Ga naar hoofdinhoud

Risicovolle appcategorieën

Risicovolle appcategorieën vindt geïnstalleerde apps in categorieën die niet op een werktoestel thuishoren, bijvoorbeeld cryptomining-apps, hacking- en beveiligingstesttools, filesharing- en piraterij-apps of tools voor het verwijderen van toestelbeperkingen. Elke categorie is een eigen beleidsregel, dus je zet alleen de categorieën aan die voor jou tellen. XFA houdt een catalogus bij waarin staat welke app bij welke categorie hoort, dus je hoeft geen eigen lijst bij te houden.

Voordat je begint

Applicatiecontroles worden per organisatie aangezet. Zie je ze niet onder Policies, neem dan contact op met XFA om de applicatiecontroles voor je organisatie aan te zetten.

macOS, Windows en Linux worden ondersteund.

Waarom dit uitmaakt

Een geldige handtekening maakt een app nog niet welkom. Een cryptomining-app kan netjes ondertekend zijn. Een beveiligingstesttool of een app om bestanden te delen ook. Applicatieveiligheid markeert geen van die apps.

Deze beleidsregels dichten dat gat: XFA vergelijkt de geïnstalleerde apps met zijn catalogus, en jij bepaalt welke categorieën aanvaardbaar zijn op je toestellen.

Categorieën

Elke categorie is een aparte beleidsregel. De namen van de categorieën zijn de namen die de gebruiker in de XFA-app ziet. De voorbeelden zijn apps uit de catalogus van XFA.

CategorieVoorbeeldenAPI-naam
Cryptomining-appsXMRig, NiceHash Miner, NBMinerno_cryptominers
Hacking- & beveiligingstesttoolsMetasploit Framework, Hashcat, Aircrack-ngno_hacking_pentest
Tools voor het verwijderen van toestelbeperkingencheckra1n, palera1n, Magiskno_jailbreak_rooting
Filesharing- & piraterij-appsqBittorrent, Transmission, uTorrentno_piracy_p2p
VirtualisatiesoftwareVMware Fusion, Parallels Desktop, VirtualBox, Docker Desktopno_virtualization
AI-codeerassistenten van derdenAider, GPT Engineer, PearAIno_third_party_ai_coding
VPN-appsNordVPN, ExpressVPN, WireGuardno_vpn_clients
Minder bekende webbrowsersPale Moon, Basilisk, SeaMonkeyno_experimental_browsers
Games & gaming-appsSteam, Epic Games Launcher, Battle.netno_games
Apps die brede rechten aanvragenApps die veel meer toegang tot het toestel vragen dan ze waarschijnlijk nodig hebbenno_permission_hungry

Hoe de controle werkt

Voor elke categorie somt de catalogus van XFA de bekende apps op, met de plaatsen waar ze zich installeren en de namen van hun programma's op elk besturingssysteem. De XFA-app zoekt daarnaar op het toestel:

  • Ze kijkt of een van de bekende installatiepaden van de app bestaat.
  • Bestaat er geen, dan zoekt ze het programma op naam op: in het opdrachtpad op macOS en Linux, en in de registersleutel App Paths op Windows.

Op macOS kijkt de XFA-app nooit in de privémappen van de gebruiker, zoals Bureaublad, Documenten, Downloads en mappen van cloudopslag.

Kan de XFA-app de catalogus niet bereiken, dan gebruikt ze de kopie die ze eerder gedownload heeft. Is er geen kopie, dan wacht de categorie tot de catalogus bereikbaar is.

Wat het toestel verlaat

Gegevens per app verlaten het toestel nooit. De namen, paden en identificatiecodes van geïnstalleerde apps blijven op het toestel.

Alleen het aantal apps per categorie wordt verstuurd. Daarnaast wordt verstuurd of de XFA-app de catalogus kon bereiken en of de controle op het toestel ondersteund wordt.

Je ziet dus dat een toestel twee VPN-apps heeft, zonder te weten welke. Alleen de gebruiker ziet de betrokken apps, in de XFA-app op zijn eigen toestel.

Wat je kunt instellen

Je stelt elke categorie als eigen beleidsregel in het XFA-dashboard in onder Policies, op dezelfde manier als andere controles die je aan- of uitzet:

  • Waarschuwen. Toestellen met minstens één app in de categorie krijgen een waarschuwing in de XFA-app en, als je dat ingesteld hebt, een Awareness-melding. Aanmelden wordt niet geblokkeerd.
  • Blokkeren. Toestellen met minstens één app in de categorie kunnen zich niet aanmelden bij applicaties die XFA beschermt.

Laat een categorie uitgeschakeld om die te negeren. Jij kiest de categorieën, en de catalogus houdt bij welke apps erbij horen.

Hoe waarschuwen en blokkeren binnen XFA werken, lees je bij Doelen voor naleving.

Wat de gebruiker ziet

De XFA-app toont deze controles onder Risicovolle appcategorieën. Vindt XFA een app uit zo'n categorie, dan staat er Apps uit risicovolle categorieën gevonden. Is dat niet zo, dan staat er Geen apps uit risicovolle categorieën. Elke categorie heeft een eigen rij, bijvoorbeeld Piraterij- of filesharing-apps gevonden.

Elke rij toont de betrokken apps, alleen op het eigen toestel van de gebruiker, met een korte uitleg waarom de categorie risicovol is. De gebruiker kan een app verwijderen vanuit de XFA-app. XFA somt eerst precies op wat het zal verwijderen en vraagt de gebruiker om te bevestigen. Zijn voor een deel daarvan beheerdersrechten nodig, dan vraagt macOS om een beheerderswachtwoord, vraagt Windows om toestemming via Gebruikersaccountbeheer (UAC) en vraagt Linux om een wachtwoord via PolicyKit. Een verwijdering kan niet ongedaan gemaakt worden.

XFA verwijdert niets zonder bevestiging van de gebruiker. Valt een categorie onder je beleid, dan kan de gebruiker een app daarvoor niet negeren.

Games en virtualisatiesoftware worden alleen gemarkeerd als je beleid ze aanzet. Dat is een beleidskeuze van je organisatie, geen risico voor de gebruiker op zich.

Veelgestelde vragen

Wie houdt de catalogus bij?

XFA. Je hoeft zelf geen lijst van ongewenste apps actueel te houden.

Kunnen we eigen vermeldingen toevoegen?

Nog niet. Voorlopig zet je de categorieën aan die XFA bijhoudt.

Waarom wordt Linux hier wel ondersteund en bij applicatieveiligheid niet?

Deze controle zoekt naar bekende installatiepaden en programmanamen, en dat werkt op Linux op dezelfde manier. Applicatieveiligheid heeft een handtekening per programma nodig, en die heeft Linux niet.

Ziet het dashboard welke apps geïnstalleerd zijn?

Nee. Het ziet het aantal apps per categorie en de uitkomst van elke beleidsregel.