Pular para o conteúdo principal

Segurança das aplicações

A segurança das aplicações verifica a assinatura de código das aplicações instaladas num dispositivo e assinala as aplicações sem assinatura ou com uma assinatura danificada ou não fiável. São seis políticas, uma para cada tipo de problema de assinatura, por isso decide para cada uma se avisa ou bloqueia.

Use estas políticas quando quiser saber quanto software não fiável existe nos seus dispositivos sem recolher a lista de aplicações de cada pessoa.

Antes de começar

As verificações de aplicações são ativadas por organização. Se não as vir em Políticas, contacte o XFA para ativar as verificações de aplicações na sua organização.

O macOS e o Windows são suportados. O Linux reporta estas verificações como não suportadas. Veja Porque é que o Linux não é suportado? mais abaixo.

Porque é que isto importa

Uma assinatura de código diz ao sistema operativo quem fez uma aplicação e se ela foi alterada desde então. Uma aplicação sem assinatura pode vir de qualquer pessoa. Uma aplicação cujos ficheiros já não correspondem à assinatura foi alterada depois de o programador a ter assinado, o que pode significar que alguém lhe meteu algo.

O número de aplicações instaladas com uma assinatura em falta ou não fiável é um sinal de alerta precoce. O XFA dá-lhe esse número sem enviar dados por aplicação para fora do dispositivo.

Políticas de segurança das aplicações

Cada política cobre um tipo de problema de assinatura. O nome na primeira coluna é o nome que o utilizador vê na aplicação XFA.

PolíticaO que assinalaPlataformasNome na API
Apps with no signatureA aplicação não tem qualquer assinatura de código.macOS, Windowsno_unsigned_apps
Tampered appsOs ficheiros da aplicação já não correspondem à assinatura, por isso foi alterada depois de o programador a ter assinado.macOS, Windowsno_tampered_apps
Apps with a revoked certificateO certificado que assinou a aplicação foi revogado.macOS, Windowsno_revoked_signature_apps
Apps from an unknown developerA aplicação está assinada, mas não por um programador em que o sistema operativo confia. No macOS, a assinatura não remonta à Apple, por isso não é uma assinatura Developer ID, da Mac App Store ou da própria Apple. No Windows, o certificado não leva a uma raiz fiável, ou está na lista de certificados não fiáveis do dispositivo.macOS, Windowsno_untrusted_signer_apps
Apps whose developer skipped Apple's malware checkA aplicação está assinada com um Apple Developer ID, mas a Apple não a notarizou.macOSno_unnotarized_apps
Self-signed appsA aplicação tem apenas uma assinatura ad-hoc, sem nenhuma identidade de programador por trás. É comum em aplicações que alguém compilou no seu próprio computador.macOSno_adhoc_signed_apps

Entre as aplicações que passam estão as aplicações notarizadas, as aplicações da Mac App Store e as aplicações da própria Apple no macOS, e as aplicações com uma assinatura Authenticode válida que leva a uma raiz fiável no Windows. No macOS, os atalhos que o Chrome, o Edge, o Brave ou o Vivaldi criam para uma aplicação web instalada não são assinalados.

Como funciona a verificação

A aplicação XFA lista as aplicações instaladas no dispositivo e verifica a assinatura de cada uma. Cada aplicação recebe exatamente um resultado. Uma única análise alimenta as seis políticas.

macOS

  • O Spotlight encontra os pacotes .app instalados.
  • O codesign lê a assinatura, o programador e a cadeia de certificados.
  • O spctl pergunta ao Gatekeeper se aceita a aplicação.

A aplicação XFA nunca lê as pastas privadas do utilizador: Secretária, Documentos, Transferências, iCloud Drive, pastas de armazenamento na nuvem, o Lixo e as unidades amovíveis. As aplicações guardadas nesses locais não são verificadas.

Windows

  • As chaves de registo Uninstall (HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall e o seu equivalente em Wow6432Node) listam as aplicações instaladas de forma clássica.
  • O Get-AppxPackage lista os pacotes AppX e MSIX.
  • O UserAssist encontra as aplicações que o utilizador abriu e que as chaves de registo não apanham.
  • O Get-AuthenticodeSignature lê a assinatura Authenticode, o signatário e o seu estado de confiança.

Linux

O Linux reporta estas verificações como não suportadas.

Aplicações que o XFA não conseguiu verificar

No macOS e no Windows, de vez em quando a verificação da assinatura não termina para uma aplicação, por exemplo uma aplicação muito grande num dispositivo ocupado. A aplicação XFA mostra então essa aplicação ao utilizador como Couldn't verify its signature e tenta de novo em segundo plano a cada 6 horas. No Windows, isto só acontece depois de a verificação não ter terminado em duas análises consecutivas.

Nada sobre essa aplicação é enviado para a sua organização, e ela não conta para nenhuma das seis políticas.

O que sai do dispositivo

Os dados por aplicação nunca saem do dispositivo. Os nomes, caminhos, hashes, versões e detalhes de assinatura das aplicações individuais ficam no dispositivo.

Só é enviado o número de aplicações por categoria de assinatura, por exemplo três sem assinatura, uma autoassinada e quarenta e duas notarizadas. A aplicação XFA indica também se a análise ainda está a decorrer e se a verificação é suportada no dispositivo. As aplicações que o XFA não conseguiu verificar não são contadas.

Vê assim que um dispositivo tem quatro aplicações adulteradas sem ficar a saber quais são. Só o utilizador vê a lista, no seu próprio dispositivo.

O que pode configurar

Configura cada uma das seis políticas em Políticas no painel do XFA, da mesma forma que as outras verificações que ativa ou desativa:

  • Avisar. Os dispositivos com pelo menos uma aplicação desse tipo recebem um aviso na aplicação XFA e, se o tiver configurado, uma notificação de Awareness. O início de sessão não é bloqueado.
  • Bloquear. Os dispositivos com pelo menos uma aplicação desse tipo ficam impedidos de iniciar sessão nas aplicações protegidas pelo XFA.

Deixe uma política desligada para ignorar esse tipo de aplicação. Comece pelo aviso até saber quantos dispositivos uma política afeta.

Para saber como funcionam o aviso e o bloqueio no XFA, veja Objetivos de conformidade.

O que o utilizador vê

A aplicação XFA mostra estas verificações em Application safety, com uma linha por política. Uma linha que falha diz, por exemplo, Apps with no signature found ou Tampered apps found. Uma linha que passa diz, por exemplo, No apps without a signature.

Cada linha que falha lista as aplicações envolvidas, apenas no próprio dispositivo do utilizador. O utilizador pode:

  • Remover a aplicação a partir da aplicação XFA. O XFA lista primeiro exatamente o que vai remover e pede ao utilizador que confirme. Quando parte disso precisa de direitos de administrador, o macOS pede uma palavra-passe de administrador e o Windows pede autorização através do Controlo de Conta de Utilizador. Uma remoção não pode ser anulada.
  • Reinstalar a aplicação a partir do site ou da loja do próprio programador.

O XFA não remove nada sem a confirmação do utilizador. Quando a sua política cobre uma verificação, o utilizador não pode ignorar uma aplicação nessa verificação. Só a pode remover ou substituir.

Perguntas frequentes

Porque é que o Linux não é suportado?

O Linux assina os pacotes de software no gestor de pacotes, não os programas individuais. Não há equivalente ao Authenticode nem à assinatura de código da Apple para cada programa, por isso tratar cada programa de Linux como não assinado produziria ruído em vez de sinal. As Categorias de aplicações de risco suportam o Linux, porque não dependem de assinaturas.

E as ferramentas de linha de comandos e os programas auxiliares?

A verificação cobre os pacotes .app no macOS, e as entradas das chaves de registo Uninstall, do AppX ou do UserAssist no Windows. Outros programas, como as ferramentas de linha de comandos no macOS, não são verificados. As aplicações que vêm com o sistema operativo têm a assinatura do fabricante, por isso passam.

Uma aplicação pode corresponder a duas políticas?

Não. Cada aplicação recebe exatamente um resultado, a partir do sinal mais específico disponível.

O painel vê que aplicações estão instaladas?

Não. Vê o número de aplicações por categoria e o resultado de cada política.