Як запобігти запуску ризикованих додатків у Windows 11 | CyberCalm

Наталя Зарудня

Наталя ЗарудняГоловний редакторГоловний редактор та засновник CyberCalm. Понад 10 років досвіду в кібербезпеці та технологічній журналістиці. Спеціалізуюся на захисті даних, мобільній безпеці, штучному інтелекті та соціальних мережах.Слідкувати: 25.06.2026Поширити7 хв. читання

Windows 11 надає кілька рівнів безпеки, які дають змогу контролювати, які додатки можуть запускатися та інсталюватися на вашому ПК. Це допомагає запобігти шкідливому програмному забезпеченню, перш ніж воно встигне завдати шкоди. Методи варіюються від простих автоматичних функцій для пересічних користувачів до розширених політик для організацій. Розглянемо всі варіанти, щоб ви могли обрати оптимальний для себе.

Зміст

  • Smart App Control — автоматизований захист
  • Microsoft Defender SmartScreen та блокування небажаних додатків
  • Дозволити встановлення лише з Microsoft Store
  • Контрольований доступ до папок — захист від програм-вимагачів
  • AppLocker — гнучкі правила для версій Pro, Enterprise та Education
  • App Control for Business (WDAC) — корпоративний рівень захисту
  • Блокування конкретних програм через реєстр
  • Чому варто комбінувати різні рівні захисту
  • Який метод обрати
Ця інструкція призначена для Windows 11

Підтримка Windows 10 завершилася 14 жовтня 2025 року, тому матеріал зосереджений на актуальній версії операційної системи. Якщо ви все ще користуєтеся Windows 10, зверніться до відповідної інструкції.

Smart App Control — автоматизований захист

Найпростіший спосіб — активувати Smart App Control, вбудовану функцію Windows 11. Вона забороняє запуск ненадійних або потенційно небезпечних програм, дозволяючи лише ті, які Microsoft вважає безпечними, або ті, що мають дійсний цифровий підпис. Рішення приймаються автоматично в режимі реального часу за допомогою хмарної аналітики та штучного інтелекту, що усуває необхідність ручного налаштування.

Важливі обмеження:

  • функція доступна виключно у Windows 11 і відсутня у Windows 10;
  • її можна увімкнути лише під час чистої інсталяції системи. На комп’ютерах, оновлених з попередніх версій, вона залишиться неактивною;
  • функціонує у трьох режимах: «Оцінювання» (Evaluation), «Увімкнено» (On) та «Вимкнено» (Off).

Де знайти: Безпека Windows → Керування програмами та браузером → Налаштування Smart App Control.

Microsoft Defender SmartScreen та блокування небажаних додатків

Якщо Smart App Control недоступний, базовий рівень безпеки забезпечує Microsoft Defender SmartScreen. Це репутаційний фільтр, який попереджає про підозрілі або неперевірені файли та програми під час їх завантаження та запуску. Ця функція увімкнена за замовчуванням.

Поряд розташовано окремий перемикач для захисту від потенційно небажаних програм (PUA). Це не віруси, а, наприклад, рекламні програми, приховані майнери криптовалют або додатки, що встановлюються разом з іншим програмним забезпеченням. Microsoft Defender намагається виявити такі програми та заблокувати їх ще до початку інсталяції чи завантаження.

Де знайти: Безпека Windows → Керування програмами та браузером → Захист на основі репутації.

Чи безпечно заряджати смартфон зарядним пристроєм від ноутбукаЯк очистити кеш на комп’ютері з Windows 11: усі методи для ПК та ноутбуківКомбінації клавіш у Windows 11: повний довідникСерпневий Patch Tuesday: Microsoft усунула 421 вразливість, зокрема 0-day для атак LazarusЯк користуватися Microsoft Word безкоштовно у 2026 році

Дозволити встановлення лише з Microsoft Store

Простий та надійний метод захисту менш досвідчених користувачів або спільних комп’ютерів — обмеження джерел програм. Windows 11 дозволяє вибрати, звідки дозволено інсталювати додатки, і за бажання встановити обмеження лише на програми з Microsoft Store. У такому режимі спроби інсталяції стороннього ПЗ супроводжуватимуться повідомленням про те, що додаток не пройшов перевірку Microsoft.

Де знайти: Параметри → Додатки → Додаткові параметри програм → Виберіть джерело програм → «Лише Microsoft Store».

Важливо зазначити, що цей метод обмежує лише встановлення нових програм; раніше встановлені десктопні програми продовжать функціонувати. Тому його доцільно застосовувати на новій системі або у поєднанні з іншими засобами захисту.

Контрольований доступ до папок — захист від програм-вимагачів

Окремий механізм призначений не для запобігання запуску, а для мінімізації наслідків: контрольований доступ до папок (Controlled folder access) дозволяє вносити зміни до файлів у захищених теках лише довіреним додаткам, перевіряючи їх за списком відомих безпечних програм. Навіть якщо шкідлива програма запуститься, вона не зможе зашифрувати чи пошкодити ваші документи.

Де знайти: Безпека Windows → Захист від вірусів та загроз → Керування захистом від програм-вимагачів → Контрольований доступ до папок.

AppLocker — гнучкі правила для версій Pro, Enterprise та Education

Для детального налаштування контролю у відповідних редакціях Windows використовується AppLocker. Цей інструмент дозволяє створювати правила, що визначають, які виконувані файли, скрипти, інсталятори Windows, бібліотеки DLL та пакетні додатки можуть запускати користувачі. Наприклад, можна дозволити лише схвалені програми, а всі інші заблокувати.

Корисна функція — режим аудиту. Правила спочатку лише реєструють спроби запуску в журналі, не блокуючи їх, що дозволяє оцінити потенційний вплив перед увімкненням заборон. Налаштування здійснюється через «Локальну політику безпеки» (secpol.msc) або групову політику; для роботи потрібна активна служба Application Identity.

App Control for Business (WDAC) — корпоративний рівень захисту

Найбільш суворий рівень контролю для організацій надає App Control for Business (раніше відомий як Windows Defender Application Control, WDAC). Цей механізм визначає, які драйвери та програми загалом дозволені для запуску на пристрої, на основі їх цифрового підпису або атрибутів файлів. Microsoft рекомендує використовувати App Control на максимально можливому рівні безпеки, а AppLocker — для більш тонкого налаштування правил для окремих груп користувачів.

Блокування конкретних програм через реєстр

Якщо потрібно заборонити запуск лише кількох певних програм (наприклад, у рамках батьківського контролю), можна скористатися редактором реєстру. У розділі HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesExplorer слід створити параметр DisallowRun (тип DWORD) зі значенням 1, а в однойменному підрозділі перелічити імена файлів, які необхідно заблокувати.

Однак, цей метод блокує програму лише за точним ім’ям файлу і легко обходиться простим перейменуванням. До того ж, він діє тільки на запуск через Провідник Windows та діалогове вікно «Виконати». Тому він підходить для блокування конкретних відомих програм, але не забезпечує захисту від справжнього шкідливого ПЗ, яке часто використовує випадкові імена файлів.

Чому варто комбінувати різні рівні захисту

Жоден окремий інструмент не може повністю усунути всі загрози. Небезпечним може бути не тільки виконуваний файл, але й скрипт або документ з макросами. Тому корисно розуміти, що означають різні розширення файлів. Перевага AppLocker та App Control полягає в їхній здатності контролювати не лише програми, а й скрипти та інсталятори. SmartScreen та Smart App Control, у свою чергу, працюють на ширшому рівні, аналізуючи репутацію.

Який метод обрати

Метод Для кого підходить Що забезпечує
Smart App Control Домашні користувачі (чиста інсталяція) Автоматичне блокування неперевірених додатків
SmartScreen + блокування PUA Усі користувачі Попередження та блокування рекламного та небажаного ПЗ
Лише Microsoft Store Новачки, спільні ПК Заборона встановлення неперевірених програм
Контрольований доступ до папок Усі користувачі Захист файлів від програм-вимагачів
AppLocker Версії Pro / Enterprise / Education Гнучкі правила запуску для виконуваних файлів, скриптів, інсталяторів
App Control for Business (WDAC) Організації Найсуворіший контроль програм та драйверів
Реєстр (DisallowRun) Вибіркові завдання Блокування конкретних відомих програм

Найкращий захист забезпечує комбінація різних методів: автоматичний рівень (Smart App Control або SmartScreen), обмеження джерел програм (лише Microsoft Store або контроль встановлення), захист даних (контрольований доступ до папок). Для організацій доцільно використовувати AppLocker або App Control. Доповніть це своєчасними оновленнями системи та регулярним резервним копіюванням — і жодна небезпечна програма не зможе вас застати зненацька.

Будь ласка, залиште це поле порожнім

О, привіт
Приємно познайомитися!

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕГИ:MicrosoftWindows 11Комп’ютериПоділитисяFacebookThreadsКопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попередня стаття

Рекламний ідентифікатор на Android: як скинути, видалити й зупинити стеженняНаступна стаття

Як перевірити телефон на шпигунські програми й видалити їх: інструкція для Android та iPhone

В тренді

У 2026 році Apple, Google та Samsung припиняють підтримку низки популярних смартгодинників

24.08.2026

GrapheneOS вийде за межі Pixel: смартфони Motorola отримають підтримку з 2027 року

25.08.2026

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp

21.08.2026

Комп’ютер

Як знайти й відкрити будь-який файл через командний рядок: cmd, PowerShell і Термінал Windows

03.08.2026

Кібербезпека

Чи потрібен антивірус, якщо є Microsoft Defender?

31.07.2026Комп’ютер

Як встановити WSL у Windows 11 і Windows 10: покрокова інструкція

30.07.2026

Комп’ютер

Як часто потрібно перезавантажувати Mac?

24.07.2026

Джерело

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *