Ivanti · Uygulama kontrolü
Ivanti Application Control: Uygulama Kontrolü ve Ayrıcalık Yönetimi
Ivanti Application Control, Windows uç noktalarda ve sunucularda hangi uygulamanın, betiğin ve bileşenin çalışabileceğine (uygulama kontrolü, kısaca app control) ve kullanıcının bunu hangi yetkiyle yapacağına karar veren kurum içi bir yazılımdır. Varsayılan yöntemi Trusted Ownership'tir: dosyanın NTFS sahibine bakar, her uygulamayı tek tek listeye yazmayı gerektirmez. Ürün Ivanti User Workspace Manager (UWM) ailesindedir ve AppSense Application Manager'ın devamıdır. Innoset, Türkiye'de Ivanti Yetkili Çözüm Ortağı olarak değerlendirme, PoC, lisans ve kurulum süreçlerini yürütür.
- PlatformWindows istemci ve sunucu · ARM ajanı
- Güncel sürüm2026.2 (10.18.0.0)
- Varsayılan yöntemTrusted Ownership
- KurulumKurum içi · tek başına ya da Management Center
Son güncelleme:
Çalışma mantığı
Application Control bir çalıştırma isteğine nasıl karar verir?
Uç noktaya kurulan ajan, uygulama çalıştırma isteğini uç noktada yakalar ve yerel yapılandırmadaki kurallara göre değerlendirir. Yakalama iki parçayla yapılır: dosya sistemi filtre sürücüsü çalıştırma, üzerine yazma ve yeniden adlandırma isteklerini; çekirdek sürücünün süreçlere yerleştirdiği kanca (hook) ise süreç oluşturma ve ağ bağlantısı isteklerini yakalar. İstek, uç noktada yerel olarak tutulan yapılandırmaya göre kural motorundan geçer; motor dosyanın kendisiyle birlikte kullanıcıyı, grubu, cihazı ve tanımlanmış koşulları değerlendirir. Sonuç üçünden biridir: çalışmasına izin verilir, reddedilir ya da yükseltilmiş yetkiyle başlatılır. Reddedilen istekte kullanıcı neden engellendiğini anlatan bir ileti görür.
Denetim yalnız çalıştırılabilir dosyalarla sınırlı değildir; VBScript, toplu iş (batch) dosyaları, MSI paketleri ve kayıt (registry) dosyaları da aynı kurallarla yönetilir. Yapılandırma uç noktada saklandığı için karar için merkezi sunucuya bağlantı gerekmez; dizüstü bilgisayar kurum ağından ayrıyken de kurallar uygulanır. Ürünün üç işlevi ayrı ayrı açılıp kapatılabilir: uygulama erişim kontrolü, uygulamaların ağ erişiminin kontrolü (IP adresi, ana bilgisayar adı, URL, UNC yolu ya da port bazında) ve ayrıcalık yönetimi.
Güvenlik yöntemleri
Trusted Ownership ve diğer güvenlik yöntemleri
Trusted Ownership, yeni yapılandırmalarda varsayılan olarak açık gelir. Ajan, çalıştırılmak istenen dosyanın NTFS sahibinin güvenlik kimliğini (SID) yapılandırmadaki güvenilir sahipler listesiyle karşılaştırır. Sahip listedeyse dosya çalışabilir, değilse bu kontrol izin vermez. Karar, dosyayı çalıştıran kullanıcının yönetici olup olmamasından bağımsızdır. Güvenilir sahipler tipik olarak yönetici hesaplarıdır: yönetici ya da güvenilir sahip olarak tanımlanmış bir yazılım dağıtım hesabıyla kurulan uygulama çalışır, standart kullanıcının indirdiği bir dosyanın sahibi o kullanıcı olduğu için çalışmaz. Ürün grup üyeliğini açıp içindeki kullanıcıları ayrıca değerlendirmez; bu sayede cihaz ağa bağlı değilken de aynı sonucu üretir. Bir kullanıcının güvenilir bir dosyanın üzerine kendi dosyasını yazması ya da dosyayı yeniden adlandırması durumunda sahipliğin o kullanıcıya geçmesi seçeneği de vardır; böylece değiştirilmiş dosya çalışmaz.
Trusted Ownership'in sınırı
Üretici belgesi bu yöntemin sınırını da açıkça yazar: yöntem yalnız yerel sabit disklerdeki içerik için uygundur. Ağ konumundaki ve çıkarılabilir ortamdaki (CD, DVD, USB bellek) çalıştırılabilir içerik güvenilmez sayılır ve engellenir; bu uygulamaların tam UNC yoluyla izin listesine eklenmesi, tercihen dosya özetiyle doğrulanması önerilir. Dosya sistemi NTFS değilse önerilen yöntem izin listesidir. Pratikte en verimli yapılandırma, yöntemlerin birlikte kullanıldığı karma bir modeldir.
Yöntemler bir arada
| Yöntem | Neye bakar | Ne zaman kullanılır |
|---|---|---|
| Trusted Ownership | Dosyanın NTFS sahibi (SID) | Çoğu yapılandırmanın temeli; yerel diske kurulan uygulamalar |
| Trusted Vendors | Geçerli dijital sertifika ve imzacı | Sürekli yeni sürümün denendiği geliştirme ve test ortamları; eşleşme Trusted Ownership kontrolünün önüne geçer |
| Dosya özeti (Ivanti terminolojisinde Digital Signatures) | Dosya içeriğinden üretilen özet (SHA-1, SHA-256, Adler-32); sertifika imzası değildir | Ağ paylaşımı ve çıkarılabilir ortamdaki uygulamalar; uygulama güncellendiğinde özet yenilenir |
| İzin listesi (Allowed Items) | Dosya adı, tam yol ve isteğe bağlı özet | NTFS kullanılmayan ortamlar ve ağ konumları; en sıkı ama bakımı en yoğun model |
| Engelleme listesi (Denied Items) | Belirli uygulama ya da bileşen | Güvenilir sahipli olduğu hâlde kullanıcıya açılmaması gereken araçlar (regedit.exe, ftp.exe gibi) ve uygulama lisans kontrolü |
Kurallar kullanıcıya, gruba, cihaza, özel koşullara (bilgisayar adı, dizin üyeliği, ortam, dosya, kayıt değeri, oturum gibi), betiklerin sonucuna ve üst sürece göre tanımlanabilir. 2026.2 sürümüyle Windows App Execution Aliases üzerinden yapılan çalıştırmalar da yakalanıyor ve MSIX paketli uygulamalar diğer uygulama türleriyle aynı kurallarla yönetiliyor (2026.2 sürüm notu).
Ayrıcalık yönetimi
Privilege Management: yönetici hakkı vermeden gereken yetki
Kullanıcıdan yerel yönetici hakkını almak, uç noktada çalışan zararlının hareket alanını daraltır; ama bazı uygulamalar, sürücü kurulumları ve destek işlemleri yükseltilmiş yetki ister. Privilege Management bu ikisini ayırır: kullanıcı standart hesapla çalışır, yetki yalnız tanımlanan uygulama ya da Windows bileşeni için yükseltilir. Ters yön de mümkündür; yönetici hesabıyla çalışan bir uygulamanın yetkisi düşürülebilir. Yükseltme kararı da çalıştırma kararıyla aynı kural motorundan geçer, yani kullanıcı, grup, cihaz ve koşul bazında tanımlanır.
- Privilege Discovery Mode: yönetici hakları kaldırılmadan önce hangi uygulamaların yükseltilmiş yetkiye ihtiyaç duyduğunu görmek için kullanılır.
- Talep üzerine değişiklik (On-Demand Change Request): iş akışı tıkandığında kullanıcı acil yetki yükseltme ya da uygulama erişimi talep edebilir.
- Self-Authorizing Users: belirlenen kullanıcıların kendi getirdikleri uygulamayı çalıştırmasına izin verilebilir.
- Passive Monitoring: kurallar engellemeden yalnız kayıt üretir; pilot aşamada etkiyi görmek için kullanılır.
- Uygulama sınırları ve zaman kısıtları: bir uygulamanın kaç kopya çalışabileceği, kimin ve hangi saatlerde çalıştırabileceği tanımlanabilir; lisans kontrolünde de işe yarar.
Karşılaştırma
Windows'un yerleşik uygulama kontrolüyle farkı
Windows'ta iki yerleşik uygulama kontrolü teknolojisi var: App Control for Business ve AppLocker. Microsoft, uygulayabilen kurumların App Control'ü tercih etmesini öneriyor; AppLocker güvenlik düzeltmesi almaya devam ediyor ama yeni özellik almıyor. App Control, uygulamaya izin verirken imzacı, dosya özeti ve yolun yanında uygulamayı kuran sürecin kimliğine de (managed installer) bakabiliyor (Microsoft Learn).
"Kuran kaynağa güvenmek" fikri Trusted Ownership'e yakındır; fark yönetim modelinde ve kapsamdadır. Application Control güveni dosya sahibi üzerinden kurar ve aynı yapılandırmada ayrıcalık yönetimini, kullanıcı ve koşul bazlı kuralları, kullanıcı talep akışlarını ve uygulamaların ağ erişimi kontrolünü birlikte yönetir. İhtiyaç yalnız imza ve yol bazlı bir izin politikasıysa ve kurumda bu politikaları tasarlayıp bakımını yapacak deneyim varsa yerleşik teknoloji yeterli olabilir. Yönetici haklarının kaldırılması ve kullanıcı bağlamına göre karar da isteniyorsa Application Control değerlendirilir. Seçim kurumun yönetim modeline ve ekibin deneyimine bağlıdır; PoC'de iki yaklaşım aynı senaryolarla denenebilir.
Mimari
Mimari ve platform gereksinimleri
| Bileşen | Görev |
|---|---|
| Application Control Agent | Uç noktada çalışır; Windows servisi, dosya sistemi filtre sürücüsü, çekirdek sürücü, süreç kancası ve tarayıcı uzantısı kurar. 32 ve 64 bit MSI paketi; ARM tabanlı işlemciler için ayrı ajan sürümü var |
| Yapılandırma (AAMP dosyası) | Kurallar; uç noktada All Users profilinde yerel olarak tutulur ve NTFS izinleriyle korunur |
| Application Control Console | Yapılandırmanın hazırlandığı yönetim konsolu; yapılandırma MSI olarak dışa aktarılabilir |
| Management Center (isteğe bağlı) | Management Server, SQL Server veritabanı, yönetim konsolu ve uç noktalardaki Deployment Agent; yapılandırma ve ajan dağıtımı, olay verisi, uyarı ve raporlar |
| Licensing Console | Tek ürün, User Workspace Manager paketi ve değerlendirme lisanslarının yönetimi |
Ürün Windows istemci ve sunucu işletim sistemlerinde çalışır. Desteklenen sürümlerin tam listesi üreticinin güncel platform matrisinde yayımlanır; matris sürümle değiştiği için burada liste vermiyoruz, PoC öncesinde kurumunuzdaki işletim sistemi sürümleriyle birlikte karşılaştırıyoruz. 2026.2 sürümünde ajan, konsol, analiz ve web sunucusu ile ARM ajanı aynı sürüm numarasını (10.18.0.0) taşıyor.
Kurulum
Application Control nasıl devreye alınır?
Kurulumun teknik kısmı kısa sürer; zaman alan kısım kuralların kurumun gerçek kullanımına göre netleşmesidir. Innoset projelerinde izlediğimiz sıra şöyle:
- Mevcut durumu ölçmek. Uç noktalarda hangi uygulamalar çalışıyor, kaç kullanıcıda yönetici hakkı var, hangi uygulamalar ağ paylaşımından ya da çıkarılabilir ortamdan çalıştırılıyor.
- Yönetim modelini seçmek. Tek başına modelde yapılandırma konsoldan doğrudan uç noktaya yazılır ve ajan bilgisayara kurulur. Kurumsal modelde yapılandırmalar Management Center veritabanında tutulur ve dağıtım grupları üzerinden dağıtılır. Ajan ve yapılandırma MSI paketi olduğu için kurumun mevcut yazılım dağıtım aracıyla da dağıtılabilir.
- Pilot grupta kayıt moduyla başlamak. Passive Monitoring ve Privilege Discovery Mode ile kurallar engellemeden önce ne olacağı görülür.
- Güvenilir sahipleri ve istisnaları netleştirmek. Yazılım dağıtım hesabı, ağ paylaşımındaki iş uygulamaları için izin listesi ve dosya özeti, riskli yönetim araçları için engelleme listesi.
- Kademeli uygulamak. Engelleme önce pilot grupta açılır, sonra iş birimi bazında genişletilir; kullanıcıların talep ve kendi kendine yetkilendirme akışları bu aşamada tanımlanır.
- Bakım sürecini kurmak. Yeni yazılımın hangi yoldan geleceği, olay kayıtlarının kim tarafından ve ne sıklıkla inceleneceği yazılı hâle getirilir.
İnternete kapalı ağ
Yapılandırma kurum içinde üretilir ve uç noktada yerel olarak uygulanır; cihaz ağdan ayrıyken de çalışır. Tamamen internete kapalı bir ortamda lisans etkinleştirme ve güncelleme döngüsü proje başında üreticiyle doğrulanır.
Uygunluk
Kimler için uygun, nerede başka yaklaşım gerekir?
Uygun olduğu durumlar: Windows ağırlıklı bir uç nokta ve sunucu filosu; iş gerekçesiyle yerel yönetici hakkı kaldırılamayan kullanıcılar; kullanıcının indirdiği ya da getirdiği yazılımların çalışmasının engellenmesi gereken ortamlar; sunucularda konsol, uygulama ve komut kullanımının role göre sınırlanması.
Dikkat edilmesi gerekenler:
- Ürün Windows içindir; macOS ve Linux uç noktalar bu sayfanın kapsamı dışındadır.
- Trusted Ownership NTFS dosya sahipliğine dayanır; ağ paylaşımı ve çıkarılabilir ortamdaki uygulamalar ayrıca tanımlanmalıdır.
- Uygulama kontrolü bir politika katmanıdır; zararlı yazılım tespiti, inceleme ve olay müdahalesi yapan uç nokta koruma ürünlerinin yerine geçmez.
- Bulut tabanlı yönetim isteyen kurumlar için Ivanti'nin ayrı ürünü Neurons for App Control vardır; bu sayfa kurum içi Application Control'ü anlatır.
PoC
PoC'de neyi test ediyoruz?
Satın almadan önce ürünü kurumun kendi ortamında, önceden yazılmış başarı ölçütleriyle deniyoruz. Tipik Application Control PoC'sinde şu senaryolar yer alır:
- Yazılım dağıtım aracıyla kurulan bir uygulamanın kural tanımlamadan çalışması (güvenilir sahip).
- Kullanıcının İndirilenler klasörüne kaydettiği bir EXE ya da betiğin engellenmesi ve kullanıcının gördüğü ileti.
- Ağ paylaşımından ve USB bellekten çalışan bir iş uygulamasının izin listesi ve dosya özetiyle açılması.
- Yönetici hakkı kaldırılmış bir kullanıcıda belirli bir uygulamanın yükseltilmiş yetkiyle çalışması.
- Cihaz ağdan ayrıyken kuralların uygulanmaya devam etmesi.
- Olay kayıtlarının ve raporların ekibin ihtiyaç duyduğu ayrıntıda gelmesi.
Ticari model
Lisanslama, sürüm ve eski adlar
Ivanti 1 Mart 2023'ten itibaren yeni müşterilere yalnız abonelik ya da bulut lisansı satıyor. Application Control tek ürün olarak ya da User Workspace Manager paketinin parçası olarak lisanslanabilir; lisans ayrıntıları sipariş sonrası verilen lisans sözleşmesinde yer alır ve ölçüm metriği kamuya açık belgelerde yayımlanmıyor. Hangi yeteneğin hangi lisansla geldiğini teklif aşamasında yazılı olarak netleştiriyoruz.
Sürüm. Güncel sürüm 2026.2'dir (bileşenler 10.18.0.0).
Eski adlar: AppSense ve IDAC ayrımı
Ürün AppSense Application Manager'ın devamıdır; lisans dosyalarının hâlâ AppSense adlı klasörde tutulması bu soydan gelir. Şartnamede ya da mevcut kurulumda AppSense adını görüyorsanız güncel karşılığı bu üründür. Lumension kökenli Ivanti Device and Application Control (IDAC) ailesindeki uygulama kontrolü bileşeni ise farklı bir üründür; cihaz kontrolü tarafı Ivanti Device Control sayfasında anlatılıyor.
Belgeler: Datasheet · Windows · Windows Server (üreticinin İngilizce belgeleri).
Kaynak
Teknik bilgilerin kaynağı
Bu sayfadaki teknik bilgiler 2 Ekim 2026'da üreticinin güncel belgelerinden doğrulandı: 2026.2 sürüm notu, ürün özeti, ürün mimarisi, güvenlik yöntemleri ve lisanslama. Üretici bilgileri sürümle değişebilir; teklif ve PoC öncesinde kurulacak sürümün belgesi yeniden kontrol edilir.
Sık Sorulan Sorular
Ivanti Application Control hakkında sık sorulan sorular
Ivanti Application Control ne işe yarar?
Windows uç noktalarda ve sunucularda hangi uygulamanın, betiğin ve bileşenin çalışabileceğini ve kullanıcının hangi yetkiyle çalışacağını belirler. Kullanıcının getirdiği bilinmeyen yazılımların çalışmasını engellerken, yönetici hakkı kaldırılmış kullanıcıya yalnız gereken uygulamalar için yükseltilmiş yetki verilebilir.
Trusted Ownership, kullanıcının yönetici olmasıyla aynı şey mi?
Hayır. Trusted Ownership dosyayı çalıştıran kişiye değil, dosyanın NTFS sahibine bakar. Dosyanın sahibi güvenilir sahipler listesindeyse dosya çalışabilir; çalıştıran kullanıcının yönetici olup olmaması bu kontrolün sonucunu değiştirmez.
Application Control izin listesi tutmayı tamamen gereksiz kılar mı?
Hayır, ama listenin boyunu ve bakımını küçültür. Yerel diske güvenilir bir hesapla kurulan uygulamalar kural gerektirmeden çalışır. Ağ paylaşımı ve çıkarılabilir ortamdaki uygulamalar, NTFS kullanılmayan diskler ve kullanıcıya kapatılması gereken yönetim araçları için izin ve engelleme listeleri yine kullanılır.
Management Center olmadan kullanılabilir mi?
Evet. Tek başına modelde yapılandırma konsoldan doğrudan uç noktaya yazılır. Ajan ve yapılandırma MSI paketi olarak kurumun mevcut yazılım dağıtım aracıyla da dağıtılabilir. Merkezi raporlama, dağıtım grupları ve olay verisinin tek yerde toplanması isteniyorsa Management Center kullanılır.
İnternet bağlantısı olmayan bir bilgisayarda kurallar çalışır mı?
Evet. Yapılandırma uç noktada yerel olarak tutulur ve karar için merkezi sunucuya bağlanılmaz; cihaz ağdan ayrıyken de kurallar uygulanır. Tamamen internete kapalı ortamlarda lisans ve güncelleme süreci proje başında üreticiyle doğrulanır.
Ivanti Application Control ile Neurons for App Control aynı ürün mü?
Hayır. Application Control, User Workspace Manager ailesinin kurum içi ürünüdür. Neurons for App Control, Ivanti'nin bulut platformu üzerinden yönetilen ayrı bir üründür. Bu sayfa kurum içi Application Control'ü anlatır.
"Ivanti Device and Application Control" bu ürün mü?
Değil. Ivanti Device and Application Control (IDAC), Lumension kökenli bir ürün ailesidir ve Ivanti Device Control'ü kapsar; ailedeki uygulama kontrolü bileşeni, AppSense kökenli Ivanti Application Control ile aynı ürün değildir. Cihaz kontrolü için Ivanti Device Control sayfasına bakabilirsiniz.
Ivanti Application Control için güvenlik duyuruları ve güncellemeler nasıl takip edilir?
Ivanti güvenlik duyurularını ürün ve sürüm bazında yayımlar ve her duyuruda etkilenen ürünleri listeler; Connect Secure, Policy Secure ve mobil yönetim ürünleri bu sayfadaki üründen ayrı ürün aileleridir. Kurulu sürümün destek durumu ve sürüm notları düzenli izlenmeli, duyurulardaki etkilenen ürün ve sürüm listesi kendi kurulumunuzla karşılaştırılmalıdır. CISA'nın aktif istismar edilen açıklar kataloğu (KEV) da ürün adına göre ayrıca kontrol edilebilir. Innoset müşterilerine sürüm yükseltme planlamasında destek verir.
İlgili sayfalar
Bu sayfayla ilgili
Application Control'ü kendi ortamınızda deneyin
Önce mevcut durumu ölçüyoruz: hangi uygulamalar çalışıyor, kimde yönetici hakkı var. Sonra pilot grupta kayıt moduyla başlayıp kuralları sizin kullanımınıza göre birlikte netleştiriyoruz.