Quando un’azienda manda un Mac a casa, manda a casa anche la parte del suo perimetro di rete che finora era il lavoro di qualcun altro. L’ufficio aveva un firewall gestito, uno switch a cui nessuno poteva collegarsi senza un badge, e una persona il cui ruolo era notare il traffico anomalo. L’ufficio in casa ha un router del fornitore di connettività, una password Wi-Fi condivisa con i figli dei vicini due estati fa, e lo stesso Mac usato per il report trimestrale e per lo streaming della famiglia. Niente di tutto questo è un disastro. Significa solo che il Mac di lavoro deve farsi carico di una parte maggiore della propria difesa. Questa checklist percorre i livelli nell’ordine in cui contano, con le indicazioni su cui ciascuno si basa.
1. Il router: la cosa che nessuno ha più guardato dall’installazione
Le indicazioni della CISA sulla protezione delle reti wireless sono brevi e precise: cambiare la password predefinita del router, usare WPA3 perché è attualmente la cifratura più robusta disponibile, e mantenere aggiornato il software del punto di accesso controllando il sito del produttore. Le impostazioni consigliate da Apple per i router Wi-Fi dicono la stessa cosa sulla cifratura, raccomandando WPA3 Personal, o WPA2/WPA3 Transitional dove i dispositivi più vecchi lo richiedono. A questo aggiungete tre impostazioni che non costano nulla: disattivare l’amministrazione remota via internet, così che la pagina di amministrazione del router sia raggiungibile solo dall’interno della casa, disattivare il WPS, e rinominare la rete con un nome che non identifichi né voi né il vostro fornitore. Se il router supporta una rete ospiti, metteteci il televisore, gli altoparlanti e i visitatori, e tenete il Mac di lavoro su quella principale. Una lampadina smart con una falla nota sullo stesso segmento di rete di un portatile di lavoro è un problema che una rete ospiti fa sparire gratis.
2. Una VPN: un livello, con limiti chiari
La Guide to Enterprise Telework, Remote Access, and BYOD Security del NIST (SP 800-46 revisione 2) tratta il tunnel VPN come il modo standard per portare un dispositivo remoto dentro la rete dell’organizzazione, e fa bene. Una VPN cifra tutto ciò che passa tra il vostro Mac e il server VPN, il che nasconde il traffico al router di casa, al fornitore di connettività e a chiunque si trovi sulla rete di un bar. È esattamente ciò per cui esiste, ed è una ragione sufficiente per usare quella fornita dal vostro datore di lavoro.
Ciò che non fa merita di essere elencato, perché il marketing delle VPN consumer lascia intendere molto di più. Una VPN non decide quali app del vostro Mac possono parlare con internet; le trasporta tutte, compresa quella che preferireste non trasportasse. Non impedisce a una pagina di phishing di funzionare, perché la pagina arriva attraverso il tunnel come tutto il resto. Non vi protegge dalla rete all’altro capo, e con lo split tunneling, che molte configurazioni aziendali usano, solo il traffico aziendale passa dal tunnel mentre tutto il resto prende la strada normale. FireAI non è una VPN e non ne sostituisce una. Fa ciò che una VPN lascia aperto: guarda ogni applicazione separatamente e decide, in base alla firma del codice, se quell’app può connettersi e verso quali host, domini, IP o porte.
3. Lontano da casa: la modalità Bar
L’ANSSI, l’agenzia nazionale francese per la cybersicurezza, pubblica raccomandazioni sul nomadismo digitale che coprono la situazione di un dispositivo di lavoro su reti che l’organizzazione non controlla, e il consiglio di fondo è considerare quelle reti ostili. Un Wi-Fi condiviso in un bar, in un hotel o in uno spazio di coworking mette il vostro Mac sullo stesso segmento dei dispositivi di sconosciuti. Le modalità di sicurezza di FireAI esistono per questo cambio di contesto: Casa è l’impostazione permissiva per una rete di cui vi fidate, e Bar restringe le regole per una rete di cui non vi fidate, mentre le modalità più severe bloccano telemetria, tracker e app non firmate. Due cose da abbinare. Primo, disattivate AirDrop, o impostatelo su Solo contatti, prima di sedervi. Secondo, se la situazione vi sembra anomala, il kill switch taglia l’accesso a internet mantenendo la rete locale, il che vi permette di finire un’attività locale senza esporre nulla di più.
4. Software per riunioni: controllate cosa può vedere e sentire
Le app di videoconferenza chiedono tre permessi sensibili, e macOS vi permette di verificarli tutti e tre. Le guide di Apple descrivono i controlli in Impostazioni di Sistema, sotto Privacy e sicurezza, per la fotocamera, il microfono e la registrazione dello schermo, ciascuno con l’elenco delle app a cui è stato concesso l’accesso. Scorrete quelle tre liste una volta. Un’app che non usate più non dovrebbe conservare il permesso di registrazione dello schermo; un’estensione del browser per le riunioni non dovrebbe avere il microfono per impostazione predefinita. Tenete la spia della fotocamera nella visione periferica: macOS la accende ogni volta che la fotocamera è attiva, ed è il segnale anti-manomissione più semplice che avete. Mantenete aggiornato il client per le riunioni, dato che queste app gestiscono input non affidabili da ogni partecipante, e collegatevi dai link di una voce di calendario che riconoscete piuttosto che da un’e-mail arrivata dieci minuti prima della riunione.
5. Credenziali: un gestore, non la memoria
Il NIST SP 800-63B, la linea guida sull’identità digitale che la maggior parte delle policy sulle password ormai cita, stabilisce che i segreti memorizzati scelti dall’utente devono avere almeno otto caratteri, e che i verificatori non dovrebbero richiederne il cambio in modo arbitrario, per esempio a scadenza fissa, a meno che non ci siano prove di compromissione. La traduzione pratica per chi lavora da remoto è che l’obiettivo è una password lunga e unica per ogni servizio, non una password ingegnosa ruotata ogni trimestre. È un lavoro per un gestore di password. L’app Password di Apple, documentata nel Manuale utente di Password per Mac, conserva password, passkey e codici di verifica e li sincronizza tra i vostri dispositivi Apple; un’azienda può preferire un gestore condiviso di squadra. Entrambi vanno bene. Attivate l’autenticazione a due fattori per e-mail, VPN, identity provider e qualsiasi servizio che detenga dati dei clienti, e usate le passkey dove un servizio le offre, perché non possono essere sottratte con il phishing come una password.
6. Condivisione file: disattivata a meno che non la stiate usando
macOS può condividere cartelle in rete, e su una LAN d’ufficio è comodo. Su una rete domestica di solito viene dimenticata e sulla rete di un bar è una porta aperta. La guida di Apple alla configurazione della condivisione file mostra dove si trova l’impostazione, sotto Generali e poi Condivisione in Impostazioni di Sistema; la mossa utile è andarci e disattivare tutto ciò che non state usando attivamente: Condivisione file, Condivisione schermo, Login remoto e Gestione remota. L’archiviazione cloud ha la stessa proprietà in una forma diversa. Controllate quali cartelle sta pubblicando il vostro client di sincronizzazione e se un link condiviso è mai stato impostato su «chiunque abbia il link». FireAI aggiunge qui un controllo lato rete: una regola per app può permettere al vostro client di sincronizzazione approvato di raggiungere i propri host e rifiutare qualsiasi altra applicazione che tenti di raggiungere domini di archiviazione, così che un’utility fuori posto non diventi una via di esfiltrazione.
7. Il firewall per app sul Mac di lavoro
Il Telework Essentials Toolkit della CISA si rivolge a tre pubblici, dirigenti, personale IT e lavoratori, e il suo messaggio ai lavoratori è che il dispositivo a casa fa parte della sicurezza dell’organizzazione. Su un Mac significa sapere cosa ne esce. Il firewall integrato di macOS filtra solo le connessioni in entrata; nulla di ciò che arriva con il sistema vi dirà che un’app di produttività installata il mese scorso invia dati a una rete pubblicitaria, o che un processo di supporto contatta un server in un paese con cui non avete mai fatto affari. FireAI mostra ogni connessione su una mappa del mondo in tempo reale, chiede prima che un’app sconosciuta si connetta per la prima volta indicando la ragione del verdetto del modello on-device, applica localmente feed di threat intelligence e blocklist di IP, e impedisce a numeri di carta, password e chiavi API di uscire in HTTP non cifrato. Tutto ciò che l’IA decide diventa una regola visibile che potete annullare, e le regole si esportano come file di testo, così un team IT può consegnare ai nuovi lavoratori remoti una policy di partenza invece di una pagina bianca.
E per essere precisi sui limiti: FireAI non cifra il disco, non esegue il backup dei file, non cerca software ostile e non gestisce il Mac da remoto. FileVault e Time Machine coprono i primi due punti e sono integrati in macOS; il terzo è una categoria di prodotto diversa; il quarto è il compito della gestione dei dispositivi della vostra azienda. Un firewall è un livello, e questa checklist è tutto il resto.
La checklist, in un unico posto
- Router: password di amministrazione predefinita cambiata, WPA3 (o WPA2/WPA3 Transitional), firmware aggiornato, amministrazione remota e WPS disattivati, Mac di lavoro sulla rete principale e tutto il resto sulla rete ospiti.
- VPN: quella fornita dal datore di lavoro, attiva ogni volta che trattate dati aziendali, con la chiara consapevolezza che nasconde il traffico ma non sceglie quali app possono inviarlo.
- Modalità: Casa a casa, Bar ovunque altrove; AirDrop disattivato o su Solo contatti quando siete fuori.
- Riunioni: liste dei permessi di fotocamera, microfono e registrazione schermo riviste; client per le riunioni aggiornato; accesso dal calendario, non da e-mail a sorpresa.
- Credenziali: un gestore di password, una password unica per servizio, autenticazione a due fattori su e-mail, VPN e identity provider, passkey dove offerte.
- Condivisione: Condivisione file, Condivisione schermo, Login remoto e Gestione remota disattivati se non in uso; link cloud controllati.
- Firewall: un firewall per app che chiede alla prima connessione, feed di minacce applicati localmente, e un file di regole esportato condiviso con il team.
- Disco e backup: FileVault attivo, Time Machine verso un disco che non resta collegato in permanenza.
La maggior parte di tutto questo richiede un pomeriggio una volta sola e qualche minuto al mese in seguito. Il Mac di lavoro in un ufficio in casa non è meno sicuro di quello in azienda; è solo meno sorvegliato, e questa lista è il modo per sorvegliarlo da soli.
Il ruolo di FireAI e di HisnLabs
Un ufficio in casa non ha un reparto IT che sorveglia la rete, quindi il Mac di lavoro deve sorvegliarsi da solo: la modalità Bar di FireAI per i giorni in cui non siete a casa, e le regole per app per le applicazioni che trasportano dati aziendali, sono le due impostazioni che fanno la maggior parte di quel lavoro.
FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione Autopilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.
Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.
