AppLocker e App Control for Business (l'ex Windows Defender Application Control, WDAC) sono le due tecnologie native di Windows per decidere quali applicazioni possono essere eseguite. AppLocker applica regole per utente o gruppo a eseguibili, script, installer e app packaged; WDAC applica policy a livello di dispositivo, copre anche driver in kernel mode e DLL e da anni è la tecnologia che Microsoft sviluppa, mentre AppLocker riceve solo correzioni di sicurezza. Per un progetto nuovo la scelta di default è WDAC; AppLocker resta utile per eccezioni per utente e per ambienti che non possono ancora adottare WDAC.
WDAC e AppLocker: cosa controllano davvero
AppLocker esiste da Windows 7 e ragiona per identità di utente e gruppo: consente di dire "gli amministratori possono lanciare PowerShell, gli utenti no". WDAC (oggi App Control for Business) nasce con Windows 10 e ragiona per dispositivo: la policy vale per chiunque acceda, amministratori compresi, e si estende a driver, DLL, COM e app di Microsoft Store. È la differenza che conta contro BYOVD ed EDR killing: AppLocker non può bloccare il caricamento di un driver vulnerabile, WDAC sì.

Tabella comparativa
| Criterio | AppLocker | App Control for Business (WDAC) |
|---|---|---|
| Ambito | Utente / gruppo | Dispositivo (tutti gli utenti) |
| Cosa copre | EXE, script, MSI, DLL (opzionale), app packaged | EXE, script, DLL, driver kernel, COM, app packaged |
| Driver vulnerabili (BYOVD) | No | Sì (regole su driver e blocklist Microsoft) |
| Bypass da amministratore locale | Possibile | Policy applicata anche agli admin |
| Distribuzione | GPO, Intune (CSP) | Intune, GPO, Configuration Manager, PowerShell, MDM |
| Modalità audit | Sì (event log 8003/8004) | Sì (CodeIntegrity 3076/3077) |
| Evoluzione Microsoft | Solo fix di sicurezza | Sviluppo attivo, Wizard, policy multiple |
| Requisiti | Windows Enterprise/Education per l'enforcement completo | Windows 10/11 Pro, Enterprise, Server 2016+ |
Distribuzione: Intune, Configuration Manager, Group Policy
In un ambiente Microsoft la governance delle policy si appoggia agli strumenti già usati per gli endpoint: Intune per i dispositivi cloud-managed e co-managed, Configuration Manager e Group Policy per on-premise e ibridi. Nexsys separa i due piani: Endpoint Management (Intune/UEM) distribuisce e governa le configurazioni, Application Control decide cosa può essere eseguito.
Perché le policy diventano difficili da mantenere
Cambiano applicazioni, versioni, certificati, strumenti IT, software legacy e componenti firmati. Una policy troppo permissiva svuota il controllo; una troppo rigida moltiplica ticket e blocchi. Un progetto maturo prevede inventario, Audit mode, eccezioni governate, pilot, rollout per ondate e revisione periodica - ed è qui che la maggior parte dei deployment WDAC si ferma in Audit per anni.
Dove entra MagicSword
MagicSword si colloca sopra WDAC: genera e aggiorna le policy a partire da intelligence su RMM abusati, driver vulnerabili (LOLDrivers), LOLBAS e certificati compromessi, con aggiornamenti ogni due ore, e le distribuisce senza agente tramite Intune, Group Policy, Configuration Manager o PowerShell; su macOS e Linux usa un agente. Il workflow Audit → Enforce è documentato in circa 48 ore e il piano gratuito copre fino a 100 endpoint, utile per un pilot. Il motore di enforcement resta WDAC: quello che cambia è chi scrive e mantiene le regole.
Valuta un progetto Application Control su Windows
Nexsys analizza endpoint, applicazioni, strumenti RMM, driver e modalità di gestione esistenti per definire un pilot in Audit e un percorso verso l'enforcement, integrato con Endpoint Protection e SIEM.
Richiedi un assessment Application ControlFAQ su WDAC e AppLocker
WDAC e App Control for Business sono la stessa cosa?
Sì. App Control for Business è il nome attuale di Windows Defender Application Control (WDAC); la tecnologia e le policy sono le stesse.
AppLocker è deprecato?
No, ma Microsoft lo mantiene solo con correzioni di sicurezza e consiglia WDAC per i nuovi progetti di application control.
WDAC può essere distribuito con Intune?
Sì. Le policy App Control for Business si distribuiscono con Intune (profili nativi o OMA-URI), oltre che con Group Policy, Configuration Manager e PowerShell.
WDAC sostituisce Microsoft Defender for Endpoint?
No. WDAC governa l'esecuzione; Defender for Endpoint fornisce EDR, telemetria, rilevazione, investigation e response. Sono complementari.
Bisogna partire subito in Enforce?
No. Si parte in Audit, si analizza cosa verrebbe bloccato, si gestiscono le eccezioni e si passa all'enforcement per gruppi progressivi.
Quando ha senso usare MagicSword insieme a WDAC?
Quando la manutenzione manuale delle policy è il collo di bottiglia: MagicSword genera e aggiorna le regole WDAC da threat intelligence su RMM, driver vulnerabili e LOLBAS e le distribuisce con gli strumenti Microsoft già in uso.




