IT Tips & Tricks Series: สร้างทำเนียบแอปปลอดภัยด้วย Windows Defender Application Control
ในฐานะ IT Infrastructure Consultant หรือ System Engineer Manager ปัญหาคลาสสิกที่เรามักจะเจอกันในออฟฟิศคือ พนักงานชอบดาวน์โหลดโปรแกรมแปลกๆ มาติดตั้งเอง ไม่ว่าจะเป็นเครื่องมืออำนวยความสะดวกขนาดเล็ก แอปพลิเคชันปรับแต่งหน้าจอ หรือแม้กระทั่งเกมที่หลุดรอดจากระบบกรองเนื้อหา
ความท้าทายคือ แอนตี้ไวรัสทั่วไปมักจะบล็อกเฉพาะซอฟต์แวร์ที่ยืนยันแล้วว่าเป็นมัลแวร์ (Known Malware) แต่สำหรับแอปพลิเคชันทั่วไปที่พนักงานโหลดมาเอง แอนตี้ไวรัสจะไม่แตะต้องเลย ซึ่งแอปเหล่านี้มักจะนำพาช่องโหว่ (Vulnerabilities) หรือแอบซ่อนโค้ดอันตราย (เช่น มัลแวร์สายพันธุ์ใหม่อย่าง JadePuffer) เข้ามาในเครือข่ายองค์กร การใช้แนวคิด Application Control หรือการทำ Application Whitelisting จึงเป็นคำตอบที่ดีที่สุดในการล็อกดาวน์ระบบครับ
1. ทำความรู้จัก WDAC (ลึกแต่เข้าใจง่าย)
Windows Defender Application Control (WDAC) คือฟีเจอร์ความปลอดภัยในระดับ Kernel ของ Windows 11 ที่ทำหน้าที่ควบคุมว่า "มีซอฟต์แวร์หรือโค้ดอะไรบ้างที่ได้รับอนุญาตให้รันบนเครื่องนี้ได้" * The Traditional Way: ในอดีตเราอาจจะคุ้นเคยกับ AppLocker แต่ข้อจำกัดคือมันโดน User ระดับ Local Admin บายพาสได้ง่าย และจัดการยากบนระบบคลาวด์
The Modern Way: WDAC ยุคปี 2026 ทำงานร่วมกับฐานข้อมูลอัจฉริยะ Microsoft Intelligent Security Graph (ISG) ทำให้ระบบสามารถประเมินได้เองว่า แอปพลิเคชันตัวไหนที่มีความน่าเชื่อถือสูงในระดับสากล (เช่น ตัวอัปเดตของ Chrome, Adobe หรือ Zoom เวอร์ชั่นแท้) ระบบจะยอมให้รันได้ออโต้ โดยที่แอดมินไม่ต้องมานั่งเขียนกฎรอกดอนุมัติทีละแอปพลิเคชันครับ
2. 3 เสาหลักในการกำหนดกฎแอปพลิเคชัน (Rule Criteria)
เวลาที่คุณต้องการจัดทำนโยบายควบคุมแอปพลิเคชันในองค์กร ระบบ WDAC จะเปิดโอกาสให้เราเลือกเกณฑ์การตัดสินความปลอดภัยได้ 3 ระดับ:
Publisher (แม่นยำและยืดหยุ่นสูง): ตรวจสอบใบรับรองดิจิทัล (Digital Signature) ของผู้พัฒนา เช่น "อนุญาตให้โปรแกรมทุกตัวที่ลงนามโดย Microsoft หรือ Google สามารถรันได้ทั้งหมด" วิธีนี้ดีที่สุดเพราะต่อให้แอปจะอัปเดตเวอร์ชันใหม่ ตราบใดที่ Signatures ยังเหมือนเดิม แอปก็จะไม่ติดบล็อก
File Path (ใช้เฉพาะทาง): ระบุโฟลเดอร์เฉพาะเจาะจง เช่น อนุญาตให้รันได้เฉพาะไฟล์ที่อยู่ใน
C:\Program Files\เท่านั้น (และล็อกสิทธิ์ไม่ให้ User ทั่วไปเขียนไฟล์ลงโฟลเดอร์นี้ได้)File Hash (เข้มงวดที่สุด): บล็อกหรืออนุญาตตามค่ารหัสทางคณิตศาสตร์ของไฟล์นั้นๆ ข้อดีคือปลอดภัย 100% แต่ข้อเสียคือถ้าแอปพลิเคชันนั้นมีการอัปเดตย่อยแม้แต่นิดเดียว ค่า Hash จะเปลี่ยน และแอปจะรันไม่ได้ทันทีจนกว่าแอดมินจะมาอัปเดตกฎใหม่
3. สตรีมไลน์การ Deploy ข้ามระบบผ่าน Microsoft Intune
การนำนโยบาย WDAC ไปใช้งานกับเครื่องพนักงานนับร้อยนับพันเครื่อง แอดมินระดับวิศวกรระบบจะสั่งการควบคุมผ่าน Microsoft Intune จากส่วนกลางครับ:
เปิดหน้าจอ Microsoft Intune Admin Center > Devices > Configuration profiles
กด Create profile เลือก Platform เป็น Windows 10 and later และเลือก Profile type เป็น Templates > Endpoint protection
ในหมวดตั้งค่าความปลอดภัย ให้มองหาหัวข้อ Application Control
ตั้งค่าโหมดการทำงานเป็น Audit Only ในช่วง 1-2 สัปดาห์แรก เพื่อให้ระบบเก็บข้อมูล Log ส่งไปที่ Defender Portal ดูก่อนว่ามีแอปพลิเคชันดีๆ ตัวไหนขององค์กรติดบล็อกบ้าง จากนั้นค่อยสับสวิตช์เป็น Enforce เพื่อล็อกดาวน์ระบบจริงครับ
💡 สรุปส่งท้ายสำหรับชาว IT
"การรักษาความปลอดภัยที่มีประสิทธิภาพ ไม่ใช่การไล่จับผู้ร้ายทีละคน แต่คือการกำหนดให้ชัดเจนว่าใครคือมิตรที่ได้รับอนุญาตให้เข้าบ้าน" การใช้งาน Windows Defender Application Control (WDAC) ร่วมกับ Intune จะช่วยเปลี่ยนให้อุปกรณ์ในองค์กรของคุณกลายเป็นพื้นที่ปลอดภัยระดับสูงสุด ตัดโอกาสไม่ให้มัลแวร์ขยับเขยื้อนตัวได้ตั้งแต่ก้าวแรกครับ
#ITTTSeries #MicrosoftDefender #WDAC #ApplicationControl #MicrosoftIntune #EndpointSecurity #ZeroTrust #CyberSecurity #ITAdminLife #ITConsultant #BloggerIT
Comments
Post a Comment