Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

AppLocker AD

ad

Définition

AppLocker est une fonctionnalité de contrôle applicatif intégrée à Windows depuis Windows 7 et Windows Server 2008 R2, permettant de définir des règles autorisant ou bloquant l'exécution d'exécutables, de scripts (PowerShell, VBScript, batch), de bibliothèques DLL et de paquets d'installation Windows (MSI), en fonction de critères comme l'éditeur du certificat de signature, le chemin du fichier, ou son empreinte de hash. Déployé via des GPO appliquées aux postes et serveurs du domaine Active Directory, AppLocker fonctionne selon un modèle de règles par défaut permissives complétées de règles de blocage explicites (blocklisting), ou, en mode plus strict, selon un modèle de liste blanche complète où seuls les éléments explicitement autorisés peuvent s'exécuter. Contrairement à WDAC, qui opère au niveau du noyau et offre une protection plus robuste contre le contournement, AppLocker s'exécute en espace utilisateur, ce qui le rend plus simple à configurer et compatible avec un plus large éventail de scénarios, mais également plus facilement contournable par des techniques avancées comme l'exécution via des binaires système légitimement signés détournés de leur usage (LOLBins, Living Off the Land Binaries). Dans le cadre du durcissement Active Directory, AppLocker est souvent déployé en première étape accessible sur les postes d'administration et serveurs Tier 0, avant une migration éventuelle vers WDAC pour les environnements à exigence de sécurité maximale.

Types de règles AppLocker

  • Publisher Rules : Basées sur la signature numérique (fabricant, produit, version) — les plus maintenables
  • Path Rules : Basées sur le chemin du fichier — contournables via chemins non bloqués
  • Hash Rules : Basées sur le hash du fichier — nécessitent mise à jour à chaque patch

Déploiement via GPO

  • Computer Configuration → Windows Settings → Security Settings → Application Control Policies
  • Tester en mode Audit avant Enforce
  • Service Application Identity (AppIDSvc) doit être actif

Limitation vs WDAC

  • AppLocker contournable par admins locaux
  • WDAC (kernel-level) plus robuste, non contournable par admins

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis