Saltar al contenido principal

Protección de instalación

Protección de instalación verifica que el sistema operativo compruebe las aplicaciones antes de que se ejecuten. En macOS es Gatekeeper. En Windows es SmartScreen para aplicaciones y archivos. El nombre de la política en la API es install_protection.

Use esta política cuando quiera que sea el propio sistema operativo el que avise sobre las aplicaciones no fiables o las frene antes de que se ejecuten, en lugar de solo informar de ellas después.

Antes de empezar

Las comprobaciones de aplicaciones se activan por organización. Si no las ve en Políticas, contacte con XFA para que active las comprobaciones de aplicaciones en su organización.

macOS y Windows son compatibles. Linux informa de esta comprobación como no compatible, porque no hay un equivalente de Gatekeeper o SmartScreen común a todas las distribuciones.

Por qué importa

Seguridad de aplicaciones le dice qué aplicaciones no fiables ya están en un dispositivo. La protección de instalación va antes: decide si el sistema operativo avisa sobre esas aplicaciones o las frena antes de que se ejecuten. Con Gatekeeper o SmartScreen desactivado, una aplicación sin firma o que se sabe maliciosa se ejecuta sin ningún aviso.

Ambos vienen activados de forma predeterminada. Los usuarios los desactivan para saltarse un diálogo que no entendieron, y el software malicioso los desactiva a propósito. En cualquier caso, usted quiere saberlo.

Cómo funciona la comprobación

La aplicación de XFA lee el estado actual del ajuste. No recopila nada sobre aplicaciones concretas ni sobre intentos de instalación.

macOS

  • spctl --status informa de si Gatekeeper está activado. La comprobación falla cuando Gatekeeper está desactivado.

Windows

  • El valor SmartScreenEnabled en HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer guarda el ajuste de SmartScreen para aplicaciones y archivos.
  • El valor EnableSmartScreen en HKLM\Software\Policies\Microsoft\Windows\System guarda un ajuste de directiva de grupo o de MDM. Cuando está definido, prevalece sobre el ajuste anterior.
  • La comprobación falla cuando SmartScreen está desactivado, en el ajuste o mediante una directiva de grupo o un MDM.
  • Get-MpPreference informa de si la protección de Microsoft Defender frente a aplicaciones potencialmente no deseadas (PUA) está activada. XFA informa de este estado, pero no decide el resultado, porque Defender analiza las aplicaciones después de instalarlas y no antes de que se ejecuten.

Linux

Linux informa de esta comprobación como no compatible.

Qué sale del dispositivo

Solo se envía el estado del ajuste: si Gatekeeper está activado en macOS, y el ajuste de SmartScreen y el estado de la protección PUA de Defender en Windows.

No se recopila ni se envía nada sobre aplicaciones concretas, intentos de instalación, programas bloqueados ni acciones del usuario.

Qué puede configurar

Esta política se configura en Políticas, en el panel de control de XFA, igual que las demás comprobaciones que se activan o desactivan:

  • Avisar. Los dispositivos con la protección de instalación desactivada reciben un aviso en la aplicación de XFA y, si lo ha configurado, una notificación de Awareness. El inicio de sesión no se bloquea.
  • Bloquear. Los dispositivos con la protección de instalación desactivada no pueden iniciar sesión en las aplicaciones que protege XFA.

Para ver cómo funcionan el aviso y el bloqueo en XFA, consulte Objetivos de cumplimiento.

Qué ve el usuario

La aplicación de XFA muestra esta comprobación en Protección de instalación. Dice La protección de instalación está deshabilitada cuando falla y La protección de instalación está activa cuando se supera.

Cuando falla, el usuario puede hacer clic en Activar la protección de instalación. XFA ejecuta el comando que vuelve a activar Gatekeeper o SmartScreen. Antes, macOS pide una contraseña de administrador y Windows pide permiso mediante el Control de cuentas de usuario. No cambia nada si el usuario no lo inicia y lo permite.

En Windows, cuando una directiva de grupo o un MDM desactivó SmartScreen, XFA no puede activarlo. La aplicación de XFA le indica al usuario que se lo pida a su administrador de TI.

Preguntas frecuentes

¿Por qué Linux no es compatible?

Linux no tiene un equivalente de Gatekeeper o SmartScreen común a todas las distribuciones. Algunos gestores de paquetes comprueban las firmas de los paquetes, pero no hay un único ajuste que leer.

¿Y si un usuario desactiva Gatekeeper para instalar una aplicación?

La comprobación lee el estado actual en cada ejecución, así que el dispositivo queda señalado mientras Gatekeeper esté desactivado. Al volver a activarlo, el aviso desaparece en la ejecución siguiente.

¿Por qué la protección PUA de Defender no decide el resultado?

La protección PUA de Defender analiza las aplicaciones después de instalarlas. La protección de instalación trata de la comprobación antes de que una aplicación se ejecute, que en Windows es SmartScreen. XFA sigue enviando el estado de la protección PUA de Defender para que usted pueda verlo.

¿Informa esta comprobación sobre aplicaciones concretas?

No. Solo lee el ajuste del sistema operativo. Las comprobaciones de aplicaciones concretas están en Seguridad de aplicaciones y Categorías de apps de riesgo.