パワーアプリケーションポリシーには登録を行うべきでは無い設定がございます。こちらのページではこれらの注意すべき設定について整理させていただいております。
パワーアプリケーションへの登録は簡単に許可設定を行う事が出来る反面、AppGuard Soloの防御力低下を発生させやすい設定となりますので、リストに記載の無いプロセスであっても登録には十分ご留意ください。
リスクの程度によって記載リストを 2つに分割いたしました。
■リスト①:パワーアプリケーションへの登録厳禁なもの
■リスト②:パワーアプリケーションへの登録を非推奨とするもの
■リスト①:パワーアプリケーションへの登録厳禁なもの
こちらのリストに掲載されているものと同じ設定が一つでも行われていた場合AppGuard Soloの保護が期待した動作を行えず、悪意ある攻撃から守れなくなってしまうため、これらの設定をパワーアプリケーションへ設定しないようにご注意ください。
【クライアント系】
| フォルダー | アプリケーション パス |
| C:\ | *.bat *.exe *.ps1 *.vbs *\cmd.exe *cscript.exe *powershell.exe *pwsh.exe *\services.exe *\smss.exe *\svchost.exe *\userinit.exe *\wininit.exe *wscript.exe |
| C:\Users\<ユーザ名>\AppData\Local\ | Google\Chrome\Application\chrome.exe Mozilla Firefox\firefox.exe Mozilla Thunderbird\thunderbird.exe Programs\Opera\opera.exe |
| C:\Program Files\Microsoft Office\root\Office16\ (Office 2016 以降[MS 365含む]をご利用の場合) | excel.exe lync.exe msaccess.exe outlook.exe powerpnt.exe winword.exe |
| C:\Program Files\ C:\Program Files (x86)\ | Google\Chrome\Application\chrome.exe Internet explorer\iexplore.exe Microsoft\Edge\Application\msedge.exe Mozilla\Firefox\firefox.exe Mozilla Thunderbird\thunderbird.exe opera\*\opera.exe Outlook Express\msimn.exe powershell\7\pwsh.exe RimArts\B2\B2.exe |
| C:\Windows\System32\ C:\Windows\SysWOW64\ | browser_broker.exe cmd.exe cscript.exe csrss.exe PickerHost.exe schtasks.exe sc.exe services.exe smss.exe svchost.exe userinit.exe windowspowershell\v1.0\powershell.exe wininit.exe winlogon.exe wscript.exe |
| C:\Windows\ | explorer.exe SystemApps\Microsoft.MicrosoftEdge*\MicrosoftEdge.exe |
■リスト②:パワーアプリケーションへの登録を非推奨とするもの
こちらのリスト②に抵触していた場合、リスト①より致命的ではございませんが、攻撃を受けた時の手法によって一部攻撃を成功させてしまうリスクを含んでおります。
このため、本リストに記載されたプロセスが設定に含まれていないか、新規導入にてチューニングされる場合は必ず設定が入っていない事をご確認ください。
こちらの設定が入っている場合は可能な範囲で設定を排除できないかをご検討いただき、設定の排除にあたり業務影響が発生するかどうかを判断できない場合、設定はそのままとし、ポリシーの全体見直しなどのタイミングで排除をご検討ください。
【クライアント系】
| フォルダーマップ | アプリケーション パス |
| C:\ | *\Acrobat.exe *\at.exe *BITSAdmin.exe *certutil.exe *InstallUtil.exe *\java*.exe *msbuild.exe *mshta.exe *\net.exe *\net1.exe *PowerShell_ISE.exe *PsExec.exe *PsExec64.exe *\reg.exe *Regsvcs.exe *regsvr32.exe *rundll32.exe *\Sc.exe *schtasks.exe *wmic.exe *wsmprovhost.exe |
| C:\Users\<ユーザ名>\AppData\Local\ | AOL\aim\aim.exe |
| C:\Program Files\ C:\Program Files (x86)\ | *\sidebar.exe Adobe\*\Acrobat\Acrobat.exe Adobe\*\Reader\AcroRd32.exe aim\aim.exe cyberlink\powerdvd*\pdvdlp.exe java\*\bin\java*.exe videolan\vlc\vlc.exe Windows Media Player\wmplayer.exe Windows NT\Accessories\wordpad.exe |
| C:\Windows\System32\ C:\Windows\SysWOW64\ | at.exe conhost.exe expand.exe java*.exe mshta.exe net.exe net1.exe reg.exe regsvr32.exe robocopy.exe rundll32.exe spoolsv.exe taskeng.exe wbem\WmiPrvSE.exe wbem\wmic.exe winsat.exe wsqmcons.exe wusa.exe xcopy.exe |
| C:\Windows\ | splwow64.exe |