Seguranca

AppLocker e WDAC: Controle Quais Programas Rodam na Empresa

Publicado em 02 de outubro de 2026 | 8 min de leitura

Por que controlar quais programas rodam na empresa

Hoje, a maioria dos incidentes de segurança em pequenas e médias empresas começa com algo simples: um executável que não deveria estar ali. Pode ser o anexo de um e-mail falso, um instalador "crackeado" baixado por um colaborador, uma ferramenta de acesso remoto instalada sem autorização ou um script malicioso que se aproveita de uma pasta temporária. Em todos esses casos, o problema é o mesmo: o computador executou um programa que ninguém aprovou.

O antivírus tradicional trabalha com uma lista de bloqueio: ele tenta reconhecer o que é malicioso e barrar. Esse modelo tem um limite óbvio, porque ameaças novas, variantes de ransomware e ferramentas legítimas usadas para fins maliciosos muitas vezes passam despercebidas. O controle de aplicativos inverte a lógica e adota uma lista de permissão (whitelist de aplicativos): só roda o que foi aprovado; todo o resto é bloqueado por padrão.

No ecossistema Microsoft, existem duas tecnologias nativas para isso: o AppLocker e o WDAC (Windows Defender Application Control, hoje chamado pela Microsoft de App Control for Business). Ambas já estão no Windows, sem custo adicional de software, e podem ser gerenciadas de forma centralizada por Política de Grupo (GPO), Microsoft Intune ou outras ferramentas de gestão. Além de segurança, elas ajudam em conformidade com licenciamento, padronização de estações e redução de chamados de suporte.

O que é o AppLocker e como ele funciona

O AppLocker surgiu no Windows 7 e no Windows Server 2008 R2 e continua sendo uma das formas mais acessíveis de implantar controle de aplicativos em ambientes com Active Directory. Ele é configurado principalmente por GPO e permite criar regras para diferentes tipos de arquivo, aplicando-as a usuários ou grupos específicos. Isso é útil quando, por exemplo, o time de desenvolvimento precisa de ferramentas que o financeiro não deve ter.

As regras do AppLocker são organizadas em coleções:

Cada regra pode se basear em três condições: editor (assinatura digital do fabricante, a opção mais prática e resistente a atualizações), caminho (por exemplo, permitir tudo que está em C:\Program Files) e hash do arquivo (a mais restritiva, ideal para executáveis sem assinatura, mas que precisa ser refeita a cada atualização). Um detalhe que costuma causar dor de cabeça: o serviço Identidade do Aplicativo (AppIDSvc) precisa estar em execução nas estações para que as regras sejam aplicadas. Vale lembrar também que o AppLocker é voltado às edições Enterprise e Education do Windows e ao Windows Server, por isso é importante conferir o licenciamento antes de planejar a implantação.

WDAC (App Control for Business): o controle mais robusto

O WDAC chegou com o Windows 10 e representa a evolução do controle de aplicativos na plataforma Microsoft. A principal diferença é onde ele atua: enquanto o AppLocker funciona como um recurso de política aplicado no nível do usuário, o WDAC opera no nível do sistema operacional e do kernel, controlando inclusive drivers. Por isso, a própria Microsoft o considera um limite de segurança, com proteção mais difícil de contornar, mesmo por um usuário com privilégios de administrador local.

Entre os recursos que tornam o WDAC especialmente interessante para empresas, destacam-se:

A criação das políticas pode ser feita com o App Control Policy Wizard, ferramenta gratuita da Microsoft, ou via cmdlets do PowerShell. A distribuição é feita preferencialmente pelo Microsoft Intune, que já tem um perfil dedicado para controle de aplicativos, mas também pode ser feita por GPO ou scripts. Diferente do AppLocker, o WDAC funciona nas diversas edições do Windows 10 e 11, o que amplia o alcance em parques heterogêneos.

AppLocker ou WDAC: qual escolher?

A resposta curta é: para novos projetos, a Microsoft recomenda o WDAC sempre que possível, e o AppLocker continua útil como complemento. O AppLocker não está sendo descontinuado e ainda recebe correções de segurança, mas os novos recursos estão chegando ao WDAC. Na prática, muitas empresas adotam as duas tecnologias juntas: o WDAC como camada principal e o AppLocker para regras específicas por usuário ou grupo, coisa que o WDAC não faz nativamente.

Alguns critérios ajudam na decisão:

  1. Precisa de regras diferentes por usuário ou grupo na mesma máquina? O AppLocker resolve isso de forma nativa. É o caso típico de servidores de terminal (RDS) compartilhados por áreas diferentes.
  2. Precisa de proteção contra administradores locais e drivers maliciosos? Só o WDAC oferece esse nível de proteção.
  3. O ambiente é gerenciado pelo Intune e usa Microsoft Entra ID? O WDAC se encaixa melhor no modelo moderno de gestão em nuvem.
  4. Equipe de TI enxuta e parque com Active Directory tradicional? O AppLocker via GPO costuma ter uma curva de aprendizado menor para começar.
Controle de aplicativos não substitui antivírus, EDR ou atualizações. Ele fecha uma porta que essas camadas deixam entreaberta: a execução de código que ninguém autorizou.

Como implantar sem parar a operação

O maior erro em projetos de whitelist de aplicativos é ativar o bloqueio direto em produção. O resultado quase sempre é um dia de caos: sistema contábil que não abre, impressora que para, atualizador de software travado e uma fila de chamados no suporte. A implantação bem-feita é gradual e começa sempre pelo modo de auditoria, em que nada é bloqueado, mas tudo o que seria bloqueado fica registrado nos logs de eventos do Windows.

Um roteiro seguro costuma seguir estas etapas:

  1. Inventário: levantar quais softwares cada área realmente usa, incluindo sistemas legados, ERPs, plugins de bancos e certificados digitais;
  2. Política base: começar com as regras padrão (Windows e Program Files) e as regras de bloqueio recomendadas pela Microsoft para ferramentas nativas que costumam ser abusadas por atacantes;
  3. Auditoria em grupo piloto: aplicar em poucas máquinas de diferentes setores por duas a quatro semanas, coletando eventos de forma centralizada;
  4. Ajuste das regras: priorizar regras por editor, usar hash só quando não houver assinatura e evitar regras de caminho em pastas onde o usuário consegue gravar arquivos, como Downloads, Desktop e AppData;
  5. Bloqueio gradual: ativar o modo de imposição primeiro no piloto e depois expandir por setores;
  6. Processo de exceções: definir quem aprova um novo software, em quanto tempo e como a regra é publicada.

Esse último ponto é decisivo. Sem um fluxo claro de solicitação e aprovação, os usuários passam a ver o controle como um obstáculo, e a pressão para desligá-lo aparece rápido. Com um processo ágil, normalmente integrado ao help desk, o controle de aplicativos vira rotina e ainda gera um inventário confiável do que roda na empresa, o que ajuda na gestão de licenças e em auditorias de conformidade com a LGPD.

Controle de aplicativos com a Duk

Implantar AppLocker e WDAC exige conhecimento do ambiente Windows, planejamento e acompanhamento contínuo, especialmente nas primeiras semanas, quando as regras são calibradas. É um trabalho técnico que compensa muito, mas que pode prejudicar a operação se for feito com pressa ou sem método.

A Duk Informática & Cloud atua há mais de 18 anos como parceira de TI de empresas e já atende mais de 550 clientes. Como Microsoft Gold Partner, a Duk desenha a política de controle de aplicativos de acordo com a realidade de cada empresa: faz o inventário dos softwares, conduz a fase de auditoria, ajusta as regras, distribui as políticas via GPO ou Microsoft Intune e mantém o processo de exceções funcionando junto ao suporte do dia a dia.

O resultado é um ambiente em que só roda o que foi aprovado, com menos exposição a ransomware, softwares piratas e instalações indevidas, e com a operação seguindo normalmente. Se a sua empresa quer dar esse passo na segurança das estações e servidores, fale com a equipe da Duk e planeje uma implantação segura e sem surpresas.

Quer proteger e otimizar a TI da sua empresa?

Agende um diagnostico gratuito com nossos especialistas certificados.

Falar com Especialista