Jak uruchomić monitoring zablokowanych aplikacji?

Widok uruchomisz z menu aplikacji: Menu -> Monitoring -> Zablokowane aplikacje. Służy on do kontroli sytuacji, w których Codenica Insight Agent wykrył próbę uruchomienia programu objętego regułą blokowania i zapisał informację o tej blokadzie w danych monitorowania.

Ten widok pomaga administratorowi odpowiedzieć na kilka praktycznych pytań: które aplikacje są blokowane najczęściej, jaka reguła została uruchomiona, na jakim komputerze pojawiła się próba, czy użytkownik ponawiał uruchomienie oraz czy agent skutecznie zatrzymał proces. To nie jest zwykły raport użycia aplikacji, tylko widok bezpieczeństwa i egzekwowania zasad.

W górnej części znajduje się Panel analityczny, w którym można zmieniać okres analizy, sposób liczenia danych i zakładki z rankingami, trendami, porównaniami oraz anomaliami. Pod panelem widoczna jest tabela rekordów. W tym widoku jeden rekord oznacza jeden dzień monitorowania dla jednego komputera. Po kliknięciu rekordu aplikacja pokazuje szczegóły blokad z tego dnia, rozbite na aplikacje, procesy, reguły i dopasowane wartości.


Lista rekordów w monitorowaniu blokad aplikacji

Tabela pokazuje dzienne podsumowania blokad dla komputerów objętych monitoringiem. Domyślne kolumny są dobrane tak, aby od razu było widać skalę zdarzeń oraz najważniejszy kontekst: ile razy aplikacje zostały zatrzymane, jaka rodzina aplikacji dominowała, jaki proces pojawiał się najczęściej i która reguła uruchamiała blokowanie.

Najważniejsze kolumny w tym widoku to:

  • Zablokowane - liczba zapisanych blokad w danym dniu dla wskazanego komputera.
  • Rodzina aplikacji - grupa lub nazwa aplikacji, która najczęściej pojawiała się w rekordzie.
  • Proces - proces powiązany z blokowaną aplikacją.
  • Najczęściej uruchamiana reguła - reguła, która najczęściej doprowadziła do blokady.
  • Próby użytkownika - liczba prób uruchomienia lub ponowienia działania po stronie użytkownika.
  • Zablokowane procesy - liczba procesów, które agent musiał zablokować albo zakończyć.
  • Ostatnia ścieżka pliku wykonywalnego, Ostatnia dopasowana wartość i Ostatni typ dopasowania - dane diagnostyczne pomocne przy sprawdzaniu, dlaczego reguła zadziałała.

Wyszukiwanie obejmuje nie tylko datę, komputer i użytkownika, ale także nazwy aplikacji, reguły, procesy, ścieżki plików, dopasowane wartości oraz szczegóły zapisane w rekordzie. Dzięki temu łatwo znaleźć konkretną blokadę, nawet jeśli znasz tylko fragment nazwy programu albo ścieżki.


Panel analityczny w monitoringu zablokowanych aplikacji

Panel analityczny zbiera dane z tabeli i pokazuje je dla wybranego zakresu dat. Możesz analizować dzień, tydzień, miesiąc albo własny okres. Dostępne są dwa tryby liczenia: Suma, czyli wynik z całego zakresu, oraz Średnia dzienna, która przelicza wartości na jeden dzień analizy.

Wskaźniki w panelu opisują skalę i zasięg blokad:

  • Zablokowane - łączną liczbę blokad aplikacji.
  • Unikalne aplikacje - liczbę różnych aplikacji lub rodzin aplikacji objętych blokadą.
  • Liczba reguł - liczbę reguł, które miały udział w blokowaniu.
  • Komputery - liczbę komputerów, na których pojawiły się takie zdarzenia.
  • Pracownicy - liczbę pracowników powiązanych z rekordami, jeśli system mógł przypisać dane do użytkownika.

Dobrym sposobem czytania panelu jest zestawienie liczby blokad z liczbą aplikacji i komputerów. Dużo blokad przy jednej aplikacji może oznaczać jeden problematyczny program albo zbyt często ponawiane próby uruchomienia. Dużo unikalnych aplikacji na wielu komputerach sugeruje szerszą zmianę w środowisku lub zbyt szeroko ustawione reguły blokowania.


Rankingi w monitorowaniu zablokowanych aplikacji

Rankingi pokazują, gdzie koncentrują się blokady. W tym widoku wysoki wynik zwykle oznacza temat do sprawdzenia, ale nie zawsze oznacza błąd konfiguracji. Czasem reguła działa poprawnie i pokazuje realną próbę uruchomienia programu, którego organizacja nie dopuszcza. Czasem natomiast duża liczba blokad wskazuje regułę ustawioną zbyt ogólnie.

W panelu dostępne są następujące rankingi:

  • Najczęściej blokowane aplikacje - aplikacje lub rodziny aplikacji z największą liczbą blokad.
  • Najczęściej uruchamiane reguły blokowania - reguły, które najczęściej zatrzymywały aplikacje.
  • Pracownicy z największą liczbą blokad aplikacji - użytkownicy powiązani z największą liczbą zdarzeń.
  • Komputery z największą liczbą blokad aplikacji - stanowiska, na których blokady pojawiały się najczęściej.

Rankingi warto czytać razem. Jeżeli ta sama aplikacja, reguła i komputer pojawiają się na górze listy, prawdopodobnie problem jest lokalny. Jeżeli wysoka pozycja dotyczy wielu komputerów, lepiej sprawdzić samą regułę, jej typ dopasowania oraz wartość, która wyzwala blokadę.


Trendy i godziny blokad w monitoringu aplikacji

Trendy pokazują, jak zmieniały się blokady w kolejnych dniach. Wykres Zablokowane pozwala zauważyć nagły wzrost liczby zatrzymanych aplikacji, a wykresy Unikalne aplikacje, Liczba reguł, Pracownicy i Komputery pomagają ocenić, czy problem jest punktowy, czy rozproszony.

W praktyce warto sprawdzić:

  • czy wzrost blokad pojawił się po zmianie profilu monitorowania albo dodaniu nowej reguły,
  • czy liczba unikalnych aplikacji rośnie razem z liczbą blokad,
  • czy blokady dotyczą wielu komputerów, czy jednego stanowiska,
  • czy liczba pracowników rośnie, czy problem jest przypisany do pojedynczego użytkownika.

Osobny wykres Godzinowa obecność blokad pokazuje procent monitorowanych dni, w których w danej lokalnej godzinie wystąpiła co najmniej jedna blokada. To nie jest liczba blokad ani czas trwania zdarzenia. Zaznaczona godzina oznacza tylko, że w tej godzinie odnotowano obecność blokowanej aplikacji.


Porównania okresów w monitorowaniu blokowanych programów

Zakładka porównań zestawia bieżący okres z poprzednim zakresem o podobnej długości. W monitorowaniu zablokowanych aplikacji jest to szczególnie przydatne po zmianach w politykach, bo sama liczba blokad nie mówi jeszcze, czy sytuacja jest normalna, czy właśnie zaczęło się coś nowego.

Przy analizie porównań zwróć uwagę na kilka sygnałów:

  • wzrost wartości Zablokowane może oznaczać realnie więcej prób uruchomienia zabronionych programów albo nową regułę, która zaczęła łapać więcej przypadków,
  • wzrost Unikalne aplikacje pokazuje, że blokady obejmują większą liczbę programów,
  • wzrost Liczba reguł może oznaczać szersze pokrycie zasadami lub kilka reguł działających na podobne przypadki,
  • wzrost liczby komputerów lub pracowników pokazuje, że temat nie dotyczy już pojedynczego stanowiska.

Jeżeli po wdrożeniu nowych zasad liczba blokad gwałtownie rośnie, nie warto od razu zakładać awarii. Najpierw sprawdź rankingi reguł i aplikacji, a potem szczegóły rekordów. Często dopiero dopasowana wartość i typ reguły pokazują, czy blokowanie działa zgodnie z intencją.


Anomalie w monitoringu zablokowanych aplikacji

Anomalie wskazują sytuacje, które wymagają uwagi szybciej niż zwykły przegląd tabeli. System analizuje zarówno wzrost blokad względem poprzedniego okresu, jak i pojedyncze rekordy, w których pojawia się dużo prób użytkownika albo problemy ze skutecznym zakończeniem procesu.

Widok może wykrywać między innymi:

  • znaczący wzrost blokad aplikacji - gdy bieżący okres ma dużo więcej blokad niż okres porównawczy,
  • powtarzające się próby uruchomienia zablokowanej aplikacji - gdy użytkownik lub komputer wielokrotnie trafia na tę samą blokadę,
  • nieudane zakończenia procesów - gdy agent próbował zatrzymać proces, ale część prób się nie powiodła,
  • nową często blokowaną aplikację - gdy program nie występował w poprzednim okresie, a teraz pojawia się wielokrotnie.

Każda anomalia zawiera kontekst: datę, komputer lub aplikację, wartość bieżącą, próg odniesienia, zmianę oraz dane dowodowe, na przykład nazwę aplikacji, regułę, liczbę prób użytkownika albo udział nieudanych zakończeń procesu. Najpierw warto sprawdzać anomalie wysokiej ważności związane z egzekwowaniem blokady, bo mogą oznaczać problem z uprawnieniami agenta albo z typem blokowanej aplikacji.


Szczegóły rekordu w monitorowaniu blokad aplikacji

Po kliknięciu rekordu aplikacja pokazuje listę szczegółów dla jednego dnia i jednego komputera. To tutaj można zobaczyć, jaka aplikacja została zablokowana, jaki proces był uruchamiany, która reguła zadziałała i jaka wartość została dopasowana. Szczegóły są więc najlepszym miejscem do sprawdzenia, czy blokada wynika z poprawnej polityki, czy z reguły wymagającej dopracowania.

W szczegółach dostępne są między innymi:

  • Aplikacja, Proces i Rodzina aplikacji, czyli identyfikacja blokowanego programu,
  • Reguła, ID reguły, Typ dopasowania i Dopasowana wartość, czyli informacja, dlaczego program został zatrzymany,
  • Zablokowane, Udział blokad, Próby użytkownika i Zablokowane procesy, czyli liczby pomagające ocenić skalę zdarzenia,
  • Ścieżka pliku wykonywalnego, Pierwsze wykrycie, Ostatnie wykrycie oraz Aktywne godziny, czyli dane potrzebne przy technicznej diagnostyce.

Filtrowanie godzinowe nie rozdziela liczników blokad na konkretne godziny, ponieważ maska aktywnych godzin przechowuje obecność zdarzenia, a nie liczbę blokad w każdej godzinie. Dlatego szczegóły najlepiej traktować jako dzienne zestawienie zdarzeń, a nie jako minutowy zapis przebiegu blokowania.


Jakość i świeżość danych w monitoringu blokad aplikacji

Sekcje jakości i świeżości danych pokazują, czy wyniki widoczne w panelu mają kompletne szczegóły. W widoku Zablokowane aplikacje jest to ważne, bo sama dzienna liczba blokad może istnieć nawet wtedy, gdy szczegółowa lista aplikacji albo reguł nie została jeszcze poprawnie zapisana.

Warto zwracać uwagę na następujące informacje:

  • Pokrycie szczegółów - pokazuje, jaka część rekordów ma dane szczegółowe.
  • Rekordy bez szczegółów - wskazuje rekordy, w których występują blokady, ale brakuje listy aplikacji lub reguł.
  • Częściowe dane bieżące - oznaczają rekordy z aktualnego dnia, które mogą nadal być agregowane.
  • Otwarte rekordy historyczne - pokazują starsze rekordy, które nie zostały domknięte.
  • Nieprawidłowe szczegóły - informują o problemie ze strukturą danych szczegółowych.
  • Dni bez danych - pokazują dni z wybranego zakresu, dla których nie ma danych o blokadach aplikacji.

Świeżość danych informuje, kiedy widok został wygenerowany, jaki jest najnowszy rekord i czy obejmuje bieżący dzień. Jeżeli widzisz ostrzeżenia jakości, sprawdź najpierw, czy problem dotyczy tylko aktualnego dnia, czy także zamkniętych rekordów historycznych.


Ustawienia monitorowania zablokowanych aplikacji

Blokowanie aplikacji jest konfigurowane w Profilach monitorowania, w zakładce aplikacji. Zmiany w profilu są zapisywane w konfiguracji agenta i zaczynają działać po odebraniu nowej konfiguracji przez przypisane komputery. Jeżeli profil nie został przypisany osobno, agent korzysta z profilu domyślnego.

Dla tego widoku najważniejsze są następujące ustawienia:

  • Blokowanie aplikacji - włącza lub wyłącza egzekwowanie reguł blokowania programów.
  • Blokowanie rodzin aplikacji - pozwala blokować nie tylko pojedynczy proces, ale także rodzinę aplikacji, jeżeli agent potrafi ją rozpoznać.
  • Reguły blokowania aplikacji - lista reguł, które określają, co ma zostać zablokowane.
  • Reguła włączona - pozwala czasowo wyłączyć pojedynczą regułę bez usuwania jej z profilu.
  • Nazwa - opisowa nazwa reguły widoczna później w raportach i rankingach.
  • Wartość - tekst, proces, ścieżka lub inny fragment, do którego reguła ma się dopasować.
  • Typ dopasowania - sposób rozpoznawania aplikacji, na przykład dopasowanie po nazwie procesu, nazwie pliku, fragmencie ścieżki albo rodzinie aplikacji.
  • Nazwy wykluczonych procesów - lista procesów, których monitoring aplikacji nie powinien traktować jako typowych programów użytkownika.

Przy tworzeniu reguł warto używać możliwie konkretnych wartości. Zbyt ogólne dopasowanie może powodować dużą liczbę blokad i utrudnić analizę w panelu. Po zapisaniu zmian dobrze jest wrócić do tego widoku po jednym lub kilku dniach monitorowania i sprawdzić, czy rankingi aplikacji oraz reguł pokazują oczekiwany efekt.