アプリケーションコントロールでロックダウンモードを有効にする前に環境を設定する方法。
![]() |
重要ロックダウンモードは、Trend Vision One Endpoint SecurityエージェントインストーラーやWindows Updateなどの重要なプログラム機能をブロックする可能性があります。このトピックを確認して、信頼できるプログラムを実行し、ロックダウンモード中に更新を行う方法を理解してください。
Server & Workload ProtectionはすべてのMicrosoftプロセスの更新を許可することができず、Windowsセキュリティ更新をオフにすることはできません。Server
& Workload Protectionにロックダウンモードを適用する場合、Windowsの更新リリースサイクルをモニタし、更新をインストールするためにロックダウンモードを無効にするタイミングを計画してください。
|
アプリケーションコントロールのロックダウンモードは、Endpoint Security Policiesにおいて、新しいまたは信頼されていないソフトウェアがエンドポイントにインストールまたは実行されるのをブロックするオプションを提供します。ロックダウンモードを有効にすると、Trend
Vision One Endpoint Securityエージェントはインベントリ検索を実行し、エージェントが実行を許可する既存のアプリケーションとインストールされたソフトウェアのリストを作成します。エージェントは以下の場合にアプリケーションをブロックします:
-
アプリケーションはエンドポイントのインベントリ検索リストに見つかりません
-
アプリケーションは信頼済みプログラムリストにありません
-
アプリケーションは[許可]アクションのアプリケーションコントロールルールに一致しません
-
アプリケーションは[ブロック]アクションのアプリケーションコントロールルールに一致します
Windows Updateは動作とプロセスの使用において複雑なアプリであり、Microsoftの更新をインストールするためには複数のアプリケーションコントロールルールが必要です。
-
一部のエンドポイントでは、.NET FrameworkまたはWindows Defenderがインストールされていると、他のエンドポイントとは異なる更新パッケージがトリガーされます。
-
インストールパッケージはWindowsプラットフォームによって異なります。たとえば、Windows 10とWindows 11のインストールパッケージは、同じ問題に対処する更新であっても完全に異なる場合があります。
-
更新パッケージは、異なる言語パッケージがインストールされたエンドポイントごとに異なります。更新パッケージは、Windowsプラットフォームのシステム言語に応じて選択されます。
ロックダウンモードを有効にする前に、ロックダウン中に重要な機能がブロックされないようにするために、以下の手順を使用してください。
手順
- 除外の[信頼済みプログラムリスト]にプログラムを追加します。
重要
Standard Endpoint Protectionエンドポイントのみがロックダウンモードで信頼されたプログラムリストの使用をサポートしています。Server & Workload Protectionエンドポイントの場合、信頼されたプログラムをロックダウンモードで実行するには、アプリケーションコントロールルールを作成する必要があります。 - Trend Microアプリが実行および変更を行えるようにするアプリケーションコントロールルールを作成してください。
重要
Server & Workload Protectionは、証明書の値にワイルドカードを含むルールをサポートしていません。Trend Microアプリの更新を許可するために、更新がスケジュールされているときはロックダウンモードを無効にすることをTrend Microは推奨します。- Trend Vision Oneコンソールで、 の順に選択します。
- [Add Application Control rule]をクリックします。
- [名前]と[説明]を入力してください。Allow Trend Microのように、識別しやすいものを使用してください。
- [処理]のために[許可]を選択します。
- [種類] で、[証明書] を選択します。
- [Property] で、[Subject name (CN)] を選択します。
- [値] に、Trend Micro*と入力します。
- [保存] をクリックします。
- Microsoft Updateを実行して変更を加えることを許可するアプリケーションコントロールルールを作成します。
- Trend Vision Oneコンソールで、 の順に選択します。
- [Add Application Control rule]をクリックします。
- [名前]と[説明]を入力してください。Allow Windows Updateのように識別しやすいものを使用してください。
- [処理]のために[許可]を選択します。
- [種類] で、[ファイルパス] を選択します。
- [パス]には、
C:¥Windows¥System32¥wuauclt.exe
を入力してください。 - [保存] をクリックします。
- Microsoft Corporationによって署名されたアプリのためにアプリケーションコントロールルールを作成します。
- 新しいルールを作成するには、[Add Application Control rule] をクリックします。
- [名前]と[説明]を入力してください。Allow Microsoft Apps-1のように識別しやすいものを使用してください。
- [処理]のために[許可]を選択します。
- [種類] で、[証明書] を選択します。
- [Property] で、[Subject name (CN)] を選択します。
- [値] に、Microsoft Corporationと入力します。
- [保存] をクリックします。
- Standard Endpoint Protectionの展開では、発行者がMicrosoftであるアプリを許可する追加のルールを作成してください。
重要
Server & Workload Protectionは、証明書値にワイルドカードを含むルールをサポートしていません。Microsoftアプリを許可するための追加ルールについては次の手順を参照してください。- 新しいルールを作成するには、[Add Application Control rule] をクリックします。
- [名前]と[説明]を入力してください。Allow Microsoft Apps-2のように識別しやすいものを使用してください。
- [処理]のために[許可]を選択します。
- [種類] で、[証明書] を選択します。
- [Property] で、[発行組織 (O)] を選択します。
- [値] に、Microsoft Corporationと入力します。
- [追加]をクリックします。
- [Property] で、[Issuer name (CN)] を選択します。
- [値] に、Microsoft*と入力します。
- [保存] をクリックします。
- ポリシーをServer & Workload Protectionエージェントに適用する場合、Microsoft署名済みアプリ用にさらに2つのアプリケーションコントロールルールを作成してください。
- 最初のルールを作成するには、[Add Application Control rule] をクリックします。
- [名前]と[説明]を入力してください。Allow Microsoft Apps-3のように、識別しやすいものを使用してください。
- [処理]のために[許可]を選択します。
- [種類] で、[証明書] を選択します。
- [Property] で、[Subject name (CN)] を選択します。
- [値] に、Microsoft Windows Publisherと入力します。
- [保存] をクリックします。
- 次のルールを追加するには、[Add Application Control rule]をクリックしてください。
- [名前]と[説明]を入力してください。Allow Microsoft Apps-4のように、識別しやすいものを使用してください。
- [処理]のために[許可]を選択します。
- [種類] で、[証明書] を選択します。
- [Property] で、[Subject name (CN)] を選択します。
- [値] に、Microsoft Windowsと入力します。
- [保存] をクリックします。
- Microsoft .NETが実行および変更を行えるようにするアプリケーションコントロールルールを作成してください。
- [Add Application Control rule]をクリックします。
- [名前]と[説明]を入力してください。Allow Microsoft NETのように、識別しやすいものを使用してください。
- [処理]のために[許可]を選択します。
- [種類] で、[ファイルパス] を選択します。
- [パス]には、別々の行に入力してください。
-
C:¥Windows¥assembly¥*
-
C:¥Windows¥Microsoft.NET¥*
-
- [保存] をクリックします。
- 信頼する他のプログラムがロックダウンモードで実行できるようにアプリケーションコントロールルールを作成してください。詳細については、ポリシーリソースのアプリケーションコントロールルールを参照してください。