Logo NEXSYS menu
ISO 9001

Nexsys Srl è certificata
ISO 9001:2015

Microsoft Solutions Partner

Siamo Microsoft Solution Partner per il Modern Work

APPROFONDIMENTI E NEWS

WDAC vs AppLocker: quale application control usare su Windows

AppLocker e App Control for Business (l'ex Windows Defender Application Control, WDAC) sono le due tecnologie native di Windows per decidere quali applicazioni possono essere eseguite. AppLocker applica regole per utente o gruppo a eseguibili, script, installer e app packaged; WDAC applica policy a livello di dispositivo, copre anche driver in kernel mode e DLL e da anni è la tecnologia che Microsoft sviluppa, mentre AppLocker riceve solo correzioni di sicurezza. Per un progetto nuovo la scelta di default è WDAC; AppLocker resta utile per eccezioni per utente e per ambienti che non possono ancora adottare WDAC.

WDAC e AppLocker: cosa controllano davvero

AppLocker esiste da Windows 7 e ragiona per identità di utente e gruppo: consente di dire "gli amministratori possono lanciare PowerShell, gli utenti no". WDAC (oggi App Control for Business) nasce con Windows 10 e ragiona per dispositivo: la policy vale per chiunque acceda, amministratori compresi, e si estende a driver, DLL, COM e app di Microsoft Store. È la differenza che conta contro BYOVD ed EDR killing: AppLocker non può bloccare il caricamento di un driver vulnerabile, WDAC sì.

Tabella comparativa

CriterioAppLockerApp Control for Business (WDAC)
AmbitoUtente / gruppoDispositivo (tutti gli utenti)
Cosa copreEXE, script, MSI, DLL (opzionale), app packagedEXE, script, DLL, driver kernel, COM, app packaged
Driver vulnerabili (BYOVD)No (regole su driver e blocklist Microsoft)
Bypass da amministratore localePossibilePolicy applicata anche agli admin
DistribuzioneGPO, Intune (CSP)Intune, GPO, Configuration Manager, PowerShell, MDM
Modalità audit (event log 8003/8004) (CodeIntegrity 3076/3077)
Evoluzione MicrosoftSolo fix di sicurezzaSviluppo attivo, Wizard, policy multiple
RequisitiWindows Enterprise/Education per l'enforcement completoWindows 10/11 Pro, Enterprise, Server 2016+

Distribuzione: Intune, Configuration Manager, Group Policy

In un ambiente Microsoft la governance delle policy si appoggia agli strumenti già usati per gli endpoint: Intune per i dispositivi cloud-managed e co-managed, Configuration Manager e Group Policy per on-premise e ibridi. Nexsys separa i due piani: Endpoint Management (Intune/UEM) distribuisce e governa le configurazioni, Application Control decide cosa può essere eseguito.

Perché le policy diventano difficili da mantenere

Cambiano applicazioni, versioni, certificati, strumenti IT, software legacy e componenti firmati. Una policy troppo permissiva svuota il controllo; una troppo rigida moltiplica ticket e blocchi. Un progetto maturo prevede inventario, Audit mode, eccezioni governate, pilot, rollout per ondate e revisione periodica - ed è qui che la maggior parte dei deployment WDAC si ferma in Audit per anni.

Dove entra MagicSword

MagicSword si colloca sopra WDAC: genera e aggiorna le policy a partire da intelligence su RMM abusati, driver vulnerabili (LOLDrivers), LOLBAS e certificati compromessi, con aggiornamenti ogni due ore, e le distribuisce senza agente tramite Intune, Group Policy, Configuration Manager o PowerShell; su macOS e Linux usa un agente. Il workflow Audit → Enforce è documentato in circa 48 ore e il piano gratuito copre fino a 100 endpoint, utile per un pilot. Il motore di enforcement resta WDAC: quello che cambia è chi scrive e mantiene le regole.

Valuta un progetto Application Control su Windows

Nexsys analizza endpoint, applicazioni, strumenti RMM, driver e modalità di gestione esistenti per definire un pilot in Audit e un percorso verso l'enforcement, integrato con Endpoint Protection e SIEM.

Richiedi un assessment Application Control

FAQ su WDAC e AppLocker

WDAC e App Control for Business sono la stessa cosa?

Sì. App Control for Business è il nome attuale di Windows Defender Application Control (WDAC); la tecnologia e le policy sono le stesse.

AppLocker è deprecato?

No, ma Microsoft lo mantiene solo con correzioni di sicurezza e consiglia WDAC per i nuovi progetti di application control.

WDAC può essere distribuito con Intune?

Sì. Le policy App Control for Business si distribuiscono con Intune (profili nativi o OMA-URI), oltre che con Group Policy, Configuration Manager e PowerShell.

WDAC sostituisce Microsoft Defender for Endpoint?

No. WDAC governa l'esecuzione; Defender for Endpoint fornisce EDR, telemetria, rilevazione, investigation e response. Sono complementari.

Bisogna partire subito in Enforce?

No. Si parte in Audit, si analizza cosa verrebbe bloccato, si gestiscono le eccezioni e si passa all'enforcement per gruppi progressivi.

Quando ha senso usare MagicSword insieme a WDAC?

Quando la manutenzione manuale delle policy è il collo di bottiglia: MagicSword genera e aggiorna le regole WDAC da threat intelligence su RMM, driver vulnerabili e LOLBAS e le distribuisce con gli strumenti Microsoft già in uso.

Preferisci compilare il modulo? Scrivi i tuoi dati qui sotto

Il servizio telefonico è attivo dal lunedì al venerdì dalle 8:00 alle 18:00 al numero 0452456669. Puoi anche compilare il modulo sottostante: