Ga naar hoofdinhoud

Installatiebeveiliging

Installatiebeveiliging gaat na of het besturingssysteem apps controleert voor ze starten. Op macOS is dat Gatekeeper. Op Windows is dat SmartScreen voor apps en bestanden. De API-naam van de beleidsregel is install_protection.

Gebruik deze beleidsregel als je wilt dat het besturingssysteem zelf waarschuwt voor niet-vertrouwde apps of ze tegenhoudt voor ze starten, en er niet alleen achteraf over rapporteert.

Voordat je begint

Applicatiecontroles worden per organisatie aangezet. Zie je ze niet onder Policies, neem dan contact op met XFA om de applicatiecontroles voor je organisatie aan te zetten.

macOS en Windows worden ondersteund. Linux meldt deze controle als niet ondersteund, omdat er geen equivalent van Gatekeeper of SmartScreen is dat over alle distributies heen werkt.

Waarom dit uitmaakt

Applicatieveiligheid vertelt je welke niet-vertrouwde apps al op een toestel staan. Installatiebeveiliging komt daarvoor: die bepaalt of het besturingssysteem voor zulke apps waarschuwt of ze tegenhoudt voor ze starten. Staat Gatekeeper of SmartScreen uit, dan start een app zonder handtekening of een bekende kwaadaardige app zonder waarschuwing.

Beide staan standaard aan. Gebruikers zetten ze uit om voorbij een venster te geraken dat ze niet begrepen, en kwaadaardige software zet ze bewust uit. Hoe dan ook wil je het weten.

Hoe de controle werkt

De XFA-app leest de huidige stand van de instelling. Over specifieke apps of installatiepogingen verzamelt ze niets.

macOS

  • spctl --status meldt of Gatekeeper aanstaat. De controle faalt als Gatekeeper uitstaat.

Windows

  • De waarde SmartScreenEnabled onder HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer bevat de SmartScreen-instelling voor apps en bestanden.
  • De waarde EnableSmartScreen onder HKLM\Software\Policies\Microsoft\Windows\System bevat een instelling uit Group Policy of een MDM. Is die ingesteld, dan gaat ze voor op de instelling hierboven.
  • De controle faalt als SmartScreen uitstaat, in de instelling zelf of via Group Policy of een MDM.
  • Get-MpPreference meldt of de bescherming van Microsoft Defender tegen mogelijk ongewenste apps (PUA) aanstaat. XFA rapporteert die stand, maar die bepaalt de uitkomst niet, omdat Defender apps scant nadat ze geïnstalleerd zijn in plaats van voor ze starten.

Linux

Linux meldt deze controle als niet ondersteund.

Wat het toestel verlaat

Alleen de stand van de instelling wordt verstuurd: of Gatekeeper aanstaat op macOS, en de SmartScreen-instelling en de stand van de PUA-bescherming van Defender op Windows.

Er wordt niets verzameld of verstuurd over specifieke apps, installatiepogingen, tegengehouden programma's of handelingen van de gebruiker.

Wat je kunt instellen

Je stelt deze beleidsregel in het XFA-dashboard in onder Policies, op dezelfde manier als andere controles die je aan- of uitzet:

  • Waarschuwen. Toestellen waarop de installatiebeveiliging uitstaat, krijgen een waarschuwing in de XFA-app en, als je dat ingesteld hebt, een Awareness-melding. Aanmelden wordt niet geblokkeerd.
  • Blokkeren. Toestellen waarop de installatiebeveiliging uitstaat, kunnen zich niet aanmelden bij applicaties die XFA beschermt.

Hoe waarschuwen en blokkeren binnen XFA werken, lees je bij Doelen voor naleving.

Wat de gebruiker ziet

De XFA-app toont deze controle onder Installatiebeveiliging. Faalt ze, dan staat er Installatiebeveiliging is uitgeschakeld. Slaagt ze, dan staat er Installatiebeveiliging is actief.

Faalt de controle, dan kan de gebruiker op Installbeveiliging inschakelen klikken. XFA voert dan de opdracht uit die Gatekeeper of SmartScreen weer aanzet. Eerst vraagt macOS om een beheerderswachtwoord en vraagt Windows om toestemming via Gebruikersaccountbeheer (UAC). Er verandert niets tenzij de gebruiker het zelf start en toestemming geeft.

Heeft Group Policy of een MDM SmartScreen op Windows uitgezet, dan kan XFA het niet aanzetten. De XFA-app zegt de gebruiker dan dat hij het aan zijn IT-beheerder moet vragen.

Veelgestelde vragen

Waarom wordt Linux niet ondersteund?

Linux heeft geen equivalent van Gatekeeper of SmartScreen dat over alle distributies heen werkt. Sommige pakketbeheerders controleren handtekeningen van pakketten, maar er is niet één instelling om uit te lezen.

Wat als een gebruiker Gatekeeper uitzet om één app te installeren?

De controle leest bij elke ronde de huidige stand, dus het toestel wordt gemarkeerd zolang Gatekeeper uitstaat. Zet de gebruiker het weer aan, dan verdwijnt de waarschuwing bij de volgende ronde.

Waarom bepaalt de PUA-bescherming van Defender de uitkomst niet?

De PUA-bescherming van Defender scant apps nadat ze geïnstalleerd zijn. Installatiebeveiliging gaat over de controle voor een app start, en dat is SmartScreen op Windows. XFA stuurt de stand van de PUA-bescherming van Defender toch mee, zodat je ze kunt zien.

Rapporteert deze controle over afzonderlijke apps?

Nee. Ze leest alleen de instelling van het besturingssysteem. Controles op afzonderlijke apps zitten in Applicatieveiligheid en Risicovolle appcategorieën.