| Windowsin versioissa joissa on mahdollista käyttää Ryhmäkäytäntöeditoria (muut paitsi Windowsin Home -versiot*), voidaan lisätä tietoturvaa luomalla ohjelmanrajoituskäytäntö, joka estää ohjelmien yms. ajon muualta kuin sallituista kansioista. Esim. oletuksena käyttöön asetettu ohjelmanrajoituskäytäntö sallii ohjelmien ajon vain Windows- (%systemroot%) ja Program files (%programfiles%) -kansioista. Muualta ajettu ohjelma estetään. Tähän sääntöön voidaan, ja pitääkin tehdä poikkeus, että järjestelmävalvojan tililtä voidaan ajaa ohjelmia rajoituksetta. Tämä taas luonnollisesti suorastaan vaatii, että käytetään normaalia käyttäjätiliä päivittäisessä käytössä, tai muuten tästä ohjelmanrajoituskäytännöstä ei ole mitään hyötyä. |
| HUOM! | Vistassa järjestelmänvalvojankaan tilillä ohjelmalla ei oletuksena ole korotettuja oikeuksia (toisin kuin Windows XP:ssä), siksi ohjelmanrajoituskäytännön alaisuudessa ohjelmien asennukset tulee käynnistää järjestelmävalvojan oikeuksin (hiiren oikealla Suorita järjestelmänvalvojana). |










| Nyt jos ohjelmaa yritetään ajaa muualta kuin Windows- tai Program files -kansiosta, saadaan ilmoitus että ryhmäkäytäntö on estänyt ohjelman. |

| HUOM! | 64-bittisissä Windowseissa on myös Program Files (x86) -kansio, joka täytyy asettaa että myös sieltä voidaan ajaa ohjelmia. Avaa --- ja valitse Muita määrityksiä ja luo uusi sääntö polulle Program Files (x86) -kansioon. |


| Ohjelmanrajoituskäytäntö voidaan ilmeisesti asetaa myös Home -versioissa muokkaamalla rekisteriä Rekisterieditorilla, mutta en ole itse asiaa kokeillut. Aiheesta löydät juttua tästä ohjeesta: HOW TO: Restrict Users from Running Specific Windows Programs in Windows 2000, kohdasta Method 2: How to Restrict Users from Running Specific Windows Programs by Editing the Registry. |
| HUOM! | Muista että rekisterin muokkaamisessa on syytä olla varovainen ja ottaa varmuuskopio rekisteristä ennen muokkaamisen aloittamista. |