التحكم في التطبيقات
كيفية حظر البرامج غير المصرح بها على أجهزة الكمبيوتر
تحكّم في التطبيقات التي يمكن للموظفين تشغيلها، وقلّل التثبيت غير المعتمد، وحافظ على سير العمل بقواعد مختبرة واستثناءات محددة.

يثبّت موظف محوّل PDF مجانيًا أو إضافة متصفح أو أداة وصول عن بُعد لأنها تبدو مفيدة. وعندما يكتشفها فريق تقنية المعلومات، قد تكون كشفت بيانات الشركة أو أدخلت برمجيات ضارة أو أنشأت مسار وصول غير معتمد إلى الجهاز. تتيح القدرة على حظر البرامج غير المصرح بها على أجهزة الكمبيوتر تحكمًا مباشرًا في الأمن والإنتاجية وتكاليف التراخيص والمساءلة.
بالنسبة للشركات الصغيرة والمتوسطة، الهدف هو تشغيل أدوات معتمدة على أجهزة الشركة بإعدادات أمنية معروفة وغرض عمل واضح. لا يكفي مطالبة الموظفين بعدم تثبيت البرامج؛ بل يلزم تطبيق تقني للقواعد، ومعرفة بما يعمل، وإجراء لاعتماد الاستثناءات المشروعة.
01حدّد البرامج غير المصرح بها والمخاطر التي تنشئها
نادرًا ما تأتي البرامج غير المعتمدة مع تحذير واضح. فقد تكون تطبيق تخزين سحابي شخصيًا لمشاركة ملفات مع عميل، أو مسجّل شاشة للتدريب، أو لعبة نُزّلت أثناء استراحة، أو نسخة غير مرخصة من برنامج مدفوع. تختلف المشكلات، لكنها جميعًا تقلّل سيطرة الشركة على أجهزتها.
قد تحتوي التطبيقات غير المفحوصة على برمجيات ضارة، أو تجمع بيانات الدخول، أو ترسل ملفات خارج التخزين المعتمد، أو تتعارض مع برامج الحماية. تستحق أدوات التحكم عن بُعد اهتمامًا خاصًا لأنها قد تتيح لموظف أو طرف خارجي الوصول إلى محطة عمل دون إشراف تقنية المعلومات. حتى البرامج المشروعة تصبح خطرة إذا كانت قديمة أو سيئة الإعداد أو من مصدر غير رسمي.
هناك تكلفة تشغيلية أيضًا: تستهلك التطبيقات غير المعتمدة النطاق الترددي ومساحة القرص ووقت الدعم. وقد يعالج الموظفون معلومات الشركة بأدوات مراسلة أو مشاركة ملفات أو ذكاء اصطناعي شخصية دون معرفة مكان تخزينها. وتسهّل السجلات الدقيقة للبرامج والتراخيص الاستجابة لمراجعات تراخيص الموردين.
أنشئ سجلًا مرجعيًا للبرامج المعتمدة
سجّل اسم التطبيق وناشره والإصدار المدعوم والمسؤول عنه ومصدره المعتمد والفرق التي تحتاجه. قارن هذا السجل بجرد البرامج المثبتة وسجلات استخدام التطبيقات. قد يكون تطبيق مثبت غير مستخدم، وقد يعمل ملف تنفيذي محمول دون الظهور في قائمة البرامج المثبتة المعتادة. كلاهما مهم للمراجعة.
ابدأ بالفئات الأعلى خطرًا: أدوات الوصول عن بُعد غير المعتمدة، وعملاء المزامنة الشخصية، والبرامج غير المرخصة، والألعاب، والملفات التنفيذية المجهولة. تحقّق من الغرض المهني قبل إنشاء القاعدة. تحتاج الأداة المتخصصة الضرورية للهندسة إلى مسؤول ونطاق محددين، لا إلى معاملتها كتنزيل مجهول.
02قيّد تثبيت البرامج وفق مبدأ أقل الصلاحيات
ينبغي ألا يمتلك المستخدمون العاديون صلاحيات مسؤول محلي على أجهزة الشركة إلا إذا تطلب عملهم ذلك فعلًا. تتيح هذه الصلاحيات تثبيت تطبيقات كثيرة وتغيير إعدادات الأمن وإضعاف الحماية. راجع حسابات الاستخدام اليومي منفصلة عن الحسابات المخصصة للإدارة المعتمدة.
لا يعني ذلك إبطاء العمل. ضع مسارًا واضحًا لطلبات البرامج، ثم انشر الأدوات المعتمدة بإجراء تثبيت مُدار أو امنح صلاحية مرتفعة مؤقتة وخاضعة للرقابة عند وجود مبرر. قد تعيق القيود الصارمة الموظفين التقنيين أو مستخدمي البرامج المتخصصة؛ وهؤلاء يحتاجون أذونات مناسبة ودعمًا عمليًا.
حظر التثبيت يختلف عن حظر التشغيل
إزالة صلاحيات المسؤول بداية مهمة، لكنها ليست سياسة تطبيقات كاملة. تُثبَّت بعض البرامج داخل ملف المستخدم، وتعمل التطبيقات المحمولة دون تثبيت تقليدي. وتذكر Microsoft في إرشادات تخطيط سياسات AppLocker أن المستخدمين العاديين يمكنهم تثبيت التطبيقات المُحزّمة. حدّد ما يجوز تشغيله إلى جانب مَن يجوز له التثبيت.
مثلًا، رفض تثبيت عميل مزامنة شخصي لا يزيل نسخة موجودة مسبقًا. افحص الجرد، وقيّد التشغيل غير المعتمد بالأداة المناسبة، وأزل التثبيت غير المرغوب فيه من خلال إجراءات الإدارة.
03اختر قائمة سماح أو قواعد حظر مستهدفة
لا يوقف إعداد واحد كل التطبيقات غير المعتمدة. يجمع النهج العملي بين المنع والكشف: يحد المنع مما يمكن تثبيته أو تشغيله، ويكشف الرصد ثغرات السياسة والمحاولات المتكررة والبرامج الموجودة قبل إدخال الضوابط.
استخدم قائمة حظر لتطبيقات محظورة بعينها
تقيّد قائمة الحظر تطبيقات محددة وتترك بقية البرامج متاحة. وهي بداية عملية عندما يحتاج الفريق أدوات متنوعة ويحدد فريق تقنية المعلومات برامج بعينها غير مرغوب فيها، مثل الوصول عن بُعد غير المصرح به وعملاء المشاركة بين النظراء والألعاب ومساحات التخزين السحابية غير المعتمدة.
تحتاج قائمة الحظر إلى صيانة مستمرة. قد تغيّر التطبيقات الجديدة والملفات المعاد تسميتها والتحديثات والعمليات المرافقة النتيجة حسب آلية المطابقة. تحقّق من الملف التنفيذي الفعلي وطريقة مطابقة القاعدة، ولا تفترض أن الاسم الظاهر يشمل جميع المكونات المرتبطة.
استخدم قائمة سماح لمجموعة محددة من أدوات العمل
تسمح قائمة السماح بمجموعة تطبيقات معتمدة وتقيّد غيرها ضمن نطاق الأداة المختارة. وقد تلائم الأكشاك ومحطات العمل المشتركة والأقسام ذات الأدوات الثابتة. خطّط لاعتماديات مثل مكونات تسجيل الدخول والطباعة وخدمات التحديث وبرامج تسهيل الوصول قبل فرضها.
تحتاج قائمة السماح الصارمة إلى تحضير أكبر، خصوصًا مع تطبيقات الأعمال المتخصصة. ابدأ بمجموعة أجهزة معروفة، ووثّق البرامج اللازمة، وتوسّع بعد أن يثبت الاختبار استمرار العمل المشروع. احتفظ بطريقة مختبرة لاستعادة السياسة السابقة.
طابِق السياسة مع تقنية فرض القواعد
في أجهزة Windows المُدارة، قد تدعم أنظمة التحكم المتخصصة قواعد تعتمد الناشر أو تجزئة الملف أو مساره. توثّق Microsoft App Control for Business وAppLocker كخيارين للتحكم بالتطبيقات. راجع أنواع القواعد والأنظمة ومتطلبات النشر للأداة المختارة. وإذا توفر وضع تدقيق، فراجع نتائجه قبل فرض القيود.
تستلزم قيود أنواع الملفات والمجلدات حذرًا خاصًا. فقد تؤثر قواعد المثبّتات والبرامج النصية ومجلدات التنزيل والملفات المؤقتة في مهام إعداد وصيانة مشروعة. تقييد تطبيق باسمه لا يعادل تلقائيًا التحقق من الناشر أو التحكم بالبرامج النصية أو سياسة أمنية تمنع تنفيذ التعليمات البرمجية.
04تحكّم في إضافات المتصفح ومصادر تنزيل البرامج
لا تظهر أدوات كثيرة غير مصرح بها كبرامج سطح مكتب تقليدية. قد تقرأ إضافات المتصفح محتوى الصفحات أو المعلومات المدخلة في المواقع أو تربط الموظفين بخدمات غير معتمدة حسب أذوناتها. أدِرها منفصلة عن تطبيقات سطح المكتب.
تشرح إرشادات Google لسياسات التطبيقات والإضافات إعدادات السماح والحظر في Chrome المُدار. طبّق السياسات على المستخدمين أو المتصفحات المقصودة وتحقّق من نطاقها الفعلي. وحدّد المتصفحات التي تدعمها الشركة؛ فسياسة متصفح مُدار لا تضبط متصفحًا آخر تلقائيًا.
يمكن لتصفية الويب تقليل تنزيل البرامج غير المرغوب فيها. قيّد المصادر والخدمات التي تنشئ خطرًا موثقًا، مع إبقاء مواقع الموردين والتحديثات المعتمدة متاحة. فقد يحتاج فريق التصميم صفحة تنزيل لا يحتاجها قسم المحاسبة.
استخدم حظر المواقع على أجهزة العمل كضابط مكمل. حظر موقع التنزيل لا يمنع تشغيل برنامج موجود على الجهاز. راجع قيود التطبيقات وسياسات المتصفح والوصول إلى المواقع معًا دون اعتبارها بدائل متطابقة.
05احظر التطبيقات غير المصرح بها باستخدام Net Monitor for Employees Pro
يوفّر Net Monitor for Employees Pro مكانًا مركزيًا لفحص التطبيقات والعمليات النشطة وفرض قيود التطبيقات. توثّق مساعدة Applications and Processes الأوامر التالية. ابدأ بجهاز تجريبي وتطبيق اختبار غير ضار قبل تطبيق السياسة على قسم كامل.
- افحص التطبيق وعمليته. يعرض تبويب Applications النوافذ أو المهام المرئية. استخدم Processes لعمليات الخلفية وتفاصيل مثل PID وسطر الأوامر. تأكّد من أن العنصر يتبع التطبيق غير المرغوب فيه قبل اتخاذ إجراء.
- أنشئ القائمة المناسبة. استخدم Add to blocked/allowed list لنسخ أسماء التطبيقات من الصفوف المحددة إلى قوائم السياسة. راعِ التطبيقات الأساسية ومكوناتها المساعدة عند إعداد قائمة السماح.
- اختر وضع القاعدة. في Blocking Applications، اختر Block list لتقييد التطبيقات المدرجة أو Allow list للسماح بالمجموعة المحددة. يتوفر أيضًا Allow all وBlock all؛ افهم أثر كل وضع قبل تطبيقه.
- تحقّق من الأجهزة المشمولة. يطبّق Use same settings for all computers سياسة مشتركة على جميع الأجهزة. عند تعطيله، يمكن تحميل سياسة الجهاز الحالي وتطبيقها على الأجهزة المحددة. أكّد النطاق قبل تغيير الوصول.
- طبّق القواعد واختبرها. اختر Apply settings، ثم جرّب تشغيل تطبيق الاختبار والبرامج المعتمدة المطلوبة. افحص العمليات المرتبطة ومهام العمل، لا مجرد إغلاق نافذة واحدة.
- تحقّق من بدء التشغيل والوصول المؤقت. اضبط Automatically start rules إذا وجب بدء القيود مع الجهاز البعيد، ثم اختبر بعد إعادة التشغيل. يعطّل Temporary allow all فرض القواعد مع الاحتفاظ بالقوائم. استعد السياسة المقصودة بعد استكشاف المشكلة وتحقّق منها مجددًا.
إغلاق تطبيق مرة واحدة لا يغني عن قاعدة مستمرة
يغلق End Task التطبيق المحدد على الجهاز الحالي، بينما يستهدف End all tasks with same name التطبيق على جميع الأجهزة المحددة. وتتوفر للعمليات أوامر Kill process وKill all processes with same name. هذه إجراءات إدارية فورية؛ أما القيود المستمرة فتُضبط منفصلة في Blocking Applications.
قبل إغلاق مهمة، راعِ العمل غير المحفوظ وتحقّق من الأجهزة المتأثرة. لا تُزيل قيود التطبيقات تثبيت البرنامج، ولا تصنّفه كبرمجية ضارة، ولا تستبدل حماية الأجهزة. تحقّق من السلوك المدعوم على كل منصة وإعداد تديرهما. وللإدارة عبر الإنترنت، اتبع إرشادات الاتصال البعيد وتراخيص Cloud.
06راقب استخدام التطبيقات واستجب للبرامج غير المصرح بها
ينشئ الحظر دون رؤية واضحة نقاطًا عمياء. يحتاج فريق تقنية المعلومات إلى معرفة التطبيقات العاملة على كل جهاز وما إذا كانت البرامج غير المرغوب فيها تعود للظهور. يفيد فحص العمليات خصوصًا للتطبيقات المحمولة أو الأدوات التي لا تعرض نافذة.
استخدم Application usage report ومرشحات التقارير لمراجعة النشاط المسجّل حسب الجهاز والمستخدم والفترة. اجمع هذا السجل مع عرض الشاشة المباشر عند الحاجة للتحقق من الحالة الراهنة. ميّز سجلات الاستخدام عن أحداث التثبيت وسجلات محاولات التشغيل المحظورة؛ ارجع إلى نظام التشغيل أو أداة فرض القواعد لهذه السجلات عند توفرها.
ينبغي أن ترتبط المراقبة بقواعد مكتوبة وتُطبّق باتساق. يجب أن يعرف الموظفون أن أجهزة الشركة أصول مُدارة، وما النشاط المسجّل، وكيف يطلبون استثناءً. احصر الوصول إلى السجلات بمن يحتاجونها للمهمة المحددة.
حقّق قبل تحديد الاستجابة
لا تعتبر كل اكتشاف مخالفة تأديبية. حدّد أولًا البرنامج، ومن ثبّته إذا أثبتت السجلات ذلك، وأذوناته، وما إذا وصل إلى بيانات الشركة أو نقلها. تختلف أسئلة تطبيق الآلة الحاسبة عن أداة سطح المكتب البعيد أو مدير بيانات الدخول أو عميل المزامنة أو الملف التنفيذي المجهول.
اتبع إجراء الاستجابة للحوادث عند الاشتباه ببرنامج خطر. قد يشمل عزل الجهاز وحفظ السجلات قبل التغيير وإزالة البرنامج وتغيير بيانات الدخول المكشوفة وفحص المكونات المرتبطة. تحقّق من الأجهزة الأخرى؛ فقد يكون ملف تثبيت واحد قد انتشر في قسم كامل.
للمخالفات الأقل خطرًا، أزل البرنامج بإجراء الإدارة المعتمد، ووثّق الحادثة، واشرح البديل المسموح. تستدعي المخالفات المتكررة مراجعة الصلاحيات والتدريب والظروف. الاتساق مهم: تجاهل البرامج غير المعتمدة باستمرار على بعض الأجهزة يجعل السياسة صعبة الاستمرار.
07أنشئ إجراء موافقة سيستخدمه الموظفون
يتجاوز الموظفون السياسة عندما تستغرق الموافقة أيامًا وهم يحتاجون حلًا الآن. يقلّل إجراء قصير ومتوقع هذا الضغط. اطلب تحديد البرنامج والغرض المهني والمورد والبيانات التي سيصل إليها ومدى الاستعجال.
يستطيع فريق تقنية المعلومات بعدها تقييم شرعية التطبيق وترخيصه وتوافقه وملاءمته للبيانات. قدّم بديلًا معتمدًا متى أمكن. وإذا طُلبت أداة مشاركة ملفات عامة، وجّه الفريق إلى منصة تخزين الشركة بدل رفض مبهم.
حدّد مدد استجابة للطلبات العادية والعاجلة. لا يستحق كل برنامج موافقة فورية، لكن ينبغي أن يعرف الموظفون أن الحاجة المهنية المشروعة ستُراجع. تجعل الموافقة السريعة الحفاظ على الحظر الصارم أسهل.
- اجعل الاستثناءات محددة. سجّل التطبيق والفريق الطالب والأجهزة المعنية والمسؤول المهني والشخص الموافق.
- حدّد موعد مراجعة أو انتهاء. ينبغي ألا تصبح أداة مشروع مؤقتة استثناءً دائمًا بلا مسؤول.
- وثّق تغيير السياسة. دوّن القاعدة أو القائمة التي تغيرت وكيفية استعادة الإعداد السابق.
احتفظ بسجل الموافقات ضمن الدعم أو إدارة التغيير. قائمة السماح وأمر التجاوز المؤقت لا يوفّران بمفردهما مسار موافقة.
08اختبر النشر وقِس فاعلية الضوابط
يجب أن يتحسن برنامج الحظر بمرور الوقت. راجع محاولات التشغيل أو التثبيت المحظورة عندما تسجلها الأداة، والاستخدام غير المعتمد المتكرر، وطلبات الاستثناء، وزمن الموافقة، والعمل المشروع الذي تعوقه القواعد. توضّح هذه المقاييس إن كانت السياسة متساهلة أو صارمة أكثر من اللازم أو غير واضحة.
في التجربة، اختبر تطبيقًا محظورًا وتطبيقات معتمدة وعمليات مساعدة وتحديثًا عاديًا وإعادة تشغيل. استخدم حسابات موظفين وإعدادات أجهزة ممثلة للواقع. وللحواسيب المحمولة البعيدة، تحقّق من السياسة في ظروف الاتصال الفعلية.
راجع جرد البرامج المعتمدة دوريًا أيضًا. أزل غير الضروري، وحدّث الباقي، وتحقّق من توافق التراخيص مع الاستخدام. كل تطبيق غير مستخدم يضيف سطح هجوم محتملًا والتزام دعم.
ابدأ بالأجهزة والفئات الأعلى تعرضًا ثم توسّع بناءً على نتائج متحققة. تساعد السياسات الواضحة والصلاحيات المحدودة والضوابط المختبرة والسجلات المفيدة على إبقاء أجهزة الشركة مخصصة للعمل.
09أسئلة حول حظر البرامج غير المصرح بها
كيف أمنع الموظفين من تثبيت برامج غير معتمدة؟
أزل صلاحيات المسؤول غير الضرورية ووفّر إجراء معتمدًا لطلب البرامج ونشرها. اضبط سياسات التطبيقات والمتصفحات المناسبة لبيئتك أيضًا. أذونات التثبيت وحدها لا تشمل كل تطبيق على مستوى المستخدم أو إضافة أو برنامج محمول.
هل يمكن السماح بالتطبيقات المعتمدة فقط على جهاز العمل؟
نعم، بقائمة سماح تدعمها أداة التحكم المختارة. يتضمن Net Monitor for Employees Pro وضع Allow list في Blocking Applications. اختبر البرامج المساعدة والعمل اليومي قبل تعميم قائمة تقييدية.
هل يؤدي حظر التطبيق إلى إلغاء تثبيته؟
لا. يتحكم القيد في استخدام التطبيق ضمن نطاق القاعدة. إزالة البرنامج إجراء إداري مستقل. بعد الإزالة، تحقّق من أن القاعدة ما تزال تشمل النسخ المتبقية أو المعاد إدخالها.
هل تعمل التطبيقات المحمولة دون صلاحيات مسؤول؟
يمكن لبعضها ذلك. راجع العمليات النشطة واستخدم ضوابط تشغيل مناسبة إلى جانب قيود التثبيت. اختبر التطبيق والسياسة المحددين؛ غياب المثبّت لا يعني أن البرنامج معتمد.