Et designstudio, en videoredigerer, en fotograf, et lite spillteam: det de har til felles er at det mest verdifulle på Mac-ene deres ikke er deres eget. Det er en kundes ulanserte kampanje, en uannonsert produktrendering, en råklipp under embargo, en merkevareidentitet som ennå ikke er vist for styret. Hvis det lekker, måles skaden ikke i maskinvare, men i en relasjon, og ofte i en kontraktsklausul. Det endrer hva «Mac-sikkerhet» bør bety for en kreativ virksomhet. Det handler mindre om virus i gammel forstand og mer om tre ting: påloggingsopplysninger, plugins og veiene filene dine reiser på.
Hvorfor kreative Mac-er er verdt noens tid
Kreative arbeidsstasjoner er uvanlig godt tilkoblet. En enkelt Mac har ofte en innlogget Adobe-konto, en Figma- eller Sketch-sesjon, en Frame.io- eller Dropbox-klient, et SFTP-bokmerke til kundens server, en fontbehandler, en stockbilde-konto og en nettleser med et dusin lagrede pålogginger til portaler og gjennomgangsverktøy. Det er nøyaktig det materialet infostealere er skrevet for å samle inn. Jamf Threat Labs beskrev i april 2024 hvordan macOS-infostealerne de fulgte høster lagrede nettleserpålogginger, kortopplysninger og nøkkelring-passord, sammen med data fra kryptolommebøker. Ingenting ved en kreativ Mac gjør den immun mot det; om noe gjør det store antallet aktive sesjoner den til et rikere mål enn en vanlig kontormaskin.
Den andre grunnen er bransjens programvarevaner. Kreativt arbeid kjører på plugins, skript, LUT-pakker, pensler, forhåndsinnstillinger og små verktøy som sendes rundt mellom kolleger. Noen er betalte, mange er gratis, og noen få er knekte. Det mest lærerike løsepengevirus-tilfellet på Mac de siste årene kom inn nøyaktig gjennom den døren: ThreatDown (da Malwarebytes) rapporterte i juni 2020 at ThiefQuest, først kalt EvilQuest, spredte seg gjennom piratkopierte installasjonsprogrammer for Little Snitch og Mixed In Key, et verktøy DJ-er bruker til å analysere spor. I tillegg til å kryptere filer bar det en tastelogger og åpnet et omvendt skall til en kommando-og-kontroll-server. En knekt lydplugin er, for en angriper, et perfekt målrettet leveringsmiddel til et kreativt publikum.
Trussel én: stjålne påloggingsopplysninger, ikke stjålne Mac-er
Når et studios arbeid lekker, har laptopen som regel aldri forlatt bygget. Noens skypålogging ble gjenbrukt fra et nettsted med datainnbrudd, eller et sesjonstoken ble hentet ut av en nettleser av en infostealer som kjørte i nitti sekunder og slettet seg selv. De praktiske forsvarene er lite glamorøse. Bruk en passordbehandler slik at hver kundeportal, hvert gjennomgangsverktøy og hver filoverføringstjeneste har sitt eget lange, unike passord; Apples innebygde Passord-app gjør dette uten kostnad på macOS. Slå på tofaktorautentisering for kontoene som holder kundemateriale, med skylagringen, Adobe- eller Figma-organisasjonen og e-posten din først. Og behandle en delt studiopålogging som en lekkasje som venter på å skje: én konto per person betyr én konto å trekke tilbake når en frilansers kontrakt tar slutt.
Det er også her en per-app-brannmur gjør seg fortjent til en plass på en kreativ Mac, om enn ikke på den måten sikkerhetsmarkedsføring vanligvis antyder. FireAI skanner ikke disken din etter infostealere, og den vil ikke fortelle deg at en fil er ondsinnet. Det den gjør, er å overvåke nettverket. En infostealer må sende det den har samlet inn et sted, og den må gjøre det fra en prosess som aldri har koblet til før. FireAIs tillatelsesspørsmål spør før en ukjent app gjør sin første tilkobling, og vurderingen på enheten flagger eller blokkerer tilkoblinger fra ukjente binærfiler til mistenkelige destinasjoner. Det stopper ikke innsamlingen; det kan stoppe leveringen, og det gjør forsøket synlig i stedet for stille.
Trussel to: plugins og «gratis» verktøy som ringer hjem
De fleste plugins er ærlige. Problemet er at du ikke har noen enkel måte å vite hvilke som ikke er det, fordi en plugin kjører med samme nettverkstilgang som appen som huser den. Figma er en av få plattformer som gjør dette eksplisitt: plugin-manifestet har et networkAccess-felt, og utviklerdokumentasjonen sier at allowedDomains er en påkrevd liste over domenene en plugin har lov til å nå. Det er en god modell, og det er også en påminnelse om hvor uvanlig den er. Et After Effects-skript, et Photoshop-panel, et Blender-tillegg eller en Logic-plugin har ingen slik erklæring. Hvis den vil sende prosjektfilnavnene dine, maskin-ID-en din eller innholdet i utklippstavlen din til en server i et annet land, er det ingenting i vertsprogrammet som vil fortelle deg det.
En oversikt på nettverksnivå er det ærlige svaret på det hullet. Med FireAIs verdenskart i sanntid vises hver tilkobling Mac-en din gjør på en globus, med blokkerte i rødt, slik at en plugin som snakker med et uventet land skiller seg ut ved første blikk. Regler per app lar deg tillate Adobes egne oppdaterings- og lisensverter mens du nekter alt annet det samme programmet prøver å nå, og fordi reglene følger appens kodesignatur, beholder en oppdatert versjon de samme reglene. Vakten mot ukryptert data legger til en spesifikk kontroll som betyr noe for kreative: den hindrer kortnumre, passord og API-nøkler fra å forlate maskinen over ren HTTP, som er nøyaktig den slurvete transporten et raskt skrevet «gratis» verktøy har en tendens til å bruke.
To begrensninger bør sies rett ut. For det første ser en brannmur tilkoblinger, ikke hensikt: den kan vise deg at en fargekorrigeringsplugin snakker med en lisensserver hver time, men bare du kan avgjøre om det er akseptabelt. For det andre analyserer FireAI ikke pluginens kode eller minne. Hvis du vil vite om en bestemt fil er fiendtlig, er det en jobb for en skanner eller for en sandkasse-testmaskin, ikke for en brannmur.
Trussel tre: skysynkronisering som kanal for datauthenting
Synkroniseringsklienter er studioets blodomløp, og det er nettopp derfor angripere liker dem. MITRE ATT&CK katalogiserer Exfiltration to Cloud Storage (T1567.002): i stedet for å bygge sin egen kanal skyver motstandere stjålne data til en legitim skylagringstjeneste, fordi den trafikken ser ut som alle andres. På en kreativ Mac med Dropbox, Google Drive, iCloud Drive, Frame.io og en WeTransfer-fane åpne samtidig, er noen hundre megabyte som forlater maskinen over HTTPS til et velkjent lagringsdomene uanselig av design.
Du kan ikke løse dette ved å blokkere skylagring; studioet ville stoppet opp. Det du kan gjøre, er å snevre det inn. Bestem hvilken synkroniseringsklient som er den offisielle kanalen for kundemateriale, og gi den ene appen en regel som tillater vertene dens. Se deretter på hva annet på maskinen som snakker med lagringstjenester. Et renderingsverktøy, et fontverktøy eller et skjermbildeverktøy som kobler seg til et filhostingdomene er verdt et spørsmål. FireAIs regler per app gjør dette til en bevisst tillatelsesliste i stedet for en gjetning: den godkjente synkroniseringsklienten tillates via kodesignatur, og enhver annen app som prøver å nå samme domene får et spørsmål i stedet for fritt leide. For et team kan regelsettet eksporteres som en ren tekstfil og importeres på hver Mac i studioet, slik at en nyansatts maskin starter med samme policy som alle andres.
Hva en brannmur ikke dekker, og hvem som gjør det
Det er verdt å være presis, fordi kreative virksomheter blir solgt mye pakket «beskyttelse». FireAI er en nettverksbrannmur. Den krypterer ikke filene dine, den tar ikke sikkerhetskopi av dem, den skanner dem ikke, og den kan ikke dekryptere noe som et løsepengevirus allerede har låst. De jobbene er reelle, og på en Mac er de beste verktøyene for dem de Apple leverer. FileVault krypterer hele disken slik at en mistet eller stjålet MacBook ikke blir et mistet kundearkiv; Apples brukerveiledning beskriver det som å hindre noen fra å dekryptere eller få tilgang til dataene dine uten påloggingspassordet ditt. Time Machine gir deg versjonerte sikkerhetskopier til en ekstern disk eller et nettverksvolum, og Apples veiledning går gjennom oppsettet. Behold minst én sikkerhetskopi som ikke er permanent montert, slik at det som kjører på Mac-en ikke også kan nå sikkerhetskopien.
Gatekeeper er det andre laget å lene seg på i stedet for å kjempe mot. Apples dokumentasjon om plattformsikkerhet forklarer at den finnes for å bidra til at bare pålitelig programvare kjører på en Mac, ved å kontrollere utvikleridentitet og notarisering før en nedlastet app åpnes. Når et plugin-installasjonsprogram ber deg om å omgå den kontrollen, er selve forespørselen informasjon. FireAIs strengere sikkerhetsmoduser, Paranoid og Under angrep, legger til en nettverksversjon av samme disiplin ved å blokkere usignerte apper fra å koble til overhodet.
En kort sjekkliste for et studio
- Én konto per person for hver tjeneste som holder kundearbeid, med passordbehandler og tofaktorautentisering slått på.
- FileVault på hver Mac, Time Machine til en disk som ikke alltid er tilkoblet, og en testet gjenoppretting før du trenger en.
- Ingen knekte plugins, noensinne; hvis et verktøy ber deg om å overstyre Gatekeeper, behandle det som svaret på om du bør installere det.
- En per-app-brannmur med spørsmål ved første tilkobling, slik at en ny plugin eller et nytt verktøy må spørre før det snakker med internett.
- Én offisiell synkroniseringsklient for kundemateriale, tillatt via regel; alt annet som når lagringsdomener blir gjennomgått.
- En eksportert regelfil delt i hele studioet, slik at hver arbeidsstasjon bruker samme policy fra dag én.
Ingenting av dette er heroisk. Det er forskjellen mellom et studio som får vite om en lekkasje fra brannmurloggen sin og et som får vite det fra kunden.
Hvor FireAI og HisnLabs kommer inn
For a studio, the useful question is not “is this Mac infected?” but “what is this plugin, this render tool, this sync client actually talking to right now?” — and that is the question a per-app firewall exists to answer.
FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.
Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.
