Обзор управления приложениями Защитник Windows и AppLocker

Примечание.

Некоторые возможности управления приложениями Защитник Windows (WDAC) доступны только в определенных версиях Windows. Дополнительные сведения о доступности функций WDAC.

Windows 10 и Windows 11 включают две технологии, которые можно использовать для управления приложениями в зависимости от конкретных сценариев и требований вашей организации: Защитник Windows управление приложениями (WDAC) и AppLocker.

Управление приложениями в Защитнике Windows

WDAC появился с Windows 10 и позволяет организациям контролировать, какие драйверы и приложения разрешено запускать на своих клиентах Windows. Он был разработан в качестве функции безопасности в соответствии с критериями обслуживания, определенными Центром реагирования на безопасность Майкрософт (MSRC).

Политики WDAC применяются к управляемому компьютеру в целом и затрагивают всех пользователей устройства. Правила WDAC можно определить на основе:

  • Атрибуты сертификатов codesigning, используемых для подписи приложения и его двоичных файлов
  • Атрибуты двоичных файлов приложения, которые поступают из подписанных метаданных для файлов, таких как исходное имя файла и версия, или хэш файла
  • Репутация приложения, определяемая корпорацией Майкрософт Intelligent Security Graph
  • Удостоверение процесса, который инициировал установку приложения и его двоичных файлов (управляемый установщик)
  • Путь, с которого запускается приложение или файл (начиная с Windows 10 версии 1903).
  • Процесс, запускающий приложение или двоичный файл

Примечание.

WDAC первоначально был выпущен в составе Device Guard и называется настраиваемой целостностью кода. Device Guard и настраиваемая целостность кода больше не используются, кроме как для поиска места развертывания политики WDAC с помощью групповая политика.

Требования к системе WDAC

Политики WDAC можно создавать и применять к любому клиентскому выпуску Windows 10 или Windows 11, а также к Windows Server 2016 и более поздним версиям. Политики WDAC можно развернуть с помощью решения mobile Управление устройствами (MDM), например Intune; интерфейса управления, например Configuration Manager; или узла сценариев, например PowerShell. групповая политика также можно использовать для развертывания политик WDAC, но он ограничен политиками формата одной политики, которые работают в Windows Server 2016 и 2019.

Дополнительные сведения о том, какие отдельные функции WDAC доступны для конкретных сборок WDAC, см. в разделе Доступность компонентов WDAC.

AppLocker

AppLocker появился в Windows 7 и позволяет организациям контролировать, какие приложения разрешено запускать на своих клиентах Windows. AppLocker помогает предотвратить запуск неутвержденного программного обеспечения конечными пользователями на своих компьютерах, но не соответствует критериям обслуживания для функции безопасности.

Политики AppLocker могут применяться ко всем пользователям на компьютере или к отдельным пользователям и группам. Правила AppLocker можно определить на основе:

  • Атрибуты сертификатов codesigning, используемых для подписи приложения и его двоичных файлов.
  • Атрибуты двоичных файлов приложения, которые поступают из подписанных метаданных файлов, таких как исходное имя файла и версия, или хэш файла.
  • Путь, с которого запускается приложение или файл.

AppLocker также используется некоторыми функциями WDAC, включая управляемый установщик и Граф интеллектуальной безопасности.

Требования к системе AppLocker

Политики AppLocker можно настроить и применять только к устройствам, работающим в поддерживаемых версиях и выпусках операционной системы Windows. Дополнительные сведения см. в разделе Необходимые условия для использования AppLocker. Политики AppLocker можно развернуть с помощью групповая политика или MDM.

Выбор времени использования WDAC или AppLocker

Как правило, клиенты, которые могут реализовать управление приложениями с помощью WDAC, а не AppLocker, должны делать это. WDAC постоянно совершенствуется и получает дополнительную поддержку от платформ управления Майкрософт. Хотя AppLocker продолжает получать исправления безопасности, он не получает новых улучшений функций.

Однако в некоторых случаях AppLocker может быть наиболее подходящей технологией для вашей организации. AppLocker лучше всего использовать, когда:

  • У вас есть смешанная среда операционной системы (ОС) Windows, и необходимо применить те же элементы управления политикой к Windows 10 и более ранним версиям ОС.
  • Необходимо применять разные политики для разных пользователей или групп на общих компьютерах.
  • Вы не хотите применять управление приложениями для файлов приложений, таких как библиотеки DLL или драйверы.

AppLocker также можно развернуть в дополнение к WDAC, чтобы добавить правила, зависящие от пользователей или групп, для сценариев с общим устройством, где важно запретить некоторым пользователям запускать определенные приложения. Рекомендуется применять WDAC на максимально возможном для вашей организации уровне, а затем использовать AppLocker для дальнейшей настройки ограничений.