Sovellusten turvallisuus
Sovellusten turvallisuus tarkistaa laitteelle asennettujen sovellusten koodiallekirjoituksen ja merkitsee sovellukset, joiden allekirjoitus puuttuu, on rikki tai ei ole luotettu. Se koostuu kuudesta käytännöstä, yksi kutakin allekirjoitusongelmaa kohden, joten päätät jokaisesta erikseen, varoitetaanko vai estetäänkö.
Käytä näitä käytäntöjä, kun haluat tietää, kuinka paljon luottamatonta ohjelmistoa laitteillasi on, keräämättä luetteloa kenenkään sovelluksista.
Sovellustarkistukset otetaan käyttöön organisaatiokohtaisesti. Jos et näe niitä kohdassa Käytännöt, ota yhteyttä XFA:han, niin sovellustarkistukset otetaan käyttöön organisaatiollesi.
macOS ja Windows ovat tuettuja. Linux ilmoittaa nämä tarkistukset ei-tuetuiksi. Katso Miksi Linuxia ei tueta? alempaa.
Miksi tällä on väliä
Koodiallekirjoitus kertoo käyttöjärjestelmälle, kuka sovelluksen teki ja onko se muuttunut sen jälkeen. Sovellus ilman allekirjoitusta voi olla peräisin keneltä tahansa. Sovellus, jonka tiedostot eivät enää vastaa sen allekirjoitusta, on muuttunut sen jälkeen, kun kehittäjä allekirjoitti sen, mikä voi tarkoittaa, että joku on ujuttanut sinne jotain.
Niiden asennettujen sovellusten määrä, joiden allekirjoitus puuttuu tai ei ole luotettu, on varhainen varoitusmerkki. XFA kertoo sinulle tämän määrän lähettämättä sovelluskohtaisia tietoja laitteelta.
Sovellusten turvallisuuden käytännöt
Jokainen käytäntö kattaa yhden allekirjoitusongelman. Ensimmäisen sarakkeen nimi on se, jonka käyttäjä näkee XFA-sovelluksessa.
| Käytäntö | Mitä se merkitsee | Alustat | API-nimi |
|---|---|---|---|
| Apps with no signature | Sovelluksessa ei ole lainkaan koodiallekirjoitusta. | macOS, Windows | no_unsigned_apps |
| Tampered apps | Sovelluksen tiedostot eivät enää vastaa sen allekirjoitusta, joten se on muuttunut sen jälkeen, kun kehittäjä allekirjoitti sen. | macOS, Windows | no_tampered_apps |
| Apps with a revoked certificate | Varmenne, jolla sovellus allekirjoitettiin, on peruttu. | macOS, Windows | no_revoked_signature_apps |
| Apps from an unknown developer | Sovellus on allekirjoitettu, mutta allekirjoittaja ei ole kehittäjä, johon käyttöjärjestelmä luottaa. macOS:ssä allekirjoitus ei johda takaisin Appleen, joten se ei ole Developer ID-, Mac App Store- eikä Applen allekirjoitus. Windowsissa varmenne ei johda luotettuun juureen, tai se on laitteen luottamattomien varmenteiden luettelossa. | macOS, Windows | no_untrusted_signer_apps |
| Apps whose developer skipped Apple's malware check | Sovellus on allekirjoitettu Apple Developer ID:llä, mutta Apple ei ole notarisoinut sitä. | macOS | no_unnotarized_apps |
| Self-signed apps | Sovelluksella on vain ad-hoc-allekirjoitus, jonka takana ei ole kehittäjän identiteettiä. Tämä on tavallista sovelluksille, jotka joku on koonnut omalla koneellaan. | macOS | no_adhoc_signed_apps |
Läpi meneviä ovat muun muassa macOS:ssä notarisoidut sovellukset, Mac App Storen sovellukset ja Applen omat sovellukset sekä Windowsissa sovellukset, joiden Authenticode-allekirjoitus on kelvollinen ja johtaa luotettuun juureen. macOS:ssä pikakuvakkeita, jotka Chrome, Edge, Brave tai Vivaldi luo asennetulle verkkosovellukselle, ei merkitä.
Miten tarkistus toimii
XFA-sovellus luetteloi laitteelle asennetut sovellukset ja tarkistaa kunkin allekirjoituksen. Jokainen sovellus saa täsmälleen yhden tuloksen. Yksi läpikäynti antaa tiedot kaikille kuudelle käytännölle.
macOS
- Spotlight löytää asennetut
.app-paketit. codesignlukee allekirjoituksen, kehittäjän ja varmenneketjun.spctlkysyy Gatekeeperiltä, hyväksyykö se sovelluksen.
XFA-sovellus ei koskaan lue käyttäjän yksityisiä kansioita: Työpöytää, Dokumentteja, Latauksia, iCloud Drivea, pilvitallennuksen kansioita, Roskakoria ja siirrettäviä asemia. Niihin tallennettuja sovelluksia ei tarkisteta.
Windows
Uninstall-rekisteriavaimet (HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstallja senWow6432Node-vastine) luetteloivat perinteisesti asennetut sovellukset.Get-AppxPackageluetteloi AppX- ja MSIX-paketit.UserAssistlöytää käyttäjän käynnistämät sovellukset, jotka rekisteriavaimista puuttuvat.Get-AuthenticodeSignaturelukee Authenticode-allekirjoituksen, allekirjoittajan ja sen luottamustilan.
Linux
Linux ilmoittaa nämä tarkistukset ei-tuetuiksi.
Sovellukset, joita XFA ei voinut varmistaa
macOS:ssä ja Windowsissa allekirjoituksen tarkistus ei joskus valmistu jonkin sovelluksen kohdalla, esimerkiksi kun hyvin suuri sovellus on kuormitetulla laitteella. XFA-sovellus näyttää silloin sovelluksen käyttäjälle merkinnällä Couldn't verify its signature ja yrittää uudelleen taustalla 6 tunnin välein. Windowsissa näin käy, kun tarkistus on jäänyt kesken kahdella peräkkäisellä tarkistuskerralla.
Tällaisesta sovelluksesta ei lähde organisaatiollesi mitään, eikä se lasketa mukaan yhteenkään kuudesta käytännöstä.
Mikä lähtee laitteelta
Sovelluskohtaiset tiedot eivät koskaan lähde laitteelta. Yksittäisten sovellusten nimet, polut, tiivisteet, versiot ja allekirjoituksen yksityiskohdat pysyvät laitteella.
Vain sovellusten lukumäärä kussakin allekirjoitusluokassa lähetetään, esimerkiksi kolme ilman allekirjoitusta, yksi itse allekirjoitettu ja neljäkymmentäkaksi notarisoitua. XFA-sovellus lähettää lisäksi tiedon siitä, onko läpikäynti vielä käynnissä ja tuetaanko tarkistusta laitteella. Sovelluksia, joita XFA ei voinut varmistaa, ei lasketa mukaan.
Näet siis, että laitteella on neljä peukaloitua sovellusta, saamatta tietää mitkä sovellukset ne ovat. Vain käyttäjä näkee luettelon omalla laitteellaan.
Mitä voit määrittää
Määrität jokaisen kuudesta käytännöstä XFA:n hallintapaneelissa kohdassa Käytännöt, samalla tavalla kuin muut päälle tai pois kytkettävät tarkistukset:
- Varoita. Laitteet, joilla on vähintään yksi tällainen sovellus, saavat varoituksen XFA-sovelluksessa ja, jos olet niin määrittänyt, Awareness-ilmoituksen. Kirjautumista ei estetä.
- Estä. Laitteet, joilla on vähintään yksi tällainen sovellus, eivät pääse kirjautumaan XFA:n suojaamiin sovelluksiin.
Jätä käytäntö pois päältä, jos haluat ohittaa sellaiset sovellukset. Aloita varoituksella, kunnes tiedät, kuinka moneen laitteeseen käytäntö vaikuttaa.
Lue varoitusten ja estojen toiminnasta XFA:ssa kohdasta Vaatimustenmukaisuustavoitteet.
Mitä käyttäjä näkee
XFA-sovellus näyttää nämä tarkistukset kohdassa Application safety, yksi rivi kutakin käytäntöä kohden. Rivillä, joka ei mene läpi, lukee esimerkiksi Apps with no signature found tai Tampered apps found. Rivillä, joka menee läpi, lukee esimerkiksi No apps without a signature.
Jokainen rivi, joka ei mene läpi, luettelee kyseiset sovellukset, vain käyttäjän omalla laitteella. Käyttäjä voi:
- Poistaa sovelluksen XFA-sovelluksesta. XFA luettelee ensin tarkalleen, mitä se poistaa, ja pyytää käyttäjää vahvistamaan. Kun jokin osa vaatii järjestelmänvalvojan oikeudet, macOS pyytää järjestelmänvalvojan salasanaa ja Windows pyytää lupaa käyttäjätilien valvonnan (User Account Control) kautta. Poistoa ei voi perua.
- Asentaa sovelluksen uudelleen kehittäjän omalta sivustolta tai kaupasta.
XFA ei poista mitään, ellei käyttäjä vahvista sitä. Kun käytäntösi kattaa tarkistuksen, käyttäjä ei voi ohittaa sovellusta tässä tarkistuksessa. Hän voi vain poistaa sen tai korvata sen.
Usein kysyttyä
Miksi Linuxia ei tueta?
Linux allekirjoittaa ohjelmistopaketit pakettienhallinnassa, ei yksittäisiä ohjelmia. Ohjelmakohtaista Authenticoden tai Applen koodiallekirjoituksen vastinetta ei ole, joten jokaisen Linux-ohjelman käsitteleminen allekirjoittamattomana tuottaisi kohinaa signaalin sijaan. Riskialttiit sovellusluokat tukee Linuxia, koska se ei perustu allekirjoituksiin.
Entä komentorivityökalut ja apuohjelmat?
Tarkistus kattaa .app-paketit macOS:ssä sekä Uninstall-rekisteriavainten, AppX:n tai UserAssistin merkinnät Windowsissa. Muita ohjelmia, kuten macOS:n komentorivityökaluja, ei tarkisteta. Käyttöjärjestelmän mukana tulevissa sovelluksissa on valmistajan allekirjoitus, joten ne menevät läpi.
Voiko yksi sovellus osua kahteen käytäntöön?
Ei. Jokainen sovellus saa täsmälleen yhden tuloksen tarkimman käytettävissä olevan tiedon perusteella.
Näkeekö hallintapaneeli, mitkä sovellukset on asennettu?
Ei. Se näkee sovellusten lukumäärän kussakin luokassa ja kunkin käytännön tuloksen.
Aiheeseen liittyvää
- Asennussuojaus, käyttöjärjestelmän asetus, joka tarkistaa sovellukset ennen kuin ne käynnistyvät.
- Riskialttiit sovellusluokat, sovelluksille, jotka on allekirjoitettu mutta jotka eivät kuulu työlaitteelle.
- Käytännöt