Zum Hauptinhalt springen

Installationsschutz

Der Installationsschutz prüft, ob das Betriebssystem Apps prüft, bevor sie starten. Unter macOS ist das Gatekeeper. Unter Windows ist es SmartScreen für Apps und Dateien. Der API-Name der Richtlinie ist install_protection.

Nutzen Sie diese Richtlinie, wenn das Betriebssystem selbst vor nicht vertrauenswürdigen Apps warnen oder sie stoppen soll, bevor sie starten, statt nur im Nachhinein darüber zu berichten.

Bevor Sie beginnen

Anwendungschecks werden je Organisation aktiviert. Wenn Sie sie unter Richtlinien nicht sehen, wenden Sie sich an XFA, damit die Anwendungschecks für Ihre Organisation aktiviert werden.

macOS und Windows werden unterstützt. Linux meldet diesen Check als nicht unterstützt, weil es kein distributionsübergreifendes Gegenstück zu Gatekeeper oder SmartScreen gibt.

Warum das zählt

Anwendungssicherheit sagt Ihnen, welche nicht vertrauenswürdigen Apps bereits auf einem Gerät sind. Der Installationsschutz setzt davor an: Er entscheidet, ob das Betriebssystem vor solchen Apps warnt oder sie stoppt, bevor sie starten. Ist Gatekeeper oder SmartScreen aus, startet eine nicht signierte oder als schädlich bekannte App ohne Warnung.

Beide sind ab Werk aktiviert. Benutzer schalten sie ab, um an einem Dialog vorbeizukommen, den sie nicht verstanden haben, und Schadsoftware schaltet sie gezielt ab. So oder so wollen Sie davon wissen.

Wie der Check funktioniert

Die XFA-App liest den aktuellen Zustand der Einstellung. Zu bestimmten Apps oder Installationsversuchen erhebt sie nichts.

macOS

  • spctl --status meldet, ob Gatekeeper aktiv ist. Der Check schlägt fehl, wenn Gatekeeper aus ist.

Windows

  • Der Wert SmartScreenEnabled unter HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer enthält die SmartScreen-Einstellung für Apps und Dateien.
  • Der Wert EnableSmartScreen unter HKLM\Software\Policies\Microsoft\Windows\System enthält eine Einstellung aus einer Gruppenrichtlinie oder einem MDM. Ist er gesetzt, hat er Vorrang vor der Einstellung oben.
  • Der Check schlägt fehl, wenn SmartScreen direkt in dieser Einstellung oder über eine Gruppenrichtlinie oder ein MDM ausgeschaltet ist.
  • Get-MpPreference meldet, ob der Schutz von Microsoft Defender vor potenziell unerwünschten Apps (PUA) aktiv ist. XFA meldet diesen Zustand, aber er entscheidet nicht über das Ergebnis, weil Defender Apps prüft, nachdem sie installiert wurden, und nicht, bevor sie starten.

Linux

Linux meldet diesen Check als nicht unterstützt.

Was das Gerät verlässt

Gesendet wird nur der Zustand der Einstellung: unter macOS, ob Gatekeeper aktiv ist, und unter Windows die SmartScreen-Einstellung und der Zustand des PUA-Schutzes von Defender.

Zu bestimmten Apps, Installationsversuchen, blockierten Programmen oder Aktionen des Benutzers wird nichts erhoben oder gesendet.

Was Sie einstellen können

Sie stellen diese Richtlinie im XFA-Dashboard unter Richtlinien ein, genauso wie andere Checks, die Sie ein- oder ausschalten:

  • Warnen. Geräte mit deaktiviertem Installationsschutz erhalten eine Warnung in der XFA-App und, wenn Sie das eingerichtet haben, eine Awareness-Benachrichtigung. Die Anmeldung wird nicht blockiert.
  • Blockieren. Geräte mit deaktiviertem Installationsschutz können sich nicht bei Anwendungen anmelden, die XFA schützt.

Wie Warnung und Blockierung in XFA funktionieren, lesen Sie unter Compliance-Ziele.

Was der Benutzer sieht

Die XFA-App zeigt diesen Check unter Installationsschutz. Besteht er nicht, lautet er Installationsschutz ist deaktiviert, besteht er, lautet er Installationsschutz ist aktiv.

Besteht der Check nicht, kann der Benutzer auf Installationsschutz aktivieren klicken. XFA führt dann den Befehl aus, der Gatekeeper oder SmartScreen wieder aktiviert. Vorher fragt macOS nach einem Administratorpasswort, und Windows bittet über die Benutzerkontensteuerung um Erlaubnis. Es ändert sich nichts, solange der Benutzer den Vorgang nicht selbst startet und erlaubt.

Hat unter Windows eine Gruppenrichtlinie oder ein MDM SmartScreen abgeschaltet, kann XFA es nicht aktivieren. Die XFA-App sagt dem Benutzer dann, dass er sich an seinen IT-Administrator wenden soll.

Häufige Fragen

Warum wird Linux nicht unterstützt?

Linux hat kein distributionsübergreifendes Gegenstück zu Gatekeeper oder SmartScreen. Manche Paketverwaltungen prüfen Paketsignaturen, aber es gibt keine einzelne Einstellung zum Auslesen.

Was, wenn ein Benutzer Gatekeeper abschaltet, um eine einzelne App zu installieren?

Der Check liest bei jedem Durchlauf den aktuellen Zustand. Das Gerät bleibt daher markiert, solange Gatekeeper aus ist. Wird es wieder eingeschaltet, verschwindet die Warnung beim nächsten Durchlauf.

Warum entscheidet der PUA-Schutz von Defender nicht über das Ergebnis?

Der PUA-Schutz von Defender prüft Apps, nachdem sie installiert wurden. Beim Installationsschutz geht es um die Prüfung, bevor eine App startet, und das ist unter Windows SmartScreen. XFA sendet den Zustand des PUA-Schutzes von Defender trotzdem, damit Sie ihn sehen.

Berichtet dieser Check über einzelne Apps?

Nein. Er liest nur die Einstellung des Betriebssystems. Checks zu einzelnen Apps finden Sie unter Anwendungssicherheit und Riskante App-Kategorien.