iT邦幫忙

0

如何在進入系統前擋住USB開機

ACE 2024-04-15 11:57:151778 瀏覽
  • 分享至 

  • xImage

我主要想要檔有心人士用其他硬碟開機來繞過我GPO的設定
因為鎖USB都是用GPO派送,進入系統後都好說,就怕進入BIOS裡調整開機順序
或是進階啟用開機(WINRE)

在win10、win11裡
在系統-還原那邊可以選擇進階啟用進入winre
https://ithelp.ithome.com.tw/upload/images/20240415/20154858aaDnFxd6vC.jpg
這裡可以選擇是否以其他硬碟或USB開機
想請問winre怎麼關閉,或是進入後如何不要讀取到其他系統碟

1.我試過去CMD下reagentc /disable關閉WINRE環境
不過一樣可以進去,只是選單功能變少
2.用BIOS直接鎖USB功能,有些電腦太老舊只能選擇USB PORT整個鎖掉
會導致鍵盤滑鼠無法使用,或是拔掉鍵盤插入外接式硬碟就好
3.鎖USB功能我都是用GPO派送,不進入系統用其他開機碟就會繞過...
4.有些主板BIOS有鎖儲存裝置的功能,不過有些電腦是用USB網卡上網,真的不行就只能鎖然後全部換成PCIE的無線網卡。
5.BIOS上鎖密碼,不過進階啟用這邊鎖不了,user會進來就沒法檔...
6.貼易碎貼紙保護USB孔,最後一招了...

以上是小弟我試過的方案,想請問下有沒有更好的解法

看更多先前的討論...收起先前的討論...
mathewkl iT邦高手 1 級 ‧ 2024-04-15 12:02:16 檢舉
GPO使用者登入派送規則?
畢竟要他要使用權限控管的東西就得登入帳號繞不過
froce iT邦大師 1 級 ‧ 2024-04-15 12:42:31 檢舉
易碎貼紙最快。
ommjki iT邦新手 3 級 ‧ 2024-04-16 07:10:32 檢舉
在BIOS設定硬碟開機順序為第一並設定BIOS密碼,只有知道密碼才能變更開機順序,請問這個方法擋不住嗎?
在BIOS設定硬碟開機順序為第一並設定BIOS密碼,只有知道密碼才能變更開機順序,請問這個方法擋不住嗎? +1
直接在BIOS限制開機碟不就好了?
之前我在網咖就是這樣防的。
只有一顆硬碟能開機,且鎖定不能支援其它開機。
(但這的確要看BIOS板子的支援,有些好像關不了可選用開機碟的功能)
用 Reagentc /disable 關閉 WINRE
USB 口安裝硬體鎖,禁止安裝於拔除都有人做,而且一組幾十元而已
BIOS 設定一個開機裝置就好,然後鎖BIOS密碼
接著開TPM 跟 BITLOCKER,如果USER用其他的裝置開機,他也無法開啟公司硬碟內的檔案
但是這有風險,你得做好金鑰的備份,避免系統掛了資料無法還原
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
0
yoloshiku
iT邦新手 3 級 ‧ 2024-04-16 03:27:56

不如直接把USB擋掉?
Panduit

最根本的方法應該是把主機鎖起來讓使用者沒有辦法碰到主機

0
petercheung_hk
iT邦新手 4 級 ‧ 2024-04-16 07:14:59

改BIOS 開機順序及開啓 Secure Boot 然後加密碼

0
supermaxfight
iT邦新手 1 級 ‧ 2024-04-17 11:06:45

以前看過這問題用物理攻擊來處理
電腦不外露,主機是在木箱裡面,所以想插東西上去要開鎖打開木箱

0
cmwang
iT邦大師 1 級 ‧ 2024-04-18 12:04:45

政策方式:公告禁止更改系統開機順序,違者開除....
技術方式:上網找修改BIOS的工具,把開機順序寫死,並把更改開機順序選單的功能拿掉,甚至把Boot from USB功能直接去掉....

鵝想得出來就這兩個方式吧/images/emoticon/emoticon06.gif....

我要發表回答

立即登入回答