Segurança das aplicações
A segurança das aplicações verifica a assinatura de código das aplicações instaladas num dispositivo e assinala as aplicações sem assinatura ou com uma assinatura danificada ou não fiável. São seis políticas, uma para cada tipo de problema de assinatura, por isso decide para cada uma se avisa ou bloqueia.
Use estas políticas quando quiser saber quanto software não fiável existe nos seus dispositivos sem recolher a lista de aplicações de cada pessoa.
As verificações de aplicações são ativadas por organização. Se não as vir em Políticas, contacte o XFA para ativar as verificações de aplicações na sua organização.
O macOS e o Windows são suportados. O Linux reporta estas verificações como não suportadas. Veja Porque é que o Linux não é suportado? mais abaixo.
Porque é que isto importa
Uma assinatura de código diz ao sistema operativo quem fez uma aplicação e se ela foi alterada desde então. Uma aplicação sem assinatura pode vir de qualquer pessoa. Uma aplicação cujos ficheiros já não correspondem à assinatura foi alterada depois de o programador a ter assinado, o que pode significar que alguém lhe meteu algo.
O número de aplicações instaladas com uma assinatura em falta ou não fiável é um sinal de alerta precoce. O XFA dá-lhe esse número sem enviar dados por aplicação para fora do dispositivo.
Políticas de segurança das aplicações
Cada política cobre um tipo de problema de assinatura. O nome na primeira coluna é o nome que o utilizador vê na aplicação XFA.
| Política | O que assinala | Plataformas | Nome na API |
|---|---|---|---|
| Apps with no signature | A aplicação não tem qualquer assinatura de código. | macOS, Windows | no_unsigned_apps |
| Tampered apps | Os ficheiros da aplicação já não correspondem à assinatura, por isso foi alterada depois de o programador a ter assinado. | macOS, Windows | no_tampered_apps |
| Apps with a revoked certificate | O certificado que assinou a aplicação foi revogado. | macOS, Windows | no_revoked_signature_apps |
| Apps from an unknown developer | A aplicação está assinada, mas não por um programador em que o sistema operativo confia. No macOS, a assinatura não remonta à Apple, por isso não é uma assinatura Developer ID, da Mac App Store ou da própria Apple. No Windows, o certificado não leva a uma raiz fiável, ou está na lista de certificados não fiáveis do dispositivo. | macOS, Windows | no_untrusted_signer_apps |
| Apps whose developer skipped Apple's malware check | A aplicação está assinada com um Apple Developer ID, mas a Apple não a notarizou. | macOS | no_unnotarized_apps |
| Self-signed apps | A aplicação tem apenas uma assinatura ad-hoc, sem nenhuma identidade de programador por trás. É comum em aplicações que alguém compilou no seu próprio computador. | macOS | no_adhoc_signed_apps |
Entre as aplicações que passam estão as aplicações notarizadas, as aplicações da Mac App Store e as aplicações da própria Apple no macOS, e as aplicações com uma assinatura Authenticode válida que leva a uma raiz fiável no Windows. No macOS, os atalhos que o Chrome, o Edge, o Brave ou o Vivaldi criam para uma aplicação web instalada não são assinalados.
Como funciona a verificação
A aplicação XFA lista as aplicações instaladas no dispositivo e verifica a assinatura de cada uma. Cada aplicação recebe exatamente um resultado. Uma única análise alimenta as seis políticas.
macOS
- O Spotlight encontra os pacotes
.appinstalados. - O
codesignlê a assinatura, o programador e a cadeia de certificados. - O
spctlpergunta ao Gatekeeper se aceita a aplicação.
A aplicação XFA nunca lê as pastas privadas do utilizador: Secretária, Documentos, Transferências, iCloud Drive, pastas de armazenamento na nuvem, o Lixo e as unidades amovíveis. As aplicações guardadas nesses locais não são verificadas.
Windows
- As chaves de registo
Uninstall(HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstalle o seu equivalente emWow6432Node) listam as aplicações instaladas de forma clássica. - O
Get-AppxPackagelista os pacotes AppX e MSIX. - O
UserAssistencontra as aplicações que o utilizador abriu e que as chaves de registo não apanham. - O
Get-AuthenticodeSignaturelê a assinatura Authenticode, o signatário e o seu estado de confiança.
Linux
O Linux reporta estas verificações como não suportadas.
Aplicações que o XFA não conseguiu verificar
No macOS e no Windows, de vez em quando a verificação da assinatura não termina para uma aplicação, por exemplo uma aplicação muito grande num dispositivo ocupado. A aplicação XFA mostra então essa aplicação ao utilizador como Couldn't verify its signature e tenta de novo em segundo plano a cada 6 horas. No Windows, isto só acontece depois de a verificação não ter terminado em duas análises consecutivas.
Nada sobre essa aplicação é enviado para a sua organização, e ela não conta para nenhuma das seis políticas.
O que sai do dispositivo
Os dados por aplicação nunca saem do dispositivo. Os nomes, caminhos, hashes, versões e detalhes de assinatura das aplicações individuais ficam no dispositivo.
Só é enviado o número de aplicações por categoria de assinatura, por exemplo três sem assinatura, uma autoassinada e quarenta e duas notarizadas. A aplicação XFA indica também se a análise ainda está a decorrer e se a verificação é suportada no dispositivo. As aplicações que o XFA não conseguiu verificar não são contadas.
Vê assim que um dispositivo tem quatro aplicações adulteradas sem ficar a saber quais são. Só o utilizador vê a lista, no seu próprio dispositivo.
O que pode configurar
Configura cada uma das seis políticas em Políticas no painel do XFA, da mesma forma que as outras verificações que ativa ou desativa:
- Avisar. Os dispositivos com pelo menos uma aplicação desse tipo recebem um aviso na aplicação XFA e, se o tiver configurado, uma notificação de Awareness. O início de sessão não é bloqueado.
- Bloquear. Os dispositivos com pelo menos uma aplicação desse tipo ficam impedidos de iniciar sessão nas aplicações protegidas pelo XFA.
Deixe uma política desligada para ignorar esse tipo de aplicação. Comece pelo aviso até saber quantos dispositivos uma política afeta.
Para saber como funcionam o aviso e o bloqueio no XFA, veja Objetivos de conformidade.
O que o utilizador vê
A aplicação XFA mostra estas verificações em Application safety, com uma linha por política. Uma linha que falha diz, por exemplo, Apps with no signature found ou Tampered apps found. Uma linha que passa diz, por exemplo, No apps without a signature.
Cada linha que falha lista as aplicações envolvidas, apenas no próprio dispositivo do utilizador. O utilizador pode:
- Remover a aplicação a partir da aplicação XFA. O XFA lista primeiro exatamente o que vai remover e pede ao utilizador que confirme. Quando parte disso precisa de direitos de administrador, o macOS pede uma palavra-passe de administrador e o Windows pede autorização através do Controlo de Conta de Utilizador. Uma remoção não pode ser anulada.
- Reinstalar a aplicação a partir do site ou da loja do próprio programador.
O XFA não remove nada sem a confirmação do utilizador. Quando a sua política cobre uma verificação, o utilizador não pode ignorar uma aplicação nessa verificação. Só a pode remover ou substituir.
Perguntas frequentes
Porque é que o Linux não é suportado?
O Linux assina os pacotes de software no gestor de pacotes, não os programas individuais. Não há equivalente ao Authenticode nem à assinatura de código da Apple para cada programa, por isso tratar cada programa de Linux como não assinado produziria ruído em vez de sinal. As Categorias de aplicações de risco suportam o Linux, porque não dependem de assinaturas.
E as ferramentas de linha de comandos e os programas auxiliares?
A verificação cobre os pacotes .app no macOS, e as entradas das chaves de registo Uninstall, do AppX ou do UserAssist no Windows. Outros programas, como as ferramentas de linha de comandos no macOS, não são verificados. As aplicações que vêm com o sistema operativo têm a assinatura do fabricante, por isso passam.
Uma aplicação pode corresponder a duas políticas?
Não. Cada aplicação recebe exatamente um resultado, a partir do sinal mais específico disponível.
O painel vê que aplicações estão instaladas?
Não. Vê o número de aplicações por categoria e o resultado de cada política.
Relacionado
- Proteção de instalação, a definição do sistema operativo que verifica as aplicações antes de serem executadas.
- Categorias de aplicações de risco, para aplicações que estão assinadas mas não pertencem a um dispositivo de trabalho.
- Políticas