Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

Einen Mac fürs Homeoffice absichern: Die Checkliste für die Arbeit von zu Hause

Einen Mac fürs Homeoffice absichern: Die Checkliste für die Arbeit von zu Hause

Wenn ein Unternehmen einen Mac nach Hause schickt, schickt es auch den Teil seines Netzwerkperimeters nach Hause, der früher die Aufgabe von jemand anderem war. Das Büro hatte eine verwaltete Firewall, einen Switch, an den niemand ohne Ausweis etwas anschließen konnte, und eine Person, deren Rolle es war, auffälligen Datenverkehr zu bemerken. Das Homeoffice hat einen Router vom Internetanbieter, ein WLAN-Passwort, das vor zwei Sommern mit den Nachbarskindern geteilt wurde, und denselben Mac für den Quartalsbericht und das Streaming der Familie. Nichts davon ist eine Katastrophe. Es bedeutet nur, dass der Arbeits-Mac mehr von seiner eigenen Verteidigung tragen muss. Diese Checkliste geht die Schichten in der Reihenfolge ihrer Bedeutung durch, mit den Empfehlungen, auf denen jede beruht.

1. Der Router: das Gerät, das seit der Installation niemand angesehen hat

Die Empfehlungen der CISA zur Absicherung drahtloser Netzwerke sind kurz und konkret: Ändern Sie das Standardpasswort des Routers, nutzen Sie WPA3, weil es derzeit die stärkste verfügbare Verschlüsselung ist, und halten Sie die Software des Zugangspunkts aktuell, indem Sie die Website des Herstellers prüfen. Apples eigene empfohlene Einstellungen für WLAN-Router sagen dasselbe zur Verschlüsselung und raten zu WPA3 Personal oder WPA2/WPA3 Transitional, wo ältere Geräte es brauchen. Fügen Sie drei Einstellungen hinzu, die nichts kosten: Schalten Sie die Fernverwaltung über das Internet ab, damit die Admin-Seite des Routers nur von innerhalb des Hauses erreichbar ist, schalten Sie WPS ab, und benennen Sie das Netzwerk so um, dass der Name weder Sie noch Ihren Anbieter identifiziert. Wenn der Router ein Gastnetzwerk unterstützt, legen Sie Fernseher, Lautsprecher und Besucher dorthin und lassen Sie den Arbeits-Mac im Hauptnetzwerk. Eine smarte Glühbirne mit bekannter Schwachstelle im selben Netzwerksegment wie ein Arbeitslaptop ist ein Problem, das ein Gastnetzwerk kostenlos verschwinden lässt.

2. Ein VPN: eine Schicht, mit klaren Grenzen

NISTs Guide to Enterprise Telework, Remote Access, and BYOD Security (SP 800-46 Revision 2) behandelt den VPN-Tunnel als Standardweg, um ein entferntes Gerät in das Netzwerk der Organisation zu holen, und das zu Recht. Ein VPN verschlüsselt alles zwischen Ihrem Mac und dem VPN-Server, was Ihren Datenverkehr vor dem Heimrouter, dem Internetanbieter und jedem in einem Café-Netzwerk verbirgt. Genau dafür ist es da, und das ist Grund genug, das von Ihrem Arbeitgeber bereitgestellte zu nutzen.

Was es nicht tut, sollte aufgelistet werden, denn das Marketing rund um Verbraucher-VPNs suggeriert weit mehr. Ein VPN entscheidet nicht, welche Apps auf Ihrem Mac mit dem Internet sprechen dürfen; es transportiert alle, auch die, bei der Sie es lieber nicht hätten. Es hindert eine Phishing-Seite nicht daran zu funktionieren, denn die Seite kommt wie alles andere durch den Tunnel. Es schützt Sie nicht vor dem Netzwerk am anderen Ende, und mit Split-Tunneling, das viele Unternehmenskonfigurationen nutzen, geht nur der Firmenverkehr durch den Tunnel, während alles andere den normalen Weg nimmt. FireAI ist kein VPN und ersetzt keines. Es tut das, was ein VPN offenlässt: Es betrachtet jede Anwendung einzeln und entscheidet anhand der Codesignatur, ob diese App sich überhaupt verbinden darf und mit welchen Hosts, Domains, IPs oder Ports.

3. Unterwegs: der Café-Modus

Die ANSSI, die französische nationale Cybersicherheitsbehörde, veröffentlicht Empfehlungen zum digitalen Nomadentum, die die Situation eines Arbeitsgeräts in Netzwerken abdecken, die die Organisation nicht kontrolliert, und der zugrunde liegende Rat lautet, diese Netzwerke als feindlich anzunehmen. Ein gemeinsam genutztes WLAN in einem Café, einem Hotel oder einem Co-Working-Space bringt Ihren Mac in dasselbe Segment wie die Geräte Fremder. Die Sicherheitsmodi von FireAI existieren für diesen Kontextwechsel: Zuhause ist die großzügige Einstellung für ein Netzwerk, dem Sie vertrauen, und Café zieht die Regeln für ein Netzwerk an, dem Sie nicht vertrauen, während strengere Modi Telemetrie, Tracker und unsignierte Apps blockieren. Zwei Dinge, die Sie damit kombinieren sollten. Erstens: Deaktivieren Sie AirDrop oder stellen Sie es auf Nur Kontakte, bevor Sie sich hinsetzen. Zweitens: Wenn sich die Situation je falsch anfühlt, kappt der Kill-Switch den Internetzugang und behält das lokale Netzwerk bei, sodass Sie eine lokale Aufgabe beenden können, ohne etwas weiter preiszugeben.

4. Meeting-Software: prüfen, was sie sehen und hören darf

Videokonferenz-Apps verlangen drei sensible Berechtigungen, und macOS lässt Sie alle drei prüfen. Apples Anleitungen beschreiben die Steuerung in den Systemeinstellungen unter Datenschutz & Sicherheit für Kamera, Mikrofon und Bildschirmaufnahme, jeweils mit einer Liste der Apps, denen Zugriff gewährt wurde. Gehen Sie diese drei Listen einmal durch. Eine App, die Sie nicht mehr nutzen, sollte keine Berechtigung zur Bildschirmaufnahme behalten; eine Browser-Erweiterung für Meetings sollte nicht standardmäßig das Mikrofon haben. Behalten Sie die Kamera-Anzeigeleuchte im Blick: macOS zeigt sie, wann immer die Kamera aktiv ist, und sie ist das einfachste manipulationssichere Signal, das Sie haben. Halten Sie den Meeting-Client aktuell, da diese Apps nicht vertrauenswürdige Eingaben von jedem Teilnehmer verarbeiten, und treten Sie über Links aus einem Kalendereintrag bei, den Sie kennen, statt aus einer E-Mail, die zehn Minuten vor dem Meeting eintraf.

5. Anmeldedaten: ein Manager, kein Gedächtnis

NIST SP 800-63B, die Richtlinie zur digitalen Identität, auf die sich die meisten Passwortrichtlinien heute berufen, sagt, dass vom Nutzer gewählte gemerkte Geheimnisse mindestens acht Zeichen lang sein müssen und dass Verifizierer nicht verlangen sollten, sie willkürlich zu ändern, etwa nach Zeitplan, sofern es keine Hinweise auf eine Kompromittierung gibt. Die praktische Übersetzung für jemanden im Homeoffice lautet: Das Ziel ist ein langes, einzigartiges Passwort pro Dienst, nicht ein cleveres Passwort, das jedes Quartal rotiert. Das ist eine Aufgabe für einen Passwortmanager. Apples App Passwörter, dokumentiert im Benutzerhandbuch für Passwörter auf dem Mac, speichert Passwörter, Passkeys und Bestätigungscodes und synchronisiert sie über Ihre Apple-Geräte; ein Unternehmen bevorzugt vielleicht stattdessen einen gemeinsamen Team-Manager. Beides ist in Ordnung. Schalten Sie die Zwei-Faktor-Authentifizierung für E-Mail, das VPN, den Identitätsanbieter und jeden Dienst ein, der Kundendaten hält, und nutzen Sie Passkeys, wo ein Dienst sie anbietet, denn sie lassen sich nicht so phishen wie ein Passwort.

6. Dateifreigabe: aus, sofern Sie sie nicht nutzen

macOS kann Ordner über das Netzwerk freigeben, und in einem Büro-LAN ist das praktisch. In einem Heimnetzwerk wird es meist vergessen, und in einem Café-Netzwerk ist es eine offene Tür. Apples Anleitung zum Einrichten der Dateifreigabe zeigt, wo die Einstellung liegt, unter Allgemein und dann Freigaben in den Systemeinstellungen; der sinnvolle Schritt ist, dorthin zu gehen und alles abzuschalten, was Sie nicht aktiv nutzen: Dateifreigabe, Bildschirmfreigabe, Entfernte Anmeldung und Entfernte Verwaltung. Cloud-Speicher hat dieselbe Eigenschaft in anderer Form. Prüfen Sie, welche Ordner Ihr Sync-Client veröffentlicht und ob ein geteilter Link je auf „jeder mit dem Link“ gesetzt wurde. FireAI ergänzt hier eine netzwerkseitige Kontrolle: Eine Regel pro App kann Ihrem freigegebenen Sync-Client erlauben, seine eigenen Hosts zu erreichen, und jeder anderen Anwendung verweigern, die Speicher-Domains anzusteuern versucht, sodass ein verirrtes Hilfsprogramm nicht zu einem Abflusskanal wird.

7. Die Firewall pro App auf dem Arbeits-Mac

Das Telework Essentials Toolkit der CISA richtet sich an drei Zielgruppen, Führungskräfte, IT-Personal und Mitarbeitende, und seine Botschaft an Mitarbeitende lautet, dass das Gerät zu Hause Teil der Sicherheit der Organisation ist. Auf einem Mac bedeutet das, zu wissen, was ihn verlässt. Die eingebaute macOS-Firewall filtert nur eingehende Verbindungen; nichts, was mit dem System ausgeliefert wird, sagt Ihnen, dass eine letzten Monat installierte Produktivitäts-App Daten an ein Werbenetzwerk sendet oder dass ein Hilfsprozess einen Server in einem Land kontaktiert, mit dem Sie nie Geschäfte gemacht haben. FireAI zeigt jede Verbindung auf einer Live-Weltkarte, fragt, bevor eine unbekannte App sich zum ersten Mal verbindet, mit der Begründung des lokalen Modells für sein Urteil, wendet Threat-Intelligence-Feeds und IP-Sperrlisten lokal an und verhindert, dass Kartennummern, Passwörter und API-Schlüssel über einfaches HTTP abfließen. Alles, was die KI entscheidet, wird zu einer sichtbaren Regel, die Sie rückgängig machen können, und Regeln lassen sich als Textdatei exportieren, sodass ein IT-Team neuen Remote-Mitarbeitenden eine Ausgangsrichtlinie statt eines leeren Blatts geben kann.

Und um bei den Grenzen genau zu sein: FireAI verschlüsselt nicht Ihre Festplatte, sichert nicht Ihre Dateien, scannt nicht nach feindlicher Software und verwaltet den Mac nicht aus der Ferne. FileVault und Time Machine decken die ersten beiden ab und sind in macOS eingebaut; das dritte ist eine andere Produktkategorie; das vierte ist die Aufgabe der Geräteverwaltung Ihres Unternehmens. Eine Firewall ist eine Schicht, und diese Checkliste sind die übrigen.

Die Checkliste an einem Ort

  • Router: Standard-Admin-Passwort geändert, WPA3 (oder WPA2/WPA3 Transitional), Firmware aktualisiert, Fernverwaltung und WPS aus, Arbeits-Mac im Hauptnetzwerk und alles andere im Gastnetzwerk.
  • VPN: das von Ihrem Arbeitgeber bereitgestellte, eingeschaltet, wann immer Sie Firmendaten bearbeiten, mit dem klaren Verständnis, dass es Datenverkehr verbirgt, aber nicht auswählt, welche Apps ihn senden dürfen.
  • Modus: Zuhause zu Hause, Café überall sonst; AirDrop aus oder Nur Kontakte, wenn Sie unterwegs sind.
  • Meetings: Berechtigungslisten für Kamera, Mikrofon und Bildschirmaufnahme geprüft; Meeting-Client aktualisiert; Beitritt über den Kalender, nicht über überraschende E-Mails.
  • Anmeldedaten: ein Passwortmanager, ein einzigartiges Passwort pro Dienst, Zwei-Faktor-Authentifizierung für E-Mail, VPN und Identitätsanbieter, Passkeys wo angeboten.
  • Freigaben: Dateifreigabe, Bildschirmfreigabe, Entfernte Anmeldung und Entfernte Verwaltung aus, sofern nicht in Gebrauch; Cloud-Links geprüft.
  • Firewall: eine Firewall pro App mit Nachfragen bei der ersten Verbindung, lokal angewendeten Bedrohungsfeeds und einer exportierten Regeldatei, die mit dem Team geteilt wird.
  • Festplatte und Backups: FileVault an, Time Machine auf ein Laufwerk, das nicht dauerhaft angeschlossen ist.

Das meiste davon dauert einmal einen Nachmittag und danach ein paar Minuten im Monat. Der Arbeits-Mac im Homeoffice ist nicht weniger sicher als der im Gebäude; er wird nur weniger beobachtet, und diese Liste ist der Weg, wie Sie ihn selbst beobachten.

Wo FireAI und HisnLabs ins Spiel kommen

A home office has no IT department watching the wire, so the work Mac has to watch itself: FireAI’s Coffee shop mode for the days you are not at home, and per-app rules for the apps that carry company data, are the two settings that do most of that work.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die Autopilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen