Controle de Aplicativo para Windows

Observação

Alguns recursos do Controle de Aplicativos para Empresas estão disponíveis apenas em versões específicas do Windows. Saiba mais sobre a disponibilidade de recursos do Controle de Aplicativos.

Os dados da sua organização são um de seus ativos mais valiosos... e os agentes de ameaças querem. Não importa quais controles de segurança você aplique aos seus dados, não há controles para proteger totalmente seu alvo mais vulnerável: o usuário confiável sentado ao teclado. Quando um usuário executa um processo, ele compartilha o mesmo acesso aos seus dados que o usuário tem. Portanto, suas informações confidenciais são facilmente transmitidas, modificadas, excluídas ou criptografadas quando um usuário, intencionalmente ou não, executa software mal-intencionado. E com milhares de novos arquivos maliciosos criados todos os dias, confiar apenas em métodos tradicionais, como soluções antivírus (AV), oferece uma defesa inadequada contra novos ataques.

O controle de aplicativos altera o Windows de um local em que todo o código é executado, a menos que sua solução antivírus preveja com confiança que é ruim, para um em que o código é executado somente se sua política assim o determinar. As ameaças cibernéticas que você enfrenta mudam rapidamente e suas defesas também precisam mudar. Organizações governamentais e de segurança, como a Australian Signals Directorate, frequentemente citam o controle de aplicativos como uma das maneiras mais eficazes de lidar com a ameaça de malware baseado em arquivo executável (.exe, .dll etc.). Ele trabalha junto com sua solução antivírus para ajudar a mitigar ameaças à segurança, restringindo os aplicativos que os usuários podem executar e até mesmo qual código é executado no System Core (kernel).

Importante

Embora o controle de aplicativos possa proteger significativamente seus computadores contra códigos mal-intencionados, ele não é um substituto para o antivírus. Você deve continuar a manter uma solução antivírus ativa junto com o Controle de Aplicativos para um portfólio de segurança empresarial completo.

Embora o chamemos de controle de aplicativo, o código em execução no sistema nem sempre é um aplicativo. O controle de aplicativos vai além dos aplicativos para abranger também scripts e instaladores da Microsoft (MSI), arquivos em lotes de linha de comando e até mesmo sessões interativas do Windows PowerShell, que são executadas no Modo de Idioma Restrito.

O Windows inclui duas tecnologias de controle de aplicativos que você pode usar, dependendo dos cenários e requisitos específicos da sua organização:

  • Controle de Aplicativos para Empresas (Controle de Aplicativos); e
  • AppLocker

Controle de Aplicativos e Controle Inteligente de Aplicativos

A partir do Windows 11 versão 22H2, o controle inteligente de aplicativos traz um controle robusto de aplicativos para consumidores e para algumas pequenas empresas com portfólios de aplicativos mais simples. O controle inteligente de aplicativos garante que apenas o código assinado seja executado ou o código previsto como seguro pelo nosso serviço de segurança inteligente e baseado em nuvem. Quando o código não está assinado e o serviço não consegue prever com confiança que é seguro executá-lo, nós o bloqueamos. Com o tempo, a reputação do código pode mudar à medida que o serviço processa novos sinais recebidos. Enquanto isso, o código determinado como inseguro é sempre bloqueado.

Embora o controle inteligente de aplicativos tenha sido projetado para os consumidores, acreditamos que seja o ponto de partida ideal para a maioria das organizações. E como o criamos inteiramente com base no App Control para Empresas, você pode criar uma política com a mesma segurança e compatibilidade do Smart App Control que também confia nos aplicativos de linha de negócios (LOB) de que sua organização precisa. O serviço que o controle inteligente de aplicativos usa para prever qual código é seguro para executar também está disponível no Controle de aplicativos para empresas e é chamado de Gráfico de Segurança Inteligente (ISG).

O controle inteligente de aplicativos começa no modo de avaliação e desliga dentro de 48 horas para dispositivos gerenciados pela empresa, a menos que o usuário o ative primeiro. Se você quiser desativar proativamente o controle inteligente de aplicativos nos pontos de extremidade da sua organização, defina o valor HKLM\SYSTEM\CurrentControlSet\Control\CI\Policy do registro DWORD (VerifiedAndReputablePolicyState) como mostrado na tabela a seguir. Depois de alterar o valor do Registro, você deve executar CiTool.exe -r para que a alteração entre em vigor.

Valor Descrição
0 Desativado
1 Impor
2 Avaliação

A política de Controle de Aplicativos usada para o Controle de Aplicativos Inteligente é fornecida com a ferramenta de criação de políticas do Assistente de Controle de Aplicativos e também é encontrada como uma política de exemplo em %windir%/schemas/CodeIntegrity/ExamplePolicies/SmartAppControl.xml. Para usar esse exemplo de política como ponto de partida para sua própria política, consulte Usar a Política de Controle de Aplicativos Inteligente para criar sua própria política base. Ao usar a política de exemplo de controle de aplicativo inteligente como base para sua própria política personalizada, você deve remover a opção Enabled:Conditional Windows Lockdown Policy para que ela esteja pronta para uso como uma política de controle de aplicativo para empresas.

Microsoft Defender Antivírus e Controle de Aplicativos

Quando o controle inteligente de aplicativos está ativado ou você habilita o controle de aplicativos com o ISG, o Microsoft Defender Antivírus é definido como modo passivo ou híbrido em sistemas que usam uma solução antivírus que não seja da Microsoft para proteção em tempo real. Esse estado é um comportamento esperado, não um bug ou um sinal de configuração incorreta. Nesse estado, o Defender AV lida com verificações de reputação para o Controle de Aplicativos ou o Controle de Aplicativos Inteligente, mas deixa a proteção em tempo real para a solução antivírus escolhida. Para confirmar o estado e entender quando ele justifica investigação, consulte Depuração e solução de problemas do Controle de Aplicativos.

Edição do Windows e requisitos de licenciamento

A tabela a seguir lista as edições do Windows que oferecem suporte ao Controle de Aplicativos para Empresas:

Windows Pro Windows Enterprise Windows Pro Education/SE Windows Education
Sim Sim Sim Sim

Os direitos de licença do Controle de Aplicativos são concedidos pelas seguintes licenças:

Windows Pro/Pro Education/SE Windows Enterprise E3 Windows Enterprise E5 Windows Education A3 Windows Education A5
Sim Sim Sim Sim Sim

Para obter mais informações sobre o licenciamento do Windows, consulte Visão geral do licenciamento do Windows.