El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Cortafuegos o antivirus en el Mac: necesitas ambos

Cortafuegos o antivirus en el Mac: necesitas ambos

«¿Necesito un antivirus en mi Mac, o basta con un cortafuegos?» es una de las preguntas que HisnLabs escucha más a menudo, y la respuesta honesta es que la comparación está mal planteada. Un cortafuegos y un antivirus miran cosas distintas. Uno vigila conexiones, el otro vigila archivos y programas. Cada uno tiene puntos ciegos que el otro cubre, y un Mac que solo tiene uno de los dos está protegido por un lado y abierto por el otro.

Nosotros hacemos FireAI, que es un cortafuegos. No es un antivirus, y nada en este artículo va a fingir lo contrario. En lo que respecta a la mitad que escanea archivos, te remitimos a lo que Apple integra en macOS, a las propias declaraciones de Apple sobre dónde se detienen esas capas y a laboratorios independientes, no a ningún producto nuestro.

Qué hace un cortafuegos

Un cortafuegos toma decisiones sobre conexiones de red. Ve que un programa determinado quiere hablar con una dirección determinada por un puerto determinado, y permite o bloquea esa conversación. No abre el programa, no lee los archivos del programa y no sabe qué hará el programa una vez que esté en marcha. Su unidad de trabajo es la conexión.

El cortafuegos integrado en macOS es de entrada. La Guía del usuario de Apple lo describe como protección frente a «contactos no deseados iniciados por otros ordenadores», y la guía de Seguridad de la plataforma de Apple enumera lo que controla: bloquear todas las conexiones entrantes, permitir automáticamente que el software firmado e integrado acepte conexiones entrantes, permitir y denegar entradas por aplicación, y un modo encubierto que ignora las sondas ICMP y los escaneos de puertos. El tráfico de salida no se menciona, porque no se filtra. Un cortafuegos de salida de terceros añade esa otra dirección: ve lo que tus aplicaciones envían hacia fuera y te deja decidir, por aplicación, qué está permitido. Esa es la categoría a la que pertenece FireAI.

Qué hace un antivirus

Un antivirus toma decisiones sobre archivos y programas en ejecución. Examina lo que hay en el disco y lo que está a punto de ejecutarse, lo compara con software dañino conocido mediante firmas y, en la mayoría de los productos modernos, reglas de comportamiento, y pone en cuarentena o elimina lo que reconoce. Su unidad de trabajo es el archivo o el proceso. No tiene opinión sobre con qué servidor habla una aplicación legítima; ese no es su trabajo.

macOS ya incluye una versión de esta capa, y Apple la documenta con claridad. La guía de Seguridad de la plataforma describe tres etapas: impedir que el software dañino se ejecute mediante el App Store, Gatekeeper y la notarización; bloquearlo si llega al Mac, mediante Gatekeeper, la notarización y XProtect; y remediarlo después de que se haya ejecutado, mediante XProtect. XProtect usa firmas YARA que Apple actualiza con regularidad, y Apple afirma que «solo analiza las aplicaciones que han cambiado o las aplicaciones en su primera apertura». Gatekeeper, según la guía de Apple sobre protección en tiempo de ejecución, pide tu aprobación antes de que el software descargado se abra por primera vez y confirma que el software de fuera del App Store está notarizado y sin modificar.

Dónde se detienen las capas de Apple

Lee con atención las palabras de Apple y la frontera se ve. La detección por firmas reconoce lo que ya ha sido catalogado. Analizar en la primera apertura y al cambiar significa que un programa que estaba limpio cuando se abrió, y que más tarde descarga algo nuevo para ejecutarlo, no es reexaminado por XProtect en ese momento. Y Gatekeeper es un control en la puerta: una vez que has pasado haciendo clic, o te han convencido de hacer clic derecho y abrir algo de todos modos, ya ha hecho su parte. La propia Guía del usuario de Apple señala que saltarse ese control es la forma más habitual en que un Mac termina infectado.

Nada de eso es un defecto; es la forma de la herramienta. También es exactamente el tipo de hueco que un cortafuegos cierra desde el otro lado. Un programa que pasó la puerta todavía tiene que hablar con un servidor para descargar su siguiente etapa, para enviar lo que ha recopilado o para recibir instrucciones. Esa conexión es visible para un cortafuegos de salida, tenga o no un escáner una firma para ese programa todavía.

Por qué no puedes elegir solo uno

  • Un cortafuegos no puede ver un programa que nunca usa la red. Una herramienta que solo daña archivos locales, o que espera, es invisible para él. Solo un escáner atrapa eso.
  • Un escáner no puede ver una aplicación legítima que se comporta mal. Una aplicación de notas que sube tus documentos a un servidor que nunca aceptaste no es software dañino según ninguna firma; es una conexión que habrías bloqueado de haberla visto.
  • Un cortafuegos no puede limpiar. Si algo llegó a ejecutarse, el cortafuegos puede cortarle Internet; no puede quitarlo del disco. FireAI no escanea, no pone en cuarentena ni borra archivos, nunca.
  • Un escáner no puede impedir que los datos salgan en texto plano. Un formulario que envía tu número de tarjeta por HTTP sin cifrar es un evento de red; la protección de datos sin cifrar de FireAI está hecha exactamente para eso, y ningún escáner de archivos lo notaría.
  • Ambos necesitan el sistema operativo debajo. Ninguno sustituye a las actualizaciones de macOS, a Gatekeeper, a la notarización ni a XProtect, que siguen en su sitio con o sin herramientas de terceros.

Qué cambia la IA en cada uno, con honestidad

La palabra «IA» va pegada ahora a ambas categorías, así que vale la pena decir qué hace en cada una. En los productos antivirus, los modelos entrenados sobre todo amplían la comparación de firmas para atrapar variantes de familias conocidas y marcar comportamientos sospechosos; laboratorios independientes como el Instituto AV-TEST publican resultados periódicos de productos domésticos para macOS en protección, rendimiento y usabilidad, y ese es el lugar adecuado para ver cómo rinde realmente un producto, y no la página de un fabricante.

En un cortafuegos, el papel útil de un modelo es más estrecho. El revisor local de FireAI mira las conexiones de aplicaciones que aún no tienen regla, usando lo que un cortafuegos puede ver legítimamente: la aplicación y su firma de código, el destino, el puerto, si el destino aparece en una fuente de amenazas y qué hace normalmente el software parecido. Bloquea o marca la conexión, muestra su motivo en el aviso en lenguaje claro, y cada decisión se convierte en una regla visible que puedes deshacer. El modelo es una descarga opcional de 1,5 GB y se ejecuta por completo en tu Mac; tu tráfico nunca se envía a ningún sitio para revisarlo. No inspecciona archivos y no lee dentro del tráfico cifrado. Es una segunda opinión sobre conexiones, no un escáner.

Rendimiento

Las dos capas cuestan cosas distintas. Un escáner de archivos hace su trabajo más pesado cuando llegan archivos y se abren programas, y durante los análisis completos. Un cortafuegos de filtro de contenido toma una decisión por cada conexión nueva, no por paquete, así que cuando tus aplicaciones habituales ya tienen reglas, la parte de red no es algo que notes en el uso diario. Si usas ambos, lo sensato es dejar activada la protección en tiempo real del escáner y programar los análisis completos para cuando no estés trabajando, y dejar que el cortafuegos construya reglas durante una semana para que los avisos cesen. Dos herramientas que hacen cada una un trabajo suelen costar menos que una herramienta que intenta hacerlo todo.

Herramientas integradas de macOS y complementos gratuitos

Antes de comprar nada, usa lo que ya está ahí. Activa el cortafuegos de entrada de Apple en Ajustes del Sistema, Red, Firewall. Mantén macOS actualizado, ya que así llegan las firmas de XProtect y la política de Gatekeeper. Deja Gatekeeper en paz y no uses «Abrir de todos modos» con software que no hayas buscado deliberadamente.

Para el lado de los archivos, Objective-See publica un conjunto de herramientas gratuitas y de código abierto para macOS muy usadas por quienes se dedican a esto profesionalmente: KnockKnock enumera el software instalado de forma persistente para que veas qué se inicia por su cuenta, BlockBlock vigila las ubicaciones de persistencia y avisa cuando algo nuevo se instala a sí mismo, TaskExplorer muestra los procesos en ejecución con su estado de firma de código, y RansomWhere? vigila el cifrado sospechoso de tus archivos. No son una suite antivirus completa, pero son las herramientas gratuitas que le recomendaríamos primero a un amigo. Si quieres un antivirus comercial, elige entre productos con resultados publicados en un laboratorio independiente como AV-TEST, no a partir de la publicidad.

Construir la configuración por capas

  • Sistema operativo: macOS al día, Gatekeeper y notarización respetados, XProtect actualizándose por su cuenta.
  • Entrada: el cortafuegos de Apple activado, con el modo encubierto habilitado si usas redes públicas.
  • Salida: un cortafuegos de salida con reglas por aplicación ligadas a firmas de código. FireAI hace esto, con modos de seguridad para casa, cafetería y ajustes más estrictos, fuentes de amenazas aplicadas localmente y un interruptor de emergencia que corta Internet manteniendo tu red local.
  • Archivos y persistencia: un escáner elegido a partir de resultados de pruebas independientes si quieres uno, más herramientas gratuitas como KnockKnock y BlockBlock.
  • Copias de seguridad: la única capa que responde a la pregunta en la que todas las demás acaban fallando. Nada en esta lista descifra un archivo tras un incidente de ransomware; una copia de seguridad lo restaura.

Planteada así, la pregunta «cortafuegos o antivirus» se responde sola. No son productos que compitan; son dos mitades de una frontera, una trazada alrededor de tus archivos y otra alrededor de tus conexiones. FireAI es solo la segunda mitad, y preferimos decirlo claramente antes que dejar que te saltes la primera.

El papel de FireAI y de HisnLabs

FireAI is the firewall half of that pair and nothing more: it never scans a file, and it is at its best sitting next to macOS’s own protections and, if you want one, an antivirus chosen from an independent test.

FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función Autopilot) con tráfico real, sin que nada salga de tu Mac.

Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.

Fuentes