«Mi serve un antivirus sul Mac, o basta un firewall?» è una delle domande che HisnLabs sente più spesso, e la risposta onesta è che il confronto è sbagliato. Un firewall e un antivirus guardano cose diverse. Uno osserva le connessioni, l’altro osserva file e programmi. Ciascuno ha punti ciechi che l’altro copre, e un Mac che ne ha uno solo è protetto da un lato e aperto dall’altro.
Noi realizziamo FireAI, che è un firewall. Non è un antivirus, e niente in questo articolo fingerà il contrario. Per la metà che riguarda l’analisi dei file, vi rimandiamo a ciò che Apple integra in macOS, alle dichiarazioni di Apple stessa su dove quei livelli si fermano, e a laboratori di test indipendenti piuttosto che a un nostro prodotto.
Cosa fa un firewall
Un firewall prende decisioni sulle connessioni di rete. Vede che un certo programma vuole parlare con un certo indirizzo su una certa porta, e permette o blocca quella conversazione. Non apre il programma, non legge i file del programma e non sa cosa farà il programma una volta in esecuzione. La sua unità di lavoro è la connessione.
Il firewall integrato in macOS è un firewall in entrata. La Guida utente di Apple lo descrive come una protezione contro «contatti indesiderati avviati da altri computer», e la guida Apple sulla sicurezza della piattaforma elenca ciò che controlla: bloccare tutte le connessioni in entrata, consentire automaticamente al software firmato e integrato di accettare connessioni in entrata, consentire o negare per app le connessioni in entrata, e una modalità invisibile che ignora le sonde ICMP e le scansioni delle porte. Il traffico in uscita non viene menzionato, perché non viene filtrato. Un firewall in uscita di terze parti aggiunge l’altra direzione: vede cosa inviano le vostre app e vi lascia decidere, app per app, cosa è consentito. È la categoria a cui appartiene FireAI.
Cosa fa un antivirus
Un antivirus prende decisioni su file e programmi in esecuzione. Esamina ciò che è sul disco e ciò che sta per essere eseguito, lo confronta con software dannoso noto tramite firme e, nella maggior parte dei prodotti moderni, regole comportamentali, e mette in quarantena o rimuove ciò che riconosce. La sua unità di lavoro è il file o il processo. Non ha un’opinione su quale server stia contattando un’app legittima; non è il suo compito.
macOS include già una versione di questo livello, e Apple la documenta chiaramente. La guida sulla sicurezza della piattaforma descrive tre fasi: impedire l’avvio del software dannoso tramite App Store, Gatekeeper e notarizzazione; bloccarlo se arriva comunque sul Mac, tramite Gatekeeper, notarizzazione e XProtect; e porvi rimedio dopo che è stato eseguito, tramite XProtect. XProtect usa firme YARA che Apple aggiorna regolarmente, e Apple afferma che «analizza solo le app che sono state modificate o le app al primo avvio». Gatekeeper, secondo la guida Apple sulla protezione in fase di esecuzione, chiede la vostra approvazione prima che un software scaricato si apra per la prima volta e verifica che il software proveniente da fuori dell’App Store sia notarizzato e non modificato.
Dove si fermano i livelli di Apple
Leggete con attenzione le parole di Apple e il confine diventa visibile. Il rilevamento basato su firme riconosce ciò che è già stato catalogato. Analizzare al primo avvio e alla modifica significa che un programma pulito al momento del lancio, che in seguito scarica qualcosa di nuovo da eseguire, non viene riesaminato da XProtect in quel momento. E Gatekeeper è un controllo alla porta: una volta che l’avete superato con un clic, o che siete stati convinti a fare clic destro e aprire comunque qualcosa, ha fatto la sua parte. La stessa Guida utente di Apple osserva che aggirare quel controllo è il modo più comune in cui un Mac finisce infettato.
Niente di tutto questo è un difetto; è la forma dello strumento. Ed è anche esattamente il tipo di lacuna che un firewall chiude dall’altro lato. Un programma che ha superato la porta deve comunque parlare con un server per recuperare la fase successiva, inviare ciò che ha raccolto o ricevere istruzioni. Quella connessione è visibile a un firewall in uscita indipendentemente dal fatto che uno scanner abbia già una firma per il programma.
Perché non potete sceglierne uno solo
- Un firewall non può vedere un programma che non usa mai la rete. Uno strumento che danneggia soltanto file locali, o che aspetta, è invisibile per lui. Solo uno scanner lo intercetta.
- Uno scanner non può vedere un’app legittima che si comporta male. Un’app per appunti che carica i vostri documenti su un server che non avete mai autorizzato non è software dannoso per nessuna firma; è una connessione che avreste bloccato se l’aveste vista.
- Un firewall non può fare pulizia. Se qualcosa è stato eseguito, il firewall può tagliargli internet; non può rimuoverlo dal disco. FireAI non analizza, non mette in quarantena e non elimina file, mai.
- Uno scanner non può impedire che i dati escano in chiaro. Un modulo che invia il numero della vostra carta su HTTP non cifrato è un evento di rete; la protezione dei dati non cifrati di FireAI è costruita esattamente per questo, e nessuno scanner di file se ne accorgerebbe.
- Entrambi hanno bisogno del sistema operativo sotto di loro. Nessuno dei due sostituisce gli aggiornamenti di macOS, Gatekeeper, la notarizzazione o XProtect, che restano tutti al loro posto con o senza strumenti di terze parti.
Cosa cambia l’IA in ciascuno, onestamente
La parola «IA» è ormai attaccata a entrambe le categorie, quindi vale la pena dire cosa fa in ciascuna. Nei prodotti antivirus, i modelli appresi estendono soprattutto la corrispondenza delle firme per catturare varianti di famiglie note e segnalare comportamenti sospetti; laboratori indipendenti come l’AV-TEST Institute pubblicano regolarmente risultati per i prodotti macOS domestici su protezione, prestazioni e usabilità, ed è quello il posto giusto per vedere come si comporta davvero un prodotto, piuttosto che la pagina di un produttore.
In un firewall, il ruolo utile di un modello è più ristretto. Il revisore su dispositivo di FireAI esamina le connessioni delle app che non hanno ancora una regola, usando ciò che un firewall può legittimamente vedere: l’app e la sua firma del codice, la destinazione, la porta, se la destinazione compare in un feed di minacce, e cosa fa normalmente un software simile. Blocca o segnala la connessione, mostra la sua motivazione nella richiesta in linguaggio semplice, e ogni decisione diventa una regola visibile che potete annullare. Il modello è un download opzionale di 1,5 GB e funziona interamente sul vostro Mac; il vostro traffico non viene mai inviato da nessuna parte per essere esaminato. Non ispeziona file e non legge dentro il traffico cifrato. È una seconda opinione sulle connessioni, non uno scanner.
Prestazioni
I due livelli costano cose diverse. Uno scanner di file fa il lavoro più pesante quando arrivano file e si avviano programmi, e durante le scansioni complete. Un firewall a filtro di contenuti prende una decisione per ogni nuova connessione, non per ogni pacchetto, quindi una volta che le vostre app abituali hanno le loro regole il lato rete non è qualcosa che notate nell’uso quotidiano. Se li usate entrambi, la mossa sensata è lasciare attiva la protezione in tempo reale dello scanner e programmare le scansioni complete per quando non lavorate, e lasciare che il firewall costruisca le regole per una settimana finché le richieste non cessano. Due strumenti che fanno ciascuno un lavoro tendono a costare meno di un solo strumento che cerca di fare tutto.
Strumenti integrati in macOS, e aggiunte gratuite
Prima di comprare qualcosa, usate ciò che c’è già. Attivate il firewall in entrata di Apple in Impostazioni di Sistema, Rete, Firewall. Tenete macOS aggiornato, perché è così che arrivano le firme di XProtect e le politiche di Gatekeeper. Lasciate Gatekeeper in pace e non usate «Apri comunque» per software che non avete cercato deliberatamente.
Per il lato file, Objective-See pubblica una serie di strumenti macOS gratuiti e open source molto usati da chi fa questo lavoro per mestiere: KnockKnock elenca il software installato in modo persistente così potete vedere cosa si avvia da solo, BlockBlock sorveglia le posizioni di persistenza e avvisa quando qualcosa di nuovo si installa, TaskExplorer mostra i processi in esecuzione con il loro stato di firma del codice, e RansomWhere? monitora cifrature sospette dei vostri file. Non sono una suite antivirus completa, ma sono gli strumenti gratuiti che indicheremmo per primi a un amico. Se volete un antivirus commerciale, sceglietelo tra i prodotti con risultati pubblicati da un laboratorio indipendente come AV-TEST piuttosto che dalla pubblicità.
Costruire la configurazione a livelli
- Sistema operativo: macOS tenuto aggiornato, Gatekeeper e notarizzazione rispettati, XProtect che si aggiorna da solo.
- In entrata: il firewall di Apple attivo, modalità invisibile abilitata se usate reti pubbliche.
- In uscita: un firewall in uscita con regole per app legate alle firme del codice. FireAI fa questo, con modalità di sicurezza per casa, bar e impostazioni più rigide, feed di minacce applicati localmente, e un interruttore di emergenza che taglia internet mantenendo la rete locale.
- File e persistenza: uno scanner scelto in base a risultati di test indipendenti se ne volete uno, più strumenti gratuiti come KnockKnock e BlockBlock.
- Backup: l’unico livello che risponde alla domanda a cui ogni altro livello prima o poi non sa rispondere. Niente in questo elenco decifra un file dopo un incidente ransomware; un backup lo ripristina.
Messa così, la domanda «firewall o antivirus» si risponde da sola. Non sono prodotti in concorrenza; sono due metà di un confine, una tracciata attorno ai vostri file e una attorno alle vostre connessioni. FireAI è soltanto la seconda metà, e preferiamo dirlo chiaramente piuttosto che vedervi saltare la prima.
Il ruolo di FireAI e di HisnLabs
FireAI è la metà firewall di quella coppia e niente di più: non analizza mai un file, e dà il meglio di sé accanto alle protezioni proprie di macOS e, se ne volete uno, a un antivirus scelto in base a un test indipendente.
FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione Autopilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.
Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.
