Aller au contenu principal

Politiques

Les politiques définissent quelles vérifications d'appareil comptent pour votre organisation et comment XFA doit réagir lorsqu'un appareil ne les réussit pas. Utilisez les politiques pour fixer des objectifs, avertir les utilisateurs, bloquer l'accès là où c'est nécessaire et garder des décisions de sécurité des appareils cohérentes entre les applications, sans modifier l'appareil de l'utilisateur à sa place.

Vous pouvez adapter ces règles vous-même et y ajouter des intégrations Enforcement, afin que les appareils respectent les normes de sécurité de votre organisation.

Objectifs de conformité

Chaque vérification de sécurité d'une politique se configure avec un système de conformité à trois niveaux :

  1. Définir votre objectif de conformité : déterminez la période dans laquelle les appareils doivent devenir conformes (par exemple 30, 60 ou 90 jours). Cet objectif n'est visible que par les administrateurs et sert de base au calendrier des avertissements et des blocages.

  2. Avertir les utilisateurs : déterminez quand les utilisateurs sont informés d'un risque de sécurité sur leur appareil. Pour les vérifications basées sur une version (comme celle du système d'exploitation ou du navigateur), vous pouvez choisir :

    • Avant l'objectif de conformité : avertissez les utilisateurs un nombre de jours défini avant que l'objectif ne soit atteint.
    • À la date d'échéance de conformité : avertissez les utilisateurs lorsque l'objectif est atteint.
  3. Bloquer un appareil : déterminez quand un appareil non conforme se voit refuser l'accès. Vous disposez des mêmes options de calendrier :

    • Avant l'objectif de conformité : bloquez l'appareil un nombre de jours défini avant l'objectif.
    • À la date d'échéance de conformité : bloquez l'appareil lorsque l'objectif est atteint.

Pour les vérifications binaires (comme le chiffrement du disque ou le verrouillage de l'écran), l'avertissement ou le blocage prend effet immédiatement dès que l'appareil n'est pas conforme.

✅ Vérifications de sécurité disponibles

Une politique peut inclure les vérifications suivantes :

  1. Ajouter les appareils à l'organisation

    • Lorsque cette option est activée, les appareils sont ajoutés à l'organisation et y sont signalés.
  2. Autoriser les utilisateurs à ignorer la vérification de l'appareil

    • Les utilisateurs peuvent ignorer la vérification d'appareil et accéder quand même à l'application.
  3. Autoriser les appareils non pris en charge à accéder à l'application

    • Les appareils que XFA ne prend pas en charge peuvent quand même accéder à l'application.
  4. Vérifier la version du système d'exploitation

    • XFA vérifie la version du système d'exploitation de chaque appareil. Définissez un objectif de conformité qui fixe le retard admis pour cette version, et déterminez quand avertir ou bloquer les utilisateurs.
    • Options supplémentaires :
      • Autoriser ou refuser certaines versions bêta.
      • Autoriser ou refuser des versions majeures plus anciennes qui sont encore prises en charge.
  5. Vérifier le paramètre de mise à jour automatique du système d'exploitation

    • XFA vérifie si les mises à jour automatiques sont activées sur les appareils. Vous pouvez avertir ou bloquer les utilisateurs chez qui elles sont désactivées.
  6. Vérifier la version du navigateur

    • XFA vérifie la version du navigateur de chaque appareil. Définissez un objectif de conformité qui fixe le retard admis pour cette version, et déterminez quand avertir ou bloquer les utilisateurs.
    • Options supplémentaires :
      • Autoriser ou refuser certaines versions bêta.
      • Autoriser ou refuser des versions majeures plus anciennes qui sont encore prises en charge.
  7. Vérifier le chiffrement du disque

    • Les appareils sans chiffrement du disque déclenchent des avertissements ou peuvent être bloqués, selon vos paramètres.
    • XFA reconnaît les méthodes de chiffrement intégral du disque prises en charge sur chaque plateforme :
      • Windows : BitLocker (y compris le mode BitLocker Device Encryption géré par le système d'exploitation sur le matériel compatible) et le chiffrement VeraCrypt du disque système.
      • macOS : FileVault.
      • Linux : les systèmes de fichiers racine chiffrés avec LUKS, et les TCG OPAL self-encrypting drives lorsque le verrouillage du disque côté système d'exploitation est activé.
    • Remarques sur ce qui ne peut pas toujours être confirmé :
      • OPAL et SED sous Linux sont détectés via sedutil-cli, qui interroge le disque depuis le système d'exploitation en cours d'exécution. Les disques entièrement déverrouillés par le BIOS ou l'UEFI avant le démarrage de Linux (déverrouillage avant le démarrage, sans reprise côté système d'exploitation) ne peuvent pas être inspectés depuis l'espace utilisateur et peuvent être signalés comme non conformes. Dans ce cas, ajoutez LUKS par-dessus ou excluez l'appareil de la politique.
      • VeraCrypt sous Windows n'est détecté que lorsqu'il chiffre le disque système (de démarrage) de Windows. Les conteneurs de fichiers et les partitions non systèmes chiffrés avec VeraCrypt ne sont pas détectés pour le moment, car ils laissent le disque du système d'exploitation non chiffré.
  8. Vérifier le verrouillage de l'écran

    • XFA vérifie si le verrouillage de l'écran est activé sur les appareils et permet d'avertir ou de bloquer les utilisateurs qui ne l'ont pas.
  9. Vérifier l'antivirus

    • Le système vérifie si un logiciel antivirus est actif sur l'appareil, avec la possibilité d'avertir ou de bloquer les utilisateurs qui n'en ont pas.
    • XFA n'exige aucun éditeur en particulier. Il lit l'état de la protection antimalware que le système d'exploitation lui-même rapporte :
      • Windows : tous les produits enregistrés auprès du Windows Security Center, ce qui couvre les antivirus tiers comme ESET, Norton, Bitdefender et Kaspersky, et pas seulement Microsoft Defender. XFA rapporte le nom du produit affiché dans Sécurité Windows, si sa protection en temps réel est activée et si ses signatures sont à jour.
      • macOS : XProtect, intégré par Apple, livré avec macOS et actif par défaut.
      • Linux : ClamAV et Microsoft Defender for Endpoint.
    • Ce qui compte comme réussite diffère selon la plateforme :
      • Windows : la protection en temps réel doit être activée. L'actualité des définitions est lue et affichée dans l'application XFA sur l'appareil, mais ne fait pas échouer la vérification à elle seule.
      • Linux : l'antivirus doit être en cours d'exécution et ses définitions doivent être à jour (ClamAV dans les 48 heures, Microsoft Defender for Endpoint dans les 7 jours). Des définitions périmées font échouer la vérification.
      • macOS : XProtect doit être actif. macOS n'expose pas d'âge de signature distinct que XFA pourrait mesurer.
    • L'état de sécurité que XFA rapporte à votre organisation est de savoir si une protection antimalware est active. Le nom du produit et l'actualité des définitions sont montrés à l'utilisateur dans l'application XFA sur son propre appareil ; ils ne font pas partie de l'état de sécurité affiché dans le tableau de bord.
    • Remarques sur ce qui ne peut pas toujours être confirmé :
      • Windows avec un antivirus tiers garde Microsoft Defender enregistré à côté, en mode passif. C'est le comportement normal de Windows, pas une mauvaise configuration : XFA rapporte le produit qui protège réellement l'appareil.
      • Un antivirus tiers installé mais désactivé est signalé comme inactif sous son propre nom de produit, pour que l'utilisateur voie quel produit il doit réactiver.
      • macOS ne rapporte que XProtect. Un antivirus tiers sur macOS n'apparaît pas comme un produit distinct, car macOS n'a pas d'équivalent du Windows Security Center que XFA pourrait lire.
  10. Vérifier le gestionnaire de mots de passe

    • Vérifie que les utilisateurs ont un gestionnaire de mots de passe activé. Vous pouvez décider d'avertir ou de bloquer les utilisateurs qui ne sont pas conformes.
  11. Vérifier l'authentification biométrique

    • Obligez les utilisateurs à utiliser l'authentification biométrique sur leur appareil. Vous pouvez décider d'avertir ou de bloquer les utilisateurs qui ne sont pas conformes.
  12. Vérifier le redémarrage de l'appareil

    • Obligez les utilisateurs à redémarrer régulièrement leur appareil. Définissez un objectif de conformité qui fixe le nombre de jours pouvant s'écouler depuis le dernier redémarrage, et déterminez quand avertir ou bloquer les utilisateurs.
  13. Vérifier Windows Recall

    • XFA vérifie si Windows Recall est désactivé sur les appareils Windows, afin d'éviter que des données sensibles ne soient capturées et conservées. Vous pouvez décider d'avertir ou de bloquer les utilisateurs chez qui Windows Recall est activé.
  14. Exiger l'installation de l'application native

    • Exigez que l'application native soit installée (uniquement sur ordinateur, pour des informations de sécurité plus détaillées). Vous pouvez décider d'avertir ou de bloquer les utilisateurs qui ne sont pas conformes.
  15. Autoriser les utilisateurs à ignorer le flux de token sur les appareils mobiles

    • Les utilisateurs peuvent ignorer le flux de token sur les appareils mobiles et accéder quand même à l'application.
  16. Autoriser les utilisateurs à ignorer le flux de token sur les appareils de bureau

    • Les utilisateurs peuvent ignorer le flux de token sur les appareils de bureau et accéder quand même à l'application.
  17. Autoriser la connexion Agentless

    • Autorisez la connexion Agentless (les utilisateurs peuvent se faire vérifier sans installer l'agent XFA lorsque suffisamment d'informations sont disponibles). Vous pouvez décider d'avertir ou de bloquer les utilisateurs qui ne sont pas conformes.
  18. Vérifier l'état du pare-feu

    • Faites en sorte qu'un pare-feu soit activé pour bloquer les accès réseau non autorisés. Vous pouvez décider d'avertir ou de bloquer les utilisateurs qui ne sont pas conformes.
  19. Vérifier le DNS

    • Assurez une résolution DNS sûre en exigeant des serveurs DNS conformes, afin d'éviter le détournement DNS. Vous pouvez décider d'avertir ou de bloquer les utilisateurs qui ne sont pas conformes.
  20. Vérifier le partage d'écran

    • Faites en sorte que le partage d'écran soit désactivé pour éviter un accès à distance non autorisé. Vous pouvez décider d'avertir ou de bloquer les utilisateurs chez qui le partage d'écran est activé.
  21. Vérifier le scripting à distance

    • Faites en sorte que le scripting à distance soit désactivé pour éviter l'exécution de scripts potentiellement nuisibles. Vous pouvez décider d'avertir ou de bloquer les utilisateurs chez qui le scripting à distance est activé.
  22. Vérifier la gestion à distance

    • Faites en sorte que la gestion à distance soit désactivée pour éviter qu'un tiers ne prenne la main sur l'appareil. Vous pouvez décider d'avertir ou de bloquer les utilisateurs chez qui la gestion à distance est activée.
  23. Vérifier la connexion à distance

    • Faites en sorte que la connexion à distance soit désactivée pour réduire le risque d'accès non autorisé. Vous pouvez décider d'avertir ou de bloquer les utilisateurs chez qui la connexion à distance est activée.
  24. Vérifier l'accès à distance sans surveillance

    • Détecte les outils tiers de contrôle à distance (TeamViewer, AnyDesk, Chrome Remote Desktop) installés et configurés avec un accès sans surveillance. Un accès sans surveillance permet à quelqu'un de se connecter à un appareil sans l'approbation de l'utilisateur, ce qui crée une porte dérobée potentielle. Vous pouvez décider d'avertir ou de bloquer les utilisateurs chez qui l'accès à distance sans surveillance est activé. En savoir plus sur ce que cette vérification détecte.
  25. Vérifier le jailbreak

    • Évitez les vulnérabilités de sécurité en écartant les appareils jailbreakés, qui contournent les protections intégrées. Vous pouvez décider d'avertir ou de bloquer les utilisateurs dont l'appareil est jailbreaké.
  26. Vérifier les appareils rootés

    • Évitez les vulnérabilités de sécurité venant d'appareils Android rootés. Vous pouvez décider d'avertir ou de bloquer les utilisateurs dont l'appareil est rooté.
  27. Vérifier le mode développeur

    • Renforcez la sécurité de l'appareil en empêchant l'accès depuis des appareils dont le mode développeur est activé. Vous pouvez décider d'avertir ou de bloquer les utilisateurs chez qui le mode développeur est activé.
  28. Vérifier Secure Boot

    • Exigez que Secure Boot soit activé pour une sécurité renforcée. Vous pouvez décider d'avertir ou de bloquer les utilisateurs qui ne sont pas conformes.
  29. Vérifier la Protection de l'intégrité

    • Exigez que la Protection de l'intégrité soit activée pour une sécurité renforcée. Vous pouvez décider d'avertir ou de bloquer les utilisateurs qui ne sont pas conformes.
  30. Vérifier les secrets dans l'environnement

    • Détecte et empêche l'exposition de secrets dans les variables d'environnement ou dans le contexte d'exécution, afin de réduire le risque de fuite d'identifiants. Vous pouvez décider d'avertir ou de bloquer les utilisateurs chez qui des secrets sont détectés. En savoir plus sur ce que cette vérification détecte.
  31. Vérifier les agents autonomes

    • Détecte les agents autonomes et exige des mesures approuvées avant d'autoriser l'accès. Vous pouvez décider d'avertir ou de bloquer les utilisateurs chez qui des agents autonomes sont présents.
  32. Vérifier l'élévation de privilèges non protégée

    • Détecte et prévient l'élévation de privilèges non protégée, qui peut mener à des actions à privilèges élevés non autorisées. Vous pouvez décider d'avertir ou de bloquer les utilisateurs chez qui une élévation de privilèges non protégée est détectée.

Intégrations Enforcement

Vous pouvez relier cette politique à différents outils d'Enforcement (par exemple Microsoft, Google ou Okta), afin que seuls les appareils conformes accèdent à vos plateformes professionnelles. Vous appliquez ainsi les décisions de sécurité des appareils de façon cohérente dans toute votre organisation, sur la base des règles d'avertissement et de blocage que vous configurez.

Pour modifier ou appliquer ces règles, ouvrez votre tableau de bord et configurez les paramètres d'Enforcement selon les besoins de votre organisation.

Pour plus de détails sur Enforcement, consultez notre documentation Enforcement.