Pular para o conteúdo principal

Proteção de instalação

A proteção de instalação verifica que o sistema operativo verifica as aplicações antes de serem executadas. No macOS é o Gatekeeper. No Windows é o SmartScreen para aplicações e ficheiros. O nome da política na API é install_protection.

Use esta política quando quiser que seja o próprio sistema operativo a avisar sobre as aplicações não fiáveis ou a travá-las antes de serem executadas, e não apenas a assinalá-las depois.

Antes de começar

As verificações de aplicações são ativadas por organização. Se não as vir em Políticas, contacte o XFA para ativar as verificações de aplicações na sua organização.

O macOS e o Windows são suportados. O Linux reporta esta verificação como não suportada, porque não existe um equivalente ao Gatekeeper ou ao SmartScreen comum a todas as distribuições.

Porque é que isto importa

A Segurança das aplicações diz-lhe que aplicações não fiáveis já estão num dispositivo. A proteção de instalação vem antes disso: decide se o sistema operativo avisa sobre essas aplicações ou as trava antes de serem executadas. Com o Gatekeeper ou o SmartScreen desligado, uma aplicação não assinada ou reconhecidamente maliciosa é executada sem qualquer aviso.

Ambos vêm ligados por predefinição. Os utilizadores desligam-nos para ultrapassar uma caixa de diálogo que não perceberam, e o software malicioso desliga-os de propósito. Em qualquer dos casos, você quer saber.

Como funciona a verificação

A aplicação XFA lê o estado atual da definição. Não recolhe nada sobre aplicações específicas nem sobre tentativas de instalação.

macOS

  • O spctl --status indica se o Gatekeeper está ligado. A verificação falha quando o Gatekeeper está desligado.

Windows

  • O valor SmartScreenEnabled em HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer guarda a definição do SmartScreen para aplicações e ficheiros.
  • O valor EnableSmartScreen em HKLM\Software\Policies\Microsoft\Windows\System guarda uma definição de Group Policy ou de MDM. Quando está definido, prevalece sobre a definição acima.
  • A verificação falha quando o SmartScreen está desligado, na definição ou através de Group Policy ou MDM.
  • O Get-MpPreference indica se a proteção do Microsoft Defender contra aplicações potencialmente indesejadas (PUA) está ligada. O XFA reporta este estado, mas ele não decide o resultado, porque o Defender analisa as aplicações depois de instaladas e não antes de serem executadas.

Linux

O Linux reporta esta verificação como não suportada.

O que sai do dispositivo

Só é enviado o estado da definição: se o Gatekeeper está ligado no macOS, e a definição do SmartScreen e o estado da proteção PUA do Defender no Windows.

Não é recolhida nem enviada qualquer informação sobre aplicações específicas, tentativas de instalação, programas bloqueados ou ações do utilizador.

O que pode configurar

Configura esta política em Políticas no painel do XFA, da mesma forma que as outras verificações que ativa ou desativa:

  • Avisar. Os dispositivos com a proteção de instalação desligada recebem um aviso na aplicação XFA e, se o tiver configurado, uma notificação de Awareness. O início de sessão não é bloqueado.
  • Bloquear. Os dispositivos com a proteção de instalação desligada ficam impedidos de iniciar sessão nas aplicações protegidas pelo XFA.

Para saber como funcionam o aviso e o bloqueio no XFA, veja Objetivos de conformidade.

O que o utilizador vê

A aplicação XFA mostra esta verificação em Install protection. Diz Install protection is disabled quando falha e Install protection is active quando passa.

Quando falha, o utilizador pode clicar em Turn on install protection. O XFA executa o comando que volta a ligar o Gatekeeper ou o SmartScreen. Antes disso, o macOS pede uma palavra-passe de administrador e o Windows pede autorização através do Controlo de Conta de Utilizador. Nada muda a não ser que o utilizador o inicie e o autorize.

No Windows, quando foi a Group Policy ou o MDM a desligar o SmartScreen, o XFA não o consegue ligar. A aplicação XFA diz então ao utilizador que peça ao seu administrador de TI.

Perguntas frequentes

Porque é que o Linux não é suportado?

O Linux não tem um equivalente ao Gatekeeper ou ao SmartScreen comum a todas as distribuições. Alguns gestores de pacotes verificam as assinaturas dos pacotes, mas não há uma única definição para ler.

E se um utilizador desligar o Gatekeeper para instalar uma aplicação?

A verificação lê o estado atual em cada ronda, por isso o dispositivo fica assinalado enquanto o Gatekeeper estiver desligado. Voltar a ligá-lo limpa o aviso na ronda seguinte.

Porque é que a proteção PUA do Defender não decide o resultado?

A proteção PUA do Defender analisa as aplicações depois de instaladas. A proteção de instalação diz respeito à verificação antes de uma aplicação ser executada, que no Windows é o SmartScreen. O XFA envia na mesma o estado da proteção PUA do Defender, para que o possa ver.

Esta verificação reporta sobre aplicações individuais?

Não. Lê apenas a definição do sistema operativo. As verificações sobre aplicações individuais estão na Segurança das aplicações e nas Categorias de aplicações de risco.