FireAIs sikkerhetsblogg

Av FireAI Security & Research Team · Publisert

Firewall AI for Mac: guide til oppsett og optimalisering

Firewall AI for Mac: guide til oppsett og optimalisering

Dette er den praktiske følgesvennen til alt HisnLabs har skrevet om utgående brannmurer: de faktiske stegene, i rekkefølge, for å installere FireAI på en Mac, komme gjennom den ene godkjenningen macOS krever, overleve den første dagen med spørsmål, og justere den slik at den holder seg stille uten å bli ubrukelig. Der den nøyaktige ordlyden på en skjerm kan endre seg mellom macOS-versjoner, beskriver vi hva du ser etter i stedet for å sitere en etikett, og vi henviser til Apples egne veiledninger for de delene av prosessen som tilhører macOS.

Før du begynner: hva FireAI trenger og hva den ikke er

FireAI kjører på Mac-er med Apple silicon, altså en M1-brikke eller nyere, på macOS 14 Sonoma eller nyere. Det finnes ingen Intel-versjon for øyeblikket; en er planlagt, men hvis Mac-en din er Intel-basert, er denne guiden ikke for deg ennå. En enkeltbrukerlisens er et engangskjøp på 49 €, 49 $ eller 49 £; bedriftsplanen koster 6 € per Mac per måned, fakturert årlig. AI-modellen på enheten er en valgfri nedlasting på omtrent 1,5 GB som du kan legge til eller hoppe over i et senere steg.

Det hjelper også å være tydelig på grensen før du installerer noe. FireAI er en brannmur: den overvåker og styrer tilkoblingene appene dine gjør. Den skanner ikke filer, fjerner ikke programvare fra disken din, analyserer ikke prosesser i minnet og krypterer eller dekrypterer ingenting. Hold macOS oppdatert, behold Gatekeeper og XProtect, og se på FireAI som nettverkslaget oppå dem.

Steg 1: Last ned og installer

Last ned FireAI kun fra hisnlabs.com. Åpne det nedlastede diskbildet og dra FireAI til Programmer-mappen, mat deretter ut bildet og start appen fra Programmer. macOS bør åpne den etter den vanlige bekreftelsen ved første oppstart av en nedlastet app. Hvis macOS i stedet nekter å åpne den og tilbyr en «Åpne likevel»-vei i innstillingene for Personvern og sikkerhet, stopp: Apples egen veiledning påpeker at det å overstyre den kontrollen er den vanligste måten en Mac ender opp med skadelig programvare installert. Slett filen og last ned på nytt fra hisnlabs.com i stedet for å tvinge den gjennom.

Steg 2: Godkjenn nettverksutvidelsen

Dette er steget de fleste snubler i, og det er utelukkende macOS som gjør jobben sin. En moderne Mac-brannmur er bygget som en nettverksutvidelse av innholdsfilter-typen. Apples utviklerdokumentasjon forklarer at disse utvidelsene kjører i brukerrommet i stedet for i kjernen, og macOS lar ikke en av dem begynne å filtrere før du, brukeren, har tillatt det.

Når FireAI starter første gang, ber den macOS om å installere filteret sitt, og macOS viser en systemmelding om at et nettverksfilter eller en systemutvidelse vil bli aktivert. Følg meldingen inn i Systeminnstillinger. På macOS Sonoma og nyere ligger utvidelser under Generelt, deretter Påloggingsobjekter og utvidelser; Apples brukerveiledning beskriver oppføringen Nettverksutvidelser der som stedet som lar programvare «tilpasse og utvide sentrale nettverksfunksjoner, som å konfigurere en VPN eller et innholdsfilter». Tillat FireAIs filter, autentiser med passordet ditt eller Touch ID, og gå tilbake til appen. Hvis du noen gang vil ha FireAI helt ut av veien, er det samme skjermbilde som slår den av.

  • Hvis ingen melding dukket opp, åpne Systeminnstillinger selv, gå til Generelt, deretter Påloggingsobjekter og utvidelser, og se etter FireAI under Nettverksutvidelser.
  • Hvis bryteren vises, men tilkoblinger fortsatt flyter ufiltrert, avslutt og start FireAI på nytt én gang; filteret kobles til ved oppstart.
  • Du godkjenner dette én gang per Mac. Oppdateringer av FireAI spør ikke igjen med mindre selve utvidelsen endres.

Steg 3: Bestem deg om AI-modellen

FireAI tilbyr nå å laste ned modellen sin på enheten. Uten den får du fortsatt hele brannmuren: spørsmål, regler per app, sikkerhetsmoduser, blokkeringslister, trusselstrømmer, det direkte kartet, nødbryteren og vakten mot ukryptert data. Med den blir tilkoblinger fra apper som ennå ikke har noen regel, vurdert av modellen, som blokkerer eller flagger alt som ser feil ut og skriver ned begrunnelsen i klarspråk i meldingen. Nedlastingen er på omtrent 1,5 GB og skjer én gang; etter det sendes ingenting om trafikken din noe sted, fordi vurderingen skjer på Mac-en din. Ved en første installasjon foreslår vi å ta modellen: det er nettopp nykommer-appene som drar nytte av en ny vurdering.

Steg 4: De første spørsmålene

I løpet av minutter etter at filteret er koblet til, vil de vanlige appene dine be om å koble til, og FireAI vil spørre deg om hver app den ennå ikke kjenner. Et spørsmål navngir appen, målet, porten og, hvis modellen er installert, vurdererens begrunnelse. Se på den første timen som en guidet omvisning i din egen maskin. For appene du kjenner igjen og bruker daglig, tillat dem; hvert svar blir en regel knyttet til appens kodesignatur, så du blir aldri spurt om den appen igjen for den typen tilkobling.

For alt du ikke kjenner igjen, nekt det. Ingenting går i stykker for godt: avslaget er en synlig regel i listen, og du kan snu det senere. Den mest nyttige vanen her er å lese begrunnelsen før du klikker. En bakgrunnshjelper for en app du stoler på som kobler til den leverandørens domene, er normalt; en hjelper du aldri har hørt om som når en rå IP-adresse, er verdt et søk før du tillater den.

Steg 5: Velg en sikkerhetsmodus

FireAI leveres med fire moduser, og å bytte mellom dem er den desidert raskeste måten å tilpasse brannmuren til der du er. Hjemme er hverdagsinnstillingen for et pålitelig nettverk. Kafé er for delt eller offentlig Wi-Fi og strammer inn hva som er tillatt. Paranoid og Under angrep er de strenge modusene: i tillegg til reglene dine blokkerer de telemetri, sporere og usignerte apper. Du kan bytte modus fra appen, eller ganske enkelt skrive «go to Paranoid mode» i klarspråk-feltet, på engelsk eller fransk. Et godt utgangspunkt er Hjemme hjemme og Kafé alle andre steder; spar Under angrep til øyeblikket du mistenker at noe faktisk er galt og vil ha alt ikke-essensielt stilnet mens du undersøker.

Steg 6: Finjuster regler per app

Spørsmål gir brede regler: tillat denne appen, nekt den andre. Etter noen dager, åpne regellisten og stram inn dem som betyr noe. En regel kan tillate eller nekte etter vert, etter domene, etter IP-adresse eller etter port. For et arbeidsverktøy som bare noen gang bør snakke med sin egen tjeneste, tillat det domenet og nekt resten. For et verktøy som trenger oppdateringer og ingenting annet, tillat bare oppdateringsverten. Fordi reglene følger appens kodesignatur i stedet for filnavnet, overlever en regel du skriver for en app at appen flyttes eller oppdateres, og en annen binærfil med samme navn arver den ikke.

Klarspråk-feltet håndterer de vanlige tilfellene uten et skjema: «block Microsoft Teams» oppretter nekt-regelen direkte. Og hvis vurdereren tok en avgjørelse du er uenig i, er hver AI-avgjørelse selv en regel i den samme listen, så å angre den er den samme redigeringen som enhver annen.

Steg 7: Slå på trusselstrømmer og blokkeringslister

Denne delen er ikke AI og trenger ikke å være det. FireAI kan bruke offentlige trusseletterretningsstrømmer som systemomfattende IP-blokkeringslister, sammenlignet lokalt mot hver tilkobling fra hver app: abuse.ch, hvis prosjekter URLhaus, ThreatFox og SSL Blacklist er fellesskapsdrevne trusseldata; Spamhaus DROP-listen; Phishing Army, en gratis liste over phishing-domener som regenereres hver sjette time fra kilder som PhishTank og OpenPhish; OpenPhish; listen over Tor-utgangsnoder; og FireHOL, som samler og dokumenterer offentlig tilgjengelige IP-lister under en åpen kildekode-verktøykjede. Slå på strømmene du vil ha i innstillingene; listene oppdateres og brukes på Mac-en din, ikke på en server.

To merknader. Å blokkere Tor-utgangsnoder er fornuftig for en bedrifts-Mac som aldri bør se trafikk til eller fra anonymiserte reléer, og en dårlig idé hvis du bruker Tor med vilje. Og enhver offentlig liste kan inneholde en oppføring som er feil for deg; når en tilkobling blokkeres av en strøm, viser FireAI hvilken, og en tillat-regel per app for det målet overstyrer den.

Steg 8: Vaktene du setter én gang

  • Vakt mot ukryptert data: la den stå på. Den hindrer kortnumre, passord og API-nøkler i å forlate Mac-en over ren HTTP. Hvis et eldre internt verktøy trenger ren HTTP, skriv en eksplisitt regel for det i stedet for å slå av vakten globalt.
  • Nødbryter: lær hvor den er før du trenger den. Den kutter internettilgangen mens den beholder det lokale nettverket, så skrivere, fildelinger og skjermdeling fortsetter å fungere mens du undersøker.
  • Direkte verdenskart: hver tilkobling vises på 3D-globusen, blokkerte i rødt. Det er den raskeste måten å legge merke til en app som snakker med et land den ikke har noen grunn til.

Steg 9: Eksporter en regelfil

Når reglene føles riktige, eksporter dem. FireAI skriver regler som en lesbar tekstfil du kan beholde som sikkerhetskopi, lese i et hvilket som helst redigeringsprogram og importere på en annen Mac slik at den starter fra samme policy. For et lite team er dette for øyeblikket måten å rulle ut ett oppsett til hver maskin; FireAI har ennå ikke en sentral administrasjonskonsoll eller en MDM-utrullingsveiledning, og begge er på veikartet. Eksporter på nytt etter enhver vesentlig endring, og oppbevar filen sammen med den øvrige konfigurasjonen din.

Feilsøking

  • En app kan plutselig ikke koble til: åpne regellisten og søk etter appen. Et avslag du svarte i farten, en streng modus eller et strømtreff er de tre vanlige årsakene, og hver av dem vises på regelen.
  • Du lukket et spørsmål uten å svare: tilkoblingen ble ikke tillatt. Utløs handlingen i appen igjen, og spørsmålet kommer tilbake.
  • Ingenting blir filtrert: sjekk Generelt, deretter Påloggingsobjekter og utvidelser, for FireAIs nettverksutvidelse, og start appen på nytt.
  • For mange spørsmål: bytt til Hjemme-modus mens du jobber deg gjennom dem, og la vurdereren håndtere ukjente hvis du har installert modellen. Mengden faller kraftig etter de første dagene.
  • Du vil bli kvitt den: slå av utvidelsen i Systeminnstillinger, eller avslutt og fjern FireAI; macOS går tilbake til sin normale tilstand uten filteret.

Ikke glem Apples egen brannmur

FireAI dekker utgående trafikk. Apples innebygde brannmur dekker den andre retningen, og blokkerer tilkoblinger som andre datamaskiner starter mot Mac-en din, og Apples brukerveiledning viser hvordan du slår den på under Systeminnstillinger, Nettverk, Brannmur. De to kommer ikke i konflikt. Slå på Apples, legg FireAI oppå, og du har begge sider av tilkoblingen dekket av verktøy som hver gjør én jobb.

Hvor FireAI og HisnLabs kommer inn

The steps above are the whole setup: FireAI is designed so that after one attentive week the rules do the work, the on-device reviewer handles the newcomers, and you only hear from it when something is genuinely worth a look.

FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.

Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.

Kilder