Protection à l'installation
La protection à l'installation vérifie que le système d'exploitation vérifie les applications avant leur lancement. Sur macOS, il s'agit de Gatekeeper. Sur Windows, il s'agit de SmartScreen pour les applications et les fichiers. Le nom de la politique dans l'API est install_protection.
Utilisez cette politique quand vous voulez que le système d'exploitation lui-même signale ou arrête les applications non fiables avant leur lancement, et pas seulement en rendre compte après coup.
Les vérifications des applications sont activées par organisation. Si vous ne les voyez pas sous Politiques, contactez XFA pour activer les vérifications des applications pour votre organisation.
macOS et Windows sont pris en charge. Linux signale cette vérification comme non prise en charge, car il n'existe pas d'équivalent de Gatekeeper ou de SmartScreen commun à toutes les distributions.
Pourquoi cela compte
Sécurité des applications vous dit quelles applications non fiables se trouvent déjà sur un appareil. La protection à l'installation intervient avant : elle décide si le système d'exploitation signale ou arrête de telles applications avant leur lancement. Quand Gatekeeper ou SmartScreen est désactivé, une application non signée ou connue comme malveillante s'exécute sans avertissement.
Les deux sont activés par défaut. Des utilisateurs les désactivent pour se débarrasser d'une boîte de dialogue qu'ils n'ont pas comprise, et des logiciels malveillants les désactivent délibérément. Dans les deux cas, vous voulez le savoir.
Comment fonctionne la vérification
L'application XFA lit l'état actuel du paramètre. Elle ne collecte rien sur des applications précises ou des tentatives d'installation.
macOS
spctl --statusindique si Gatekeeper est activé. La vérification échoue quand Gatekeeper est désactivé.
Windows
- La valeur
SmartScreenEnabledsousHKLM\Software\Microsoft\Windows\CurrentVersion\Explorercontient le paramètre SmartScreen pour les applications et les fichiers. - La valeur
EnableSmartScreensousHKLM\Software\Policies\Microsoft\Windows\Systemcontient un paramètre de stratégie de groupe ou de MDM. Quand elle est définie, elle l'emporte sur le paramètre ci-dessus. - La vérification échoue quand SmartScreen est désactivé, dans le paramètre ou par une stratégie de groupe ou un MDM.
Get-MpPreferenceindique si la protection de Microsoft Defender contre les applications potentiellement indésirables (PUA) est activée. XFA transmet cet état, mais cet état ne détermine pas le résultat, car Defender analyse les applications après leur installation et non avant leur lancement.
Linux
Linux signale cette vérification comme non prise en charge.
Ce qui quitte l'appareil
Seul l'état du paramètre est envoyé : si Gatekeeper est activé sur macOS, et le paramètre SmartScreen ainsi que l'état de la protection PUA de Defender sur Windows.
Aucune information sur des applications précises, des tentatives d'installation, des programmes bloqués ou des actions de l'utilisateur n'est collectée ni envoyée.
Ce que vous pouvez configurer
Vous configurez cette politique sous Politiques dans le tableau de bord XFA, comme les autres vérifications à activer ou désactiver :
- Avertir. Les appareils dont la protection à l'installation est désactivée reçoivent un avertissement dans l'application XFA et, si vous l'avez configuré, une notification Awareness. La connexion n'est pas bloquée.
- Bloquer. Les appareils dont la protection à l'installation est désactivée ne peuvent pas se connecter aux applications protégées par XFA.
Pour le fonctionnement des avertissements et des blocages dans XFA, voir Objectifs de conformité.
Ce que voit l'utilisateur
L'application XFA affiche cette vérification sous Protection à l'installation. Elle indique La protection d'installation est désactivée quand elle échoue et La protection d'installation est active quand elle réussit.
Quand elle échoue, l'utilisateur peut cliquer sur Activer la protection à l'installation. XFA lance la commande qui réactive Gatekeeper ou SmartScreen. Avant cela, macOS demande un mot de passe administrateur et Windows demande l'autorisation via le Contrôle de compte d'utilisateur. Rien ne change tant que l'utilisateur ne lance pas l'action et ne l'autorise pas.
Sur Windows, quand une stratégie de groupe ou un MDM a désactivé SmartScreen, XFA ne peut pas le réactiver. L'application XFA indique alors à l'utilisateur de s'adresser à son administrateur informatique.
Questions fréquentes
Pourquoi Linux n'est-il pas pris en charge ?
Il n'existe pas d'équivalent de Gatekeeper ou de SmartScreen commun à toutes les distributions. Certains gestionnaires de paquets vérifient les signatures des paquets, mais il n'y a pas de paramètre unique à lire.
Et si un utilisateur désactive Gatekeeper pour installer une seule application ?
La vérification lit l'état actuel à chaque passage, donc l'appareil est signalé tant que Gatekeeper reste désactivé. Le réactiver efface l'avertissement au passage suivant.
Pourquoi la protection PUA de Defender ne décide-t-elle pas du résultat ?
La protection PUA de Defender analyse les applications après leur installation. La protection à l'installation porte sur la vérification faite avant le lancement d'une application, c'est-à-dire SmartScreen sur Windows. XFA envoie quand même l'état de la protection PUA de Defender pour que vous puissiez le voir.
Cette vérification rend-elle compte des applications individuelles ?
Non. Elle lit uniquement le paramètre du système d'exploitation. Les vérifications par application se trouvent dans Sécurité des applications et Catégories d’apps à risque.
Voir aussi
- Sécurité des applications, qui trouve les applications non fiables déjà installées.
- Catégories d’apps à risque, pour les applications de catégories qui n'ont pas leur place sur un appareil de travail.
- Politiques