Kontrola aplikacji skutecznie blokuje niepożądane działania, ale w praktyce często wymaga doprecyzowania wyjątków. W tym artykule pokazujemy, jak tworzyć reguły wykluczeń (exclusions) w WithSecure Elements na podstawie realnych zdarzeń i dopasować politykę bezpieczeństwa do środowiska organizacji.
Wyjątki w Kontroli aplikacji – jak działają i kiedy są potrzebne
Funkcja Kontroli aplikacji pozwala nie tylko blokować uruchamianie aplikacji, instalatorów i skryptów, ale również precyzyjnie definiować wyjątki. Dzięki nim możliwe jest dopuszczenie konkretnych działań bez obniżania poziomu bezpieczeństwa całego środowiska.
Kontrola aplikacji skutecznie ogranicza najczęstsze wektory ataku – zarówno te wykorzystujące podatności typu zero-day, jak i bardziej ukierunkowane działania. W praktyce najczęściej wykorzystuje się ją w trzech scenariuszach:
- ograniczenie wykorzystania podatności w aplikacjach Microsoft Office,
- blokowanie niepożądanych aplikacji,
- kontrola uruchamiania podatnych wersji oprogramowania.
Tworzenie wyjątków odbywa się poprzez opcję „Dodaj wykluczenie” (Add exclusion) w konfiguracji reguł.
Przed wdrożeniem reguły blokującej warto najpierw ustawić jej działanie na tryb monitorowania – „Zezwól i monitoruj” (Allow and monitor). Dzięki temu wszystkie zdarzenia spełniające warunki reguły będą widoczne w zakładce „Applications” w szczegółach urządzenia, co pozwala uniknąć błędnych blokad.
Kolejność reguł ma znaczenie – bardziej szczegółowe reguły dopuszczające powinny znajdować się wyżej niż ogólne reguły blokujące.
Blokowanie exploitów Microsoft Office i tworzenie wyjątków
Jednym z najczęstszych scenariuszy jest blokowanie uruchamiania skryptów z poziomu aplikacji Microsoft Office (np. Word, Excel), co ogranicza ryzyko ataków wykorzystujących makra.
W tym przypadku reguła opiera się na dwóch warunkach:
- parametr „Parent path” – wskazuje aplikację nadrzędną (np. winword.exe),
- parametr „Target command line” – ogranicza działanie do konkretnego procesu (np. powershell.exe).
WAŻNE: Reguła zakłada standardową lokalizację instalacji Microsoft Office i wykorzystuje zmienną środowiskową %ProgramFiles%. WithSecure obsługuje zmienne systemowe i użytkownika.
Jeśli celem jest całkowite zablokowanie uruchamiania aplikacji z poziomu Office, można usunąć drugi warunek i pozostawić tylko zależność od aplikacji nadrzędnej. W praktyce jednak PowerShell bywa wykorzystywany do zadań administracyjnych, dlatego często konieczne jest utworzenie wyjątku.
Wyjątek może dopuszczać uruchamianie PowerShell tylko dla określonej ścieżki, np. c:\myscripts\.
WAŻNE: Reguła wykluczenia wykorzystuje warunek „contains” do dopasowywania ścieżek, na przykład: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe. Takie dopasowanie może jednak nieumyślnie objąć również inne ścieżki, np.: C:\powershell.exe\myprogram.exe. Alternatywnie można użyć bardziej precyzyjnych warunków, takich jak „equal to” lub „ends with”.
Blokowanie niepożądanych aplikacji
Kontrola aplikacji umożliwia również blokowanie instalacji i uruchamiania niepożądanych programów – np. gier lub aplikacji spoza polityki organizacji.
Przykładowo można zablokować instalację aplikacji na podstawie właściwości instalatora MSI.
W tym scenariuszu wykorzystuje się parametr „Installer subject”, który odpowiada wartości „Subject” w właściwościach pliku.
Możliwe jest także blokowanie aplikacji na podstawie innych metadanych, np. pola „copyright”.
Takie podejście pozwala blokować aplikację niezależnie od jej lokalizacji w systemie.
Ograniczanie uruchamiania podatnych wersji aplikacji
Kontrola aplikacji może być również wykorzystana do blokowania konkretnych wersji oprogramowania, szczególnie tych, które zawierają znane podatności. Przykładowo można zablokować uruchamianie starszych wersji aplikacji (np. CCleaner) na podstawie numeru wersji pliku.
W tym przypadku warunek opiera się na parametrze „Target file version”, np. „is less or equal to 5.41”.
Dodatkowo można wykorzystać pole „Target file description”, aby identyfikować aplikację niezależnie od jej nazwy pliku lub lokalizacji.
TIP: Wersję pliku można sprawdzić w jego Właściwościach.
Dobre praktyki i najważniejsze zasady konfiguracji
Tworzenie wyjątków w Kontroli aplikacji to kluczowy element skutecznego wdrożenia tej funkcji. Odpowiednio zaprojektowane reguły pozwalają z jednej strony blokować realne wektory ataku, a z drugiej zaś nie zakłócać pracy użytkowników i systemów.
Najlepsze efekty osiąga się, łącząc:
- predefiniowane reguły bezpieczeństwa,
- własne reguły blokujące,
- precyzyjnie zdefiniowane wyjątki dopasowane do środowiska organizacji.
Dzięki temu możliwe jest utrzymanie wysokiego poziomu bezpieczeństwa bez utraty kontroli nad działaniem aplikacji w organizacji.
O autorze: Marcelina Fusiek
Specjalista ds. marketingu
Od ponad 10 lat zajmuje się marketingiem. Jej doświadczenie wywodzi się z agencji reklamowej, gdzie poznała dziesiątki branż i pracowała nad wizerunkiem niezliczonej liczby firm. Biegła w wielu obszarach marketingu B2B.







