USBメモリは、データの受け渡しやバックアップにおいて非常に便利なツールですが、同時にマルウェア感染の主要な経路の一つとしても知られています。
外部メディアを介したウイルス感染を防ぐためには、PCに接続した瞬間に自動的にスキャンが実行される環境を整えることが理想的です。
Windowsに標準搭載されているWindows Defenderを活用すれば、追加のコストをかけることなくUSBメモリの安全性を高めることが可能です。
本記事では、Windows DefenderでUSBメモリを自動スキャンするための具体的な設定手順や、運用上の注意点について詳しく解説します。
USBメモリを介したセキュリティリスクと対策の重要性
USBメモリは、インターネットを介さないオフライン環境でもデータを運べるため、業務の現場で多用されています。
しかし、その利便性の裏には、悪意のあるプログラムが自動的に実行される「オートラン」機能の悪用などのリスクが潜んでいます。
もし感染したUSBメモリをPCに接続してしまうと、システム全体にマルウェアが広がり、機密情報の漏洩やシステムの破壊を招く恐れがあります。
近年のWindowsでは、オートラン機能による自動実行は制限されていますが、ファイルを開いた瞬間に感染するリスクは依然として残っています。
そのため、USBメモリの中身を確認する前に、セキュリティソフトによるスキャンを確実に実行することが推奨されます。
Windows DefenderはOSと密接に連携しているため、正しく設定することで外部デバイスの監視を強化できます。
Windows DefenderでUSBメモリを自動スキャンする設定方法
Windows Defenderの標準設定では、フルスキャン時に外部ドライブが含まれない設定になっている場合があります。
接続時に完全に自動でスキャンを開始する専用のボタンは標準のUIには存在しませんが、システム設定を変更することで自動スキャンの対象に含めることが可能です。
ここでは、エディションに応じた3つの設定方法を紹介します。
方法1:グループポリシーエディターを使用する(Proエディション以上)
Windows ProやEnterpriseエディションを使用している場合は、グループポリシーエディターから詳細な制御が可能です。
まず、キーボードのWindowsキーとRキーを同時に押し、名前欄にgpedit.mscと入力して「OK」をクリックします。
画面左側のツリーから、「コンピューターの構成」を選択してください。
次に、「管理用テンプレート」から「Windowsコンポーネント」へと進みます。
その中にある「Microsoft Defender ウイルス対策」を開き、「スキャン」という項目を探してクリックしてください。
右側のペインに表示される項目の中から、「リムーバブル ドライブをスキャンする」という項目をダブルクリックします。
設定画面が開いたら、左上の「有効」にチェックを入れて、「OK」をクリックして設定を保存してください。
これにより、フルスキャン実行時にUSBメモリなどのリムーバブルドライブがスキャン対象として自動的に含まれるようになります。
方法2:レジストリエディターを使用する(Homeエディション向け)
Windows Homeエディションではグループポリシーエディターが利用できないため、レジストリを直接編集して設定を変更します。
作業の前に、万が一に備えてレジストリのバックアップを取っておくことを強く推奨します。
WindowsキーとRキーを押し、regeditと入力してレジストリエディターを起動してください。
アドレスバーに以下のパスをコピーして貼り付け、移動します。
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Scan
もし「Scan」というキーが存在しない場合は、右クリックから「新規」の「キー」を作成し、名前を「Scan」に変更してください。
「Scan」キーを選択した状態で右側の空白部分を右クリックし、「新規」から「DWORD (32ビット) 値」を選択します。
値の名前をDisableRemovableDriveScanningに設定してください。
作成した値をダブルクリックし、値のデータが「0」になっていることを確認します。
値が「0」であれば、スキャン時のリムーバブルドライブ除外が無効化され、結果としてスキャン対象に含まれるようになります。
設定を反映させるために、PCを再起動してください。
方法3:PowerShellコマンドを利用して設定する
コマンドラインを利用すれば、より素早く、確実に設定状況の確認と変更が行えます。
スタートメニューを右クリックし、「ターミナル(管理者)」または「PowerShell(管理者)」を起動してください。
現在の設定を確認するには、以下のコマンドを入力して実行します。
Get-MpPreference | select DisableRemovableDriveScanning
DisableRemovableDriveScanning
-----------------------------
True
出力結果が「True」になっている場合は、リムーバブルドライブのスキャンが無効化されている状態です。
これを有効に変更(除外設定を無効化)するには、以下のコマンドを実行します。
Set-MpPreference -DisableRemovableDriveScanning $false
エラーが表示されなければ、設定は即座に反映されます。
GUIを操作する手間が省けるため、複数のPCを管理している場合にも非常に有効な手段と言えるでしょう。
USBメモリのスキャンにおける各設定の比較
紹介した設定方法によって、どのような違いがあるのかを以下の表にまとめました。
| 設定方法 | 対象エディション | 難易度 | 特徴 |
|---|---|---|---|
| グループポリシー | Pro / Enterprise | 低 | 視覚的に分かりやすく安全に設定可能 |
| レジストリ編集 | 全エディション | 高 | Home版でも可能だが操作に慎重さが求められる |
| PowerShell | 全エディション | 中 | コマンド一つで即座に設定の切り替えが可能 |
より確実にウイルスをブロックするための運用上の工夫
Windows Defenderの設定を変更するだけでは、接続した瞬間に「自動で窓が開いてスキャンが始まる」という挙動にはならない場合があります。
リアルタイム保護機能によって、ファイルにアクセスした時点でウイルス検知は行われますが、ドライブ全体の安全性を確認するには追加の対策が有効です。
タスクスケジューラを活用した定期スキャンの自動化
特定のタイミングでUSBメモリのスキャンを強制したい場合は、Windowsのタスクスケジューラを利用する方法があります。
特定のイベントID(デバイスの接続など)をトリガーにして、Windows Defenderのコマンドラインツールを実行する設定です。
ただし、この設定は高度な知識を必要とするため、一般的には「クイックスキャン」や「カスタムスキャン」を手動で併用するのが最も確実です。
右クリックメニューからのカスタムスキャン実行
最も手軽で確実な方法は、USBメモリを接続した直後にエクスプローラーから手動スキャンを行うことです。
USBメモリのアイコンを右クリックし、「Microsoft Defender でスキャンする」を選択するだけで、ドライブ内の全ファイルを即座にチェックできます。
自動設定を施していても、重要なデータを扱う前にはこの手順を習慣化することをおすすめします。
設定時の注意点とトラブルシューティング
自動スキャン機能を有効にする際には、いくつか考慮すべき点があります。
まず、大容量のUSBメモリや、低速なUSB 2.0規格のメモリを使用している場合、スキャンに膨大な時間がかかることがあります。
スキャン実行中はCPUの使用率が上昇するため、PCの動作が一時的に重くなる可能性を考慮しておきましょう。
また、他のサードパーティ製セキュリティソフトがインストールされている場合、Windows Defenderの設定は無効化されます。
独自のセキュリティソフトを利用している場合は、そのソフトの設定メニューから「外部ドライブの自動スキャン」を有効にする必要があります。
もしWindows Defenderの設定が正しく反映されない場合は、最新のWindows Updateを適用してシステムを最新の状態に更新してください。
セキュリティをさらに高めるための補足知識
Windows Defenderの設定以外にも、USBメモリの安全性を保つためにできることは多くあります。
例えば、出所不明のUSBメモリは絶対にPCに接続しないという基本的なルールを徹底しましょう。
また、紛失時のデータ流出を防ぐために、暗号化機能付きのUSBメモリを選択するのも賢明な判断です。
Windowsの「BitLocker To Go」機能を使えば、標準的なUSBメモリにパスワード保護をかけることも可能です。
セキュリティソフトの設定と、物理的な運用の工夫を組み合わせることで、強固な防御体制を構築できます。
まとめ
Windows Defenderを活用してUSBメモリを自動スキャン対象に含める方法は、OSの基本機能を強化する非常に有効な手段です。
グループポリシーやレジストリの設定を変更することで、外部メディアからのウイルス侵入リスクを大幅に低減させることができます。
設定自体は数分で完了するものですが、その効果は日々のセキュリティ運用において大きな安心感をもたらします。
自動設定に頼り切るのではなく、必要に応じて手動スキャンや適切なデバイス管理を組み合わせることが、安全なIT環境を維持する鍵となります。
まずはご自身のPC環境に合わせて、今回紹介した設定を試してみてください。
