Zum Hauptinhalt springen

Riskante App-Kategorien

Der Check für riskante App-Kategorien findet installierte Apps in Kategorien, die nicht auf ein Arbeitsgerät gehören, zum Beispiel Krypto-Mining-Apps, Hacking- und Sicherheitstest-Tools, Filesharing- und Raubkopie-Apps oder Tools zum Entfernen von Geräteeinschränkungen. Jede Kategorie ist eine eigene Richtlinie. Sie aktivieren nur die Kategorien, die Ihnen wichtig sind. XFA pflegt den Katalog, der festlegt, welche App zu welcher Kategorie gehört. Sie müssen also keine eigene Liste führen.

Bevor Sie beginnen

Anwendungschecks werden je Organisation aktiviert. Wenn Sie sie unter Richtlinien nicht sehen, wenden Sie sich an XFA, damit die Anwendungschecks für Ihre Organisation aktiviert werden.

macOS, Windows und Linux werden unterstützt.

Warum das zählt

Eine gültige Codesignatur bedeutet nicht, dass eine App auf einem Arbeitsgerät erwünscht ist. Auch eine Krypto-Mining-App, ein Sicherheitstest-Tool oder eine Filesharing-App kann korrekt signiert sein. Anwendungssicherheit markiert keine davon.

Diese Richtlinien schließen die Lücke: XFA gleicht installierte Apps mit seinem Katalog ab, und Sie entscheiden, welche Kategorien auf Ihren Geräten in Ordnung sind.

Kategorien

Jede Kategorie ist eine eigene Richtlinie. Die Kategorienamen sind die Namen, die der Benutzer in der XFA-App sieht. Die Beispiele sind Apps aus dem XFA-Katalog.

KategorieBeispieleAPI-Name
Krypto-Mining-AppsXMRig, NiceHash Miner, NBMinerno_cryptominers
Hacking- & Sicherheitstest-ToolsMetasploit Framework, Hashcat, Aircrack-ngno_hacking_pentest
Tools zum Entfernen von Geräteeinschränkungencheckra1n, palera1n, Magiskno_jailbreak_rooting
Filesharing- & Raubkopie-AppsqBittorrent, Transmission, uTorrentno_piracy_p2p
VirtualisierungssoftwareVMware Fusion, Parallels Desktop, VirtualBox, Docker Desktopno_virtualization
KI-Coding-Assistenten von DrittanbieternAider, GPT Engineer, PearAIno_third_party_ai_coding
VPN-AppsNordVPN, ExpressVPN, WireGuardno_vpn_clients
Weniger bekannte WebbrowserPale Moon, Basilisk, SeaMonkeyno_experimental_browsers
Spiele & Gaming-AppsSteam, Epic Games Launcher, Battle.netno_games
Apps mit weitreichenden BerechtigungsanfragenApps, die weit mehr Zugriff auf das Gerät verlangen, als sie wahrscheinlich brauchenno_permission_hungry

Wie der Check funktioniert

Für jede Kategorie führt der XFA-Katalog die bekannten Apps auf, mit den Orten, an denen sie installiert werden, und den Namen ihrer Programme auf jedem Betriebssystem. Die XFA-App sucht danach auf dem Gerät:

  • Sie prüft, ob einer der bekannten Installationspfade der App existiert.
  • Ist das nicht der Fall, sucht sie das Programm über seinen Namen: im Befehlspfad unter macOS und Linux und im Registrierungsschlüssel App Paths unter Windows.

Unter macOS sieht die XFA-App nie in die privaten Ordner des Benutzers, etwa Schreibtisch, Dokumente, Downloads und Ordner von Cloud-Speichern.

Erreicht die XFA-App den Katalog nicht, nutzt sie die Kopie, die sie zuvor heruntergeladen hat. Gibt es keine, wartet die Kategorie, bis der Katalog wieder erreichbar ist.

Was das Gerät verlässt

Daten zu einzelnen Apps verlassen das Gerät nie. Namen, Pfade und Bezeichner installierter Apps bleiben auf dem Gerät.

Gesendet wird nur die Anzahl der Apps je Kategorie, zusammen mit der Angabe, ob die XFA-App den Katalog erreichen konnte und ob der Check auf dem Gerät unterstützt wird.

Sie sehen also, dass ein Gerät zwei VPN-Apps hat, ohne zu erfahren, welche das sind. Nur der Benutzer sieht die betroffenen Apps, in der XFA-App auf seinem eigenen Gerät.

Was Sie einstellen können

Sie stellen jede Kategorie als eigene Richtlinie im XFA-Dashboard unter Richtlinien ein, genauso wie andere Checks, die Sie ein- oder ausschalten:

  • Warnen. Geräte mit mindestens einer App in der Kategorie erhalten eine Warnung in der XFA-App und, wenn Sie das eingerichtet haben, eine Awareness-Benachrichtigung. Die Anmeldung wird nicht blockiert.
  • Blockieren. Geräte mit mindestens einer App in der Kategorie können sich nicht bei Anwendungen anmelden, die XFA schützt.

Lassen Sie eine Kategorie aus, wenn Sie sie ignorieren möchten. Sie wählen die Kategorien aus. Der Katalog hält fest, welche Apps dazugehören.

Wie Warnung und Blockierung in XFA funktionieren, lesen Sie unter Compliance-Ziele.

Was der Benutzer sieht

Die XFA-App zeigt diese Checks unter Riskante App-Kategorien. Passt eine App, lautet der Check Apps aus riskanten Kategorien gefunden, passt keine, lautet er Keine Apps aus riskanten Kategorien. Jede Kategorie hat ihre eigene Zeile, zum Beispiel Piraterie- oder Filesharing-Apps erkannt.

Jede Zeile listet die betroffenen Apps auf, nur auf dem eigenen Gerät des Benutzers, mit einer kurzen Begründung, warum die Kategorie riskant ist. Der Benutzer kann eine App über die XFA-App entfernen. XFA listet zuerst genau auf, was es entfernen wird, und bittet den Benutzer um Bestätigung. Braucht ein Teil davon Administratorrechte, fragt macOS nach einem Administratorpasswort, Windows über die Benutzerkontensteuerung um Erlaubnis und Linux über PolicyKit nach einem Passwort. Eine Entfernung lässt sich nicht rückgängig machen.

XFA entfernt nichts, solange der Benutzer nicht bestätigt. Deckt Ihre Richtlinie eine Kategorie ab, kann der Benutzer eine App dafür nicht ignorieren.

Spiele und Virtualisierungssoftware werden nur markiert, wenn Ihre Richtlinie sie aktiviert. Ob sie am Arbeitsplatz zulässig sind, ist eine betriebliche Entscheidung. Für sich genommen sind sie kein Risiko für den Benutzer.

Häufige Fragen

Wer pflegt den Katalog?

XFA. Sie müssen keine eigene Liste unerwünschter Apps aktuell halten.

Können wir eigene Einträge hinzufügen?

Noch nicht. Vorerst aktivieren Sie die Kategorien, die XFA pflegt.

Warum wird Linux hier unterstützt, bei der Anwendungssicherheit aber nicht?

Dieser Check sucht nach bekannten Installationspfaden und Programmnamen, und das funktioniert unter Linux genauso. Die Anwendungssicherheit braucht eine Signatur für jedes Programm, und die gibt es unter Linux nicht.

Sieht das Dashboard, welche Apps installiert sind?

Nein. Es sieht die Anzahl der Apps je Kategorie und das Ergebnis jeder Richtlinie.