Contact
Line : comsiam
Contact
Line : comsiam

Windows Defender Application Control (WDAC) เป็นระบบควบคุมการรันโปรแกรมระดับสูงของ Microsoft ที่ออกแบบมาสำหรับองค์กรที่ต้องการความปลอดภัยสูงสุดบน Windows Server 2025
หาก AppLocker คือระบบ Allow List ระดับมาตรฐาน WDAC ก็คือเวอร์ชันที่เข้มงวดและปลอดภัยยิ่งกว่า โดยสามารถควบคุมได้ถึงระดับ Kernel Mode, Driver และ Code Integrity
Microsoft จัดให้ WDAC เป็นหนึ่งในองค์ประกอบสำคัญของแนวคิด Zero Trust และเป็นเทคโนโลยีที่ใช้ป้องกัน Malware, Ransomware และ Advanced Persistent Threat (APT) ได้อย่างมีประสิทธิภาพ
WDAC ย่อมาจาก
Windows Defender Application Control
เป็นระบบที่กำหนดว่า
ทุกสิ่งที่ไม่ผ่าน Policy
จะถูกปฏิเสธทันที
Microsoft แนะนำ WDAC สำหรับระบบสำคัญ
ช่วยลดความเสี่ยงจาก
โดยเฉพาะภัยคุกคามที่ Antivirus ตรวจจับได้ยาก
WDAC ใช้แนวคิด
Default Deny
กล่าวคือ
อนุญาตเฉพาะสิ่งที่ได้รับการรับรอง
และปฏิเสธทุกอย่างที่เหลือ
ซึ่งตรงข้ามกับแนวทาง Antivirus แบบดั้งเดิม
ควรมี
แม้ไม่บังคับทั้งหมด แต่ช่วยเพิ่มประสิทธิภาพการป้องกันได้มาก
เปิด PowerShell แบบ Administrator
สร้าง Policy พื้นฐาน
New-CIPolicy -Level Publisher -FilePath C:\WDAC\BasePolicy.xml
ระบบจะสร้าง XML Policy
ซึ่งสามารถปรับแต่งเพิ่มเติมได้
WDAC ใช้ Binary Policy
แปลงด้วยคำสั่ง
ConvertFrom-CIPolicy C:\WDAC\BasePolicy.xml C:\WDAC\BasePolicy.bin
จากนั้นนำไปใช้งานบน Server
คัดลอกไฟล์
BasePolicy.bin
ไปยัง
C:\Windows\System32\CodeIntegrity
จากนั้นรีบูตเครื่อง
Policy จะเริ่มทำงาน
ก่อนเปิด Enforcement
ควรใช้
Audit Mode
ข้อดี
ช่วยลดความเสี่ยงจากการตั้งค่าผิด
เปิด
eventvwr.msc
ไปที่
Applications and Services Logs
└ Microsoft
└ Windows
└ CodeIntegrity
สามารถดู
ได้ทั้งหมด
ตัวอย่าง
อนุญาตเฉพาะโปรแกรมจาก
ข้อดี
เหมาะสำหรับองค์กรส่วนใหญ่
เหมาะสำหรับ
มีความปลอดภัยสูง
แต่ต้องอัปเดต Policy ทุกครั้งที่ไฟล์เปลี่ยน
WDAC สามารถควบคุม
ได้โดยตรง
ซึ่ง AppLocker ไม่สามารถทำได้
WDAC เป็นหนึ่งในแนวทางป้องกัน Ransomware ที่มีประสิทธิภาพสูง
เพราะไฟล์ที่ไม่ได้รับอนุญาต
จะไม่สามารถรันได้เลย
แม้ Antivirus จะยังไม่รู้จักไฟล์นั้นก็ตาม
ส่งผลให้โปรแกรมสำคัญทำงานไม่ได้
ตรวจสอบผลกระทบไม่ได้
กระทบระบบงานจริง
เสี่ยงต่อ Production Environment
Zero Trust มีแนวคิด
Never Trust, Always Verify
WDAC เป็นหนึ่งในเทคโนโลยีที่สอดคล้องกับแนวคิดนี้มากที่สุด
เพราะไม่อนุญาตสิ่งใดโดยอัตโนมัติ
เหมาะอย่างยิ่งกับ
โดยเฉพาะระบบที่ต้องการ Security ระดับสูง
ทีมงาน comsiam มักแนะนำให้เริ่มต้น WDAC ในสภาพแวดล้อมทดสอบก่อนเสมอ เพราะระบบมีความเข้มงวดสูงและอาจกระทบ Application ที่องค์กรใช้งานอยู่
ในหลายโครงการที่ comsiam ดูแล WDAC ถูกนำมาใช้ร่วมกับ Credential Guard, BitLocker และ Defender for Endpoint เพื่อสร้าง Security Framework ระดับ Enterprise ที่แข็งแกร่งมากขึ้น
ด้านความปลอดภัย ดีกว่า
ช่วยลดความเสี่ยงได้อย่างมาก
ควรอย่างยิ่ง
ไม่ได้ ควรใช้ร่วมกัน
WDAC เป็นระบบ Application Control ระดับ Enterprise ของ Windows Server 2025 ที่ช่วยควบคุมการรันโปรแกรม Driver และ Code ต่าง ๆ ตามแนวคิด Zero Trust Security ช่วยลดความเสี่ยงจาก Malware, Ransomware และภัยคุกคามขั้นสูงได้อย่างมีประสิทธิภาพ องค์กรที่ต้องการความปลอดภัยระดับสูงควรพิจารณาใช้งาน WDAC ร่วมกับเครื่องมือด้าน Security อื่น ๆ ของ Microsoft
หากวันนี้มีไฟล์อันตรายที่ Antivirus ทุกตัวบนโลกยังไม่รู้จักถูกนำเข้ามาในเซิร์ฟเวอร์ของคุณ ระบบจะสามารถป้องกันไม่ให้ไฟล์นั้นทำงานได้หรือไม่?