Control de la aplicación para Windows

Nota

Algunas funciones de Control de aplicaciones para empresas solo están disponibles en versiones específicas de Windows. Más información sobre la disponibilidad de características de App Control.

Los datos de su organización son uno de sus activos más valiosos... y los actores de amenazas lo quieren. Independientemente de los controles de seguridad que aplique a los datos, no hay controles para proteger completamente a su objetivo más vulnerable: el usuario de confianza sentado en el teclado. Cuando un usuario ejecuta un proceso, ese proceso comparte el mismo acceso a los datos que tiene el usuario. Por lo tanto, la información confidencial se transmite, modifica, elimina o cifra fácilmente cuando un usuario, intencionalmente o no, ejecuta software malicioso. Y con miles de nuevos archivos maliciosos creados todos los días, confiar únicamente en métodos tradicionales como soluciones antivirus (AV) le brinda una defensa inadecuada contra nuevos ataques.

El control de aplicaciones cambia Windows de un lugar en el que se ejecuta todo el código a menos que la solución AV prediga con confianza que es malo, a uno en el que el código solo se ejecuta si la directiva lo indica. Las amenazas cibernéticas a las que se enfrenta cambian rápidamente y sus defensas también deben cambiar. Las organizaciones gubernamentales y de seguridad, como la Dirección de Señales de Australia, citan con frecuencia el control de aplicaciones como una de las formas más eficaces de abordar la amenaza del malware basado en archivos ejecutables (.exe, .dll, etc.). Funciona junto con su solución AV para ayudar a mitigar las amenazas de seguridad al restringir las aplicaciones que los usuarios pueden ejecutar e incluso qué código se ejecuta en el núcleo del sistema (kernel).

Importante

Aunque el control de aplicaciones puede endurecer significativamente los equipos frente a código malintencionado, no reemplaza al antivirus. Debe seguir manteniendo una solución antivirus activa junto con App Control para obtener una cartera de seguridad empresarial completa.

Aunque lo llamamos control de aplicaciones, el código que se ejecuta en el sistema no siempre es una aplicación. El control de aplicaciones se extiende más allá de las aplicaciones para cubrir también scripts e instaladores de Microsoft (MSI), archivos por lotes de línea de comandos e incluso sesiones interactivas de Windows PowerShell, que se ejecutan en modo de lenguaje restringido.

Windows incluye dos tecnologías de control de aplicaciones que puede usar en función de los escenarios y requisitos específicos de su organización:

  • Control de aplicaciones para empresas (Control de aplicaciones); y
  • AppLocker

Control de aplicaciones y control inteligente de aplicaciones

A partir de la versión 22H2 de Windows 11, el Control Inteligente de Aplicaciones ofrece un sólido control de aplicaciones a los consumidores y a algunas pequeñas empresas con carteras de aplicaciones más sencillas. Control Inteligente de Aplicaciones garantiza que solo se ejecute código firmado o que nuestro servicio de seguridad inteligente basado en la nube prediga que será seguro. Cuando el código no está firmado y el servicio no puede predecir con confianza que es seguro ejecutarse, lo bloqueamos. Con el tiempo, la reputación del código puede cambiar a medida que el servicio procesa nuevas señales que recibe. Mientras tanto, el código que se determina que no es seguro siempre está bloqueado.

Aunque Control Inteligente de Aplicaciones está diseñado para los consumidores, creemos que es el punto de partida ideal para la mayoría de las organizaciones. Y como lo hemos creado completamente sobre Control de aplicaciones para empresas, puede crear una directiva con la misma seguridad y compatibilidad que Control inteligente de aplicaciones que también confíe en las aplicaciones de línea de negocio (LOB) que necesita su organización. El servicio que usa Control Inteligente de Aplicaciones para predecir qué código es seguro ejecutar también está disponible en Control de Aplicaciones para Empresas y se denomina Gráfico de Seguridad Inteligente (ISG).

Control Inteligente de Aplicaciones se inicia en modo de evaluación y se desactiva en un plazo de 48 horas para los dispositivos administrados por la empresa, a menos que el usuario lo active primero. Si desea desactivar de forma proactiva Smart App Control en los puntos de conexión de la organización, establezca el valor del Registro VerifiedAndReputablePolicyState (DWORD) en HKLM\SYSTEM\CurrentControlSet\Control\CI\Policy como se muestra en la tabla siguiente. Después de cambiar el valor del Registro, debe ejecutar CiTool.exe -r para que el cambio surta efecto.

Valor Descripción
0 Desactivado
1 Aplicar
2 Evaluación

La directiva de App Control usada para Smart App Control viene incluida con la herramienta de creación de directivas del Asistente para Control de aplicaciones y también se encuentra como directiva de ejemplo en %windir%/schemas/CodeIntegrity/ExamplePolicies/SmartAppControl.xml. Para usar esta directiva de ejemplo como punto de partida para su propia directiva, consulte Uso de la directiva de control de aplicaciones inteligentes para crear su propia directiva base. Al usar la directiva de ejemplo de Control Inteligente de Aplicaciones como base para su propia directiva personalizada, debe quitar la opción Habilitado:Directiva de bloqueo condicional de Windows para que esté lista para usarse como directiva de Control de aplicaciones para empresas.

Antivirus y control de aplicaciones de Microsoft Defender

Cuando el Control Inteligente de Aplicaciones está activado o se habilita el Control de aplicaciones con el ISG, Antivirus de Microsoft Defender se establece en modo pasivo o híbrido en sistemas que usan una solución antivirus que no es de Microsoft para la protección en tiempo real. Este estado es el comportamiento esperado, no un error o una señal de configuración incorrecta. En este estado, el Antivirus de Defender controla las comprobaciones de reputación de Control de aplicaciones o Control inteligente de aplicaciones, pero deja la protección en tiempo real a la solución antivirus elegida. Para confirmar el estado y comprender cuándo merece la investigación, consulte Depuración y solución de problemas de App Control.

Requisitos de licencia y de la edición de Windows

En la tabla siguiente se enumeran las ediciones de Windows que admiten App Control para empresas:

Windows Pro Windows Enterprise Windows Pro Education/SE Windows Education

Los derechos de licencia de App Control se conceden mediante las siguientes licencias:

Windows Pro/Pro Education/SE Windows Enterprise E3 Windows Enterprise E5 Windows Education A3 Windows Education A5

Se puede obtener más información sobre las licencias de Windows en Información general sobre las licencias de Windows.