Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 064

Allowlisting (whitelisting) приложений

ПроверилCybersecurity entrepreneur & security researcher

Что такое Allowlisting (whitelisting) приложений?

Allowlisting (whitelisting) приложенийЗащитный механизм, разрешающий запуск только явно одобренных исполняемых файлов, скриптов и библиотек на конечной точке, блокируя всё остальное по умолчанию.


Allowlisting приложений (ранее whitelisting) переворачивает модель антивируса «разрешать по умолчанию»: запускаться могут только исполняемые файлы, DLL, скрипты и инсталляторы, соответствующие одобренной политике — по хешу, подписи издателя или пути, — а всё остальное блокируется. Его реализуют Microsoft AppLocker и Windows Defender Application Control (WDAC), fapolicyd в Linux, механизмы нотаризации macOS и отдельные продукты вроде Airlock Digital и ThreatLocker. Руководство NIST SP 800-167 описывает архитектуру, а Essential Eight Австралийского управления связи (ASD) относит контроль приложений к своим главным мерам против целевых вторжений.

Трудность не в том, чтобы блокировать очевидное вредоносное ПО, а в том, чтобы закрыть обходы. Атакующие злоупотребляют бинарниками living-off-the-land (LOLBins) — подписанными и доверенными инструментами Microsoft, такими как mshta.exe, regsvr32.exe, msbuild.exe и installutil.exe, — чтобы выполнить код, который наивный список разрешит, потому что загрузчик подписан. Поэтому Microsoft публикует список рекомендованных правил блокировки для WDAC, нейтрализующий эти известные обходы, а зрелые политики применяют правила для DLL и скриптов, а не только для исполняемых файлов, чтобы разрешённый процесс не мог подгрузить неподписанную библиотеку (side-loading) или запустить произвольный скрипт. Правила по пути — самая слабая форма (доступная пользователю на запись разрешённая папка сводит их на нет); правила по издателю и хешу сильнее, но требуют настоящего управления изменениями, ведь каждый патч меняет хеши, а каждый новый инструмент требует процесса согласования.

flowchart TD
  A[Процесс / DLL / скрипт<br/>запрашивает запуск] --> B{Совпадает с политикой?}
  B -->|Совпадение по хешу| C[Разрешить]
  B -->|Доверенная подпись издателя| C
  B -->|Одобренный путь| C
  B -->|Нет совпадения| D[Блокировать + журнал]
  C --> E{Известный обход<br/>через LOLBin?}
  E -->|Да, в правилах блокировки| D
  E -->|Нет| F[Запустить]
  D --> G[Оповещение / согласование]

При грамотной эксплуатации в режиме «сначала аудит, затем принудительное применение» allowlisting крайне эффективен против бесфайловых атак, неподписанного вымогателя и недоверенных загрузок — но лишь когда включены правила для DLL/скриптов и рекомендованные правила блокировки; иначе LOLBins спокойно входят через парадную дверь.

Примеры

  1. 01

    Windows-сервер с WDAC, разрешающий только подписанные Microsoft бинарники и узкий набор одобренных внутренних инструментов.

  2. 02

    Airlock Digital блокирует неподписанный PowerShell-скрипт, скачивающий маяк Cobalt Strike.

Частые вопросы

Что такое Allowlisting (whitelisting) приложений?

Защитный механизм, разрешающий запуск только явно одобренных исполняемых файлов, скриптов и библиотек на конечной точке, блокируя всё остальное по умолчанию. Относится к категории Защита и операции в кибербезопасности.

Что означает Allowlisting (whitelisting) приложений?

Защитный механизм, разрешающий запуск только явно одобренных исполняемых файлов, скриптов и библиотек на конечной точке, блокируя всё остальное по умолчанию.

Как защититься от Allowlisting (whitelisting) приложений?

Защита от Allowlisting (whitelisting) приложений обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Allowlisting (whitelisting) приложений?

Распространённые альтернативные названия: Список разрешённых приложений, Whitelisting ПО.

Связанные термины