Seleziona gli strumenti per gestire Controllo delle applicazioni per le aziende

Controllo delle applicazioni per le aziende (Controllo delle app) è uno dei modi più efficaci per impedire l'esecuzione di codice indesiderato nel tuo ambiente. La tecnologia di App Control offre una solida protezione contro malware e software non autorizzato, ma la gestione dell'intero ciclo di vita può intimidire. Sebbene gli strumenti proprietari di Microsoft siano molto migliorati, i clienti spesso si rivolgono alle soluzioni dei partner per completare il processo end-to-end.

Questo articolo descrive le offerte di prodotti di gestione di Microsoft che è necessario considerare durante la pianificazione della distribuzione di Controllo app. Mette inoltre in evidenza offerte non Microsoft degne di nota che potrebbero essere utili se le tue esigenze non sono ancora coperte da offerte proprietarie.

Offerte di gestione proprietarie Microsoft

Microsoft non offre ancora un'unica esperienza per la gestione di Controllo app per le aziende. I clienti spesso utilizzano più strumenti per gestire l'intero ciclo di vita end-to-end di Controllo delle applicazioni per le aziende.

Ecco alcuni dei prodotti Microsoft che è possibile usare per le distribuzioni di Controllo app:

Creazione guidata controllo app

App Control Wizard è lo strumento ufficiale e open source per la creazione di criteri gestito dal team di prodotto App Control. L'interfaccia GUI può creare, modificare e unire i criteri di controllo delle app. Usa l'API di gestione Controllo app e i cmdlet PowerShell in background ed è confezionato e distribuito come app MSIX.

Funzionalità principali:

  • Creare criteri di controllo delle app a partire da un modello, configurare le opzioni dei criteri e aggiungere regole personalizzate per i tipi di regola più supportati
  • Modificare i criteri di Controllo app
  • Creare regole dai dati degli eventi usando registri eventi locali, registri remoti o esportati in file separati da virgole
  • Creare un criterio combinato unendo due o più criteri
  • Generare file XML e binari dei criteri di controllo delle applicazioni

Microsoft Intune

Microsoft Intune offre una creazione limitata di criteri di Controllo delle app, ma dispone anche di solide funzionalità di distribuzione dei criteri. Intune viene comunemente usato dai clienti nativi del cloud e in ambienti ibridi. Non include ancora alcuna raccolta o creazione di report di eventi predefiniti per gli scenari di controllo delle app.

Funzionalità principali:

  • Scegliere tra otto criteri di base preimpostati o importare criteri di base e supplementari personalizzati
  • Autoconfigurazione mirata di Intune come programma di installazione gestito
  • Targeting dei criteri e implementazioni graduali

Nota

Gli otto criteri di base preimpostati di Intune non consentono la personalizzazione diretta. Tuttavia, è possibile usare criteri supplementari per questi criteri di base preimpostati per aggiungere attendibilità per altre app.

Microsoft Defender per endpoint (MDE)

Microsoft Defender per endpoint fornisce la raccolta di eventi e l'esecuzione di query tramite dashboard di ricerca e sicurezza avanzate.

Funzionalità principali:

  • Raccolta e analisi automatiche degli eventi di controllo delle app nelle tabelle di reporting
  • Query di ricerca avanzate e analisi delle violazioni post-compromissione
  • Sequenze temporali dei dispositivi che mostrano gli eventi di blocco
  • Correlazione con dati di eventi di sicurezza degli endpoint più ampi
  • Integrazione con flussi di lavoro automatizzati di indagine e risposta

Gestione basata su Microsoft Azure (Azure.local, Azure Arc, strumenti server)

Il portale di Azure include diversi strumenti per la gestione delle distribuzioni di server ibridi e nativi del cloud.

Funzionalità principali:

  • Windows Admin Center fornisce indicazioni e report sullo stato di configurazione del controllo delle app per i carichi di lavoro del server
  • Azure.local include i criteri di controllo delle app configurati per impostazione predefinita dalla configurazione di sicurezza di base. La gestione dei criteri è disponibile tramite cmdlet di PowerShell integrati nella console. È disponibile anche la creazione di report basati su scenari all'interno della console.
  • Monitoraggio di Azure consente l'inserimento e la creazione di report centralizzati degli eventi.

Microsoft Configuration Manager (ConfigMgr)

ConfigMgr supporta la distribuzione dei criteri su scala aziendale e l'impostazione di ConfigMgr come programma di installazione gestito. Spesso usato in ambienti con esigenze complesse di gestione dei dispositivi. Può anche facilitare la raccolta di eventi tramite l'integrazione con altri strumenti.

Funzionalità principali:

  • Distribuire criteri di base che consentano Windows e app firmate da Windows Store, ConfigMgr e app e script distribuiti da ConfigMgr o altri programmi di installazione gestiti
  • Facoltativamente, consentire i file binari dell'app identificati come attendibili da Intelligent Security Graph (ISG)
  • Consentire le app e gli script trovati nei percorsi dei file configurati tramite un'analisi una tantum sul lato client durante l'applicazione dei criteri
  • Configurazione automatica di ConfigMgr come programma di installazione gestito
  • Distribuzione di criteri personalizzati usando pacchetti e programmi ConfigMgr o sequenze di attività di distribuzione del sistema operativo

Altri strumenti Microsoft utili per la gestione di Controllo delle app per le aziende

CITool.exe

Strumento da riga di comando fornito in dotazione con Windows che può essere usato insieme a PowerShell o altri motori di script per automatizzare la gestione dei criteri sul dispositivo e la creazione di report sui criteri attivi.

PackageInspector.exe

Strumento da riga di comando fornito nella cartella Posta in arrivo con Windows che genera i file di catalogo per i file che vede scritti su disco. È possibile firmare e distribuire questi file di catalogo per autorizzare il codice che si desidera consentire.

PowerShell

I cmdlet Controllo delle applicazioni abilitano la creazione, la conversione e la convalida dei criteri. Comune nei flussi di lavoro automatizzati o negli ambienti in cui è preferibile lo scripting.

Inoltro eventi di Windows

Supporta la raccolta di eventi aggregando i log di Controllo app da più dispositivi.

Power BI

Può essere sovrapposto a Log Analytics o ad altri repository di eventi strutturati per creare dashboard visivi per la creazione di report.

Criteri di gruppo

Utile per gli ambienti aggiunti a un dominio. Supporta la distribuzione di criteri creati per l'uso in Windows Server 2016, Windows Server 2019 e versioni precedenti di Windows 10.

Soluzioni dei partner che migliorano Controllo delle applicazioni per le aziende

Le offerte per i partner seguenti offrono funzionalità di gestione e governance che integrano gli strumenti proprietari di Microsoft.

Nota

Microsoft non fornisce supporto per i prodotti di terze parti. Contatta lo sviluppatore del prodotto per assistenza.

AppControl Manager (gratuito e open source)

Sviluppatore:Violet Hansen

Disponibilità: AppControl Manager è disponibile nel Microsoft Store. Il suo codice sorgente e la sua documentazione sono disponibili su GitHub.

AppControl Manager è un'app di Windows per la creazione, la modifica, la distribuzione e il monitoraggio dei criteri di Controllo delle applicazioni. La sua interfaccia grafica supporta la gestione delle policy su dispositivi locali e remoti.

Funzionalità chiave di AppControl Manager

  • Crea, modifica, unisce e distribuisce i criteri di Controllo delle applicazioni.
  • Analizza gli eventi di controllo delle app e genera report.
  • Crea regole dei criteri dai dati dell'evento.
  • Si integra con Microsoft Intune e Microsoft Defender per endpoint.
  • Supporta la gestione dei dispositivi locali e remoti.
  • Usa il pacchetto MSIX e non invia i dati del dispositivo a un servizio.

Approccio di sviluppo di AppControl Manager

Hansen ha inizialmente sviluppato AppControl Manager per uso personale e successivamente lo ha rilasciato come progetto comunitario open source. Il progetto si concentra sulla fornitura di funzionalità di gestione di App Control senza richiedere un servizio commerciale.

AppControl.ai (Offerta a pagamento)

Sviluppatore:AppControl.ai

Disponibilità: AppControl.ai è una piattaforma SaaS commerciale con servizi di consulenza, formazione e supporto. Il prodotto e le informazioni di contatto sono disponibili sul sito Web AppControl.ai.

AppControl.ai raccoglie eventi di controllo delle app e informazioni sulle applicazioni gestite dagli endpoint di un'organizzazione. Raggruppa gli eventi a livello di file in un contesto a livello di applicazione per supportare le decisioni relative ai criteri e la pianificazione della distribuzione.

AppControl.ai funzionalità principali

  • Fornisce informazioni sulla reputazione software specifiche dell'organizzazione.
  • Aggrega gli eventi in dashboard centralizzati.
  • Deduplica gli eventi per ridurre il volume dei report.
  • Supporta i flussi di lavoro di approvazione dell'attendibilità.
  • Analizza gli effetti dei criteri prima dell'applicazione.
  • Si integra con Microsoft Intune e Microsoft Defender per endpoint.
  • Fornisce servizi di consulenza, formazione e assistenza clienti.

AppControl.ai approccio allo sviluppo

AppControl.ai è stato progettato per gestire le decisioni di attendibilità a livello di applicazione invece di richiedere agli amministratori di rivedere i singoli eventi di file. Il servizio combina i dati degli endpoint, le informazioni sulle applicazioni e l'automazione del flusso di lavoro per supportare l'elenco delle applicazioni consentite su scala aziendale.

MagicSword (offerte gratuite ed aziendali)

Sviluppatore:MagicSword

Disponibilità: MagicSword è una piattaforma SaaS gestita con opzioni di distribuzione con agente firmato e senza agente. Un livello gratuito supporta fino a 100 endpoint e il livello Enterprise a pagamento prevede una versione di valutazione di 14 giorni.

MagicSword utilizza l'intelligence sulle minacce per creare criteri di blocco di Controllo app per driver, script e file binari associati alle tecniche degli aggressori. Supporta anche i criteri degli elenchi consentiti e le funzionalità di controllo delle applicazioni per macOS e Linux.

Funzionalità chiave di MagicSword

  • Fornisce una procedura guidata per i criteri e un editor dei criteri granulare.
  • Incorpora l'intelligence sulle minacce dei progetti LOLDrivers e LOLRMM.
  • Monitora gli endpoint, genera avvisi sulle minacce e tiene traccia della preparazione dal controllo all'applicazione.
  • Supporta il rilevamento degli script basato su AMSI e la gestione delle estensioni del browser.
  • Fornisce regole di controllo delle generazioni per macOS e Linux.
  • Si integra con Microsoft Intune, Gestione configurazione, Criteri di gruppo, prodotti SIEM e servizi di avviso.
  • Fornisce opzioni di reportistica aziendale, ricerca delle minacce, onboarding e supporto.

Approccio allo sviluppo di MagicSword

MagicSword si basa sul lavoro dei progetti di ricerca sulle minacce LOLDrivers e LOLRMM. Il servizio si concentra sulla traduzione delle attuali informazioni sulle minacce in regole di policy che le organizzazioni possono rivedere e distribuire.

PoliEze (Offerta a pagamento)

Sviluppatore:Gritellect Pty Ltd

Disponibilità: PoliEze è un'offerta commerciale disponibile tramite Microsoft Marketplace. Le informazioni sul prodotto, l'implementazione e il supporto sono disponibili sul sito web di Gritellect.

PoliEze fornisce funzionalità di gestione e governance per il ciclo di vita della politica di controllo delle app. Supporta le modifiche ai criteri, le eccezioni, le approvazioni, le implementazioni graduali, l'acquisizione delle prove e la garanzia continua.

Funzionalità chiave di PoliEze

  • Fornisce la governance del ciclo di vita dei criteri di Controllo delle app.
  • Supporta il ciclo di vita del programma di installazione gestito.
  • Gestisce le richieste di eccezione temporanee e le approvazioni.
  • Tiene traccia delle modifiche ai criteri e acquisisce prove operative.
  • Supporta le implementazioni a fasi e la preparazione all'applicazione.
  • Usa i dati degli eventi per perfezionare i criteri.
  • Report sulle operazioni di controllo e garanzia delle applicazioni.
  • Si integra con Microsoft Intune e ServiceNow.

Approccio di sviluppo di PoliEze

Gritellect ha basato PoliEze sulla sua esperienza nell'implementazione di App Control in ambienti di grandi aziende. Il servizio si concentra sull'aiutare i team di sicurezza e piattaforma a gestire Controllo app come controllo continuativo anziché come distribuzione di criteri una tantum.

Scegliere il giusto approccio di gestione

Ecco alcuni fattori da considerare quando si scelgono gli strumenti da usare con Controllo app per le aziende. Ma ricorda che queste soluzioni non si escludono a vicenda. La risposta giusta per la tua organizzazione potrebbe richiedere più strumenti per fornire tutte le funzionalità di cui hai bisogno.

Fattore Considerazioni
Costo Funzionalità simili sono già incluse nelle licenze di Windows? Esiste un livello gratuito o a basso costo?
Creazione di criteri La soluzione offre un'esperienza utente avanzata per gli amministratori? Le funzionalità esposte nell'interfaccia utente possono essere automatizzate utilizzando strumenti di automazione e gestione dei sistemi aziendali, come Microsoft Intune?
Analisi degli eventi La soluzione fornisce report integrati che consentono di eseguire analisi avanzate e deduplicazione? È possibile generare facilmente nuove regole dei criteri dai dati segnalati dagli endpoint client?
Intelligence sull'attendibilità del software L'origine della creazione delle regole è principalmente statica o il sistema incorpora nuovi segnali e intelligenza nelle regole che guida a creare? Su quali segnali e fonti di dati si basa la soluzione quando prende decisioni sulla politica?
Modello di supporto La soluzione fornisce il supporto necessario per gestire l'azienda e mantenere produttivi gli utenti finali? Hai bisogno di contratti formali di supporto commerciale o puoi fare affidamento principalmente sul supporto guidato dalla comunità?
Architecture La soluzione è stata creata in modo ottimizzato per la tua organizzazione? Come si scala? Può essere utilizzato in tutti gli ambienti di rete e software di cui hai bisogno per la tua azienda? Copre l'ambiente in cui operi, che tu sia un'organizzazione cloud-first, ibrida o principalmente un'operazione on-premise?

Avanti

Proseguire ed esplorare le opzioni di progettazione dei criteri: