Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Политика управления приложениями для бизнеса локально регистрирует события в просмотре событий Windows в режиме принудительного применения или аудита. Хотя просмотр событий помогает увидеть влияние на одну систему, ИТ-специалисты хотят оценить его в нескольких системах.
В ноябре 2018 г. в Microsoft Defender для конечной точки была добавлена функция, позволяющая централизованно просматривать события управления приложениями из всех подключенных систем.
Расширенный поиск в Microsoft Defender для конечной точки позволяет клиентам запрашивать данные, используя широкий набор возможностей. События управления приложениями можно запрашивать с помощью ActionType, который начинается с "AppControl". Эта возможность поддерживается начиная с Windows версии 1607.
Типы действий
| Имя типа действия | Идентификатор исходного события трассировки событий Windows | Описание |
|---|---|---|
| AppControlCodeIntegrityDriver отозван | 3023 | Проверяемый файл драйвера не соответствует требованиям для прохождения политики управления приложениями. |
| AppControlCodeIntegrityImageRevoked | 3036 | Подписанный файл, на который распространяется проверка, подписан сертификатом подписи кода, который был отозван корпорацией Майкрософт или центром сертификации. |
| AppControlCodeIntegrityPolicyAudited | 3076 | Это событие является основным событием блока управления приложениями для бизнеса для политик режима аудита. Он указывает на то, что файл был бы заблокирован, если бы применялась политика управления приложениями. |
| AppControlCodeIntegrityPolicyBlocked | 3077 | Это событие является основным событием блока управления приложениями для бизнеса для принудительных политик. Это означает, что файл не прошел вашу политику управления приложениями и был заблокирован. |
| AppControlExecutableAudited | 8003 | Применяется, только если включен режим применения "Только аудит". Указывает, что файл .exe или .dll был бы заблокирован, если бы был включен режим применения правил. |
| AppControlExecutableBlocked | 8004 | Не удается запустить файл .exe или .dll. |
| AppControlPackagedAppAudited | 8021 | Применяется, только если включен режим применения "Только аудит". Указывает, что упакованное приложение было бы заблокировано, если бы был включен режим применения правил. |
| AppControlPackagedAppBlocked | 8022 | Упакованное приложение заблокировано политикой. |
| AppControlScriptAudited | 8006 | Применяется, только если включен режим применения "Только аудит". Указывает, что сценарий или файл .msi были бы заблокированы, если бы включен режим применения правил. |
| AppControlScriptBlocked | 8007 | Доступ к имени файла ограничен администратором. Применяется, только если режим применения правил прямо или косвенно задан через наследование групповой политики. Сценарий или файл .msi не удается запустить. |
| AppControlCIScriptAudited | 8028 | Аудит файла сценария или MSI, созданного политикой блокировки Windows (WLDP), вызываемой самими узлами сценариев. |
| AppControlCIScriptBlocked | 8029 | Блокируйте вызов сценария или MSI-файла, создаваемого политикой блокировки Windows (WLDP), самими узлами сценариев. |
| AppControlCodeIntegrityOriginAllowed | 3090 | Файл разрешен из-за хорошей репутации (ISG) или источника установки (управляемый установщик). |
| AppControlCodeIntegrityOriginAudited | 3091 | Сведения о репутации (ISG) и источнике установки (управляемый установщик) для файла, прошедшего аудит. |
| AppControlCodeIntegrityOriginBlocked | 3092 | Сведения о репутации (ISG) и источнике установки (управляемый установщик) заблокированного файла. |
| AppControlCodeIntegrityPolicyLoaded | 3099 | Указывает, что политика успешно загружена. |
| AppControlCodeIntegritySigningInformation | 3089 | Событие подписывания сведений, коррелированное с событием 3076 или 3077. Для каждой подписи файла создается одно событие 3089. |
| AppControlPolicyApplied | 8001 | Указывает, что политика AppLocker успешно применена к компьютеру. |
Подробнее об ИД событий управления приложениями (Windows)
Пример расширенного поиска запросов управления приложениями
Пример запроса 1. Запрос типов действий управления приложениями, обобщенных по типам за последние семь дней
Ниже приведен пример запроса, показывающий все события управления приложениями для бизнеса, созданные за последние семь дней на компьютерах, отслеживаемых Microsoft Defender для конечной точки:
DeviceEvents
| where Timestamp > ago(7d) and
ActionType startswith "AppControl"
| summarize Machines=dcount(DeviceName) by ActionType
| order by Machines desc
Результаты запроса можно использовать для нескольких важных функций, связанных с управлением управлением App Control для бизнеса, в том числе:
- Оценка влияния развертывания политик в режиме аудита Так как приложения по-прежнему работают в режиме аудита, это идеальный способ проверить влияние и правильность правил в политике. Интеграция сгенерированных событий с расширенным поиском значительно упрощает широкое развертывание политик режима аудита и наблюдение за тем, как включенные правила повлияют на эти системы в реальном использовании. Эти данные в режиме аудита помогают упростить переход к использованию политик в принудительном режиме.
- Мониторинг блокировок политик в принудительном режиме Политики в принудительном режиме могут блокировать исполняемые файлы или сценарии, которые не соответствуют ни одному из включенных разрешающих правил. Управление приложениями может блокировать законные новые приложения и обновления, а также потенциально нежелательные или вредоносные программы. В любом случае запросы расширенного поиска сообщают о блокировках для дальнейшего исследования.
Пример запроса 2. Запрос для определения блокировок аудита за последние семь дней
DeviceEvents
| where ActionType startswith "AppControlExecutableAudited"
| where Timestamp > ago(7d)
|project DeviceId, // the device ID where the audit block happened
FileName, // The audit blocked app's filename
FolderPath, // The audit blocked app's system path without the FileName
InitiatingProcessFileName, // The file name of the parent process loading the executable
InitiatingProcessVersionInfoCompanyName, // The company name of the parent process loading the executable
InitiatingProcessVersionInfoOriginalFileName, // The original file name of the parent process loading the executable
InitiatingProcessVersionInfoProductName, // The product name of the parent process loading the executable
InitiatingProcessSHA256, // The SHA256 flat hash of the parent process loading the executable
Timestamp, // The event creation timestamp
ReportId, // The report ID - randomly generated by MDE AH
InitiatingProcessVersionInfoProductVersion, // The product version of the parent process loading the executable
InitiatingProcessVersionInfoFileDescription, // The file description of the parent process loading the executable
AdditionalFields // Additional fields contains FQBN for signed binaries. These contain the CN of the leaf certificate, product name, original filename and version of the audited binary
Пример запроса 3. Files разрешены, заблокированы или заблокированы по источнику за последние 7 дней
События происхождения (3090, 3091 и 3092) показывают, когда файл был разрешен, проверен или заблокирован на основе его репутации (ISG) или источника установки (управляемый установщик). Используйте эти события, чтобы убедиться, что развертывание ISG или управляемого установщика в режиме аудита работает должным образом.
DeviceEvents
| where Timestamp > ago(7d)
| where ActionType in ("AppControlCodeIntegrityOriginAllowed", "AppControlCodeIntegrityOriginAudited", "AppControlCodeIntegrityOriginBlocked")
| summarize Count = count() by ActionType, DeviceName, bin(Timestamp, 1d)
| sort by Count desc