Çözüm Alanları · Uygulama kontrolü

Uygulama Kontrolü Nedir? Beyaz Liste ile İzinsiz Yazılımı Engellemek

Uygulama kontrolü (application control), bir bilgisayarda ya da sunucuda hangi yazılımın çalışabileceğini merkezden belirleyen güvenlik yaklaşımıdır; beyaz liste modelinde yalnız onaylanmış yazılım çalışır. Antivirüs zararlıyı imzası ve davranışıyla tanımaya çalışır; uygulama kontrolü ise çalışmasına izin verilen yazılımı tanımlar ve politikada olmayan dosyayı, imzası henüz bilinmeyen bir zararlı olsa da, çalışmadan durdurur.

Pek çok saldırı bir dosyanın çalıştırılmasıyla başlar: e-postayla gelen bir program, Office makrosunun diske bıraktığı dosya ya da bir betik. Uygulama kontrolü onaysız dosyanın çalışmasını bu ilk adımda engelleyebildiği için saldırı zincirini erken kesebilen kontrollerden biridir.

Son güncelleme:

Tanım

Uygulama kontrolü nedir?

Uygulama kontrolü, hangi programın, betiğin ve bileşenin çalışabileceğine merkezden karar verir. İki temel model vardır:

  • Beyaz liste (allowlist, whitelist): Yalnız listede olan çalışır; listede olmayan her şey engellenir. Güvenlik açısından güçlü olan modeldir.
  • Kara liste (blocklist): Yalnız listedeki yasaklı uygulamalar engellenir; geri kalan her şey çalışır. Listede henüz olmayan yeni bir tehdide karşı zayıftır.

Beyaz liste, NIST'in tanımıyla kurumda kullanılmasına izin verilen uygulama ve uygulama bileşenlerinin listesidir; her yazılım listede onu tanıtan bir kuralla tutulur. Kural bir yayıncı sertifikası, bir dosya özeti (hash), bir klasör yolu ya da dosyanın sahibi olabilir.

Çalışma mantığı

Uygulama kontrolü nasıl çalışır? Yayıncı, özet, yol ve sahip kuralları

Uç noktadaki ajan ya da işletim sisteminin yerleşik bileşeni, bir dosyanın çalıştırılma isteğini yakalar ve kurala göre izin verir ya da reddeder; ayrıcalık yönetimi olan ürünler gerekirse dosyayı yükseltilmiş yetkiyle de başlatır. Kurallar şu bilgilere dayanır:

  • Yayıncı (imza): Belirli bir üreticinin sertifikasıyla imzalanmış yazılım çalışır; kural sürüm yerine yayıncı düzeyinde yazıldıysa aynı sertifikayla imzalanan güncellemeler için de geçerli kalır.
  • Dosya özeti: Tek bir dosyanın parmak izi; en kesin kuraldır ama her güncellemede yenilenmesi gerekir.
  • Yol: Belirli bir klasördeki dosyalar çalışır; kullanıcının yazabildiği klasörlere yol kuralı verilmemelidir.
  • Güvenilir sahip ve yönetilen yükleyici: Dosyayı yöneticinin ya da onaylı bir dağıtım aracının yazdığı biliniyorsa çalışır; kullanıcının internetten indirdiği dosya çalışmaz. Bu yöntem her uygulamayı tek tek listeye yazma yükünü büyük ölçüde kaldırır.

Kurulum genellikle denetim modunda başlar: kurallar uygulanmaz, yalnız neyin engelleneceği kaydedilir. Birkaç hafta içinde kurumda gerçekten kullanılan yazılım ortaya çıkar, liste buna göre tamamlanır ve sonra engelleme moduna geçilir. Kullanıcı engellenen bir uygulamaya ihtiyaç duyarsa talep akışıyla istisna ister.

Karşılaştırma

AppLocker, App Control for Business ve kurumsal uygulama kontrolü

Windows'ta iki yerleşik uygulama kontrolü teknolojisi vardır: AppLocker ve App Control for Business (eski adıyla WDAC). AppLocker, hangi programın, betiğin, Windows Installer dosyasının ve DLL'in hangi kullanıcı ya da grup için çalışacağını yayıncı, yol ve dosya özeti kurallarıyla belirler. Microsoft, uygulayabilen kurumlara App Control'ü öneriyor; AppLocker güvenlik düzeltmesi almaya devam ediyor ama yeni özellik almıyor. App Control izin verirken imzacı, dosya özeti ve yolun yanında uygulamayı kuran sürecin kimliğine de (managed installer) bakabiliyor.

Yerleşik teknoloji, imza ve yol tabanlı bir politika yeterliyse ve kurumda bu politikaları tasarlayıp bakımını yapacak deneyim varsa iş görebilir. App Control kuralları cihazın tamamına uygulanır; paylaşılan bilgisayarlarda kullanıcıya ya da gruba özgü kural gerekiyorsa Microsoft, AppLocker'ın App Control'ü tamamlayıcı olarak kullanılabileceğini belirtir. Kurumsal ürünler daha çok yönetim tarafında ayrışır:

  • Yönetici haklarının aynı politikada kaldırılması ve gereken uygulamanın yetkisinin yükseltilmesi (uç nokta ayrıcalık yönetimi).
  • Kullanıcının istisna isteyebildiği ve onayın kayda girdiği talep akışı.
  • Merkezî rapor ve denetimde gösterilebilecek kayıtlar.
  • Sunucu, sanal masaüstü (VDI) ve dizüstü bilgisayarlar için politikanın aynı yerden yönetilmesi.

Gerçek vakalar

Uygulama kontrolü saldırı zincirinin hangi adımını keser? Gerçek vakalar

İki vakada da ilk adım, e-postayla gelen bir Office belgesinden başlatılan koddu. Uygulama kontrolü bu adımda onaysız programın çalışmasını engelleyebilir; çalınan parolayla yapılan uzaktan erişim gibi sonraki adımları tek başına durdurmaz.

  • BlackEnergy · 2015 · Belge üzerinden kritik altyapıya sızma

    Saldırı, zararlı makro içeren Office belgeleriyle gönderilen hedefli e-postalarla başladı. Saldırganlar zamanla operatör sistemlerine erişti ve dağıtım şebekesinde şalterleri uzaktan tek tek açtı. Bir şirketin çağrı merkezi binlerce sahte aramayla kilitlendi; müşteriler kesintiyi bildiremedi.

    Sonuç: Yaklaşık 225.000 müşteri saatlerce elektriksiz kaldı; olay bilinen ilk siber kaynaklı elektrik kesintilerinden biri oldu.

    Uygulama kontrolü ile: Makronun diske bıraktığı onaysız program çalışmaz; saldırının ilk adımı kesilebilir.

  • Emotet botneti · 2021 · Belge tabanlı ilk erişim

    Zararlı yıllarca e-posta ekleri ve kötü amaçlı Office belgeleriyle sistemlere girdi. Ele geçirilen bilgisayarlar, başka saldırganlara ve zararlılara kapı açan bir altyapının parçası oldu. Bu yüzden pek çok fidye yazılımı ve veri hırsızlığı saldırısında ilk halka olarak kullanıldı.

    Sonuç: Sekiz ülkenin katıldığı ortak operasyonla Ocak 2021'de botnet altyapısının kontrolü ele geçirildi.

    Uygulama kontrolü ile: Makronun indirdiği onaysız program ya da DLL çalışmaz; zincirin ilk halkası kesilebilir.

Seçim

Uygulama kontrolü ürünlerini karşılaştırırken sorulacak sorular

  1. Güncellemelerde bakım yükü: Yazılım güncellendiğinde liste kendiliğinden geçerli kalıyor mu, yoksa her sürümde kural yazmak mı gerekiyor?
  2. Kapsam: Yalnız EXE mi, yoksa DLL, PowerShell ve diğer betikler ve MSI yükleyicileri de denetleniyor mu; bir Office makrosunun başlattığı program yakalanıyor mu?
  3. Denetim modu ve rapor: Engellemeye geçmeden önce neyin etkileneceği görülebiliyor mu?
  4. Ayrıcalık yönetimi: Kullanıcının yönetici hakkı kaldırıldığında gereken uygulamalar yetki yükseltmeyle çalışabiliyor mu?
  5. Çevrimdışı ve sunucu: Ağdan kopuk cihazda ve sunucularda kural aynı şekilde uygulanıyor mu?
  6. Kullanıcı deneyimi: Engellenen kullanıcı nedenini görüyor ve istisna isteyebiliyor mu?

Regülasyonlar

Regülasyonlarda uygulama kontrolü

Aşağıdaki gerekliliklerde uygulama kontrolü teknik tedbirin kendisi ya da kanıtıdır; uyumu tek başına karşılamaz. “Ne istiyor” sütunu, maddenin bu alanı ilgilendiren kısmına ilişkin bizim yorumumuzdur. UT, NIS2'nin Uygulama Tüzüğü (AB) 2024/2690'ı; SR, IEC 62443-3-3'teki sistem gereksinimini gösterir. Tüzük, bulut, veri merkezi ve yönetilen hizmet sağlayıcıları gibi belirli dijital altyapı ve hizmet kuruluşlarına uygulanır.

Uygulama kontrolü ile ilişkili regülasyon gereklilikleri
RegülasyonGereklilikNe istiyor
ISO/IEC 270018.19Çalışan sistemlere yazılım kurulumunun denetlenmesi
SOC 2CC6.8Yetkisiz ve zararlı yazılımın önlenmesi; yazılım kurulumunun kısıtlanması
TISAX1.3.4Yalnız değerlendirilmiş ve onaylanmış yazılımın kullanılması
IEC 62443SR 7.7 · SR 3.4En az işlevsellik; yazılım ve bilgi bütünlüğü
NIS221(2)(e) · UT 6.9Kötü amaçlı ya da yetkisiz yazılımın kullanımını tespit etmek veya önlemek

Ürünler

Uygulama kontrolü ürünleri: Ivanti ve ManageEngine

İki ürün de onaysız yazılımı durdurur ve yönetici hakkını kaldırıp yetkiyi uygulamaya özel verebilir; aralarındaki fark, güvenin kurulma biçimindedir. Ivanti Application Control varsayılan olarak Trusted Ownership ile dosyanın NTFS sahibine bakar, bu yüzden her uygulamayı tek tek listelemeyi gerektirmez; Windows istemci ve sunucularda çalışır. ManageEngine Application Control Plus izin ve engel listelerini önce denetim modunda sınar, sonra engellemeye geçer. Seçimi satın almadan önce kendi ağınızda kavram doğrulamasıyla (PoC) birlikte yaparız.

Kaynaklar

Kaynaklar

Sayfadaki tanım, madde ve tarihler aşağıdaki kaynaklara dayanır; resmî metinler önce gelir (kontrol: 4 Ekim 2026).

Sık Sorulan Sorular

Uygulama kontrolü hakkında sık sorulan sorular

Uygulama kontrolüne önce hangi sistemlerde başlanmalı?

En kolay başlangıç, yazılımı az değişen sistemlerdir: sunucular, kiosk ve kasa bilgisayarları, operatör istasyonları. Bu sistemlerde onaylı liste kısa ve kararlı olduğu için denetim modundan engellemeye daha hızlı geçilir; geliştirici ve BT ekipleri gibi sık yazılım değiştiren gruplar sona bırakılır.

Uygulama kontrolü fidye yazılımını tek başına durdurur mu?

Hayır. Onaysız programın ve betiğin çalışmasını engeller; ama izinli bir aracın (ör. PowerShell) kötüye kullanılmasını ya da çalınan parolayla yapılan uzaktan erişimi tek başına durdurmaz. Bu yüzden EDR ve ayrıcalık yönetimiyle birlikte kullanılır.

İlgili sayfalar

İlgili çözümler, ürünler ve regülasyonlar

Uygulama kontrolünü denetim modunda deneyin

Birkaç haftalık denetim kaydı, kurumunuzda gerçekte hangi yazılımın çalıştığını ve neyin engelleneceğini gösterir. Kısa bir görüşmede PoC planını birlikte çıkaralım.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00