Saltar al contenido principal

Seguridad de aplicaciones

Seguridad de aplicaciones comprueba la firma de código de las aplicaciones instaladas en un dispositivo y señala las aplicaciones cuya firma falta, está rota o no es de confianza. Son seis políticas, una por cada tipo de problema de firma, así que usted decide para cada una si avisar o bloquear.

Use estas políticas cuando quiera saber cuánto software no fiable hay en sus dispositivos sin recopilar la lista de aplicaciones de cada persona.

Antes de empezar

Las comprobaciones de aplicaciones se activan por organización. Si no las ve en Políticas, contacte con XFA para que active las comprobaciones de aplicaciones en su organización.

macOS y Windows son compatibles. Linux informa de estas comprobaciones como no compatibles. Consulte ¿Por qué Linux no es compatible? más abajo.

Por qué importa

Una firma de código le dice al sistema operativo quién hizo una aplicación y si ha cambiado desde entonces. Una aplicación sin firma puede venir de cualquiera. Una aplicación cuyos archivos ya no coinciden con su firma se modificó después de que su desarrollador la firmara, lo que puede significar que alguien coló algo dentro.

El número de aplicaciones instaladas con una firma que falta o que no es de confianza es una señal de alerta temprana. XFA le da ese número sin enviar datos por aplicación fuera del dispositivo.

Políticas de seguridad de aplicaciones

Cada política cubre un tipo de problema de firma. El nombre de la primera columna es el que ve el usuario en la aplicación de XFA.

PolíticaQué señalaPlataformasNombre en la API
Apps sin firmaLa aplicación no lleva ninguna firma de código.macOS, Windowsno_unsigned_apps
Apps manipuladasLos archivos de la aplicación ya no coinciden con su firma, así que cambió después de que su desarrollador la firmara.macOS, Windowsno_tampered_apps
Apps con el certificado revocadoEl certificado con el que se firmó la aplicación se revocó.macOS, Windowsno_revoked_signature_apps
Apps de un desarrollador desconocidoLa aplicación está firmada, pero no por un desarrollador en el que confía el sistema operativo. En macOS, la firma no lleva hasta Apple, así que no es una firma de Developer ID, de la Mac App Store ni de Apple. En Windows, el certificado no lleva hasta una raíz de confianza, o está en la lista de certificados no fiables del dispositivo.macOS, Windowsno_untrusted_signer_apps
Apps cuyo desarrollador omitió la comprobación de malware de AppleLa aplicación está firmada con un Apple Developer ID, pero Apple no la notarizó.macOSno_unnotarized_apps
Apps autofirmadasLa aplicación solo tiene una firma ad-hoc, sin ninguna identidad de desarrollador detrás. Es habitual en aplicaciones que alguien compiló en su propio equipo.macOSno_adhoc_signed_apps

Entre las aplicaciones que superan la comprobación están las notarizadas, las de la Mac App Store y las propias de Apple en macOS, y las aplicaciones con una firma Authenticode válida que lleva hasta una raíz de confianza en Windows. En macOS no se señalan los accesos directos que crean Chrome, Edge, Brave o Vivaldi para una aplicación web instalada.

Cómo funciona la comprobación

La aplicación de XFA enumera las aplicaciones instaladas en el dispositivo y comprueba la firma de cada una. Cada aplicación recibe exactamente un resultado. Un mismo análisis alimenta las seis políticas.

macOS

  • Spotlight encuentra los paquetes .app instalados.
  • codesign lee la firma, el desarrollador y la cadena de certificados.
  • spctl pregunta a Gatekeeper si acepta la aplicación.

La aplicación de XFA nunca lee las carpetas privadas del usuario: Escritorio, Documentos, Descargas, iCloud Drive, las carpetas de almacenamiento en la nube, la Papelera y las unidades extraíbles. Las aplicaciones guardadas ahí no se comprueban.

Windows

  • Las claves del registro Uninstall (HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall y su equivalente en Wow6432Node) enumeran las aplicaciones instaladas de forma clásica.
  • Get-AppxPackage enumera los paquetes AppX y MSIX.
  • UserAssist encuentra las aplicaciones que el usuario abrió y que las claves del registro no ven.
  • Get-AuthenticodeSignature lee la firma Authenticode, el firmante y su estado de confianza.

Linux

Linux informa de estas comprobaciones como no compatibles.

Aplicaciones que XFA no pudo verificar

En macOS y Windows, de vez en cuando la comprobación de la firma no termina para una aplicación, por ejemplo una aplicación muy grande en un dispositivo con mucha carga. La aplicación de XFA muestra entonces esa aplicación al usuario como No se pudo verificar su firma y vuelve a intentarlo en segundo plano cada 6 horas. En Windows, esto ocurre cuando la comprobación no ha terminado en dos análisis seguidos.

Nada sobre esa aplicación llega a su organización, y no cuenta para ninguna de las seis políticas.

Qué sale del dispositivo

Los datos por aplicación nunca salen del dispositivo. Los nombres, rutas, hashes, versiones y detalles de firma de las aplicaciones individuales se quedan en el dispositivo.

Solo se envía el número de aplicaciones por categoría de firma, por ejemplo tres sin firma, una autofirmada y cuarenta y dos notarizadas. La aplicación de XFA también envía si el análisis sigue en curso y si la comprobación es compatible con el dispositivo. Las aplicaciones que XFA no pudo verificar no se cuentan.

Así puede ver que un dispositivo tiene cuatro aplicaciones manipuladas sin saber cuáles son. Solo el usuario ve la lista, en su propio dispositivo.

Qué puede configurar

Cada una de las seis políticas se configura en Políticas, en el panel de control de XFA, igual que las demás comprobaciones que se activan o desactivan:

  • Avisar. Los dispositivos con al menos una aplicación de ese tipo reciben un aviso en la aplicación de XFA y, si lo ha configurado, una notificación de Awareness. El inicio de sesión no se bloquea.
  • Bloquear. Los dispositivos con al menos una aplicación de ese tipo no pueden iniciar sesión en las aplicaciones que protege XFA.

Deje una política desactivada para ignorar ese tipo de aplicación. Empiece con el aviso hasta que sepa a cuántos dispositivos afecta una política.

Para ver cómo funcionan el aviso y el bloqueo en XFA, consulte Objetivos de cumplimiento.

Qué ve el usuario

La aplicación de XFA muestra estas comprobaciones en Seguridad de aplicaciones, con una fila por política. Una fila que falla dice, por ejemplo, Se encontraron apps sin firma o Se encontraron apps manipuladas. Una fila que se supera dice, por ejemplo, Ninguna app sin firma.

Cada fila que falla enumera las aplicaciones implicadas, solo en el propio dispositivo del usuario. El usuario puede:

  • Eliminar la aplicación desde la aplicación de XFA. XFA enumera primero exactamente lo que va a eliminar y pide al usuario que lo confirme. Cuando una parte necesita derechos de administrador, macOS pide una contraseña de administrador y Windows pide permiso mediante el Control de cuentas de usuario. Una eliminación no se puede deshacer.
  • Volver a instalar la aplicación desde la web o la tienda de su propio desarrollador.

XFA no elimina nada si el usuario no lo confirma. Cuando su política cubre una comprobación, el usuario no puede ignorar una aplicación para esa comprobación. Solo puede eliminarla o sustituirla.

Preguntas frecuentes

¿Por qué Linux no es compatible?

Linux firma los paquetes de software en el gestor de paquetes, no los programas individuales. No hay equivalente de Authenticode ni de la firma de código de Apple para cada programa, así que tratar cada programa de Linux como sin firma daría ruido en lugar de señal. Categorías de apps de riesgo sí es compatible con Linux, porque no depende de las firmas.

¿Qué pasa con las herramientas de línea de comandos y los programas auxiliares?

La comprobación cubre los paquetes .app en macOS y las entradas de las claves del registro Uninstall, de AppX o de UserAssist en Windows. Los demás programas, como las herramientas de línea de comandos en macOS, no se comprueban. Las aplicaciones que vienen con el sistema operativo llevan la firma del fabricante, así que superan la comprobación.

¿Puede una aplicación coincidir con dos políticas?

No. Cada aplicación recibe exactamente un resultado, a partir de la señal más específica disponible.

¿Ve el panel de control qué aplicaciones están instaladas?

No. Ve el número de aplicaciones por categoría y el resultado de cada política.