Allowlisting (whitelisting) приложений
Что такое Allowlisting (whitelisting) приложений?
Allowlisting (whitelisting) приложенийЗащитный механизм, разрешающий запуск только явно одобренных исполняемых файлов, скриптов и библиотек на конечной точке, блокируя всё остальное по умолчанию.
Allowlisting приложений (ранее whitelisting) переворачивает модель антивируса «разрешать по умолчанию»: запускаться могут только исполняемые файлы, DLL, скрипты и инсталляторы, соответствующие одобренной политике — по хешу, подписи издателя или пути, — а всё остальное блокируется. Его реализуют Microsoft AppLocker и Windows Defender Application Control (WDAC), fapolicyd в Linux, механизмы нотаризации macOS и отдельные продукты вроде Airlock Digital и ThreatLocker. Руководство NIST SP 800-167 описывает архитектуру, а Essential Eight Австралийского управления связи (ASD) относит контроль приложений к своим главным мерам против целевых вторжений.
Трудность не в том, чтобы блокировать очевидное вредоносное ПО, а в том, чтобы закрыть обходы. Атакующие злоупотребляют бинарниками living-off-the-land (LOLBins) — подписанными и доверенными инструментами Microsoft, такими как mshta.exe, regsvr32.exe, msbuild.exe и installutil.exe, — чтобы выполнить код, который наивный список разрешит, потому что загрузчик подписан. Поэтому Microsoft публикует список рекомендованных правил блокировки для WDAC, нейтрализующий эти известные обходы, а зрелые политики применяют правила для DLL и скриптов, а не только для исполняемых файлов, чтобы разрешённый процесс не мог подгрузить неподписанную библиотеку (side-loading) или запустить произвольный скрипт. Правила по пути — самая слабая форма (доступная пользователю на запись разрешённая папка сводит их на нет); правила по издателю и хешу сильнее, но требуют настоящего управления изменениями, ведь каждый патч меняет хеши, а каждый новый инструмент требует процесса согласования.
flowchart TD
A[Процесс / DLL / скрипт<br/>запрашивает запуск] --> B{Совпадает с политикой?}
B -->|Совпадение по хешу| C[Разрешить]
B -->|Доверенная подпись издателя| C
B -->|Одобренный путь| C
B -->|Нет совпадения| D[Блокировать + журнал]
C --> E{Известный обход<br/>через LOLBin?}
E -->|Да, в правилах блокировки| D
E -->|Нет| F[Запустить]
D --> G[Оповещение / согласование]При грамотной эксплуатации в режиме «сначала аудит, затем принудительное применение» allowlisting крайне эффективен против бесфайловых атак, неподписанного вымогателя и недоверенных загрузок — но лишь когда включены правила для DLL/скриптов и рекомендованные правила блокировки; иначе LOLBins спокойно входят через парадную дверь.
● Примеры
- 01
Windows-сервер с WDAC, разрешающий только подписанные Microsoft бинарники и узкий набор одобренных внутренних инструментов.
- 02
Airlock Digital блокирует неподписанный PowerShell-скрипт, скачивающий маяк Cobalt Strike.
● Частые вопросы
Что такое Allowlisting (whitelisting) приложений?
Защитный механизм, разрешающий запуск только явно одобренных исполняемых файлов, скриптов и библиотек на конечной точке, блокируя всё остальное по умолчанию. Относится к категории Защита и операции в кибербезопасности.
Что означает Allowlisting (whitelisting) приложений?
Защитный механизм, разрешающий запуск только явно одобренных исполняемых файлов, скриптов и библиотек на конечной точке, блокируя всё остальное по умолчанию.
Как защититься от Allowlisting (whitelisting) приложений?
Защита от Allowlisting (whitelisting) приложений обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Allowlisting (whitelisting) приложений?
Распространённые альтернативные названия: Список разрешённых приложений, Whitelisting ПО.