Alle produkter som kaller seg «avansert trusseldeteksjon» for Mac er bygget på et lite antall mekanismer, de fleste av dem dokumentert av Apple. Vet du hvilken mekanisme en gitt funksjon bygger på, vet du også hva den faktisk kan se, og hva den er blind for. Denne artikkelen går gjennom lagene ett for ett: hva en signatur er, hva notarisering sjekker, hva Apples Endpoint Security-rammeverk eksponerer for sikkerhetsprogramvare, hva atferdsanalyse betyr i praksis, og hva en modell som overvåker nettverkstilkoblinger kan og ikke kan bedømme.
Kortversjonen er at intet enkelt lag ser alt. En filskanner ser aldri en tilkobling. En nettverksmonitor ser aldri en fil. Produkter som er ærlige om den grensen, er mer nyttige enn produkter som visker den ut.
Lag én: signaturer (XProtect)
Den eldste deteksjonsteknikken er en signatur: et mønster som matcher et kjent stykke ondsinnet programvare. På Mac er det XProtect som har denne jobben. Apples Platform Security Guide beskriver på siden Beskyttelse mot skadevare XProtect som signaturbasert, og sier at den kjører på tre tidspunkter: når en app startes for første gang, når en app er endret på disk, og når XProtects signaturer oppdateres.
Apple er åpen om rekkevidden til denne tilnærmingen. Samme side påpeker at XProtects regler er «mer generiske enn en bestemt fil-hash, slik at den kan finne varianter Apple ikke har sett», og beskriver en utbedringsmotor som fjerner infeksjoner i etterkant. Det en signatur per definisjon ikke kan, er å matche noe ingen ennå har skrevet en regel for. Det er dette gapet alle de andre lagene finnes for å gjøre smalere.
Lag to: notarisering og Gatekeeper
Det andre laget kjører før en app åpnes for første gang. Apples side om Gatekeeper og kjøretidsbeskyttelse forklarer at Gatekeeper verifiserer at en nedlastet app kommer fra en identifisert utvikler, er notarisert av Apple og ikke er endret, og at den ber om brukerens godkjenning før nedlastet programvare åpnes. Notarisering i seg selv er en skanning Apple utfører på Developer ID-signert programvare før den distribueres; Apples veiledning legger til at Apple senere kan utstede en tilbakekallingsbillett for programvare som viser seg å være ondsinnet, selv om den tidligere ble godkjent.
Dette laget er en kontroll i døra. Det svarer på «vet vi hvem som bygde dette, og fant Apple noe åpenbart galt med det?» Det følger ikke appen etter at den er kommet inn. En app som passerer døra og deretter oppfører seg dårlig, eller en app hvis atferd endrer seg etter en oppdatering, er ute av Gatekeepers synsfelt fra det øyeblikket.
Lag tre: Endpoint Security-rammeverket
Tredjeparts deteksjonsprodukter på Mac, kategorien som vanligvis kalles EDR (endpoint detection and response), er i stor grad bygget på ett Apple-API: Endpoint Security-rammeverket. Apple introduserte det i macOS 10.15 slik at sikkerhetsprogramvare kunne motta en strøm av systemhendelser fra brukerområdet (en prosess som startes, en fil som åpnes eller skrives, en oppgave som opprettes) i stedet for å laste en kjerneutvidelse, noe Apple har vært i ferd med å fase ut.
Dette er laget som ser prosesstrær: hvilken prosess som startet hvilken, med hvilke argumenter, og hvilke filer den rører. Det er også laget der «atferdsanalyse» vanligvis hører hjemme. Atferdsbasert deteksjon betyr å sammenligne det en prosess gjør med kjente angrepsteknikker, i stedet for med en kjent fil. Den offentlige referansen for de teknikkene er MITRE ATT&CK-matrisen for macOS, som katalogiserer taktikker fra første tilgang og persistens til kommando og kontroll og eksfiltrering, hver brutt ned i konkrete, observerbare teknikker.
Atferdsanalyse har en reell kostnad: en app som av legitime grunner skriver launch agents, leser nøkkelringen eller starter skallkommandoer, ser fra hendelsesstrømmen alene ganske lik ut som en som gjør det av dårlige grunner. Hver EDR-leverandør justerer den avveiningen forskjellig, og ingen av dem publiserer nok detaljer til at en utenforstående kan sammenligne. Det som kan sies med sikkerhet, er at dette laget krever enten et betalt produkt eller en god del ekspertise for å drifte. For privatpersoner publiserer den ideelle Objective-See Foundation gratis verktøy med åpen kildekode bygget på de samme Apple-rammeverkene, som TaskExplorer for å inspisere kjørende prosesser og KnockKnock for å liste opp hva som er satt til å starte automatisk.
Lag fire: minne og filinnhold
To typer analyse ligger under selv Endpoint Security-laget: å inspisere innholdet i en fil i dybden (statisk analyse, som er det en antivirusskanner gjør) og å inspisere minnet til en kjørende prosess. Dette er de eneste måtene å vite hva et program faktisk inneholder på, og de er domenet til antivirus- og etterforskningsverktøy. Det er verdt å si rett ut, fordi markedsføringstekster ofte antyder noe annet: en brannmur, FireAI inkludert, gjør ingenting av dette. FireAI skanner ikke filer, leser ikke prosessminne og er ikke et antivirus.
Lag fem: nettverket
Det siste laget er det de andre ikke kan nå. Nesten alt en angriper ønsker å gjøre etter å ha fått kode inn på en Mac, involverer nettverket: hente et andre trinn, melde seg inn til en kontrollserver, sende stjålne data ut. I ATT&CK-matrisen har de stegene sine egne kolonner, kommando og kontroll og eksfiltrering, nettopp fordi de er en distinkt, observerbar fase.
Et nettverkslag ser et annet sett med fakta enn lagene over. For hver ny utgående tilkobling vet det hvilken signert binærfil som åpnet den, destinasjonens vertsnavn, IP og port, protokollen, om tilkoblingen er kryptert, og tidspunktet. Det er nok til at en som vurderer, menneske eller modell, kan gjøre flere nyttige bedømmelser:
- Destinasjonens omdømme: står verten eller IP-en på en offentlig blokkeringsliste som abuse.ch, Spamhaus, Phishing Army eller OpenPhish, eller er det en Tor-utgangsnode? Trusseletterretningsfeeder er et listeoppslag, ikke en gjetning, og de kan brukes lokalt uten å sende trafikken noe sted.
- Binærfil sett for første gang: er dette første gang denne kodesignaturen noensinne har åpnet en tilkobling på denne Macen? Et nyinstallert, usignert verktøy som umiddelbart kobler til en ukjent IP, er en annen risiko enn Safari som kobler til et CDN.
- Uvanlige porter og protokoller: et tekstredigeringsprogram som snakker på port 4444, en app som bruker rå IP-adresser i stedet for vertsnavn, eller en tilkobling til et land appen ikke har noe å gjøre i.
- Legitimasjon over ren HTTP: hvis en tilkobling er ukryptert, er innholdet lesbart på Macen før det forlater den, og et kortnummer, passord eller API-nøkkel som reiser i klartekst kan stoppes i det øyeblikket.
Dette er det FireAIs Private AI-vurdering gjør. En liten lokal modell (en valgfri nedlasting på 1,5 GB) ser på hver tilkobling fra en ukjent app, med nøyaktig de faktaene som er listet over, og enten blokkerer den, flagger den eller slipper den gjennom med en begrunnelse i klart språk som du kan lese og omgjøre. Vurderingen gjøres på Macen; trafikken sendes aldri til HisnLabs eller noen andre for analyse.
Begrensningene er like konkrete. En nettverksvurderer kan ikke se filinnhold, så den kan ikke fortelle deg at en nedlasting er fiendtlig før den kjører. Den kan ikke se minne, så den kan ikke oppdage en injisert nyttelast inne i en klarert prosess, og hvis fiendtlig kode gjemmer seg bak en signert, tillatt app, arver trafikken dens den appens tillatelser. Den kan ikke dekryptere TLS, så for en kryptert tilkobling bedømmer den destinasjonen og mønsteret, ikke innholdet. Og en omdømmefeed kjenner bare til destinasjoner noen allerede har rapportert.
Lagene satt sammen
Lest som en stabel er bildet sammenhengende. Notarisering og Gatekeeper avgjør om kode slipper inn. XProtect fjerner det som allerede er kjent som ondsinnet. Verktøy basert på Endpoint Security overvåker hva prosesser gjør. Antivirus og etterforskningsverktøy leser filinnhold og minne. Nettverkslaget overvåker hva som forlater maskinen. Hvert lag svarer på et spørsmål de andre ikke kan, og den nyttige testen for enhver påstand om «avansert deteksjon» er ganske enkelt: hvilket av disse lagene er det, og hva ser det laget?
Det forklarer også hvorfor lagene ikke konkurrerer. Et EDR-produkt og en brannmur per app kan kjøre på samme Mac og aldri se på samme faktum: det ene leser prosesstreet, det andre leser tilkoblingstabellen. Et selskap som allerede betaler for endepunktdeteksjon, får lite ut av en prosessmonitor nummer to, men kan få mye ut av å kunne si, per app og per destinasjon, hva som får lov til å forlate maskinen. En hjemmebruker uten EDR i det hele tatt får, fra nettverkslaget alene, det ene signalet Apple-lagene aldri viser.
For de fleste Mac-eiere er den praktiske kombinasjonen Apples innebygde lag, holdt oppdatert, pluss innsyn i den ene fasen Apple ikke viser deg: hvilke apper som kobler seg hvor. Det er et smalere løfte enn «stopper enhver trussel», og det er det som faktisk kan holdes.
Hvor FireAI og HisnLabs kommer inn
FireAI is the network layer of that stack and nothing more: it does not scan files or read memory, but it is the one place every app’s outbound connection has to pass through, reviewed on your Mac by a model that explains what it saw.
FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.
Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.
