Saltar al contenido principal

Políticas

Las políticas definen qué comprobaciones del dispositivo importan para su organización y cómo debería responder XFA cuando un dispositivo no las supera. Use las políticas para fijar objetivos, advertir a los usuarios, bloquear el acceso donde haga falta y mantener coherentes las decisiones sobre la seguridad del dispositivo en todas las aplicaciones, sin cambiar el dispositivo del usuario en su lugar.

Puede personalizar estas reglas y añadir integraciones de Enforcement para asegurarse de que los dispositivos cumplen los estándares de seguridad de su organización.

Objetivos de cumplimiento

Cada comprobación de seguridad de una política se puede configurar con un sistema de cumplimiento de tres niveles:

  1. Establezca su objetivo de cumplimiento: defina el periodo en el que los dispositivos deberían pasar a cumplir la política (por ejemplo, 30, 60 o 90 días). Este objetivo solo lo ven los administradores y sirve de referencia para los plazos de aviso y de bloqueo.

  2. Advertir a los usuarios: configure cuándo se informa a los usuarios de un riesgo de seguridad en su dispositivo. Para las comprobaciones basadas en versiones (como la del sistema operativo o la del navegador), puede elegir:

    • Antes del objetivo de cumplimiento: advierta a los usuarios un número determinado de días antes de alcanzar el objetivo de cumplimiento.
    • En la fecha límite de cumplimiento: advierta a los usuarios cuando se alcance el objetivo de cumplimiento.
  3. Bloquear un dispositivo: determine cuándo se bloqueará el acceso a un dispositivo que no cumple la política. Dispone de las mismas opciones de tiempo:

    • Antes del objetivo de cumplimiento: bloquee el dispositivo un número determinado de días antes del objetivo de cumplimiento.
    • En la fecha límite de cumplimiento: bloquee el dispositivo cuando se alcance el objetivo de cumplimiento.

Para las comprobaciones binarias (como el cifrado del disco o el bloqueo de pantalla), activar el aviso o el bloqueo surte efecto de inmediato en cuanto el dispositivo deja de cumplir la política.

✅ Comprobaciones de seguridad disponibles

Una política puede incluir las siguientes comprobaciones:

  1. Añadir dispositivos a la organización

    • Cuando está activado, los dispositivos se añaden a la organización y se informa de ellos allí.
  2. Permitir a los usuarios omitir la verificación del dispositivo

    • Los usuarios podrán omitir el proceso de verificación del dispositivo y acceder igualmente a la aplicación.
  3. Permitir que los dispositivos no compatibles accedan a la aplicación

    • Los dispositivos que XFA no admite pueden acceder igualmente a la aplicación.
  4. Validar la versión del sistema operativo

    • XFA verificará la versión del sistema operativo de cada dispositivo. Establezca un objetivo de cumplimiento que defina cuánto tiempo puede estar desactualizada esa versión y configure cuándo advertir o bloquear a los usuarios.
    • Opciones adicionales:
      • Permitir o restringir versiones beta concretas.
      • Permitir o restringir versiones principales anteriores que todavía tienen soporte.
  5. Validar el ajuste de actualización automática del sistema operativo

    • XFA comprueba si los dispositivos tienen activadas las actualizaciones automáticas. Puede advertir o bloquear a los usuarios que las tengan desactivadas.
  6. Validar la versión del navegador

    • XFA verifica la versión del navegador de cada dispositivo. Establezca un objetivo de cumplimiento que defina cuánto tiempo puede estar desactualizada esa versión y configure cuándo advertir o bloquear a los usuarios.
    • Opciones adicionales:
      • Permitir o restringir versiones beta concretas.
      • Permitir o restringir versiones principales anteriores que todavía tienen soporte.
  7. Validar el cifrado del disco

    • Los dispositivos sin cifrado del disco generarán avisos o pueden bloquearse según sus ajustes.
    • XFA reconoce los métodos de cifrado de disco completo admitidos en cada plataforma:
      • Windows: BitLocker (incluido el modo BitLocker Device Encryption gestionado por el sistema operativo en el hardware compatible) y el cifrado de la unidad de sistema con VeraCrypt.
      • macOS: FileVault.
      • Linux: sistemas de archivos raíz cifrados con LUKS y unidades autocifradas TCG OPAL cuando el bloqueo de la unidad desde el sistema operativo está activado.
    • Notas sobre lo que no siempre se puede confirmar:
      • OPAL / SED en Linux se detecta mediante sedutil-cli, que consulta la unidad desde el sistema operativo en marcha. Las unidades que la BIOS o la UEFI desbloquean por completo antes de que arranque Linux (desbloqueo previo al arranque, sin traspaso al sistema operativo) no se pueden inspeccionar desde el espacio de usuario y puede notificarse que no cumplen la política. En ese caso, active LUKS por encima o excluya el dispositivo de la política.
      • VeraCrypt en Windows solo se detecta cuando se usa para cifrar la unidad de sistema (de arranque) de Windows. Por ahora no se detectan los contenedores de archivos cifrados con VeraCrypt ni las particiones que no son de sistema, porque dejan sin cifrar la unidad del sistema operativo.
  8. Validar el bloqueo de pantalla

    • XFA comprueba si los dispositivos tienen activado el bloqueo de pantalla y permite advertir o bloquear a los usuarios que no lo tengan.
  9. Validar el antivirus

    • El sistema verifica si hay software antivirus activo en el dispositivo, con opciones para advertir o bloquear a los usuarios que no lo tengan.
    • XFA no exige un fabricante concreto. Lee el estado antimalware que informa el propio sistema operativo:
      • Windows: todos los productos registrados en el Windows Security Center, lo que cubre antivirus de terceros como ESET, Norton, Bitdefender y Kaspersky, no solo Microsoft Defender. XFA informa del nombre del producto que aparece en Seguridad de Windows, de si su protección en tiempo real está activada y de si sus firmas están al día.
      • macOS: el XProtect integrado de Apple, que viene con macOS y está activo por defecto.
      • Linux: ClamAV y Microsoft Defender for Endpoint.
    • Lo que cuenta como aprobado varía según la plataforma:
      • Windows: la protección en tiempo real tiene que estar activada. La antigüedad de las definiciones se lee y se muestra en la app de XFA del dispositivo, pero por sí sola no hace fallar la comprobación.
      • Linux: el antivirus tiene que estar en marcha y sus definiciones al día (ClamAV en las últimas 48 horas, Microsoft Defender for Endpoint en los últimos 7 días). Las definiciones caducadas hacen fallar la comprobación.
      • macOS: XProtect tiene que estar activo. macOS no expone una antigüedad de firmas separada que XFA pueda medir.
    • El estado de seguridad del que XFA informa a su organización es si el antimalware está activo. El nombre del producto y la antigüedad de las definiciones se le muestran al usuario en la app de XFA de su propio dispositivo; no forman parte del estado de seguridad en el panel.
    • Notas sobre lo que no siempre se puede confirmar:
      • Windows con un antivirus de terceros mantiene Microsoft Defender registrado junto a él en modo pasivo. Es el comportamiento normal de Windows, no un error de configuración: XFA informa del producto que realmente protege el dispositivo.
      • Un antivirus de terceros instalado pero desactivado se informa como inactivo con su propio nombre de producto, para que el usuario vea qué producto tiene que volver a activar.
      • macOS informa únicamente de XProtect. Un antivirus de terceros en macOS no aparece como producto aparte, porque macOS no tiene un equivalente del Windows Security Center que XFA pueda leer.
  10. Validar el gestor de contraseñas

    • Garantiza que los usuarios tengan un gestor de contraseñas activado. Puede decidir si advertir o bloquear a los usuarios que no cumplan.
  11. Validar la autenticación biométrica

    • Obligue a los usuarios a usar la autenticación biométrica en su dispositivo. Puede decidir si advertir o bloquear a los usuarios que no cumplan.
  12. Validar el reinicio del dispositivo

    • Obligue a los usuarios a reiniciar sus dispositivos con regularidad. Establezca un objetivo de cumplimiento que defina cuántos días pueden pasar desde el último reinicio y configure cuándo advertir o bloquear a los usuarios.
  13. Validar Windows Recall

    • XFA comprueba si Windows Recall está desactivado en los dispositivos Windows, para evitar que se capturen y almacenen datos sensibles. Puede decidir si advertir o bloquear a los usuarios que tengan Windows Recall activado.
  14. Exigir que la aplicación nativa esté instalada

    • Exija que la aplicación nativa esté instalada (solo en escritorio, para obtener más información de seguridad). Puede decidir si advertir o bloquear a los usuarios que no cumplan.
  15. Permitir a los usuarios omitir el flujo de token en dispositivos móviles

    • Los usuarios podrán omitir el flujo de token en los dispositivos móviles y acceder igualmente a la aplicación.
  16. Permitir a los usuarios omitir el flujo de token en dispositivos de escritorio

    • Los usuarios podrán omitir el flujo de token en los dispositivos de escritorio y acceder igualmente a la aplicación.
  17. Permitir el inicio de sesión agentless

    • Permita el inicio de sesión agentless (los usuarios pueden verificarse sin instalar el agente de XFA cuando hay suficiente información disponible). Puede decidir si advertir o bloquear a los usuarios que no cumplan.
  18. Validar el estado del cortafuegos

    • Asegúrese de que hay un cortafuegos activado que bloquee el acceso no autorizado a la red. Puede decidir si advertir o bloquear a los usuarios que no cumplan.
  19. Validar el DNS

    • Asegure una resolución DNS segura exigiendo servidores DNS conformes para evitar el secuestro de DNS. Puede decidir si advertir o bloquear a los usuarios que no cumplan.
  20. Validar el uso compartido de pantalla

    • Asegúrese de que el uso compartido de pantalla está desactivado para evitar el acceso remoto no autorizado. Puede decidir si advertir o bloquear a los usuarios que tengan activado el uso compartido de pantalla.
  21. Validar la ejecución remota de scripts

    • Asegúrese de que la ejecución remota de scripts está desactivada para evitar que se ejecuten scripts potencialmente dañinos. Puede decidir si advertir o bloquear a los usuarios que tengan activada la ejecución remota de scripts.
  22. Validar la gestión remota

    • Asegúrese de que la gestión remota está desactivada para evitar el control no autorizado del dispositivo. Puede decidir si advertir o bloquear a los usuarios que tengan activada la gestión remota.
  23. Validar el inicio de sesión remoto

    • Asegúrese de que el inicio de sesión remoto está desactivado para reducir el riesgo de acceso no autorizado. Puede decidir si advertir o bloquear a los usuarios que tengan activado el inicio de sesión remoto.
  24. Validar el acceso remoto desatendido

    • Detecte las herramientas de control remoto de terceros (TeamViewer, AnyDesk, Chrome Remote Desktop) que están instaladas y configuradas con acceso desatendido. El acceso desatendido permite que alguien se conecte a un dispositivo sin la aprobación del usuario, lo que crea una posible puerta trasera. Puede decidir si advertir o bloquear a los usuarios que tengan activado el acceso remoto desatendido. Obtenga más información sobre lo que detecta esta comprobación.
  25. Validar dispositivos con jailbreak

    • Evite vulnerabilidades de seguridad restringiendo los dispositivos con jailbreak que eluden las protecciones integradas. Puede decidir si advertir o bloquear a los usuarios con dispositivos con jailbreak.
  26. Validar dispositivos rooteados

    • Evite vulnerabilidades de seguridad provocadas por dispositivos Android rooteados. Puede decidir si advertir o bloquear a los usuarios con dispositivos rooteados.
  27. Validar el modo de desarrollador

    • Refuerce la seguridad del dispositivo impidiendo el acceso desde dispositivos con el modo de desarrollador activado. Puede decidir si advertir o bloquear a los usuarios que tengan activado el modo de desarrollador.
  28. Validar Secure Boot

    • Exija que Secure Boot esté activado para reforzar la seguridad. Puede decidir si advertir o bloquear a los usuarios que no cumplan.
  29. Validar la protección de integridad

    • Exija que la protección de integridad esté activada para reforzar la seguridad. Puede decidir si advertir o bloquear a los usuarios que no cumplan.
  30. Validar los secretos en el entorno

    • Detecte y evite la exposición de secretos en variables de entorno o en el contexto de ejecución para reducir el riesgo de fuga de credenciales. Puede decidir si advertir o bloquear a los usuarios en los que se detecten secretos. Obtenga más información sobre lo que detecta esta comprobación.
  31. Validar los agentes autónomos

    • Detecte los agentes autónomos y exija controles aprobados antes de permitir el acceso. Puede decidir si advertir o bloquear a los usuarios que tengan agentes autónomos presentes.
  32. Validar la elevación de privilegios sin protección

    • Detecte y evite la elevación de privilegios sin protección, que puede llevar a acciones no autorizadas con privilegios elevados. Puede decidir si advertir o bloquear a los usuarios en los que se detecte una elevación de privilegios sin protección.

Integraciones de Enforcement

Puede integrar esta política con distintas herramientas de Enforcement (por ejemplo, Microsoft, Google u Okta) para que solo los dispositivos que cumplen la política accedan a sus plataformas de trabajo. Así aplica las decisiones sobre la seguridad de los dispositivos de forma coherente en toda su organización, según las reglas de aviso y de bloqueo que configure.

Para modificar o aplicar estas reglas, abra su panel y ajuste la configuración de Enforcement a las necesidades de su organización.

Para más detalles sobre Enforcement, consulte nuestra documentación de Enforcement.