Windows 11/10でプログラムをホワイトリスト・ブラックリストに登録する11の方法
深刻化する昨今のセキュリティ情勢において、PCを安全に保つ最も効果的な対策のひとつが、Windowsでの「アプリケーションのホワイトリスト化」です。ホワイトリストに登録したソフトウェアだけを実行許可することで、未知の実行ファイルやマルウェア、ランサムウェアはシステム上で起動できなくなります。この記事では、Windowsパソコンでプログラムをブラックリストまたはホワイトリストに登録するためのさまざまな方法を紹介します。
アプリケーションのホワイトリスト化は、不正な実行ファイルやプログラムの起動を防ぐために多くのIT管理者が採用している定番の手法ですが、一般のホームユーザーでも十分に活用できます。ここでは、導入しやすい複数の方法を取り上げます。高度な設定が必要なものもあれば、手軽ですが保護範囲が限られるものもあるので、自分の環境やスキルに合った方法を選びましょう。
Windows 11/10でプログラムをホワイトリストに登録する方法
1. ローカルセキュリティポリシーを使う(Pro/Enterpriseエディション)
Windows ProまたはEnterpriseエディションを使用している場合は、セキュリティポリシー設定でプログラムのホワイトリスト化が可能です。「ファイル名を指定して実行」に「secpol.msc」と入力してEnterキーを押すと、ローカルセキュリティポリシーエディターが開きます。
[セキュリティの設定]の下にある[ソフトウェアの制限のポリシー(SRP)]を確認します。まだポリシーが存在しない場合は、右クリックして[新しいポリシーの作成]を選択してください。
ポリシーを作成したら、右側のペインから[強制]、[指定されたファイルの種類]、[信頼された発行元]をダブルクリックし、ホワイトリストの設定を行います。
ソフトウェアの制限のポリシーでは、次のようなことができます。
- プログラムのホワイトリスト化
- マルウェアへの対抗
- ダウンロードを許可するActiveXコントロールの制御
- デジタル署名されたスクリプトのみの実行
- 承認済みソフトウェアのみのインストール許可
- システム全体のロックダウン
続いて、[セキュリティレベル]フォルダーを開き、既定のセキュリティ動作を設定します。選択肢は以下の3つです。
- 許可しない(Disallowed)
- 基本ユーザー(Basic User)
- 無制限(Unrestricted)
ホワイトリストに登録したアプリケーションだけを実行させたい場合は、[許可しない]をダブルクリックし、これを既定の動作として設定します。詳細についてはMicrosoft TechNetのドキュメントも参照してください。
2. AppLockerを使う(Enterpriseエディション)
Windows標準機能のAppLockerを使うと、管理者は特定のユーザーによるアプリケーションのインストールや使用を許可・ブロックできます。ブラックリスト形式とホワイトリスト形式のどちらのルールでも運用可能です。制御対象には、実行ファイル、スクリプト、Windowsインストーラーファイル、DLL、パッケージアプリ、パッケージアプリのインストーラーが含まれます。この機能はEnterpriseエディション限定で、Windows 11/10では従来型デスクトップアプリとMicrosoft Storeアプリの両方をブロックできます。
AppLockerを適切に構成すれば、ユーザーがStoreアプリを勝手にインストール・実行するのを防ぎ、実行を許可するソフトウェアを細かく制御できます。設定次第では、Cryptolockerなどのランサムウェア感染のリスクを大幅に減らすことも可能です。
また、未署名の実行ファイルをブロックすることでランサムウェアの被害を軽減できます。特に、次のような一時フォルダーからの実行を禁止するのが有効です。
- <users profile>\AppData\Local\Temp
- <users profile>\AppData\Local\Temp\*
- <users profile>\AppData\Local\Temp\*\*
AppLockerで実行ファイルに対するルールを作成し、アプリケーションをホワイトリストに登録する具体的な手順は、関連する解説記事を参照してください。
3. CryptoPreventのホワイトリスト機能を使う
フリーツールのCryptoPreventにはWhitelist(ホワイトリスト)機能があり、ツールがブロックする場所から実行する必要のある信頼できるプログラムを登録できます。特定のプログラムが信頼できていて、どの場所からでも実行して問題ないと確信できるなら、そのプログラムをホワイトリストに追加しましょう。
4. セキュリティスイートの機能を使う
多くのインターネットセキュリティスイートには、プログラムをブラックリストまたはホワイトリストに登録する機能が備わっています。利用中の製品があるなら、設定画面を確認してみてください。除外設定を行ったり、信頼するアプリケーションの一覧に追加したりすることができます。
5. NoVirusThanks Driver Radar Proを使う
NoVirusThanks Driver Radar Proは、カーネルファイル(ドライバー)の読み込みを許可または拒否できる便利なアプリケーションです。安全なホワイトリスト方式の運用設定にも対応しています。
6. VoodooShieldを使う
無料ツールをお探しなら、VoodooShieldがおすすめです。アンチ実行型のセキュリティソフトであり、プログラムのホワイトリスト化を支援するとともに、HIPS(ホスト侵入防止)機能によってWindows PCをマルウェアから守ります。有効にすると、現状の状態を保護し、新しいプログラムの実行を一切許可しません。何か新しいものが実行を試みると通知が表示され、許可するかどうかを判断できます。一度許可したプログラムは自動的にホワイトリストへ追加されるため、以後の管理も簡単です。
7. AppSamvidを使う
AppSamvidは、インド政府の「Digital India」イニシアチブのもと、先端計算開発センター(C-DAC)が設計・開発したアプリケーションホワイトリストソフトウェアです。
Windows 11/10でプログラムをブラックリストに登録する方法
8. ローカルグループポリシーで特定アプリのみ実行を許可する
ローカルグループポリシーエディターを使えば、指定したプログラムだけを実行できるようWindowsを構成できます。これは実質的に、実行可能なプログラムをホワイトリスト化する運用です。[指定したWindowsアプリケーションのみ実行を許可する(Run only specified Windows Applications)]の設定を有効にして構成してください。
9. Microsoftファミリーセーフティを使う
Microsoftファミリーセーフティ(Family Safety)を使うと、アプリやゲームの許可・ブロックを設定できます。ただし機能には制限があり、設定項目も非常に基本的なものにとどまる点に注意してください。
10. グループポリシーでインストール・実行をブロックする
お使いのWindowsエディションにグループポリシーエディターが搭載されている場合、ユーザーがプログラムをインストールしたり実行したりできないよう構成することもできます。
11. Windows Program Blockerを使う
無料ツールをお探しなら、Windows Program Blockerが便利です。Windows 10/8.1/8/7上でソフトウェアの実行をブロックできる無料のアプリケーションブロッカーです。
補足:EMET(Enhanced Mitigation Experience Toolkit)について
ホームユーザーには、かつてマイクロソフトが提供していた無料ツール「Enhanced Mitigation Experience Toolkit(EMET)」の導入も選択肢でした。エクスプロイトを防ぎ、サードパーティ製プラグインの起動を管理者が制御できるツールで、インストール済みソフトウェアの脆弱性がマルウェアや悪意あるプロセスに悪用されるのを防ぎます。厳密にはホワイトリスト/ブラックリストツールではありませんが、ランサムウェア対策としては非常に効果的で、初期設定のままインストールしておくだけで動作する手軽さも魅力でした。ただし、現在は開発・サポートが終了(非推奨)しているため、新規に採用する場合は最新のWindows Defenderエクスプロイトガードなど、後継となる保護機能の利用を検討してください。
-
Windows 11/10でプログラムのインストール先を確認する7つの方法
プログラムやアプリをインストールするとき、多くの人はインストール先のパスを気にせずにそのまま手順を完了させてしまいます。しかし後日、そのプログラムの場所が必要になったときに、どこにインストールしたのか思い出せないことがよくあります。幸いなことに、Windows 11/10でプログラムのインストール先を見つける方法は複数存在します。この記事では、そのすべての方法をわかりやすく解説します。 Windows 11/10でプログラムのインストール先を確認する方法 Microsoft Storeアプリのインストール場所を確認する方法はすでに紹介しましたが、今回は一般的なソフトウェアやプログラムのインスト
-
Windows 11/10でプログラムを常に管理者として実行する方法
Windows 11/10/8/7でプログラムを管理者権限で実行するには、通常、プログラムのアイコンを右クリックして「管理者として実行」を選択し、表示されるUAC(ユーザーアカウント制御)のダイアログで同意します。スタート画面から直接プログラムを起動する場合も同様に、プログラムのタイルを右クリックし、画面下部に表示されるメニューバーから「管理者として実行」を選択すればOKです。しかし、特定のアプリケーションを毎回管理者権限で使いたい場合、その都度右クリックから選択するのは手間がかかります。実はWindowsの設定を変更することで、アプリが常に管理者モードで自動的に起動するよう設定できます。本記