Blog · Ivanti
Ivanti Application Control Nedir? Trusted Ownership ve Ayrıcalık Yönetimi Nasıl Çalışır
Ivanti Application Control, Windows bilgisayar ve sunucularda hangi uygulamanın çalışabileceğine ve hangi yetkiyle çalışacağına karar veren uygulama kontrolü ve ayrıcalık yönetimi yazılımıdır. Eski adı AppSense Application Manager'dır. Ürünün en bilinen özelliği Trusted Ownership: her uygulamayı tek tek izin listesine yazmak yerine, dosyanın diske kim tarafından yazıldığına bakar.
Ürün tek başına satılabildiği gibi Ivanti'nin User Workspace Manager paketinin de parçasıdır; uygulama kontrolü ve ayrıcalık yönetimi aynı yapılandırmada yönetilir.
- Eski adıAppSense Application Manager
- PlatformWindows istemci ve sunucu
- Güncel sürüm2026.2
Yazan: Innoset Ekibi. Yayın: . Güncelleme:
Temel fikir
Uygulama kontrolü neden gerekli?
Uç nokta güvenliği ürünleri, yani antivirüs ve EDR, bilinen kötüyü ve şüpheli davranışı arar. Uygulama kontrolü ters yönden çalışır: bilinen iyiyi tanımlar, geri kalan her şeyi çalışmadan durdurur. Fidye yazılımı saldırılarının önemli bir kısmı kullanıcının indirdiği bir dosyayla, bir makroyla ya da bir betikle başlar; imzası henüz bilinmeyen yeni bir zararlı da olsa, onaylanmadığı için çalışamaz.
İkinci sorun yönetici haklarıdır. Yerel yönetici hakkı olan bir kullanıcı istediği yazılımı kurar, güvenlik ayarlarını değiştirir ve farkında olmadan zararlıya geniş bir hareket alanı açar. Hakkı kaldırmak çoğu kurumda gündeme gelir, pilotu yapılır ve iş akışı tıkandığı için geri alınır. Application Control bu iki sorunu aynı yapılandırmada çözmeye çalışır.
Trusted Ownership
Trusted Ownership nasıl çalışır?
Uç noktadaki ajan, bir dosya çalıştırılmak istendiğinde dosyanın NTFS sahibine bakar ve bu sahibi güvenilir sahipler listesiyle karşılaştırır. Güvenilir sahipler tipik olarak yönetici hesapları ve kurumun yazılım dağıtım hesabıdır.
Pratikte sonuç şöyle olur: yazılım dağıtım aracıyla kurulan bir uygulamanın dosyalarının sahibi dağıtım hesabıdır, uygulama çalışır. Kullanıcının internetten indirdiği bir kurulum dosyasının sahibi ise kullanıcının kendisidir, dosya çalışmaz. Bu sayede kurumdaki yüzlerce uygulamayı tek tek listeye yazmak gerekmez. Kullanıcı güvenilir bir dosyanın üzerine kendi dosyasını yazarsa ya da dosyayı yeniden adlandırırsa sahipliğin kullanıcıya geçmesi de sağlanabilir; böylece değiştirilmiş dosya çalışmaz.
Yöntemin bir sınırı var ve üreticinin belgesine göre Trusted Ownership yalnız yerel sabit disklerdeki dosyalar için uygundur. Ağ paylaşımından ya da USB bellekten çalışan uygulamalar için başka kural türleri kullanılır:
| Kural türü | Ne zaman kullanılır |
|---|---|
| Trusted Ownership | Yerel diskteki, yönetici ya da dağıtım aracıyla kurulmuş yazılım |
| Klasör ve dosya yolu | Ağ paylaşımından çalışan iş uygulamaları |
| Dosya özeti (hash) | Değişmeyen tekil dosyalar ve araçlar |
| Kullanıcı, grup, cihaz ve koşul | Aynı uygulamanın bir ekipte serbest, diğerinde kapalı olması |
Denetim yalnız EXE dosyalarıyla sınırlı değildir; betikler, toplu iş dosyaları, MSI paketleri ve kayıt dosyaları da aynı kurallarla yönetilir. Yapılandırma uç noktada saklandığı için dizüstü bilgisayar kurum ağından ayrıyken de kurallar geçerlidir.
Fidye yazılımı
Application Control fidye yazılımını nasıl durdurur?
Tipik bir fidye yazılımı saldırısı kullanıcının açtığı bir ekle başlar ve birkaç adımda ilerler. Application Control bu zinciri ilk adımlarda keser, çünkü zararlının çalışması için onaylanmamış bir dosyayı çalıştırması gerekir.
- Kullanıcı e-postadaki eki açar; makro ya da betik, asıl zararlıyı kullanıcının geçici klasörüne indirir.
- İndirilen dosyanın sahibi kullanıcının kendisidir. Trusted Ownership dosyanın çalışmasına izin vermez ve kullanıcıya engelleme iletisi gösterilir.
- Saldırgan PowerShell, mshta ya da rundll32 gibi yerleşik araçlarla ilerlemeye çalışırsa, bu araçlar kullanıcı ve grup bazında kısıtlanmış olur; yönetim araçları yalnız BT gruplarına açık tutulur.
- Kullanıcının yönetici hakkı olmadığı için zararlı sisteme kalıcı olarak yerleşemez ve güvenlik ayarlarını değiştiremez.
Bu katmanlar tek başına her saldırıyı durdurmaz; EDR ve yama yönetimi yerinde kalmalıdır. Ancak saldırganın en kolay yolunu, yani yeni bir dosyayı çalıştırmayı kapatır.
Ayrıcalık
Yönetici hakları ayrıcalık yönetimiyle nasıl kaldırılır?
Application Control'ün ikinci yarısı ayrıcalık yönetimidir. Kullanıcı standart hesapla çalışır; yetki yalnız tanımlanan uygulama ya da Windows bileşeni için yükseltilir. Örneğin muhasebe yazılımının güncelleyicisi ya da bir yazıcı sürücüsü yükseltilmiş yetkiyle çalışır, kullanıcı ise yönetici olmaz. Ters yön de mümkündür: yönetici hesabıyla çalışan bir tarayıcının yetkisi düşürülebilir.
Hakkı kaldırmadan önce hangi uygulamaların yükseltilmiş yetkiye ihtiyaç duyduğu, Privilege Discovery Mode ile kayıt altına alınır. Geçiş sonrasında iş akışı tıkanırsa kullanıcı talep akışıyla geçici yetki ya da uygulama erişimi isteyebilir; belirli kullanıcıların kendi getirdiği uygulamayı çalıştırmasına izin vermek de mümkündür. Yönetici haklarının kaldırılması projesinin ayrıntıları uç nokta ayrıcalık yönetimi sayfamızda yer alıyor.
Karşılaştırma
AppLocker ve App Control for Business'tan farkı nedir?
Windows'ta iki yerleşik uygulama kontrolü teknolojisi var: AppLocker ve App Control for Business (eski adıyla WDAC). Microsoft Learn'e göre Microsoft, uygulayabilen kurumlara App Control'ü öneriyor; AppLocker güvenlik düzeltmesi almaya devam ediyor, ancak yeni özellik almıyor.
| Konu | Windows yerleşik | Ivanti Application Control |
|---|---|---|
| Güven modeli | İmza, dosya özeti ve yol; App Control'de yönetilen kurucu | Dosya sahibi (Trusted Ownership), yol, dosya özeti |
| Kullanıcıya göre kural | AppLocker'da kullanıcı ve grup; App Control'de cihaz geneli | Kullanıcı, grup, cihaz, koşul ve zaman |
| Ayrıcalık yönetimi | Yok, ayrı çözüm gerekir | Aynı yapılandırmada |
| Kullanıcı talep akışı | Yok | Talep ve kendi kendine yetkilendirme |
| Lisans | Windows'un parçası | Ayrı abonelik |
Yalnız imza ve yol tabanlı bir izin politikası gerekiyorsa ve kurumda bu politikayı tasarlayıp bakımını yapacak deneyim varsa yerleşik teknoloji yeterli olabilir. Yönetici haklarının kaldırılması ve kullanıcı bağlamına göre karar da isteniyorsa Application Control öne çıkar. İki yaklaşım PoC'de aynı senaryolarla denenebilir.
Sürüm
Ivanti Application Control hangi sürümde, nasıl lisanslanır?
Güncel sürüm 2026.2'dir ve bileşen sürümü 10.18.0.0 olarak geçer. Ajan 32 ve 64 bit MSI paketleriyle gelir; ARM tabanlı Windows cihazlar için ayrı bir ajan sürümü vardır.
Üreticiye göre Ivanti, 1 Mart 2023'ten itibaren yeni müşterilere yalnız abonelik ya da bulut lisansı satıyor. Application Control tek ürün olarak ya da User Workspace Manager paketinin parçası olarak lisanslanabilir. Lisans ölçüsü kamuya açık belgelerde yayımlanmadığı için hangi yeteneğin hangi lisansla geldiğini teklif aşamasında yazılı olarak netleştiriyoruz.
Devreye alma
Ivanti Application Control nasıl devreye alınır?
Kurulumun teknik kısmı kısa sürer; zaman alan kısım kuralların kurumun gerçek kullanımına göre netleşmesidir.
- Mevcut durumu ölçmek. Uç noktalarda hangi uygulamalar çalışıyor, kaç kullanıcıda yönetici hakkı var, hangi uygulamalar ağ paylaşımından ya da USB'den çalışıyor.
- Yönetim modelini seçmek. Tek başına modelde yapılandırma MSI olarak mevcut dağıtım aracıyla yayılır; kurumsal modelde Management Center yapılandırmayı, olayları ve raporları merkezde toplar.
- Kayıt moduyla başlamak. Pilot grupta kurallar engellemeden yalnız kayıt üretir; neyin engelleneceği önceden görülür.
- İstisnaları netleştirmek. Güvenilir sahipler, ağ paylaşımındaki uygulamalar için yol kuralları, riskli yönetim araçları için engelleme listesi.
- Kademeli engellemek. Önce pilot grupta, sonra iş birimi bazında; talep akışları bu aşamada devreye girer.
Devreye almada en sık çıkan sürpriz, kullanıcı profiline kurulan uygulamalardır. Bazı toplantı ve iş birliği istemcileri ile otomatik güncelleyiciler kullanıcının kendi klasörüne kurulur; dosyaların sahibi kullanıcı olduğu için Trusted Ownership bunları durdurur. Kayıt modu bu uygulamaları canlıya geçmeden gösterir; sorun yol ya da dosya özeti kuralıyla çözülür. USB bellekten çalışan dosyalar için uygulama kontrolünü cihaz kontrolüyle birlikte düşünmek gerekir. Mimari, sürüm ve PoC ayrıntıları Application Control ürün sayfamızda, Ivanti'nin diğer ürünleri ise Ivanti sayfamızda yer alıyor.
Sık Sorulan Sorular
Ivanti Application Control hakkında sık sorulan sorular
AppSense Application Manager ile Ivanti Application Control aynı ürün mü?
Evet. Ivanti Application Control, AppSense Application Manager'ın devamıdır ve User Workspace Manager ailesinin parçasıdır.
Ivanti Application Control macOS'u destekler mi?
Hayır. Ürün Windows istemci ve sunucu işletim sistemlerinde çalışır; ARM tabanlı Windows cihazlar için ayrı bir ajan sürümü vardır.
Merkezi bir yönetim sunucusu şart mı?
Hayır. Yapılandırma konsolda hazırlanıp MSI paketi olarak kurumun mevcut yazılım dağıtım aracıyla dağıtılabilir. Merkezi yapılandırma, olay toplama ve raporlama için isteğe bağlı Management Center kullanılır.
Bilgisayar ağdan ayrıyken kurallar çalışır mı?
Evet. Yapılandırma uç noktada yerel olarak tutulduğu için karar için sunucuya bağlantı gerekmez.
Ivanti Application Control ile IDAC aynı ürün mü?
Hayır. Ivanti Device and Application Control (IDAC) Lumension kökenli ayrı bir ürün ailesidir. Application Control ise AppSense kökenlidir.
Kaynaklar
Bu yazının kaynakları
Bu yazıdaki olgular üreticinin kendi sayfalarına ve belgelerine dayanıyor. Güncel sürüm ve lisans durumu için aşağıdaki kaynaklara başvurabilirsiniz.