Barriere: beperk software- en scriptuitvoering met application control en ASR. Alleen vooraf goedgekeurde software en scripts mogen draaien, willekeurige binaries en PowerShell-scripts zijn standaard geblokkeerd.
Werkplekken kunnen vrijwel elke binary of script uitvoeren. ClickFix, infostealers en ransomware leunen daar volledig op: zodra de gebruiker het uitvoert, gaat het draaien. Detectie achteraf is dan al te laat.
Past in volwassen organisaties die changemanagement op de werkplek aankunnen. Wanneer niet zonder grondige inventarisatie van wat er draait, een te strakke allowlist breekt werkprocessen en wordt direct teruggedraaid.
Een allowlist-mechanisme (zoals Windows Defender Application Control of vergelijkbaar) blokkeert alle uitvoerbare bestanden die niet expliciet zijn toegestaan. Scripts kunnen via Constrained Language Mode of script-handtekeningen beperkt worden. Uitzonderingen lopen via een beheerd proces.
Kosten: midden.
Wat het oplevert
Waar je op moet letten
Aan de directie. De meeste aanvallen leunen op het feit dat alles kan draaien op een werkplek. Door alleen vooraf goedgekeurde software toe te staan, breken we die afhankelijkheid. Vraagt discipline, levert structurele preventie.
Aan de informatiemanager. Geïntegreerd in het werkplekbeheer; vraagt een proces voor het beoordelen van nieuwe applicaties.
Aan het MT. Gebruikers kunnen niet zomaar nieuwe software installeren. Een snel, voorspelbaar uitzonderingsproces is essentieel om frustratie en schaduw-IT te voorkomen.
Deze handleiding hoort bij barriere execution uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
Doe eerst Werkplekanalyse op het Microsoft-platform: zonder te meten wat er draait, breek je legitiem werk.