什么是应用控制?
应用控制是一种安全机制,用于确定哪些应用程序、脚本和进程允许在终端上执行。应用控制不只是依赖杀毒软件的检测结果,而是主动将执行限制在已批准的软件范围内。
应用程序控制策略可以基于:
- 应用程序标识(发布者、签名、哈希或路径)
- 用户或组成员身份
- 设备上下文
- 权限提升要求
- 环境条件
通过定义哪些行为被允许,而不是对恶意行为作出反应,应用程序控制能够减少攻击面,并强制系统行为保持可预测。
应用程序控制如何工作?
应用程序控制解决方案会监控终端上的进程执行,并根据预先定义的策略对请求进行评估。当用户尝试运行某个应用程序时,该解决方案会判断是否应允许该应用程序运行、将其阻止、以受控权限提升权限,或为审计目的记录日志。
高级应用程序控制会与身份和特权策略集成,使已批准的应用程序无需为用户授予永久的本地管理员访问权限,也能以提升的权限运行。
为什么应用程序控制对安全至关重要?
终端是勒索软件、无文件恶意软件和未经授权软件的主要入口。没有应用程序控制时,拥有本地管理员权限的用户可以安装并运行未经批准的应用程序,禁用安全工具,或运行恶意脚本。
有效的应用程序控制:
- 阻止未授权软件的运行
- 减少勒索软件的执行路径
- 限制权限提升机会
- 支持软件治理的合规要求
- 在应用和进程级别强制执行最小特权
在混合环境中,用户在传统网络边界之外开展工作,因此应用控制尤其至关重要。
传统应用控制方法的局限性有哪些?
传统的应用控制模型往往依赖静态允许列表或僵化的规则集,而随着应用更新和环境演变,这些规则会变得难以维护。在许多环境中,过度严格的控制会扰乱生产力;而过度宽松的规则则会削弱安全性。
常见的挑战包括:
- 管理应用程序更新和版本变更
- 支持需要提升权限的旧版应用程序(legacy applications)
- 避免规则蔓延(rule sprawl)过度扩大
- 与最小权限策略集成
- 将执法扩展到加入域和由 MDM 管理的设备
现代应用程序控制必须灵活、具备上下文感知能力,并与特权管理紧密集成。
使用案例
- 阻止未经授权或“影子 IT”应用程序
- 允许已批准的应用程序,同时阻止未知可执行文件
- 对管理工具实施最小特权原则
- 控制脚本和宏的执行
- 支持安全的远程办公环境
- 降低终端设备上的勒索软件风险
Netwrix 如何提供帮助
缺少特权管理的应用控制会留下安全漏洞。用户仍可能需要管理员权限来运行合法应用,这往往会导致本地管理员权限长期开通(常驻)。
Netwrix PolicyPak 提供将应用控制与精细的特权管理集成在一起的解决方案。组织可以:
- 当普通用户尝试执行时,自动阻止勒索软件和未知软件(unknown-ware)
- 在不影响已批准应用的情况下,移除不必要的本地管理员权限
- 在进程和应用程序级别实施最小必需权限(Just-Enough Privilege)
- 根据策略安全地为特定应用程序提升权限
- 阻止未经授权的可执行文件、脚本和宏
- 将应用控制应用于加入域的设备以及由 MDM 管理的设备
- 用基于策略、受规则约束的权限提升,替代长期的“管理员组”成员资格
通过将应用控制与受控提权结合,PolicyPak 在保持工作效率的同时消除勒索软件风险。
当应用控制与身份(identity)协同工作,而不是与其对抗时,它最为有效。
面向 Anywhere Workforce 的现代终端管理软件。无论用户在哪里工作,都可安全地管理和保护 Windows 与 macOS 终端。下载免费试用。
常见问题(FAQs)
分享到