Хотел спросить что нового на фронтах в этом плане ?
Я прикинул вот как с этим бороться и пришел к выводу что без привлечения доп средств можно сдлеать примерно так :
В профайловом логин скрипте делаем примерно вот что :
IF PLATFORM IS "WNT" THEN
IF MEMBER_OF .TREE.NOUSBSTOR
Write "запрет на использование USB Flash.."
#\\server\sys\login\runasspc.exe /cryptfile:"\\server\sys\login\flashoff.spc" /quiet
Write "..OK"
ENDIF
IF MEMBER_OF .TREE.NOFLOPPY
Write "запрет на использование Floppy дисков.."
#\\server\sys\login\runasspc.exe /cryptfile:"\\server\sys\login\floppyoff.spc" /quiet
Write "..OK"
ENDIF
IF MEMBER_OF .TREE.NOCDROM
Write "запрет на использование CDROM дисков.."
#\\server\sys\login\runasspc.exe /cryptfile:"\\server\sys\login\cdromoff.spc" /quiet
Write "..OK"
ENDIF
ENDIF
где
runasspc.exe живет на www.robotronic.de
subinacl.exe живет на www.microsoft.com
а скритпы для runasspc.exe это crypt-файлы которым прописан запуск из-под аккаунта=член группы локальные админы
и содержащие соответственно
-------runasspc.exe -> flashoff.cmd -> ------------
regedit /s \\server\sys\login\disable1.reg
\\server\sys\login\subinacl.exe /keyreg \system\currentcontrolset\services\usbstor /deny=system
\\server\sys\login\devcon disable *usbstor*
----------------------cdromoff.spc -------------------
devcon disable *cdrom*
----------------------floppyoff.spc -------------------
devcon disable *floppy*
отличие в том что для usbstor надо не только выставить
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR]
"Start"=dword:00000004
но и убрать право SYSTEM на ветку реестра ибо если usbstor еще не запускался он при первом запуске перезапишет ее на "3".
При этом все рулится членством в группах eDirectory.
Пароль локального вендового админа нигде не светится.
runasspc.exe теоретически стоит 200 евро на неограниченное количство станций (реально скачивается бесплатно).
Вот где-то так. По методу Ипатовцев.
Тяжелого и дорогого софта дополнительно не надо. На станции тоже ничего не надобно.