FireAIs sikkerhetsblogg

Av FireAI Security & Research Team · Publisert

Brannmur eller antivirus på Mac: du trenger begge

Brannmur eller antivirus på Mac: du trenger begge

«Trenger jeg et antivirus på Mac-en min, eller er en brannmur nok?» er et av spørsmålene HisnLabs hører oftest, og det ærlige svaret er at det er feil sammenligning. En brannmur og et antivirus ser på forskjellige ting. Den ene overvåker tilkoblinger, det andre overvåker filer og programmer. Hver av dem har blindsoner den andre dekker, og en Mac som bare har én av dem, er beskyttet på én side og åpen på den andre.

Vi lager FireAI, som er en brannmur. Den er ikke et antivirus, og ingenting i denne artikkelen vil late som noe annet. Når det gjelder filskanning-halvparten, peker vi deg til det Apple bygger inn i macOS, til Apples egne uttalelser om hvor de lagene stopper, og til uavhengige testere i stedet for til noe produkt fra oss.

Hva en brannmur gjør

En brannmur tar avgjørelser om nettverkstilkoblinger. Den ser at et gitt program vil snakke med en gitt adresse på en gitt port, og den tillater eller blokkerer den samtalen. Den åpner ikke programmet, leser ikke programmets filer, og vet ikke hva programmet vil gjøre når det kjører. Arbeidsenheten dens er tilkoblingen.

Brannmuren som er innebygd i macOS, er en innkommende brannmur. Apples brukerveiledning beskriver den som beskyttelse mot «uønsket kontakt initiert av andre datamaskiner», og Apples guide til plattformsikkerhet lister opp hva den styrer: blokkering av alle innkommende tilkoblinger, automatisk tillatelse for signert og innebygd programvare til å ta imot innkommende tilkoblinger, innkommende tillat og nekt per app, og en skjult modus som ignorerer ICMP-forespørsler og portskanninger. Utgående trafikk nevnes ikke, fordi den ikke filtreres. En tredjeparts utgående brannmur legger til den andre retningen: den ser hva appene dine sender ut og lar deg bestemme, per app, hva som er tillatt. Det er kategorien FireAI tilhører.

Hva et antivirus gjør

Et antivirus tar avgjørelser om filer og kjørende programmer. Det undersøker hva som ligger på disken og hva som er i ferd med å kjøre, sammenligner det med kjent skadelig programvare ved hjelp av signaturer og, i de fleste moderne produkter, atferdsregler, og setter i karantene eller fjerner det det kjenner igjen. Arbeidsenheten dens er filen eller prosessen. Det har ingen mening om hvilken server en legitim app snakker med; det er ikke jobben dens.

macOS leverer allerede en versjon av dette laget, og Apple dokumenterer det tydelig. Guiden til plattformsikkerhet beskriver tre trinn: å hindre skadelig programvare i å starte gjennom App Store, Gatekeeper og notarisering; å blokkere den hvis den likevel kommer inn på Mac-en, gjennom Gatekeeper, notarisering og XProtect; og å utbedre etter at den har kjørt, gjennom XProtect. XProtect bruker YARA-signaturer som Apple oppdaterer jevnlig, og Apple oppgir at det «skanner bare apper som er endret eller apper ved første oppstart». Gatekeeper, ifølge Apples guide til kjøretidsbeskyttelse, ber om din godkjenning før nedlastet programvare åpnes første gang og bekrefter at programvare fra utenfor App Store er notarisert og uendret.

Hvor Apples lag stopper

Les Apples ordlyd nøye, og grensen blir synlig. Signaturbasert deteksjon kjenner igjen det som allerede er katalogisert. Skanning ved første oppstart og ved endring betyr at et program som var rent da det startet, og som senere laster ned noe nytt å kjøre, ikke undersøkes på nytt av XProtect i det øyeblikket. Og Gatekeeper er en kontroll ved døren: når du først har klikket deg forbi den, eller er blitt overtalt til å høyreklikke og åpne noe likevel, har den gjort sin del. Apples egen brukerveiledning påpeker at det å overstyre den kontrollen er den vanligste måten en Mac ender opp infisert på.

Ingenting av det er en feil; det er verktøyets form. Det er også nøyaktig den typen hull en brannmur lukker fra den andre siden. Et program som kom forbi døren, må fortsatt snakke med en server for å hente neste trinn, for å sende det det samlet inn, eller for å motta instruksjoner. Den tilkoblingen er synlig for en utgående brannmur uansett om noen skanner har en signatur for programmet ennå.

Hvorfor du ikke kan velge bare én

  • En brannmur kan ikke se et program som aldri bruker nettverket. Et verktøy som bare skader lokale filer, eller som venter, er usynlig for den. Bare en skanner fanger opp det.
  • En skanner kan ikke se en legitim app som oppfører seg dårlig. En notatapp som laster opp dokumentene dine til en server du aldri godtok, er ikke skadelig programvare etter noen signatur; det er en tilkobling du ville ha blokkert hvis du hadde sett den.
  • En brannmur kan ikke rydde opp. Hvis noe faktisk kjørte, kan brannmuren kutte det fra internett; den kan ikke fjerne det fra disken. FireAI skanner ikke, setter ikke i karantene og sletter ikke filer, aldri.
  • En skanner kan ikke stoppe data som forlater maskinen i klartekst. Et skjema som sender kortnummeret ditt over ukryptert HTTP, er en nettverkshendelse; FireAIs vakt mot ukryptert data er bygget for nettopp det, og ingen filskanner ville lagt merke til det.
  • Begge trenger operativsystemet under seg. Ingen av dem erstatter macOS-oppdateringer, Gatekeeper, notarisering eller XProtect, som alle forblir på plass med eller uten tredjepartsverktøy.

Hva AI endrer i hver av dem, ærlig talt

Ordet «AI» er nå festet til begge kategoriene, så det er verdt å si hva det gjør i hver. I antivirusprodukter utvider lærte modeller for det meste signatursammenligning for å fange varianter av kjente familier og flagge mistenkelig atferd; uavhengige testere som AV-TEST Institute publiserer jevnlig resultater for macOS-hjemmeprodukter innen beskyttelse, ytelse og brukervennlighet, og det er det riktige stedet å se hvordan et gitt produkt faktisk presterer, i stedet for en leverandørs egen side.

I en brannmur er den nyttige rollen for en modell smalere. FireAIs vurderer på enheten ser på tilkoblinger fra apper som ennå ikke har noen regel, ved hjelp av det en brannmur legitimt kan se: appen og kodesignaturen dens, målet, porten, om målet finnes i en trusselstrøm, og hva lignende programvare vanligvis gjør. Den blokkerer eller flagger tilkoblingen, viser begrunnelsen i meldingen i klarspråk, og hver avgjørelse blir en synlig regel du kan angre. Modellen er en valgfri nedlasting på 1,5 GB og kjører helt og holdent på Mac-en din; trafikken din sendes aldri noe sted for vurdering. Den inspiserer ikke filer, og den leser ikke inne i kryptert trafikk. Den er en ny vurdering av tilkoblinger, ikke en skanner.

Ytelse

De to lagene koster forskjellige ting. En filskanner gjør sitt tyngste arbeid når filer ankommer og programmer starter, og under fullstendige skanninger. En innholdsfilter-brannmur tar én avgjørelse per ny tilkobling, ikke per pakke, så når de vanlige appene dine har regler, er nettverkssiden ikke noe du merker i daglig bruk. Hvis du kjører begge, er det fornuftige å la skannerens sanntidsbeskyttelse stå på og planlegge fullstendige skanninger til når du ikke jobber, og å la brannmuren bygge regler i en uke slik at spørsmålene stopper. To verktøy som hver gjør én jobb, pleier å koste mindre enn ett verktøy som prøver å gjøre alt.

Innebygde macOS-verktøy og gratis tillegg

Før du kjøper noe, bruk det som allerede finnes. Slå på Apples innkommende brannmur under Systeminnstillinger, Nettverk, Brannmur. Hold macOS oppdatert, siden det er slik XProtect-signaturer og Gatekeeper-policy kommer. La Gatekeeper være i fred og ikke bruk «Åpne likevel» for programvare du ikke oppsøkte med vilje.

For filsiden publiserer Objective-See et sett gratis macOS-verktøy med åpen kildekode som brukes mye av folk som gjør dette for å leve: KnockKnock lister opp permanent installert programvare slik at du kan se hva som starter på egen hånd, BlockBlock overvåker persistensplasseringer og varsler når noe nytt installerer seg selv, TaskExplorer viser kjørende prosesser med kodesigneringsstatus, og RansomWhere? overvåker mistenkelig kryptering av filene dine. De er ikke en fullstendig antiviruspakke, men de er de gratisverktøyene vi ville pekt en venn til først. Hvis du vil ha et kommersielt antivirus, velg blant produkter med publiserte resultater hos et uavhengig laboratorium som AV-TEST i stedet for ut fra reklame.

Å bygge det lagdelte oppsettet

  • Operativsystem: macOS holdt oppdatert, Gatekeeper og notarisering respektert, XProtect som oppdaterer seg selv.
  • Innkommende: Apples brannmur slått på, skjult modus aktivert hvis du bruker offentlige nettverk.
  • Utgående: en utgående brannmur med regler per app knyttet til kodesignaturer. FireAI gjør dette, med sikkerhetsmoduser for hjemme, kafé og strengere innstillinger, trusselstrømmer brukt lokalt, og en nødbryter som kutter internett mens den beholder det lokale nettverket.
  • Filer og persistens: en skanner valgt ut fra uavhengige testresultater hvis du vil ha en, pluss gratisverktøy som KnockKnock og BlockBlock.
  • Sikkerhetskopier: det ene laget som svarer på spørsmålet alle andre lag til slutt feiler på. Ingenting i denne listen dekrypterer en fil etter en løsepengevirus-hendelse; en sikkerhetskopi gjenoppretter den.

Sagt på den måten svarer spørsmålet «brannmur eller antivirus» seg selv. De er ikke konkurrerende produkter; de er to halvdeler av en grense, den ene trukket rundt filene dine og den andre rundt tilkoblingene dine. FireAI er bare den andre halvdelen, og vi vil heller si det rett ut enn å la deg hoppe over den første.

Hvor FireAI og HisnLabs kommer inn

FireAI is the firewall half of that pair and nothing more: it never scans a file, and it is at its best sitting next to macOS’s own protections and, if you want one, an antivirus chosen from an independent test.

FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.

Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.

Kilder