Pular para o conteúdo principal

Políticas

As políticas definem que verificações de dispositivo importam para a sua organização e como o XFA deve reagir quando um dispositivo as falha. Use as políticas para definir objetivos, avisar os utilizadores, bloquear o acesso onde for necessário e manter as decisões sobre a segurança dos dispositivos consistentes entre aplicações, sem alterar o dispositivo do utilizador por ele.

Tem liberdade para personalizar estas regras e acrescentar integrações de Enforcement, para garantir que os dispositivos cumprem os padrões de segurança da sua organização.

Objetivos de conformidade

Cada verificação de segurança numa política pode ser configurada com um sistema de conformidade de três níveis:

  1. Defina o seu objetivo de conformidade: defina o prazo dentro do qual os dispositivos devem passar a estar conformes (por exemplo, 30, 60 ou 90 dias). Este objetivo só é visível para os administradores e serve de referência para os prazos de aviso e de bloqueio.

  2. Avisar utilizadores: configure quando é que os utilizadores são informados de um risco de segurança no seu dispositivo. Nas verificações baseadas em versões (como a do sistema operativo ou a do navegador), pode escolher:

    • Antes do objetivo de conformidade: avisar os utilizadores um certo número de dias antes de o objetivo de conformidade ser atingido.
    • Na data limite de conformidade: avisar os utilizadores quando o objetivo de conformidade for atingido.
  3. Bloquear um dispositivo: determine quando um dispositivo não conforme deixa de ter acesso. Estão disponíveis as mesmas opções de tempo:

    • Antes do objetivo de conformidade: bloquear o dispositivo um certo número de dias antes do objetivo de conformidade.
    • Na data limite de conformidade: bloquear o dispositivo quando o objetivo de conformidade for atingido.

Nas verificações binárias (como a cifragem do disco ou o bloqueio do ecrã), ativar o aviso ou o bloqueio produz efeito de imediato quando o dispositivo não está conforme.

✅ Verificações de segurança disponíveis

Uma política pode incluir as seguintes verificações:

  1. Adicionar dispositivos à organização

    • Quando está ativa, os dispositivos são adicionados e comunicados à organização.
  2. Permitir que os utilizadores ignorem a verificação do dispositivo

    • Os utilizadores poderão ignorar o processo de verificação do dispositivo e obter acesso à aplicação.
  3. Permitir que dispositivos não suportados acedam à aplicação

    • Os dispositivos que não são suportados pelo XFA podem ainda assim aceder à aplicação.
  4. Validar a versão do sistema operativo

    • O XFA verifica a versão do sistema operativo de cada dispositivo. Defina um objetivo de conformidade para determinar durante quanto tempo a versão do sistema operativo pode estar desatualizada, e configure quando avisar ou bloquear os utilizadores.
    • Opções adicionais:
      • Permitir ou restringir versões beta específicas.
      • Permitir ou restringir versões principais mais antigas que ainda são suportadas.
  5. Validar a definição de atualização automática do sistema operativo

    • O XFA verifica se os dispositivos têm as atualizações automáticas ativadas. Pode avisar ou bloquear os utilizadores que as tenham desativadas.
  6. Validar a versão do navegador

    • O XFA verifica a versão do navegador de cada dispositivo. Defina um objetivo de conformidade para determinar durante quanto tempo a versão do navegador pode estar desatualizada, e configure quando avisar ou bloquear os utilizadores.
    • Opções adicionais:
      • Permitir ou restringir versões beta específicas.
      • Permitir ou restringir versões principais mais antigas que ainda são suportadas.
  7. Validar a cifragem do disco

    • Os dispositivos sem cifragem do disco geram avisos ou podem ser bloqueados, consoante as suas definições.
    • O XFA reconhece os métodos de cifragem total do disco suportados em cada plataforma:
      • Windows: BitLocker (incluindo o modo BitLocker Device Encryption gerido pelo sistema operativo em hardware suportado) e a cifragem da unidade de sistema do VeraCrypt.
      • macOS: FileVault.
      • Linux: sistemas de ficheiros de raiz cifrados com LUKS e unidades autocifradas TCG OPAL quando o bloqueio da unidade pelo lado do sistema operativo está ativado.
    • Notas sobre o que nem sempre pode ser confirmado:
      • OPAL / SED no Linux é detetado através do sedutil-cli, que consulta a unidade a partir do sistema operativo em execução. As unidades que são desbloqueadas inteiramente pela BIOS/UEFI antes de o Linux arrancar (desbloqueio pré-arranque, sem entrega ao sistema operativo) não podem ser inspecionadas a partir do espaço de utilizador e podem ser comunicadas como não conformes. Nesse caso, ative o LUKS por cima ou exclua o dispositivo da política.
      • O VeraCrypt no Windows só é detetado quando é usado para cifrar a unidade de sistema (arranque) do Windows. Os contentores de ficheiros e as partições que não são de sistema cifrados com VeraCrypt não são detetados atualmente, porque deixam a unidade do sistema operativo por cifrar.
  8. Validar o bloqueio do ecrã

    • O XFA verifica se os dispositivos têm o bloqueio do ecrã ativado e permite avisar ou bloquear os utilizadores que não o tenham.
  9. Validar o antivírus

    • O sistema verifica se há software antivírus ativo no dispositivo, com opções para avisar ou bloquear os utilizadores que não o tenham.
    • O XFA não exige um fornecedor específico. Lê o estado antimalware que o próprio sistema operativo comunica:
      • Windows: todos os produtos registados no Windows Security Center, o que abrange antivírus de terceiros como ESET, Norton, Bitdefender e Kaspersky, e não apenas o Microsoft Defender. O XFA comunica o nome do produto mostrado na Segurança do Windows, se a proteção em tempo real está ligada e se as assinaturas estão atualizadas.
      • macOS: o XProtect integrado da Apple, que vem com o macOS e está ativo por predefinição.
      • Linux: ClamAV e Microsoft Defender for Endpoint.
    • O que conta como aprovado difere de plataforma para plataforma:
      • Windows: a proteção em tempo real tem de estar ligada. A atualidade das definições é lida e mostrada na aplicação XFA no dispositivo, mas não faz falhar a verificação por si só.
      • Linux: o antivírus tem de estar a correr e as suas definições atualizadas (ClamAV nas últimas 48 horas, Microsoft Defender for Endpoint nos últimos 7 dias). Definições desatualizadas fazem falhar a verificação.
      • macOS: o XProtect tem de estar ativo. O macOS não expõe uma idade separada das assinaturas para o XFA medir.
    • O estado de segurança que o XFA comunica à sua organização é se o antimalware está ativo. O nome do produto e a atualidade das definições são mostrados ao utilizador na aplicação XFA no seu próprio dispositivo; não fazem parte do estado de segurança no painel.
    • Notas sobre o que nem sempre pode ser confirmado:
      • O Windows com um antivírus de terceiros mantém o Microsoft Defender registado ao lado dele em modo passivo. Isso é comportamento normal do Windows, não uma configuração errada: o XFA comunica o produto que está mesmo a proteger o dispositivo.
      • Um antivírus de terceiros que esteja instalado mas desligado é comunicado como inativo com o seu próprio nome de produto, para que o utilizador veja que produto deve voltar a ligar.
      • O macOS comunica apenas o XProtect. Um antivírus de terceiros no macOS não é listado como produto separado, porque o macOS não tem um equivalente ao Windows Security Center que o XFA possa ler.
  10. Validar o gestor de palavras-passe

    • Garante que os utilizadores têm um gestor de palavras-passe ativado. Pode decidir se avisa ou bloqueia os utilizadores que não cumpram.
  11. Validar a autenticação biométrica

    • Exija que os utilizadores usem autenticação biométrica no dispositivo. Pode decidir se avisa ou bloqueia os utilizadores que não cumpram.
  12. Validar o reinício do dispositivo

    • Exija que os utilizadores reiniciem os dispositivos com regularidade. Defina um objetivo de conformidade para determinar quantos dias podem passar desde o último reinício, e configure quando avisar ou bloquear os utilizadores.

      Um reinício aplica as atualizações pendentes e elimina o malware que está a ser executado na memória. Um dispositivo que nunca reinicia pode ficar sem correções e exposto durante semanas.

  13. Validar o Windows Recall

    • O XFA verifica se o Windows Recall está desativado nos dispositivos Windows, para proteger dados sensíveis de serem capturados e guardados. Pode decidir se avisa ou bloqueia os utilizadores que tenham o Windows Recall ativado.
  14. Exigir que a aplicação nativa esteja instalada

    • Exija que a aplicação nativa esteja instalada (apenas em dispositivos de secretária, para obter mais informação de segurança). Pode decidir se avisa ou bloqueia os utilizadores que não cumpram.
  15. Permitir que os utilizadores ignorem o fluxo de token em dispositivos móveis

    • Os utilizadores poderão ignorar o fluxo de token em dispositivos móveis e obter acesso à aplicação.
  16. Permitir que os utilizadores ignorem o fluxo de token em dispositivos de secretária

    • Os utilizadores poderão ignorar o fluxo de token em dispositivos de secretária e obter acesso à aplicação.
  17. Permitir o início de sessão agentless

    • Permita o início de sessão agentless (os utilizadores podem verificar-se sem instalar o agente XFA quando há informação suficiente disponível). Pode decidir se avisa ou bloqueia os utilizadores que não cumpram.
  18. Validar o estado da firewall

    • Garanta que há uma firewall ativada para bloquear o acesso não autorizado à rede. Pode decidir se avisa ou bloqueia os utilizadores que não cumpram.
  19. Validar o DNS

    • Garanta uma resolução DNS segura, exigindo servidores DNS conformes para evitar o sequestro de DNS. Pode decidir se avisa ou bloqueia os utilizadores que não cumpram.
  20. Validar a partilha de ecrã

    • Garanta que a partilha de ecrã está desativada, para evitar o acesso remoto não autorizado. Pode decidir se avisa ou bloqueia os utilizadores que tenham a partilha de ecrã ativada.
  21. Validar a execução remota de scripts

    • Garanta que a execução remota de scripts está desativada, para evitar a execução de scripts potencialmente prejudiciais. Pode decidir se avisa ou bloqueia os utilizadores que tenham a execução remota de scripts ativada.
  22. Validar a gestão remota

    • Garanta que a gestão remota está desativada, para evitar o controlo não autorizado do dispositivo. Pode decidir se avisa ou bloqueia os utilizadores que tenham a gestão remota ativada.
  23. Validar o início de sessão remoto

    • Garanta que o início de sessão remoto está desativado, para reduzir o risco de acesso não autorizado. Pode decidir se avisa ou bloqueia os utilizadores que tenham o início de sessão remoto ativado.
  24. Validar o acesso remoto sem supervisão

    • Detete ferramentas de controlo remoto de terceiros (TeamViewer, AnyDesk, Chrome Remote Desktop) que estejam instaladas e configuradas com acesso sem supervisão. O acesso sem supervisão permite a alguém ligar-se a um dispositivo sem a aprovação do utilizador, o que cria uma potencial porta traseira. Pode decidir se avisa ou bloqueia os utilizadores que tenham o acesso remoto sem supervisão ativado. Saiba mais sobre o que esta verificação deteta.
  25. Validar dispositivos com jailbreak

    • Evite vulnerabilidades de segurança restringindo dispositivos com jailbreak, que contornam as proteções integradas. Pode decidir se avisa ou bloqueia os utilizadores com dispositivos com jailbreak.
  26. Validar dispositivos com root

    • Evite vulnerabilidades de segurança causadas por dispositivos Android com root. Pode decidir se avisa ou bloqueia os utilizadores com dispositivos com root.
  27. Validar o modo de programador

    • Reforce a segurança do dispositivo impedindo o acesso a partir de dispositivos com o modo de programador ativado. Pode decidir se avisa ou bloqueia os utilizadores que tenham o modo de programador ativado.
  28. Validar o Secure Boot

    • Exija que o Secure Boot esteja ativado, para maior segurança. Pode decidir se avisa ou bloqueia os utilizadores que não cumpram.
  29. Validar a Proteção de integridade

    • Exija que a Proteção de integridade esteja ativada, para maior segurança. Pode decidir se avisa ou bloqueia os utilizadores que não cumpram.
  30. Validar os segredos no ambiente

    • Detete e evite segredos expostos em variáveis de ambiente ou no contexto de execução, para reduzir o risco de fuga de credenciais. Pode decidir se avisa ou bloqueia os utilizadores em que sejam detetados segredos. Saiba mais sobre o que esta verificação deteta.
  31. Validar os agentes autónomos

    • Detete agentes autónomos e exija controlos aprovados antes de permitir o acesso. Pode decidir se avisa ou bloqueia os utilizadores que tenham agentes autónomos presentes.
  32. Validar a elevação de privilégios sem proteção

    • Detete e evite a elevação de privilégios sem proteção, que pode levar a ações não autorizadas com privilégios elevados. Pode decidir se avisa ou bloqueia os utilizadores em que seja detetada uma elevação sem proteção.
  33. Validar o Aikido Safe Chain

    • O Aikido Safe Chain verifica se os pacotes instalados com npm, pip, yarn, pnpm, bun e ferramentas semelhantes contêm malware antes de serem executados. Esta verificação só aparece quando a política da sua organização a inclui. Nunca é mostrada num dispositivo pessoal.
    • O XFA verifica em macOS, Windows e Linux que o Aikido Safe Chain está instalado e ativo na shell do utilizador.
    • Se a política o exigir e ele faltar, a aplicação XFA oferece Install. O XFA descarrega e executa ele próprio o instalador da Aikido, sem palavra-passe de administrador. O utilizador reinicia o terminal para concluir. A aplicação também o pode remover com Uninstall.
    • Pode decidir se avisa ou bloqueia os utilizadores cujo dispositivo não tenha o Aikido Safe Chain ativo.
  34. Validar o Aikido Device Protection

    • O Aikido Device Protection é o agente de dispositivo da Aikido que protege o tráfego de rede das ferramentas de desenvolvimento. Esta verificação só aparece quando a política da sua organização a inclui. Nunca é mostrada num dispositivo pessoal.
    • Introduza o token de registo Aikido da sua organização (começa por AIK_) na definição Aikido Device Protection da política. Sem o token, a aplicação XFA não o consegue instalar.
    • O XFA verifica em macOS que a extensão de sistema da Aikido está ativa, e em Windows e Linux que o pacote Aikido está instalado e o seu serviço em execução. A aplicação mostra um de três estados: precisa de ser instalado, precisa de ser ativado (apenas macOS) ou está ativo.
    • Se a política o exigir e ele faltar, a aplicação XFA oferece Install. O sistema operativo pede uma palavra-passe de administrador. Em macOS, o utilizador aprova também a extensão de sistema da Aikido na janela de configuração da Aikido que se abre; o XFA orienta-o e volta a verificar. Se essa janela tiver sido fechada, a linha oferece Reinstall to activate. Windows e Linux não precisam de mais passos. Uma instalação totalmente silenciosa em macOS só é possível através do seu MDM com o perfil de configuração da Aikido.
    • A aplicação também o pode remover com Uninstall (palavra-passe de administrador). Isto remove também o certificado raiz de confiança da Aikido e as definições de certificado que a Aikido adiciona para curl, pip, npm, gem e cargo. Em macOS, um reinício conclui a remoção da extensão.
    • Pode decidir se avisa ou bloqueia os utilizadores cujo dispositivo não tenha o Aikido Device Protection ativo.
  35. Validar a segurança das aplicações

    • Verifique a assinatura de código das aplicações instaladas. São seis políticas, uma por tipo de problema de assinatura: aplicações sem assinatura, aplicações adulteradas, aplicações com certificado revogado, aplicações de um programador desconhecido, aplicações cujo programador saltou a verificação de malware da Apple e aplicações autoassinadas. Pode decidir para cada uma se avisa ou bloqueia os utilizadores. Veja Segurança das aplicações.
  36. Validar a proteção de instalação

    • Verifique se o sistema operativo verifica as aplicações antes de serem executadas: Gatekeeper no macOS, SmartScreen no Windows. Pode decidir se avisa ou bloqueia os utilizadores que tenham a proteção de instalação desligada. Veja Proteção de instalação.
  37. Validar as categorias de aplicações de risco

    • Detete aplicações instaladas nas categorias de aplicações de risco que você ative, como aplicações de mineração de criptomoeda, ferramentas de hacking e de testes de segurança ou aplicações VPN. Cada categoria é uma política própria, e pode decidir para cada uma se avisa ou bloqueia os utilizadores. Veja Categorias de aplicações de risco.

Páginas das verificações de dispositivo

Algumas verificações têm uma página própria com todo o detalhe: o que o XFA procura em cada sistema operativo, o que sai do dispositivo, o que o utilizador vê e o que você pode configurar. Cada vez mais verificações ganham uma página, por isso esta tabela vai crescendo.

Verificação de dispositivoO que verificaPlataformas
Segurança das aplicaçõesA assinatura de código das aplicações instaladas no dispositivo.macOS, Windows
Proteção de instalaçãoSe o sistema operativo verifica as aplicações antes de serem executadas.macOS, Windows
Categorias de aplicações de riscoSe há aplicações instaladas em categorias de aplicações de risco que você ativou.macOS, Windows, Linux

Todas as outras verificações da lista acima funcionam da mesma forma: escolhe um objetivo de conformidade, um momento para avisar e um momento para bloquear.

Integrações de Enforcement

Pode integrar esta política com várias ferramentas de Enforcement (por exemplo, Microsoft, Google, Okta), para garantir que apenas os dispositivos conformes têm acesso às plataformas da sua empresa. Isto ajuda a aplicar as decisões sobre a segurança dos dispositivos de forma consistente em toda a organização, com base nas regras de aviso e de bloqueio que configurar.

Para alterar ou aplicar estas regras, vá ao seu painel e configure as definições de Enforcement de acordo com as necessidades da sua organização.

Para mais detalhes sobre o Enforcement, consulte a nossa documentação sobre Enforcement.