Allowlisting de Aplicaciones
¿Qué es Allowlisting de Aplicaciones?
Allowlisting de AplicacionesControl defensivo que solo permite ejecutar ejecutables, scripts y librerias aprobados explicitamente, bloqueando todo lo demas por defecto.
El allowlisting de aplicaciones (antes whitelisting) invierte el modelo de permitir-por-defecto del antivirus: solo se ejecutan los ejecutables, DLL, scripts e instaladores que coinciden con una política aprobada —por hash, firma del editor o ruta—, y todo lo demás se bloquea. Lo implementan Microsoft AppLocker y Windows Defender Application Control (WDAC), fapolicyd en Linux, las barreras de notarización de macOS y productos independientes como Airlock Digital y ThreatLocker. La guía NIST SP 800-167 documenta la arquitectura, y el Essential Eight de la Australian Signals Directorate incluye el control de aplicaciones entre sus principales mitigaciones frente a intrusiones dirigidas.
Lo difícil no es bloquear malware evidente, sino cerrar los bypass. Los atacantes abusan de los binarios living-off-the-land (LOLBins) —herramientas firmadas y de confianza de Microsoft como mshta.exe, regsvr32.exe, msbuild.exe e installutil.exe— para ejecutar código que una lista ingenua permite porque el cargador está firmado. Por eso Microsoft publica una lista de reglas de bloqueo recomendadas para WDAC que neutraliza estos bypass conocidos, y las políticas maduras aplican reglas de DLL y de scripts, no solo de ejecutables, para que un proceso permitido no pueda cargar de forma lateral una librería sin firmar ni ejecutar un script arbitrario. Las reglas por ruta son la forma más débil (una carpeta permitida y escribible por el usuario las derrota); las de editor y hash son más fuertes, pero exigen gestión de cambios real, porque cada parche cambia los hashes y cada nueva herramienta necesita un flujo de aprobación.
flowchart TD
A[Proceso / DLL / script<br/>solicita ejecución] --> B{¿Coincide con la política?}
B -->|Coincide por hash| C[Permitir]
B -->|Firma de editor de confianza| C
B -->|Ruta aprobada| C
B -->|Sin coincidencia| D[Bloquear + registrar]
C --> E{¿Es un bypass<br/>LOLBin conocido?}
E -->|Sí, en reglas de bloqueo| D
E -->|No| F[Ejecutar]
D --> G[Alerta / flujo de aprobación]Bien operado en modo auditar-y-luego-aplicar, el allowlisting es muy eficaz contra ataques fileless, ransomware sin firmar y descargas no confiables, pero solo si se activan las reglas de DLL/scripts y las de bloqueo recomendadas; de lo contrario, los LOLBins entran tranquilamente por la puerta principal.
● Ejemplos
- 01
Servidor Windows que con WDAC solo permite binarios firmados por Microsoft y un conjunto pequeno de herramientas internas aprobadas.
- 02
Airlock Digital bloqueando un script PowerShell sin firmar que descarga un beacon Cobalt Strike.
● Preguntas frecuentes
¿Qué es Allowlisting de Aplicaciones?
Control defensivo que solo permite ejecutar ejecutables, scripts y librerias aprobados explicitamente, bloqueando todo lo demas por defecto. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.
¿Qué significa Allowlisting de Aplicaciones?
Control defensivo que solo permite ejecutar ejecutables, scripts y librerias aprobados explicitamente, bloqueando todo lo demas por defecto.
¿Cómo defenderse de Allowlisting de Aplicaciones?
Las defensas contra Allowlisting de Aplicaciones combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Allowlisting de Aplicaciones?
Nombres alternativos comunes: Lista de permitidos, Whitelisting de software.