Aller au contenu principal

13 articles tagués avec « Policies »

Voir tous les tags

Des paramètres de politique plus clairs et un Discovery remanié

Cette semaine, tout tourne autour d'une configuration plus claire : vous voyez exactement quand une politique Enforcement avertit ou bloque, et ajouter une connexion Discovery est plus simple.

Voyez exactement quand un appareil est averti ou bloqué

Configurer une politique Enforcement n'est plus une devinette. Pendant la modification, les paramètres affichent une chronologie des seuils, suivie immédiatement d'un résumé des délais, ainsi que des suggestions de délais courants pour avertir et pour bloquer. Vous voyez ainsi précisément, avant d'enregistrer, quand un appareil serait averti et quand il serait bloqué. Enforcement reste réglable : une politique peut avertir ou bloquer, avec ou sans notification Awareness. Configurer une politique

Connecter Discovery est plus simple

Discovery a un aperçu remanié en deux colonnes et une façon plus claire d'ajouter une connexion. Si vous choisissez Add connection, un choix entre Microsoft, Google et Okta apparaît et vous arrivez directement sur une page qui vous guide pas à pas dans la configuration. Discovery lit les appareils de votre organisation depuis un fournisseur d'identité connecté, c'est donc la première étape pour voir chaque appareil utilisé. Connecter Discovery

  • Tableau de bord : le tableau Appareils indique maintenant si le Last Seen d'un appareil provient de l'agent XFA ou de Discovery.
  • Tableau de bord : les données de facturation et la modification de votre adresse se trouvent maintenant dans une section Subscription remaniée, et lors de l'ajout d'un moyen de paiement, vous choisissez d'abord un plan si aucun n'est actif.
  • Tableau de bord : un compte bloqué pour raisons de facturation peut toujours ouvrir Paramètres pour télécharger ses factures.
  • Tableau de bord : l'Aperçu affiche immédiatement sa structure et des blocs provisoires, pour un chargement plus rapide et sans écran blanc.
  • Tableau de bord : le sélecteur de langue de l'intégration utilise maintenant la même liste déroulante qu'ailleurs, pour un aspect cohérent.
  • Intégrations : vous pouvez maintenant déconnecter une connexion avec Microsoft Teams depuis la page Intégrations, comme pour Slack.
  • Application web : les écrans d'installation et de MFA ont une mise en page renouvelée et des textes plus clairs.
  • Tableau de bord : l'application se recharge une fois après un déploiement, au lieu d'échouer sur un fragment de page obsolète.
  • Tableau de bord : la fenêtre qui signale un appareil disparaît immédiatement après que vous avez choisi Don't show again.
  • Intégrations : reconnecter Vanta n'échoue plus avec une erreur 500.

Vérifications de confidentialité des navigateurs (Safe Browsing et Enhanced Tracking Protection)

XFA dispose de huit nouvelles vérifications d'appareil qui contrôlent la sécurité et la confidentialité des navigateurs que votre équipe utilise chaque jour : Chrome Safe Browsing (standard et étendu), Chrome Do-Not-Track, Chrome DNS-over-HTTPS, Firefox HTTPS-Only, Firefox DNS-over-HTTPS et Firefox Enhanced Tracking Protection (standard et strict).

Chaque vérification se configure via la politique de votre organisation, pour que vous décidiez vous-même d'avertir ou de bloquer les utilisateurs non conformes, en accord avec le risque que votre équipe accepte.

Les utilisateurs voient les écarts directement dans le menu de la zone de notification sur le bureau et sur la page de détail de leur appareil dans le tableau de bord, avec des liens dans l'agent qui leur permettent de corriger cela en un clic.

Barre de statut de conformité

Le tableau de bord dispose maintenant d'une barre de statut plus claire pour la conformité en matière de sécurité des appareils basée sur les politiques.

Cette vue vous montre rapidement, en tant qu'administrateur, où en sont les appareils par rapport à votre politique de sécurité :

  • Voyez quels appareils sont déjà conformes et lesquels demandent encore de l'attention.
  • Distinguez les appareils dont l'utilisateur a été averti, ceux qui sont bloqués et ceux pour lesquels aucune action ne s'applique encore.
  • Repérez les appareils dont les informations manquent et qui doivent peut-être encore être vérifiés avant que leur statut soit complet.

Vous évaluez ainsi plus vite l'état de votre politique et vous décidez plus vite où porter votre attention.

Ouvrir le tableau de bord

Résumé de conformité par politique

La page de détail d'une politique affiche maintenant un résumé de la conformité à côté des paramètres.

Ce résumé vous montre, en tant qu'administrateur, où en est une politique pendant que vous la modifiez :

  • Voyez pour la politique choisie combien d'appareils sont conformes, combien ne le sont pas et pour combien il manque des informations.
  • Gardez cet aperçu sous les yeux pendant que vous consultez ou modifiez les paramètres de la politique.
  • Voyez rapidement si une politique est déjà largement respectée ou demande encore du travail.

Vérifiez vos politiques

Le mode 'Auto' de Claude Code considéré comme configuration IA non sûre

La vérification du mode IA non sûr reconnaît maintenant aussi les modes de permission persistants plus récents de Claude Code, en plus de l'ancien indicateur dangerouslySkipPermissions. Le rapport est ainsi correct chaque fois qu'un agent est configuré pour approuver automatiquement chaque appel d'outil.

Les valeurs suivantes de permissions.defaultMode dans ~/.claude/settings.json (ou ~/.claude/settings.local.json) sont maintenant considérées comme non sûres, parce qu'elles approuvent automatiquement chaque appel d'outil, y compris les commandes shell et les requêtes réseau :

  • bypassPermissions : l'équivalent persistant d'un démarrage avec --dangerously-skip-permissions. Considérez cela comme 'l'agent a tous les droits de l'utilisateur local'.
  • auto : le nouveau mode 'Auto' de Claude Code. Même classe de risque : il saute la demande d'autorisation via un classifieur et est prévu pour de la CI cloisonnée, pas pour des appareils personnels.

Les deux modes ne sont pas sûrs sur des machines qui détiennent des identifiants ou un accès à la production. Les valeurs sûres (default, plan, acceptEdits) restent non signalées. Les appareils configurés avec l'un de ces deux modes signalés apparaissent maintenant dans la vérification Unsafe AI Mode, et les utilisateurs voient dans l'application comment le corriger.

Vérifiez vos politiques IA

Vérifications pour Intune et Vanta

Deux nouvelles vérifications liées au MDM et à la conformité sont maintenant disponibles pour l'application de bureau :

  • Microsoft Intune : vérifie si un appareil est enrôlé dans Microsoft Intune. Fonctionne sur macOS et Windows.
  • Vanta : vérifie si l'agent de conformité de Vanta est installé et fonctionne. Fonctionne sur macOS, Windows et Linux.

Pour ces deux vérifications, vous décidez dans la politique de votre organisation s'il faut avertir ou bloquer, comme pour toutes les autres vérifications de sécurité.

Ces vérifications ne sont pour l'instant disponibles que sur les appareils de bureau.

Configurez vos politiques

Vérifications IA

Trois nouvelles vérifications de sécurité liées à l'IA sont maintenant disponibles dans vos politiques :

  • Secrets dans l'environnement : détecte et empêche l'exposition de secrets dans les variables d'environnement ou dans le contexte d'exécution, pour réduire le risque de fuite d'identifiants.
  • Agents autonomes : détecte les agents autonomes et exige des mesures approuvées avant d'accorder l'accès.
  • Élévation de privilèges non protégée : détecte et empêche l'élévation de privilèges sans protection, qui peut mener à des actions à privilèges élevés sans autorisation.

Pour chaque vérification, vous décidez s'il faut avertir ou bloquer, comme pour toutes les autres vérifications de la politique.

Configurez vos politiques

Objectifs de conformité

Les politiques prennent maintenant en charge les objectifs de conformité, avec lesquels vous déterminez précisément comment et quand les appareils sont avertis ou bloqués.

Pour chaque vérification de sécurité, vous réglez maintenant trois choses séparément :

  • Définir votre objectif de conformité : déterminez dans quel délai les appareils doivent devenir conformes (par exemple 30, 60 ou 90 jours). Cet objectif n'est visible que par les administrateurs.
  • Avertir les utilisateurs : choisissez quand les utilisateurs sont informés d'un risque : avant l'objectif de conformité ou à la date d'échéance.
  • Bloquer un appareil : déterminez quand les appareils non conformes n'ont plus accès : avant l'objectif de conformité ou à la date d'échéance.

Pour les vérifications portant sur les versions (système d'exploitation, navigateur, redémarrage), la page de détail d'un appareil affiche maintenant des badges avec l'objectif configuré et les seuils d'avertissement et de blocage en jours, pour voir tout de suite à quelle distance un appareil se trouve de chaque échéance.

Configurez vos politiques

Politique pour Windows Recall

Windows Recall a été ajouté comme vérification

XFA dispose d'une nouvelle vérification pour Windows Recall, pour mieux protéger les données sur les appareils Windows.

Windows Recall réalise automatiquement des captures d'écran et conserve les informations sensibles affichées à l'écran. Notre nouvelle vérification contrôle que cette fonction est bien désactivée, afin que les données confidentielles de votre organisation restent protégées.

Avec cette vérification, vous pouvez, en tant qu'administrateur :

  • Voir si Windows Recall est activé sur un appareil géré
  • Avertir les utilisateurs des risques de sécurité possibles
  • Bloquer l'accès aux applications tant que Windows Recall n'est pas désactivé

Avec cette vérification, les organisations gardent un meilleur suivi de la protection de leurs données et évitent que Windows Recall n'enregistre et ne conserve des informations sensibles à leur insu.

Politiques

Page des politiques

Vous pouvez créer et modifier des politiques de sécurité des appareils afin d'imposer des règles précises aux appareils de votre organisation.

Vous adaptez ces règles vous-même et y ajoutez des intégrations Enforcement, pour que les appareils répondent aux exigences de sécurité de votre organisation.

Lancez-vous dans le tableau de bord XFA et créez votre propre politique.

Exclure les appareils mobiles ou de bureau

Exclure les appareils mobiles ou de bureau

Vous pouvez désormais exclure un type d'appareil précis (mobile ou de bureau) de la vérification d'appareil. Vous trouverez ce réglage dans la politique de l'application.

Pratique quand vous voulez faire l'intégration de vos appareils progressivement, ou déployer XFA pour un cas d'usage limité afin de couvrir un angle mort.

Filtrer par adresse e-mail

Filtrer par adresse e-mail

Pour limiter vos politiques à certains utilisateurs ou groupes, vous pouvez désormais indiquer qui est concerné à l'aide d'une liste d'adresses e-mail ou de domaines autorisés. Pratique lors de votre première intégration, quand vous voulez essayer XFA avec un petit groupe.

Remarque : si vous laissez le champ vide, la politique s'applique à tous les utilisateurs. C'est le réglage par défaut.