Zum Artikel springen

Anwendungszugriffskontrolle

Nicht autorisierte Software auf Computern blockieren

Steuern Sie, welche Anwendungen Beschäftigte ausführen dürfen, begrenzen Sie unerlaubte Installationen und sichern Sie Arbeitsabläufe mit getesteten Regeln und klaren Ausnahmen.

Ein Laptop mit blauem Schutzschild und Vorhängeschloss; rote Sperrsymbole stehen neben Symbolen nicht genehmigter Anwendungen.
Halten Sie genehmigte Anwendungen verfügbar und beschränken Sie nicht freigegebene Werkzeuge auf Firmencomputern.

Ein Mitarbeiter installiert einen kostenlosen PDF-Konverter, eine Browsererweiterung oder ein Fernzugriffsprogramm, weil es nützlich erscheint. Bis die IT es entdeckt, hat es möglicherweise bereits Firmendaten offengelegt, Schadsoftware eingeschleust oder einen nicht genehmigten Zugang zum Gerät geschaffen. Nicht autorisierte Software auf Computern zu blockieren, schützt Sicherheit, Produktivität, Lizenzbudgets und klare Verantwortlichkeiten.

Kleine und mittlere Unternehmen müssen sicherstellen, dass ihre Endgeräte genehmigte Werkzeuge mit bekannten Sicherheitseinstellungen und einem klaren geschäftlichen Zweck ausführen. Dafür genügt die Aufforderung, keine Software zu installieren, nicht. Erforderlich sind technische Durchsetzung, Einblick in laufende Programme und ein Verfahren für berechtigte Ausnahmen.

01Nicht autorisierte Software und ihre Risiken erkennen

Nicht genehmigte Software trägt selten ein Warnschild. Dazu gehören private Cloudspeicher zum Dateiaustausch mit Kunden, Bildschirmrekorder für Schulungen, Spiele für Leerlaufzeiten oder unlizenzierte Kopien kostenpflichtiger Programme. Die Probleme unterscheiden sich, doch alle verringern die Kontrolle des Unternehmens über seine Endgeräte.

Ungeprüfte Anwendungen können Schadsoftware enthalten, Zugangsdaten sammeln, Dateien außerhalb genehmigter Speicher übertragen oder Sicherheitsprogramme beeinträchtigen. Fernsteuerungsprogramme verdienen besondere Aufmerksamkeit, weil sie Beschäftigten oder Dritten unkontrollierten Zugriff auf Arbeitsplätze ermöglichen können. Auch legitime Software birgt Risiken, wenn sie veraltet, falsch konfiguriert oder aus inoffiziellen Quellen installiert ist.

Hinzu kommen Betriebskosten: Nicht freigegebene Anwendungen verbrauchen Bandbreite, Speicherplatz und Supportzeit. Beschäftigte verarbeiten möglicherweise Unternehmensinformationen mit privaten Messenger-, Dateifreigabe- oder KI-Werkzeugen, ohne deren Speicherorte zu kennen. Genaue Software- und Lizenznachweise erleichtern zudem die Beantwortung von Lizenzprüfungen durch Anbieter.

Einen Bestand genehmigter Software festlegen

Erfassen Sie Anwendungsname, Herausgeber, unterstützte Version, fachlich verantwortliche Person, genehmigte Bezugsquelle und benötigende Teams. Vergleichen Sie diesen Sollbestand mit installierter Software und Aufzeichnungen zur Anwendungsnutzung. Installierte Programme können ungenutzt sein; portable Programme können laufen, ohne in einer üblichen Installationsliste aufzutauchen. Beides gehört in die Prüfung.

Beginnen Sie mit besonders riskanten Kategorien: unerlaubten Fernzugriffswerkzeugen, privaten Synchronisierungsclients, unlizenzierter Software, Spielen und unbekannten ausführbaren Dateien. Klären Sie den Geschäftszweck vor einer Regeländerung. Ein benötigtes Spezialwerkzeug der Entwicklung braucht eine zuständige Person und einen festgelegten Einsatzbereich statt derselben Behandlung wie ein unbekannter Download.

02Softwareinstallation nach dem Prinzip minimaler Rechte begrenzen

Standardbenutzer sollten auf Firmencomputern keine lokalen Administratorrechte besitzen, sofern ihre Tätigkeit sie nicht tatsächlich erfordert. Solche Rechte ermöglichen zahlreiche Installationen, Änderungen an Sicherheitseinstellungen und eine Schwächung bestehender Schutzmaßnahmen. Prüfen Sie Alltagskonten getrennt von Konten für genehmigte Administration.

Die IT muss dadurch den Betrieb nicht ausbremsen. Definieren Sie einen Freigabeweg für Softwareanträge und verteilen Sie genehmigte Werkzeuge über ein verwaltetes Installationsverfahren; begründete Rechteerhöhungen sollten kontrolliert und befristet sein. Strenge Berechtigungen können technische Fachkräfte oder Nutzer spezieller Software einschränken. Diese Rollen benötigen passende Rechte und einen praktikablen Supportprozess.

Installation und Ausführung sind unterschiedliche Kontrollpunkte

Der Entzug von Administratorrechten ist ein wichtiger Anfang, aber keine vollständige Anwendungsrichtlinie. Manche Programme installieren sich im Benutzerprofil, portable Anwendungen laufen ohne klassische Installation. Microsoft weist in seinen Hinweisen zur AppLocker-Richtlinienplanung außerdem darauf hin, dass Standardbenutzer paketierte Apps installieren können. Legen Sie sowohl fest, was ausgeführt werden darf, als auch, wer Software installieren darf.

Eine verweigerte Installation eines privaten Synchronisierungsclients entfernt beispielsweise keine vorhandene Kopie. Prüfen Sie den bestehenden Softwarebestand, beschränken Sie nicht genehmigte Ausführung mit geeigneten Kontrollen und entfernen Sie unerwünschte Installationen über Ihr Administrationsverfahren.

03Freigabelisten oder gezielte Anwendungssperren wählen

Keine einzelne Einstellung stoppt jede nicht genehmigte Anwendung. Ein praktikables Konzept verbindet Vorbeugung und Erkennung. Vorbeugung begrenzt Installation und Ausführung. Erkennung zeigt Regelungslücken, wiederholte Versuche und Software auf, die schon vor Einführung der Kontrollen vorhanden war.

Bestimmte unerwünschte Anwendungen per Sperrliste blockieren

Eine Sperrliste beschränkt benannte Anwendungen und lässt andere Programme verfügbar. Sie eignet sich als Einstieg, wenn ein Team vielfältige Werkzeuge braucht und die IT konkrete unerwünschte Programme erkannt hat. Beispiele sind nicht genehmigte Fernzugriffsprogramme, Peer-to-Peer-Clients, Spiele und private Cloudlaufwerke.

Sperrlisten brauchen laufende Pflege. Neue Anwendungen, umbenannte Dateien, aktualisierte Programme und Begleitprozesse können das Ergebnis verändern, abhängig vom Erkennungsverfahren. Prüfen Sie die tatsächlich ausgeführte Datei und das Abgleichverhalten der Regel, statt anzunehmen, ein Anzeigename erfasse alle zugehörigen Komponenten.

Einen definierten Werkzeugbestand per Freigabeliste erlauben

Eine Freigabeliste erlaubt bestimmte genehmigte Anwendungen und beschränkt andere im Wirkungsbereich der gewählten Kontrolle. Das passt zu Kiosksystemen, gemeinsam genutzten Arbeitsplätzen oder Abteilungen mit stabilen Werkzeugbeständen. Berücksichtigen Sie vor der Durchsetzung Abhängigkeiten wie Anmeldehilfen, Druckkomponenten, Aktualisierungsdienste und Software für Barrierefreiheit.

Eine strenge Freigabeliste erfordert mehr Vorbereitung, besonders bei spezialisierten Geschäftsanwendungen. Beginnen Sie mit einer gut verstandenen Gerätegruppe, dokumentieren Sie notwendige Programme und erweitern Sie den Einsatz erst nach einem erfolgreichen Praxistest. Halten Sie einen geprüften Weg zur Wiederherstellung der vorherigen Richtlinie bereit.

Richtlinie und Durchsetzungstechnik aufeinander abstimmen

Spezielle Anwendungskontrollen können auf verwalteten Windows-Geräten Regeln nach Herausgebern, Dateihashes oder Pfaden unterstützen. Microsoft beschreibt App Control for Business und AppLocker als entsprechende Windows-Optionen. Prüfen Sie Regeltypen, Betriebssysteme und Bereitstellungsvoraussetzungen Ihres Werkzeugs. Wenn ein Überwachungsmodus verfügbar ist, werten Sie seine Ergebnisse vor der Durchsetzung aus.

Dateityp- und Ordnerbeschränkungen verlangen besondere Sorgfalt. Regeln für Installationsprogramme, Skripte sowie Download- und temporäre Ordner können berechtigte Einrichtung und Wartung behindern. Eine namensbasierte Anwendungssperre entspricht nicht automatisch einer Herausgeberprüfung, Skriptkontrolle oder Sicherheitsrichtlinie, die Codeausführung verhindert.

04Browsererweiterungen und Softwarequellen kontrollieren

Viele nicht autorisierte Werkzeuge erscheinen nie als klassische Desktopsoftware. Browsererweiterungen können abhängig von ihren Rechten Seiteninhalte lesen, auf eingegebene Informationen zugreifen oder Beschäftigte mit nicht genehmigten Diensten verbinden. Verwalten Sie Erweiterungen getrennt von Desktopanwendungen.

Für verwaltete Chrome-Browser erläutert Google in der Anleitung zu App- und Erweiterungsrichtlinien Freigabe- und Sperreinstellungen. Wenden Sie Richtlinien auf die vorgesehenen Benutzer oder Browser an und prüfen Sie deren tatsächliche Abdeckung. Legen Sie auch fest, welche Browser unterstützt werden: Eine Richtlinie für einen verwalteten Browser konfiguriert nicht automatisch einen anderen.

Webfilter können unerwünschte Softwaredownloads verringern. Beschränken Sie Bezugsquellen und Dienste mit dokumentiertem Geschäftsrisiko, halten Sie aber genehmigte Anbieter- und Aktualisierungsseiten erreichbar. Ein Designteam benötigt möglicherweise eine Downloadseite, die für die Buchhaltung überflüssig ist.

Nutzen Sie Website-Sperren auf Arbeitscomputern ergänzend. Eine gesperrte Downloadseite verhindert nicht die Ausführung eines bereits vorhandenen Programms. Betrachten Sie Anwendungsbeschränkungen, Browserrichtlinien und Website-Zugriffe gemeinsam, ohne sie als austauschbar zu behandeln.

05Anwendungen mit Net Monitor for Employees Pro blockieren

Net Monitor for Employees Pro bietet eine zentrale Stelle zur Prüfung laufender Anwendungen und Prozesse sowie zur Anwendung von Einschränkungen. Die Hilfe zu Applications and Processes beschreibt die folgenden Kontrollen. Beginnen Sie mit einem Pilotcomputer und einer harmlosen Testanwendung, bevor Sie eine ganze Abteilung einbeziehen.

  1. Anwendung und Prozess prüfen. Der Reiter Applications zeigt sichtbare Anwendungsfenster beziehungsweise Aufgaben. Unter Processes finden Sie Hintergrundprozesse und Details wie PID und Befehlszeile. Prüfen Sie vor einem Eingriff, ob der Eintrag tatsächlich zur unerwünschten Anwendung gehört.
  2. Die passende Liste erstellen. Mit Add to blocked/allowed list übernehmen Sie Anwendungsnamen aus ausgewählten Zeilen in die Richtlinienlisten. Berücksichtigen Sie bei Freigabelisten wichtige Geschäftsanwendungen und unterstützende Komponenten.
  3. Regelmodus auswählen. Wählen Sie unter Blocking Applications den Modus Block list zum Sperren aufgeführter Anwendungen oder Allow list zum Freigeben des aufgeführten Bestands. Auch Allow all und Block all sind vorhanden; prüfen Sie deren Wirkung vor der Anwendung.
  4. Betroffene Computer prüfen. Use same settings for all computers wendet eine gemeinsame Richtlinie global an. Ist diese Option deaktiviert, kann die Richtlinie für den aktuellen Computer geladen und auf ausgewählte Computer angewendet werden. Prüfen Sie den Geltungsbereich vor einer Zugriffsänderung.
  5. Regeln anwenden und testen. Wählen Sie Apply settings und starten Sie anschließend die Testanwendung sowie benötigte genehmigte Programme. Prüfen Sie zugehörige Prozesse und Arbeitsabläufe, nicht nur, ob ein Fenster geschlossen wird.
  6. Startverhalten und vorübergehenden Zugriff prüfen. Aktivieren Sie Automatically start rules, wenn Beschränkungen beim Start des Remote-Computers gelten sollen, und testen Sie einen Neustart. Temporary allow all deaktiviert die Durchsetzung, ohne Listen zu löschen. Stellen Sie nach der Fehlerbehebung die vorgesehene Richtlinie wieder her und prüfen Sie sie erneut.

Einmaliges Schließen ersetzt keine dauerhafte Regel

End Task schließt die ausgewählte Anwendung auf dem aktuellen Computer; End all tasks with same name betrifft diese Anwendung auf allen ausgewählten Computern. Für Prozesse gibt es Kill process und Kill all processes with same name. Dies sind unmittelbare Verwaltungsaktionen. Dauerhafte Beschränkungen konfigurieren Sie separat unter Blocking Applications.

Berücksichtigen Sie vor dem Schließen ungespeicherte Arbeit und prüfen Sie die betroffenen Computer. Anwendungsbeschränkungen deinstallieren keine Programme, stufen sie nicht als Schadsoftware ein und ersetzen keinen Endgeräteschutz. Prüfen Sie das unterstützte Verhalten jeder verwalteten Plattform und Konfiguration. Für Administration über das Internet beachten Sie die Hinweise zu Fernverbindungen und Cloud-Lizenzen.

Fünf Schritte zur Softwarekontrolle: benötigte Anwendungen erfassen, Regeln wählen, Arbeitsabläufe testen, Richtlinien durchsetzen und Ausnahmen prüfen.
Prüfen Sie Anwendungsregeln an echten Arbeitsabläufen, bevor Sie weitere Firmencomputer einbeziehen.

06Anwendungsaktivitäten überwachen und auf unerlaubte Software reagieren

Sperren ohne Einblick schaffen blinde Flecken. Die IT muss wissen, welche Anwendungen auf den Endgeräten laufen und ob unerwünschte Software erneut auftaucht. Prozessprüfungen sind besonders bei portablen Anwendungen oder Werkzeugen ohne sichtbares Fenster hilfreich.

Nutzen Sie den Application usage report und Berichtsfilter, um aufgezeichnete Aktivitäten nach Computer, Benutzer und Zeitraum zu prüfen. Ergänzen Sie die Historie bei Bedarf durch Live-Bildschirmansichten, um den aktuellen Zustand festzustellen. Trennen Sie Nutzungsaufzeichnungen von Installationsereignissen und Protokollen blockierter Starts; beziehen Sie letztere, soweit verfügbar, aus Betriebssystem oder Durchsetzungswerkzeug.

Überwachung sollte an schriftliche Unternehmensregeln gebunden sein und einheitlich erfolgen. Beschäftigte sollten wissen, dass Firmengeräte verwaltet werden, welche Aktivitäten aufgezeichnet werden und wie Ausnahmen beantragt werden können. Beschränken Sie den Zugriff auf Aufzeichnungen auf Personen, die sie für die festgelegte Aufgabe benötigen.

Vor der Reaktion den Sachverhalt prüfen

Behandeln Sie nicht jede Entdeckung als Disziplinarfall. Ermitteln Sie zunächst die Software, ihre Berechtigungen, mögliche Datenzugriffe oder -übertragungen und die installierende Person, soweit Aufzeichnungen dies belegen. Ein Taschenrechner wirft andere Fragen auf als Fernzugriffssoftware, Zugangsdatenverwaltung, ein Cloud-Synchronisierungsclient oder eine unbekannte Programmdatei.

Bei möglicherweise gefährlicher Software folgen Sie dem betrieblichen Vorfallsverfahren. Dazu können Geräteisolation, Sicherung relevanter Aufzeichnungen vor Änderungen, Entfernung des Programms, Änderung offengelegter Zugangsdaten und Suche nach weiteren Komponenten gehören. Prüfen Sie auch andere Geräte: Ein Installationsprogramm könnte in einer ganzen Abteilung weitergegeben worden sein.

Bei risikoärmeren Verstößen entfernen Sie die Software im genehmigten Administrationsverfahren, dokumentieren den Vorfall und erläutern eine freigegebene Alternative. Wiederholungen verlangen eine Prüfung von Rechten, Schulung und Umständen. Einheitliches Vorgehen ist entscheidend: Werden unerlaubte Programme auf manchen Geräten regelmäßig ignoriert, lässt sich die Richtlinie schwer aufrechterhalten.

07Ein Freigabeverfahren schaffen, das Beschäftigte tatsächlich nutzen

Beschäftigte umgehen Regeln, wenn eine Freigabe Tage dauert, die Lösung aber sofort gebraucht wird. Ein kurzer, vorhersehbarer Antragsprozess verringert diesen Druck. Verlangen Sie Angaben zur Software, zum geschäftlichen Zweck, zum Anbieter, zu zugänglichen Daten und zur Dringlichkeit.

Die IT kann dann prüfen, ob die Anwendung legitim, lizenziert, mit vorhandenen Systemen kompatibel und für die betroffenen Daten geeignet ist. Bieten Sie nach Möglichkeit eine genehmigte Alternative an. Verweisen Sie bei einem Antrag für öffentliche Dateifreigabe auf den Unternehmensspeicher, statt eine unklare Ablehnung zu erteilen.

Legen Sie Reaktionsziele für gewöhnliche und dringende Anträge fest. Nicht jedes Werkzeug verdient sofortige Freigabe, aber berechtigte Anforderungen müssen verlässlich geprüft werden. Ein schneller Freigabeprozess erleichtert die Aufrechterhaltung strenger Sperren.

  • Ausnahmen konkret festhalten. Dokumentieren Sie Anwendung, antragstellendes Team, betroffene Computer, fachlich zuständige und genehmigende Person.
  • Prüf- oder Ablaufdatum festlegen. Ein vorübergehendes Projektwerkzeug sollte nicht zur dauerhaften Ausnahme ohne Verantwortlichen werden.
  • Richtlinienänderungen dokumentieren. Halten Sie fest, welche Regel oder Liste geändert wurde und wie die vorherige Konfiguration wiederhergestellt wird.

Führen Sie diese Freigaben in Ihrem Support- oder Änderungsmanagementprozess. Eine Software-Freigabeliste und eine temporäre Umgehungsfunktion ergeben allein noch keinen Freigabeworkflow.

08Einführung testen und Wirksamkeit messen

Ein Sperrkonzept sollte sich weiterentwickeln. Prüfen Sie protokollierte Installations- oder blockierte Startversuche, wiederholte unerlaubte Nutzung, Ausnahmeanträge, Freigabedauer und durch Regeln behinderte Arbeitsabläufe. Diese Kennzahlen zeigen, ob Richtlinien zu locker, zu streng oder unklar sind.

Testen Sie im Pilotbetrieb eine verbotene Anwendung, freigegebene Programme, Hilfsprozesse, eine normale Aktualisierung und einen Neustart. Beziehen Sie repräsentative Benutzerkonten und Gerätekonfigurationen ein. Prüfen Sie bei Remote-Laptops die tatsächlich genutzten Verbindungsbedingungen.

Überprüfen Sie regelmäßig auch den genehmigten Softwarebestand. Entfernen Sie nicht mehr benötigte Anwendungen, aktualisieren Sie verbleibende Programme und gleichen Sie Lizenzen mit der tatsächlichen Nutzung ab. Jede ungenutzte Anwendung erweitert potenziell die Angriffsfläche und den Supportaufwand.

Beginnen Sie bei den risikoreichsten Geräten und Softwarekategorien und erweitern Sie die Kontrollen anhand geprüfter Ergebnisse. Klare Richtlinien, eingeschränkte Rechte, getestete Anwendungskontrollen und aussagekräftige Aktivitätsaufzeichnungen halten Firmencomputer auf geschäftliche Aufgaben ausgerichtet.

09Fragen zum Blockieren nicht autorisierter Software auf Computern

Wie verhindere ich unerlaubte Softwareinstallationen durch Beschäftigte?

Entfernen Sie unnötige Administratorrechte und schaffen Sie einen genehmigten Antrags- und Bereitstellungsprozess. Konfigurieren Sie außerdem passende Anwendungs- und Browserrichtlinien. Installationsrechte allein erfassen nicht jede benutzerbezogene Anwendung, Erweiterung oder portable Software.

Kann ein Arbeitscomputer nur freigegebene Anwendungen ausführen?

Ja, mit einer vom gewählten Kontrollwerkzeug unterstützten Freigabeliste. Net Monitor for Employees Pro bietet unter Blocking Applications den Modus Allow list. Testen Sie notwendige Hilfsprogramme und tägliche Aufgaben, bevor Sie eine restriktive Liste breit anwenden.

Wird eine Anwendung durch Sperren deinstalliert?

Nein. Eine Beschränkung steuert die Nutzung im Geltungsbereich ihrer Regel. Die Entfernung installierter Software ist ein eigener Verwaltungsvorgang. Prüfen Sie danach, ob die Regel weiterhin verbliebene oder erneut eingebrachte Kopien erfasst.

Können portable Anwendungen ohne Administratorrechte laufen?

Teilweise ja. Prüfen Sie laufende Prozesse und ergänzen Sie Installationsbeschränkungen durch geeignete Ausführungskontrollen. Testen Sie die konkrete Anwendung und Geräterichtlinie; ein fehlendes Installationsprogramm bedeutet keine Genehmigung.