Запрет установки ПО не помешает сотруднику запустить из папки «Загрузки» программу, не требующую установки, — например, утилиту удаленного доступа, облачный клиент или мессенджер: многим таким приложениям не нужны права администратора. Даже легитимная программа, запущенная в обход правил компании, может создать неконтролируемый канал передачи данных, привести к несанкционированному доступу или помочь обойти корпоративные ограничения. Разбираемся, как настроить запрет запуска нежелательных программ на рабочих компьютерах и выбрать защиту, которая не остановит рабочие процессы.
В этой статье:
- Зачем контролировать запуск программ и какой способ выбрать
- С чего начать: ограничить права на установку программ
- Как запретить запуск отдельных программ через групповые политики
- AppLocker: гибкие правила для приложений и пользователей
- Другие встроенные средства контроля Windows
- Когда нужны сторонние решения
- Как внедрить ограничения без сбоев в работе
- Какой способ ограничения запуска программ выбрать
Зачем контролировать запуск программ и какой способ выбрать
Чем опасен неконтролируемый запуск ПО
Нежелательным считается не только вредоносное ПО, но и любая программа, которую компания не проверила и не разрешила использовать, к примеру:
- Программа или установщик из непроверенного источника могут содержать вредоносный компонент, в том числе руткит, либо использоваться для доставки вредоносного ПО в инфраструктуру компании.
- Легитимные утилиты удаленного доступа, облачные клиенты, личные мессенджеры, локальные агенты ИИ-сервисов и десктопные клиенты генеративных ИИ-сервисов (например, ChatGPT) могут использоваться для неконтролируемой передачи корпоративных данных: через них сотрудник может отправить рабочие документы, переписку или фрагменты кода во внешний сервис, а локальный агент — сохранить или передать этот контекст дальше. Публичные веб-версии ИИ-сервисов сюда не входят: доступ к ним ограничивают блокировкой сайтов, а не запретом запуска программ.
Например, порядок подключения подрядчиков может предусматривать использование конкретного согласованного приложения. Однако специалист подрядчика присылает сотруднику другую, более удобную для него программу, которую можно запустить прямо из папки «Загрузки». Ограничение установки не срабатывает, а подключение происходит в обход установленного в компании порядка.
Что именно требуется ограничить
Прежде чем выбирать способ ограничения, нужно определить, что именно требуется запретить, и здесь может быть несколько вариантов.
- Запретить установку ПО. Помогает ограничить обычные установщики, но не мешает запускать программы, не требующие установки, и файлы, уже сохраненные на компьютере.
- Заблокировать определенные приложения. Подходит, если известен конкретный нежелательный процесс, например неразрешенная утилита для удаленного доступа. При этом простой запрет по имени файла легко обойти переименованием.
- Разрешить только доверенное ПО. Все приложения, которых нет в списке разрешенных программ, блокируются. Такой подход надежнее, но требует полной инвентаризации программ и регулярного обновления правил.
Для рабочего места, где нужны четыре-пять неизменных приложений, подойдет список разрешенного ПО. Для разработчиков и дизайнеров также обычно формируют такой список, но обновлять его приходится чаще; доступ к новым веб-сервисам при этом регулируют отдельно, поскольку контроль запуска программ эту задачу не решает. Более гибкий порядок требуется сотрудникам технической поддержки и другим специалистам, которые взаимодействуют с большим числом контрагентов: для подключения к системам клиентов им могут срочно понадобиться разные утилиты, а проверка и добавление каждой программы в список разрешенных занимает время. Для таких групп нужно предусмотреть оперативное согласование временных или ролевых исключений.
Сравнение доступных методов
| Подход | Инструмент или настройка | Когда подходит | Что учитывать |
|---|---|---|---|
|
Ролевое разграничение прав |
Учетные записи без прав локального администратора и отдельные административные учетные записи |
Нужно разрешить установку ПО только уполномоченным сотрудникам |
Не блокирует программы, которые устанавливаются в профиль пользователя или не требуют установки |
|
Точечное ограничение через групповую политику |
Политика «Не запускать указанные приложения Windows» |
Нужно запретить запуск нескольких известных программ |
Проверяет имя файла и охватывает не все способы запуска, поэтому ограничение сравнительно легко обойти |
|
Контроль приложений по пользователям и группам |
AppLocker |
Для разных ролей нужны разные списки разрешенного ПО |
Правила необходимо проверить в режиме аудита до включения блокировки |
|
Строгий контроль на уровне устройства |
App Control for Business |
На компьютере разрешен только фиксированный набор приложений и драйверов |
Политика действует на все устройство и требует тщательного тестирования |
|
Поддержка действующей старой инфраструктуры |
Software Restriction Policies |
В организации уже используются правила SRP и быстрая миграция невозможна |
Механизм устарел и не рекомендуется для новых внедрений |
|
Централизованный контроль рабочих станций |
Специализированное ПО |
Требуются мониторинг запусков, оповещения и данные для расследований |
Возможности блокировки и мониторинга зависят от конкретного продукта |
Что проверить перед настройкой
До включения блокировки необходимо определить:
- где должна работать политика — на одном компьютере, в конкретном подразделении или во всей организации;
- какие версии Windows используются;
- есть ли у сотрудников права локального администратора;
- какие рабочие приложения, скрипты, установщики и средства обновления нельзя заблокировать;
- как протестировать правила, выдать исключение и быстро откатить ошибочную настройку.
Например, запрет запуска любых файлов из AppData снижает риск запуска программ из профиля пользователя, но может остановить легальное приложение или его обновление. Поэтому сначала нужно собрать сведения о фактически используемом ПО, а затем проверить политику на небольшой группе компьютеров.
С чего начать: ограничить права на установку программ
Уберите у сотрудников права локального администратора и используйте отдельную административную учетную запись. Этого недостаточно: часть приложений ставится в профиль пользователя или вообще не требует установки.
Чтобы запретить установку через стандартный установщик Windows, включите соответствующую групповую политику — она блокирует пакеты MSI, их восстановление и переустановку. Пошаговая настройка приведена в документации Microsoft. Но политика не останавливает EXE-установщики, приложения MSIX и portable-программы, поэтому её нужно дополнять правилами запуска приложений.
Примечание для Linux-инфраструктуры. В рамках импортозамещения растёт доля отечественных Linux-дистрибутивов, прежде всего Astra Linux. Принцип здесь тот же: пользователь работает без прав sudo, доступ разграничивают через ACL и мандатный контроль, а исполняемые файлы защищают режимом замкнутой программной среды. Управление выполняется через fly-admin-smc или консольные команды; подробности — в документации Astra Linux.
Как запретить запуск отдельных программ через групповые политики
Этот способ подходит, если нужно заблокировать несколько известных приложений для конкретных пользователей. Для полноценной защиты он недостаточно надежен: политика распознает программу по имени исполняемого файла, а не по его содержимому или издателю.
Запрет запуска по имени исполняемого файла: пошаговая настройка
- Нажмите Win + R, введите gpedit.msc и откройте редактор локальной групповой политики с правами администратора.
- Перейдите в раздел Конфигурация пользователя → Административные шаблоны → Система.
- Откройте политику «Не запускать указанные приложения Windows», включите ее и нажмите «Показать».
- Добавьте имена файлов с расширением, например anydesk.exe. Полный путь указывать не нужно.
- Примените изменения командой gpupdate /force либо повторно войдите в учетную запись и проверьте результат от имени сотрудника.
Важно: в редакции Windows Home редактора локальной групповой политики нет, поэтому для таких компьютеров потребуется другой способ управления ограничениями.
В домене ту же настройку создают в консоли управления групповыми политиками и назначают нужной группе или подразделению. Если на отдельном компьютере ограничение должно действовать только для одного сотрудника, персональную локальную политику настраивают через оснастку MMC.
Настройка сохраняется в реестре, в разделе HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun. Редактировать его вручную обычно нет смысла: блокировка не станет надежнее.
Главный недостаток метода — политика проверяет только имя файла и блокирует программы, запускаемые через Проводник Windows. Переименование файла, запуск из командной строки или другого процесса позволяют обойти ограничение. Поэтому такой запрет подходит как точечная административная мера, но не как основной рубеж защиты.
AppLocker: гибкие правила для приложений и пользователей
С помощью AppLocker можно задавать разные правила для пользователей и групп: например, разрешить бухгалтерскую программу финансовому отделу, но запретить ее запуск остальным сотрудникам. В отличие от простой групповой политики, средство может определять приложения не только по имени файла.
Что контролирует AppLocker
AppLocker поддерживает отдельные коллекции правил для:
- исполняемых файлов EXE и COM;
- сценариев PowerShell, BAT, CMD, VBS и JavaScript;
- установочных пакетов Windows Installer;
- упакованных приложений Windows и их установщиков;
- библиотек DLL и OCX — эту коллекцию включают отдельно.
Если коллекция содержит правила и для нее включен принудительный режим, файлы, для которых нет разрешающего правила, блокируются. Запрещающее правило имеет приоритет перед разрешающим, поэтому перед настройкой собственных ограничений создайте и проверьте стандартные правила: обычно они разрешают запуск из каталогов Windows и Program Files, а локальным администраторам — запуск любых файлов. Ошибка в базовых правилах может нарушить работу Windows или служебного ПО.
Как AppLocker определяет программы: издатель, путь и хеш
| Условие | Когда использовать | Что учитывать |
|---|---|---|
|
Издатель |
Для подписанного корпоративного или распространенного ПО |
Правило можно привязать к издателю, продукту и версии; переименование файла обычно не помогает обойти запрет |
|
Путь |
Для контролируемых папок и отдельных файлов |
Нельзя разрешать любые каталоги, куда пользователь может сам записывать файлы |
|
Хеш |
Для конкретной версии неподписанного файла |
После обновления приложения хеш изменится и правило придется создать заново |
Например, подписанную утилиту для удаленного доступа удобнее заблокировать по издателю: правило продолжит действовать после переименования файла. Для единственного неподписанного инструмента подойдет хеш. А общий запрет для папок Downloads, Temp или AppData нужно сначала проверить в режиме аудита — из этих каталогов могут запускаться легальные приложения и их обновления.
Пошаговая настройка: от аудита до принудительного применения
- Определите, какие приложения нужны каждой группе сотрудников, и выберите небольшую пилотную группу.
- Для доменной инфраструктуры создайте отдельный объект групповой политики и примените его только к пилотному подразделению или группе компьютеров. На одном компьютере правила можно настроить через локальную политику безопасности: Параметры безопасности → Политики управления приложениями → AppLocker.
- Настройте автоматический запуск службы «Удостоверение приложения». В доменной политике этот параметр находится в разделе Конфигурация компьютера → Конфигурация Windows → Параметры безопасности → Системные службы. Без работающей службы правила AppLocker не применяются.
- Создайте стандартные правила для каждой используемой коллекции, а затем добавьте собственные разрешения и запреты по издателю, пути или хешу. Стандартные правила служат исходной основой, но их также нужно проверить и при необходимости скорректировать.
- Откройте свойства AppLocker и для каждой настроенной коллекции выберите режим «Только аудит». В этом режиме система фиксирует события, но не блокирует запуск программ.
- Примените политику к пилотной группе и проверьте полный рабочий цикл: запуск приложений, обновление, формирование отчетности, работу сценариев и другие периодические операции.
- Откройте Просмотр событий и перейдите в раздел Журналы приложений и служб → Microsoft → Windows → AppLocker. Проанализируйте события в журналах соответствующих коллекций и добавьте только обоснованные исключения.
- После изменения правил повторите тестирование. Переводите коллекции в принудительный режим только после того, как в журналах перестанут появляться необоснованные потенциальные блокировки.
- Распространяйте проверенную политику поэтапно: сначала на несколько типовых рабочих мест, затем на подразделение и только после этого на всю организацию.
Начинать сразу с принудительной блокировки рискованно. Один забытый сценарий входа, модуль обновления или служебная утилита может остановить рабочий процесс. Режим аудита помогает заранее увидеть такие зависимости и внедрить контроль запуска программ в Windows без массовых сбоев.
Другие встроенные средства контроля Windows
Помимо групповых политик и AppLocker, в Windows есть еще два механизма ограничения запуска программ. Один рассчитан на строгую защиту современных устройств, второй сохранился главным образом для совместимости со старой инфраструктурой.
App Control for Business (ранее WDAC): строгий контроль на уровне устройства
App Control for Business, ранее носивший название Windows Defender Application Control (WDAC), определяет, каким приложениям и драйверам разрешено работать на компьютере. Политика применяется ко всему устройству, а не к отдельным пользователям и группам. В этом главное отличие от AppLocker.
Средство подходит для компьютеров с предсказуемым набором ПО: терминалов, касс, серверов и рабочих мест с повышенными требованиями к защите. Например, если оператору нужны только Windows, корпоративная учетная система, VPN-клиент и средство электронной подписи, можно разрешить доверенный код, а запуск остальных приложений запретить.
App Control for Business обеспечивает более строгий контроль, но требует подготовленной инфраструктуры. Перед включением блокировки нужно собрать перечень используемых приложений, учесть служебные модули и средства обновления, настроить правила доверия и проверить политику в режиме аудита. Иначе после очередного обновления может перестать запускаться необходимая программа или драйвер.
Software Restriction Policies: устаревший механизм для старой инфраструктуры
Политики ограниченного использования программ, или Software Restriction Policies (SRP), позволяют задавать правила по пути, хешу, сертификату и другим признакам файла. Однако Microsoft признала этот механизм устаревшим начиная с Windows 10 и рекомендует использовать AppLocker или App Control for Business.
SRP имеет смысл сохранять только там, где политики уже настроены, а быстрая миграция невозможна: например, в изолированном сегменте со старыми версиями Windows и редко меняющимся набором ПО. Для новой инфраструктуры создавать правила SRP не стоит — их сложнее развивать и поддерживать, а возможности современных средств контроля шире.
Когда нужны сторонние решения
Встроенные средства Windows позволяют заблокировать файлы, но не всегда дают ИБ-команде достаточно информации для централизованного контроля и расследования. Стороннее решение оправдано, если необходимо:
- управлять ограничениями на большом числе рабочих компьютеров из единой системы;
- отслеживать не только блокировки, но и факты запуска, установки и удаления программ;
- получать оповещения о нарушениях и анализировать действия пользователя до и после события;
- применять единые правила к офисным и удаленным рабочим местам.
Централизованные системы контроля собирают данные с рабочих компьютеров, помогают отслеживать запуск, установку и удаление ПО, а некоторые позволяют блокировать приложения по заданным правилам. Они нужны, когда ИБ-команде важно не только остановить программу, но и установить пользователя, компьютер и обстоятельства запуска. Такие решения дополняют, а не заменяют разграничение прав, антивирусную защиту и политики Windows.
Как внедрить ограничения без сбоев в работе
Даже правильно настроенная политика может остановить рабочий процесс, если включить ее без проверки. Безопасное внедрение начинается с учета программ и понимания, кому и для чего они нужны.
План внедрения
- Соберите данные о фактических запусках. Учтите основные приложения, служебные процессы, сценарии, модули обновления и программы, которые сотрудники запускают без установки.
- Разделите пользователей по ролям. Бухгалтерии, разработчикам и операторам нужны разные наборы ПО, поэтому единая политика запрета запуска программ подходит не всегда.
- Настройте правила для пилотной группы. Включите режим аудита там, где он доступен, и предусмотрите способ быстро отменить изменения.
- Проверьте полный рабочий цикл. При тестировании проверьте обновления, формирование отчетности и другие операции, которые выполняются не каждый день. Например, бухгалтерская программа может работать ежедневно, а модуль отправки отчетов — запускаться только в конце месяца.
- Расширяйте ограничения поэтапно. Сначала подключите несколько типовых рабочих мест, затем отдел и только после этого — всю организацию.
До начала внедрения назначьте ответственного за исключения и определите, к кому сотрудники будут обращаться, если нужная программа окажется заблокированной. Это позволит исправлять ошибки, не отключая защиту целиком.
Возможные ошибки
Проблемы могут возникать из-за попыток запретить все нежелательное ПО одним правилом. Список запрещенных файлов быстро устаревает: программу можно переименовать, обновить или запустить из другого каталога. Надежнее определить разрешенный набор приложений для каждой роли, а остальные запуски сначала отслеживать в режиме аудита.
Опасно также сразу включать принудительную блокировку, создавать широкие запреты для папок AppData и Temp и забывать о сценариях, драйверах и средствах обновления. Еще одна ошибка — считать запрет установки полноценным контролем запуска: сотрудник может открыть уже загруженный EXE-файл или программу, не требующую установки.
Поддержка и мониторинг
Ограничения нельзя настроить один раз и больше к ним не возвращаться. После обновления может измениться хеш файла, появиться новый служебный процесс или потребоваться дополнительное приложение. Поэтому журналы блокировок нужно регулярно проверять, исключения — пересматривать, а правила — обновлять вместе с программным обеспечением.
Для мониторинга используют журналы Windows и, при необходимости, централизованные средства контроля рабочих станций. Они помогают выявлять повторяющиеся блокировки, проверять обоснованность исключений и отличать ошибку в настройках от попытки обойти правила.
Какой способ ограничения запуска программ выбрать
Универсального способа нет: выбор зависит от масштаба инфраструктуры, требуемой надежности и того, нужно ли только заблокировать программу или еще и расследовать действия пользователя.
| Ситуация | Основная мера | Что дополнительно учесть |
|---|---|---|
|
Сотрудники запускают установщики личных мессенджеров, торрент-клиентов или неразрешенных средств удаленного доступа |
Точечный запрет запуска известных установщиков через групповую политику или специализированное ПО |
Запрет по имени файла можно обойти переименованием, поэтому он подходит только как вспомогательная мера |
|
Устанавливать программы должны только администраторы и другие уполномоченные сотрудники |
Учетные записи без прав локального администратора и отдельные административные учетные записи |
Мера не останавливает программы, которые устанавливаются в профиль пользователя или не требуют установки |
|
Для разных подразделений нужны разные наборы ПО, а неразрешенные аналоги и устаревшие версии необходимо блокировать |
AppLocker с правилами по пользователям и группам, издателю, версии, пути или хешу |
Перед блокировкой правила проверяют в режиме аудита |
|
Техническая поддержка работает с утилитами разных контрагентов, которые могут потребоваться срочно |
Ролевой список разрешенного ПО и оперативный порядок согласования временных исключений |
Все исключения нужно регистрировать, ограничивать по сроку и пересматривать |
|
В старой инфраструктуре уже действуют правила ограничения программ |
Временно сохранить Software Restriction Policies и запланировать миграцию |
Для новых внедрений SRP использовать не стоит |
|
На рабочем месте с фиксированными функциями, в том числе на объекте КИИ, должен запускаться только утвержденный набор приложений и драйверов |
App Control for Business с политикой разрешенного кода |
Нужны инвентаризация, режим аудита и поэтапное внедрение |
|
Риск использования нерегламентированного ПО высок, а блокировка может нарушить рабочие процессы |
Журналы Windows и централизованная система мониторинга рабочих станций |
Мониторинг нужен независимо от выбранного способа ограничения |
На практике средства нередко комбинируют. Базовый вариант — убрать у сотрудников права локального администратора и применить AppLocker. Для устройств с фиксированным набором ПО и высокими требованиями к защите подойдет App Control for Business. Если ИБ-специалистам важно видеть контекст событий и собирать данные для расследований, встроенные политики дополняют централизованной системой контроля рабочих станций.