Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo para profissionais de TI descreve os tipos de regras do AppLocker e como trabalhar com eles para suas políticas de controle de aplicativo.
Coleções de regras
As políticas do AppLocker são organizadas em coleções de regras, incluindo arquivos executáveis, scripts, arquivos do Windows Installer, aplicativos empacotados e instaladores de aplicativos empacotados e arquivos DLL. Essas coleções oferecem uma maneira fácil de diferenciar as regras para diferentes tipos de aplicativos. A tabela a seguir lista os formatos de arquivo incluídos em cada coleção de regras.
| Coleção de regras | Formatos de arquivo associados |
|---|---|
| Arquivos executáveis | .exe .com |
| Scripts | .ps1 .bat .cmd .vbs .js |
| Arquivos do Windows Installer | .msi .msp .mst |
| Aplicativos empacotados e instaladores de aplicativos empacotados | .appx .msix |
| Arquivos DLL | .dll .ocx |
Observação
Na verdade, as regras do AppLocker para arquivos executáveis se aplicam a todos os arquivos PE (executáveis portáteis), independentemente da extensão do arquivo, que os invasores podem alterar facilmente. As informações de extensão de arquivo listadas na tabela anterior para arquivos executáveis são meramente ilustrativas.
A coleção de regras de DLL não está habilitada por padrão. Para saber como habilitar a coleção de regras de DLL, consulte Coleções de regras de DLL.
Importante
Se você usar regras de DLL, precisará criar uma regra de permissão que abranja cada DLL usada por todos os aplicativos permitidos.
Quando as regras de DLL são usadas, o AppLocker deve marcar cada DLL que um aplicativo carrega. Portanto, os usuários poderão experimentar uma redução no desempenho se as regras de DLL forem usadas. No entanto, esse impacto no desempenho geralmente é imperceptível, a menos que um dispositivo já tenha restrições de recursos.
Modos de imposição
As políticas do AppLocker definem um modo de imposição para cada coleção de regras incluída na política. Esses modos de imposição são descritos na tabela a seguir.
| Modo de Imposição | Descrição |
|---|---|
| Não configurado | Apesar do nome, esse modo de imposição não significa que as regras são ignoradas. Pelo contrário, se houver alguma regra em uma coleção de regras "não configurada", as regras serão impostas , a menos que uma política com precedência mais alta altere o modo de imposição para Somente auditoria. Como esse modo de imposição pode ser confuso para os autores de políticas, evite usar esse valor nas políticas do AppLocker. Em vez disso, você deve escolher explicitamente entre as duas opções restantes. |
| Impor regras | As regras são impostas. Quando um usuário executa um aplicativo afetado por uma regra do AppLocker, o binário do aplicativo é bloqueado. As informações sobre o binário são adicionadas ao log de eventos do AppLocker. |
| Somente auditoria | As regras são auditadas, mas não impostas. Quando um usuário executa um aplicativo afetado por uma regra do AppLocker, o binário do aplicativo tem permissão para ser executado. No entanto, as informações sobre o binário são adicionadas ao log de eventos do AppLocker. O modo de imposição somente auditoria ajuda a identificar os aplicativos afetados pela política antes que a política seja aplicada. |
Quando as políticas do AppLocker são mescladas, as regras de todas as políticas são adicionadas à política efetiva e um único modo de imposição é selecionado para cada coleção de regras. Se várias políticas do AppLocker forem aplicadas a um dispositivo por meio da Política de Grupo, a configuração do modo de imposição aplicada será selecionada com base na precedência da Política de Grupo. Se você aplicar uma política do AppLocker localmente usando o cmdlet Set-AppLockerPolicy do PowerShell com a opção -merge , o modo de imposição mais restritivo será escolhido entre a política local existente e a política que está sendo mesclada.
Condições da regra
As condições da regra são critérios que ajudam o AppLocker a identificar os aplicativos aos quais a regra se aplica. As três principais condições de regra são publicador, caminho e hash de arquivo.
- Editor: identifica um aplicativo com base em sua assinatura digital
- Caminho: identifica um aplicativo por sua localização no sistema de arquivos do computador ou na rede
- Hash do arquivo: representa o hash Authenticode criptográfico calculado pelo sistema do arquivo identificado
Editor
Essa condição identifica um aplicativo com base em sua assinatura digital e atributos estendidos, quando disponíveis. A assinatura digital contém informações sobre a empresa que criou o aplicativo (o editor). Arquivos executáveis, dlls, instaladores do Windows, aplicativos empacotados e instaladores de aplicativos empacotados também incluem atributos estendidos, que são obtidos do recurso binário. Esses atributos geralmente incluem o nome do produto, o nome do arquivo original e o número de versão do arquivo, conforme definido pelo editor. Se houver aplicativos empacotados e instaladores de aplicativos empacotados, esses atributos estendidos conterão o nome e a versão do pacote do aplicativo.
Observação
As regras criadas nos aplicativos empacotados e nos instaladores de aplicativos empacotados coleção de regras só podem ter condições de publicador, pois o Windows não dá suporte a aplicativos empacotados não assinados e instaladores de aplicativos empacotados.
Use uma condição de regra de fornecedor quando possível, pois elas são mais resilientes a atualizações de aplicativo, bem como a uma alteração no local dos arquivos.
Quando você seleciona um arquivo de referência para uma condição de fornecedor, o assistente cria uma regra que especifica o fornecedor, o produto, o nome do arquivo e o número de versão. Você pode tornar a regra mais genérica movendo o controle deslizante para cima ou usando um caractere curinga (*) nos campos produto, nome do arquivo ou número da versão.
Observação
Para inserir valores personalizados para qualquer um dos campos de uma condição de regra de fornecedor no Assistente para Criar Regras, você deve marcar a caixa marcar Usar valores personalizados. Quando essa caixa de marca está marcada, você não pode usar o controle deslizante.
A versão do arquivo e a versão do pacote controlam se um usuário pode executar uma versão específica, versões anteriores ou versões posteriores do aplicativo. Você pode escolher um número de versão e configurar as seguintes opções:
- Exatamente. A regra se aplica somente a esta versão do aplicativo
- E acima. A regra se aplica a esta versão e a todas as versões posteriores.
- E abaixo. A regra se aplica a esta versão e a todas as versões anteriores.
A tabela a seguir descreve como uma condição de fornecedor é aplicada.
| Opção | A condição do editor permite ou nega... |
|---|---|
| Todos os arquivos assinados | Todos os arquivos assinados por um fornecedor. |
| Somente fornecedor | Todos os arquivos assinados pelo fornecedor identificado. |
| Fornecedor e nome do produto | Todos os arquivos do produto especificado assinados pelo editor nomeado. |
| Nome do fornecedor e do produto e nome do arquivo | Qualquer versão do arquivo ou pacote nomeado para o produto nomeado assinada pelo editor. |
| Editor, nome do produto, nome do arquivo e versão do arquivo |
Exatamente A versão especificada do arquivo ou pacote nomeado para o produto nomeado assinado pelo editor. |
| Editor, nome do produto, nome do arquivo e versão do arquivo |
E acima A versão especificada do arquivo ou pacote nomeado e todas as novas versões do produto assinadas pelo editor. |
| Editor, nome do produto, nome do arquivo e versão do arquivo |
E abaixo A versão especificada do arquivo ou pacote nomeado e todas as versões anteriores do produto assinado pelo editor. |
| Personalizado | Você pode editar os campos Editor, Nome do produto, Nome do arquivo, Nome do pacote de versão e Versão do pacote para criar uma regra personalizada. |
Caminho
Essa condição de regra identifica um aplicativo por sua localização no sistema de arquivos do computador ou na rede.
O AppLocker usa variáveis de caminho personalizadas para caminhos conhecidos, como Program Files e Windows.
A tabela a seguir detalha essas variáveis de caminho.
| Diretório ou disco do Windows | Variável de caminho do AppLocker | Variável de ambiente do Windows |
|---|---|---|
| Windows | % WINDIR% | %SystemRoot% |
| System32 e SysWOW64 | %SYSTEM32% | %SystemDirectory% |
| Diretório de instalação do Windows | %OSDRIVE% | %SystemDrive% |
| Program Files | %PROGRAMFILES% | %ProgramFiles% and %ProgramFiles(x86)% |
| Mídia removível (por exemplo, um CD ou DVD) | %REMOVABLE% | |
| Dispositivo de armazenamento removível (por exemplo, uma unidade flash USB) | % QUENTE |
Importante
Como uma condição de regra de caminho pode ser configurada para incluir um grande número de pastas e arquivos, as condições de caminho devem ser cuidadosamente planejadas. Por exemplo, se uma regra de caminho incluir um local de pasta que permita que não administradores gravem dados, um usuário (ou malware em execução como um usuário padrão) poderá copiar arquivos não aprovados para esse local e executar os arquivos. Por esse motivo, você deve evitar criar condições de caminho para locais padrão graváveis pelo usuário, como um perfil de usuário.
Hash de arquivo
Quando você escolhe a condição de regra de hash de arquivo, o sistema calcula o hash criptográfico Authenticode do arquivo identificado. A vantagem dessa condição de regra é que, como cada arquivo tem um hash exclusivo, uma condição de regra de hash de arquivo se aplica a apenas um arquivo. A desvantagem é que cada vez que o arquivo é atualizado (como uma atualização de segurança), o hash do arquivo muda. Como resultado, você deve atualizar manualmente as regras de hash de arquivo.
Regras padrão do AppLocker
As políticas do AppLocker criadas usando o editor de Política de Grupo do AppLocker podem incluir regras padrão. As regras padrão destinam-se a ajudar a garantir que os arquivos necessários para que o Windows funcione corretamente sejam permitidos em uma coleção de regras do AppLocker. Para obter informações básicas, consulte Noções básicas sobre regras padrão do AppLocker e, para obter as etapas, consulte Criar regras padrão do AppLocker.
Os tipos de regra padrão executáveis incluem:
- Permitir que membros do grupo local de Administradores executem todos os aplicativos.
- Permitir que membros do grupo Todos executem aplicativos localizados na pasta do Windows.
- Permitir que membros do grupo Todos executem aplicativos localizados na pasta Program Files.
Os tipos de regra padrão de script incluem:
- Permitir que membros do grupo local de Administradores executem todos os scripts.
- Permitir que membros do grupo Todos executem scripts localizados na pasta Program Files.
- Permitir que membros do grupo Todos executem scripts localizados na pasta do Windows.
Os tipos de regra padrão do Windows Installer incluem:
- Permitir que membros do grupo local de Administradores executem todos os arquivos do Windows Installer.
- Permitir que membros do grupo Todos executem todos os arquivos assinados digitalmente do Windows Installer.
- Permitir que os membros do grupo Todos executem todos os arquivos do Windows Installer localizados na pasta Windows\Installer.
Tipos de regra padrão de DLL:
- Permitir que membros do grupo local de Administradores executem todas as DLLs.
- Permitir que membros do grupo Todos executem DLLs localizadas na pasta Program Files.
- Permitir que membros do grupo Todos executem DLLs localizadas na pasta do Windows.
Aplicativos empacotados Tipos de regra padrão:
- Permitir que membros do grupo Todos instalem e executem todos os aplicativos empacotados assinados e instaladores de aplicativos empacotados.
Comportamento de regra do AppLocker
Se nenhuma regra do AppLocker for definida para uma coleção de regras específica, todos os arquivos cobertos por essa coleção de regras terão permissão para serem executados. No entanto, se houver alguma regra para uma coleção de regras específica, somente os arquivos que corresponderem a pelo menos uma regra de permissão e não corresponderem a nenhuma regra de negação serão executados. Por exemplo, se você criar uma regra executável que permita a execução de arquivos .exe em %SystemDrive%\FilePath , somente os arquivos executáveis localizados nesse caminho poderão ser executados.
Uma regra pode ser configurada para usar ações de permissão ou negação:
- Permitir. Você pode especificar quais arquivos têm permissão para serem executados em seu ambiente e para quais usuários ou grupos de usuários. Você também pode configurar exceções para identificar arquivos excluídos da regra.
- Negar. Você pode especificar quais arquivos não têm permissão para serem executados em seu ambiente e para quais usuários ou grupos de usuários. Você também pode configurar exceções para identificar arquivos excluídos da regra.
Para obter uma prática recomendada, use permitir ações com exceções. Embora você possa usar uma combinação de ações de permissão e negação, as ações de negação sempre vencem. Você não pode usar nenhuma outra regra para permitir um arquivo que corresponda a uma regra de negação.
Exceções de regra
Você pode aplicar regras do AppLocker a usuários individuais ou a um grupo de usuários. Se você aplicar uma regra a um grupo de usuários, a regra afetará todos os usuários desse grupo. Se você precisar permitir que um subconjunto de um grupo de usuários use um aplicativo, poderá criar uma regra especial para esse subconjunto. Por exemplo, a regra "Permitir que todos executem o Windows, exceto o Editor do Registro" permite que todos na organização executem o sistema operacional Windows, mas não permite que ninguém execute o Editor do Registro.
O efeito desta regra impediria que usuários como o pessoal do Suporte Técnico executassem um programa necessário para suas tarefas de suporte. Para resolver esse problema, crie uma segunda regra que se aplique ao grupo de usuários do Suporte Técnico: "Permitir que o Suporte Técnico execute o Editor do Registro". Se, em vez disso, você usasse uma regra de negação que impede todos os usuários de executar o Editor do Registro, a segunda regra não permitiria que os usuários do suporte técnico executassem o Editor do Registro.
Coleção de regras de DLL
Como a coleção de regras de DLL não está habilitada por padrão, você deve executar o procedimento a seguir antes de criar e impor regras de DLL.
A associação ao grupo administradores local, ou equivalente, é o mínimo necessário para concluir este procedimento.
Para habilitar a coleção de regras de DLL
- Selecione Iniciar, digite secpol.msc e selecione ENTER.
- Se a caixa de diálogo Controle de Conta de Usuário for exibida, confirme se a ação exibida é a que você deseja e selecione Sim.
- Na árvore de console, clique duas vezes em Políticas de Controle de Aplicativo, clique com o botão direito do mouse no AppLocker e selecione Propriedades.
- Selecione a guia Avançado, marque a caixa de marcar Habilitar a coleção de regras de DLL e selecione OK.
Importante
Antes de impor regras de DLL, verifique se há regras de permissão para cada DLL necessária para todos os aplicativos permitidos.
Assistentes do AppLocker
Você pode criar regras usando dois assistentes do AppLocker:
- O Assistente para Criar Regras permite criar uma regra de cada vez.
- O Assistente para Gerar Regras Automaticamente permite criar várias regras ao mesmo tempo. Você pode selecionar uma pasta e permitir que o assistente crie regras para todos os arquivos relevantes encontrados. Ou, para aplicativos empacotados, deixe o assistente criar regras para todos os aplicativos empacotados instalados no computador. Você também pode especificar o usuário ou grupo ao qual aplicar as regras. Esse assistente gera automaticamente somente regras de permissão.
Outras considerações
- Por padrão, as regras do AppLocker não permitem que os usuários abram ou executem arquivos que não sejam permitidos. Os administradores devem manter uma lista atualizada de aplicativos permitidos.
- Há dois tipos de condições do AppLocker que não persistem após uma atualização de um aplicativo:
- Uma condição de hash de arquivo As condições de regra de hash de arquivo podem ser usadas com qualquer aplicativo porque um valor de hash criptográfico do arquivo de aplicativo é gerado no momento em que a regra é criada. No entanto, o valor de hash é específico para essa versão exata do arquivo. Se você precisar permitir várias versões do arquivo, precisará de condições de hash de arquivo individuais para cada versão do arquivo.
- Uma condição de fornecedor com um conjunto de versões de produto específico Se você criar uma condição de regra de fornecedor que use a opção Versão exata, a regra não poderá persistir se uma nova versão do aplicativo for instalada. Uma nova condição de fornecedor deve ser criada ou a versão deve ser editada na regra para se tornar menos específica.
- Se um aplicativo não for assinado digitalmente, você não poderá usar uma condição de regra de fornecedor para esse aplicativo.
- Se alguma regra for imposta para a coleção de regras EXE, você deverá criar regras na coleção de regras de aplicativos empacotados e instaladores de aplicativos empacotados. Caso contrário, todos os aplicativos empacotados e instaladores de aplicativos empacotados serão bloqueados.
- Uma URL personalizada configurada pode ser incluída na mensagem exibida quando um aplicativo é bloqueado.
- Espere um aumento no número de chamadas de Suporte Técnico quando os usuários encontrarem aplicativos que não são permitidos.
Nesta seção
| Artigo | Descrição |
|---|---|
| Criar uma regra que usa uma condição de hash de arquivo | Este artigo para profissionais de TI mostra como criar uma regra do AppLocker com uma condição de hash de arquivo. |
| Criar uma regra que usa uma condição de caminho | Este artigo para profissionais de TI mostra como criar uma regra do AppLocker com uma condição de caminho. |
| Criar uma regra que usa uma condição de fornecedor | Este artigo para profissionais de TI mostra como criar uma regra do AppLocker com uma condição de fornecedor. |
| Criar regras padrão do AppLocker | Este artigo para profissionais de TI descreve as etapas para criar um conjunto padrão de regras do AppLocker que permitem que os arquivos do sistema Windows sejam executados. |
| Adicionar exceções a uma regra do AppLocker | Este artigo para profissionais de TI descreve as etapas para especificar quais aplicativos podem ou não ser executados como exceções a uma regra do AppLocker. |
| Criar uma regra para aplicativos empacotados | Este artigo para profissionais de TI mostra como criar uma regra do AppLocker para aplicativos empacotados com uma condição de fornecedor. |
| Excluir uma regra do AppLocker | Este artigo para profissionais de TI descreve as etapas para excluir uma regra do AppLocker. |
| Editar regras do AppLocker | Este artigo para profissionais de TI descreve as etapas para editar uma regra de editor, uma regra de caminho e uma regra de hash de arquivo no AppLocker. |
| Habilitar a coleção de regras de DLL | Este artigo para profissionais de TI descreve as etapas para habilitar o recurso de coleta de regras de DLL para o AppLocker. |
| Impor regras do AppLocker | Este artigo para profissionais de TI descreve como impor regras de controle de aplicativos usando o AppLocker. |
| Executar o Assistente para Gerar Regras Automaticamente | Este artigo para profissionais de TI descreve as etapas para executar o assistente para criar regras do AppLocker em um dispositivo de referência. |