Usein kysytyt kysymykset
XFA tarkistaa esimerkiksi, onko levysi salattu, lukittuuko näyttösi automaattisesti, ovatko käyttöjärjestelmäsi ja selaimesi ajan tasalla ja onko virustorjunta tai palomuuri käytössä, sekä muita asioita. Tarkan listan määrittää organisaatiosi käytäntö, ja XFA lukee vain nämä tietyt asetukset, ei koskaan tiedostojasi tai toimintaasi.
Ei. XFA ei voi ottaa laitettasi haltuunsa, eikä sillä ole pääkäyttäjän oikeuksia muuttaa asetuksia omin päin. Se ei lue tiedostojasi, viestejäsi, selaushistoriaasi tai asennettuja sovelluksiasi muuten kuin niiden tiettyjen tietoturva-asetusten osalta, jotka se tarkistaa. Jos jokin ei läpäise tarkistusta, XFA opastaa sinua korjaamaan sen itse; se ei koskaan korjaa sitä puolestasi.
XFA:n asentaminen vie vain muutaman minuutin eikä vaadi tiliä. Kun organisaatiosi pyytää sinua vahvistamaan laitteen, seuraa linkkiä ja lataa XFA-sovellus: Desktop Application Windowsille, macOS:lle ja Linuxille tai Mobile App iOS:lle ja Androidille. Avaa asennusohjelma, seuraa ohjeita ja palaa sitten vahvistusnäkymään yhdistääksesi laitteen.
Jos organisaatiosi näkee laitteen tilassa "Yhteys katkennut", avaa XFA-sovellus kyseisellä laitteella (asenna tai päivitä se ensin, jos tarpeen) ja tarkista, onko organisaatiosi edelleen yhdistettynä. Jos ei ole, hyväksy kutsu uudelleen tai seuraa IT-tiimisi lähettämää vahvistussähköpostia. Sen jälkeen XFA jakaa tuoreen tilan automaattisesti.
Sinun ei ehkä tarvitse poistaa sitä lainkaan. Jos haluat lopettaa laitteesi tilan jakamisen, katkaise yhteys organisaatioon XFA-sovelluksessa. Jos haluat poistaa XFA:n kokonaan, katkaise ensin yhteys kaikkiin organisaatioihin ja poista sitten sovelluksen asennus käyttöjärjestelmäsi tavallisella tavalla Windowsissa, macOS:ssä, Linuxissa, iOS:ssä tai Androidissa.
Et. Sekä macOS:ssä että Windowsissa sisäänrakennettu virustorjunta ja palomuuri antavat hyvän tietoturvatason ja riittävät sellaisenaan; Macissa näin on ollut aina. Ne ovat yleensä oletuksena käytössä, mutta jos sinä tai joku muu kytkee ne pois, XFA huomauttaa siitä tarkistuksissaan.
Kyllä, Windowsissa. XFA lukee sen, mitä Windowsin suojaus itse ilmoittaa, joten mikä tahansa sinne rekisteröity virustorjunta kelpaa, ei vain Microsoft Defender. XFA:ssa näkyvä tuotenimi on se, jonka Windows näyttää kohdassa "Kuka minua suojaa". Windows pitää Microsoft Defenderin rekisteröitynä passiivitilassa virustorjuntasi rinnalla. Se on normaalia eikä vaikuta tarkistukseen. Jos XFA sanoo, ettei haittaohjelmien torjunta ole käytössä, vaikka virustorjuntasi näyttää olevan kunnossa, avaa Windowsin suojaus ja varmista, että reaaliaikainen suojaus on sille päällä. Avaa sitten XFA uudelleen ja tee tarkistus uudestaan. macOS:ssä XFA lukee Applen sisäänrakennettua XProtectia eikä tietyn toimittajan tuotetta.
XFA-agentti tarkistaa laitteesi ja raportoi sen tilan suunnilleen 6 tunnin välein, ja tarkkaa ajankohtaa vaihdellaan hieman, jottei aktiivisia tuntejasi voi päätellä kaavasta. Myös XFA:n avaaminen laitteellasi käynnistää tarkistuksen heti, jolloin organisaatiosi näkymä laitteesi tilasta pysyy ajan tasalla.
XFA:n Secrets in Environment -tarkistus etsii ympäristömuuttujia, joiden nimi antaa ymmärtää, että ne sisältävät tunnistetietoja, kuten API-avaimia, tokeneita tai salasanoja, shell-määrityksistä, käynnissä olevista prosesseista ja järjestelmäasetuksista. Se kirjaa vain muuttujan nimen, ei koskaan varsinaista arvoa, ja huomauttaa tapauksista, joissa nämä tunnistetiedot voisivat paljastua mille tahansa laitteen prosessille.
Etsimme muuttujien nimiä, joissa on esimerkiksi seuraavia kuvioita:
- KEY (esimerkiksi API_KEY, PRIVATE_KEY, AWS_ACCESS_KEY)
- TOKEN (esimerkiksi AUTH_TOKEN, GITHUB_TOKEN)
- SECRET (esimerkiksi CLIENT_SECRET, JWT_SECRET)
- PASSWORD / PASSWD (esimerkiksi DB_PASSWORD)
- CREDENTIAL (esimerkiksi AWS_CREDENTIAL)
- OAUTH (esimerkiksi OAUTH_TOKEN)
- ENCRYPTION_KEY, SIGNING_KEY
Mistä etsimme?
- Prosessin ympäristö: muuttujat, jotka kaikki aliprosessit perivät
- Shell-ympäristöt (bash, zsh, fish): muuttujat, jotka on asetettu shellin määritystiedostoissa
- Käynnissä olevien prosessien komentorivit: argumentteina välitetyt salaisuudet (esimerkiksi
docker run -e API_KEY=xxx) - macOS:n launchd-istunto: muuttujat, jotka graafiset sovellukset perivät (kehitysympäristöt, tekoälyavustajat)
- Windowsin rekisteri: käyttäjä- ja järjestelmätason ympäristömuuttujat
Ympäristömuuttujiin tallennetut salaisuudet ovat jokaisen kyseisessä ympäristössä käynnissä olevan prosessin luettavissa, mukaan lukien tekoälyavusteiset koodausapurit, kehitysympäristöjen lisäosat ja mikä tahansa työkalu, joka käynnistetään päätteestä tai työpöydältä. Tämä on merkittävä hyökkäyspinta.
XFA:n Unattended remote access -tarkistus etsii muiden toimittajien etäohjaustyökaluja, kuten TeamVieweria, AnyDeskiä ja Chrome Remote Desktopia, jotka on määritetty sallimaan yhteydet ilman, että hyväksyt ne näytölläsi. Pelkkä näiden työkalujen asennus ei aiheuta huomautusta; sen aiheuttaa vasta aktiivinen valvomattoman pääsyn määritys, koska se voi toimia pysyvänä takaovena laitteellesi.
Mitkä työkalut tarkistetaan?
- TeamViewer
- AnyDesk
- Chrome Remote Desktop
XFA ei huomauta näistä työkaluista pelkän asennuksen perusteella. Tarkistus reagoi vain, kun valvomaton pääsy on aktiivisesti määritetty (esimerkiksi pysyvä salasana on asetettu tai käynnissä on palvelu, joka sallii yhteydet ilman näytöllä tehtävää hyväksyntää).
Miten korjaan tämän? Vaatimusten täyttämiseksi voit joko:
- Poistaa valvomattoman pääsyn käytöstä työkalun asetuksissa (poista esimerkiksi pysyvä salasana TeamViewerista, kytke valvomattoman pääsyn vaihtoehto pois AnyDeskissä tai poista laitteesi Chrome Remote Desktopista).
- Poistaa etäohjaustyökalun asennuksen kokonaan, jos et enää tarvitse sitä.