Risicovolle appcategorieën
Risicovolle appcategorieën vindt geïnstalleerde apps in categorieën die niet op een werktoestel thuishoren, bijvoorbeeld cryptomining-apps, hacking- en beveiligingstesttools, filesharing- en piraterij-apps of tools voor het verwijderen van toestelbeperkingen. Elke categorie is een eigen beleidsregel, dus je zet alleen de categorieën aan die voor jou tellen. XFA houdt een catalogus bij waarin staat welke app bij welke categorie hoort, dus je hoeft geen eigen lijst bij te houden.
Applicatiecontroles worden per organisatie aangezet. Zie je ze niet onder Policies, neem dan contact op met XFA om de applicatiecontroles voor je organisatie aan te zetten.
macOS, Windows en Linux worden ondersteund.
Waarom dit uitmaakt
Een geldige handtekening maakt een app nog niet welkom. Een cryptomining-app kan netjes ondertekend zijn. Een beveiligingstesttool of een app om bestanden te delen ook. Applicatieveiligheid markeert geen van die apps.
Deze beleidsregels dichten dat gat: XFA vergelijkt de geïnstalleerde apps met zijn catalogus, en jij bepaalt welke categorieën aanvaardbaar zijn op je toestellen.
Categorieën
Elke categorie is een aparte beleidsregel. De namen van de categorieën zijn de namen die de gebruiker in de XFA-app ziet. De voorbeelden zijn apps uit de catalogus van XFA.
| Categorie | Voorbeelden | API-naam |
|---|---|---|
| Cryptomining-apps | XMRig, NiceHash Miner, NBMiner | no_cryptominers |
| Hacking- & beveiligingstesttools | Metasploit Framework, Hashcat, Aircrack-ng | no_hacking_pentest |
| Tools voor het verwijderen van toestelbeperkingen | checkra1n, palera1n, Magisk | no_jailbreak_rooting |
| Filesharing- & piraterij-apps | qBittorrent, Transmission, uTorrent | no_piracy_p2p |
| Virtualisatiesoftware | VMware Fusion, Parallels Desktop, VirtualBox, Docker Desktop | no_virtualization |
| AI-codeerassistenten van derden | Aider, GPT Engineer, PearAI | no_third_party_ai_coding |
| VPN-apps | NordVPN, ExpressVPN, WireGuard | no_vpn_clients |
| Minder bekende webbrowsers | Pale Moon, Basilisk, SeaMonkey | no_experimental_browsers |
| Games & gaming-apps | Steam, Epic Games Launcher, Battle.net | no_games |
| Apps die brede rechten aanvragen | Apps die veel meer toegang tot het toestel vragen dan ze waarschijnlijk nodig hebben | no_permission_hungry |
Hoe de controle werkt
Voor elke categorie somt de catalogus van XFA de bekende apps op, met de plaatsen waar ze zich installeren en de namen van hun programma's op elk besturingssysteem. De XFA-app zoekt daarnaar op het toestel:
- Ze kijkt of een van de bekende installatiepaden van de app bestaat.
- Bestaat er geen, dan zoekt ze het programma op naam op: in het opdrachtpad op macOS en Linux, en in de registersleutel App Paths op Windows.
Op macOS kijkt de XFA-app nooit in de privémappen van de gebruiker, zoals Bureaublad, Documenten, Downloads en mappen van cloudopslag.
Kan de XFA-app de catalogus niet bereiken, dan gebruikt ze de kopie die ze eerder gedownload heeft. Is er geen kopie, dan wacht de categorie tot de catalogus bereikbaar is.
Wat het toestel verlaat
Gegevens per app verlaten het toestel nooit. De namen, paden en identificatiecodes van geïnstalleerde apps blijven op het toestel.
Alleen het aantal apps per categorie wordt verstuurd. Daarnaast wordt verstuurd of de XFA-app de catalogus kon bereiken en of de controle op het toestel ondersteund wordt.
Je ziet dus dat een toestel twee VPN-apps heeft, zonder te weten welke. Alleen de gebruiker ziet de betrokken apps, in de XFA-app op zijn eigen toestel.
Wat je kunt instellen
Je stelt elke categorie als eigen beleidsregel in het XFA-dashboard in onder Policies, op dezelfde manier als andere controles die je aan- of uitzet:
- Waarschuwen. Toestellen met minstens één app in de categorie krijgen een waarschuwing in de XFA-app en, als je dat ingesteld hebt, een Awareness-melding. Aanmelden wordt niet geblokkeerd.
- Blokkeren. Toestellen met minstens één app in de categorie kunnen zich niet aanmelden bij applicaties die XFA beschermt.
Laat een categorie uitgeschakeld om die te negeren. Jij kiest de categorieën, en de catalogus houdt bij welke apps erbij horen.
Hoe waarschuwen en blokkeren binnen XFA werken, lees je bij Doelen voor naleving.
Wat de gebruiker ziet
De XFA-app toont deze controles onder Risicovolle appcategorieën. Vindt XFA een app uit zo'n categorie, dan staat er Apps uit risicovolle categorieën gevonden. Is dat niet zo, dan staat er Geen apps uit risicovolle categorieën. Elke categorie heeft een eigen rij, bijvoorbeeld Piraterij- of filesharing-apps gevonden.
Elke rij toont de betrokken apps, alleen op het eigen toestel van de gebruiker, met een korte uitleg waarom de categorie risicovol is. De gebruiker kan een app verwijderen vanuit de XFA-app. XFA somt eerst precies op wat het zal verwijderen en vraagt de gebruiker om te bevestigen. Zijn voor een deel daarvan beheerdersrechten nodig, dan vraagt macOS om een beheerderswachtwoord, vraagt Windows om toestemming via Gebruikersaccountbeheer (UAC) en vraagt Linux om een wachtwoord via PolicyKit. Een verwijdering kan niet ongedaan gemaakt worden.
XFA verwijdert niets zonder bevestiging van de gebruiker. Valt een categorie onder je beleid, dan kan de gebruiker een app daarvoor niet negeren.
Games en virtualisatiesoftware worden alleen gemarkeerd als je beleid ze aanzet. Dat is een beleidskeuze van je organisatie, geen risico voor de gebruiker op zich.
Veelgestelde vragen
Wie houdt de catalogus bij?
XFA. Je hoeft zelf geen lijst van ongewenste apps actueel te houden.
Kunnen we eigen vermeldingen toevoegen?
Nog niet. Voorlopig zet je de categorieën aan die XFA bijhoudt.
Waarom wordt Linux hier wel ondersteund en bij applicatieveiligheid niet?
Deze controle zoekt naar bekende installatiepaden en programmanamen, en dat werkt op Linux op dezelfde manier. Applicatieveiligheid heeft een handtekening per programma nodig, en die heeft Linux niet.
Ziet het dashboard welke apps geïnstalleerd zijn?
Nee. Het ziet het aantal apps per categorie en de uitkomst van elke beleidsregel.
Verwant
- Applicatieveiligheid, die de handtekening van elke app controleert.
- Installatiebeveiliging, de instelling van het besturingssysteem die apps controleert voor ze starten.
- Beleid