Sécurité des applications
La sécurité des applications vérifie la signature de code des applications installées sur un appareil et signale les applications dont la signature est absente, invalide ou non fiable. Elle se compose de six politiques, une par type de problème de signature, et vous décidez pour chacune s'il faut avertir ou bloquer.
Utilisez ces politiques quand vous voulez savoir quelle quantité de logiciels non fiables se trouve sur vos appareils, sans collecter la liste des applications de chacun.
Les vérifications des applications sont activées par organisation. Si vous ne les voyez pas sous Politiques, contactez XFA pour activer les vérifications des applications pour votre organisation.
macOS et Windows sont pris en charge. Linux signale ces vérifications comme non prises en charge. Voir Pourquoi Linux n'est-il pas pris en charge ? ci-dessous.
Pourquoi cela compte
Une signature de code indique au système d'exploitation qui a créé une application et si elle a changé depuis. Une application sans signature peut venir de n'importe qui. Une application dont les fichiers ne correspondent plus à sa signature a été modifiée après que son développeur l'a signée, ce qui peut vouloir dire que quelqu'un y a glissé quelque chose.
Le nombre d'applications installées dont la signature est absente ou non fiable est un signal d'alerte précoce. XFA vous donne ce nombre sans envoyer de données par application hors de l'appareil.
Politiques de sécurité des applications
Chaque politique couvre un type de problème de signature. Le nom dans la première colonne est celui que l'utilisateur voit dans l'application XFA.
| Politique | Ce qu'elle signale | Plateformes | Nom dans l'API |
|---|---|---|---|
| Apps sans signature | L'application ne porte aucune signature de code. | macOS, Windows | no_unsigned_apps |
| Apps altérées | Les fichiers de l'application ne correspondent plus à sa signature, elle a donc changé après que son développeur l'a signée. | macOS, Windows | no_tampered_apps |
| Apps au certificat révoqué | Le certificat qui a signé l'application a été révoqué. | macOS, Windows | no_revoked_signature_apps |
| Apps d’un développeur inconnu | L'application est signée, mais pas par un développeur auquel le système d'exploitation fait confiance. Sur macOS, la signature ne remonte pas à Apple, ce n'est donc ni une signature Developer ID, ni une signature du Mac App Store, ni une signature d'Apple. Sur Windows, le certificat ne remonte pas à une racine de confiance, ou il figure dans la liste des certificats non fiables de l'appareil. | macOS, Windows | no_untrusted_signer_apps |
| Apps dont le développeur a sauté la vérification anti-malware d’Apple | L'application est signée avec un Apple Developer ID, mais Apple ne l'a pas notarisée. | macOS | no_unnotarized_apps |
| Apps auto-signées | L'application n'a qu'une signature ad-hoc, sans identité de développeur derrière. C'est courant pour les applications que quelqu'un a compilées sur sa propre machine. | macOS | no_adhoc_signed_apps |
Les applications qui réussissent comprennent, sur macOS, les applications notarisées, celles du Mac App Store et les applications d'Apple elle-même, et sur Windows, les applications dont la signature Authenticode est valide et remonte à une racine de confiance. Sur macOS, les raccourcis que Chrome, Edge, Brave ou Vivaldi créent pour une application web installée ne sont pas signalés.
Comment fonctionne la vérification
L'application XFA liste les applications installées sur l'appareil et vérifie la signature de chacune. Chaque application reçoit exactement un résultat. Une seule analyse alimente les six politiques.
macOS
- Spotlight trouve les bundles
.appinstallés. codesignlit la signature, le développeur et la chaîne de certificats.spctldemande à Gatekeeper s'il accepte l'application.
L'application XFA ne lit jamais les dossiers privés de l'utilisateur : le Bureau, Documents, Téléchargements, iCloud Drive, les dossiers de stockage en ligne, la Corbeille et les disques amovibles. Les applications qui s'y trouvent ne sont pas vérifiées.
Windows
- Les clés de registre
Uninstall(HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstallet son pendantWow6432Node) listent les applications installées de façon classique. Get-AppxPackageliste les paquets AppX et MSIX.UserAssisttrouve les applications lancées par l'utilisateur que les clés de registre ne voient pas.Get-AuthenticodeSignaturelit la signature Authenticode, le signataire et son statut de confiance.
Linux
Linux signale ces vérifications comme non prises en charge.
Applications que XFA n'a pas pu vérifier
Sur macOS et Windows, il arrive que la vérification de signature n'aboutisse pas pour une application, par exemple une très grosse application sur un appareil fortement sollicité. L'application XFA montre alors cette application à l'utilisateur avec la mention Impossible de vérifier sa signature et réessaie en arrière-plan toutes les 6 heures. Sur Windows, cela se produit lorsque la vérification n'a pas abouti lors de deux analyses consécutives.
Rien concernant une telle application n'est envoyé à votre organisation, et elle ne compte pour aucune des six politiques.
Ce qui quitte l'appareil
Les données par application ne quittent jamais l'appareil. Les noms, chemins, empreintes, numéros de version et détails de signature des applications individuelles restent sur l'appareil.
Seul le nombre d'applications par catégorie de signature est envoyé, par exemple trois sans signature, une auto-signée et quarante-deux notarisées. L'application XFA envoie aussi l'état de l'analyse et indique si la vérification est prise en charge sur l'appareil. Les applications que XFA n'a pas pu vérifier ne sont pas comptées.
Vous voyez donc qu'un appareil a quatre applications altérées, sans apprendre lesquelles. Seul l'utilisateur voit la liste, sur son propre appareil.
Ce que vous pouvez configurer
Vous configurez chacune des six politiques sous Politiques dans le tableau de bord XFA, comme les autres vérifications à activer ou désactiver :
- Avertir. Les appareils qui ont au moins une telle application reçoivent un avertissement dans l'application XFA et, si vous l'avez configuré, une notification Awareness. La connexion n'est pas bloquée.
- Bloquer. Les appareils qui ont au moins une telle application ne peuvent pas se connecter aux applications protégées par XFA.
Laissez une politique désactivée pour ignorer ce type d'application. Commencez par avertir jusqu'à ce que vous sachiez combien d'appareils une politique concerne.
Pour le fonctionnement des avertissements et des blocages dans XFA, voir Objectifs de conformité.
Ce que voit l'utilisateur
L'application XFA affiche ces vérifications sous Sécurité des applications, une ligne par politique. Une ligne qui échoue indique par exemple Apps sans signature trouvées ou Apps altérées trouvées. Une ligne qui réussit indique par exemple Aucune app sans signature.
Chaque ligne qui échoue liste les applications concernées, uniquement sur l'appareil de l'utilisateur. L'utilisateur peut :
- Supprimer l'application depuis l'application XFA. XFA liste d'abord exactement ce qu'il va supprimer et demande à l'utilisateur de confirmer. Quand une partie de la suppression nécessite des droits d'administrateur, macOS demande un mot de passe administrateur et Windows demande l'autorisation via le Contrôle de compte d'utilisateur. Une suppression ne peut pas être annulée.
- Réinstaller l'application depuis le site web ou la boutique de son développeur.
XFA ne supprime rien sans la confirmation de l'utilisateur. Quand votre politique couvre une vérification, l'utilisateur ne peut pas ignorer une application pour cette vérification. Il peut seulement la supprimer ou la remplacer.
Questions fréquentes
Pourquoi Linux n'est-il pas pris en charge ?
Linux signe les paquets logiciels dans le gestionnaire de paquets, pas les programmes individuels. Il n'existe pas d'équivalent d'Authenticode ou de la signature de code Apple pour chaque programme, donc traiter chaque programme Linux comme non signé produirait du bruit plutôt que du signal. Catégories d’apps à risque prend Linux en charge, parce que cette vérification ne dépend pas des signatures.
Qu'en est-il des outils en ligne de commande et des programmes auxiliaires ?
La vérification couvre les bundles .app sur macOS, et les entrées des clés de registre Uninstall, d'AppX ou de UserAssist sur Windows. Les autres programmes, comme les outils en ligne de commande sur macOS, ne sont pas vérifiés. Les applications livrées avec le système d'exploitation portent la signature de leur éditeur, elles réussissent donc.
Une application peut-elle correspondre à deux politiques ?
Non. Chaque application reçoit exactement un résultat, à partir du signal le plus précis disponible.
Le tableau de bord voit-il quelles applications sont installées ?
Non. Il voit le nombre d'applications par catégorie et le résultat de chaque politique.
Voir aussi
- Protection à l'installation, le paramètre du système d'exploitation qui vérifie les applications avant leur lancement.
- Catégories d’apps à risque, pour les applications signées qui n'ont pas leur place sur un appareil de travail.
- Politiques