Skip to main content

Zurück zur Produktübersicht

AppControl Cloud

App Control for Business (WDAC) planen, messen und ausrollen, ohne Agent und ohne fremdes Backend.

In EntwicklungSichere IT

Ehrliche Auskunft zum Stand, ohne Wartelisten-Theater.

Für wen es gebaut ist

Windows-Endpoint- und Security-Teams, die Applikationskontrolle einführen müssen und vorher wissen wollen, was dabei bricht.

Das Problem

App Control gilt als eine der am schwersten einzuführenden Windows-Sicherheitsfunktionen. Die Regelsemantik ist unübersichtlich, der Wirkungsbereich einer Richtlinie lässt sich schwer abschätzen, und ein Fehlversuch legt Arbeitsplätze lahm. Genau deshalb bleibt die Funktion in vielen Umgebungen ungenutzt, obwohl sie in Sicherheitsaudits regelmäßig gefordert wird.

Unser Ansatz

Erst analysieren, dann durchsetzen. Die vollständige Analysekette – Daten holen, Regeln verstehen, Abdeckung und Wirkungsbereich messen, Richtlinie erzeugen und exportieren – läuft im Browser gegen Ihren eigenen Tenant. Es gibt kein Backend von uns, das Ihre Daten sehen könnte.

Wo die Daten hingehen

Die Analyse läuft in Ihrem Browser, gegen Ihren eigenen Tenant. Kein Server von uns liegt auf diesem Weg.

IHR TENANT, IHR BROWSERDefender for EndpointApp-Control-Telemetrie,die Sie ohnehin sammelnLESENAppControl Cloudläuft vollständig imBrowser-TabAUSROLLENMicrosoft IntuneApp-Control-Richtlinienin Ihrem eigenen TenantKeine Verbindung. Es gibt keine zu zeichnen.Opsoraerhält keine Daten
Die durchgestrichene Linie ist der Kern der Zeichnung. Es gibt keine Verbindung zu zeichnen, weil hinter dem Produkt kein Server von uns steht.

Das ist Architektur, kein Versprechen

Es gibt kein Backend von uns, dem Sie vertrauen müssten, weil es kein Backend von uns gibt. Die Anwendung ist eine statische Seite: Sie spricht aus Ihrem Browser mit Ihrem Tenant, über Ihre Anmeldung. Telemetrie, Analyse und erzeugte Richtlinie verlassen diesen Tab nie. Das ist keine Einstellung, die sich umlegen lässt, und nichts, was sich als Aufpreis verkaufen ließe.

Erst analysieren, dann durchsetzen

Die Reihenfolge ist entscheidend. Die Messung, was eine Richtlinie bewirken würde, kommt vor der Richtlinie zurück.

Endpoint-Teamarbeitet im Browser,angemeldet anIhrem Tenant.AppControl CloudKEIN AGENT, KEIN BACKEND VON UNS01Telemetrieholen02Abdeckung und Wir-kungsbereich messen03Richtlinieerzeugen04Ausrollen oderexportierenIhr Microsoft-365-TenantDefender for Endpointund Intune, erreicht überIhre eigene Anmeldung.STARTIHRTENANTWas die Richtlinie bewirken würde, solange sie Entwurf istDie Richtlinie, im Audit-Modus bis Sie durchsetzen
Die Positionsnummern verweisen auf die Teileliste darunter. Schritt 02 kommt vor Schritt 04 zurück, und genau darum geht es: Sie sehen, was eine Richtlinie bewirken würde, solange sie noch ein Entwurf ist.

Teileliste

  • 01Telemetrie holenWirkung: App-Control-Ereignisse, die Ihre Endgeräte ohnehin erzeugen, werden aus Defender for Endpoint gelesen. Dafür wird nichts installiert und kein Agent ausgerollt.
  • 02Abdeckung und Wirkungsbereich messenWirkung: Der Entwurf läuft gegen die Ereignisse, die Sie tatsächlich haben. Die Wirkung wird also gemessen, nicht geschätzt. Jede Entscheidung ist auf die Regel zurückführbar, die sie verursacht hat.
  • 03Richtlinie erzeugenWirkung: Basis- und ergänzende Richtlinien entstehen als XML im Browser, mit einer Prüfung auf die Fehler, die ein Gerät nicht mehr starten lassen.
  • 04Ausrollen oder exportierenWirkung: Das XML exportieren und anderswo weiterverwenden, oder von hier aus nach Intune ausrollen. Ausrollungen starten im Audit-Modus, behalten einen Rücksprungpunkt und zeigen vorher eine Änderungsvorschau.

Was eine Richtlinie blockieren würde, bevor sie etwas blockiert

Ein Regelsatz ist leicht geschrieben und schwer vorherzusagen. An dieser Stelle entscheidet sich, ob das Vorhaben trägt.

Beobachtete Ereignisseaus Ihrem eigenen Tenant,keine BeispieldatenRichtlinienentwurfnicht ausgerollt,nicht durchgesetzt,nichts steht auf dem SpielWürde weiter laufenDurch eine Regel abgedeckt, und die Auswertungbenennt welche Regel auf welcher Ebene.Würde blockiertKeine Regel trifft zu. Aus dieser Liste wird Arbeitoder die Entscheidung, nicht durchzusetzen.Nichts davon ist durchgesetzt. Die Durchsetzung bleibt ein eigener, bewusster Schritt.
Hier stehen bewusst keine Zahlen, denn sie wären erfunden. Die Zahlen kommen aus Ihren eigenen Ereignissen, in Ihrem eigenen Tenant, sobald Sie es ausführen.

Warum App-Control-Vorhaben liegen bleiben

App Control gilt als eine der am schwersten einzuführenden Windows-Sicherheitsfunktionen, und das liegt selten an der Regelsyntax. Es liegt daran, dass niemand sagen kann, was eine Richtlinie kaputt macht, bevor sie etwas kaputt macht. Die Wirkung gegen echte Ereignisse zu messen, solange die Richtlinie noch ein Entwurf ist, macht daraus statt eines Risikos eine Liste.

Was es kann

  • 01Auswertung vorhandener Ereignisdaten aus Microsoft Defender for Endpoint
  • 02Regel-Explorer mit erklärbarer Semantik statt XML-Raten
  • 03Abdeckung und Wirkungsbereich messen, bevor eine Richtlinie scharf geschaltet wird
  • 04Richtlinien erzeugen, exportieren und in Microsoft Intune verwalten
  • 05Änderungsvorschau vor dem Ausrollen und Rücksprungpunkte für den Rückweg
  • 06Abweichungserkennung: was sich seit dem letzten Stand im Tenant verändert hat
  • 07Nachweise für das Change-Board, direkt aus dem erzeugten Regelsatz
Technischer RahmenWindowsApp Control for BusinessMicrosoft IntuneDefender for Endpoint

Editionen und Konditionen stehen noch nicht fest

Das Produkt ist in Entwicklung. Editionen, Umfang und Konditionen legen wir gemeinsam mit den ersten Anwenderinnen und Anwendern fest. Wenn Sie das Produkt einsetzen möchten, sprechen Sie mit uns, bevor es festgezurrt ist.

Als früher Anwender melden