Skip to main content

Usein kysytyt kysymykset

XFA tarkistaa esimerkiksi, onko levysi salattu, lukittuuko näyttösi automaattisesti, ovatko käyttöjärjestelmäsi ja selaimesi ajan tasalla ja onko virustorjunta tai palomuuri käytössä, sekä muita asioita. Tarkan listan määrittää organisaatiosi käytäntö, ja XFA lukee vain nämä tietyt asetukset, ei koskaan tiedostojasi tai toimintaasi.

Ei. XFA ei voi ottaa laitettasi haltuunsa, eikä sillä ole pääkäyttäjän oikeuksia muuttaa asetuksia omin päin. Se ei lue tiedostojasi, viestejäsi, selaushistoriaasi tai asennettuja sovelluksiasi muuten kuin niiden tiettyjen tietoturva-asetusten osalta, jotka se tarkistaa. Jos jokin ei läpäise tarkistusta, XFA opastaa sinua korjaamaan sen itse; se ei koskaan korjaa sitä puolestasi.

XFA:n asentaminen vie vain muutaman minuutin eikä vaadi tiliä. Kun organisaatiosi pyytää sinua vahvistamaan laitteen, seuraa linkkiä ja lataa XFA-sovellus: Desktop Application Windowsille, macOS:lle ja Linuxille tai Mobile App iOS:lle ja Androidille. Avaa asennusohjelma, seuraa ohjeita ja palaa sitten vahvistusnäkymään yhdistääksesi laitteen.

Jos organisaatiosi näkee laitteen tilassa "Yhteys katkennut", avaa XFA-sovellus kyseisellä laitteella (asenna tai päivitä se ensin, jos tarpeen) ja tarkista, onko organisaatiosi edelleen yhdistettynä. Jos ei ole, hyväksy kutsu uudelleen tai seuraa IT-tiimisi lähettämää vahvistussähköpostia. Sen jälkeen XFA jakaa tuoreen tilan automaattisesti.

Sinun ei ehkä tarvitse poistaa sitä lainkaan. Jos haluat lopettaa laitteesi tilan jakamisen, katkaise yhteys organisaatioon XFA-sovelluksessa. Jos haluat poistaa XFA:n kokonaan, katkaise ensin yhteys kaikkiin organisaatioihin ja poista sitten sovelluksen asennus käyttöjärjestelmäsi tavallisella tavalla Windowsissa, macOS:ssä, Linuxissa, iOS:ssä tai Androidissa.

Et. Sekä macOS:ssä että Windowsissa sisäänrakennettu virustorjunta ja palomuuri antavat hyvän tietoturvatason ja riittävät sellaisenaan; Macissa näin on ollut aina. Ne ovat yleensä oletuksena käytössä, mutta jos sinä tai joku muu kytkee ne pois, XFA huomauttaa siitä tarkistuksissaan.

Kyllä, Windowsissa. XFA lukee sen, mitä Windowsin suojaus itse ilmoittaa, joten mikä tahansa sinne rekisteröity virustorjunta kelpaa, ei vain Microsoft Defender. XFA:ssa näkyvä tuotenimi on se, jonka Windows näyttää kohdassa "Kuka minua suojaa". Windows pitää Microsoft Defenderin rekisteröitynä passiivitilassa virustorjuntasi rinnalla. Se on normaalia eikä vaikuta tarkistukseen. Jos XFA sanoo, ettei haittaohjelmien torjunta ole käytössä, vaikka virustorjuntasi näyttää olevan kunnossa, avaa Windowsin suojaus ja varmista, että reaaliaikainen suojaus on sille päällä. Avaa sitten XFA uudelleen ja tee tarkistus uudestaan. macOS:ssä XFA lukee Applen sisäänrakennettua XProtectia eikä tietyn toimittajan tuotetta.

XFA-agentti tarkistaa laitteesi ja raportoi sen tilan suunnilleen 6 tunnin välein, ja tarkkaa ajankohtaa vaihdellaan hieman, jottei aktiivisia tuntejasi voi päätellä kaavasta. Myös XFA:n avaaminen laitteellasi käynnistää tarkistuksen heti, jolloin organisaatiosi näkymä laitteesi tilasta pysyy ajan tasalla.

XFA:n Secrets in Environment -tarkistus etsii ympäristömuuttujia, joiden nimi antaa ymmärtää, että ne sisältävät tunnistetietoja, kuten API-avaimia, tokeneita tai salasanoja, shell-määrityksistä, käynnissä olevista prosesseista ja järjestelmäasetuksista. Se kirjaa vain muuttujan nimen, ei koskaan varsinaista arvoa, ja huomauttaa tapauksista, joissa nämä tunnistetiedot voisivat paljastua mille tahansa laitteen prosessille.

note
Tämä tarkistus on tällä hetkellä beta-vaiheessa ja oletuksena pois käytöstä. Organisaatiosi voi ottaa sen käyttöön ja valita, varoitetaanko vai estetäänkö, kun salaisuuksia havaitaan.

Etsimme muuttujien nimiä, joissa on esimerkiksi seuraavia kuvioita:

  • KEY (esimerkiksi API_KEY, PRIVATE_KEY, AWS_ACCESS_KEY)
  • TOKEN (esimerkiksi AUTH_TOKEN, GITHUB_TOKEN)
  • SECRET (esimerkiksi CLIENT_SECRET, JWT_SECRET)
  • PASSWORD / PASSWD (esimerkiksi DB_PASSWORD)
  • CREDENTIAL (esimerkiksi AWS_CREDENTIAL)
  • OAUTH (esimerkiksi OAUTH_TOKEN)
  • ENCRYPTION_KEY, SIGNING_KEY

Mistä etsimme?

  • Prosessin ympäristö: muuttujat, jotka kaikki aliprosessit perivät
  • Shell-ympäristöt (bash, zsh, fish): muuttujat, jotka on asetettu shellin määritystiedostoissa
  • Käynnissä olevien prosessien komentorivit: argumentteina välitetyt salaisuudet (esimerkiksi docker run -e API_KEY=xxx)
  • macOS:n launchd-istunto: muuttujat, jotka graafiset sovellukset perivät (kehitysympäristöt, tekoälyavustajat)
  • Windowsin rekisteri: käyttäjä- ja järjestelmätason ympäristömuuttujat

Ympäristömuuttujiin tallennetut salaisuudet ovat jokaisen kyseisessä ympäristössä käynnissä olevan prosessin luettavissa, mukaan lukien tekoälyavusteiset koodausapurit, kehitysympäristöjen lisäosat ja mikä tahansa työkalu, joka käynnistetään päätteestä tai työpöydältä. Tämä on merkittävä hyökkäyspinta.

info
XFA kirjaa vain muuttujan nimen (esimerkiksi OPENAI_API_KEY), ei koskaan varsinaista salaisuuden arvoa. Jätämme pois tunnetusti turvalliset muuttujat, kuten PATH, HOME, SSH_AUTH_SOCK ja kieliasetukset, jotta vältämme vääriä havaintoja.

XFA:n Unattended remote access -tarkistus etsii muiden toimittajien etäohjaustyökaluja, kuten TeamVieweria, AnyDeskiä ja Chrome Remote Desktopia, jotka on määritetty sallimaan yhteydet ilman, että hyväksyt ne näytölläsi. Pelkkä näiden työkalujen asennus ei aiheuta huomautusta; sen aiheuttaa vasta aktiivinen valvomattoman pääsyn määritys, koska se voi toimia pysyvänä takaovena laitteellesi.

Mitkä työkalut tarkistetaan?

  • TeamViewer
  • AnyDesk
  • Chrome Remote Desktop

XFA ei huomauta näistä työkaluista pelkän asennuksen perusteella. Tarkistus reagoi vain, kun valvomaton pääsy on aktiivisesti määritetty (esimerkiksi pysyvä salasana on asetettu tai käynnissä on palvelu, joka sallii yhteydet ilman näytöllä tehtävää hyväksyntää).

Miten korjaan tämän? Vaatimusten täyttämiseksi voit joko:

  1. Poistaa valvomattoman pääsyn käytöstä työkalun asetuksissa (poista esimerkiksi pysyvä salasana TeamViewerista, kytke valvomattoman pääsyn vaihtoehto pois AnyDeskissä tai poista laitteesi Chrome Remote Desktopista).
  2. Poistaa etäohjaustyökalun asennuksen kokonaan, jos et enää tarvitse sitä.
info
Tämä tarkistus on erillinen käyttöjärjestelmän sisäänrakennetuista etäkäytön tarkistuksista (näytön jakaminen, etäkirjautuminen, etähallinta, etäskriptaus), jotka kattavat vain käyttöjärjestelmän omat ominaisuudet.