Ga naar hoofdinhoud

Beleid

Beleid bepaalt welke toestelcontroles voor je organisatie belangrijk zijn en hoe XFA reageert als een toestel er niet door komt. Met beleid stel je doelen in, waarschuw je gebruikers, blokkeer je toegang waar nodig en houd je beslissingen over toestelbeveiliging consistent over al je applicaties, zonder het toestel van de gebruiker voor hem aan te passen.

Je kunt die regels zelf aanpassen en er Enforcement-integraties aan toevoegen, zodat toestellen aan de beveiligingsnormen van je organisatie voldoen.

Doelen voor naleving

Elke beveiligingscontrole in een beleid werkt met drie niveaus:

  1. Stel je beleidsdoel in: bepaal binnen welke termijn toestellen moeten voldoen (bijvoorbeeld 30, 60 of 90 dagen). Dat doel zien alleen beheerders, en het is het uitgangspunt voor de timing van waarschuwen en blokkeren.

  2. Waarschuw gebruikers: bepaal wanneer gebruikers te horen krijgen dat er een risico op hun toestel is. Bij controles op versies (zoals die van het besturingssysteem of de browser) kies je uit:

    • Voor beleidsdoel: waarschuw gebruikers een aantal dagen voordat het doel bereikt wordt.
    • Op de nalevingsvervaldatum: waarschuw gebruikers wanneer het doel bereikt is.
  3. Blokkeer een toestel: bepaal wanneer een toestel dat niet voldoet geen toegang meer krijgt. Je hebt dezelfde keuzes:

    • Voor beleidsdoel: blokkeer het toestel een aantal dagen voordat het doel bereikt wordt.
    • Op de nalevingsvervaldatum: blokkeer het toestel wanneer het doel bereikt is.

Bij controles met maar twee uitkomsten (zoals schijfversleuteling of schermvergrendeling) gaat waarschuwen of blokkeren meteen in zodra het toestel niet voldoet.

✅ Beschikbare beveiligingscontroles

Een beleid kan de volgende controles bevatten:

  1. Voeg toestellen toe aan organisatie

    • Staat dit aan, dan worden toestellen toegevoegd aan de organisatie en daar gerapporteerd.
  2. Gebruikers toestaan de toestelverificatie over te slaan

    • Gebruikers kunnen de toestelcontrole overslaan en toch toegang tot de applicatie krijgen.
  3. Sta niet-ondersteunde toestellen toe om toegang te krijgen tot de applicatie

    • Toestellen die XFA niet ondersteunt, krijgen toch toegang tot de applicatie.
  4. De versie van het besturingssysteem controleren

    • XFA controleert de versie van het besturingssysteem van elk toestel. Stel een doel in dat bepaalt hoe lang die versie achter mag lopen, en bepaal wanneer je waarschuwt of blokkeert.
    • Extra opties:
      • Bepaalde bètaversies toelaten of weren.
      • Oudere hoofdversies die nog ondersteund worden toelaten of weren.
  5. De instelling voor automatisch bijwerken controleren

    • XFA controleert of automatisch bijwerken aanstaat. Je kunt gebruikers bij wie dat uitstaat waarschuwen of blokkeren.
  6. De browserversie controleren

    • XFA controleert de browserversie van elk toestel. Stel een doel in dat bepaalt hoe lang die versie achter mag lopen, en bepaal wanneer je waarschuwt of blokkeert.
    • Extra opties:
      • Bepaalde bètaversies toelaten of weren.
      • Oudere hoofdversies die nog ondersteund worden toelaten of weren.
  7. Schijfversleuteling controleren

    • Toestellen zonder schijfversleuteling leveren een waarschuwing op of worden geblokkeerd, afhankelijk van je instellingen.
    • XFA herkent per platform de ondersteunde methodes voor volledige schijfversleuteling:
      • Windows: BitLocker (ook de door het besturingssysteem beheerde modus BitLocker Device Encryption op ondersteunde hardware) en VeraCrypt-versleuteling van de systeemschijf.
      • macOS: FileVault.
      • Linux: met LUKS versleutelde rootbestandssystemen, en TCG OPAL self-encrypting drives wanneer de vergrendeling vanuit het besturingssysteem aanstaat.
    • Wat niet altijd te bevestigen is:
      • OPAL en SED op Linux worden herkend via sedutil-cli, dat de schijf bevraagt vanuit het draaiende besturingssysteem. Schijven die volledig door de BIOS of UEFI ontgrendeld worden voordat Linux opstart (ontgrendeling voor het opstarten, zonder overdracht aan het besturingssysteem) zijn niet vanuit user space te bekijken en kunnen als niet-voldoend gemeld worden. Zet in dat geval LUKS erbovenop of sluit het toestel uit van het beleid.
      • VeraCrypt op Windows wordt alleen herkend wanneer het de systeemschijf (opstartschijf) van Windows versleutelt. Met VeraCrypt versleutelde bestandscontainers en andere partities worden op dit moment niet herkend, omdat de schijf met het besturingssysteem daarbij onversleuteld blijft.
  8. Schermvergrendeling controleren

    • XFA controleert of de schermvergrendeling aanstaat, en je kunt gebruikers zonder schermvergrendeling waarschuwen of blokkeren.
  9. Antivirus controleren

    • XFA controleert of er antivirussoftware actief is op het toestel, en je kunt gebruikers zonder antivirus waarschuwen of blokkeren.
    • XFA vereist geen specifieke leverancier. Het leest de antimalwarestatus die het besturingssysteem zelf doorgeeft:
      • Windows: elk product dat geregistreerd staat bij het Windows Security Center, dus ook antivirus van andere leveranciers zoals ESET, Norton, Bitdefender en Kaspersky, niet alleen Microsoft Defender. XFA geeft de productnaam door die in Windows-beveiliging staat, of de realtimebeveiliging aanstaat en of de definities actueel zijn.
      • macOS: het ingebouwde XProtect van Apple, dat met macOS meekomt en standaard actief is.
      • Linux: ClamAV en Microsoft Defender for Endpoint.
    • Wanneer een toestel slaagt, verschilt per platform:
      • Windows: de realtimebeveiliging moet aanstaan. Hoe actueel de definities zijn wordt uitgelezen en getoond in de XFA-app op het toestel, maar dat laat de controle op zich niet mislukken.
      • Linux: de antivirus moet draaien en de definities moeten actueel zijn (ClamAV binnen 48 uur, Microsoft Defender for Endpoint binnen 7 dagen). Verouderde definities laten de controle mislukken.
      • macOS: XProtect moet actief zijn. macOS geeft geen aparte ouderdom van de definities door die XFA kan meten.
    • Wat XFA aan je organisatie doorgeeft, is of er antimalware actief is. De productnaam en de ouderdom van de definities ziet de gebruiker in de XFA-app op zijn eigen toestel; die maken geen deel uit van de status in het dashboard.
    • Wat niet altijd te bevestigen is:
      • Windows met antivirus van een andere leverancier houdt Microsoft Defender daarnaast geregistreerd in passieve modus. Dat is normaal gedrag van Windows en geen verkeerde instelling: XFA geeft door welk product het toestel echt beschermt.
      • Antivirus van een andere leverancier die wel geïnstalleerd is maar uitstaat wordt als inactief gemeld onder de eigen productnaam, zodat de gebruiker ziet welk product hij weer moet aanzetten.
      • macOS geeft alleen XProtect door. Antivirus van een andere leverancier verschijnt op macOS niet als apart product, omdat macOS geen tegenhanger van het Windows Security Center heeft die XFA kan uitlezen.
  10. Wachtwoordmanager controleren

    • Controleert of gebruikers een wachtwoordmanager gebruiken. Je bepaalt of je gebruikers die niet voldoen waarschuwt of blokkeert.
  11. Biometrische authenticatie controleren

    • Verplicht gebruikers om biometrische authenticatie op hun toestel te gebruiken. Je bepaalt of je gebruikers die niet voldoen waarschuwt of blokkeert.
  12. Opnieuw opstarten controleren

    • Verplicht gebruikers hun toestel regelmatig opnieuw op te starten. Stel een doel in dat bepaalt hoeveel dagen er sinds de laatste herstart mogen verstrijken, en bepaal wanneer je waarschuwt of blokkeert.
  13. Windows Recall controleren

    • XFA controleert of Windows Recall uitstaat op Windows-toestellen, zodat gevoelige gegevens niet vastgelegd en bewaard worden. Je bepaalt of je gebruikers bij wie Windows Recall aanstaat waarschuwt of blokkeert.
  14. De native applicatie verplicht stellen

    • Verplicht dat de native applicatie geïnstalleerd is (alleen op desktop, voor meer inzicht in de beveiliging). Je bepaalt of je gebruikers die niet voldoen waarschuwt of blokkeert.
  15. Gebruikers de tokenflow op mobiele toestellen laten overslaan

    • Gebruikers kunnen de tokenflow op mobiele toestellen overslaan en toch toegang tot de applicatie krijgen.
  16. Gebruikers de tokenflow op desktoptoestellen laten overslaan

    • Gebruikers kunnen de tokenflow op desktoptoestellen overslaan en toch toegang tot de applicatie krijgen.
  17. Agentless aanmelden toestaan

    • Sta agentless aanmelden toe (gebruikers kunnen zich laten controleren zonder de XFA-agent te installeren wanneer er genoeg informatie beschikbaar is). Je bepaalt of je gebruikers die niet voldoen waarschuwt of blokkeert.
  18. De firewall controleren

    • Zorg dat er een firewall aanstaat om ongeoorloofde netwerktoegang tegen te houden. Je bepaalt of je gebruikers die niet voldoen waarschuwt of blokkeert.
  19. DNS controleren

    • Zorg voor veilige DNS-resolutie door DNS-servers te vereisen die aan je eisen voldoen, om DNS-kaping te voorkomen. Je bepaalt of je gebruikers die niet voldoen waarschuwt of blokkeert.
  20. Scherm delen controleren

    • Zorg dat scherm delen uitstaat om ongeoorloofde toegang op afstand te voorkomen. Je bepaalt of je gebruikers bij wie scherm delen aanstaat waarschuwt of blokkeert.
  21. Scripting op afstand controleren

    • Zorg dat scripting op afstand uitstaat om te voorkomen dat er schadelijke scripts uitgevoerd worden. Je bepaalt of je gebruikers bij wie dat aanstaat waarschuwt of blokkeert.
  22. Beheer op afstand controleren

    • Zorg dat beheer op afstand uitstaat om te voorkomen dat anderen het toestel bedienen. Je bepaalt of je gebruikers bij wie dat aanstaat waarschuwt of blokkeert.
  23. Aanmelden op afstand controleren

    • Zorg dat aanmelden op afstand uitstaat om het risico op ongeoorloofde toegang te verkleinen. Je bepaalt of je gebruikers bij wie dat aanstaat waarschuwt of blokkeert.
  24. Toegang op afstand zonder toezicht controleren

    • Herkent programma's van andere leveranciers voor bediening op afstand (TeamViewer, AnyDesk, Chrome Remote Desktop) die geïnstalleerd zijn en toegang zonder toezicht toelaten. Daarmee kan iemand verbinding maken met een toestel zonder goedkeuring van de gebruiker, wat een mogelijke achterdeur oplevert. Je bepaalt of je gebruikers bij wie dat aanstaat waarschuwt of blokkeert. Lees meer over wat deze controle detecteert.
  25. Jailbreak controleren

    • Voorkom kwetsbaarheden door gejailbreakte toestellen te weren, want die omzeilen ingebouwde beveiliging. Je bepaalt of je gebruikers met een gejailbreakt toestel waarschuwt of blokkeert.
  26. Geroote toestellen controleren

    • Voorkom kwetsbaarheden door geroote Android-toestellen te weren. Je bepaalt of je gebruikers met een geroot toestel waarschuwt of blokkeert.
  27. Ontwikkelaarsmodus controleren

    • Versterk de beveiliging door toestellen met de ontwikkelaarsmodus aan te weren. Je bepaalt of je gebruikers bij wie die aanstaat waarschuwt of blokkeert.
  28. Secure Boot controleren

    • Vereis dat Secure Boot aanstaat voor extra beveiliging. Je bepaalt of je gebruikers die niet voldoen waarschuwt of blokkeert.
  29. Integrity Protection controleren

    • Vereis dat Integrity Protection aanstaat voor extra beveiliging. Je bepaalt of je gebruikers die niet voldoen waarschuwt of blokkeert.
  30. Geheimen in omgevingsvariabelen controleren

    • Herkent blootgestelde geheimen in omgevingsvariabelen of in draaiende processen, om het risico op lekkende inloggegevens te beperken. Je bepaalt of je gebruikers bij wie geheimen gevonden worden waarschuwt of blokkeert. Lees meer over wat deze controle detecteert.
  31. Autonome agents controleren

    • Herkent autonome agents en vereist goedgekeurde maatregelen voor er toegang wordt gegeven. Je bepaalt of je gebruikers bij wie autonome agents aanwezig zijn waarschuwt of blokkeert.
  32. Onbeveiligde rechtenverhoging controleren

    • Herkent onbeveiligde rechtenverhoging, die kan leiden tot handelingen met hoge rechten zonder toestemming. Je bepaalt of je gebruikers bij wie dat gevonden wordt waarschuwt of blokkeert.

Enforcement-integraties

Je kunt dit beleid koppelen aan verschillende handhavingstools (bijvoorbeeld Microsoft, Google of Okta), zodat alleen toestellen die voldoen bij je zakelijke platformen kunnen. Zo pas je beslissingen over toestelbeveiliging consistent toe in je hele organisatie, op basis van de regels voor waarschuwen en blokkeren die je instelt.

Ga naar je dashboard om die regels aan te passen of af te dwingen, en stel de handhaving in zoals je organisatie dat nodig heeft.

Meer over handhaving lees je in onze documentatie over Enforcement.