Лучшие программы для блокировки приложений Windows, браузера и Вконтакте
Как заблокировать приложения на рабочих компьютерах Windows
Запретить запуск программы на одном компьютере и управлять приложениями во всей корпоративной сети — разные задачи. Для единичного устройства подходят локальные политики. В доменной инфраструктуре применяют централизованные правила. Для повышенных требований используют контроль разрешенного кода и специализированные средства.
Сначала определите, зачем и для чего нужен запрет: какую задачу безопасности он решает и какой бизнес-процесс затрагивает. Затем выберите, что именно ограничить — приложение, сайт, тип запуска, в том числе портативных приложений, или использования или отдельный сценарий.
Запрос «заблокировать приложение» способен означать несколько действий:
- запретить запуск установленной программы;
- запретить установку нового ПО;
- разрешить только утвержденный список приложений;
- ограничить приложение для отдельной группы;
- заблокировать сайт в браузере;
- запретить расширение браузера;
- остановить неизвестный или неподписанный код.
Для каждой задачи нужен свой механизм. Блокировка сайта не равна запрету браузера, а запрет установки не останавливает переносимую программу, которая запускается, в том числе портативных приложений, или использования без установки.
AppLocker
AppLocker управляет запуском исполняемых файлов, установщиков, скриптов, библиотек и упакованных приложений. Правила создают по издателю, пути и хэшу. Их назначают пользователям и группам.
Правило по издателю удобнее для подписанного ПО: оно учитывает разработчика, продукт, имя файла и версию. После обновления приложение продолжит работать, если правило охватывает новую версию.
Перед блокировкой стоит включить режим аудита. Система запишет, какие приложения попали бы под запрет, но не остановит их. По журналу администратор добавит исключения и исправит правила.
Актуальные требования к редакциям и версиям Windows нужно проверять в документации Microsoft по AppLocker.
Windows Defender Application Control
Windows Defender Application Control, или App Control for Business, создает более строгую модель доверия к коду. Организация определяет, какие драйверы и приложения разрешено запуска, в том числе портативных приложений, или использованиять.
Такой подход подходит для систем с повышенными требованиями. Он требует инвентаризации, пилота и контроля изменений. Ошибка в политике способна повлиять на загрузку или работу критичных компонентов.
Официальная точка входа: App Control for Business.
Запрет установки программ
Для запрета установки недостаточно заблокировать один установщик. Нужно ограничить административные права, управлять Windows Installer, контролировать каталоги с правом записи и учитывать переносимые приложения.
Пользователь без локальных прав администратора не должен самостоятельно устанавливать системное ПО. Но отдельные приложения устанавливаются в профиль пользователя. Поэтому организация сочетает ограничение прав с контролем запуска, в том числе портативных приложений, или использования.
Как внедрить правила без остановки работы
Безопасный порядок:
- Собрать инвентаризацию приложений.
- Назначить владельцев критичных программ.
- Выбрать модель: запрещать отдельные приложения или разрешать только утвержденные.
- Создать правила и исключения.
- Включить аудит без блокировки.
- Проверить журналы на пилотной группе.
- Исправить правила.
- Включить принудительное применение поэтапно.
- Подготовить аварийный доступ и процедуру отката.
- Пересматривать политики после обновлений.
Модель разрешенного списка надежнее блокировки отдельных названий, но требует зрелого управления приложениями. Если в компании нет инвентаризации и процесса обновлений, сначала нужно наладить их.
Контроль приложений в Staffcop
Staffcop позволяет видеть запущенные приложения и применять политики к рабочим станциям. Конкретный способ блокировки, поддерживаемые операционные системы и область правила нужно сверить с документацией вашей версии.
Данные о запуске полезны и после внедрения штатных политик Windows. Они помогают найти неизвестные приложения, проверить исключения и исследовать попытки обхода.
Блокировка сайта — отдельная задача
Если нужно закрыть доступ к социальной сети или веб-сервису, не обязательно запрещать весь браузер. Используйте веб-фильтрацию, DNS-политику, прокси, межсетевой экран или корпоративное расширение. Выбор зависит от сети и устройств.
Полная блокировка браузера может нарушить рабочие процессы: его компоненты используют приложения для аутентификации и отображения интерфейса. Поэтому сначала определите конкретную задачу и ограничивайте отдельные сценарии, а не браузер целиком.
Коротко о важном
Для одного компьютера подходят локальные политики, для домена — централизованные правила. AppLocker и App Control решают более строгие задачи контроля приложений. Начинать нужно с инвентаризации и режима аудита, а не с немедленной блокировки.