Proteção de instalação
A proteção de instalação verifica que o sistema operativo verifica as aplicações antes de serem executadas. No macOS é o Gatekeeper. No Windows é o SmartScreen para aplicações e ficheiros. O nome da política na API é install_protection.
Use esta política quando quiser que seja o próprio sistema operativo a avisar sobre as aplicações não fiáveis ou a travá-las antes de serem executadas, e não apenas a assinalá-las depois.
As verificações de aplicações são ativadas por organização. Se não as vir em Políticas, contacte o XFA para ativar as verificações de aplicações na sua organização.
O macOS e o Windows são suportados. O Linux reporta esta verificação como não suportada, porque não existe um equivalente ao Gatekeeper ou ao SmartScreen comum a todas as distribuições.
Porque é que isto importa
A Segurança das aplicações diz-lhe que aplicações não fiáveis já estão num dispositivo. A proteção de instalação vem antes disso: decide se o sistema operativo avisa sobre essas aplicações ou as trava antes de serem executadas. Com o Gatekeeper ou o SmartScreen desligado, uma aplicação não assinada ou reconhecidamente maliciosa é executada sem qualquer aviso.
Ambos vêm ligados por predefinição. Os utilizadores desligam-nos para ultrapassar uma caixa de diálogo que não perceberam, e o software malicioso desliga-os de propósito. Em qualquer dos casos, você quer saber.
Como funciona a verificação
A aplicação XFA lê o estado atual da definição. Não recolhe nada sobre aplicações específicas nem sobre tentativas de instalação.
macOS
- O
spctl --statusindica se o Gatekeeper está ligado. A verificação falha quando o Gatekeeper está desligado.
Windows
- O valor
SmartScreenEnabledemHKLM\Software\Microsoft\Windows\CurrentVersion\Explorerguarda a definição do SmartScreen para aplicações e ficheiros. - O valor
EnableSmartScreenemHKLM\Software\Policies\Microsoft\Windows\Systemguarda uma definição de Group Policy ou de MDM. Quando está definido, prevalece sobre a definição acima. - A verificação falha quando o SmartScreen está desligado, na definição ou através de Group Policy ou MDM.
- O
Get-MpPreferenceindica se a proteção do Microsoft Defender contra aplicações potencialmente indesejadas (PUA) está ligada. O XFA reporta este estado, mas ele não decide o resultado, porque o Defender analisa as aplicações depois de instaladas e não antes de serem executadas.
Linux
O Linux reporta esta verificação como não suportada.
O que sai do dispositivo
Só é enviado o estado da definição: se o Gatekeeper está ligado no macOS, e a definição do SmartScreen e o estado da proteção PUA do Defender no Windows.
Não é recolhida nem enviada qualquer informação sobre aplicações específicas, tentativas de instalação, programas bloqueados ou ações do utilizador.
O que pode configurar
Configura esta política em Políticas no painel do XFA, da mesma forma que as outras verificações que ativa ou desativa:
- Avisar. Os dispositivos com a proteção de instalação desligada recebem um aviso na aplicação XFA e, se o tiver configurado, uma notificação de Awareness. O início de sessão não é bloqueado.
- Bloquear. Os dispositivos com a proteção de instalação desligada ficam impedidos de iniciar sessão nas aplicações protegidas pelo XFA.
Para saber como funcionam o aviso e o bloqueio no XFA, veja Objetivos de conformidade.
O que o utilizador vê
A aplicação XFA mostra esta verificação em Install protection. Diz Install protection is disabled quando falha e Install protection is active quando passa.
Quando falha, o utilizador pode clicar em Turn on install protection. O XFA executa o comando que volta a ligar o Gatekeeper ou o SmartScreen. Antes disso, o macOS pede uma palavra-passe de administrador e o Windows pede autorização através do Controlo de Conta de Utilizador. Nada muda a não ser que o utilizador o inicie e o autorize.
No Windows, quando foi a Group Policy ou o MDM a desligar o SmartScreen, o XFA não o consegue ligar. A aplicação XFA diz então ao utilizador que peça ao seu administrador de TI.
Perguntas frequentes
Porque é que o Linux não é suportado?
O Linux não tem um equivalente ao Gatekeeper ou ao SmartScreen comum a todas as distribuições. Alguns gestores de pacotes verificam as assinaturas dos pacotes, mas não há uma única definição para ler.
E se um utilizador desligar o Gatekeeper para instalar uma aplicação?
A verificação lê o estado atual em cada ronda, por isso o dispositivo fica assinalado enquanto o Gatekeeper estiver desligado. Voltar a ligá-lo limpa o aviso na ronda seguinte.
Porque é que a proteção PUA do Defender não decide o resultado?
A proteção PUA do Defender analisa as aplicações depois de instaladas. A proteção de instalação diz respeito à verificação antes de uma aplicação ser executada, que no Windows é o SmartScreen. O XFA envia na mesma o estado da proteção PUA do Defender, para que o possa ver.
Esta verificação reporta sobre aplicações individuais?
Não. Lê apenas a definição do sistema operativo. As verificações sobre aplicações individuais estão na Segurança das aplicações e nas Categorias de aplicações de risco.
Relacionado
- Segurança das aplicações, que encontra aplicações não fiáveis que já estão instaladas.
- Categorias de aplicações de risco, para aplicações em categorias que não pertencem a um dispositivo de trabalho.
- Políticas