Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

Mac-Firewall oder Antivirus: Sie brauchen beides

Mac-Firewall oder Antivirus: Sie brauchen beides

„Brauche ich auf meinem Mac ein Antivirus, oder reicht eine Firewall?“ ist eine der Fragen, die HisnLabs am häufigsten hört, und die ehrliche Antwort lautet: Es ist der falsche Vergleich. Eine Firewall und ein Antivirus schauen auf unterschiedliche Dinge. Das eine beobachtet Verbindungen, das andere beobachtet Dateien und Programme. Jedes hat blinde Flecken, die das andere abdeckt, und ein Mac, der nur eines von beiden hat, ist auf einer Seite geschützt und auf der anderen offen.

Wir bauen FireAI, und FireAI ist eine Firewall. Es ist kein Antivirus, und nichts in diesem Artikel wird etwas anderes behaupten. Was die Datei-Scan-Hälfte betrifft, verweisen wir auf das, was Apple in macOS einbaut, auf Apples eigene Aussagen darüber, wo diese Schichten aufhören, und auf unabhängige Tester statt auf irgendein Produkt von uns.

Was eine Firewall tut

Eine Firewall trifft Entscheidungen über Netzwerkverbindungen. Sie sieht, dass ein bestimmtes Programm mit einer bestimmten Adresse auf einem bestimmten Port sprechen möchte, und erlaubt oder blockiert dieses Gespräch. Sie öffnet das Programm nicht, liest die Dateien des Programms nicht und weiß nicht, was das Programm tun wird, sobald es läuft. Ihre Arbeitseinheit ist die Verbindung.

Die in macOS eingebaute Firewall ist eine eingehende. Apples Benutzerhandbuch beschreibt sie als Schutz vor „unerwünschten Kontaktversuchen anderer Computer“, und Apples Leitfaden zur Plattformsicherheit listet auf, was sie steuert: alle eingehenden Verbindungen blockieren, signierter und integrierter Software automatisch eingehende Verbindungen erlauben, eingehende Verbindungen pro App erlauben oder verweigern, und ein Tarnmodus, der ICMP-Anfragen und Port-Scans ignoriert. Ausgehender Datenverkehr wird nicht erwähnt, weil er nicht gefiltert wird. Eine ausgehende Firewall eines Drittanbieters ergänzt diese andere Richtung: Sie sieht, was Ihre Apps nach außen senden, und lässt Sie pro App entscheiden, was erlaubt ist. Das ist die Kategorie, zu der FireAI gehört.

Was ein Antivirus tut

Ein Antivirus trifft Entscheidungen über Dateien und laufende Programme. Es untersucht, was auf der Festplatte liegt und was gleich ausgeführt wird, vergleicht es anhand von Signaturen und, in den meisten modernen Produkten, Verhaltensregeln mit bekannter schädlicher Software, und stellt unter Quarantäne oder entfernt, was es erkennt. Seine Arbeitseinheit ist die Datei oder der Prozess. Es hat keine Meinung dazu, mit welchem Server eine legitime App spricht; das ist nicht seine Aufgabe.

macOS bringt bereits eine Version dieser Schicht mit, und Apple dokumentiert sie klar. Der Leitfaden zur Plattformsicherheit beschreibt drei Stufen: schädliche Software am Start hindern, durch den App Store, Gatekeeper und die Beglaubigung; sie blockieren, falls sie doch auf den Mac gelangt, durch Gatekeeper, Beglaubigung und XProtect; und sie beseitigen, nachdem sie gelaufen ist, durch XProtect. XProtect verwendet YARA-Signaturen, die Apple regelmäßig aktualisiert, und Apple erklärt, dass es „nur Apps scannt, die geändert wurden, oder Apps beim ersten Start“. Gatekeeper bittet laut Apples Leitfaden zum Laufzeitschutz um Ihre Zustimmung, bevor heruntergeladene Software zum ersten Mal geöffnet wird, und bestätigt, dass Software von außerhalb des App Store beglaubigt und unverändert ist.

Wo Apples Schichten aufhören

Lesen Sie Apples Formulierungen genau, und die Grenze wird sichtbar. Signaturbasierte Erkennung erkennt, was bereits katalogisiert wurde. Scannen beim ersten Start und bei Änderung bedeutet, dass ein Programm, das beim Start sauber war und später etwas Neues zum Ausführen herunterlädt, in diesem Moment von XProtect nicht erneut untersucht wird. Und Gatekeeper ist eine Kontrolle an der Tür: Sobald Sie sich durchgeklickt haben oder überredet wurden, per Rechtsklick etwas dennoch zu öffnen, hat es seinen Teil getan. Apples eigenes Benutzerhandbuch weist darauf hin, dass das Umgehen dieser Prüfung der häufigste Weg ist, auf dem ein Mac am Ende infiziert ist.

Nichts davon ist ein Fehler; es ist die Form des Werkzeugs. Es ist auch genau die Art von Lücke, die eine Firewall von der anderen Seite schließt. Ein Programm, das an der Tür vorbeigekommen ist, muss immer noch mit einem Server sprechen, um seine nächste Stufe zu holen, um zu senden, was es gesammelt hat, oder um Anweisungen zu empfangen. Diese Verbindung ist für eine ausgehende Firewall sichtbar, ganz gleich, ob irgendein Scanner schon eine Signatur für das Programm hat.

Warum Sie sich nicht für nur eines entscheiden können

  • Eine Firewall kann ein Programm nicht sehen, das nie das Netzwerk nutzt. Ein Werkzeug, das nur lokale Dateien beschädigt oder das wartet, ist für sie unsichtbar. Nur ein Scanner fängt das.
  • Ein Scanner kann eine legitime App nicht sehen, die sich falsch verhält. Eine Notiz-App, die Ihre Dokumente auf einen Server hochlädt, dem Sie nie zugestimmt haben, ist nach keiner Signatur schädliche Software; sie ist eine Verbindung, die Sie blockiert hätten, wenn Sie sie gesehen hätten.
  • Eine Firewall kann nicht aufräumen. Wenn etwas doch gelaufen ist, kann die Firewall es vom Internet abschneiden; sie kann es nicht von der Festplatte entfernen. FireAI scannt keine Dateien, stellt sie nicht unter Quarantäne und löscht sie nicht, niemals.
  • Ein Scanner kann nicht verhindern, dass Daten im Klartext abfließen. Ein Formular, das Ihre Kartennummer über unverschlüsseltes HTTP sendet, ist ein Netzwerkereignis; der Schutz für unverschlüsselte Daten in FireAI ist genau dafür gebaut, und kein Datei-Scanner würde es bemerken.
  • Beide brauchen das Betriebssystem unter sich. Keines ersetzt macOS-Updates, Gatekeeper, die Beglaubigung oder XProtect, die alle mit oder ohne Werkzeuge von Drittanbietern bestehen bleiben.

Was KI in beiden ändert, ehrlich betrachtet

Das Wort „KI“ hängt inzwischen an beiden Kategorien, also lohnt es sich zu sagen, was sie in jeder tut. In Antivirus-Produkten erweitern gelernte Modelle vor allem den Signaturabgleich, um Varianten bekannter Familien zu fangen und verdächtiges Verhalten zu markieren; unabhängige Tester wie das AV-TEST Institut veröffentlichen regelmäßig Ergebnisse für macOS-Produkte für Privatanwender in den Bereichen Schutz, Leistung und Benutzbarkeit, und das ist der richtige Ort, um zu sehen, wie ein bestimmtes Produkt tatsächlich abschneidet, statt auf der Seite eines Herstellers.

In einer Firewall ist die nützliche Rolle eines Modells enger. Der lokale Prüfer von FireAI betrachtet Verbindungen von Apps, für die es noch keine Regel gibt, und nutzt dafür, was eine Firewall legitimerweise sehen kann: die App und ihre Codesignatur, das Ziel, den Port, ob das Ziel auf einem Bedrohungsfeed steht und was ähnliche Software normalerweise tut. Er blockiert oder markiert die Verbindung, zeigt seine Begründung in der Nachfrage in verständlicher Sprache, und jede Entscheidung wird zu einer sichtbaren Regel, die Sie rückgängig machen können. Das Modell ist ein optionaler Download von 1,5 GB und läuft vollständig auf Ihrem Mac; Ihr Datenverkehr wird niemals zur Prüfung irgendwohin gesendet. Es untersucht keine Dateien und liest nicht in verschlüsseltem Datenverkehr. Es ist eine zweite Meinung zu Verbindungen, kein Scanner.

Leistung

Die beiden Schichten kosten unterschiedliche Dinge. Ein Datei-Scanner leistet seine schwerste Arbeit, wenn Dateien ankommen und Programme starten, sowie bei vollständigen Scans. Eine Inhaltsfilter-Firewall trifft eine Entscheidung pro neuer Verbindung, nicht pro Paket, sodass die Netzwerkseite, sobald Ihre gewohnten Apps Regeln haben, im Alltag nichts ist, was Sie bemerken. Wenn Sie beides nutzen, ist der vernünftige Schritt, den Echtzeitschutz des Scanners eingeschaltet zu lassen und vollständige Scans für Zeiten einzuplanen, in denen Sie nicht arbeiten, und der Firewall eine Woche zu geben, um Regeln aufzubauen, damit die Nachfragen aufhören. Zwei Werkzeuge, die jeweils eine Aufgabe erledigen, kosten tendenziell weniger als ein Werkzeug, das alles zu tun versucht.

Die Bordmittel von macOS und kostenlose Ergänzungen

Bevor Sie etwas kaufen, nutzen Sie, was schon da ist. Schalten Sie Apples eingehende Firewall unter Systemeinstellungen, Netzwerk, Firewall ein. Halten Sie macOS aktuell, denn so kommen XProtect-Signaturen und die Gatekeeper-Richtlinie an. Lassen Sie Gatekeeper in Ruhe und verwenden Sie „Dennoch öffnen“ nicht für Software, die Sie nicht bewusst gesucht haben.

Für die Dateiseite veröffentlicht Objective-See eine Reihe kostenloser, quelloffener macOS-Werkzeuge, die von Menschen, die das beruflich machen, breit genutzt werden: KnockKnock listet dauerhaft installierte Software auf, damit Sie sehen, was von selbst startet, BlockBlock beobachtet Persistenz-Orte und warnt, wenn sich etwas Neues installiert, TaskExplorer zeigt laufende Prozesse mit ihrem Codesignatur-Status, und RansomWhere? überwacht verdächtige Verschlüsselung Ihrer Dateien. Sie sind keine vollständige Antivirus-Suite, aber sie sind die kostenlosen Werkzeuge, auf die wir einen Freund zuerst hinweisen würden. Wenn Sie ein kommerzielles Antivirus möchten, wählen Sie aus Produkten mit veröffentlichten Ergebnissen bei einem unabhängigen Labor wie AV-TEST statt nach Werbung.

Die mehrschichtige Einrichtung aufbauen

  • Betriebssystem: macOS aktuell gehalten, Gatekeeper und Beglaubigung respektiert, XProtect aktualisiert sich von selbst.
  • Eingehend: Apples Firewall eingeschaltet, Tarnmodus aktiviert, wenn Sie öffentliche Netzwerke nutzen.
  • Ausgehend: eine ausgehende Firewall mit Regeln pro App, die an Codesignaturen gebunden sind. FireAI tut das, mit Sicherheitsmodi für Zuhause, Café und strengere Einstellungen, lokal angewendeten Bedrohungsfeeds und einem Kill-Switch, der das Internet kappt und das lokale Netzwerk beibehält.
  • Dateien und Persistenz: ein Scanner, ausgewählt nach unabhängigen Testergebnissen, falls Sie einen möchten, plus kostenlose Werkzeuge wie KnockKnock und BlockBlock.
  • Backups: die eine Schicht, die die Frage beantwortet, an der jede andere Schicht irgendwann scheitert. Nichts in dieser Liste entschlüsselt eine Datei nach einem Ransomware-Vorfall; ein Backup stellt sie wieder her.

So formuliert, beantwortet sich die Frage „Firewall oder Antivirus“ von selbst. Es sind keine konkurrierenden Produkte; es sind zwei Hälften einer Grenze, eine um Ihre Dateien gezogen und eine um Ihre Verbindungen. FireAI ist nur die zweite Hälfte, und wir sagen das lieber offen, als dass Sie die erste überspringen.

Wo FireAI und HisnLabs ins Spiel kommen

FireAI is the firewall half of that pair and nothing more: it never scans a file, and it is at its best sitting next to macOS’s own protections and, if you want one, an antivirus chosen from an independent test.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die Autopilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen