Авторизация надежных приложений с помощью Intelligent Security Graph (ISG)

Примечание.

Некоторые возможности управления приложениями для бизнеса доступны только в определенных версиях для Windows. Узнайте больше о доступности функции управления приложениями.

Управление приложениями может быть трудно реализовать в организациях, которые не развертывают приложения и не управляют ими через управляемые ИТ-службой системы. В таких средах пользователи могут приобретать приложения, которые они хотят использовать для работы, что затрудняет создание эффективной политики управления приложениями.

Чтобы сократить проблемы с конечными пользователями и уменьшить количество звонков в службу поддержки, можно настроить Управление приложениями для бизнеса таким образом, чтобы приложения, которые с помощью Microsoft Intelligent Security Graph (ISG) распознаются как имеющие хорошую репутацию. Параметр ISG помогает организациям начать внедрение управления приложениями, даже если организация имеет ограниченный контроль над экосистемой приложений. Дополнительные сведения об ISG см. в разделе "Безопасность" статьи "Основные службы и функции Microsoft Graph".

Warning

Двоичные файлы, критически важные для загрузки системы, должны быть разрешены с помощью явных правил в политике управления приложениями. Не полагайтесь на ISG для авторизации этих файлов.

Параметр ISG не является рекомендуемым способом разрешения критически важных для бизнеса приложений. Всегда авторизуйте критически важные для бизнеса приложения, используя явные разрешающие правила или устанавливая их с помощью управляемого установщика.

Как Управление приложениями взаимодействует с ISG?

ISG — это не «список» приложений. Скорее, он использует те же обширные возможности аналитики для обнаружения угроз и машинного обучения, на которых работают фильтр фильтр SmartScreen в Microsoft Defender и Microsoft Defender Malware, чтобы классифицировать приложения с "известной хорошей", "известной плохой репутацией" или "неизвестной". Этот облачный ИИ основан на триллионах сигналов, собираемых с конечных точек Windows и других источников данных и обрабатываемых каждые 24 часа. В результате решение, принятое из облака, может измениться.

Управление приложениями проверяет ISG только на наличие двоичных файлов, которые явно не разрешены или запрещены вашей политикой, и которые не были установлены управляемым установщиком. Когда такой двоичный файл запускается в системе с включенным Управлением приложениями с параметром ISG, Управление приложениями проведет проверку репутации файла, отправив его хэш и сведения о подписи в облако. Если ISG сообщает, что файл имеет репутацию "известного добра", то файл будет разрешен к запуску. В противном случае он будет заблокирован управлением приложениями.

Если файл с хорошей репутацией является установщиком приложения, репутация установщика будет передаваться всем файлам, записываемым на диск. Таким образом, все файлы, необходимые для установки и запуска приложения, наследуют положительные данные репутации от установщика. Files авторизованные на основе репутации $KERNEL.SMARTLOCKER.ORIGINCLAIM установщика будут иметь расширенный атрибут ядра (EA), записанный в файл.

Управление приложениями периодически повторно запрашивает данные репутации файла. Кроме того, предприятия могут указать, что любые кэшированные результаты репутации сбрасываются при перезагрузке с помощью параметра Включено:Аннулировать советники при перезагрузке .

Настройка авторизации ISG для политики управления приложениями

Настройка ISG проста с помощью любого решения для управления. Настройка параметра ISG включает в себя следующие базовые шаги:

Убедитесь, что параметр ISG задан в XML-файле политики управления приложениями

Чтобы разрешить приложения и двоичные файлы на основе Microsoft Intelligent Security Graph, в политике управления приложениями необходимо указать параметр авторизации Enabled:Intelligent Security Graph . Этот шаг можно выполнить с Set-RuleOption помощью командлета. Вы также должны установить опцию Enabled:Invalidate EAs on Reboot , чтобы результаты ISG проверялись снова после каждой перезагрузки. Параметр ISG не рекомендуется для устройств, которые не имеют регулярного доступа к Интернету. В следующем примере показаны оба параметра.

<Rules>
    <Rule>
      <Option>Enabled:Unsigned System Integrity Policy</Option>
    </Rule>
    <Rule>
      <Option>Enabled:Advanced Boot Options Menu</Option>
    </Rule>
    <Rule>
      <Option>Required:Enforce Store Applications</Option>
    </Rule>
    <Rule>
      <Option>Enabled:UMCI</Option>
    </Rule>
    <Rule>
      <Option>Enabled:Managed Installer</Option>
    </Rule>
    <Rule>
      <Option>Enabled:Intelligent Security Graph Authorization</Option>
    </Rule>
    <Rule>
      <Option>Enabled:Invalidate EAs on Reboot</Option>
    </Rule>
</Rules>

Включите необходимые службы, чтобы разрешить Управлению приложениями правильно использовать ISG на клиенте

Для правильной работы эвристики, используемой ISG, в Windows необходимо включить другие компоненты. Эти компоненты можно сконфигурировать, запустив исполняемый файл appidtel в c:\windows\system32.

appidtel start

Этот шаг не требуется для политик управления приложениями, развернутых в MDM, так как CSP включит необходимые компоненты. Этот шаг также не требуется, если ISG настроен с помощью интеграции управления приложениями Configuration Manager.

Соображения безопасности с параметром ISG

Поскольку ISG — это эвристический механизм, он не предоставляет тех же гарантий безопасности, что и явные разрешающие и запрещающие правила. Он лучше всего подходит для случаев, когда пользователи работают со стандартными правами пользователя и где используется решение для мониторинга безопасности, например Microsoft Defender для конечной точки.

Приоритет правил для ISG

При сочетании параметра ISG с явными разрешающими или запрещающими правилами, App Control оценивает явные правила, прежде чем использовать репутацию. Явное запрещающее правило всегда имеет приоритет над репутацией ISG, поэтому Управление приложениями блокирует запрещенный файл независимо от его репутации. Явное правило разрешения также имеет приоритет над репутацией. ISG влияет только на те файлы, на которые не распространяется явное правило "разрешить или запретить".

Правила AllowAll или подстановочные файлы, такие как FileName='*', , не считаются явными правилами, которые требуются для критичных к загрузке двоичных файлов. Не полагайтесь на репутацию ISG для авторизации файлов, необходимых системе для загрузки. Вместо этого создайте целевые явные разрешающие правила для этих файлов по автору, атрибутам файла или хэшу.

Если вы используете шаблон AllowAll с явными запрещающими правилами, явные запрещающие правила все равно имеют приоритет. Дополнительные сведения см. в статье Создание политики управления приложениями для блокировки драйверов или приложений. Дополнительные сведения о поведении управляемого установщика и ISG см. в техническом справочнике по управляемому установщику и ISG, а также в руководстве по устранению неполадок.

Процессы, выполняемые с привилегиями ядра, могут обойти управление приложениями, установив расширенный атрибут файла ISG, чтобы двоичный файл казался известным с хорошей репутацией.

Кроме того, поскольку параметр ISG передает репутацию от установщиков приложений к двоичным файлам, которые они записывают на диск, в некоторых случаях он может чрезмерно авторизовать файлы. Например, если установщик запускает приложение после завершения, управление приложениями также разрешает любые файлы, записываемые приложением во время первого запуска.

Известные ограничения использования ISG

Поскольку ISG разрешает использовать только те двоичные файлы, которые являются «заведомо хорошими», бывают случаи, когда ISG может быть не в состоянии предсказать, безопасно ли запускать законное программное обеспечение. В этом случае программное обеспечение будет заблокировано управлением приложениями. В этом случае необходимо разрешить программное обеспечение с помощью правила в политике управления приложениями, развернуть каталог, подписанный сертификатом, которому доверяет политика управления приложениями, или установить программное обеспечение из управляемого установщика управления приложениями. Установщики и приложения, которые динамически создают двоичные файлы во время выполнения и самообновляющиеся приложения, могут демонстрировать этот симптом.

Упакованные приложения не поддерживаются в ISG, и их необходимо отдельно авторизовать в политике управления приложениями. Поскольку упакованные приложения имеют надежное удостоверение и должны быть подписаны, можно без труда авторизовать упакованные приложения с помощью политики управления приложениями.

ISG не авторизует драйверы режима ядра. Политика управления приложениями должна содержать правила, разрешающие запуск необходимых драйверов.

Примечание.

Правило, которое явно запрещает или разрешает файл, будет иметь приоритет над данными репутации этого файла. Встроенная поддержка управления приложениями Microsoft Intune позволяет доверять приложениям с хорошей репутацией через ISG, но нет возможности добавлять явные разрешающие или запрещающие правила. В большинстве случаев клиентам, использующим управление приложениями, необходимо развернуть настраиваемую политику управления приложениями (которая при желании может включать параметр ISG) с помощью функции OMA-URI Intune.