; к новой лицензии обязательно покупается сертификат сопровождения на первый год, их количество совпадает. Лицензии из реестра российского ПО НДС не облагаются, сертификат сопровождения — с НДС 22 %.
Device Control для Windows — 3 623 ₽ за лицензию и 1 580 ₽ за сертификат сопровождения на год; Device Control Linux — 3 623 ₽ и 1 580 ₽.
Secret Net Studio и Kaspersky: когда нужен сертификат ФСТЭК
Secret Net Studio («Код Безопасности») — сертифицированное средство защиты от несанкционированного доступа. Контроль устройств продаётся отдельным модулем и входит в «Защиту от НСД» и комплекты «Максимальная», «Оптимальная» и «Постоянная защита». Контроль устройств в Secret Net Studio разграничивает доступ дискреционно и мандатно, защищает от подмены идентификаторов VID и PID и сохраняет теневые копии данных, записанных на носители. По сертификату ФСТЭК № 3745 продукт применяют в ГИС до 1 класса, ИСПДн до УЗ-1 и АСУ ТП до 1 класса. Модуль «Контроль устройств» для Windows на год — 599 ₽, бессрочно — 1 712 ₽. Состав модулей и роль сервера безопасности — в статье «Secret Net Studio: модули, сервер и лицензирование».
Kaspersky Endpoint Security для бизнеса — защита рабочих мест, в которой «Контроль устройств» есть уже в редакции «Стандартный». Доступ настраивают по типу устройства, шине подключения и правилам для пользователей, нужные флешки вносят в список доверенных, а временный доступ пользователь запрашивает сам. Сертификаты ФСТЭК Kaspersky Endpoint Security для Windows и для Linux включают профиль средства контроля подключения съёмных носителей 2 класса. Для систем, где нужен сертификат, к лицензии покупают сертифицированный медиапак — подробнее в статье о сертифицированных версиях Kaspersky. Вариант удобен, если антивирус всё равно закупается: новая лицензия «Стандартный» на год — 3 686,90 ₽ за узел, конфигуратор — на странице Kaspersky Endpoint Security для бизнеса.
Как посчитать лицензии и купить
Посчитайте компьютеры по операционным системам, а для Кибер Протего — ещё терминальные сессии, если работают через RDP или VDI. У Secret Net Studio «Защита от НСД» уже включает контроль устройств — второй раз его не покупают. У Kaspersky число лицензий равно числу защищаемых узлов.
Оформляем на организацию: счёт, договор и закрывающие документы.
Парк на Windows без требований ФСТЭК — Кибер Протего Device Control и сертификат сопровождения к нему:
Пришлите список компьютеров с операционными системами и требования к системе — подберём программу и посчитаем лицензии.
Частые вопросы
Чем программа контроля USB отличается от DLP-системы? +
Программа контроля USB решает, какие устройства можно подключать к компьютеру и что на них записывать, ведёт журнал и сохраняет копии файлов. DLP-система добавляет к этому почту, мессенджеры, облака и веб и умеет решать по содержимому файла. В Кибер Протего контроль устройств — базовый компонент Device Control, а Content Control и Web Control докупаются к нему, когда понадобятся.
Можно ли запретить флешки групповыми политиками вместо программы? +
На компьютерах Windows — да, локальными политиками или централизованно через домен: групповые политики запрещают установку устройств по классам и идентификаторам, разрешают только перечисленные устройства, запрещают чтение или запись на съёмные носители, а аудит записывает обращения к файлам в журнал безопасности. Программа нужна, когда требуются копии записанных файлов в едином архиве, готовые отчёты, временный доступ без связи с сервером, компьютеры на Linux и macOS или сертификат ФСТЭК.
Какое средство контроля съёмных носителей нужно для ГИС? +
Сертифицированное ФСТЭК (п. 71 приказа № 117): класс защиты и уровень доверия не ниже 4 для систем 1 класса защищённости, не ниже 5 — для 2 класса и 6 — для 3 класса (п. 72). В каталоге это Secret Net Studio (средство контроля подключения съёмных носителей 4 класса, 4 уровень доверия) и Kaspersky Endpoint Security для Windows и Linux (2 класс, 2 уровень доверия) с сертифицированным медиапаком. Номер и срок сертификата проверяйте в госреестре на дату закупки.
Как разрешить сотрудникам только флешки, выданные компанией? +
Внести эти флешки в белый список. В Кибер Протего белый список USB-устройств ведут по производителю, модели и серийному номеру, в Secret Net Studio правила задают вплоть до отдельного устройства, в Kaspersky Endpoint Security флешки вносят в список доверенных устройств. Для ГИС методический документ ФСТЭК к приказу № 117 прямо требует работать только с носителями, выданными оператором.
Как лицензируется Кибер Протего для контроля флешек? +
По числу контролируемых конечных точек: одна лицензия Device Control на компьютер, для Linux и macOS — свои компоненты Device Control Linux и Device Control Mac. К новой лицензии обязательно покупается сертификат сопровождения на первый год в том же количестве. Терминальные сессии считаются отдельно пакетами TS Essential или TS Advanced.
Работает ли контроль USB на Astra Linux и РЕД ОС? +
Да. Компонент Кибер Протего Device Control Linux по техническому описанию версии 11.1 поддерживает Альт Рабочая станция 10.x–11.1, Astra Linux Special Edition 1.7.5–1.8.5 и РЕД ОС 7.3.4–8.0.2: контроль съёмных накопителей, доступа к USB-устройствам, белый список по серийному номеру, принтеры, журнал и теневые копии. Версии для Linux есть и у Secret Net Studio и Kaspersky Endpoint Security.
Сколько стоит программа контроля USB? +
Зависит от продукта и числа компьютеров. У Кибер Протего — бессрочная лицензия Device Control на компьютер плюс сертификат сопровождения на год, у Secret Net Studio — модуль «Контроль устройств» на 1 год, 3 года или бессрочно, у Kaspersky Endpoint Security — подписка на узел на 1 или 2 года. Актуальные цены — в карточках статьи и на страницах товаров, расчёт на ваш парк сделаем по заявке.


