Kategorie szkoleń | Egzaminy | Kontakt
  • 3
  • 2
  • 452
Zaloguj się aby zadać pytanie
Pokrewne

Odpowiedzi (3)

  • 7

W obydwóch przypadkach (praca w domenie czy w grupie roboczej) można zastosować te same ustawienia w policy konfigurującej usługę „AppLocker”:
https://technet.microsoft.com/pl-pl/library/co-to-jest-applocker.aspx
https://technet.microsoft.com/pl-pl/library/akademia-windows-7-czesc-3-applocker.aspx
Wystarczy skonfigurować opcję działania na plikach wykonywalnych.



i skonfigurować „reguły domyślne” (domyślne reguły pozwalają na uruchamianie tylko tych aplikacji, które są zainstalowane w katalogu „Program Files” i katalogu %SystemRoot%):


 

Dodatkowo trzeba uruchomić serwis AppIDSvc „Application Identity” („Tożsamość aplikacji” – nazwa polska) , bo bez niego Applocker nie będzie działać.
Zapraszam do zbliżonych do tematu wątków na naszym quorum:

System Windows 7 przestał działać po błędnej konfiguracji reguł blokujących aplikacje (AppLocker):
https://quorum.akademiq.pl/discussion/98

Dlaczego Applocker nie blokuje uruchomienia programu ze skrótu:
https://quorum.akademiq.pl/discussion/4614

Blokowanie nieaktualnych wersji Flash i Java:
https://quorum.akademiq.pl/discussion/comment/7856

  • Odpowiedział
  • @ | 02.09.2015
  • TRENER ALTKOM AKADEMII
  • 5

Tak to prawda, aplikacje przenośne są udręką dla administratorów. Wielu użytkowników w łatwy sposób potrafi obejść podstawowe zabezpieczenia systemu i korzysta z tych aplikacji.

Wspomniane wyżej metody pozwalają zablokować aplikacje tego typu lecz ich wadą jest konieczność posiadania odpowiedniej edycji klienckiego systemu Windows. Aby móc wykorzystać AppLocker'a to niestety ale potrzebujemy Windows 7 w wersji Enterprise lub Ultimate a w przypadku Windows 8/8.1 wersji Enterprise.

W wielu środowiskach mamy głównie dostępne edycje Professional czyli nie istnieje możliwość wykorzystania AppLocker'a co jest przykre.

Co prawda mamy możliwość skorzystania ze standardowej metody blokowania aplikacji, wykorzystując Software Restriction Policies lecz nie dają one 100% pewności, że bardziej doświadczony użytkownik systemu, nie obejdzie tych zabezpieczeń.

Lecz jest to jedyna dostępna bezpłatnie metoda wspierana przez Microsoft, w przypadku posiadania niższych edycji systemu Windows (w tym przypaku Professional).

Możemy aktywować 1 z 3 domyślnych poziomów zabezpieczeń lecz jest to w większości przypadków trudne do wdrożenia w środowiskach produkcyjnych, gdyż w większości nie spełniają wymagań administratorów.

Istnieje inna możliwość blokowania aplikacji, poprzez definiowanie dodatkowych reguł lecz wymagają one ciągłej kontroli i aktualizacji, gdy pojawiają się nowe wersje aplikacji przenośnych.

Reguły można utworzyć na cały komputer lub dla użytkownika w zależności które opcje wybierzemy.

 

  • dla komputera: Computer Configuration -> Policies -> Windows Settings -> Security Settings -> Software Restriction Policies:

  • dla użytkownika: User Configuration -> Policies -> Windows Settings -> Security Settings -> Software Restriction Policies:

 

Warto również poszukać produktów firmy trzeciej, która może kontrolować tego typu reguły z wykorzystaniem centralnego repozytorium. Niestety, osobiście nie znam i nie używałem tego typu oprogramowania.

Krzysztof_Pytko
  • Odpowiedział
  • @ Krzysztof_Pytko | 03.09.2015
    • ekspert
    • 2
    • 6
    • 3
  • 0

Dziękuję za pomoc i oręż do walki z niepokornymi userami.

Adam_Semeniuk_FER0
  • Odpowiedział
  • @ Adam_Semeniuk_FER0 | 03.09.2015
    • 3
    • 2
    • 2