Windows のアプリケーション制御

App Control for Business の一部の機能は、特定の Windows バージョンでのみ使用できます。 アプリ コントロール機能の可用性に関する詳細情報。

Your organization のデータは、最も貴重な資産の 1 つです...そして脅威アクターはそれを望んでいます。 データに適用するセキュリティ制御に関係なく、最も脆弱なターゲット、つまりキーボードの前に座っている信頼できるユーザーを完全に保護する制御はありません。 ユーザーがプロセスを実行すると、そのプロセスは、そのユーザーが持っているのと同じデータへのアクセス権を共有します。 そのため、ユーザーが意図的かどうかにかかわらず、悪意のあるソフトウェアを実行すると、機密情報が簡単に送信、変更、削除、または暗号化されます。 また、毎日何千もの新しい悪意のあるファイルが作成されるため、ウイルス対策 (AV) ソリューションなどの従来の方法だけに依存すると、新しい攻撃に対する防御は不十分になります。

アプリケーション制御により、Windows は、AV ソリューションが確実に不良を予測しない限りすべてのコードが実行される場所から、ポリシーが示す場合にのみコードが実行される場所に変更します。 直面するサイバー脅威は急速に変化し、防御も変化する必要があります。 Australian Signals Directorate などの政府およびセキュリティ組織は、実行可能ファイルベースのマルウェア (.exe、.dll など) の脅威に対処する最も効果的な方法の 1 つとして、アプリケーション制御を頻繁に挙げています。 AV ソフトウェアは AV ソリューションと連携して動作し、ユーザーが実行できるアプリを制限し、システム コア (カーネル) で実行するコードさえ制限することで、セキュリティの脅威を軽減します。

重要

アプリケーション制御は、悪意のあるコードに対してコンピューターを大幅に強化することができますが、ウイルス対策の代わりになるものではありません。 包括的なエンタープライズ セキュリティ ポートフォリオのために、App Control と並行してアクティブなウイルス対策ソリューションを引き続き維持する必要があります。

アプリケーション制御と呼ばれていますが、システムで実行されているコードは常にアプリであるとは限りません。 アプリケーション制御はアプリにとどまらず、スクリプトと Microsoft インストーラー (MSI)、コマンド ライン バッチ ファイル、さらには制限付き言語モードで実行される Windows PowerShell の対話型セッションにも対応します。

Windows には、organization 固有のシナリオと要件に応じて使用できる 2 つのアプリケーション制御テクノロジが含まれています。

  • ビジネス向けアプリ コントロール (アプリ コントロール);そして
  • AppLocker

アプリ コントロールとスマート アプリ コントロール

Windows 11 バージョン 22H2 以降、スマート アプリ コントロールは、よりシンプルなアプリ ポートフォリオを持つコンシューマーや一部の中小企業に堅牢なアプリケーション制御をもたらします。 スマート アプリ コントロールにより、署名付きコードまたはインテリジェントなクラウドを利用したセキュリティ サービスによって安全であると予測されるコードのみが実行されます。 コードが署名されておらず、実行しても安全であるとサービスが自信を持って予測できない場合は、ブロックされます。 時間の経過と共に、サービスが受信した新しい信号を処理するにつれて、コードの評判が変化する可能性があります。 一方、安全でないと判断されたコードは常にブロックされます。

スマート アプリ コントロールはコンシューマー向けに設計されていますが、ほとんどの組織にとって理想的な出発点であると考えています。 また、App Control for Business に基づいて完全に構築されているため、Smart App Control と同じセキュリティと互換性を備えたポリシーを作成し、organization が必要とする基幹業務 (LOB) アプリも信頼できます。 Smart App Control が安全に実行できるコードを予測するために使用するサービスは、App Control for Business でも利用でき、インテリジェント セキュリティ グラフ (ISG) と呼ばれます。

スマート アプリ コントロールは評価モードで開始され、ユーザーが最初にオンにしない限り、エンタープライズ管理デバイスでは 48 時間以内にオフになります。 organization のエンドポイント間でスマート アプリ コントロールを事前にオフにする場合は、次の表に示すように、HKLM\SYSTEM\CurrentControlSet\Control\CI\PolicyVerifiedAndReputablePolicyState (DWORD) レジストリ値を設定します。 レジストリ値を変更した後、変更を有効にするには CiTool.exe -r を実行する必要があります。

説明
0 オフ
1 強制
2 評価

スマート アプリ コントロールに使用されるアプリ制御ポリシーは、 アプリ制御ウィザード のポリシー作成ツールにバンドルされており、ポリシー の例 としても %windir%/schemas/CodeIntegrity/ExamplePolicies/SmartAppControl.xmlにあります。 このポリシーの例を独自のポリシーの開始点として使用するには、「 スマート アプリ コントロール ポリシーを使用して独自の基本ポリシーを構築する」を参照してください。 スマート アプリ コントロールのサンプル ポリシーを独自のカスタム ポリシーの基礎として使用する場合は、App Control for Business ポリシーとして使用できるように、[ 有効: 条件付き Windows Lockdown Policy (有効: 条件付き Windows ロックダウン ポリシー )] オプションを削除する必要があります。

Microsoft Defender ウイルス対策とアプリ コントロール

スマート アプリ コントロールがオンになっている場合、または ISG を使用してアプリ コントロールを有効にすると、リアルタイム保護のために Microsoft 以外のウイルス対策ソリューションを使用するシステムでは、Microsoft Defender ウイルス対策がパッシブ モードまたはハイブリッド モードに設定されます。 この状態は予期される動作であり、バグや構成ミスの兆候ではありません。 この状態では、Defender AV はアプリ コントロールまたはスマート アプリ コントロールの評判チェックを処理しますが、選択したウイルス対策ソリューションにリアルタイム保護を残します。 状態を確認し、いつ調査が必要かを理解するには、「 アプリ コントロールのデバッグとトラブルシューティング」を参照してください。

Windows エディションとライセンスに関する要件

次の表に、App Control for Business をサポートする Windows エディションの一覧を示します。

Windows Pro Windows Enterprise Windows Pro Education/SE Windows Education
はい はい はい はい

App Control ライセンスの権利は、次のライセンスによって付与されます。

Windows Pro/Pro Education/SE Windows Enterprise E3 Windows Enterprise E5 Windows Education A3 Windows Education A5
はい はい はい はい はい

Windows ライセンスの詳細については、「Windows ライセンスの概要」を参照してください。