Колеги, вітаю. Сьогодні поговоримо про те, як же все-таки заборонити користуватися програмою, яка не до вподоби адміністратору. Написати цю статтю мене спонукали дві біди, з якими я зіткнувся у себе в робочому середовищі. Пов'язані вони перш за все з інформаційною безпекою:
Вирішив я якось поборотися з цими бідами. Придумав поки таке рішення: заблокую за допомогою групових політик програму Ammyy Admin (потім Teamviewer). Аутсорсингові компанії, які працюють у нас в фірмі змушу користуватися стандартною програмою Віддалений помічник і Віддалений робочий стіл. в перспективі закупимо Radmin, який можна розгортати і адмініструвати централізовано. Або як злий адмін змушу з приїжджати на робочі місця клієнтів. Думаю, у багатьох організаціях, де захист інфомарціі критичний сервіс, саме так і роблять. Загалом, час покаже. поки ж стоїть завдання заблокувати використання програми Ammy Admin.
Перш за все трохи теорії, буквально дуже коротко. Стандартними засобами заблокувати програму (далі "залочити") можна двома відомими мені способами:
- Для старих ОС типу Windows XP (хоча повинно працювати і на нових) це механізм політик обмеження використання програм. Працює блокування за сертифікатом додатки / шляху / хешу / зони мережі. Я вибрав сертифікат програми, інші способи мені здаються менш ефективними. Створюємо політику, заходимо в властивості. йдемо по потрібному шляху (див скріншот) і створюємо нове додаткове правило за сертифікатом:
![Блокуємо додаток в домені на прикладі програми ammyy admin (блокуємо) Блокуємо додаток в домені на прикладі програми ammyy admin](https://images-on-off.com/images/159/blokiruemprilozhenievdomenenaprimereprog-07ccd0cd.jpg)
Далі через Огляд додаємо exe-файл програми. Щоб упевнитися можна потім натиснути конпку "Подробиці":
![Блокуємо додаток в домені на прикладі програми ammyy admin (прикладі) Блокуємо додаток в домені на прикладі програми ammyy admin](https://images-on-off.com/images/159/blokiruemprilozhenievdomenenaprimereprog-fb67d625.jpg)
![Блокуємо додаток в домені на прикладі програми ammyy admin (прикладі) Блокуємо додаток в домені на прикладі програми ammyy admin](https://images-on-off.com/images/159/blokiruemprilozhenievdomenenaprimereprog-93fbd135.jpg)
На цьому все. Бачимо, що все гаразд і зберігаємо.
![Блокуємо додаток в домені на прикладі програми ammyy admin (прикладі) Блокуємо додаток в домені на прикладі програми ammyy admin](https://images-on-off.com/images/159/blokiruemprilozhenievdomenenaprimereprog-aa72201f.jpg)
Недолік у цього є і він дуже істотний: як тільки щось змінюється в програмі, в т.ч. версія, швидше за все сертифікат теж, тому створювати нові правила доведеться постійно. Саме тому механізм обмеження використання програм не прижився в IT-співтоваристві. Але ми все ж поспостерігаємо. Тепер другий, більш ефективний спосіб:
- Для ОС версії 7 і вище механізм Applocker. Чим він відрізняється ми скоро зрозуміємо. Розглянемо Applocker докладно.
![Блокуємо додаток в домені на прикладі програми ammyy admin (додаток) Блокуємо додаток в домені на прикладі програми ammyy admin](https://images-on-off.com/images/159/blokiruemprilozhenievdomenenaprimereprog-fb10bb96.jpg)
Бачимо 4 пункту: виконувані правила, правила установника Windows і т.д. Натискаємо на кожен пункт правою кнопкою і вибираємо "Створити правила за замовчуванням", це необхідно. Скрізь створюється 3 правила за замовчуванням, не рекомендую їх чіпати:
![Блокуємо додаток в домені на прикладі програми ammyy admin (прикладі) Блокуємо додаток в домені на прикладі програми ammyy admin](https://images-on-off.com/images/159/blokiruemprilozhenievdomenenaprimereprog-bdaebff2.jpg)
Тепер після того, як з'явилися дозволяють правила, додамо явно забороняє правило для програми Ammyy Admin. У розділі "виконувані правила" створюємо нове правило. Запускається майстер, натискаємо "Далі". Вибираємо забороняє правило для всіх:
![Блокуємо додаток в домені на прикладі програми ammyy admin (блокуємо) Блокуємо додаток в домені на прикладі програми ammyy admin](https://images-on-off.com/images/159/blokiruemprilozhenievdomenenaprimereprog-e65fedaa.jpg)
Далі нехай буде "видавець". А далі найважливіше і цікавіше. Після того, як вибрали через "Огляд" наш додаток, бачимо рівні взаімодеqствія Applocker. Оскільки програми постійно оновлюються, то сенсу блокувати версію немає, нехай лочатся будь-які додатки від видавця Ammyy:
![Блокуємо додаток в домені на прикладі програми ammyy admin (прикладі) Блокуємо додаток в домені на прикладі програми ammyy admin](https://images-on-off.com/images/159/blokiruemprilozhenievdomenenaprimereprog-8439314e.jpg)
Винятків у нас не буде, тому пропускаємо крок і натискаємо "створити". Ось і все, бачимо наше правило:
Найголовніше мало не забув: необхідно ще запустити службу "посвідчення додатки" (по-англійськи по-моєму Application Identity). На скріншоті видно, де вона включається:
![Блокуємо додаток в домені на прикладі програми ammyy admin (програми) Блокуємо додаток в домені на прикладі програми ammyy admin](https://images-on-off.com/images/159/blokiruemprilozhenievdomenenaprimereprog-3bb6c677.jpg)
Тепер залишилося застосувати політику на клієнтських машинах. Давайте перевіримо на XP. Для чистоти експерименту тестувати будемо 2 версії. Після команди gpupdate / force пробуємо запустити нашу програму і бачимо таке:
![Блокуємо додаток в домені на прикладі програми ammyy admin (блокуємо) Блокуємо додаток в домені на прикладі програми ammyy admin](https://images-on-off.com/images/159/blokiruemprilozhenievdomenenaprimereprog-39933b1a.jpg)
Причому працювало під адміністратором домену, версії програми різні (3.4 і 3.5), але спрацювало забороняє правило все одно. Завдяки сертифікату. Мені пощастило, що він один на всі продукти Ammyy. Але періодично моніторити цього видавця доведеться і це суттєвий недолік. Тепер глянемо на машину з Windows 8.1:
![Блокуємо додаток в домені на прикладі програми ammyy admin (додаток) Блокуємо додаток в домені на прикладі програми ammyy admin](https://images-on-off.com/images/159/blokiruemprilozhenievdomenenaprimereprog-56db08bb.jpg)
Вам так само сподобається:
![Блокуємо додаток в домені на прикладі програми ammyy admin (прикладі) Блокуємо додаток в домені на прикладі програми ammyy admin](https://images-on-off.com/images/159/blokiruemprilozhenievdomenenaprimereprog-c5335ad2.png)
![Блокуємо додаток в домені на прикладі програми ammyy admin (прикладі) Блокуємо додаток в домені на прикладі програми ammyy admin](https://images-on-off.com/images/159/blokiruemprilozhenievdomenenaprimereprog-83513ab7.png)
![Блокуємо додаток в домені на прикладі програми ammyy admin (прикладі) Блокуємо додаток в домені на прикладі програми ammyy admin](https://images-on-off.com/images/159/blokiruemprilozhenievdomenenaprimereprog-c01acac6.png)
![Блокуємо додаток в домені на прикладі програми ammyy admin (додаток) Блокуємо додаток в домені на прикладі програми ammyy admin](https://images-on-off.com/images/159/blokiruemprilozhenievdomenenaprimereprog-4426d046.jpg)
![Блокуємо додаток в домені на прикладі програми ammyy admin (програми) Блокуємо додаток в домені на прикладі програми ammyy admin](https://images-on-off.com/images/159/blokiruemprilozhenievdomenenaprimereprog-c1bac831.png)
![Блокуємо додаток в домені на прикладі програми ammyy admin (блокуємо) Блокуємо додаток в домені на прикладі програми ammyy admin](https://images-on-off.com/images/159/blokiruemprilozhenievdomenenaprimereprog-83513ab7.png)