Windows Defender Application Control (WDAC) ile Uygulama Kısıtlama Politikası

Windows Defender Application Control (WDAC) ile Uygulama Kısıtlama Politikası
Yazı Özetini Göster

Windows Defender Application Control (WDAC) ile Uygulama Kısıtlama Politikası

Windows Defender Application Control (WDAC), işletmelerin sistemlerinde yalnızca güvenilen uygulamaların çalışmasına izin vermesini sağlayan güçlü bir güvenlik teknolojisidir. Bu çözüm, kötü amaçlı yazılımların veya izinsiz yazılımların çalışmasını önleyerek sistem bütünlüğünü korur. WDAC, Windows 10 ve Windows Server ortamlarında kurumsal düzeyde uygulama denetimi sağlayarak güvenlik duvarı, antivirüs ve kimlik doğrulama sistemlerini tamamlayıcı bir katman oluşturur.

1. WDAC Nedir ve Neden Kullanılmalıdır?

WDAC, Microsoft tarafından geliştirilen bir güvenlik politikası çerçevesidir. Uygulama beyaz listeleme (allow list) mantığıyla çalışır; yani yalnızca tanımlanan, güvenli olarak işaretlenmiş uygulamalar çalışabilir. Bu yöntem, özellikle fidye yazılımı (ransomware) veya kimlik avı saldırılarını engellemede kritik öneme sahiptir.

Avantajları:

  • Yetkisiz uygulamaların çalışmasını engeller
  • Güvenli yazılım dağıtım politikası oluşturur
  • Active Directory (AD) ve Group Policy (GPO) ile merkezi yönetim sağlar
  • Zero Trust mimarisine uyumludur

2. WDAC Nasıl Çalışır?

WDAC, sistemde çalışan her uygulamayı belirli bir imza, hash veya yayıncı sertifikası ile doğrular.
Eğer uygulama politikada tanımlı değilse, çalışmasına izin verilmez.
Bu politika çekirdek seviyesinde uygulanır, bu nedenle kötü amaçlı yazılımlar kullanıcı yetkisiyle bile devre dışı bırakılamaz.

3. WDAC Politikası Türleri

WDAC iki temel politika tipiyle yapılandırılabilir:

  • Allow Policy: Sadece belirli uygulamaların çalışmasına izin verir.
  • Deny Policy: Belirli uygulamaların çalışmasını engeller, diğerlerini serbest bırakır.

Kurumsal güvenlikte genellikle “allow” politikası tercih edilir.

4. WDAC ile AppLocker Arasındaki Fark

AppLocker, kullanıcı bazlı uygulama kısıtlamaları sunarken; WDAC çekirdek seviyesinde sistem genelinde çalışır.
AppLocker’ın aksine, WDAC politikaları sistemin başlatılmasından itibaren devreye girer ve kernel koruması sağlar.
Bu nedenle WDAC, AppLocker’a göre çok daha güvenli ve kapsamlı bir çözüm sunar.

5. WDAC Politika Oluşturma Adımları

Adım 1: Yönetici Yetkisiyle PowerShell Açın

New-CIPolicy -Level Publisher -FilePath "C:\Policies\WDACPolicy.xml"

Bu komut, sistemde bulunan uygulamaları analiz ederek bir politika dosyası oluşturur.

Adım 2: Politikanın İmzalanması (Opsiyonel)

ConvertFrom-CIPolicy -XmlFilePath "C:\Policies\WDACPolicy.xml" -BinaryFilePath "C:\Policies\WDACPolicy.bin"

Politika dosyasını imzalamak, değiştirilemez hale getirir ve güvenilirliği artırır.

Adım 3: Politikanın Uygulanması

Copy-Item "C:\Policies\WDACPolicy.bin" "C:\Windows\System32\CodeIntegrity\SIPolicy.p7b"

Bu işlem tamamlandıktan sonra sistem yeniden başlatıldığında WDAC politikası etkin hale gelir.

6. WDAC İzleme ve Günlük Kayıtları

WDAC etkinleştirildiğinde, tüm uygulama çalıştırma denemeleri Event Viewer üzerinden izlenebilir:

Event Viewer → Applications and Services Logs → Microsoft → Windows → CodeIntegrity → Operational

Buradaki log kayıtları, hangi uygulamaların engellendiğini veya onaylandığını gösterir.
Bu veriler, güvenlik analistleri için SOC (Security Operations Center) süreçlerinde de kritik öneme sahiptir.

7. HostLigo Sunucularında WDAC Uygulamaları

Kurumsal barındırma altyapılarında, özellikle Windows Server tabanlı hizmetlerde WDAC politikaları, uygulama güvenliğini artırmak için etkin bir şekilde kullanılabilir.
Ayrıca Kurumsal Hosting ve Premium VDS çözümleri, WDAC uyumlu sanallaştırma altyapılarını desteklemektedir.

8. Politika Güncelleme ve Yönetim

Politikayı güncellemek için mevcut WDAC dosyasını değiştirip yeniden imzalamanız gerekir:

Update-CIPolicy -FilePath "C:\Policies\WDACPolicy.xml" -FilePathToUpdate "C:\Policies\NewPolicy.xml"

Yeni politikalar Group Policy üzerinden merkezi olarak dağıtılabilir.

9. WDAC Performans Etkisi

WDAC, doğru yapılandırıldığında sistem performansına minimal etki eder.
Ancak çok sayıda uygulama politikası içeren ortamlarda ilk tarama süresi artabilir.
Bu durum, özellikle yoğun işlem yapan VDS veya Sunucu Barındırma sistemlerinde göz önünde bulundurulmalıdır.

Sonuç

Windows Defender Application Control (WDAC), uygulama tabanlı tehditlere karşı en güçlü savunma mekanizmalarından biridir.
Doğru planlanmış bir WDAC politikası, hem istemci hem de sunucu sistemlerinde güvenilir bir yazılım ekosistemi oluşturur.
Kurumsal ölçekte güvenliği artırmak için HostLigo’nun optimize edilmiş Kurumsal Hosting ve WAF Koruma çözümleriyle entegre bir yapı tercih edebilirsiniz.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar