Также: контроль запуска программ, белые списки программ, application allowlisting, замкнутая программная среда
Контроль приложений разрешает запуск только заранее одобренных программ и блокирует все остальные, включая неизвестные и вредоносные.
Большинство атак требует, чтобы на узле запустился чужой код. Если разрешены только программы из белого списка, неизвестный исполняемый файл, скрипт или установщик просто не стартует. Особенно полезно на серверах и рабочих местах, где набор программ стабилен.
Политика описывает разрешенное по подписи издателя, хэшу файла, пути или источнику установки. Агент проверяет каждый запуск (программ, библиотек, скриптов, установщиков) и разрешает или блокирует, записывая событие. Есть режим аудита (только журнал) для безопасного внедрения и режим блокировки. Изменения политики проходят через администратора или доверенный процесс обновления.
Не защищает от злоупотребления разрешенными программами и штатными средствами системы (скриптовые оболочки, средства администрирования), если они в списке. Требует усилий на формирование и поддержку списка: каждое обновление ПО должно проходить через политику. Слишком широкие правила делают контроль формальным.
Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. Отдельного класса сертификации контроля приложений в тексте карточки не указано: функция замкнутой программной среды входит в средства защиты от несанкционированного доступа и в платформы защиты конечных точек. Сертификат на конкретный продукт и его применимость к вашим мерам проверяют в реестре на дату закупки.
Меры приказа ФСТЭК № 21: ОПС.1 (управление запуском компонентов программного обеспечения), ОПС.2 (управление установкой компонентов), ОПС.3 (установка только разрешенного к использованию ПО). Они входят в набор мер для ИСПДн с повышенными уровнями защищенности и закрываются именно такими средствами; точный набор зависит от уровня защищенности вашей ИСПДн.
- Способы описания разрешенного: подпись издателя, хэш, путь, доверенный установщик.
- Режим аудита для безопасного внедрения и пошагового перевода в блокировку.
- Поддержка скриптов, библиотек и установщиков, а не только исполняемых файлов.
- Удобство обновлений: автоматическое доверие к подписанным обновлениям из выбранных источников.
- Поддерживаемые операционные системы, включая серверные и российские дистрибутивы Linux.
- Централизованная политика и отчеты о блокировках.
Secret Net Studio (замкнутая программная среда), Dallas Lock (замкнутая программная среда), AppLocker (встроенное в Windows, без отдельной сертификации). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.
Политику запуска программ, перечень разрешенного с обоснованием, режим работы (блокировка или только журнал), порядок добавления новых программ, журнал блокировок. Типичная ошибка: политика по сути разрешает запуск из каталога пользователя, а режим блокировки так и не включили после аудита.
Примеры применения (3)
- На сервере базы данных запускаются только база и системные службы, любые другие программы блокируются.
- Неизвестный исполняемый файл из письма не стартует на рабочем месте оператора.
- Обновление ПО выпускает администратор, и подписанный им пакет автоматически становится доверенным.
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- Федеральный закон № 152-ФЗ «О персональных данных»
- NIST SP 800-167 «Guide to Application Whitelisting»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты
Материал: Школа персональных данных № 1. Обновлено 02.10.2026