ARKANET
Autor: Marcelina Fusiek
|
|
Publikacja: 20-08-2026
WithSecure logo

Kontrola aplikacji skutecznie blokuje niepożądane działania, ale w praktyce często wymaga doprecyzowania wyjątków. W tym artykule pokazujemy, jak tworzyć reguły wykluczeń (exclusions) w WithSecure Elements na podstawie realnych zdarzeń i dopasować politykę bezpieczeństwa do środowiska organizacji.

Wyjątki w Kontroli aplikacji – jak działają i kiedy są potrzebne

Funkcja Kontroli aplikacji pozwala nie tylko blokować uruchamianie aplikacji, instalatorów i skryptów, ale również precyzyjnie definiować wyjątki. Dzięki nim możliwe jest dopuszczenie konkretnych działań bez obniżania poziomu bezpieczeństwa całego środowiska.

Kontrola aplikacji skutecznie ogranicza najczęstsze wektory ataku – zarówno te wykorzystujące podatności typu zero-day, jak i bardziej ukierunkowane działania. W praktyce najczęściej wykorzystuje się ją w trzech scenariuszach:

  • ograniczenie wykorzystania podatności w aplikacjach Microsoft Office,
  • blokowanie niepożądanych aplikacji,
  • kontrola uruchamiania podatnych wersji oprogramowania.

Tworzenie wyjątków odbywa się poprzez opcję „Dodaj wykluczenie” (Add exclusion) w konfiguracji reguł.

Przed wdrożeniem reguły blokującej warto najpierw ustawić jej działanie na tryb monitorowania – „Zezwól i monitoruj” (Allow and monitor). Dzięki temu wszystkie zdarzenia spełniające warunki reguły będą widoczne w zakładce „Applications” w szczegółach urządzenia, co pozwala uniknąć błędnych blokad.

Kolejność reguł ma znaczenie – bardziej szczegółowe reguły dopuszczające powinny znajdować się wyżej niż ogólne reguły blokujące.

Blokowanie exploitów Microsoft Office i tworzenie wyjątków

Jednym z najczęstszych scenariuszy jest blokowanie uruchamiania skryptów z poziomu aplikacji Microsoft Office (np. Word, Excel), co ogranicza ryzyko ataków wykorzystujących makra.

W tym przypadku reguła opiera się na dwóch warunkach:

  • parametr „Parent path” – wskazuje aplikację nadrzędną (np. winword.exe),
  • parametr „Target command line” – ogranicza działanie do konkretnego procesu (np. powershell.exe).

WAŻNE: Reguła zakłada standardową lokalizację instalacji Microsoft Office i wykorzystuje zmienną środowiskową %ProgramFiles%. WithSecure obsługuje zmienne systemowe i użytkownika. 

Jeśli celem jest całkowite zablokowanie uruchamiania aplikacji z poziomu Office, można usunąć drugi warunek i pozostawić tylko zależność od aplikacji nadrzędnej. W praktyce jednak PowerShell bywa wykorzystywany do zadań administracyjnych, dlatego często konieczne jest utworzenie wyjątku.

Wyjątek może dopuszczać uruchamianie PowerShell tylko dla określonej ścieżki, np. c:\myscripts\.

WAŻNE: Reguła wykluczenia wykorzystuje warunek „contains” do dopasowywania ścieżek, na przykład: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe. Takie dopasowanie może jednak nieumyślnie objąć również inne ścieżki, np.: C:\powershell.exe\myprogram.exe. Alternatywnie można użyć bardziej precyzyjnych warunków, takich jak „equal to” lub „ends with”.

Blokowanie niepożądanych aplikacji

Kontrola aplikacji umożliwia również blokowanie instalacji i uruchamiania niepożądanych programów – np. gier lub aplikacji spoza polityki organizacji.

Przykładowo można zablokować instalację aplikacji na podstawie właściwości instalatora MSI.

W tym scenariuszu wykorzystuje się parametr „Installer subject”, który odpowiada wartości „Subject” w właściwościach pliku.

Możliwe jest także blokowanie aplikacji na podstawie innych metadanych, np. pola „copyright”.

Takie podejście pozwala blokować aplikację niezależnie od jej lokalizacji w systemie.

Ograniczanie uruchamiania podatnych wersji aplikacji

Kontrola aplikacji może być również wykorzystana do blokowania konkretnych wersji oprogramowania, szczególnie tych, które zawierają znane podatności. Przykładowo można zablokować uruchamianie starszych wersji aplikacji (np. CCleaner) na podstawie numeru wersji pliku.

W tym przypadku warunek opiera się na parametrze „Target file version”, np. „is less or equal to 5.41”.

Dodatkowo można wykorzystać pole „Target file description”, aby identyfikować aplikację niezależnie od jej nazwy pliku lub lokalizacji.

TIP: Wersję pliku można sprawdzić w jego Właściwościach.

Dobre praktyki i najważniejsze zasady konfiguracji

Tworzenie wyjątków w Kontroli aplikacji to kluczowy element skutecznego wdrożenia tej funkcji. Odpowiednio zaprojektowane reguły pozwalają z jednej strony blokować realne wektory ataku, a z drugiej zaś nie zakłócać pracy użytkowników i systemów.

Najlepsze efekty osiąga się, łącząc:

  • predefiniowane reguły bezpieczeństwa,
  • własne reguły blokujące,
  • precyzyjnie zdefiniowane wyjątki dopasowane do środowiska organizacji.

Dzięki temu możliwe jest utrzymanie wysokiego poziomu bezpieczeństwa bez utraty kontroli nad działaniem aplikacji w organizacji.

O autorze: Marcelina Fusiek

Specjalista ds. marketingu
Od ponad 10 lat zajmuje się marketingiem. Jej doświadczenie wywodzi się z agencji reklamowej, gdzie poznała dziesiątki branż i pracowała nad wizerunkiem niezliczonej liczby firm. Biegła w wielu obszarach marketingu B2B.

Jesteśmy dla Ciebie

4.9 36 opinii
Zobacz opinie
LW
Ludwik Wolski
08-03-2023
Współpracuję z firmą kilka lat, tak na szybko to - konkretnie ,szybko, profesionalnie , na czas, gwarancja, fachowa obsługa zwłaszcza Pan Bartosz Zając - POLECAM !!!
PK
Powiat Krapkowicki
25-01-2024
Firma z dużym doświadczeniem i bardzo dobrym podejściem do klienta. Współpracujemy z nimi od wielu lat i możemy ją spokojnie polecić. Zawsze dostępni i pomocni z szerokim portfolio produktów i usług.
WF
Wiesław Fiszer
01-08-2024
Nasza firma współpracuje z ARKANET od bardzo wielu lat. Bardzo sprawny kontakt, doskonała opieka posprzedażowa.
Halo. Zróbmy coś razem
Zamów rozmowę z konsultantem, oddzwonimy.
Zadaj pytanie
Potrzebujesz negocjować warunki oferty? Dodaj produkt na listę do wyceny i wyślij nam, a my sprawdzimy co możemy dla Ciebie zrobić