Çözüm Alanları · Uygulama kontrolü
Uygulama Kontrolü Nedir? Beyaz Liste ile İzinsiz Yazılımı Engellemek
Uygulama kontrolü (application control), bir bilgisayarda ya da sunucuda hangi yazılımın çalışabileceğini merkezden belirleyen güvenlik yaklaşımıdır; beyaz liste modelinde yalnız onaylanmış yazılım çalışır. Antivirüs zararlıyı imzası ve davranışıyla tanımaya çalışır; uygulama kontrolü ise çalışmasına izin verilen yazılımı tanımlar ve politikada olmayan dosyayı, imzası henüz bilinmeyen bir zararlı olsa da, çalışmadan durdurur.
Pek çok saldırı bir dosyanın çalıştırılmasıyla başlar: e-postayla gelen bir program, Office makrosunun diske bıraktığı dosya ya da bir betik. Uygulama kontrolü onaysız dosyanın çalışmasını bu ilk adımda engelleyebildiği için saldırı zincirini erken kesebilen kontrollerden biridir.
- YaklaşımVarsayılan engelle, onaylıyı çalıştır
- KapsamEXE, DLL, betik, MSI yükleyici
- Windows'ta yerleşikAppLocker, App Control for Business
Son güncelleme:
Tanım
Uygulama kontrolü nedir?
Uygulama kontrolü, hangi programın, betiğin ve bileşenin çalışabileceğine merkezden karar verir. İki temel model vardır:
- Beyaz liste (allowlist, whitelist): Yalnız listede olan çalışır; listede olmayan her şey engellenir. Güvenlik açısından güçlü olan modeldir.
- Kara liste (blocklist): Yalnız listedeki yasaklı uygulamalar engellenir; geri kalan her şey çalışır. Listede henüz olmayan yeni bir tehdide karşı zayıftır.
Beyaz liste, NIST'in tanımıyla kurumda kullanılmasına izin verilen uygulama ve uygulama bileşenlerinin listesidir; her yazılım listede onu tanıtan bir kuralla tutulur. Kural bir yayıncı sertifikası, bir dosya özeti (hash), bir klasör yolu ya da dosyanın sahibi olabilir.
Çalışma mantığı
Uygulama kontrolü nasıl çalışır? Yayıncı, özet, yol ve sahip kuralları
Uç noktadaki ajan ya da işletim sisteminin yerleşik bileşeni, bir dosyanın çalıştırılma isteğini yakalar ve kurala göre izin verir ya da reddeder; ayrıcalık yönetimi olan ürünler gerekirse dosyayı yükseltilmiş yetkiyle de başlatır. Kurallar şu bilgilere dayanır:
- Yayıncı (imza): Belirli bir üreticinin sertifikasıyla imzalanmış yazılım çalışır; kural sürüm yerine yayıncı düzeyinde yazıldıysa aynı sertifikayla imzalanan güncellemeler için de geçerli kalır.
- Dosya özeti: Tek bir dosyanın parmak izi; en kesin kuraldır ama her güncellemede yenilenmesi gerekir.
- Yol: Belirli bir klasördeki dosyalar çalışır; kullanıcının yazabildiği klasörlere yol kuralı verilmemelidir.
- Güvenilir sahip ve yönetilen yükleyici: Dosyayı yöneticinin ya da onaylı bir dağıtım aracının yazdığı biliniyorsa çalışır; kullanıcının internetten indirdiği dosya çalışmaz. Bu yöntem her uygulamayı tek tek listeye yazma yükünü büyük ölçüde kaldırır.
Kurulum genellikle denetim modunda başlar: kurallar uygulanmaz, yalnız neyin engelleneceği kaydedilir. Birkaç hafta içinde kurumda gerçekten kullanılan yazılım ortaya çıkar, liste buna göre tamamlanır ve sonra engelleme moduna geçilir. Kullanıcı engellenen bir uygulamaya ihtiyaç duyarsa talep akışıyla istisna ister.
Karşılaştırma
AppLocker, App Control for Business ve kurumsal uygulama kontrolü
Windows'ta iki yerleşik uygulama kontrolü teknolojisi vardır: AppLocker ve App Control for Business (eski adıyla WDAC). AppLocker, hangi programın, betiğin, Windows Installer dosyasının ve DLL'in hangi kullanıcı ya da grup için çalışacağını yayıncı, yol ve dosya özeti kurallarıyla belirler. Microsoft, uygulayabilen kurumlara App Control'ü öneriyor; AppLocker güvenlik düzeltmesi almaya devam ediyor ama yeni özellik almıyor. App Control izin verirken imzacı, dosya özeti ve yolun yanında uygulamayı kuran sürecin kimliğine de (managed installer) bakabiliyor.
Yerleşik teknoloji, imza ve yol tabanlı bir politika yeterliyse ve kurumda bu politikaları tasarlayıp bakımını yapacak deneyim varsa iş görebilir. App Control kuralları cihazın tamamına uygulanır; paylaşılan bilgisayarlarda kullanıcıya ya da gruba özgü kural gerekiyorsa Microsoft, AppLocker'ın App Control'ü tamamlayıcı olarak kullanılabileceğini belirtir. Kurumsal ürünler daha çok yönetim tarafında ayrışır:
- Yönetici haklarının aynı politikada kaldırılması ve gereken uygulamanın yetkisinin yükseltilmesi (uç nokta ayrıcalık yönetimi).
- Kullanıcının istisna isteyebildiği ve onayın kayda girdiği talep akışı.
- Merkezî rapor ve denetimde gösterilebilecek kayıtlar.
- Sunucu, sanal masaüstü (VDI) ve dizüstü bilgisayarlar için politikanın aynı yerden yönetilmesi.
Gerçek vakalar
Uygulama kontrolü saldırı zincirinin hangi adımını keser? Gerçek vakalar
İki vakada da ilk adım, e-postayla gelen bir Office belgesinden başlatılan koddu. Uygulama kontrolü bu adımda onaysız programın çalışmasını engelleyebilir; çalınan parolayla yapılan uzaktan erişim gibi sonraki adımları tek başına durdurmaz.
BlackEnergy · 2015 · Belge üzerinden kritik altyapıya sızma
Saldırı, zararlı makro içeren Office belgeleriyle gönderilen hedefli e-postalarla başladı. Saldırganlar zamanla operatör sistemlerine erişti ve dağıtım şebekesinde şalterleri uzaktan tek tek açtı. Bir şirketin çağrı merkezi binlerce sahte aramayla kilitlendi; müşteriler kesintiyi bildiremedi.
Sonuç: Yaklaşık 225.000 müşteri saatlerce elektriksiz kaldı; olay bilinen ilk siber kaynaklı elektrik kesintilerinden biri oldu.
Uygulama kontrolü ile: Makronun diske bıraktığı onaysız program çalışmaz; saldırının ilk adımı kesilebilir.
Emotet botneti · 2021 · Belge tabanlı ilk erişim
Zararlı yıllarca e-posta ekleri ve kötü amaçlı Office belgeleriyle sistemlere girdi. Ele geçirilen bilgisayarlar, başka saldırganlara ve zararlılara kapı açan bir altyapının parçası oldu. Bu yüzden pek çok fidye yazılımı ve veri hırsızlığı saldırısında ilk halka olarak kullanıldı.
Sonuç: Sekiz ülkenin katıldığı ortak operasyonla Ocak 2021'de botnet altyapısının kontrolü ele geçirildi.
Uygulama kontrolü ile: Makronun indirdiği onaysız program ya da DLL çalışmaz; zincirin ilk halkası kesilebilir.
Seçim
Uygulama kontrolü ürünlerini karşılaştırırken sorulacak sorular
- Güncellemelerde bakım yükü: Yazılım güncellendiğinde liste kendiliğinden geçerli kalıyor mu, yoksa her sürümde kural yazmak mı gerekiyor?
- Kapsam: Yalnız EXE mi, yoksa DLL, PowerShell ve diğer betikler ve MSI yükleyicileri de denetleniyor mu; bir Office makrosunun başlattığı program yakalanıyor mu?
- Denetim modu ve rapor: Engellemeye geçmeden önce neyin etkileneceği görülebiliyor mu?
- Ayrıcalık yönetimi: Kullanıcının yönetici hakkı kaldırıldığında gereken uygulamalar yetki yükseltmeyle çalışabiliyor mu?
- Çevrimdışı ve sunucu: Ağdan kopuk cihazda ve sunucularda kural aynı şekilde uygulanıyor mu?
- Kullanıcı deneyimi: Engellenen kullanıcı nedenini görüyor ve istisna isteyebiliyor mu?
Regülasyonlar
Regülasyonlarda uygulama kontrolü
Aşağıdaki gerekliliklerde uygulama kontrolü teknik tedbirin kendisi ya da kanıtıdır; uyumu tek başına karşılamaz. “Ne istiyor” sütunu, maddenin bu alanı ilgilendiren kısmına ilişkin bizim yorumumuzdur. UT, NIS2'nin Uygulama Tüzüğü (AB) 2024/2690'ı; SR, IEC 62443-3-3'teki sistem gereksinimini gösterir. Tüzük, bulut, veri merkezi ve yönetilen hizmet sağlayıcıları gibi belirli dijital altyapı ve hizmet kuruluşlarına uygulanır.
| Regülasyon | Gereklilik | Ne istiyor |
|---|---|---|
| ISO/IEC 27001 | 8.19 | Çalışan sistemlere yazılım kurulumunun denetlenmesi |
| SOC 2 | CC6.8 | Yetkisiz ve zararlı yazılımın önlenmesi; yazılım kurulumunun kısıtlanması |
| TISAX | 1.3.4 | Yalnız değerlendirilmiş ve onaylanmış yazılımın kullanılması |
| IEC 62443 | SR 7.7 · SR 3.4 | En az işlevsellik; yazılım ve bilgi bütünlüğü |
| NIS2 | 21(2)(e) · UT 6.9 | Kötü amaçlı ya da yetkisiz yazılımın kullanımını tespit etmek veya önlemek |
Ürünler
Uygulama kontrolü ürünleri: Ivanti ve ManageEngine
İki ürün de onaysız yazılımı durdurur ve yönetici hakkını kaldırıp yetkiyi uygulamaya özel verebilir; aralarındaki fark, güvenin kurulma biçimindedir. Ivanti Application Control varsayılan olarak Trusted Ownership ile dosyanın NTFS sahibine bakar, bu yüzden her uygulamayı tek tek listelemeyi gerektirmez; Windows istemci ve sunucularda çalışır. ManageEngine Application Control Plus izin ve engel listelerini önce denetim modunda sınar, sonra engellemeye geçer. Seçimi satın almadan önce kendi ağınızda kavram doğrulamasıyla (PoC) birlikte yaparız.
- Ivanti Application Control: Trusted Ownership ile dosyanın NTFS sahibine bakar, her uygulamayı tek tek listeye yazmayı gerektirmez; ayrıcalık yönetimi de içerir.
- ManageEngine Application Control Plus: Uç noktalarda yalnız onaylı uygulamaları çalıştırır; izin ve engel listeleri, denetim modu.
Kaynaklar
Kaynaklar
Sayfadaki tanım, madde ve tarihler aşağıdaki kaynaklara dayanır; resmî metinler önce gelir (kontrol: 4 Ekim 2026).
- NIST SP 800-167 · Guide to Application Whitelisting (Ekim 2015): Beyaz liste tanımı: kurumda kullanılmasına izin verilen uygulama ve uygulama bileşenlerinin listesi
- Microsoft Learn · App Control for Business and AppLocker Overview: Windows'taki iki yerleşik teknoloji; AppLocker'ın yeni özellik almaması; App Control önerisi; App Control kurallarının cihazın tamamına uygulanması; kullanıcıya ve gruba özgü kural için AppLocker'ın tamamlayıcı kullanımı
- Microsoft Learn · AppLocker overview: AppLocker: EXE, betik, Windows Installer, DLL ve paketli uygulama denetimi; yayıncı, yol ve dosya özeti kuralları; kullanıcı ya da gruba kural; denetim modu
- Microsoft Learn · Allow apps deployed with an App Control managed installer: Managed installer: onaylı dağıtım aracının kurduğu uygulamalara izin verilmesi
- CISA · Cyber-Attack Against Ukrainian Critical Infrastructure (IR-ALERT-H-16-056-01): BlackEnergy 2015: hedefli e-posta, şalterlerin uzaktan açılması, yaklaşık 225.000 müşteri, çağrı merkezine telefon saldırısı
- E-ISAC ve SANS ICS · Analysis of the Cyber Attack on the Ukrainian Power Grid, Defense Use Case (18 Mart 2016): BlackEnergy 3: makrolu Office belgeleriyle hedefli e-posta (ilk erişim); yaklaşık 225.000 müşteri; bir şirketin çağrı merkezine binlerce aramayla telefon hizmet engelleme, müşterilerin kesintiyi bildirememesi
- Europol · Emotet disrupted through global action (27 Ocak 2021): Sekiz ülkenin katıldığı operasyon; botnet altyapısının kontrolünün ele geçirilmesi; e-posta ekiyle bulaşma
- ISO/IEC 27001:2022 · iso.org: Ek A 8.19 çalışan sistemlere yazılım kurulumu
- AICPA · 2017 Trust Services Criteria (2022 odak noktaları): SOC 2 CC6.8 yetkisiz ve zararlı yazılımın önlenmesi
- ENX · TISAX: VDA ISA 1.3.4 yalnız değerlendirilmiş ve onaylanmış yazılımın kullanılması
- IEC 62443-3-3:2013 · IEC Webstore: SR 7.7 en az işlevsellik, SR 3.4 yazılım ve bilgi bütünlüğü
- Direktif (AB) 2022/2555 (NIS2) · EUR-Lex: Madde 21(2)(e)
- Uygulama Tüzüğü (AB) 2024/2690 · EUR-Lex: Ek 6.9 kötü amaçlı ve yetkisiz yazılıma karşı koruma
Sık Sorulan Sorular
Uygulama kontrolü hakkında sık sorulan sorular
Uygulama kontrolüne önce hangi sistemlerde başlanmalı?
En kolay başlangıç, yazılımı az değişen sistemlerdir: sunucular, kiosk ve kasa bilgisayarları, operatör istasyonları. Bu sistemlerde onaylı liste kısa ve kararlı olduğu için denetim modundan engellemeye daha hızlı geçilir; geliştirici ve BT ekipleri gibi sık yazılım değiştiren gruplar sona bırakılır.
Uygulama kontrolü fidye yazılımını tek başına durdurur mu?
Hayır. Onaysız programın ve betiğin çalışmasını engeller; ama izinli bir aracın (ör. PowerShell) kötüye kullanılmasını ya da çalınan parolayla yapılan uzaktan erişimi tek başına durdurmaz. Bu yüzden EDR ve ayrıcalık yönetimiyle birlikte kullanılır.
İlgili sayfalar
İlgili çözümler, ürünler ve regülasyonlar
Uygulama kontrolünü denetim modunda deneyin
Birkaç haftalık denetim kaydı, kurumunuzda gerçekte hangi yazılımın çalıştığını ve neyin engelleneceğini gösterir. Kısa bir görüşmede PoC planını birlikte çıkaralım.