Passer au contenu principal
Vignette vidéo pour gérer Windows AppLocker avec Tanium Enforce - Tanium Tech Talks #137
Module Deep Dive

Gestion de Windows AppLocker avec Tanium Enforce - Tanium Tech Talks #137

Dans cet épisode de Tanium Tech Talks, l’hôte Ashley McGlone discute avec l’architecte de domaine Tanium Rob Broughall de la manière dont Tanium Enforce rationalise la gestion des politiques AppLocker et fournit une visibilité sur des milliers d’endpoints.

AppLocker fait partie de Windows depuis des années, mais la configuration et la maintenance manuelles des règles peuvent être chronophages et sujettes aux erreurs. Tanium Enforce relève ce défi en centralisant la création, l’audit et l’application des politiques. Cela facilite l’application des valeurs par défaut recommandées par Microsoft, l’affinage des règles en fonction des données réelles et le reporting sur la conformité dans votre environnement.

Au lieu de s’appuyer sur une politique de groupe statique, Enforce donne aux équipes informatiques la flexibilité de tester les politiques en mode d’audit avant de les appliquer, ce qui réduit le risque de conséquences imprévues et améliore l’efficacité opérationnelle.

Regardez la vidéo complète pour voir la présentation d’AppLocker par Rob dans Tanium Enforce, apprendre les meilleures pratiques pour la configuration des règles et découvrir comment intégrer les informations d’audit dans les workflows d’application sans perturber les processus commerciaux.

Points clés à retenir

  • Pourquoi AppLocker est important : AppLocker vous permet de contrôler ce qui peut et ne peut pas fonctionner sur les appareils Windows, améliorant ainsi la conformité et réduisant les risques liés aux applications non autorisées.
  • Deux modes de flexibilité : les politiques peuvent s’exécuter en mode d ’audit (enregistre ce qui se passerait sans application) ou en mode d’application (applique activement des règles de blocage). Cela permet aux administrateurs de valider et d’ajuster les configurations avant l’application, minimisant ainsi les perturbations.
«  C’est [comme] tester en toute sécurité en production... Pouvoir faire fonctionner cela de manière non intrusive est vraiment utile.  »
Rob Broughall
  • Gestion itérative des politiques : clonez les politiques AppLocker existantes, testez les modifications en mode d’audit et promouvez-les à l’application sans reconstruire les règles pour rationaliser les mises à jour et réduire les risques pendant le déploiement.
  • Configuration de règle intelligente : combinez les règles de chemin, de hachage et basées sur les éditeurs pour plus de précision. Utilisez les valeurs par défaut recommandées par Microsoft comme point de départ et affinez-les en fonction des résultats de l’audit.
«  Lorsque nous ajoutons de la valeur, [gestion des politiques] est plus facile, et nous en rendons compte... Pouvoir ramener ces données à grande échelle est vraiment puissant.  »
Rob Broughall
  • Gestion des installations non standard : gérez les applications qui s ’installent dans les profils d’utilisateur (comme Microsoft OneDrive et Teams) en utilisant des règles basées sur les éditeurs pour autoriser les logiciels approuvés sans allocations étendues.
«  Vous pouvez dire où vous trouvez un exécutable Microsoft Teams qui a été publié par Microsoft... ce n’est pas grave, vous pouvez l’exécuter.  »
Rob Broughall
  • Visibilité grâce aux sensors et à Connect : Tanium fait apparaître clairement les événements AppLocker et peut transmettre des données au SIEM ou à d’autres systèmes à des fins de surveillance et d’alerte.
  • Défense en profondeur : le blocage des exécutables non autorisés ajoute une autre couche de protection contre l’hameçonnage et les attaques zero-day.
  • Prend en charge les politiques existantes : importez les politiques AppLocker existantes au format XML dans Tanium et gérez-les de manière centralisée, réduisant ainsi la complexité pour les organisations disposant de plusieurs domaines Active Directory.

Ressources supplémentaires