Como encontrar lacunas do MDM com o XFA
Use este guia quando já tiver um MDM e quiser que o XFA mostre os dispositivos que ele não cobre de forma fiável. O XFA parte da atividade do identity provider, encontra os dispositivos que realmente chegam ao trabalho, verifica o estado de segurança no início de sessão e orienta os utilizadores a resolver problemas.
Antes de começar
Precisa de:
- Um papel de administrador no XFA.
- Acesso de administrador ao seu identity provider.
- Acesso ao inventário de dispositivos do seu MDM atual.
- Um grupo para a distribuição, como uma equipa, um departamento, um grupo de prestadores ou o responsável por uma aplicação.
- Uma política de dispositivos no XFA, ou um rascunho das verificações que quer exigir.
- Uma aplicação ou rota de identity provider onde o XFA deva aplicar o device trust.
1. Ligue o Discovery
No XFA, vá a Discovery e ligue o identity provider que tem a atividade de início de sessão do grupo da distribuição:
O Discovery depende de um identity provider ligado. Mostra os dispositivos vistos através da atividade de início de sessão, incluindo dispositivos de trabalho que nunca entraram no inventário do MDM.
2. Encontre as lacunas de acesso que o inventário do MDM não vê
Abra Dispositivos e compare a lista de dispositivos do XFA com o inventário do MDM.
Procure:
- Dispositivos no XFA que faltam no inventário do MDM.
- Utilizadores com mais dispositivos de trabalho do que os que o MDM mostra.
- Dispositivos de prestadores, BYOD, partilhados ou móveis que continuam a chegar às aplicações de trabalho.
- Aplicações onde o acesso acontece fora da cobertura do MDM.
É este o valor de usar o XFA durante uma migração: o XFA parte do acesso real. Mostra que dispositivos tocam no seu ambiente de trabalho e deixa-o depois verificar esses dispositivos antes de chegarem a aplicações protegidas.
O inventário do MDM e o acesso real às aplicações respondem a perguntas diferentes. Para a cibersegurança no início de sessão, use o XFA como ponto de decisão, porque é ele que verifica o dispositivo que está a tentar chegar ao trabalho.
3. Escolha a primeira lacuna a colmatar
Escolha um grupo ou uma aplicação onde a lacuna seja visível e significativa.
Bons primeiros alvos são:
- Dispositivos BYOD ou de prestadores.
- Utilizadores com dispositivos descobertos que não estão no inventário do MDM.
- Aplicações usadas a partir de navegadores ou dispositivos fora do inventário do MDM.
- Aplicações de elevado valor onde o estado de segurança do dispositivo deva ser verificado no início de sessão.
Mantenha a primeira distribuição suficientemente pequena para conseguir testar a experiência você mesmo e apoiar os utilizadores rapidamente.
4. Defina a política do XFA
Vá a Políticas e crie ou edite a política para esta distribuição.
Comece com verificações que se aplicam a todos os modelos de propriedade dos dispositivos:
- Versão do sistema operativo.
- Versão do navegador.
- Cifragem do disco.
- Bloqueio do ecrã.
- Antivírus.
- Reinício do dispositivo.
Para uma distribuição suave, coloque as primeiras verificações em aviso. Para aplicações de risco elevado, coloque em bloqueio as verificações que têm de passar antes do acesso. O XFA permite-lhe aplicar o mesmo padrão de segurança no início de sessão, incluindo a dispositivos que eram invisíveis para a sua cobertura anterior.
5. Faça o onboarding dos utilizadores com o Awareness ou o Enforcement
Pode fazer o onboarding dos utilizadores de duas formas.
Use o Awareness quando quiser convidar os utilizadores antes de eles chegarem a uma verificação no início de sessão:
- Em Definições para convites e alertas de segurança, defina o âmbito da distribuição com Dispositivos de secretária, Dispositivos móveis, Apenas dispositivos não geridos ou Filtrar por grupos.
- Em Integre a sua equipa por e-mail, ative o canal de convite, como Enviar convites automáticos por e-mail.
- Em Lembretes de integração, defina Enviar a cada com a frequência dos lembretes.
- Envie um convite de teste a si próprio antes de guardar a distribuição mais alargada.
Use o Enforcement quando quiser que seja o início de sessão a conduzir o onboarding. É mais rápido, porque os utilizadores encontram o XFA quando acedem à aplicação protegida. Também pode criar mais atrito, por isso comece com um grupo restrito ou com comportamento de aviso, a não ser que a aplicação precise de bloquear de imediato.
Se os utilizadores forem ver o XFA durante o onboarding ou o início de sessão, acrescente uma nota de suporte curta com mensagens personalizadas de onboarding e de início de sessão. Esta mensagem aparece dentro do web-flow do XFA e pode encaminhar os utilizadores para o seu canal de suporte.
6. Acrescente o Enforcement para colmatar a lacuna
Vá ao Enforcement e proteja a aplicação ou a rota de identity provider que escolheu.
- Selecione Novo.
- Escolha o tipo de integração.
- Atribua a política que preparou.
- Teste primeiro com o seu próprio utilizador.
- Comece com comportamento de aviso se quiser visibilidade antes de bloquear.
Para aplicações SAML, siga Criar uma aplicação SAML no XFA.
Verifique que funcionou
Verifique se:
- Dispositivos mostra dispositivos que faltavam no inventário do MDM.
- Pessoas mostra utilizadores a passar de descobertos ou convidados para integrados.
- O seu convite de teste chega e leva ao fluxo XFA esperado.
- O seu próprio início de sessão na aplicação protegida mostra o comportamento de aviso ou de bloqueio esperado.
- Enforcement mostra a integração protegida a usar a política esperada.
Notas e resolução de problemas
- Se o XFA encontrar mais dispositivos do que o MDM, use o rasto de inícios de sessão do identity provider para perceber onde esses dispositivos estão a aceder a aplicações de trabalho.
- Se um dispositivo descoberto ainda não estiver verificado, use convites do Awareness ou um fluxo do Enforcement para orientar o utilizador na verificação.
- Se os utilizadores perguntarem sobre privacidade, explique que o XFA verifica definições de segurança e orienta as correções. Não lê ficheiros pessoais, histórico de navegação, mensagens nem localização.
- Quando estiver pronto para retirar o MDM do caminho de acesso, use Como migrar de um MDM para o XFA.