Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo para profissionais de TI descreve como monitorar o uso do aplicativo quando as políticas do AppLocker são aplicadas.
Depois de implantar as políticas do AppLocker, monitore seu efeito nos dispositivos para garantir que os resultados sejam os esperados.
Descubra o efeito de uma política do AppLocker
Você pode avaliar como a política do AppLocker está implementada atualmente para fins de documentação ou auditoria ou antes de modificar a política. Atualizar o documento de Planejamento de Implantação de Política do AppLocker ajuda você a acompanhar suas descobertas. Você pode executar uma ou mais das etapas a seguir para entender quais controles de aplicativo são impostos atualmente por meio de regras do AppLocker.
Analisar os logs do AppLocker no Visualizador de Eventos
Quando a imposição de política do AppLocker é definida como Impor regras, todos os arquivos que não são permitidos por sua política são bloqueados. Nesse caso, um evento é gerado no log de eventos do AppLocker para a coleção de regras. Quando a imposição de política do AppLocker é definida como Somente auditoria, as regras não são impostas, mas ainda são avaliadas para gerar dados de evento de auditoria gravados nos logs do AppLocker.
Para obter mais informações sobre o procedimento para acessar o log, consulte Exibir o log do AppLocker no Visualizador de Eventos Visualizador de Eventos.
Habilitar a configuração de imposição do AppLocker somente auditoria
Usando a configuração de imposição Somente auditoria , você pode garantir que as regras do AppLocker estejam configuradas corretamente para sua organização. Quando a imposição de política do AppLocker é definida como Somente auditoria, as regras são apenas avaliadas, mas todos os eventos gerados a partir dessa avaliação são gravados no log do AppLocker.
Para obter mais informações sobre o procedimento para fazer essa configuração, consulte Configurar uma política do AppLocker somente para auditoria.
Analisar eventos do AppLocker com Get-AppLockerFileInformation
Para assinaturas de eventos e eventos locais, você pode usar o cmdlet Get-AppLockerFileInformation do Windows PowerShell para determinar quais arquivos foram bloqueados ou seriam bloqueados (se você estiver usando o modo de imposição somente auditoria) e quantas vezes o evento de bloqueio ocorreu para cada arquivo.
Para obter mais informações sobre o procedimento para fazer essa verificação, consulte Revisar eventos do AppLocker com Get-AppLockerFileInformation.
Analisar eventos do AppLocker com Test-AppLockerPolicy
Você pode usar o cmdlet Test-AppLockerPolicy do Windows PowerShell para determinar se alguma das regras em suas coleções de regras afeta os arquivos executados em seu dispositivo de referência ou no dispositivo no qual você mantém políticas.
Para obter mais informações sobre o procedimento para fazer esse teste, consulte Testar uma política do AppLocker usando Test-AppLockerPolicy.
Analisar eventos do AppLocker com Get-AppLockerFileInformation
Para assinaturas de eventos e eventos locais, você pode usar o cmdlet Get-AppLockerFileInformation do Windows PowerShell para determinar quais arquivos foram bloqueados ou seriam bloqueados (se a configuração de imposição Somente auditoria for aplicada) e quantas vezes o evento de bloqueio ocorreu para cada arquivo.
A associação ao grupo administradores local, ou equivalente, é o mínimo necessário para concluir este procedimento.
Observação
Se os logs do AppLocker não estiverem em seu dispositivo local, você precisará de permissão para exibir os logs. Se a saída for salva em um arquivo, você precisará de permissão para ler esse arquivo.
Para analisar eventos do AppLocker com Get-AppLockerFileInformation
No prompt de comando, digite PowerShell e selecione ENTER.
Execute o seguinte comando para examinar quantas vezes a política do AppLocker não permitiu um arquivo:
Get-AppLockerFileInformation -EventLog -EventType Audited -StatisticsExecute o seguinte comando para examinar quantas vezes um arquivo foi autorizado a executar ou impedido de ser executado:
Get-AppLockerFileInformation -EventLog -EventType Allowed -Statistics
Exibir o log do AppLocker no Visualizador de Eventos
Quando a imposição de política do AppLocker é definida como Impor regras, todos os arquivos que não são permitidos por sua política são bloqueados. Nesse caso, um evento é gerado no log de eventos do AppLocker para a coleção de regras. Quando a imposição de política do AppLocker é definida como Somente auditoria, as regras não são impostas, mas ainda são avaliadas para gerar dados de evento de auditoria gravados nos logs do AppLocker.
A associação ao grupo administradores local, ou equivalente, é o mínimo necessário para concluir este procedimento.
Para exibir eventos no log do AppLocker usando o Visualizador de Eventos
- Para abrir o Visualizador de Eventos, vá para o menu Iniciar, digite eventvwr.msc e selecione ENTER.
- Na árvore do console, em Logs de Aplicativos e Serviços\Microsoft\Windows, clique duas vezes no AppLocker.
Os eventos do AppLocker são listados no log EXE e DLL , no log MSI e Script ou no log de implantação de aplicativo empacotado ou execução de aplicativo empacotado . As informações de evento incluem a configuração de imposição, nome do arquivo, data e hora e nome de usuário. Os logs podem ser exportados para outros formatos de arquivo para análise posterior.