Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

AppLocker 的优缺点与替代方案

AppLocker 的优缺点与替代方案

Mar 17, 2023

AppLocker 是 Windows 企业版中提供的一项应用程序控制功能。该工具可让您管理用户可以运行哪些应用程序和文件。Windows AppLocker 旨在限制特定用户和业务组对软件及相关数据的访问。其结果是提高安全性、降低管理开销,并减少呼叫帮助台的次数。

为何选择 AppLocker?为何现在?

这是一个充满恶意软件的世界。今天,新的恶意软件家族在全球各地如同温暖春日里的野草般不断冒出。根据 Infosecurity Group 的说法,研究人员检测到超过 360,000 个新的恶意文件发生在 2017 年。这相当于每秒大约出现四个新的恶意软件样本。尽管数量很可观,但新型恶意漏洞利用的数量并不令人意外。坏人使用自动化来生成并分发恶意软件变种。结果是,反恶意软件社区难以跟上步伐。

Microsoft AppLocker 提供开箱即用的应用程序白名单(AWL)功能,可防止用户运行可能存在风险的应用程序。应用程序白名单(AWL)是一种 Defence in Depth 策略,用于指定在计算机网络中被授权使用的应用程序。用户可能出于故意或无意的原因以多种方式下载恶意软件。

  1. 用户无意中点击了存放在其计算机上的任意 EXE 文件。
  2. 一名心怀不满的用户明知是特洛伊木马却仍然下载了它。
  3. 也许组织里的某个人植入了一个文件。

最终,当您使用 Windows AppLocker 对应用程序进行白名单管理时,您是在指定用户可能打开的确切应用程序以及 .exe 文件。由于您限制了终端用户造成危害的潜在能力,恶意软件就会被挡在外面。AppLocker 的美妙之处在于:如果某个扩展名不在白名单中,它就不会被打开。至少在理论上,这是最简洁的方案。现实中,绝大多数企业内已授权应用程序的列表会不断变化。也就是说,白名单需要持续的维护和调整。这个缺陷正是大多数白名单解决方案固有的弱点。

AppLocker 优点

AppLocker 具有若干显著优势。首先,Microsoft 将 AppLocker 作为 Windows Server 企业版的一部分一并提供。也就是说,不需要额外付费。其次,AppLocker 作为集成组件的一部分与 Group Policy 一起提供。大多数 Windows 管理员都已熟悉 Group Policy,这使得 AppLocker 的用户体验无缝且自然。第三,你可以将任意 AppLocker 策略以 XML 文件的形式导入到 Intune。这样,针对已纳入 MDM 的设备,你对应用程序的控制程度几乎与对本地部署、已加入域的设备相同。最后,AppLocker 会自动将内部 Windows 应用程序加入白名单,从而为你节省时间并减少复杂性。

AppLocker 缺点

尽管如此,AppLocker 仍存在许多弊端,会降低生产力并增加风险。首先,AppLocker 与大多数白名单解决方案一样,需要您持续更新并微调已授权应用程序的索引。事实上,维护全公司范围的白名单这一过程既漫长又艰巨,并且需要投入大量时间和精力。此外,任何拥有本地设备管理员权限的人都可以篡改/规避 AppLocker 策略。结果是,即使您尽最大努力锁定应用程序,仍可能使环境暴露在恶意软件之下。

最重要的是,AppLocker 有一个十分明显的缺陷。看看你能不能想明白。下面列出了 AppLocker 支持的 Windows 操作系统。

  • Windows 7 的 Ultimate 和 Enterprise 版本
  • Windows 8 的 Enterprise 版本
  • Windows 10 的 Education 和 Enterprise 版本
  • Server 2008 R2、Server 2012、Server 2012 R2、Server 2016 和 Server 2019

如果你注意到此列表中缺少 Windows Professional 版本,你的判断是正确的。当与组策略(Group Policy)一起应用时,AppLocker 与 Windows 10 Professional 并不兼容。换句话说,你需要另寻其他方案来在加入域的计算机上锁定(控制)应用程序。

AppLocker 替代方案

在确定使用 AppLocker 之前,你应该对其他替代方案进行尽职调查分析。通过考察其他选择,你将更好地理解竞争格局,从而做出更明智的决策。

PolicyPak 是一款 Windows 端点管理与安全解决方案,可让你对用户和计算机设置实施更精细的控制。该解决方案包括 Least Privilege Manager,可将除用户执行关键业务功能所需权限之外的所有权限锁定起来。PolicyPak Least Privilege Manager 使普通用户无需拥有本地管理员权限也能完成工作。此外,PolicyPak 在不牺牲生产力的情况下保护 Windows 计算机免受恶意软件侵害。与 AppLocker 相反,PolicyPak 的设计目标是加速白名单(whitelisting)流程。换句话说,Windows 管理员有更多时间用于处理关键基础设施任务。与 AppLocker 不同,PolicyPak 支持 Windows 7 及更高版本的 Windows Professional 版本。白名单带来的好处并不仅限于少数几种特定操作系统。

AppLocker vs. PolicyPak

PolicyPak Least Privilege Manager 在多个方面与 AppLocker 不同。首先,当标准用户需要完成某项工作时,PolicyPak 会提升其权限。举例来说,平面/图形设计师可能需要安装某个应用程序来制作新用户界面的原型。在这种情况下,PolicyPak Least Privilege Manager 会允许他们执行安装。再举一例,假设有一名需要添加打印机的远程员工。PolicyPak Least Privilege 可以让他们绕过 UAC 提示,或授予他们访问指定的控制面板(Control Panel)小程序的权限。其次,PolicyPak 包含 SecureRun™:只有在应用程序“已被正确安装或已获得管理员授权(sanctioned)”的前提下,用户才能运行应用程序。与 AppLocker 类似,PolicyPak 与组策略(Group Policy)集成,并支持创建、分配与部署策略。下面是策略创建流程的示例。

PolicyPak Least Privilege Manager within Group Policy Management Editor, showing 'New SecureRun(TM) Policy' highlighted in an 'Add' menu.

SecureRun™ 的基本理念很简单。每个应用程序、文件可执行文件(file executable)、MSI、脚本或 Java JAR 文件都归某个人(所有者)所有。当用户从互联网上下载文件,或从共享驱动器复制文件时,该用户就成为文件的所有者。下面是一个示例:

Image

当ユーザーがこれらのファイルを開こうとすると、SecureRun™ はそのファイルの所有者が誰かを確認します。次に、SecureRun™ はそれをユーザーが定義した所有者リストと照合します。ここでは既定リストの例を示します:

Group Policy Management Editor configuring PolicyPak SecureRun policy, showing 'Enable SecureRun Members checking' and a list of included members.

因此,管理员或技术支持人员正确安装的应用程序可以像往常一样正常运行。相反,标准用户下载后再执行的应用程序会显示下面所示的“拒绝”消息。

Image

PolicyPak Least Privilege Manager 最优雅、最便捷的特点之一是:您不必定期更新已批准应用程序的列表。与 AppLocker 相比,PolicyPak 并不依赖具体应用程序本身。相反,它利用授予应用程序访问权限的 Administrator 角色。总结来说,应用程序可能不断更换,但管理员组将始终保持一致不变。您可以在这里查看一段简短视频,演示 SecureRun™ 的流程以及它如何保护桌面。

AppLocker 最后思考与下一步

与 Applocker 不同,PolicyPak Least Privilege Manager 不仅仅是对应用程序进行白名单管理。它可以在任何需要让标准用户越过 UAC 提示的场景中工作。此外,它提升的是“情境/场景”,而不是“个人”。

无论是应用程序、控制面板小程序,还是分布式 PowerShell 脚本,标准用户都可以按需执行并进行权限提升。通过委派这些权限,你让标准用户能够完成他们的工作,而不会妨碍你的工作。换句话说,你可以制止他们在遇到 UAC 提示时不断呼叫、不断开具帮助台工单。正是“提升权限”与通过 PolicyPak SecureRun™ 进行白名单管理的组合,使 PolicyPak Least Privilege Manager 与 AppLocker 以及其他标准 AWL 解决方案区分开来。

分享到

了解更多

关于作者

Jeremy moskowitz

Jeremy Moskowitz

产品管理副总裁(端点产品)

Jeremy Moskowitz 是计算机与网络安全领域备受认可的专家。作为 PolicyPak Software 的联合创始人兼 CTO(现已成为 Netwrix 的一部分),他同时还是微软在组策略、企业移动性与 MDM 领域的前 20x MVP。Jeremy 撰写了多本畅销书,包括《Group Policy: Fundamentals, Security, and the Managed Desktop》和《MDM: Fundamentals, Security, and the Modern Desktop》。此外,他还是桌面设置管理等主题备受追捧的演讲嘉宾,并且是 MDMandGPanswers.com 的创办人。