Apakah Kawalan Aplikasi Windows Defender (WDAC)?

Diterbitkan 25 November 2024 by Tanishq Mohite in EMU

Kawalan Aplikasi Windows Defender ialah ciri keselamatan Microsoft yang membantu organisasi mencegah aplikasi, skrip dan pemacu yang tidak dibenarkan, tidak dipercayai atau berniat jahat daripada berjalan pada peranti Windows. Ia berfungsi dengan membenarkan pasukan IT menentukan aplikasi dan kod yang dipercayai, sekali gus mengurangkan risiko pelaksanaan perisian hasad, IT bayangan dan penggunaan perisian yang tidak selamat secara tidak sengaja merentasi titik akhir Windows yang diuruskan.

Poin-poin utama

Kawalan Aplikasi Windows Defender (WDAC) membantu organisasi mengukuhkan keselamatan titik akhir dengan hanya membenarkan aplikasi yang dipercayai dijalankan pada peranti Windows yang diurus.

  • Apa yang WDAC Lakukan: Kawalan Aplikasi Windows Defender menggunakan senarai kebenaran aplikasi dan dasar integriti kod untuk menghalang aplikasi, skrip dan pemacu yang tidak dibenarkan daripada dilaksanakan pada peranti Windows.
  • Mengapa Ia Perkara: Dengan menyekat perisian yang tidak dipercayai sebelum ia berjalan, WDAC mengurangkan permukaan serangan dan membantu mempertahankan diri daripada perisian hasad, ransomware, serangan tanpa fail dan pelaksanaan kod tanpa kebenaran.
  • Keupayaan Perusahaan Utama: WDAC menyokong penandatanganan kod, kawalan aplikasi berasaskan dasar, keselamatan berasaskan virtualisasi (VBS) dan penyepaduan dengan alatan pengurusan Microsoft untuk mengukuhkan perlindungan titik akhir.
  • Kawalan Aplikasi Tidak Cukup Sendiri: Walaupun WDAC mengawal perisian yang boleh dijalankan, organisasi juga memerlukan penggunaan aplikasi, kemas kini, penampalan dan pengurusan kitaran hayat untuk keselamatan titik akhir yang lengkap.
  • Bina Strategi Keselamatan Berlapis: Menggabungkan kawalan aplikasi dengan pengurusan titik akhir, pengurusan tampalan dan dasar pematuhan memberikan perlindungan yang lebih kukuh sambil mengekalkan kecekapan operasi merentasi persekitaran Windows.


Kawalan Aplikasi ialah amalan keselamatan yang memastikan hanya perisian yang dipercayai dan sah dibenarkan untuk dilaksanakan. Ia merupakan cara untuk organisasi mencipta dan menguatkuasakan dasar kawalan aplikasi yang menyekat aplikasi mana yang boleh dijalankan pada peranti. Berdasarkan pendekatan ini, Microsoft memperkenalkan Kawalan Aplikasi Windows Defender (WDAC) untuk menyekat aplikasi yang tidak dibenarkan daripada berjalan pada peranti Windows.

kawalan aplikasi windows defender (wdac)

Untuk memberi anda lebih banyak maklumat, blog ini akan menerangkan konsep WDAC dan mengetengahkan ciri serta manfaat utamanya. Ia juga akan meneroka langkah seterusnya dalam kawalan aplikasi – pengurusan aplikasi – untuk pengalaman keselamatan peranti dan data yang komprehensif.

Apakah Kawalan Aplikasi?

Sebelum mendalami Kawalan Aplikasi Windows Defender, adalah penting untuk memahami maksud kawalan aplikasi. Secara ringkasnya, kawalan aplikasi ialah teknik keselamatan siber yang digunakan untuk mengurus aplikasi yang dibenarkan dijalankan pada peranti. Matlamat utamanya adalah untuk menghentikan perisian yang tidak diluluskan atau berbahaya daripada dilaksanakan.

Pendekatan ini sering menggunakan alatan dan proses yang dikenali sebagai senarai putih aplikasi. Dengan kawalan aplikasi, pasukan IT boleh menetapkan peraturan atau dasar yang hanya membenarkan aplikasi yang dipercayai dan diluluskan berjalan pada sistem. Apa-apa sahaja yang tiada dalam senarai yang diluluskan akan disekat. Ini membantu melindungi peranti daripada perisian hasad, ransomware dan ancaman keselamatan lain dengan memastikan hanya perisian yang selamat digunakan.

Apakah Kawalan Aplikasi Windows Defender (WDAC)?

Kawalan Aplikasi Windows Defender (WDAC) ialah ciri keselamatan terbina dalam Windows yang membantu melindungi peranti anda daripada perisian hasad dan perisian lain yang tidak dipercayai. Ia memastikan bahawa hanya aplikasi yang diluluskan dan dipercayai sahaja yang berjalan pada peranti Windows anda. Jika program yang tidak diluluskan cuba dilaksanakan, ia akan disekat secara automatik.

WDAC adalah seperti pengunci aplikasi, ia menggunakan senarai putih aplikasi untuk hanya membenarkan aplikasi perisian yang telah diluluskan terlebih dahulu pada peranti Windows. Ia menguatkuasakan dasar integriti kod yang menyatakan dengan tepat aplikasi dan proses mana yang dibenarkan. Dasar kawalan aplikasi Windows Defender menghalang perisian yang tidak dibenarkan atau berniat jahat daripada dilaksanakan dengan menguatkuasakan peraturan ini merentasi semua peranti berasaskan Windows.

Ciri-ciri utama Kawalan Aplikasi Windows Defender

WADC meningkatkan keselamatan dan kawalan aplikasi dengan menawarkan ciri-ciri berikut:

1. Mencegah pelaksanaan aplikasi dan kod yang tidak dibenarkan

Kawalan Aplikasi Windows Defender mematuhi dasar kawalan aplikasi. Ia memastikan hanya aplikasi perisian yang dipercayai, dibenarkan dan diluluskan boleh dijalankan pada peranti Windows. Langkah perlindungan ini mengurangkan risiko pelanggaran keselamatan dan jangkitan perisian hasad.

2. Menggunakan Keselamatan Berasaskan Virtualisasi (VBS) untuk integriti sistem yang lebih baik

Proses kritikal seperti pemeriksaan integriti kod memerlukan persekitaran terpencil untuk pelaksanaan. Keselamatan Berasaskan Virtualisasi (VBS) menggunakan virtualisasi berasaskan perkakasan untuk mewujudkan persekitaran terpencil dalam sistem pengendalian Windows, yang dikenali sebagai mod selamat maya (VSM). 

VSM menggunakan sambungan virtualisasi pada cip CPU untuk memastikan proses kritikal ini dilaksanakan dengan selamat tanpa sebarang gangguan. Pengasingan bertindak sebagai lapisan keselamatan tambahan, yang menyukarkan penyerang untuk memintas pertahanan WDAC. 

3. Melindungi daripada serangan berasaskan fail dan skrip

Kawalan aplikasi Windows Defender menilai fail boleh laku dan skrip bagi memastikan skrip berniat jahat tidak dilaksanakan pada peranti yang selamat. Ia bertindak sebagai mekanisme pertahanan komprehensif yang menangani pelbagai vektor serangan yang digunakan oleh penjenayah siber. 

4. Memanfaatkan Microsoft Device Guard untuk menyesuaikan dasar integriti kod

Device Guard ialah sekumpulan ciri utama yang direka untuk menguatkan sistem komputer daripada perisian hasad. Organisasi boleh menyesuaikan peranti pengawal untuk menyesuaikan dasar integriti kod mengikut keperluan mereka. Ketangkasan ini menawarkan kawalan aplikasi yang terperinci.

Dasar integriti kod menggariskan peraturan dan kriteria yang menentukan aplikasi dan skrip boleh dijalankan pada peranti Windows anda. Kawalan Aplikasi Windows Defender menggunakan Microsoft Device Guard untuk mengurus dasar integriti kod ini. Microsoft Device Guard menguatkuasakan dasar ini, memastikan bahawa hanya kod yang diluluskan sahaja yang boleh dilaksanakan. 

Apakah faedah Kawalan Aplikasi Windows Defender (WDAC)?

Dengan WDAC, organisasi mengalami: 

1. Perlindungan tambahan terhadap ancaman moden 

Kawalan Aplikasi Windows Defender bertindak sebagai lapisan perlindungan yang kukuh terhadap pelbagai ancaman moden seperti eksploitasi hari sifar dan perisian hasad tanpa fail. Ini meningkatkan postur keselamatan, melindungi data sensitif organisasi dan memelihara kesinambungan perniagaan. 

2. Meminimumkan pelanggaran keselamatan dengan permukaan serangan yang dikurangkan

Permukaan serangan yang berkurangan menjadikannya lebih mencabar bagi penyerang untuk menguasai sepenuhnya sistem anda. WDAC menyempitkan jalan bagi penyerang untuk melanggar kelemahan atau memperkenalkan perisian hasad. Titik terobosan yang kurang bermakna kurang peluang bagi penyerang berniat jahat untuk menyerang sistem Windows 10 anda. Bagi anda, ia adalah kurang insiden keselamatan, kurang kerosakan reputasi dan mengurangkan masa henti. 

3. Pematuhan terhadap peraturan keselamatan 

WDAC menguatkuasakan dasar kawalan aplikasi yang ketat yang selaras dengan pelbagai peraturan keselamatan, termasuk HIPAA, GDPR, PCI DSS dan banyak lagi. Ia digandingkan dengan prinsip keselamatan peraturan ini dengan memperkukuh langkah-langkah keselamatan, memastikan perlindungan data sensitif. 

Apabila Kawalan Aplikasi Windows Defender Tidak Mencukupi: Langkah Seterusnya? 

Walaupun kawalan aplikasi Windows Defender melindungi peranti Windows dengan menghalang aplikasi yang tidak dibenarkan daripada berjalan, bergantung sepenuhnya pada kawalan aplikasi untuk perniagaan mungkin tidak dapat menangani semua cabaran persekitaran IT moden.

Kawalan aplikasi memberi tumpuan terutamanya kepada menyekat akses kepada perisian bagi memastikan integriti sistem. 

Walau bagaimanapun, apabila organisasi berkembang dan menerima pakai aliran kerja yang lebih kompleks, mereka memerlukan lebih daripada sekadar keupayaan untuk menyekat atau membenarkan aplikasi dijalankan. Mereka memerlukan alatan yang boleh mengurus sepenuhnya kitaran hayat aplikasi pada peranti Windows.

Di sinilah dimana Pengurusan Permohonan langkah-langkah untuk melengkapi kawalan aplikasi. Alat seperti Scalefusion UEM menawarkan keupayaan pengurusan aplikasi Windows yang mantap seperti: 

  • Menyekat dan membenarkan aplikasi 
  • Pelaksanaan aplikasi seragam
  • Konfigurasi apl 
  • Pengukuran perisian
  • Penampalan dan kemas kini aplikasi pihak ketiga
Baca untuk mengetahui lebih lanjut tentang: Apakah Pengurusan Aplikasi Windows? Bagaimana Mengurus Aplikasi pada Peranti Windows 10?

Tanpa pengurusan aplikasi, organisasi mungkin menghadapi kesukaran untuk mengekalkan persekitaran yang produktif dan selamat. Ini juga boleh mengakibatkan aplikasi perisian yang ketinggalan zaman, ralat konfigurasi atau jurang pematuhan.

Walau bagaimanapun, dengan pengurusan aplikasi, perniagaan boleh mencapai keselamatan data dan peranti yang komprehensif, tanpa menjejaskan produktiviti pengguna. Ia memastikan semua aplikasi digunakan, dipantau dan dioptimumkan secara konsisten. 

Pengurusan aplikasi memperkasakan pasukan IT untuk mempunyai kawalan terperinci ke atas aplikasi. Walaupun kawalan aplikasi menetapkan peraturan untuk perisian apa yang boleh dijalankan, pengurusan aplikasi memastikan aplikasi tersebut diselenggara dengan baik, mengekalkan persekitaran kerja yang terkawal dan beroperasi. 

Jadilah Pakar dalam Pengurusan Aplikasi Windows dengan Scalefusion UEM

Scalefusion UEM ialah penyelesaian pengurusan peranti Windows moden yang menawarkan keupayaan lanjutan untuk mengurus aplikasi pada peranti Windows. Ia menawarkan ciri pengurusan titik akhir lanjutan yang memberikan anda pengalaman pengurusan titik akhir dan peranti yang selamat dan yakin. 

Soalan Lazim

1. Apakah dasar kawalan aplikasi Windows Defender?

Dasar kawalan aplikasi Windows Defender (WDAC) membantu mengawal aplikasi dan skrip yang boleh dijalankan pada peranti Windows dengan menguatkuasakan peraturan berdasarkan atribut fail dan tandatangan digital. Ia meningkatkan keselamatan dengan menyekat kod yang tidak dipercayai atau berniat jahat, sekali gus mengurangkan risiko serangan siber.

2. Bagaimanakah WDAC berfungsi?

WDAC menawarkan dasar integriti kod untuk menentukan aplikasi, skrip dan pemasang yang dibenarkan dijalankan pada peranti Windows. Ia memanfaatkan pendekatan berasaskan sijil atau hash yang dipercayai untuk mengesahkan kesahihan aplikasi sebelum pelaksanaan.

3. Bagaimana untuk melumpuhkan kawalan aplikasi Windows Defender?

Untuk melumpuhkan Kawalan Aplikasi Windows Defender (WDAC), anda perlu mengalih keluar atau menggantikan dasar integriti kod aktif pada peranti. Mula-mula, kenal pasti dasar yang digunakan menggunakan PowerShell (cth., Get-CIPolicy atau menyemak C:\Windows\System32\CodeIntegrity). Kemudian, sama ada padam fail dasar sedia ada (SIPolicy.p7b) daripada folder CodeIntegrity atau gunakan dasar “benarkan semua” (audit atau tidak ditandatangani) baharu untuk mengatasinya. Selepas membuat perubahan, but semula peranti agar ia berkuat kuasa.

4. Mengapakah Kawalan Aplikasi Windows Defender penting?

Kawalan Aplikasi Windows Defender (WDAC) membantu mencegah perisian yang tidak dibenarkan atau berniat jahat daripada berjalan pada peranti Windows. Dengan menguatkuasakan satu set aplikasi yang dipercayai, ia meminimumkan risiko perisian hasad, ransomware dan fail boleh laku yang tidak diluluskan daripada menjejaskan sistem perniagaan. 

5. Sistem pengendalian apakah yang menyokong Kawalan Aplikasi Windows Defender? 

WDAC tersedia pada sistem pengendalian berikut:

  • Windows 10 Enterprise dan Pendidikan (versi 1903 dan yang lebih baharu)
  • Windows 11 Enterprise dan Pendidikan
  • Windows Server 2016 dan versi yang lebih baharu (dengan beberapa batasan ciri)

Nota: Fungsi WDAC penuh dioptimumkan untuk edisi Enterprise dan Education Windows. Edisi Home dan Pro tidak menyokongnya sepenuhnya.

6. Apakah amalan terbaik untuk melaksanakan WDAC?

Beberapa amalan terbukti untuk menggunakan WDAC termasuk:

  • Dokumenkan pengecualian dan kelulusan untuk permohonan bagi mengelakkan kelembapan operasi.
  • Mulakan dengan mod audit untuk menguji dasar sebelum menguatkuasakannya, meminimumkan gangguan.
  • Gunakan garis dasar yang disyorkan oleh Microsoft sebagai asas untuk membina dasar WDAC.
  • Kemas kini dasar aplikasi secara berkala untuk memasukkan kemas kini dan tampalan yang dipercayai.
  • Gabungkan dengan langkah keselamatan lain seperti Microsoft Defender Antivirus dan Endpoint Detection and Response (EDR).
Tanishq Mohite
Tanishq Mohite
Tanishq ialah seorang penulis kandungan di Scalefusion. Beliau seorang bibliofil tegar dan peminat sastera dan filem. Jika tidak bekerja, anda akan mendapati beliau membaca buku bersama kopi panas.

Lagi dari blog

Pengurusan pematuhan Windows: Cabaran, amalan terbaik & automasi

Peranti Windows adalah penting untuk operasi perniagaan moden. Pekerja menggunakannya untuk komunikasi, kerjasama, akses data dan aplikasi perniagaan....

Scalefusion vs SOTI MobiControl (2026): Penyelesaian manakah yang betul...

Memilih penyelesaian UEM boleh menjadi tugas yang mencabar, terutamanya apabila anda perlu memilih antara dua penyelesaian yang terkemuka dalam industri...

Cara Mengurus Apple TV di Bilik Darjah

Sekolah boleh mengurus peranti Apple TV secara berpusat menggunakan penyelesaian UEM untuk mengautomasikan pendaftaran, mengkonfigurasi Wi-Fi dan AirPlay, menggunakan...