Aplicación Citrix Workspace

Configurar App Protection

App Protection proporciona una seguridad mejorada cuando se utiliza la aplicación Citrix Workspace. La función restringe la posibilidad de que los clientes puedan verse amenazados por malware de registro de pulsaciones de teclas y malware de capturas de pantalla. App Protection evita la exfiltración de información confidencial, como credenciales de usuario e información confidencial mostrada en la pantalla. La función evita que los usuarios y los atacantes hagan capturas de pantalla y usen registradores de pulsaciones de teclas para obtener y explotar información confidencial.

En este artículo se explica cómo configurar App Protection en la aplicación Citrix Workspace en diferentes plataformas.

App Protection está disponible en la aplicación Citrix Workspace para las siguientes plataformas:

Renuncia de responsabilidades

Las directivas de App Protection filtran el acceso a las funciones requeridas del sistema operativo subyacente. Se necesitan llamadas a API específicas para capturar pantallas o pulsaciones de teclas. Las directivas de App Protection proporcionan protección incluso contra herramientas de piratas informáticos personalizadas y con un diseño específico. Sin embargo, a medida que los sistemas operativos evolucionan, es posible que surjan nuevas formas de capturar pantallas y registrar pulsaciones de teclas. Si bien seguimos identificándolas y abordándolas, no podemos garantizar una protección completa en configuraciones e implementaciones específicas.

Aplicación Citrix Workspace para Windows

Requisitos previos

  • Citrix Virtual Apps and Desktops 1912 LTSR o versiones posteriores.
  • StoreFront versión 1912 LTSR o Workspace.
  • Aplicación Citrix Workspace 2203.1 LTSR o una versión posterior.
  • Una licencia de App Protection válida.
  • A partir de la versión 2212 de la aplicación Citrix Workspace, el componente App Protection se instala de forma predeterminada durante la instalación de la aplicación Citrix Workspace.

    La casilla de verificación Habilitar App Protection que se muestra durante la instalación se sustituye por Iniciar App Protection después de la instalación.

    • Para las versiones de la aplicación Citrix Workspace anteriores a la 2311:

      Iniciar App Protection después de la instalación: aplicación Citrix Workspace de versiones anteriores a la 2311

    • A partir de la versión 2311 de la aplicación Citrix Workspace:

      Iniciar App Protection después de la instalación: aplicación Citrix Workspace de versiones a partir de la 2311

    Al seleccionar esta casilla de verificación, App Protection se inicia inmediatamente después de la instalación.

    Nota:

    Si no se habilita esta casilla de verificación, App Protection se inicia automáticamente al iniciar por primera vez un recurso o componente protegido en el caso de los clientes que tienen derechos para usar el componente App Protection.

Configurar

Configure las siguientes funciones de App Protection para la aplicación Citrix Workspace para Windows:

Limitaciones

  • Esta función solo está disponible en sistemas operativos de escritorio como Windows 11 y Windows 10.
  • A partir de la versión 2006.1, la aplicación Citrix Workspace no se admite en Windows 7. Por lo tanto, App Protection no funciona en Windows 7. Para obtener más información, consulte Elementos retirados.
  • Esta función no se puede usar con el Protocolo de escritorio remoto (RDP).

Interfaz de línea de comandos

Puede iniciar el componente App Protection mediante el parámetro /startappprotection de línea de comandos. Sin embargo, el conmutador /includeappprotection anterior se ha retirado.

La tabla siguiente proporciona información sobre las pantallas protegidas en función de la implementación:

Implementación de App Protection Pantallas protegidas Pantallas no protegidas
Se incluye en la aplicación Citrix Workspace Cuadro de diálogo de credenciales de usuario / administrador de autenticación y Self-service Plug-in Central de conexiones, Dispositivos, mensajes de error de la aplicación Citrix Workspace, Reconexión automática de clientes, Agregar cuenta
Se ha configurado en el Controller Pantalla de sesión ICA (tanto aplicaciones como escritorios) Central de conexiones, Dispositivos, mensajes de error de la aplicación Citrix Workspace, Reconexión automática de clientes, Agregar cuenta

Al tomar una captura de pantalla, solo se oscurece la ventana protegida. Puede hacer una captura de pantalla de la zona que queda fuera de la ventana protegida. Sin embargo, si utiliza la tecla Impr Pant para hacer una captura de pantalla en un dispositivo con Windows 10, debe minimizar la ventana protegida.

Anteriormente, las funcionalidades de protección contra la captura de tecleo y contra las capturas de pantalla se aplicaban de forma predeterminada para la autenticación de Citrix y las pantallas de la aplicación Citrix Workspace. Sin embargo, a partir de 2212, estas capacidades están inhabilitadas de forma predeterminada y deben configurarse mediante el objeto de directiva de grupo.

Nota:

Esta directiva de GPO no se aplica a las sesiones ICA y SaaS. Las sesiones ICA y SaaS se siguen controlando mediante el Delivery Controller y Citrix Secure Private Access.

Mejora en App Protection:

A partir de la versión 2305 de la aplicación Citrix Workspace para Windows, se habilita la protección contra el registro de tecleo en las pantallas de autenticación y del Self-service Plug-in si se cumple uno de estos criterios:

  • Habilitó App Protection mediante una de estas opciones:
    • Marcar la casilla Iniciar App Protection durante la instalación.
    • Iniciar el componente App Protection mediante el parámetro /startappprotection de la línea de comandos.
  • Si no marcó la casilla de verificación Iniciar App Protection ni utilizó el parámetro de línea de comandos /startappprotection durante la instalación, la protección contra el registro de tecleo se habilitará tras iniciar el primer recurso protegido.

Nota:

Global App Configuration Service y los objetos de directiva de grupo (GPO) supeditan el comportamiento anterior. Por ejemplo, si inhabilitó GACS o la directiva de GPO para estas pantallas, la protección contra el registro de tecleo no estará habilitada en las pantallas de autenticación y SSP.

Aplicación Citrix Workspace para Linux

A partir de la versión 2108, la función App Protection es completamente funcional. Esta función es compatible con Virtual Apps and Desktops y está habilitada de forma predeterminada. Sin embargo, debe configurar la función de App Protection en el archivo AuthManConfig.xml para habilitarla en las interfaces del administrador de autenticación y del Self-service Plug-in.

Requisito previo

App Protection funciona mejor con estos sistemas operativos y GNOME Display Manager:

  • Ubuntu 18.04, Ubuntu 20.04 y Ubuntu 22.04 de 64 bits
  • Debian 9 y Debian 10 de 64 bits
  • CentOS 7 de 64 bits
  • RHEL 7 de 64 bits
  • Sistema operativo Raspberry Pi (Buster) con armhf de 32 bits (basado en Debian 10)
  • Sistema operativo ARM64 Raspberry Pi (basado en Debian 11 (bullseye))

Nota:

Si usa una versión de la aplicación Citrix Workspace anterior a 2204, la función de App Protection no es compatible con los sistemas operativos que usa n glibc 2.34 o una versión posterior.

Si instala la aplicación Citrix Workspace con la función App Protection habilitada en un SO que usa glibc2.34 o una versión posterior, es posible que, al reiniciar el sistema, el SO no arranque. Para recuperarse de un error de arranque del SO, realice una de estas acciones:

  • Instale de nuevo el sistema operativo.
  • Vaya al modo de recuperación del sistema operativo y desinstale la aplicación Citrix Workspace desde el terminal.
  • Arranque el sistema desde el SO en directo y quite el archivo rm -rf /etc/ld.so.preload del SO existente.

Instalación del componente de App Protection

  1. Al instalar la aplicación Citrix Workspace con el paquete tarball, aparece el siguiente mensaje: ¿Quiere instalar el componente de App Protection? Advertencia: No puede inhabilitar esta función. Para inhabilitarla, debe desinstalar la aplicación Citrix Workspace. Para obtener más información, póngase en contacto con el administrador de sistemas. [default $INSTALLER_N]:

  2. Presione Y para instalar el componente de App Protection. App Protection no se instala de forma predeterminada.

  3. Reinicie la máquina para que se reflejen los cambios. App Protection funciona como es debido solamente tras reiniciar la máquina.

Instalación del componente de App Protection en paquetes RPM

A partir de la versión 2104, App Protection se ofrece en la versión RPM de la aplicación Citrix Workspace.

Para instalar App Protection, haga esto:

  1. Al instalar la aplicación Citrix Workspace.
  2. Instale el paquete ctxappprotection<version>.rpm de App Protection desde el instalador de la aplicación Citrix Workspace.
  3. Reinicie el sistema para que se reflejen los cambios.

Instalar el componente de App Protection en paquetes Debian

A partir de la versión 2101, App Protection se ofrece en la versión Debian de la aplicación Citrix Workspace.

Para instalar el componente de App Protection, ejecute el siguiente comando desde el terminal antes de instalar la aplicación Citrix Workspace:

export DEBIAN_FRONTEND="noninteractive"
sudo debconf-set-selections <<< "icaclient app_protection/install_app_protection select yes"

sudo debconf-show icaclient
* app_protection/install_app_protection: yes

sudo apt install -f ./icaclient_<version>._amd64.deb
<!--NeedCopy-->

A partir de la versión 2106, la aplicación Citrix Workspace presenta una opción para configurar las funciones de protección contra el registro de tecleo y protección contra capturas de pantalla por separado para las interfaces del administrador de autenticación y del Self-service Plug-in.

Configurar

Configure las siguientes funciones de App Protection para la aplicación Citrix Workspace para Linux:

Aplicación Citrix Workspace para Mac

Configure las siguientes funciones de App Protection para la aplicación Citrix Workspace para Mac:

Recomendación

Las directivas de App Protection se centran en mejorar la seguridad y la protección de los dispositivos de punto final. Revise todas las demás recomendaciones y directivas de seguridad de su entorno. Puede utilizar una plantilla de directiva de Seguridad y control para la configuración recomendada en entornos con baja tolerancia al riesgo. Para obtener más información, consulte Plantillas de directiva.

Configurar App Protection