GPO: bloquear programas e impedir a instalação de software – restrição de software

Neste tutorial, vou explicar-vos como, através de uma política de grupo (GPO) num ambiente Active Directory, bloquear a execução de programas e impedir a instalação de determinado software com a política de restrição de software.

Por predefinição, se os utilizadores não forem administradores (locais) do computador, normalmente não é possível instalar programas; no entanto, é possível executar aplicações portáteis que sejam descarregadas da Internet.

A política de grupo que vou apresentar permite bloquear isso.

Para além dos programas (EXE / MSI), a política de grupo vai permitir-nos bloquear a execução de scripts (bat/powershell…).

Para tal, vamos recorrer às políticas de restrição de software que se encontram nas Definições de Segurança.

As políticas de restrição de software estão disponíveis nos níveis «Configuração do computador» e «Configuração do utilizador»; neste tutorial, vou aplicá-las ao nível «Computador».

Antes de implementar este tipo de política, aconselho-o a realizar uma fase de teste numa Unidade Organizacional; uma configuração incorreta pode bloquear todos os programas.

Para restringir a utilização de software, também é possível utilizar o AppLocker; no entanto, é necessário dispor de clientes Windows (10/11) Enterprise ou Windows Server.

Criar a política de grupo

Para evitar qualquer aplicação incorreta da política de grupo, vamos criá-la no contentor «Objetos de política de grupo» e, em seguida, associá-la à UO à qual pretendemos aplicá-la.

Recomendo que utilize este método para todas as suas políticas de grupo.

A partir da consola «Gestão de Estratégias de Grupo», clique com o botão direito do rato na pasta «Objetos de Estratégia de Grupo» 1 e clique em «Novo» 2.

Atribua um nome à política de grupo 1 e, em seguida, clique no botão OK 2.

Clique com o botão direito do rato 1 no objeto e clique em «Editar» 2.

Configuração da política de restrição de software

No editor de gestão de políticas de grupo, aceda ao seguinte local: Configuração do computador / Políticas / Parâmetros do Windows / Parâmetros de segurança / Políticas de restrição de software 1.

Clique com o botão direito do rato em «Políticas de restrição de software» 1 e clique em «Novas políticas de restrição de software» 2.

Nouvelle restriction logicielle

Depois de clicar em «Novas políticas de restrição de software», é possível ver que foram adicionados elementos à política.

Vou agora explicar-lhe como configurar esses elementos.

No nível de segurança 1, encontra-se o comportamento da política de restrição de software; por predefinição, a configuração é «sem restrições» (pode ver-se a seleção no canto inferior esquerdo, no ícone). O que vamos fazer é mudar para «Utilizador padrão» para ativar o bloqueio.

Clique em «Utilizador padrão» 1.

Clique no botão «Padrão» 1.

Confirme a alteração do nível clicando em «Sim» 1.

Confirme as definições clicando nos botões «Aplicar» 1 e «OK» 2.

O nível está agora definido como «Não autorizado».

Aceda à pasta «Regras adicionais»; aqui pode ver que foram criadas duas exceções para permitir a execução de programas nas pastas C:\Windows e C:\Program Files.

Se tiver problemas ao iniciar programas durante os testes, adicione os seguintes caminhos:

– C:\Program Files (x86)
– C:\Program
Files- C:\Windows

Volte à pasta «Políticas de restrição de software»; vamos continuar a aperfeiçoar a configuração.

Clique em «Controlo obrigatório 1».

Esta propriedade permite excluir os administradores locais da política 1.

Em seguida, abra a propriedade: «Tipos de ficheiros designados».

Aqui é possível configurar as extensões dos ficheiros bloqueados.

A política de grupo está pronta.

Associar a política de grupo à UO

Agora, basta associar a política de grupo à UO à qual esta se deve aplicar.

Clique com o botão direito do rato na UO 1 e clique em «Ligar um objeto de política de grupo existente» 2.

Recorde-se que a política foi configurada ao nível do computador; por isso, vou associar a política a uma UO que contenha os computadores.

Selecione a política de grupo 1 e clique em OK 2.

A política está associada à UO.

Testar a política de restrição de software

Para testar a política de grupo, vou utilizar o Firefox portátil e tentar iniciá-lo com uma conta que seja administradora local do computador e com uma conta de utilizador do domínio. O executável do Firefox estará no ambiente de trabalho.

Com a conta de administrador, o Firefox inicia sem problemas:

Com um utilizador normal, a aplicação é bloqueada:

Ainda para ilustrar o bloqueio, descarreguei o AnyDesk a partir do MS Edge e, quando o inicio, recebo também a mensagem de erro:

Conclusão

Através deste software, viu como bloquear a execução e a instalação de software nos computadores.

Esta estratégia permite controlar melhor os programas, impedindo a execução de aplicações portáteis e bloqueando a instalação, uma vez que alguns programas contornam a falta de direitos do utilizador ao instalarem-se na pasta AppData do utilizador.

Nas empresas, isto também é útil para bloquear ferramentas de controlo remoto que possam ser utilizadas por prestadores de serviços ou pelos próprios utilizadores.

Isto também aumenta o nível de segurança ao bloquear a execução de scripts que possam ser potencialmente maliciosos.

Romain Drouche
Romain Drouche
Arquiteto de Sistemas | MCSE: Infraestrutura Essencial
Especialista em infraestruturas de TI com mais de 15 anos de experiência na área. Atualmente, como Gestor de Projetos de Sistemas e Redes e especialista em Segurança de Sistemas de Informação (SSI), utilizo a minha expertise para garantir a fiabilidade e a segurança dos ambientes tecnológicos.

Deixe um comentário