Централизованный запрос событий управления приложениями с помощью расширенного поиска

Политика управления приложениями для бизнеса локально регистрирует события в просмотре событий Windows в режиме принудительного применения или аудита. Хотя просмотр событий помогает увидеть влияние на одну систему, ИТ-специалисты хотят оценить его в нескольких системах.

В ноябре 2018 г. в Microsoft Defender для конечной точки была добавлена функция, позволяющая централизованно просматривать события управления приложениями из всех подключенных систем.

Расширенный поиск в Microsoft Defender для конечной точки позволяет клиентам запрашивать данные, используя широкий набор возможностей. События управления приложениями можно запрашивать с помощью ActionType, который начинается с "AppControl". Эта возможность поддерживается начиная с Windows версии 1607.

Типы действий

Имя типа действия Идентификатор исходного события трассировки событий Windows Описание
AppControlCodeIntegrityDriver отозван 3023 Проверяемый файл драйвера не соответствует требованиям для прохождения политики управления приложениями.
AppControlCodeIntegrityImageRevoked 3036 Подписанный файл, на который распространяется проверка, подписан сертификатом подписи кода, который был отозван корпорацией Майкрософт или центром сертификации.
AppControlCodeIntegrityPolicyAudited 3076 Это событие является основным событием блока управления приложениями для бизнеса для политик режима аудита. Он указывает на то, что файл был бы заблокирован, если бы применялась политика управления приложениями.
AppControlCodeIntegrityPolicyBlocked 3077 Это событие является основным событием блока управления приложениями для бизнеса для принудительных политик. Это означает, что файл не прошел вашу политику управления приложениями и был заблокирован.
AppControlExecutableAudited 8003 Применяется, только если включен режим применения "Только аудит". Указывает, что файл .exe или .dll был бы заблокирован, если бы был включен режим применения правил.
AppControlExecutableBlocked 8004 Не удается запустить файл .exe или .dll.
AppControlPackagedAppAudited 8021 Применяется, только если включен режим применения "Только аудит". Указывает, что упакованное приложение было бы заблокировано, если бы был включен режим применения правил.
AppControlPackagedAppBlocked 8022 Упакованное приложение заблокировано политикой.
AppControlScriptAudited 8006 Применяется, только если включен режим применения "Только аудит". Указывает, что сценарий или файл .msi были бы заблокированы, если бы включен режим применения правил.
AppControlScriptBlocked 8007 Доступ к имени файла ограничен администратором. Применяется, только если режим применения правил прямо или косвенно задан через наследование групповой политики. Сценарий или файл .msi не удается запустить.
AppControlCIScriptAudited 8028 Аудит файла сценария или MSI, созданного политикой блокировки Windows (WLDP), вызываемой самими узлами сценариев.
AppControlCIScriptBlocked 8029 Блокируйте вызов сценария или MSI-файла, создаваемого политикой блокировки Windows (WLDP), самими узлами сценариев.
AppControlCodeIntegrityOriginAllowed 3090 Файл разрешен из-за хорошей репутации (ISG) или источника установки (управляемый установщик).
AppControlCodeIntegrityOriginAudited 3091 Сведения о репутации (ISG) и источнике установки (управляемый установщик) для файла, прошедшего аудит.
AppControlCodeIntegrityOriginBlocked 3092 Сведения о репутации (ISG) и источнике установки (управляемый установщик) заблокированного файла.
AppControlCodeIntegrityPolicyLoaded 3099 Указывает, что политика успешно загружена.
AppControlCodeIntegritySigningInformation 3089 Событие подписывания сведений, коррелированное с событием 3076 или 3077. Для каждой подписи файла создается одно событие 3089.
AppControlPolicyApplied 8001 Указывает, что политика AppLocker успешно применена к компьютеру.

Подробнее об ИД событий управления приложениями (Windows)

Пример расширенного поиска запросов управления приложениями

Пример запроса 1. Запрос типов действий управления приложениями, обобщенных по типам за последние семь дней

Ниже приведен пример запроса, показывающий все события управления приложениями для бизнеса, созданные за последние семь дней на компьютерах, отслеживаемых Microsoft Defender для конечной точки:

DeviceEvents
| where Timestamp > ago(7d) and
ActionType startswith "AppControl"
| summarize Machines=dcount(DeviceName) by ActionType
| order by Machines desc

Результаты запроса можно использовать для нескольких важных функций, связанных с управлением управлением App Control для бизнеса, в том числе:

  • Оценка влияния развертывания политик в режиме аудита Так как приложения по-прежнему работают в режиме аудита, это идеальный способ проверить влияние и правильность правил в политике. Интеграция сгенерированных событий с расширенным поиском значительно упрощает широкое развертывание политик режима аудита и наблюдение за тем, как включенные правила повлияют на эти системы в реальном использовании. Эти данные в режиме аудита помогают упростить переход к использованию политик в принудительном режиме.
  • Мониторинг блокировок политик в принудительном режиме Политики в принудительном режиме могут блокировать исполняемые файлы или сценарии, которые не соответствуют ни одному из включенных разрешающих правил. Управление приложениями может блокировать законные новые приложения и обновления, а также потенциально нежелательные или вредоносные программы. В любом случае запросы расширенного поиска сообщают о блокировках для дальнейшего исследования.

Пример запроса 2. Запрос для определения блокировок аудита за последние семь дней

DeviceEvents
| where ActionType startswith "AppControlExecutableAudited"
| where Timestamp > ago(7d)
|project DeviceId,                               // the device ID where the audit block happened
FileName,                                        // The audit blocked app's filename
FolderPath,                                      // The audit blocked app's system path without the FileName
InitiatingProcessFileName,                       // The file name of the parent process loading the executable
InitiatingProcessVersionInfoCompanyName,         // The company name of the parent process loading the executable
InitiatingProcessVersionInfoOriginalFileName,    // The original file name of the parent process loading the executable
InitiatingProcessVersionInfoProductName,         // The product name of the parent process loading the executable
InitiatingProcessSHA256,                         // The SHA256 flat hash of the parent process loading the executable
Timestamp,                                       // The event creation timestamp
ReportId,                                        // The report ID - randomly generated by MDE AH
InitiatingProcessVersionInfoProductVersion,      // The product version of the parent process loading the executable
InitiatingProcessVersionInfoFileDescription,     // The file description of the parent process loading the executable
AdditionalFields                                 // Additional fields contains FQBN for signed binaries.  These contain the CN of the leaf certificate, product name, original filename and version of the audited binary

Пример запроса 3. Files разрешены, заблокированы или заблокированы по источнику за последние 7 дней

События происхождения (3090, 3091 и 3092) показывают, когда файл был разрешен, проверен или заблокирован на основе его репутации (ISG) или источника установки (управляемый установщик). Используйте эти события, чтобы убедиться, что развертывание ISG или управляемого установщика в режиме аудита работает должным образом.

DeviceEvents
| where Timestamp > ago(7d)
| where ActionType in ("AppControlCodeIntegrityOriginAllowed", "AppControlCodeIntegrityOriginAudited", "AppControlCodeIntegrityOriginBlocked")
| summarize Count = count() by ActionType, DeviceName, bin(Timestamp, 1d)
| sort by Count desc