Белые списки приложений в компании: как внедрить AppLocker и WDAC

Как правильно внедрить белые списки приложений (AppLocker и WDAC) в компании: с чего начать, каких ошибок избежать и как совместить встроенные механизмы Windows с решениями для контроля рабочих станций.

Что такое белые списки приложений и зачем они нужны бизнесу

Белые списки приложений — один из самых действенных, но незаслуженно редко применяемых инструментов защиты серверов и рабочих станций от вредоносного и несанкционированного софта. В англоязычной практике этот подход называют application whitelisting или allowlisting: работать разрешено только заведомо доверенным программам, а весь остальной софт блокируется автоматически. NIST (Национальный институт стандартов и технологий США) определяет его как перечень приложений и компонентов, допущенных к работе в организации.

Логика здесь зеркальна антивирусной защите. Классический антивирус сверяется с сигнатурами уже известных вредоносных файлов и останавливает распознанную угрозу — это модель чёрного списка. Allowlisting строится на обратном принципе: запрещено по умолчанию всё, что явно не одобрено. Благодаря этому злоумышленник, уже проникший в сеть, теряет значительную часть пространства для манёвра, а код, которого ещё нет ни в одной антивирусной базе, попросту не получает возможности запуститься.

По состоянию на 2026 год этот метод остаётся одной из базовых рекомендаций по защите конечных точек: число целевых атак с применением ранее неизвестного вредоносного кода растёт, одного сигнатурного анализа для их выявления уже недостаточно, а allowlisting служит дополнительным рубежом обороны, чья эффективность не зависит от скорости пополнения антивирусных баз.

Признать приложение доверенным позволяют несколько критериев:

  • издатель программы и её цифровая подпись;
  • путь размещения файла в файловой системе;
  • хеш-сумма конкретного файла;
  • название продукта и номер версии.

Плюсы и ограничения allowlisting для контроля запуска ПО

Организациям, для которых защита от внутренних угроз — приоритет, а не формальность, и которые стремятся минимизировать последствия возможной компрометации, такой подход даёт ощутимые преимущества:

  • блокирует запуск неизвестного и неодобренного софта;
  • ограничивает применение сторонних утилит — от программ удалённого доступа до нежелательных мессенджеров;
  • сокращает возможности атакующего, который уже закрепился на рабочей станции;
  • приводит к единому стандарту набор используемого в компании ПО;
  • позволяет вести отдельные перечни разрешённых программ для разных групп сотрудников — бухгалтерии, разработчиков, ИТ-администраторов.

Есть у метода и оборотная сторона. Даже одобренное приложение способно само содержать уязвимость: allowlisting подтверждает доверие к источнику программы, а не безопасность её кода. Поддержание правил в актуальном состоянии требует постоянных усилий, и чем разнороднее инфраструктура с нетиповым софтом, тем сложнее внедрение. Наконец, белые списки не работают как самостоятельное средство защиты — это лишь часть общей архитектуры безопасности, дополняющая, а не подменяющая остальные меры контроля.

AppLocker, WDAC и SRP: как выбрать инструмент для белых списков приложений

В Windows встроено три механизма контроля запуска программ, и выбор между ними зависит от требуемого уровня строгости и особенностей инфраструктуры.

ИнструментКогда применятьСильная сторонаЧто учитывать
AppLockerРабочие станции с несколькими группами пользователейГибкость правил в разрезе пользователей и группТребует регулярного пересмотра и поддержки правил
WDAC / App Control for BusinessСистемы с повышенными требованиями к контролю: административные АРМ, серверы, терминалыСтрогий контроль приложений и драйверов на уровне устройстваТребует тщательного проектирования и тестирования до внедрения
Software Restriction Policies (SRP)Устаревшая инфраструктура, где механизм уже задействованМожет уже работать в текущей настройкеMicrosoft рекомендует для новых проектов переходить на AppLocker или WDAC

AppLocker позволяет задавать правила для исполняемых файлов, установщиков Windows, скриптов, DLL-библиотек и упакованных приложений. Всего типов правил три: по издателю (с указанием продукта, имени, диапазона версий), по расположению файла и по хешу отдельного файла.

WDAC, известный также под маркетинговым названием Microsoft App Control for Business, нацелен на более жёсткий контроль кода именно на уровне устройства — прежде всего для административных рабочих станций, серверов и специализированных рабочих мест. Перед переводом политики в принудительный режим её обязательно тестируют в режиме аудита — иначе есть риск заблокировать нужные компоненты.

Application whitelisting и требования регуляторов: ФСТЭК, 152-ФЗ и КИИ

Для российских компаний allowlisting решает не только техническую задачу, но и вопрос соответствия требованиям регуляторов. В составе мер защиты информации, которые устанавливает ФСТЭК России — включая информационные системы персональных данных, государственные информационные системы и объекты критической информационной инфраструктуры по 187-ФЗ, — выделена отдельная группа «Ограничение программной среды» (ОПС). По сути, это формализованное требование вести белые списки приложений: организация должна определить перечень разрешённого к использованию софта, поддерживать его в актуальном состоянии и не допускать запуск программ, которые в него не входят.

Организациям, обрабатывающим персональные данные по 152-ФЗ или относящимся к субъектам КИИ, внедрённый allowlisting даёт возможность подтвердить исполнение этой меры при проверках и аудитах ИБ. Конкретный продукт регулятором не навязывается: подойдут и штатные механизмы Windows — AppLocker, WDAC, — и сертифицированные ФСТЭК средства защиты, если организации нужен формальный сертификат соответствия. Итоговый выбор зависит от класса защищённости системы и требований проверяющего органа.

Как внедрить белые списки приложений: пошаговый план

  1. Аудит и планирование. На этом шаге инвентаризируют системное ПО и компоненты операционной системы, бизнес-приложения — как корпоративные, так и специализированные, — заведомо нежелательный софт и программы, требующие дополнительной проверки. Собрать данные об установленном ПО и о том, что реально запускается, удобно с помощью инструментов endpoint-мониторинга, например Staffcop. Инфраструктуру стоит анализировать по подразделениям и ролям: набор программ разработчика, бухгалтера и системного администратора закономерно различается.
  2. Выбор инструмента и настройка правил. AppLocker подходит там, где доступ нужно разграничивать по пользователям и группам, а WDAC — там, где требуется строгий контроль кода на уровне устройства. Среди способов формирования правил хеши дают наибольшую точность, но теряют актуальность после каждого обновления программы; правило по издателю удобно для регулярно обновляемого подписанного ПО; а правило по пути требует отдельного контроля прав записи в разрешённые каталоги.
  3. Режим аудита и анализ логов. Сначала политику включают в режиме аудита: она регистрирует потенциальные блокировки, но фактически ничего не запрещает. Этот период стоит использовать, чтобы зафиксировать срабатывания, разобрать отклонения и скорректировать правила. Наблюдение должно охватывать весь бизнес-цикл организации целиком, включая нечастые ситуации — например, подготовку квартальной отчётности.
  4. Развёртывание и мониторинг. Внедрение проходит поэтапно: тестовая среда, далее пилотные устройства, отдельное подразделение, типовые группы пользователей и, наконец, вся инфраструктура. На каждом этапе продолжают фиксировать события — как ошибки, так и попытки запустить неразрешённое ПО.
  5. Обработка запросов на добавление приложений. Регламент сопровождения лучше прописать заранее: кто вправе запросить добавление программы, кто подтверждает бизнес-необходимость, кто оценивает риски и проверяет источник, как фиксируется обновление версии, на какие устройства распространяется разрешение и с какой периодичностью пересматриваются правила.

Лучшие практики и типичные ошибки при внедрении

  • Опирайтесь на издателя и сертификаты, а не только на хеши. Подделать издателя в корректно подписанном файле — задача трудная, хотя теоретически злоумышленник может попытаться провести скомпрометированный файл через доверенный канал. Хеши целесообразно применять для чётко определённых файлов, версии которых меняются редко.
  • Разделяйте правила по группам пользователей. Единый список для всех сотрудников обесценивает саму идею allowlisting: административная утилита нужна на рабочей станции ИТ-специалиста, но не должна быть доступна на обычном рабочем компьютере.
  • Регулярно обновляйте и тестируйте политики. Жизненный цикл политики белого списка складывается из этапов: инвентаризация, изменение правил, аудит, тестирование, применение, мониторинг, пересмотр — и цикл повторяется постоянно.
  • Внедрите процесс временных исключений. Некоторые программы требуются сотруднику разово или на ограниченное время — под такие случаи нужен отдельный регламент с указанием владельца запроса, обоснования и срока действия разрешения.

Встроенные средства Windows или специализированные решения: что выбрать

Штатных механизмов Windows зачастую достаточно, если инфраструктура компании построена преимущественно на этой ОС и централизованное администрирование уже отлажено. Решающим фактором становится не сама технология, а совокупная стоимость эксплуатации: разработка правил, тестирование, распространение политик, отслеживание срабатываний и их регулярное обновление.

Allowlisting дополняют решения класса endpoint management, EDR и DLP: они инвентаризируют установленное ПО, фиксируют фактический запуск приложений, формируют белые и чёрные списки, блокируют процессы и позволяют применять разные правила к разным группам сотрудников. Так, Staffcop — продукт линейки Контур.Эгида для защиты от внутренних угроз — обеспечивает мониторинг установки и запуска программ, в том числе в режиме белого списка.

Наиболее надёжно сочетать оба подхода: AppLocker или WDAC ограничивают запуск на уровне операционной системы, а специализированное решение параллельно отслеживает, что реально происходит на рабочих станциях, выявляет отклонения от политики и поставляет данные для её пересмотра. Такой инструмент не заменяет управление белым списком, а делает этот процесс прозрачным и управляемым для службы ИБ.

Белые списки приложений на мобильных устройствах: место MDM и UEM-платформ

AppLocker, WDAC и SRP актуальны для компьютеров и серверов на Windows, а у бизнеса сегодня всё чаще есть ещё и парк корпоративных смартфонов и планшетов — на них аналогичный принцип реализуют платформы класса MDM (Mobile Device Management) и UEM (Unified Endpoint Management). Они дают возможность сформировать перечень разрешённых мобильных приложений, устанавливать их автоматически из корпоративного каталога, а также блокировать или удалённо стирать всё, что в этот перечень не входит, — в том числе при утере или краже устройства.

Если сотрудники организации работают и за компьютером, и с корпоративного телефона, разумнее всего согласовать политику allowlisting сразу на обеих платформах: одинаковые категории приложений — мессенджеры, файлообменники, средства удалённого доступа — разрешаются или запрещаются по единым правилам, а не по-разному в зависимости от типа устройства.

Частые вопросы о белых списках приложений

Чем белые списки приложений отличаются от обычного антивируса?

Антивирус сверяется с сигнатурами уже известных вредоносных программ и останавливает распознанную угрозу — это принцип чёрного списка. Белые списки приложений действуют наоборот: запускаться разрешено только явно одобренному софту, а всё остальное блокируется по умолчанию — в том числе ещё неизвестные угрозы.

Что выбрать для контроля запуска ПО — AppLocker или WDAC?

AppLocker хорош там, где важна гибкая настройка доступа к приложениям по пользователям и группам. WDAC (App Control for Business) выбирают, когда нужен более жёсткий контроль кода на уровне устройства — в первую очередь для административных рабочих станций, серверов и терминалов.

Как не заблокировать нужные сотрудникам программы при внедрении?

Сначала политику включают в режиме аудита: она регистрирует потенциальные блокировки, но фактически ничего не запрещает. Период наблюдения должен охватить весь бизнес-цикл компании, включая редкие операции вроде подготовки квартальной отчётности, — и лишь затем правила переводят в режим принудительного применения.

Нужны ли сторонние решения, если в компании уже настроены AppLocker или WDAC?

Если инфраструктура целиком построена на Windows и централизованное администрирование уже налажено, штатных механизмов вполне может хватить. Специализированные решения класса EDR и DLP добавляют инвентаризацию ПО, мониторинг реальных запусков и установок, а также аналитику отклонений — это особенно полезно в разнородной инфраструктуре.

Как часто нужно пересматривать список разрешённых приложений?

Allowlisting — не разовая настройка, а непрерывный процесс с собственным жизненным циклом: инвентаризация, изменение правил, аудит, тестирование, применение, мониторинг и пересмотр повторяются на регулярной основе. Отдельно стоит предусмотреть порядок временных исключений — для программ, которые нужны сотруднику разово или на ограниченный срок.

Считается ли allowlisting выполнением требований ФСТЭК?

Да, белые списки приложений закрывают группу мер «Ограничение программной среды» (ОПС) из требований ФСТЭК России к защите информационных систем персональных данных, государственных информационных систем и объектов критической информационной инфраструктуры. Организация сама выбирает конкретный инструмент — штатный или сертифицированный — исходя из класса защищённости системы.

Работают ли белые списки приложений на смартфонах и планшетах?

Да, но не средствами AppLocker или WDAC — эти механизмы рассчитаны на Windows. На мобильных устройствах ту же функцию выполняют MDM- и UEM-платформы: они формируют перечень разрешённых приложений, устанавливают их из корпоративного каталога и блокируют либо удаляют всё остальное, в том числе удалённо при утере устройства.

Вывод: с чего начать защиту рабочих станций от несанкционированного ПО

Белые списки приложений — не разовая техническая настройка, а постоянный процесс, встроенный в общую систему управления ИБ компании. Выбор конкретного инструмента зависит от модели угроз и уровня прав пользователей: для рядовых рабочих станций достаточно гибкого AppLocker, а для административных станций и серверов нужен более строгий WDAC. В любом случае внедрение стартует с аудита, проходит стадию наблюдения и лишь затем переходит к принудительному применению правил.

Службам ИБ и ИТ-директорам, которым важна не разовая настройка allowlisting, а постоянная и достоверная картина установленного и запускаемого софта, стоит сочетать штатные механизмы Windows с профильными решениями. Продукты линейки Контур.Эгида — партнёра СКБ Контур в сфере информационной безопасности — закрывают эту задачу комплексно: Staffcop показывает, какое ПО фактически запускается на рабочих станциях сотрудников, а решения для управления доступом и контроля привилегированных пользователей определяют, кто и с какими правами вправе менять политики белого списка. Так снижается риск и случайной ошибки, и намеренного обхода защиты.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг