Skip to main content

Sovellusten turvallisuus

Sovellusten turvallisuus tarkistaa laitteelle asennettujen sovellusten koodiallekirjoituksen ja merkitsee sovellukset, joiden allekirjoitus puuttuu, on rikki tai ei ole luotettu. Se koostuu kuudesta käytännöstä, yksi kutakin allekirjoitusongelmaa kohden, joten päätät jokaisesta erikseen, varoitetaanko vai estetäänkö.

Käytä näitä käytäntöjä, kun haluat tietää, kuinka paljon luottamatonta ohjelmistoa laitteillasi on, keräämättä luetteloa kenenkään sovelluksista.

Ennen kuin aloitat

Sovellustarkistukset otetaan käyttöön organisaatiokohtaisesti. Jos et näe niitä kohdassa Käytännöt, ota yhteyttä XFA:han, niin sovellustarkistukset otetaan käyttöön organisaatiollesi.

macOS ja Windows ovat tuettuja. Linux ilmoittaa nämä tarkistukset ei-tuetuiksi. Katso Miksi Linuxia ei tueta? alempaa.

Miksi tällä on väliä

Koodiallekirjoitus kertoo käyttöjärjestelmälle, kuka sovelluksen teki ja onko se muuttunut sen jälkeen. Sovellus ilman allekirjoitusta voi olla peräisin keneltä tahansa. Sovellus, jonka tiedostot eivät enää vastaa sen allekirjoitusta, on muuttunut sen jälkeen, kun kehittäjä allekirjoitti sen, mikä voi tarkoittaa, että joku on ujuttanut sinne jotain.

Niiden asennettujen sovellusten määrä, joiden allekirjoitus puuttuu tai ei ole luotettu, on varhainen varoitusmerkki. XFA kertoo sinulle tämän määrän lähettämättä sovelluskohtaisia tietoja laitteelta.

Sovellusten turvallisuuden käytännöt

Jokainen käytäntö kattaa yhden allekirjoitusongelman. Ensimmäisen sarakkeen nimi on se, jonka käyttäjä näkee XFA-sovelluksessa.

KäytäntöMitä se merkitseeAlustatAPI-nimi
Apps with no signatureSovelluksessa ei ole lainkaan koodiallekirjoitusta.macOS, Windowsno_unsigned_apps
Tampered appsSovelluksen tiedostot eivät enää vastaa sen allekirjoitusta, joten se on muuttunut sen jälkeen, kun kehittäjä allekirjoitti sen.macOS, Windowsno_tampered_apps
Apps with a revoked certificateVarmenne, jolla sovellus allekirjoitettiin, on peruttu.macOS, Windowsno_revoked_signature_apps
Apps from an unknown developerSovellus on allekirjoitettu, mutta allekirjoittaja ei ole kehittäjä, johon käyttöjärjestelmä luottaa. macOS:ssä allekirjoitus ei johda takaisin Appleen, joten se ei ole Developer ID-, Mac App Store- eikä Applen allekirjoitus. Windowsissa varmenne ei johda luotettuun juureen, tai se on laitteen luottamattomien varmenteiden luettelossa.macOS, Windowsno_untrusted_signer_apps
Apps whose developer skipped Apple's malware checkSovellus on allekirjoitettu Apple Developer ID:llä, mutta Apple ei ole notarisoinut sitä.macOSno_unnotarized_apps
Self-signed appsSovelluksella on vain ad-hoc-allekirjoitus, jonka takana ei ole kehittäjän identiteettiä. Tämä on tavallista sovelluksille, jotka joku on koonnut omalla koneellaan.macOSno_adhoc_signed_apps

Läpi meneviä ovat muun muassa macOS:ssä notarisoidut sovellukset, Mac App Storen sovellukset ja Applen omat sovellukset sekä Windowsissa sovellukset, joiden Authenticode-allekirjoitus on kelvollinen ja johtaa luotettuun juureen. macOS:ssä pikakuvakkeita, jotka Chrome, Edge, Brave tai Vivaldi luo asennetulle verkkosovellukselle, ei merkitä.

Miten tarkistus toimii

XFA-sovellus luetteloi laitteelle asennetut sovellukset ja tarkistaa kunkin allekirjoituksen. Jokainen sovellus saa täsmälleen yhden tuloksen. Yksi läpikäynti antaa tiedot kaikille kuudelle käytännölle.

macOS

  • Spotlight löytää asennetut .app-paketit.
  • codesign lukee allekirjoituksen, kehittäjän ja varmenneketjun.
  • spctl kysyy Gatekeeperiltä, hyväksyykö se sovelluksen.

XFA-sovellus ei koskaan lue käyttäjän yksityisiä kansioita: Työpöytää, Dokumentteja, Latauksia, iCloud Drivea, pilvitallennuksen kansioita, Roskakoria ja siirrettäviä asemia. Niihin tallennettuja sovelluksia ei tarkisteta.

Windows

  • Uninstall-rekisteriavaimet (HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall ja sen Wow6432Node-vastine) luetteloivat perinteisesti asennetut sovellukset.
  • Get-AppxPackage luetteloi AppX- ja MSIX-paketit.
  • UserAssist löytää käyttäjän käynnistämät sovellukset, jotka rekisteriavaimista puuttuvat.
  • Get-AuthenticodeSignature lukee Authenticode-allekirjoituksen, allekirjoittajan ja sen luottamustilan.

Linux

Linux ilmoittaa nämä tarkistukset ei-tuetuiksi.

Sovellukset, joita XFA ei voinut varmistaa

macOS:ssä ja Windowsissa allekirjoituksen tarkistus ei joskus valmistu jonkin sovelluksen kohdalla, esimerkiksi kun hyvin suuri sovellus on kuormitetulla laitteella. XFA-sovellus näyttää silloin sovelluksen käyttäjälle merkinnällä Couldn't verify its signature ja yrittää uudelleen taustalla 6 tunnin välein. Windowsissa näin käy, kun tarkistus on jäänyt kesken kahdella peräkkäisellä tarkistuskerralla.

Tällaisesta sovelluksesta ei lähde organisaatiollesi mitään, eikä se lasketa mukaan yhteenkään kuudesta käytännöstä.

Mikä lähtee laitteelta

Sovelluskohtaiset tiedot eivät koskaan lähde laitteelta. Yksittäisten sovellusten nimet, polut, tiivisteet, versiot ja allekirjoituksen yksityiskohdat pysyvät laitteella.

Vain sovellusten lukumäärä kussakin allekirjoitusluokassa lähetetään, esimerkiksi kolme ilman allekirjoitusta, yksi itse allekirjoitettu ja neljäkymmentäkaksi notarisoitua. XFA-sovellus lähettää lisäksi tiedon siitä, onko läpikäynti vielä käynnissä ja tuetaanko tarkistusta laitteella. Sovelluksia, joita XFA ei voinut varmistaa, ei lasketa mukaan.

Näet siis, että laitteella on neljä peukaloitua sovellusta, saamatta tietää mitkä sovellukset ne ovat. Vain käyttäjä näkee luettelon omalla laitteellaan.

Mitä voit määrittää

Määrität jokaisen kuudesta käytännöstä XFA:n hallintapaneelissa kohdassa Käytännöt, samalla tavalla kuin muut päälle tai pois kytkettävät tarkistukset:

  • Varoita. Laitteet, joilla on vähintään yksi tällainen sovellus, saavat varoituksen XFA-sovelluksessa ja, jos olet niin määrittänyt, Awareness-ilmoituksen. Kirjautumista ei estetä.
  • Estä. Laitteet, joilla on vähintään yksi tällainen sovellus, eivät pääse kirjautumaan XFA:n suojaamiin sovelluksiin.

Jätä käytäntö pois päältä, jos haluat ohittaa sellaiset sovellukset. Aloita varoituksella, kunnes tiedät, kuinka moneen laitteeseen käytäntö vaikuttaa.

Lue varoitusten ja estojen toiminnasta XFA:ssa kohdasta Vaatimustenmukaisuustavoitteet.

Mitä käyttäjä näkee

XFA-sovellus näyttää nämä tarkistukset kohdassa Application safety, yksi rivi kutakin käytäntöä kohden. Rivillä, joka ei mene läpi, lukee esimerkiksi Apps with no signature found tai Tampered apps found. Rivillä, joka menee läpi, lukee esimerkiksi No apps without a signature.

Jokainen rivi, joka ei mene läpi, luettelee kyseiset sovellukset, vain käyttäjän omalla laitteella. Käyttäjä voi:

  • Poistaa sovelluksen XFA-sovelluksesta. XFA luettelee ensin tarkalleen, mitä se poistaa, ja pyytää käyttäjää vahvistamaan. Kun jokin osa vaatii järjestelmänvalvojan oikeudet, macOS pyytää järjestelmänvalvojan salasanaa ja Windows pyytää lupaa käyttäjätilien valvonnan (User Account Control) kautta. Poistoa ei voi perua.
  • Asentaa sovelluksen uudelleen kehittäjän omalta sivustolta tai kaupasta.

XFA ei poista mitään, ellei käyttäjä vahvista sitä. Kun käytäntösi kattaa tarkistuksen, käyttäjä ei voi ohittaa sovellusta tässä tarkistuksessa. Hän voi vain poistaa sen tai korvata sen.

Usein kysyttyä

Miksi Linuxia ei tueta?

Linux allekirjoittaa ohjelmistopaketit pakettienhallinnassa, ei yksittäisiä ohjelmia. Ohjelmakohtaista Authenticoden tai Applen koodiallekirjoituksen vastinetta ei ole, joten jokaisen Linux-ohjelman käsitteleminen allekirjoittamattomana tuottaisi kohinaa signaalin sijaan. Riskialttiit sovellusluokat tukee Linuxia, koska se ei perustu allekirjoituksiin.

Entä komentorivityökalut ja apuohjelmat?

Tarkistus kattaa .app-paketit macOS:ssä sekä Uninstall-rekisteriavainten, AppX:n tai UserAssistin merkinnät Windowsissa. Muita ohjelmia, kuten macOS:n komentorivityökaluja, ei tarkisteta. Käyttöjärjestelmän mukana tulevissa sovelluksissa on valmistajan allekirjoitus, joten ne menevät läpi.

Voiko yksi sovellus osua kahteen käytäntöön?

Ei. Jokainen sovellus saa täsmälleen yhden tuloksen tarkimman käytettävissä olevan tiedon perusteella.

Näkeekö hallintapaneeli, mitkä sovellukset on asennettu?

Ei. Se näkee sovellusten lukumäärän kussakin luokassa ja kunkin käytännön tuloksen.