Applicatieveiligheid
Applicatieveiligheid controleert de handtekening van de apps die op een toestel geïnstalleerd zijn, en markeert apps waarvan de handtekening ontbreekt, beschadigd is of niet vertrouwd wordt. Het gaat om zes beleidsregels, één voor elke soort handtekeningprobleem, zodat je per soort bepaalt of je waarschuwt of blokkeert.
Gebruik deze beleidsregels als je wilt weten hoeveel niet-vertrouwde software er op je toestellen staat, zonder een lijst van ieders apps te verzamelen.
Applicatiecontroles worden per organisatie aangezet. Zie je ze niet onder Policies, neem dan contact op met XFA om de applicatiecontroles voor je organisatie aan te zetten.
macOS en Windows worden ondersteund. Linux meldt deze controles als niet ondersteund. Zie Waarom wordt Linux niet ondersteund? hieronder.
Waarom dit uitmaakt
Een handtekening vertelt het besturingssysteem wie een app gemaakt heeft en of die sindsdien veranderd is. Een app zonder handtekening kan van iedereen komen. Een app waarvan de bestanden niet meer bij de handtekening passen, is aangepast nadat de ontwikkelaar ze ondertekende, en dat kan betekenen dat iemand er iets in gestopt heeft.
Het aantal geïnstalleerde apps met een ontbrekende of niet-vertrouwde handtekening is een vroeg waarschuwingssignaal. XFA geeft je dat aantal zonder gegevens per app van het toestel te sturen.
Beleidsregels voor applicatieveiligheid
Elke beleidsregel dekt één soort handtekeningprobleem. De naam in de eerste kolom is de naam die de gebruiker in de XFA-app ziet.
| Beleidsregel | Wat ze markeert | Platformen | API-naam |
|---|---|---|---|
| Apps zonder handtekening | De app heeft helemaal geen handtekening. | macOS, Windows | no_unsigned_apps |
| Gemanipuleerde apps | De bestanden van de app passen niet meer bij de handtekening, dus de app is veranderd nadat de ontwikkelaar ze ondertekende. | macOS, Windows | no_tampered_apps |
| Apps met een ingetrokken certificaat | Het certificaat waarmee de app ondertekend is, is ingetrokken. | macOS, Windows | no_revoked_signature_apps |
| Apps van een onbekende ontwikkelaar | De app is ondertekend, maar niet door een ontwikkelaar die het besturingssysteem vertrouwt. Op macOS leidt de handtekening niet terug naar Apple, dus is het geen handtekening van een Developer ID, de Mac App Store of Apple. Op Windows leidt het certificaat niet naar een vertrouwd basiscertificaat, of staat het in de lijst met niet-vertrouwde certificaten van het toestel. | macOS, Windows | no_untrusted_signer_apps |
| Apps waarvan de ontwikkelaar Apples malwarecontrole oversloeg | De app is ondertekend met een Apple Developer ID, maar Apple heeft ze niet genotariseerd. | macOS | no_unnotarized_apps |
| Zelfondertekende apps | De app heeft alleen een ad-hoc handtekening, zonder ontwikkelaarsidentiteit erachter. Dat komt vaak voor bij apps die iemand zelf op zijn eigen computer gebouwd heeft. | macOS | no_adhoc_signed_apps |
Apps die slagen, zijn onder meer op macOS genotariseerde apps, apps uit de Mac App Store en de eigen apps van Apple, en op Windows apps met een geldige Authenticode-handtekening die naar een vertrouwd basiscertificaat leidt. Op macOS worden de snelkoppelingen die Chrome, Edge, Brave of Vivaldi maken voor een geïnstalleerde webapp niet gemarkeerd.
Hoe de controle werkt
De XFA-app somt de apps op die op het toestel geïnstalleerd zijn en controleert van elke app de handtekening. Elke app krijgt precies één uitkomst. Eén scan levert de gegevens voor alle zes beleidsregels.
macOS
- Spotlight vindt de geïnstalleerde
.app-bundels. codesignleest de handtekening, de ontwikkelaar en de certificaatketen.spctlvraagt Gatekeeper of die de app aanvaardt.
De XFA-app leest nooit de privémappen van de gebruiker: Bureaublad, Documenten, Downloads, iCloud Drive, mappen van cloudopslag, de Prullenmand en verwisselbare schijven. Apps die daar staan, worden niet gecontroleerd.
Windows
- De
Uninstall-registersleutels (HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstallen deWow6432Node-tegenhanger) sommen de klassieke Windows-apps op die geïnstalleerd zijn. Get-AppxPackagesomt AppX- en MSIX-pakketten op.UserAssistvindt apps die de gebruiker gestart heeft maar die niet in de registersleutels staan.Get-AuthenticodeSignatureleest de Authenticode-handtekening, de ondertekenaar en de vertrouwensstatus.
Linux
Linux meldt deze controles als niet ondersteund.
Apps die XFA niet kon controleren
Op macOS en Windows raakt de controle van de handtekening van een app af en toe niet klaar, bijvoorbeeld bij een heel grote app op een druk toestel. De XFA-app toont die app dan aan de gebruiker als Handtekening kon niet worden gecontroleerd en probeert het elke 6 uur opnieuw op de achtergrond. Op Windows gebeurt dat pas wanneer de controle tijdens twee opeenvolgende scans niet is afgerond.
Over zo'n app gaat niets naar je organisatie, en ze telt voor geen van de zes beleidsregels mee.
Wat het toestel verlaat
Gegevens per app verlaten het toestel nooit. De namen, paden, hashes, versies en handtekeningdetails van afzonderlijke apps blijven op het toestel.
Alleen het aantal apps per handtekeningcategorie wordt verstuurd, bijvoorbeeld drie apps zonder handtekening, één zelfondertekende app en tweeënveertig genotariseerde apps. De XFA-app stuurt ook mee of de scan nog loopt en of de controle op het toestel ondersteund wordt. Apps die XFA niet kon controleren, worden niet meegeteld.
Je ziet dus dat een toestel vier gemanipuleerde apps heeft, zonder te weten welke apps dat zijn. Alleen de gebruiker ziet de lijst, op zijn eigen toestel.
Wat je kunt instellen
Je stelt elk van de zes beleidsregels in het XFA-dashboard in onder Policies, op dezelfde manier als andere controles die je aan- of uitzet:
- Waarschuwen. Toestellen met minstens één zo'n app krijgen een waarschuwing in de XFA-app en, als je dat ingesteld hebt, een Awareness-melding. Aanmelden wordt niet geblokkeerd.
- Blokkeren. Toestellen met minstens één zo'n app kunnen zich niet aanmelden bij applicaties die XFA beschermt.
Laat een beleidsregel uitgeschakeld om dat soort apps te negeren. Begin met waarschuwen tot je weet hoeveel toestellen een beleidsregel raakt.
Hoe waarschuwen en blokkeren binnen XFA werken, lees je bij Doelen voor naleving.
Wat de gebruiker ziet
De XFA-app toont deze controles onder Applicatieveiligheid, met één rij per beleidsregel. Een rij die faalt, toont bijvoorbeeld Apps zonder handtekening gevonden of Gemanipuleerde apps gevonden. Een rij die slaagt, toont bijvoorbeeld Geen apps zonder handtekening.
Elke rij die faalt, toont de betrokken apps, alleen op het eigen toestel van de gebruiker. De gebruiker kan:
- De app verwijderen vanuit de XFA-app. XFA somt eerst precies op wat het zal verwijderen en vraagt de gebruiker om te bevestigen. Zijn voor een deel daarvan beheerdersrechten nodig, dan vraagt macOS om een beheerderswachtwoord en vraagt Windows om toestemming via Gebruikersaccountbeheer (UAC). Een verwijdering kan niet ongedaan gemaakt worden.
- De app opnieuw installeren via de eigen website of winkel van de ontwikkelaar.
XFA verwijdert niets zonder bevestiging van de gebruiker. Valt een controle onder je beleid, dan kan de gebruiker een app voor die controle niet negeren. Hij kan ze alleen verwijderen of vervangen.
Veelgestelde vragen
Waarom wordt Linux niet ondersteund?
Linux ondertekent softwarepakketten in de pakketbeheerder, niet afzonderlijke programma's. Er is geen equivalent van Authenticode of van Apples codeondertekening per programma, dus elk Linux-programma als niet ondertekend behandelen zou ruis opleveren in plaats van signaal. Risicovolle appcategorieën ondersteunt Linux wel, omdat die controle niet van handtekeningen afhangt.
Hoe zit het met opdrachtregelprogramma's en hulpprogramma's?
De controle dekt .app-bundels op macOS, en items uit de Uninstall-registersleutels, AppX of UserAssist op Windows. Andere programma's, zoals opdrachtregelprogramma's op macOS, worden niet gecontroleerd. Apps die met het besturingssysteem meekomen, dragen de handtekening van de leverancier, dus die slagen.
Kan één app onder twee beleidsregels vallen?
Nee. Elke app krijgt precies één uitkomst, op basis van het meest specifieke signaal dat beschikbaar is.
Ziet het dashboard welke apps geïnstalleerd zijn?
Nee. Het ziet het aantal apps per categorie en de uitkomst van elke beleidsregel.
Verwant
- Installatiebeveiliging, de instelling van het besturingssysteem die apps controleert voor ze starten.
- Risicovolle appcategorieën, voor apps die wel ondertekend zijn maar niet op een werktoestel thuishoren.
- Beleid