Por que o pen drive ainda é um risco real para as empresas
O pen drive parece inofensivo: é barato, cabe no bolso e resolve na hora a necessidade de levar um arquivo de um computador para outro. É justamente essa praticidade que faz dele um dos meios mais comuns de vazamento de dados e de entrada de malware nas empresas. Um único dispositivo removível pode sair do escritório com a planilha de clientes, a folha de pagamento ou contratos confidenciais, e ninguém fica sabendo. Se ele for perdido num táxi ou esquecido numa sala de reunião, a informação fica exposta sem nenhuma proteção.
O caminho inverso também preocupa. Pen drives trazidos de casa, recebidos em eventos ou achados no estacionamento são um vetor clássico de infecção. Existem ataques documentados em que dispositivos USB são deixados de propósito perto da empresa-alvo, contando com a curiosidade de quem encontra. Há ainda dispositivos maliciosos que se apresentam ao sistema como teclado e digitam comandos sozinhos, em segundos, sem que o antivírus tradicional perceba nada.
Para empresas sujeitas à LGPD, o problema vai além da parte técnica. Quando dados pessoais saem da empresa sem controle, fica difícil demonstrar que existiam medidas de segurança adequadas, o que é exigido pelo artigo 46 da lei. Em caso de incidente, a falta de controle sobre dispositivos removíveis pesa contra a organização na avaliação da ANPD e na relação com os clientes.
Controlar o uso de USB não é desconfiar dos colaboradores. É garantir que a informação da empresa só circule por canais que deixam rastro, podem ser revogados e protegem o dado mesmo quando o dispositivo se perde.
Como bloquear dispositivos USB por política
A forma mais eficiente de controlar pen drives é aplicar o bloqueio de forma centralizada, e não máquina por máquina. Em ambientes Windows com Active Directory, a Política de Grupo (GPO) oferece controles nativos em Configuração do Computador > Modelos Administrativos > Sistema > Acesso a Armazenamento Removível. Ali dá para negar leitura, gravação ou os dois para classes específicas de dispositivos, como discos removíveis, CDs/DVDs e dispositivos WPD (celulares conectados como armazenamento).
Um ponto importante: o bloqueio deve atingir só o armazenamento, sem quebrar o resto. Teclado, mouse, headset, leitor biométrico e token de certificado digital também usam USB e precisam continuar funcionando. Por isso, as políticas de armazenamento removível costumam ser preferíveis ao simples bloqueio das portas ou a desativar o driver USBSTOR no registro. Esse último método ainda funciona, mas é bruto, difícil de auditar e não permite exceções bem definidas.
Em ambientes modernos, com máquinas gerenciadas pela nuvem, o Microsoft Intune e o Microsoft Defender for Endpoint vão além. O recurso de Device Control, dentro das políticas de redução da superfície de ataque, permite criar regras por fabricante (VID), modelo (PID) e até número de série do dispositivo, com auditoria de cada tentativa de uso. Isso vale inclusive para notebooks fora da rede corporativa, algo que a GPO tradicional não cobre tão bem.
- Mapeie o uso atual: antes de bloquear, rode as políticas em modo de auditoria por uma ou duas semanas para descobrir quem usa USB e por quê.
- Defina o padrão: leitura e gravação negadas para todos os armazenamentos removíveis.
- Crie grupos de exceção: departamentos ou funções que precisam de fato do recurso, com justificativa registrada.
- Proteja os periféricos essenciais: confirme que teclados, tokens e leitores continuam funcionando.
- Comunique antes de aplicar: avise os usuários, explique o motivo e mostre as alternativas disponíveis.
Exceções controladas: pen drives criptografados e autorizados
Algumas áreas vão continuar precisando de mídia física: técnicos de campo que atualizam equipamentos industriais, equipes que entregam material a órgãos públicos, laboratórios com máquinas sem rede ou quem trabalha em locais sem internet estável. Nesses casos, a resposta não é liberar geral, e sim criar uma exceção controlada, com regras claras e dispositivos homologados.
No Windows, o BitLocker To Go criptografa pen drives e HDs externos com senha ou cartão inteligente. Pela GPO, dá para exigir que qualquer unidade removível sem BitLocker fique só em leitura: o usuário até consegue abrir arquivos, mas não grava nada da empresa num dispositivo sem proteção. Assim, se o pen drive se perder, quem encontrar não consegue ler o conteúdo sem a credencial. A chave de recuperação pode ficar guardada no Active Directory ou no Entra ID, o que facilita o suporte quando o colaborador esquece a senha.
Outra opção é padronizar pen drives corporativos com criptografia por hardware e teclado físico, certificados FIPS 140-2 ou 140-3. Junto com o Device Control, a empresa pode liberar só esses modelos, identificados por VID/PID ou número de série, e bloquear todo o resto. O resultado é um inventário conhecido: a TI sabe quantos dispositivos existem, com quem estão e pode registrar cada uso.
- Liberar só dispositivos cadastrados, nunca pen drives pessoais.
- Exigir criptografia antes de qualquer gravação.
- Guardar as chaves de recuperação de forma centralizada.
- Registrar em log as cópias de arquivos para mídia removível.
- Revisar as exceções periodicamente e remover as que não são mais necessárias.
Substituindo o pen drive pela nuvem
Na maioria das empresas, o pen drive é usado para três coisas: levar arquivos para casa, compartilhar com clientes e fornecedores e fazer "backup" de documentos importantes. Todas têm alternativas melhores na nuvem, com mais controle, rastreabilidade e praticidade. Bloquear sem oferecer um substituto só incentiva o colaborador a mandar tudo para o e-mail pessoal ou para serviços gratuitos sem controle nenhum.
Para quem já usa Microsoft 365, o OneDrive e o SharePoint resolvem boa parte do problema. O colaborador acessa os arquivos de qualquer lugar com a conta corporativa, protegida por autenticação multifator. Para compartilhar com gente de fora, dá para gerar links com data de expiração, senha, bloqueio de download e revogação a qualquer momento, coisa impossível com um arquivo copiado num pen drive. Cada acesso fica registrado no log de auditoria, e isso ajuda muito a atender a LGPD.
Dá para ir além com rótulos de confidencialidade e políticas de prevenção contra perda de dados (DLP) do Microsoft Purview. Um documento marcado como "Confidencial" pode ficar criptografado, impedido de ser compartilhado fora da organização e até de ser copiado para USB em equipamentos com o Defender for Endpoint. A proteção passa a acompanhar o arquivo, não o meio onde ele está guardado.
O pen drive guarda uma cópia sem dono e sem controle. A nuvem corporativa guarda o arquivo com identidade, permissão, histórico de versões e trilha de auditoria.
Para backup, o recomendado é uma solução profissional com retenção, versionamento e cópia fora do ambiente principal, de preferência imutável, para resistir a ransomware. Pen drive não é backup: estraga, se perde, é esquecido na gaveta e quase nunca é testado.
Implantação sem atrito: pessoas, processos e monitoramento
O sucesso do bloqueio de USB depende mais da comunicação do que da tecnologia. Uma política aplicada de surpresa trava operações, gera chamados urgentes e cria resistência. O ideal é implantar em fases: primeiro auditoria, depois bloqueio num grupo piloto, e só então a expansão para toda a empresa, sempre com um canal claro para pedir exceção.
Também vale formalizar as regras numa política de segurança da informação, aprovada pela diretoria, dizendo o que é permitido, quem aprova exceções e quais alternativas existem. O treinamento de conscientização deve explicar os riscos de forma prática: por que não conectar dispositivos encontrados, como compartilhar arquivos pelo OneDrive e o que fazer se um pen drive corporativo for perdido.
Depois de aplicada, a política precisa ser acompanhada. Relatórios de tentativas bloqueadas mostram onde ainda há demanda sem atendimento, indicam possíveis tentativas de burlar o controle e ajudam a ajustar as exceções. Controle de dispositivos é um processo contínuo, não uma configuração feita uma vez e esquecida.
Como a Duk pode ajudar sua empresa
A Duk Informática & Cloud tem mais de 18 anos de experiência em infraestrutura, segurança e nuvem, com mais de 550 empresas atendidas. Como Microsoft Gold Partner, implantamos o controle de dispositivos removíveis de ponta a ponta: levantamento do uso atual, criação das políticas via GPO ou Intune, configuração do Device Control no Defender for Endpoint, criptografia com BitLocker To Go e gestão centralizada das chaves de recuperação.
Também cuidamos da migração para alternativas seguras, estruturando OneDrive e SharePoint com permissões corretas, links de compartilhamento controlados, rótulos de confidencialidade e políticas de DLP. Tudo com suporte 24/7, SLA definido e backup profissional em data center próprio em Alphaville, para que a informação da sua empresa esteja protegida onde quer que ela circule.
Se sua empresa ainda depende de pen drives ou não sabe quantos dispositivos removíveis passam pelos computadores da equipe, fale com um especialista da Duk. Montamos um plano de bloqueio e substituição adequado à sua operação, sem travar a rotina e com a segurança que a LGPD exige.
Quer proteger e otimizar a TI da sua empresa?
Agende um diagnostico gratuito com nossos especialistas certificados.
Falar com Especialista