Windows-7-Bordmittel für mehr Sicherheit – Teil 2

Windows 7 AppLocker regelt Software-Installationen und -Zugriffe

Seite: 2/2

Anbieter zum Thema

Manuelle und automatische Regelerstellung

Um eine neue Regel zu erstellen, klicken Sie auf Ausführbare Regeln (grobe Falschübersetzung; gemeint ist „Regeln für ausführbare Dateien“), Windows Installer-Regeln oder Skriptregeln und klicken dann mit der rechten Maustaste in die erscheinende, leere Fensterfläche und wählen Neue Regel erstellen….

Ein Wizard führt durch die Regelerstellung. Eine der Stärken des AppLockers zeigt sich im Schritt „Herausgeber“. Hier wählt man eine beliebige Referenzdatei und bestimmt dann mittels eines Schieberegelers den Umfang der Regel.

Als Beispiel haben wir uns die Datei Firefox.exe herausgegriffen, siehe auch Bild 3 der Bildergalerie. Würde man diese Regel mit „Weiter“ bestätigen, könnte nur die „Firefox.exe“, die von der „Mozilla Corporation“ signiert ist, in der Dateiversion 1.9 oder höher ausgeführt werden. Die Dateiversion ist übrigens nicht zu verwechseln mit der angezeigten Produktversion, in diesem Falle 3.5.6.

Bewegt man den Schieberegeln um einen Schritt, würde die Beschränkung hinsichtlich der Version entfallen, ein weiterer Schritt würde einen beliebigen Dateinamen erlauben, ein weiterer einen beliebigen Produktnamen, sodass nur noch die Signatur des Herausgebers übrig bliebe – nützlich etwa, um alle Produkte eines Herstellers (z. B. Microsoft) zuzulassen.

Automatische Regelerstellung

Neben dem Feintuning der Regeln erlaubt AppLocker auch, die wichtigsten Regeln blitzschnell zu erstellen. Anstelle des Menüeintrags „Neue Regel erstellen…“ wählt man dazu entweder Standardregeln erstellen oder Regeln automatisch generieren.

Durch die Anwahl von „Standardregeln erstellen“ erscheinen drei Regeln, die alle Dateien in „Windows“ und „Programme“ für „Jeder“ freigeben, sowie alle Dateien für Administratoren. Diese Regeln sind nur begrenzt sinnvoll, kann doch ein cleverer Nutzer einfach ein gewünschtes Programm nach „Programme“ verschieben, um es nutzen zu können.

Sinnvoller ist der Eintrag „Regeln automatisch generieren…“. Wählt man diesen Punkt, erscheint ein Assistent, der einen Ordner (z. B. C:\Program Files) analysiert, die enthaltenen Dateien hasht und genau diese Dateien dann für jeden freigibt. Je nach Wahl lässt sich dies auf signierte Dateien beschränken.

Fazit

Nicht nur die Regelerstellung läuft blitzschnell und komfortabel ab – dank des brillianten Audit-only-Modus ist auch die Sicherheit gegeben, dass man nicht versehentlich ein Produktionssystem lahmlegt.Der AppLocker stellt einen ganz wesentlichen Fortschritt gegenüber den Softwareeinschränkungsrichtlinien dar.

(ID:2043022)