Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 064

Allowlisting de Aplicacoes (Whitelisting)

Revisado porCybersecurity entrepreneur & security researcher

O que é Allowlisting de Aplicacoes (Whitelisting)?

Allowlisting de Aplicacoes (Whitelisting)Controlo defensivo que so permite executar executaveis, scripts e bibliotecas explicitamente aprovados num endpoint, bloqueando tudo o resto por defeito.


O allowlisting de aplicações (antes whitelisting) inverte o modelo de permitir-por-defeito do antivírus: só os executáveis, DLL, scripts e instaladores que correspondem a uma política aprovada — por hash, assinatura do editor ou caminho — têm permissão para correr, e tudo o resto é bloqueado. É implementado pelo Microsoft AppLocker e Windows Defender Application Control (WDAC), fapolicyd no Linux, pelas barreiras de notarização do macOS e por produtos autónomos como Airlock Digital e ThreatLocker. O guia NIST SP 800-167 documenta a arquitetura, e o Essential Eight da Australian Signals Directorate lista o controlo de aplicações entre as suas principais mitigações contra intrusões dirigidas.

O difícil não é bloquear malware óbvio, mas fechar os bypasses. Os atacantes abusam de binários living-off-the-land (LOLBins) — ferramentas assinadas e de confiança da Microsoft como mshta.exe, regsvr32.exe, msbuild.exe e installutil.exe — para executar código que uma lista ingénua confia porque o carregador está assinado. Por isso a Microsoft publica uma lista de regras de bloqueio recomendadas para o WDAC que neutraliza estes bypasses conhecidos, e as políticas maduras aplicam regras de DLL e de scripts, não apenas de executáveis, para que um processo permitido não possa carregar lateralmente uma biblioteca não assinada nem correr um script arbitrário. As regras por caminho são a forma mais fraca (uma pasta permitida e gravável pelo utilizador derrota-as); as de editor e de hash são mais fortes, mas exigem gestão de alterações real, porque cada patch muda os hashes e cada nova ferramenta precisa de um fluxo de aprovação.

flowchart TD
  A[Processo / DLL / script<br/>pede execução] --> B{Corresponde à política?}
  B -->|Correspondência por hash| C[Permitir]
  B -->|Assinatura de editor confiável| C
  B -->|Caminho aprovado| C
  B -->|Sem correspondência| D[Bloquear + registar]
  C --> E{É um bypass<br/>LOLBin conhecido?}
  E -->|Sim, nas regras de bloqueio| D
  E -->|Não| F[Executar]
  D --> G[Alerta / fluxo de aprovação]

Bem operado em modo auditar-depois-aplicar, o allowlisting é altamente eficaz contra ataques fileless, ransomware não assinado e downloads não confiáveis — mas apenas quando as regras de DLL/scripts e as de bloqueio recomendadas estão ativas; caso contrário, os LOLBins entram calmamente pela porta da frente.

Exemplos

  1. 01

    Servidor Windows com WDAC a permitir apenas binarios assinados pela Microsoft e um pequeno conjunto de ferramentas internas aprovadas.

  2. 02

    Airlock Digital a bloquear um script PowerShell nao assinado que descarregaria um beacon Cobalt Strike.

Perguntas frequentes

O que é Allowlisting de Aplicacoes (Whitelisting)?

Controlo defensivo que so permite executar executaveis, scripts e bibliotecas explicitamente aprovados num endpoint, bloqueando tudo o resto por defeito. Pertence à categoria Defesa e operações da cibersegurança.

O que significa Allowlisting de Aplicacoes (Whitelisting)?

Controlo defensivo que so permite executar executaveis, scripts e bibliotecas explicitamente aprovados num endpoint, bloqueando tudo o resto por defeito.

Como se defender contra Allowlisting de Aplicacoes (Whitelisting)?

As defesas contra Allowlisting de Aplicacoes (Whitelisting) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Allowlisting de Aplicacoes (Whitelisting)?

Nomes alternativos comuns: Lista de permitidos, Whitelisting de software.

Termos relacionados