FireAIs sikkerhetsblogg

Av FireAI Security & Research Team · Publisert

Illusjonen om innebygd sikkerhet: Å tette hullene operativsystemet lar stå åpne

Illusjonen om innebygd sikkerhet: Å tette hullene operativsystemet lar stå åpne

Alle store operativsystemer har blitt dramatisk bedre til å stoppe ondsinnet kode fra å kjøre i det hele tatt. På macOS sjekker Gatekeeper, notarisering og XProtect en fil før den åpnes og kan trekke godkjenningen tilbake senere; Apples egen sikkerhetsveiledning beskriver dette som et reelt, fungerende system — og beskriver det også som lagdelt forsvar, ikke som én enkelt garanti.

Hva «lagdelt» stille innrømmer

Apples dokumentasjon påpeker at XProtects signaturbaserte regler kan utvides for å fange opp nye varianter — som er en annen måte å si at en helt ny trussel kan eksistere en stund før en signatur dekker den. Det er ikke en svakhet som er spesiell for Apple; det er formen på ethvert deteksjonssystem som må kjenne til en trussel før det kan blokkere den.

Delen ingen innebygd mekanisme sjekker i det hele tatt

Ingen av Apples innebygde lag undersøker hva en legitim, allerede godkjent app gjør etter at den åpnes: hvilke servere den snakker med, hvor ofte, eller om dette endret seg etter at en rutinemessig oppdatering stille erstattet koden. Det er ikke en forglemmelse — det er rett og slett en annen jobb, rettet mot nettverksatferd over tid i stedet for innholdet i en fil i det øyeblikket den startes.

Hva som faktisk hjelper

  • Innebygde forsvar og en overvåking på nettverksnivå svarer på ulike spørsmål: «er denne filen kjent som skadelig» mot «gjør denne appen noe den aldri har gjort før».
  • En kjent, fullt oppdatert Mac er ikke immun — den er godt forsvart mot truslene det allerede finnes en signatur for.
  • Hullet er ikke en feil du skal sende inn en rapport om; det er selve grunnen til at et andre, atferdsbasert lag i det hele tatt finnes.

Hvor FireAI og HisnLabs kommer inn

Apples egen dokumentasjon sier dette allerede rett ut, om du leser den nøye: disse lagene er en strategi for forsvar i dybden, ikke et løfte om at ingenting slipper gjennom.

FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.

Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.

Kilder