Seguridad de aplicaciones
Seguridad de aplicaciones comprueba la firma de código de las aplicaciones instaladas en un dispositivo y señala las aplicaciones cuya firma falta, está rota o no es de confianza. Son seis políticas, una por cada tipo de problema de firma, así que usted decide para cada una si avisar o bloquear.
Use estas políticas cuando quiera saber cuánto software no fiable hay en sus dispositivos sin recopilar la lista de aplicaciones de cada persona.
Las comprobaciones de aplicaciones se activan por organización. Si no las ve en Políticas, contacte con XFA para que active las comprobaciones de aplicaciones en su organización.
macOS y Windows son compatibles. Linux informa de estas comprobaciones como no compatibles. Consulte ¿Por qué Linux no es compatible? más abajo.
Por qué importa
Una firma de código le dice al sistema operativo quién hizo una aplicación y si ha cambiado desde entonces. Una aplicación sin firma puede venir de cualquiera. Una aplicación cuyos archivos ya no coinciden con su firma se modificó después de que su desarrollador la firmara, lo que puede significar que alguien coló algo dentro.
El número de aplicaciones instaladas con una firma que falta o que no es de confianza es una señal de alerta temprana. XFA le da ese número sin enviar datos por aplicación fuera del dispositivo.
Políticas de seguridad de aplicaciones
Cada política cubre un tipo de problema de firma. El nombre de la primera columna es el que ve el usuario en la aplicación de XFA.
| Política | Qué señala | Plataformas | Nombre en la API |
|---|---|---|---|
| Apps sin firma | La aplicación no lleva ninguna firma de código. | macOS, Windows | no_unsigned_apps |
| Apps manipuladas | Los archivos de la aplicación ya no coinciden con su firma, así que cambió después de que su desarrollador la firmara. | macOS, Windows | no_tampered_apps |
| Apps con el certificado revocado | El certificado con el que se firmó la aplicación se revocó. | macOS, Windows | no_revoked_signature_apps |
| Apps de un desarrollador desconocido | La aplicación está firmada, pero no por un desarrollador en el que confía el sistema operativo. En macOS, la firma no lleva hasta Apple, así que no es una firma de Developer ID, de la Mac App Store ni de Apple. En Windows, el certificado no lleva hasta una raíz de confianza, o está en la lista de certificados no fiables del dispositivo. | macOS, Windows | no_untrusted_signer_apps |
| Apps cuyo desarrollador omitió la comprobación de malware de Apple | La aplicación está firmada con un Apple Developer ID, pero Apple no la notarizó. | macOS | no_unnotarized_apps |
| Apps autofirmadas | La aplicación solo tiene una firma ad-hoc, sin ninguna identidad de desarrollador detrás. Es habitual en aplicaciones que alguien compiló en su propio equipo. | macOS | no_adhoc_signed_apps |
Entre las aplicaciones que superan la comprobación están las notarizadas, las de la Mac App Store y las propias de Apple en macOS, y las aplicaciones con una firma Authenticode válida que lleva hasta una raíz de confianza en Windows. En macOS no se señalan los accesos directos que crean Chrome, Edge, Brave o Vivaldi para una aplicación web instalada.
Cómo funciona la comprobación
La aplicación de XFA enumera las aplicaciones instaladas en el dispositivo y comprueba la firma de cada una. Cada aplicación recibe exactamente un resultado. Un mismo análisis alimenta las seis políticas.
macOS
- Spotlight encuentra los paquetes
.appinstalados. codesignlee la firma, el desarrollador y la cadena de certificados.spctlpregunta a Gatekeeper si acepta la aplicación.
La aplicación de XFA nunca lee las carpetas privadas del usuario: Escritorio, Documentos, Descargas, iCloud Drive, las carpetas de almacenamiento en la nube, la Papelera y las unidades extraíbles. Las aplicaciones guardadas ahí no se comprueban.
Windows
- Las claves del registro
Uninstall(HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstally su equivalente enWow6432Node) enumeran las aplicaciones instaladas de forma clásica. Get-AppxPackageenumera los paquetes AppX y MSIX.UserAssistencuentra las aplicaciones que el usuario abrió y que las claves del registro no ven.Get-AuthenticodeSignaturelee la firma Authenticode, el firmante y su estado de confianza.
Linux
Linux informa de estas comprobaciones como no compatibles.
Aplicaciones que XFA no pudo verificar
En macOS y Windows, de vez en cuando la comprobación de la firma no termina para una aplicación, por ejemplo una aplicación muy grande en un dispositivo con mucha carga. La aplicación de XFA muestra entonces esa aplicación al usuario como No se pudo verificar su firma y vuelve a intentarlo en segundo plano cada 6 horas. En Windows, esto ocurre cuando la comprobación no ha terminado en dos análisis seguidos.
Nada sobre esa aplicación llega a su organización, y no cuenta para ninguna de las seis políticas.
Qué sale del dispositivo
Los datos por aplicación nunca salen del dispositivo. Los nombres, rutas, hashes, versiones y detalles de firma de las aplicaciones individuales se quedan en el dispositivo.
Solo se envía el número de aplicaciones por categoría de firma, por ejemplo tres sin firma, una autofirmada y cuarenta y dos notarizadas. La aplicación de XFA también envía si el análisis sigue en curso y si la comprobación es compatible con el dispositivo. Las aplicaciones que XFA no pudo verificar no se cuentan.
Así puede ver que un dispositivo tiene cuatro aplicaciones manipuladas sin saber cuáles son. Solo el usuario ve la lista, en su propio dispositivo.
Qué puede configurar
Cada una de las seis políticas se configura en Políticas, en el panel de control de XFA, igual que las demás comprobaciones que se activan o desactivan:
- Avisar. Los dispositivos con al menos una aplicación de ese tipo reciben un aviso en la aplicación de XFA y, si lo ha configurado, una notificación de Awareness. El inicio de sesión no se bloquea.
- Bloquear. Los dispositivos con al menos una aplicación de ese tipo no pueden iniciar sesión en las aplicaciones que protege XFA.
Deje una política desactivada para ignorar ese tipo de aplicación. Empiece con el aviso hasta que sepa a cuántos dispositivos afecta una política.
Para ver cómo funcionan el aviso y el bloqueo en XFA, consulte Objetivos de cumplimiento.
Qué ve el usuario
La aplicación de XFA muestra estas comprobaciones en Seguridad de aplicaciones, con una fila por política. Una fila que falla dice, por ejemplo, Se encontraron apps sin firma o Se encontraron apps manipuladas. Una fila que se supera dice, por ejemplo, Ninguna app sin firma.
Cada fila que falla enumera las aplicaciones implicadas, solo en el propio dispositivo del usuario. El usuario puede:
- Eliminar la aplicación desde la aplicación de XFA. XFA enumera primero exactamente lo que va a eliminar y pide al usuario que lo confirme. Cuando una parte necesita derechos de administrador, macOS pide una contraseña de administrador y Windows pide permiso mediante el Control de cuentas de usuario. Una eliminación no se puede deshacer.
- Volver a instalar la aplicación desde la web o la tienda de su propio desarrollador.
XFA no elimina nada si el usuario no lo confirma. Cuando su política cubre una comprobación, el usuario no puede ignorar una aplicación para esa comprobación. Solo puede eliminarla o sustituirla.
Preguntas frecuentes
¿Por qué Linux no es compatible?
Linux firma los paquetes de software en el gestor de paquetes, no los programas individuales. No hay equivalente de Authenticode ni de la firma de código de Apple para cada programa, así que tratar cada programa de Linux como sin firma daría ruido en lugar de señal. Categorías de apps de riesgo sí es compatible con Linux, porque no depende de las firmas.
¿Qué pasa con las herramientas de línea de comandos y los programas auxiliares?
La comprobación cubre los paquetes .app en macOS y las entradas de las claves del registro Uninstall, de AppX o de UserAssist en Windows. Los demás programas, como las herramientas de línea de comandos en macOS, no se comprueban. Las aplicaciones que vienen con el sistema operativo llevan la firma del fabricante, así que superan la comprobación.
¿Puede una aplicación coincidir con dos políticas?
No. Cada aplicación recibe exactamente un resultado, a partir de la señal más específica disponible.
¿Ve el panel de control qué aplicaciones están instaladas?
No. Ve el número de aplicaciones por categoría y el resultado de cada política.
Relacionado
- Protección de instalación, el ajuste del sistema operativo que comprueba las aplicaciones antes de que se ejecuten.
- Categorías de apps de riesgo, para aplicaciones que están firmadas pero no deberían estar en un dispositivo de trabajo.
- Políticas