Citrix Workspace-App

App Protection konfigurieren

App Protection bietet erweiterte Sicherheit bei der Verwendung der Citrix Workspace-App. Die Funktion schränkt die Möglichkeit ein, dass Clients durch Keylogging- und Bildschirmaufnahme-Malware kompromittiert werden. App Protection verhindert die Exfiltration vertraulicher Informationen wie Benutzeranmeldeinformationen und sensibler Informationen, die auf dem Bildschirm angezeigt werden. Die Funktion verhindert, dass Benutzer und Angreifer Screenshots erstellen und Keylogger verwenden, um sensible Informationen zu sammeln und auszunutzen.

Dieser Artikel erklärt, wie App Protection in der Citrix Workspace-App auf verschiedenen Plattformen konfiguriert wird.

App Protection ist in der Citrix Workspace-App für die folgenden Plattformen verfügbar:

Haftungsausschluss

App Protection-Richtlinien filtern den Zugriff auf erforderliche Funktionen des zugrunde liegenden Betriebssystems. Spezifische API-Aufrufe sind erforderlich, um Bildschirm- oder Tastatureingaben zu erfassen. App Protection-Richtlinien bieten Schutz auch vor benutzerdefinierten und speziell entwickelten Hacker-Tools. Da sich Betriebssysteme jedoch weiterentwickeln, können neue Methoden zur Bildschirmaufnahme und zum Protokollieren von Tastenanschlägen entstehen. Obwohl wir diese weiterhin identifizieren und beheben, können wir keinen vollständigen Schutz in bestimmten Konfigurationen und Bereitstellungen garantieren.

Citrix Workspace-App für Windows

Voraussetzungen

  • Citrix Virtual Apps and Desktops™ Version 1912 LTSR oder höher.
  • StoreFront Version 1912 LTSR oder Workspace.
  • Citrix Workspace-App Version 2203.1 LTSR oder höher.
  • Eine gültige App Protection-Lizenz
  • Ab Citrix Workspace-App Version 2212 wird die App Protection-Komponente standardmäßig bei der Installation der Citrix Workspace-App installiert.

    Das Kontrollkästchen App Protection aktivieren, das während der Installation angezeigt wird, wird durch App Protection nach der Installation starten ersetzt.

    • Für Citrix Workspace-App-Versionen vor 2311:

      App Protection nach der Installation starten – Citrix Workspace-App-Versionen vor 2311

    • Ab Citrix Workspace-App Version 2311:

      App Protection nach der Installation starten – Citrix Workspace-App Version 2311 und höher

    Wenn Sie dieses Kontrollkästchen aktivieren, startet App Protection sofort nach der Installation.

    Hinweis:

    Wenn Sie dieses Kontrollkästchen nicht aktivieren, startet App Protection automatisch beim ersten Start einer geschützten Ressource oder Komponente für Kunden, die zur Nutzung von App Protection berechtigt sind.

Konfigurieren

Konfigurieren Sie die folgenden App Protection-Features für die Citrix Workspace-App für Windows:

Einschränkungen

  • Dieses Feature wird nur auf Desktop-Betriebssystemen wie Windows 11 und Windows 10 unterstützt.
  • Ab Version 2006.1 wird die Citrix Workspace-App unter Windows 7 nicht mehr unterstützt. Daher funktioniert App Protection unter Windows 7 nicht. Weitere Informationen finden Sie unter Einstellung.
  • Dieses Feature wird über das Remote Desktop Protocol (RDP) nicht unterstützt.

Befehlszeilenschnittstelle

Sie können die App Protection-Komponente mit dem Befehlszeilenparameter /startappprotection starten. Der vorherige Switch /includeappprotection ist jedoch veraltet.

Die folgende Tabelle enthält Informationen zu geschützten Bildschirmen, abhängig von der Bereitstellung:

App Protection-Bereitstellung Geschützte Bildschirme Nicht geschützte Bildschirme
In Citrix Workspace-App enthalten Self-Service-Plug-In und Authentifizierungsmanager / Dialogfeld für Benutzeranmeldeinformationen Verbindungszentrale, Geräte, Fehlermeldungen der Citrix Workspace-App, Automatische Clientwiederverbindung, Konto hinzufügen
Auf dem Controller konfiguriert ICA-Sitzungsbildschirm (sowohl Apps als auch Desktops) Verbindungszentrale, Geräte, Fehlermeldungen der Citrix Workspace-App, Automatische Clientwiederverbindung, Konto hinzufügen

Wenn Sie einen Screenshot erstellen, wird nur das geschützte Fenster geschwärzt. Sie können einen Screenshot des Bereichs außerhalb des geschützten Fensters erstellen. Wenn Sie jedoch die Taste Druck verwenden, um einen Screenshot auf einem Windows 10-Gerät aufzunehmen, müssen Sie das geschützte Fenster minimieren.

Hinweis:

Diese GPO-Richtlinie ist nicht für ICA- und SaaS-Sitzungen anwendbar. Die ICA- und SaaS-Sitzungen werden weiterhin über den Delivery Controller und Citrix Secure Private Access gesteuert.

App Protection-Verbesserung:

Ab Citrix Workspace-App für Windows 2305 und höher ist Anti-Keylogging auf den Authentifizierungs- und Self-Service-Plug-In-Bildschirmen aktiviert, wenn eines der folgenden Kriterien erfüllt ist:

  • Sie haben den App-Schutz mit einer der folgenden Methoden aktiviert:
    • Aktivieren Sie während der Installation das Kontrollkästchen App-Schutz starten.
    • Starten Sie die App-Schutzkomponente mit dem Befehlszeilenparameter /startappprotection.
  • Wenn Sie das Kontrollkästchen App-Schutz starten nicht aktiviert oder den Befehlszeilenparameter /startappprotection während der Installation nicht verwendet haben, wird der Anti-Keylogging-Schutz nach dem Starten der ersten geschützten Ressource aktiviert.

Hinweis:

Die Einstellungen des Global App Configuration Service und der Gruppenrichtlinienobjekte überschreiben das vorhergehende Verhalten. Wenn Sie beispielsweise die GACS- oder GPO-Richtlinie für diese Bildschirme deaktiviert haben, ist der Anti-Keylogging-Schutz auf den Authentifizierungs- und SSP-Bildschirmen nicht aktiviert.

Citrix Workspace-App für Linux

Ab Version 2108 ist die App-Schutzfunktion voll funktionsfähig. Diese Funktion unterstützt Virtual Apps and Desktops und ist standardmäßig aktiviert. Sie müssen die App-Schutzfunktion jedoch in der Datei AuthManConfig.xml konfigurieren, um sie für den Authentifizierungsmanager und die Self-Service-Plug-In-Schnittstellen zu aktivieren.

Installieren der App-Schutzkomponente

  1. Wenn Sie die Citrix Workspace-App mit dem Tarball-Paket installieren, wird die folgende Meldung angezeigt: Möchten Sie die App-Schutzkomponente installieren? Warnung: Sie können diese Funktion nicht deaktivieren. Um sie zu deaktivieren, müssen Sie die Citrix Workspace-App deinstallieren. Weitere Informationen erhalten Sie von Ihrem Systemadministrator. [default $INSTALLER_N]:

  2. Geben Sie Y ein, um die App-Schutzkomponente zu installieren. Der App-Schutz wird nicht standardmäßig installiert.

  3. Starten Sie Ihren Computer neu, damit die Änderungen wirksam werden. Der App-Schutz funktioniert erst nach dem Neustart Ihres Computers wie erwartet.

Installieren der App-Schutzkomponente auf RPM-Paketen

Ab Version 2104 wird der App-Schutz in der RPM-Version der Citrix Workspace-App unterstützt.

Gehen Sie wie folgt vor, um den App-Schutz zu installieren:

  1. Installieren Sie die Citrix Workspace-App.
  2. Installieren Sie das App Protection ctxappprotection<version>.rpm Paket über das Installationsprogramm der Citrix Workspace-App.
  3. Starten Sie das System neu, damit die Änderungen wirksam werden.

Installieren der App Protection-Komponente auf Debian-Paketen

Ab Version 2101 wird App Protection in der Debian-Version der Citrix Workspace-App unterstützt.

Um die App Protection-Komponente zu installieren, führen Sie den folgenden Befehl im Terminal aus, bevor Sie die Citrix Workspace-App installieren:

export DEBIAN_FRONTEND="noninteractive"
sudo debconf-set-selections <<< "icaclient app_protection/install_app_protection select yes"

sudo debconf-show icaclient
* app_protection/install_app_protection: yes

sudo apt install -f ./icaclient_<version>._amd64.deb
<!--NeedCopy-->

Ab Version 2106 bietet die Citrix Workspace-App eine Option zur separaten Konfiguration der Anti-Keylogging- und Anti-Screen-Capturing-Funktionen sowohl für den Authentifizierungsmanager als auch für die Self-Service-Plug-in-Schnittstellen.

Konfigurieren

Konfigurieren Sie die folgenden App Protection-Funktionen für die Citrix Workspace-App für Linux:

Upgrade

Hinweis:

Der App Protection-Dienst unterstützt derzeit keine Upgrades. Wenn er zusammen mit der Citrix Workspace-App installiert ist, kann ein Upgrade der Citrix Workspace-App den App Protection-Dienst beschädigen und die folgende Fehlermeldung anzeigen: Der Upgrade-Vorgang wird nicht unterstützt, während die App Protection-Komponente installiert ist. Um ein Upgrade durchzuführen, deinstallieren Sie die Citrix Workspace-App für Linux, starten Sie Ihren Computer neu und installieren Sie dann die neuere Version.

Um Probleme während des Upgrades zu vermeiden, empfehlen wir, die alte Version der Citrix Workspace-App für Linux zu deinstallieren und den Computer neu zu starten, bevor Sie die neue Version installieren. Weitere Informationen finden Sie unter Installieren, Deinstallieren und Aktualisieren.

Citrix Workspace-App für Mac

Konfigurieren Sie die folgenden App Protection-Funktionen für die Citrix Workspace-App für Mac:

Citrix Workspace-App für iOS

Anti-Keylogging

Voraussetzungen

  • Citrix Virtual Apps and Desktops Version 1912 LTSR oder höher.
  • StoreFront™ Version 1912 LTSR oder Workspace.
  • Citrix Workspace-App für iOS Version 24.9.0 oder höher.
  • Eine gültige App Protection-Lizenz.

Haftungsausschluss:

App Protection-Richtlinien funktionieren, indem sie den Zugriff auf erforderliche Funktionen des zugrunde liegenden Betriebssystems filtern (spezifische API-Aufrufe, die zum Erfassen von Bildschirmen oder Tastatureingaben erforderlich sind). Dies bedeutet, dass App Protection-Richtlinien Schutz auch vor benutzerdefinierten und speziell entwickelten Hacker-Tools bieten. Da sich Betriebssysteme jedoch weiterentwickeln, entstehen neue Möglichkeiten zum Erfassen von Bildschirmen und zum Protokollieren von Tasten. Obwohl wir diese weiterhin identifizieren und beheben, können wir keinen vollständigen Schutz in bestimmten Konfigurationen und Bereitstellungen garantieren.

Konfiguration

Sie können die Funktionen Anti-Keylogging und Anti-Screen-Capture für die Citrix Workspace™-App für iOS wie folgt konfigurieren:

Verwenden des Global App Configuration Service

Sie können die Funktion Anti-Screen-Capture für den Authentifizierungsbildschirm konfigurieren mit:

  • Benutzeroberfläche
  • Verwenden der API

Benutzeroberfläche:

Ab Version 24.9.0 der Citrix Workspace-App für iOS können Sie mit der Citrix Workspace-App den App Protection für Authentifizierungsbildschirme mithilfe des Global App Configuration Service (GACS) konfigurieren.

Wenn Sie die Anti-Bildschirmaufnahme-Funktionalität mithilfe des GACS aktivieren, gelten diese für den Authentifizierungsbildschirm.

Administratoren können den App Protection über die Workspace Configuration-Benutzeroberfläche konfigurieren:

  1. Melden Sie sich bei Ihrem Citrix Cloud™-Konto an und wählen Sie Workspace Configuration.

    Workspace-Konfiguration

  2. Wählen Sie App Configuration > Security and Authentication > App Protection.

    Sicherheit und Authentifizierung

  3. Klicken Sie auf Anti Key Logging und wählen Sie dann das iOS-Betriebssystem.

  4. Klicken Sie auf Anti Screen Capture und wählen Sie dann das iOS-Betriebssystem.

  5. Klicken Sie auf die Umschaltfläche Enabled und dann auf Publish Drafts.

  6. Klicken Sie im Dialogfeld Publish Settings auf Yes.

    Veröffentlichungseinstellungen

Verwendung der API:

Administratoren können die API verwenden, um die App Protection-Funktionen zu konfigurieren. Die Einstellungen für die Citrix Workspace-App für iOS lauten wie folgt:

Einstellung zum Aktivieren oder Deaktivieren der Anti-Bildschirmaufnahme:

“name”: “enable anti screen capture for auth ” “value”: “true” or “false”
<!--NeedCopy-->

Einstellung zum Aktivieren oder Deaktivieren des Anti-Keyloggings:

“name”: “enable anti key-logging for auth ” “value”: “true” or “false”
<!--NeedCopy-->

Beispiel:

Im Folgenden finden Sie eine JSON-Beispieldatei zum Aktivieren der Anti-Screenshot- und Anti-Keylogging-Funktionen für die Citrix Workspace-App in GACS:

{
          "category": "App Protection",
          "userOverride": false,
          "assignedTo": [
            "AllUsersNoAuthentication"
          ],
          "settings": [{
            "name": "Enable Anti Screen Capture For Auth",
            "value": "true"
          },
          {
            "name": "Enable Anti Key Logging For Auth",
            "value": "true"
          }]
        }

<!--NeedCopy-->
Verwenden von Unified Endpoint Management-Lösungen

Ab Version 24.9.0 der Citrix Workspace-App für iOS können Administratoren die App Protection-Funktion für den Authentifizierungsbildschirm aktivieren. Administratoren können diese Funktion mithilfe eines AppConfig-basierten Schlüssel-Wert-Paares konfigurieren.

  • Zum Aktivieren des Anti-Screenshots:
    • Schlüssel: enableAntiScreenCaptureForAuth
    • Werttyp: Boolean
    • Wert:
      • Wenn auf „true“ gesetzt, ist die Anti-Screenshot-Funktion aktiviert.
      • Wenn auf „false“ gesetzt, ist die Anti-Screenshot-Funktion aktiviert.
  • Zum Aktivieren des Anti-Keyloggings:
    • Schlüssel: enableAntiKeyLoggingForAuth
    • Werttyp: Boolean
    • Wert:
      • Wenn auf „true“ gesetzt, ist die Anti-Keylogging-Funktion aktiviert.
      • Wenn auf „false“ gesetzt, ist die Anti-Keylogging-Funktion aktiviert.

Schritte zum Deaktivieren benutzerdefinierter Tastaturen

Wenn die Anti-Keylogging-Funktion aktiviert und der Umschalter Benutzerdefinierte Tastaturen verwenden eingeschaltet ist, können Sie keine virtuellen Apps, virtuellen Desktops, Web-Apps oder SaaS-Apps öffnen, und die folgende Warnmeldung wird angezeigt:

Anti-Keylogging aktiviert

Gehen Sie wie folgt vor, um die benutzerdefinierte Tastatur zu deaktivieren:

  1. Klicken Sie im vorhergehenden Warndialogfeld auf Tastaturoptionen.

  2. Deaktivieren Sie Benutzerdefinierte Tastaturen verwenden in den Store-Einstellungen. Das Dialogfeld Benutzerdefinierte Tastaturen deaktivieren wird angezeigt.

  3. Klicken Sie im Dialogfeld Benutzerdefinierte Tastaturen deaktivieren auf Beenden. Das Dialogfeld Beenden wird angezeigt.

  4. Klicken Sie auf OK. Die Citrix Workspace-App wird beendet und dann automatisch neu gestartet, um die Änderungen zu übernehmen.

Einschränkungen

  • Keylogging-Prävention:

    Die Keylogging-Prävention ist nur bei Bildschirmtastaturen wirksam. Hardwaretastaturen werden von der Anti-Keylogging-Funktion nicht geschützt.

  • Anti-Keylogging für den Authentifizierungsbildschirm:

    Es kann zu Konflikten aufgrund unterschiedlicher Richtlinien kommen, wenn mehrere Stores beteiligt sind.

  • Systembrowser:

    Die Anti-Keylogging-Funktion für den Authentifizierungsbildschirm wird bei Verwendung von Systembrowsern nicht unterstützt.

  • Authentifizierungsbildschirm der Weboberfläche:

    Anti-Screenshot- und Anti-Keylogging-Funktionen werden auf dem Authentifizierungsbildschirm der Weboberfläche nicht unterstützt.

Anti-Screenshot

Ab Version 24.9.0 der Citrix Workspace-App für iOS sind die folgenden Funktionen aktiviert:

Citrix Workspace-App für Android

Voraussetzungen

  • Citrix Virtual Apps and Desktops Version 1912 LTSR oder höher.
  • StoreFront Version 1912 LTSR oder Workspace.
  • Citrix Workspace-App für Android Version 24.7.0 oder höher.
  • Eine gültige App Protection-Lizenz

Konfiguration

Sie können die Funktion Anti-Screenshot für Folgendes konfigurieren:

Verwenden des Global App Configuration Service

Sie können die Funktion Anti-Bildschirmaufnahme für den Authentifizierungsbildschirm konfigurieren mit:

  • UI verwenden
  • Verwenden der API

UI verwenden:

Die Citrix Workspace-App ermöglicht Ihnen die Konfiguration von App Protection für Authentifizierungsbildschirme mithilfe des Global App Configuration Service (GACS).

Wenn Sie die Anti-Bildschirmaufnahme-Funktionalität mithilfe des GACS aktivieren, gelten diese für den Authentifizierungsbildschirm.

Administratoren können App Protection mithilfe der Workspace Configuration-Benutzeroberfläche konfigurieren:

  1. Melden Sie sich bei Ihrem Citrix Cloud-Konto an und wählen Sie Workspace Configuration.

    Workspace-Konfigurationen

  2. Wählen Sie App Configuration > Security and Authentication > App Protection.

    Sicherheit und Authentifizierung

  3. Klicken Sie auf Anti Screen Capture und wählen Sie dann das Android-Betriebssystem aus.

  4. Klicken Sie auf die Umschalttaste Aktiviert und dann auf Entwürfe veröffentlichen.

  5. Klicken Sie im Dialogfeld Veröffentlichungseinstellungen auf Ja.

    Veröffentlichungseinstellungen

Verwendung der API:

Administratoren können die API verwenden, um die App-Schutzfunktion zu konfigurieren. Die Einstellung zum Aktivieren oder Deaktivieren der Anti-Screenshot-Funktion für die Citrix Workspace-App für Android:

“name”: “enable anti screen capture for auth ” “value”: “true” or “false”
<!--NeedCopy-->

Beispiel: Im Folgenden finden Sie eine JSON-Beispieldatei zum Aktivieren der Anti-Screenshot-Funktion für die Citrix Workspace-App in GACS:

{
          "category": "App Protection",
          "userOverride": false,
          "assignedTo": [
            "AllUsersNoAuthentication"
          ],
          "settings": [{
            "name": "Enable Anti Screen Capture For Auth",
            "value": "true"
          },
         ]
        }

<!--NeedCopy-->

Verwendung von Unified Endpoint Management-Lösungen

Ab Version 24.7.0 der Citrix Workspace-App für Android können Administratoren die App-Schutzfunktion für den Authentifizierungsbildschirm aktivieren. Administratoren können diese Funktion mithilfe eines AppConfig-basierten Schlüssel-Wert-Paares konfigurieren.

  • Zum Aktivieren der Anti-Screenshot-Funktion:

    • Schlüssel: enableAntiScreenCaptureForAuth
    • Werttyp: Boolean
    • Wert:
      • Wenn auf „true“ gesetzt, ist die Anti-Screenshot-Funktion aktiviert.
      • Wenn auf „false“ gesetzt, ist die Anti-Screenshot-Funktion deaktiviert.

Empfehlung

App Protection-Richtlinien konzentrieren sich hauptsächlich auf die Verbesserung der Sicherheit und des Schutzes eines Endpunkts. Überprüfen Sie alle anderen Sicherheitsempfehlungen und -richtlinien für Ihre Umgebung. Sie können eine Sicherheit und Kontrolle-Richtlinienvorlage für eine empfohlene Konfiguration in Umgebungen mit geringer Risikotoleranz verwenden. Weitere Informationen finden Sie unter Richtlinienvorlagen.

App Protection konfigurieren