Controllo delle applicazioni per Windows

Nota

Alcune funzionalità di Controllo delle applicazioni per le aziende sono disponibili solo in versioni specifiche di Windows. Altre informazioni sulla disponibilità della funzionalità Controllo app.

I dati della tua organizzazione sono una delle sue risorse più preziose... e gli attori delle minacce lo vogliono. Indipendentemente dai controlli di sicurezza applicati ai dati, non esistono controlli per proteggere completamente il bersaglio più vulnerabile: l'utente fidato seduto alla tastiera. Quando un utente esegue un processo, tale processo condivide lo stesso accesso ai dati dell'utente. In questo modo le informazioni sensibili vengono facilmente trasmesse, modificate, eliminate o crittografate quando un utente, intenzionalmente o meno, esegue software dannoso. Inoltre, con migliaia di nuovi file dannosi creati ogni giorno, affidarsi esclusivamente a metodi tradizionali come le soluzioni antivirus (AV) offre una difesa inadeguata contro i nuovi attacchi.

Il controllo delle applicazioni modifica Windows da una posizione in cui viene eseguito tutto il codice a meno che la soluzione antivirus non preveda con sicurezza che sia dannoso, a una in cui il codice viene eseguito solo se i criteri lo dicono. Le minacce informatiche che affronti cambiano rapidamente e anche le tue difese devono cambiare. Le organizzazioni governative e di sicurezza, come l'Australian Signals Directorate, citano spesso il controllo delle applicazioni come uno dei modi più efficaci per affrontare la minaccia del malware eseguibile basato su file (.exe, .dll, ecc.). Funziona insieme alla soluzione antivirus per mitigare le minacce alla sicurezza limitando le app che gli utenti possono eseguire e persino il codice eseguito nel nucleo di sistema (kernel).

Importante

Sebbene il controllo delle applicazioni possa migliorare significativamente i tuoi computer contro il codice dannoso, non sostituisce l'antivirus. È consigliabile continuare a mantenere attiva una soluzione antivirus insieme a Controllo app per un portafoglio di sicurezza aziendale a tutto tondo.

Anche se lo chiamiamo controllo delle applicazioni, il codice in esecuzione nel sistema non è sempre un'app. Il controllo delle applicazioni si estende oltre le app per includere anche script e programmi di installazione Microsoft (MSI), file batch della riga di comando e persino sessioni interattive di Windows PowerShell, eseguite in modalità linguaggio vincolato.

Windows include due tecnologie di controllo delle applicazioni che è possibile usare a seconda degli scenari e dei requisiti specifici dell'organizzazione:

  • Controllo delle app per le aziende (Controllo delle app); e
  • AppLocker

Controllo delle app e controllo intelligente delle app

A partire da Windows 11 versione 22H2, Smart App Control offre un solido controllo delle applicazioni ai consumatori e ad alcune piccole imprese con portafogli di app più semplici. Smart App Control garantisce che vengano eseguiti solo i codici firmati o il codice che si prevede sia sicuro per il nostro servizio di sicurezza intelligente basato su cloud. Quando il codice non è firmato e il servizio non è in grado di prevedere con certezza che sia sicuro da eseguire, lo blocchiamo. Nel tempo, la reputazione del codice potrebbe cambiare man mano che il servizio elabora nuovi segnali ricevuti. Nel frattempo, il codice ritenuto non sicuro viene sempre bloccato.

Sebbene Smart App Control sia progettato per i consumatori, riteniamo che sia il punto di partenza ideale per la maggior parte delle organizzazioni. Inoltre, poiché è stato creato interamente su Controllo applicazioni per le aziende, è possibile creare criteri con la stessa sicurezza e compatibilità di Controllo app intelligente che considerino attendibili anche le app line-of-business (LOB) necessarie all'organizzazione. Il servizio utilizzato da Smart App Control per prevedere quale codice è sicuro da eseguire è disponibile anche in App Control for Business e denominato Intelligent Security Graph (ISG).

Smart App Control inizia in modalità di valutazione e si disattiva entro 48 ore per i dispositivi gestiti dall'organizzazione, a meno che l'utente non lo attivi prima. Se si vuole disattivare in modo proattivo il controllo intelligente delle app negli endpoint dell'organizzazione, impostare il valore del Registro di sistema VerifiedAndReputablePolicyState (DWORD) come HKLM\SYSTEM\CurrentControlSet\Control\CI\Policy illustrato nella tabella seguente. Dopo aver modificato il valore del Registro di sistema, è necessario eseguire CiTool.exe -r per rendere effettiva la modifica.

Value Descrizione
0 Inattivo
1 Applicare
2 Valutazione

Il criterio Controllo app utilizzato per Smart App Control viene fornito in bundle con lo strumento di creazione dei criteri App Control Wizard e si trova anche come criterio di esempio in %windir%/schemas/CodeIntegrity/ExamplePolicies/SmartAppControl.xml. Per usare questo criterio di esempio come punto di partenza per il proprio criterio, vedere Usare il criterio Controllo intelligente app per creare un criterio di base personalizzato. Quando si usa il criterio di esempio Smart App Control come base per i criteri personalizzati, è necessario rimuovere l'opzione Enabled:Conditional Windows Lockdown Policy in modo che sia pronto per l'uso come criterio di Controllo app per le aziende.

Controllo delle app e antivirus di Microsoft Defender

Quando il controllo intelligente delle app è attivato o si abilita il controllo delle app con ISG, Microsoft Defender Antivirus è impostato sulla modalità passiva o ibrida nei sistemi che usano una soluzione antivirus non Microsoft per la protezione in tempo reale. Questo stato è un comportamento previsto, non un bug o un segno di configurazione errata. In questo stato, Defender AV gestisce i controlli della reputazione per Controllo app o Controllo app intelligente, ma lascia la protezione in tempo reale alla soluzione antivirus scelta. Per confermare lo stato e capire quando richiede un'indagine, vedere Debug e risoluzione dei problemi di Controllo delle app.

Requisiti di licenza ed edizione di Windows

Nella tabella seguente sono elencate le edizioni di Windows che supportano Controllo app per le aziende:

Windows Pro Windows Enterprise Windows Pro Education/SE Windows Education

I diritti di licenza di Controllo app sono concessi dalle licenze seguenti:

Windows Pro/Pro Education/SE Windows Enterprise E3 Windows Enterprise E5 Windows Education A3 Windows Education A5

Per ulteriori informazioni sulle licenze di Windows, vedi Panoramica delle licenze di Windows.