FireAIs sikkerhetsblogg

Av FireAI Security & Research Team · Publisert

Sikre en Mac for hjemmekontor: sjekklisten for fjernarbeid

Sikre en Mac for hjemmekontor: sjekklisten for fjernarbeid

Når et selskap sender en Mac hjem, sender det også hjem den delen av nettverksperimeteret som pleide å være noen andres jobb. Kontoret hadde en administrert brannmur, en svitsj ingen kunne koble seg til uten adgangskort, og en person hvis rolle var å legge merke til merkelig trafikk. Hjemmekontoret har en ruter fra internettleverandøren, et Wi-Fi-passord som ble delt med nabobarna for to somre siden, og den samme Mac-en brukt til kvartalsrapporten og familiens strømming. Ingenting av det er en katastrofe. Det betyr bare at jobb-Mac-en må bære mer av sitt eget forsvar. Denne sjekklisten går gjennom lagene i den rekkefølgen de betyr noe, med veiledningen hvert av dem hviler på.

1. Ruteren: tingen ingen har sett på siden installasjonen

CISAs veiledning om sikring av trådløse nettverk er kort og konkret: endre standardpassordet på ruteren, bruk WPA3 fordi det for øyeblikket er den sterkeste tilgjengelige krypteringen, og hold aksesspunktets programvare oppdatert ved å sjekke produsentens nettsted. Apples egne anbefalte innstillinger for Wi-Fi-rutere sier det samme om kryptering, og råder til WPA3 Personal, eller WPA2/WPA3 Transitional der eldre enheter trenger det. Legg til tre innstillinger som ikke koster noe: slå av fjernadministrasjon over internett slik at ruterens adminside bare kan nås fra innsiden av hjemmet, slå av WPS, og gi nettverket et navn som ikke identifiserer deg eller leverandøren din. Hvis ruteren støtter et gjestenettverk, sett TV-en, høyttalerne og besøkende på det, og hold jobb-Mac-en på hovednettverket. En smartpære med en kjent svakhet på samme nettverkssegment som en jobb-laptop er et problem et gjestenettverk får til å forsvinne gratis.

2. En VPN: ett lag, med klare grenser

NISTs Guide to Enterprise Telework, Remote Access, and BYOD Security (SP 800-46 Revision 2) behandler VPN-tunnelen som standardmåten å bringe en ekstern enhet inn i organisasjonens nettverk, og det med rette. En VPN krypterer alt mellom Mac-en din og VPN-serveren, noe som skjuler trafikken din for hjemmeruteren, internettleverandøren og alle på et kafénettverk. Det er nøyaktig det den er til for, og det er grunn nok til å bruke den arbeidsgiveren din tilbyr.

Det den ikke gjør, er verdt å liste opp, fordi markedsføringen rundt forbruker-VPN-er antyder langt mer. En VPN avgjør ikke hvilke apper på Mac-en din som får snakke med internett; den frakter alle sammen, inkludert den du helst ikke vil at den skal. Den hindrer ikke en phishing-side fra å virke, fordi siden kommer gjennom tunnelen som alt annet. Den beskytter deg ikke mot nettverket i den andre enden, og med split tunneling, som mange bedriftskonfigurasjoner bruker, går bare bedriftstrafikk gjennom tunnelen mens alt annet tar den vanlige ruten. FireAI er ikke en VPN og erstatter ikke en. Den gjør det en VPN lar stå åpent: den ser på hvert program separat og avgjør, etter kodesignatur, om den appen overhodet får koble til, og til hvilke verter, domener, IP-er eller porter.

3. Borte fra hjemmet: Kafé-modus

ANSSI, det franske nasjonale cybersikkerhetsbyrået, publiserer anbefalinger om digitalt nomadeliv som dekker situasjonen med en jobbenhet på nettverk organisasjonen ikke kontrollerer, og det underliggende rådet er å anta at de nettverkene er fiendtlige. Et delt Wi-Fi-nettverk på en kafé, et hotell eller et kontorfellesskap plasserer Mac-en din på samme segment som fremmedes enheter. FireAIs sikkerhetsmoduser finnes for dette kontekstskiftet: Hjemme er den ettergivende innstillingen for et nettverk du stoler på, og Kafé strammer inn reglene for et nettverk du ikke stoler på, med strengere moduser som blokkerer telemetri, sporere og usignerte apper. To ting å kombinere det med. Først, deaktiver AirDrop, eller sett den til Kun kontakter, før du setter deg ned. For det andre, hvis situasjonen noen gang føles feil, kutter nødbryteren internettilgangen mens den beholder det lokale nettverket, noe som lar deg fullføre en lokal oppgave uten å eksponere noe mer.

4. Møteprogramvare: sjekk hva den får se og høre

Videokonferanseapper ber om tre sensitive tillatelser, og macOS lar deg revidere alle tre. Apples veiledninger beskriver kontrollene i Systeminnstillinger under Personvern og sikkerhet for kamera, mikrofon og skjermopptak, hver med en liste over appene som har fått tilgang. Gå gjennom de tre listene én gang. En app du ikke lenger bruker bør ikke beholde tillatelse til skjermopptak; en nettleserutvidelse for møter bør ikke ha mikrofonen som standard. Hold kameraindikatorlyset i sidesynet: macOS viser det hver gang kameraet er aktivt, og det er det enkleste manipulasjonssikre signalet du har. Hold møteklienten oppdatert, siden disse appene håndterer upålitelig input fra hver deltaker, og bli med via lenker fra en kalenderoppføring du kjenner igjen i stedet for fra en e-post som kom ti minutter før møtet.

5. Påloggingsopplysninger: en behandler, ikke hukommelsen

NIST SP 800-63B, retningslinjen for digital identitet som de fleste passordpolicyer nå viser til, sier at memorerte hemmeligheter valgt av brukeren må være minst åtte tegn, og at verifikatorer ikke bør kreve at de endres vilkårlig, for eksempel etter en tidsplan, med mindre det finnes bevis på kompromittering. Den praktiske oversettelsen for en fjernarbeider er at målet er ett langt, unikt passord per tjeneste, ikke ett smart passord rotert hvert kvartal. Det er en jobb for en passordbehandler. Apples Passord-app, dokumentert i brukerveiledningen for Passord på Mac, lagrer passord, passnøkler og bekreftelseskoder og synkroniserer dem mellom Apple-enhetene dine; et selskap kan foretrekke en delt teambehandler i stedet. Begge er fine. Slå på tofaktorautentisering for e-post, VPN, identitetsleverandøren og enhver tjeneste som holder kundedata, og bruk passnøkler der en tjeneste tilbyr dem, fordi de ikke kan phishes slik et passord kan.

6. Fildeling: av med mindre du bruker den

macOS kan dele mapper over nettverket, og på et kontor-LAN er det praktisk. På et hjemmenettverk blir det vanligvis glemt, og på et kafénettverk er det en åpen dør. Apples veiledning for oppsett av fildeling viser hvor innstillingen ligger, under Generelt og deretter Deling i Systeminnstillinger; det nyttige grepet er å gå dit og slå av alt du ikke aktivt bruker: Fildeling, Skjermdeling, Ekstern pålogging og Ekstern administrasjon. Skylagring har samme egenskap i en annen form. Sjekk hvilke mapper synkroniseringsklienten din publiserer og om en delt lenke noen gang ble satt til «alle med lenken». FireAI legger til en kontroll på nettverkssiden her: en regel per app kan tillate den godkjente synkroniseringsklienten din å nå sine egne verter og nekte ethvert annet program som prøver å nå lagringsdomener, slik at et tilfeldig verktøy ikke blir en vei for datauthenting.

7. Per-app-brannmuren på jobb-Mac-en

CISAs Telework Essentials Toolkit er rettet mot tre målgrupper, ledere, IT-ansatte og arbeidere, og budskapet til arbeidere er at enheten hjemme er en del av organisasjonens sikkerhet. På en Mac betyr det å vite hva som forlater den. Den innebygde macOS-brannmuren filtrerer bare innkommende tilkoblinger; ingenting som følger med systemet vil fortelle deg at en produktivitetsapp du installerte forrige måned sender data til et annonsenettverk, eller at en hjelpeprosess kontakter en server i et land du aldri har gjort forretninger med. FireAI viser hver tilkobling på et verdenskart i sanntid, spør før en ukjent app kobler til for første gang med begrunnelsen fra modellen på enheten, bruker trusselinformasjonskilder og IP-blokkeringslister lokalt, og hindrer kortnumre, passord og API-nøkler fra å forlate maskinen over ren HTTP. Alt AI-en bestemmer blir en synlig regel du kan angre, og regler kan eksporteres som en tekstfil, slik at et IT-team kan gi nye fjernansatte en startpolicy i stedet for et blankt ark.

Og for å være nøyaktig om grensene: FireAI krypterer ikke disken din, tar ikke sikkerhetskopi av filene dine, skanner ikke etter fiendtlig programvare og administrerer ikke Mac-en eksternt. FileVault og Time Machine dekker de to første og er innebygd i macOS; det tredje er en annen produktkategori; det fjerde er det selskapets enhetsadministrasjon er til for. En brannmur er ett lag, og denne sjekklisten er resten av dem.

Sjekklisten, samlet på ett sted

  • Ruter: standard adminpassord endret, WPA3 (eller WPA2/WPA3 Transitional), fastvare oppdatert, fjernadministrasjon og WPS av, jobb-Mac på hovednettverket og alt annet på gjestenettverket.
  • VPN: den arbeidsgiveren din tilbyr, på hver gang du håndterer bedriftsdata, med en klar forståelse av at den skjuler trafikk men ikke velger hvilke apper som får sende den.
  • Modus: Hjemme hjemme, Kafé alle andre steder; AirDrop av eller Kun kontakter når du er ute.
  • Møter: tillatelseslister for kamera, mikrofon og skjermopptak gjennomgått; møteklient oppdatert; bli med fra kalenderen, ikke fra overraskende e-poster.
  • Påloggingsopplysninger: en passordbehandler, ett unikt passord per tjeneste, tofaktorautentisering på e-post, VPN og identitetsleverandør, passnøkler der de tilbys.
  • Deling: Fildeling, Skjermdeling, Ekstern pålogging og Ekstern administrasjon av med mindre de er i bruk; skylenker sjekket.
  • Brannmur: en per-app-brannmur med spørsmål ved første tilkobling, trusselkilder brukt lokalt, og en eksportert regelfil delt med teamet.
  • Disk og sikkerhetskopier: FileVault på, Time Machine til en disk som ikke er permanent tilkoblet.

Det meste av dette tar en ettermiddag én gang og noen få minutter i måneden etterpå. Jobb-Mac-en på et hjemmekontor er ikke mindre sikker enn den i bygget; den er bare mindre overvåket, og denne listen er hvordan du overvåker den selv.

Hvor FireAI og HisnLabs kommer inn

A home office has no IT department watching the wire, so the work Mac has to watch itself: FireAI’s Coffee shop mode for the days you are not at home, and per-app rules for the apps that carry company data, are the two settings that do most of that work.

FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.

Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.

Kilder