Saltar al contenido principal

Cómo encontrar huecos del MDM con XFA

Use esta guía cuando ya tenga un MDM y quiera que XFA saque a la luz los dispositivos que ese MDM no cubre de forma fiable. XFA parte de la actividad del proveedor de identidad, encuentra los dispositivos que realmente llegan al trabajo, verifica su estado de seguridad en el inicio de sesión y guía a los usuarios para resolver los problemas.

Antes de empezar

Necesita:

  • Un rol de administrador en XFA.
  • Acceso de administrador a su proveedor de identidad.
  • Acceso al inventario de dispositivos de su MDM actual.
  • Un grupo de despliegue, como un equipo, un departamento, un grupo de colaboradores externos o el responsable de una aplicación.
  • Una política de dispositivos en XFA, o un borrador con las comprobaciones que quiere exigir.
  • Una aplicación o ruta del proveedor de identidad en la que XFA deba aplicar la confianza del dispositivo.

1. Conecte Discovery

En XFA, vaya a Discovery y conecte el proveedor de identidad que tiene la actividad de inicio de sesión del grupo de despliegue:

Discovery depende de un proveedor de identidad conectado. Muestra los dispositivos vistos a través de la actividad de inicio de sesión, incluidos los dispositivos de trabajo que nunca entraron en el inventario del MDM.

2. Encuentre los huecos de acceso que el inventario del MDM no ve

Abra Dispositivos y compare la lista de dispositivos de XFA con el inventario del MDM.

Busque:

  1. Dispositivos que están en XFA y faltan en el inventario del MDM.
  2. Usuarios con más dispositivos de trabajo de los que muestra el MDM.
  3. Dispositivos de colaboradores externos, BYOD, compartidos o móviles que siguen llegando a las aplicaciones de trabajo.
  4. Aplicaciones en las que el acceso ocurre fuera de la cobertura del MDM.

Este es el valor de usar XFA durante una migración: XFA parte del acceso real. Muestra qué dispositivos tocan su entorno de trabajo y después le deja verificarlos antes de que lleguen a las aplicaciones protegidas.

El inventario del MDM y el acceso real a las aplicaciones responden a preguntas distintas. Para la ciberseguridad en el inicio de sesión, use XFA como punto de decisión, porque verifica el dispositivo que está intentando llegar al trabajo.

3. Elija el primer hueco que va a cerrar

Elija un grupo o una aplicación donde el hueco sea visible y relevante.

Buenos primeros objetivos son:

  • Dispositivos BYOD o de colaboradores externos.
  • Usuarios con dispositivos descubiertos que no están en el inventario del MDM.
  • Aplicaciones usadas desde navegadores o dispositivos fuera del inventario del MDM.
  • Aplicaciones de alto valor en las que conviene comprobar el estado de seguridad del dispositivo en el inicio de sesión.

Mantenga el primer despliegue lo bastante pequeño como para poder probar la experiencia usted mismo y atender rápido a los usuarios.

4. Defina la política de XFA

Vaya a Políticas y cree o edite la política de este despliegue.

Empiece con comprobaciones que valgan para cualquier modelo de propiedad del dispositivo:

  • Versión del sistema operativo.
  • Versión del navegador.
  • Cifrado del disco.
  • Bloqueo de pantalla.
  • Antivirus.
  • Reinicio del dispositivo.

Para un despliegue suave, ponga las primeras comprobaciones en aviso. Para las aplicaciones de alto riesgo, ponga en bloqueo las comprobaciones que tengan que superarse antes del acceso. XFA le permite aplicar el mismo estándar de estado de seguridad en el inicio de sesión, también a los dispositivos que eran invisibles para su cobertura anterior.

5. Incorpore usuarios con Awareness o con Enforcement

Puede incorporar usuarios de dos formas.

Use Awareness cuando quiera invitar a los usuarios antes de que se encuentren con una comprobación en el inicio de sesión:

  1. En Ajustes para invitaciones y alertas de seguridad, defina el alcance del despliegue con Dispositivos de escritorio, Dispositivos móviles, Solo dispositivos no gestionados o Filtrar por grupos.
  2. En Incorpore a su equipo por correo electrónico, active el canal de invitación, por ejemplo Enviar invitaciones automáticas por correo electrónico.
  3. En Recordatorios de incorporación, ajuste Enviar cada a la frecuencia de recordatorios.
  4. Envíese a usted mismo una invitación de prueba antes de guardar el despliegue amplio.

Use Enforcement cuando quiera que el inicio de sesión impulse la incorporación. Es más rápido, porque los usuarios se encuentran con XFA cuando acceden a la aplicación protegida. También puede generar más fricción, así que empiece con un grupo acotado o con el comportamiento de aviso, salvo que la aplicación necesite bloquear de inmediato.

Si los usuarios van a ver XFA durante la incorporación o el inicio de sesión, añada una nota breve de soporte con mensajes personalizados de incorporación y de inicio de sesión. Este mensaje aparece dentro del flujo web de XFA y puede dirigir a los usuarios a su canal de soporte.

6. Añada Enforcement para cerrar el hueco

Vaya a Enforcement y proteja la aplicación o la ruta del proveedor de identidad que ha elegido.

  1. Seleccione Nuevo.
  2. Elija el tipo de integración.
  3. Asigne la política que ha preparado.
  4. Pruébelo primero con su propio usuario.
  5. Empiece con el comportamiento de aviso si quiere visibilidad antes de bloquear.

Para las aplicaciones SAML, siga Crear una aplicación SAML en XFA.

Compruebe que ha funcionado

Compruebe que:

  • Dispositivos muestra dispositivos que faltaban en el inventario del MDM.
  • Personas muestra usuarios que pasan de los estados descubierto o invitado hacia incorporado.
  • Su propia invitación de prueba llega y enlaza con el flujo de XFA esperado.
  • Su propio inicio de sesión en la aplicación protegida muestra el comportamiento de aviso o de bloqueo esperado.
  • Enforcement muestra la integración protegida usando la política esperada.

Notas y resolución de problemas

  • Si XFA encuentra más dispositivos que el MDM, use el rastro de inicios de sesión del proveedor de identidad para entender desde dónde acceden esos dispositivos a las aplicaciones de trabajo.
  • Si un dispositivo descubierto todavía no está verificado, use invitaciones de Awareness o un flujo de Enforcement para guiar al usuario por la verificación.
  • Si los usuarios preguntan por la privacidad, explíqueles que XFA comprueba los ajustes de seguridad y guía las correcciones. No lee archivos personales, historial de navegación, mensajes ni ubicación.
  • Cuando esté listo para quitar el MDM de la ruta de acceso, use Cómo migrar de un MDM a XFA.