

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Controle de aplicações
<a name="application-control"></a>


****  


- **O controle de aplicações é implementado em estações de trabalho e servidores para restringir a execução de executáveis, bibliotecas de software, scripts, instaladores, HTML compilado, aplicações HTML, miniaplicações e drivers do painel de controle a um conjunto aprovado pela organização.**
  - **Orientação para implementação:** [Tema 2: gerenciar infraestrutura imutável por meio de pipelines seguros](theme-2.md): implemente a AMI e os pipelines de criação de contêineres
  - **AWS recursos:** [Use o EC2 Image Builder](https://docs.aws.amazon.com/imagebuilder/latest/userguide/start-build-image-pipeline.html) e incorpore:+  [AWS Systems Manager Agente (agente SSM)](https://docs.aws.amazon.com/systems-manager/latest/userguide/manually-install-ssm-agent-linux.html) <br />+  [Ferramentas de segurança para controle de aplicativos, como [Security Enhanced Linux (SELinux) (GitHub)](https://github.com/SELinuxProject), [File Access Policy Daemon (fapolicyd) ()](https://github.com/linux-application-whitelisting/fapolicyd/blob/main/README.md) ou OpenSCAP GitHub](https://www.open-scap.org/) <br />[ CloudWatch Agente da Amazon](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/install-CloudWatch-Agent-on-EC2-Instance.html)<br />[Compartilhe AMIs com toda a organização](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/share-amis-with-organizations-and-OUs.html)<br />[Certifique-se de que as equipes de aplicativos estejam referenciando as últimas AMIs](https://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/walkthrough-custom-resources-lambda-lookup-amiids.html)<br />[Use seu pipeline de AMI para gerenciamento de patches](https://docs.aws.amazon.com/imagebuilder/latest/userguide/security-patch-management.html)
  - **AWS Orientação do Well-Architected:** [SEC06- BP02 Provisionar computação a partir de imagens reforçadas](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_protect_compute_hardened_images.html)

- **As “regras recomendadas de bloqueio” da Microsoft estão implementadas.**
  - **Orientação para implementação:** Consulte [Implementing Application Control](https://www.cyber.gov.au/resources-business-and-government/maintaining-devices-and-systems/system-hardening-and-administration/system-hardening/implementing-application-control) (site do ACSC)
  - **AWS recursos:** Não aplicável
  - **AWS Orientação do Well-Architected:** Não aplicável

- **As “regras recomendadas de bloqueio de drivers” da Microsoft estão implementadas.**

- **Os conjuntos de regras de controle de aplicações são validados anualmente ou com mais frequência.**
  - **Orientação para implementação:** [Tema 8: implementar mecanismos para processos manuais](theme-8.md): implemente o mecanismo para atualizar as políticas de segurança
  - **AWS recursos:** Indisponível
  - **AWS Orientação do Well-Architected:** [SEC01- BP08 Avalie e implemente novos serviços e recursos de segurança regularmente](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_securely_operate_implement_services_features.html)

- **As execuções permitidas e bloqueadas em estações de trabalho e servidores são registradas em log de forma centralizada e protegidas contra modificações e exclusões não autorizadas, são monitoradas em busca de sinais de comprometimento e são acionadas quando eventos de segurança cibernética são detectados.**
  - **Orientação para implementação:** [Tema 7: centralizar o registro em log e o monitoramento](theme-7.md): habilite o registro em log  / **AWS recursos:** [Use o CloudWatch agente para publicar registros em nível de sistema no Logs CloudWatch ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/Install-CloudWatch-Agent.html)<br />[Configure alertas para GuardDuty descobertas](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_settingup.html#setup-sns)<br />[Crie uma trilha organizacional em CloudTrail](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/creating-trail-organization.html)<br />[Proteja os dados armazenados no Amazon S3 usando versionamento e o Bloqueio de Objetos do S3](https://aws.amazon.com/getting-started/hands-on/protect-data-on-amazon-s3/) / **AWS Orientação do Well-Architected:** [SEC04- BP01 Configurar o registro de serviços e aplicativos](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_detect_investigate_events_app_service_logging.html)<br />[SEC04- BP02 Capture registros, descobertas e métricas em locais padronizados](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_detect_investigate_events_logs.html)
  - **Orientação para implementação:** [Tema 7: centralizar o registro em log e o monitoramento](theme-7.md): implemente as práticas recomendadas de segurança de registo em log / **AWS recursos:** [Implemente as melhores práticas de CloudTrail segurança](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/best-practices-security.html)<br />[Use SCPs para impedir que os usuários desativem os serviços de segurança](https://aws.amazon.com/blogs/industries/best-practices-for-aws-organizations-service-control-policies-in-a-multi-account-environment/) (postagem AWS no blog)<br />[Criptografe dados de registro no CloudWatch Logs usando AWS Key Management Service](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/encrypt-log-data-kms.html) / **AWS Orientação do Well-Architected:** [SEC04- BP01 Configurar o registro de serviços e aplicativos](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_detect_investigate_events_app_service_logging.html)<br />[SEC04- BP02 Capture registros, descobertas e métricas em locais padronizados](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_detect_investigate_events_logs.html)
  - **Orientação para implementação:** [Tema 7: centralizar o registro em log e o monitoramento](theme-7.md): centralize os logs / **AWS recursos:** [Receba CloudTrail registros de várias contas](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-receive-logs-from-multiple-accounts.html)<br />[Envie logs para uma conta de arquivamento de logs](https://docs.aws.amazon.com/whitepapers/latest/organizing-your-aws-environment/security-ou-and-accounts.html#log-archive-account)<br />[Centralize CloudWatch os registros em uma conta para auditoria e análise](https://aws.amazon.com/blogs/architecture/stream-amazon-cloudwatch-logs-to-a-centralized-account-for-audit-and-analysis/) (AWS postagem no blog)<br />[Centralize o gerenciamento do Amazon Inspector](https://docs.aws.amazon.com/inspector/latest/user/managing-multiple-accounts.html)<br />[Crie um agregador para toda a organização em AWS Config](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/creating-trail-organization.html) (postagem do blog)AWS <br />[Centralize o gerenciamento do Security Hub CSPM](https://docs.aws.amazon.com/securityhub/latest/userguide/designate-orgs-admin-account.html)<br />[Centralize o gerenciamento de GuardDuty](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_organizations.html)<br />[Considere usar o Amazon Security Lake](https://docs.aws.amazon.com/security-lake/latest/userguide/what-is-security-lake.html) / **AWS Orientação do Well-Architected:** [SEC04- BP02 Capture registros, descobertas e métricas em locais padronizados](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_detect_investigate_events_logs.html)
  - **Orientação para implementação:** [Tema 8: implementar mecanismos para processos manuais](theme-8.md): implemente mecanismos para analisar e resolver as lacunas de conformidade / **AWS recursos:** Considere a implementação de automação, como [regras do AWS Config](https://docs.aws.amazon.com/config/latest/developerguide/remediation.html), para reduzir a carga dos processos manuais / **AWS Orientação do Well-Architected:** [OPS02- BP02 Processos e procedimentos identificaram proprietários](https://docs.aws.amazon.com/wellarchitected/latest/operational-excellence-pillar/ops_ops_model_def_proc_owners.html)<br />[OPS02- BP03 As atividades operacionais identificaram os proprietários responsáveis por seu desempenho](https://docs.aws.amazon.com/wellarchitected/latest/operational-excellence-pillar/ops_ops_model_def_activity_owners.html)<br />[OPS02- Existem BP04 mecanismos para gerenciar responsabilidades e propriedade](https://docs.aws.amazon.com/wellarchitected/latest/operational-excellence-pillar/ops_ops_model_def_responsibilities_ownership.html)

