Anwendungssicherheit
Die Anwendungssicherheit prüft die Codesignatur der auf einem Gerät installierten Apps und markiert Apps, deren Signatur fehlt, beschädigt oder nicht vertrauenswürdig ist. Dafür gibt es sechs Richtlinien, je eine pro Art von Signaturproblem. Für jede entscheiden Sie einzeln, ob XFA warnt oder blockiert.
Nutzen Sie diese Richtlinien, wenn Sie wissen wollen, wie viel nicht vertrauenswürdige Software auf Ihren Geräten liegt, ohne eine Liste der Apps aller Benutzer zu sammeln.
Anwendungschecks werden je Organisation aktiviert. Wenn Sie sie unter Richtlinien nicht sehen, wenden Sie sich an XFA, damit die Anwendungschecks für Ihre Organisation aktiviert werden.
macOS und Windows werden unterstützt. Linux meldet diese Checks als nicht unterstützt. Siehe Warum wird Linux nicht unterstützt? weiter unten.
Warum das zählt
Eine Codesignatur sagt dem Betriebssystem, wer eine App erstellt hat und ob sie seitdem verändert wurde. Eine App ohne Signatur kann von jedem stammen. Passen die Dateien einer App nicht mehr zu ihrer Signatur, wurde sie verändert, nachdem ihr Entwickler sie signiert hat. Das kann bedeuten, dass jemand etwas eingeschleust hat.
Die Anzahl installierter Apps mit fehlender oder nicht vertrauenswürdiger Signatur ist ein frühes Warnsignal. XFA nennt Ihnen diese Anzahl, ohne Daten zu einzelnen Apps vom Gerät zu senden.
Richtlinien zur Anwendungssicherheit
Jede Richtlinie deckt eine Art von Signaturproblem ab. Der Name in der ersten Spalte ist der Name, den der Benutzer in der XFA-App sieht.
| Richtlinie | Was sie markiert | Plattformen | API-Name |
|---|---|---|---|
| Apps ohne Signatur | Die App hat überhaupt keine Codesignatur. | macOS, Windows | no_unsigned_apps |
| Manipulierte Apps | Die Dateien der App passen nicht mehr zu ihrer Signatur, sie wurde also verändert, nachdem ihr Entwickler sie signiert hat. | macOS, Windows | no_tampered_apps |
| Apps mit widerrufenem Zertifikat | Das Zertifikat, mit dem die App signiert wurde, wurde widerrufen. | macOS, Windows | no_revoked_signature_apps |
| Apps von einem unbekannten Entwickler | Die App ist signiert, aber nicht von einem Entwickler, dem das Betriebssystem vertraut. Unter macOS führt die Signatur nicht auf Apple zurück, es ist also keine Developer-ID-, Mac-App-Store- oder Apple-Signatur. Unter Windows führt das Zertifikat nicht auf eine vertrauenswürdige Wurzel zurück, oder es steht in der Liste nicht vertrauenswürdiger Zertifikate des Geräts. | macOS, Windows | no_untrusted_signer_apps |
| Apps, deren Entwickler Apples Malware-Prüfung ausgelassen hat | Die App ist mit einer Apple Developer ID signiert, aber Apple hat sie nicht notarisiert. | macOS | no_unnotarized_apps |
| Selbstsignierte Apps | Die App hat nur eine Ad-hoc-Signatur, ohne Entwickleridentität dahinter. Das ist häufig bei Apps, die jemand auf dem eigenen Rechner gebaut hat. | macOS | no_adhoc_signed_apps |
Zu den Apps, die den Check bestehen, gehören unter macOS notarisierte Apps, Apps aus dem Mac App Store und Apples eigene Apps. Unter Windows gehören Apps dazu mit einer gültigen Authenticode-Signatur, die auf eine vertrauenswürdige Wurzel zurückführt. Die Verknüpfungen, die Chrome, Edge, Brave oder Vivaldi unter macOS für eine installierte Web-App anlegen, werden nicht markiert.
Wie der Check funktioniert
Die XFA-App listet die auf dem Gerät installierten Apps auf und prüft die Signatur jeder einzelnen. Jede App bekommt genau ein Ergebnis. Ein Scan liefert die Daten für alle sechs Richtlinien.
macOS
- Spotlight findet die installierten
.app-Bundles. codesignliest die Signatur, den Entwickler und die Zertifikatskette.spctlfragt Gatekeeper, ob es die App akzeptiert.
Die XFA-App liest nie die privaten Ordner des Benutzers: Schreibtisch, Dokumente, Downloads, iCloud Drive, Ordner von Cloud-Speichern, den Papierkorb und Wechseldatenträger. Apps, die dort liegen, werden nicht geprüft.
Windows
- Die
Uninstall-Registrierungsschlüssel (HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstallund dasWow6432Node-Gegenstück) listen die klassisch installierten Apps auf. Get-AppxPackagelistet AppX- und MSIX-Pakete auf.UserAssistfindet Apps, die der Benutzer gestartet hat und die in den Registrierungsschlüsseln fehlen.Get-AuthenticodeSignatureliest die Authenticode-Signatur, den Unterzeichner und dessen Vertrauensstatus.
Linux
Linux meldet diese Checks als nicht unterstützt.
Apps, die XFA nicht prüfen konnte
Unter macOS und Windows wird die Signaturprüfung für eine App hin und wieder nicht fertig, zum Beispiel bei einer sehr großen App auf einem stark ausgelasteten Gerät. Die XFA-App zeigt dem Benutzer diese App dann mit Signatur konnte nicht geprüft werden an und versucht es alle 6 Stunden im Hintergrund erneut. Unter Windows geschieht das erst, wenn die Prüfung in zwei aufeinanderfolgenden Scans nicht abgeschlossen werden konnte.
Zu einer solchen App werden keine Daten an Ihre Organisation gesendet. Sie zählt für keine der sechs Richtlinien.
Was das Gerät verlässt
Daten zu einzelnen Apps verlassen das Gerät nie. Namen, Pfade, Hashes, Versionen und Signaturdetails einzelner Apps bleiben auf dem Gerät.
Gesendet wird nur die Anzahl der Apps je Signaturkategorie, zum Beispiel drei ohne Signatur, eine selbstsigniert und zweiundvierzig notarisiert. Die XFA-App sendet außerdem, ob der Scan noch läuft und ob der Check auf dem Gerät unterstützt wird. Apps, die XFA nicht prüfen konnte, werden nicht mitgezählt.
Sie sehen also, dass ein Gerät vier manipulierte Apps hat, ohne zu erfahren, welche Apps das sind. Nur der Benutzer sieht die Liste, auf seinem eigenen Gerät.
Was Sie einstellen können
Sie stellen jede der sechs Richtlinien im XFA-Dashboard unter Richtlinien ein, genauso wie andere Checks, die Sie ein- oder ausschalten:
- Warnen. Geräte mit mindestens einer solchen App erhalten eine Warnung in der XFA-App und, wenn Sie das eingerichtet haben, eine Awareness-Benachrichtigung. Die Anmeldung wird nicht blockiert.
- Blockieren. Geräte mit mindestens einer solchen App können sich nicht bei Anwendungen anmelden, die XFA schützt.
Lassen Sie eine Richtlinie aus, um diese Art von App zu ignorieren. Beginnen Sie mit Warnen, bis Sie wissen, wie viele Geräte eine Richtlinie betrifft.
Wie Warnung und Blockierung in XFA funktionieren, lesen Sie unter Compliance-Ziele.
Was der Benutzer sieht
Die XFA-App zeigt diese Checks unter Anwendungssicherheit, eine Zeile je Richtlinie. Eine Zeile, die nicht besteht, lautet zum Beispiel Apps ohne Signatur gefunden oder Manipulierte Apps gefunden. Eine Zeile, die besteht, lautet zum Beispiel Keine Apps ohne Signatur.
Jede Zeile, die nicht besteht, listet die betroffenen Apps auf, nur auf dem eigenen Gerät des Benutzers. Der Benutzer kann:
- Die App über die XFA-App entfernen. XFA listet zuerst genau auf, was es entfernen wird, und bittet den Benutzer um Bestätigung. Braucht ein Teil davon Administratorrechte, fragt macOS nach einem Administratorpasswort und Windows über die Benutzerkontensteuerung um Erlaubnis. Eine Entfernung lässt sich nicht rückgängig machen.
- Die App neu installieren, von der Website oder aus dem Store ihres Entwicklers.
XFA entfernt nichts, solange der Benutzer nicht bestätigt. Deckt Ihre Richtlinie einen Check ab, kann der Benutzer eine App für diesen Check nicht ignorieren. Er kann sie nur entfernen oder ersetzen.
Häufige Fragen
Warum wird Linux nicht unterstützt?
Linux signiert Softwarepakete in der Paketverwaltung, nicht einzelne Programme. Für einzelne Programme gibt es kein Gegenstück zu Authenticode oder zur Codesignatur von Apple. Jedes Linux-Programm als nicht signiert zu behandeln, würde daher Rauschen statt Signal erzeugen. Riskante App-Kategorien unterstützt Linux, weil dieser Check nicht von Signaturen abhängt.
Was ist mit Kommandozeilenwerkzeugen und Hilfsprogrammen?
Der Check erfasst .app-Bundles unter macOS sowie Einträge aus den Uninstall-Registrierungsschlüsseln, AppX oder UserAssist unter Windows. Andere Programme, etwa Kommandozeilenwerkzeuge unter macOS, werden nicht geprüft. Apps, die mit dem Betriebssystem mitgeliefert werden, tragen die Signatur des Herstellers und bestehen deshalb.
Kann eine App zu zwei Richtlinien passen?
Nein. Jede App bekommt genau ein Ergebnis, anhand des spezifischsten verfügbaren Signals.
Sieht das Dashboard, welche Apps installiert sind?
Nein. Es sieht die Anzahl der Apps je Kategorie und das Ergebnis jeder Richtlinie.
Verwandt
- Installationsschutz, die Einstellung des Betriebssystems, die Apps prüft, bevor sie starten.
- Riskante App-Kategorien, für Apps, die signiert sind, aber nicht auf ein Arbeitsgerät gehören.
- Richtlinien