Blog o bezpieczeństwie FireAI

Autor FireAI Security & Research Team · Opublikowano

Zapora sieciowa czy antywirus na Macu: potrzebujesz obu

Zapora sieciowa czy antywirus na Macu: potrzebujesz obu

„Czy potrzebuję antywirusa na Macu, czy zapora wystarczy?” to jedno z pytań, które HisnLabs słyszy najczęściej, a uczciwa odpowiedź brzmi: to niewłaściwe porównanie. Zapora sieciowa i antywirus patrzą na różne rzeczy. Jedno obserwuje połączenia, drugie pliki i programy. Każde ma martwe pola, które pokrywa drugie, a Mac, który ma tylko jedno z nich, jest chroniony z jednej strony i otwarty z drugiej.

Tworzymy FireAI, które jest zaporą. Nie jest antywirusem i nic w tym artykule nie będzie udawać inaczej. W kwestii połowy odpowiedzialnej za skanowanie plików kierujemy Cię do tego, co Apple wbudowuje w macOS, do własnych wypowiedzi Apple o tym, gdzie te warstwy się kończą, i do niezależnych testerów, a nie do żadnego naszego produktu.

Co robi zapora sieciowa

Zapora podejmuje decyzje o połączeniach sieciowych. Widzi, że dany program chce rozmawiać z danym adresem na danym porcie, i pozwala na tę rozmowę albo ją blokuje. Nie otwiera programu, nie czyta jego plików i nie wie, co program zrobi, gdy już będzie działał. Jej jednostką pracy jest połączenie.

Zapora wbudowana w macOS jest zaporą przychodzącą. Podręcznik użytkownika Apple opisuje ją jako ochronę przed „niechcianym kontaktem inicjowanym przez inne komputery”, a przewodnik Platform Security Apple wymienia, co kontroluje: blokowanie wszystkich połączeń przychodzących, automatyczne zezwalanie podpisanemu i wbudowanemu oprogramowaniu na przyjmowanie połączeń przychodzących, zezwalanie i odmawianie połączeń przychodzących dla poszczególnych aplikacji oraz tryb ukrycia, który ignoruje sondy ICMP i skanowanie portów. Ruch wychodzący nie jest wspomniany, bo nie jest filtrowany. Zapora wychodząca innej firmy dodaje ten drugi kierunek: widzi, co Twoje aplikacje wysyłają, i pozwala Ci decydować, dla każdej aplikacji, co jest dozwolone. To kategoria, do której należy FireAI.

Co robi antywirus

Antywirus podejmuje decyzje o plikach i uruchomionych programach. Bada, co jest na dysku i co ma się zaraz wykonać, porównuje to ze znanym szkodliwym oprogramowaniem za pomocą sygnatur i, w większości nowoczesnych produktów, reguł behawioralnych, po czym poddaje kwarantannie lub usuwa to, co rozpoznaje. Jego jednostką pracy jest plik lub proces. Nie ma zdania o tym, z jakim serwerem rozmawia legalna aplikacja; to nie jest jego zadanie.

macOS ma już wersję tej warstwy, a Apple dokumentuje ją jasno. Przewodnik Platform Security opisuje trzy etapy: zapobieganie uruchomieniu szkodliwego oprogramowania przez App Store, Gatekeepera i notaryzację; blokowanie go, jeśli trafi na Maca, przez Gatekeepera, notaryzację i XProtect; oraz naprawę po jego uruchomieniu, przez XProtect. XProtect używa sygnatur YARA, które Apple regularnie aktualizuje, a Apple stwierdza, że „skanuje tylko aplikacje, które zostały zmienione, lub aplikacje przy pierwszym uruchomieniu”. Gatekeeper, według przewodnika Apple o ochronie w czasie wykonywania, prosi o Twoją zgodę, zanim pobrane oprogramowanie otworzy się po raz pierwszy, i potwierdza, że oprogramowanie spoza App Store jest notaryzowane i niezmodyfikowane.

Gdzie kończą się warstwy Apple

Przeczytaj uważnie sformułowania Apple, a granica stanie się widoczna. Wykrywanie oparte na sygnaturach rozpoznaje to, co już zostało skatalogowane. Skanowanie przy pierwszym uruchomieniu i przy zmianie oznacza, że program, który był czysty w chwili uruchomienia, a później pobiera coś nowego do wykonania, nie jest w tym momencie ponownie badany przez XProtect. A Gatekeeper to kontrola przy drzwiach: gdy już przez nią przeklikałeś albo dałeś się namówić, by kliknąć prawym przyciskiem i otworzyć coś mimo wszystko, wykonał swoją część. Własny Podręcznik użytkownika Apple zaznacza, że obejście tej kontroli to najczęstszy sposób, w jaki Mac zostaje zainfekowany.

Nic z tego nie jest wadą; taki jest kształt tego narzędzia. To także dokładnie ten rodzaj luki, którą zapora zamyka z drugiej strony. Program, który przeszedł przez drzwi, nadal musi rozmawiać z serwerem, by pobrać kolejny etap, wysłać to, co zebrał, lub odebrać instrukcje. To połączenie jest widoczne dla zapory wychodzącej niezależnie od tego, czy jakikolwiek skaner ma już sygnaturę tego programu.

Dlaczego nie możesz wybrać tylko jednego

  • Zapora nie widzi programu, który nigdy nie używa sieci. Narzędzie, które tylko uszkadza lokalne pliki albo czeka, jest dla niej niewidoczne. Tylko skaner to wyłapie.
  • Skaner nie widzi legalnej aplikacji, która źle się zachowuje. Aplikacja do notatek, która wysyła Twoje dokumenty na serwer, na który nigdy się nie zgodziłeś, nie jest szkodliwym oprogramowaniem według żadnej sygnatury; to połączenie, które zablokowałbyś, gdybyś je zobaczył.
  • Zapora nie potrafi posprzątać. Jeśli coś jednak się uruchomiło, zapora może odciąć to od internetu; nie może usunąć tego z dysku. FireAI nie skanuje, nie poddaje kwarantannie ani nie usuwa plików, nigdy.
  • Skaner nie zatrzyma danych wychodzących otwartym tekstem. Formularz, który wysyła numer Twojej karty przez nieszyfrowane HTTP, to zdarzenie sieciowe; ochrona danych nieszyfrowanych w FireAI została zbudowana dokładnie do tego, a żaden skaner plików by tego nie zauważył.
  • Oba potrzebują pod sobą systemu operacyjnego. Żadne nie zastępuje aktualizacji macOS, Gatekeepera, notaryzacji ani XProtect, które pozostają na miejscu z narzędziami innych firm lub bez nich.

Co AI zmienia w każdym z nich, uczciwie

Słowo „AI” jest dziś doklejane do obu kategorii, więc warto powiedzieć, co robi w każdej. W produktach antywirusowych wyuczone modele głównie rozszerzają dopasowywanie sygnatur, by łapać warianty znanych rodzin i oznaczać podejrzane zachowania; niezależni testerzy, tacy jak AV-TEST Institute, publikują regularne wyniki dla domowych produktów na macOS w zakresie ochrony, wydajności i użyteczności, i to właściwe miejsce, by zobaczyć, jak dany produkt naprawdę działa, a nie strona producenta.

W zaporze przydatna rola modelu jest węższa. Recenzent FireAI działający na urządzeniu patrzy na połączenia z aplikacji, które nie mają jeszcze reguły, korzystając z tego, co zapora może zgodnie z prawem zobaczyć: aplikacji i jej podpisu kodu, celu, portu, tego, czy cel jest w kanale zagrożeń, i tego, co podobne oprogramowanie zwykle robi. Blokuje lub oznacza połączenie, pokazuje swój powód w komunikacie prostym językiem, a każda decyzja staje się widoczną regułą, którą możesz cofnąć. Model to opcjonalne pobranie 1,5 GB i działa w całości na Twoim Macu; Twój ruch nigdy nie jest nigdzie wysyłany do oceny. Nie sprawdza plików i nie czyta wnętrza szyfrowanego ruchu. To druga opinia o połączeniach, nie skaner.

Wydajność

Te dwie warstwy kosztują różne rzeczy. Skaner plików wykonuje najcięższą pracę, gdy pliki przychodzą i programy się uruchamiają, oraz podczas pełnych skanów. Zapora typu filtr treści podejmuje jedną decyzję na nowe połączenie, nie na pakiet, więc gdy Twoje zwykłe aplikacje mają już reguły, strona sieciowa nie jest czymś, co zauważasz w codziennym użyciu. Jeśli używasz obu, rozsądny ruch to zostawić ochronę w czasie rzeczywistym skanera włączoną i zaplanować pełne skany na czas, gdy nie pracujesz, a zaporze dać tydzień na zbudowanie reguł, by pytania ustały. Dwa narzędzia, z których każde wykonuje jedno zadanie, zwykle kosztują mniej niż jedno narzędzie próbujące robić wszystko.

Wbudowane narzędzia macOS i darmowe dodatki

Zanim cokolwiek kupisz, użyj tego, co już jest. Włącz zaporę przychodzącą Apple w Ustawieniach systemowych, Sieć, Zapora sieciowa. Aktualizuj macOS, bo tak docierają sygnatury XProtect i polityka Gatekeepera. Zostaw Gatekeepera w spokoju i nie używaj „Otwórz mimo to” dla oprogramowania, którego celowo nie szukałeś.

Po stronie plików Objective-See publikuje zestaw darmowych, otwartoźródłowych narzędzi dla macOS, szeroko używanych przez ludzi, którzy zajmują się tym zawodowo: KnockKnock wypisuje oprogramowanie zainstalowane na stałe, byś widział, co uruchamia się samo, BlockBlock obserwuje miejsca trwałej instalacji i ostrzega, gdy coś nowego się instaluje, TaskExplorer pokazuje uruchomione procesy ze statusem podpisu kodu, a RansomWhere? monitoruje podejrzane szyfrowanie Twoich plików. Nie są pełnym pakietem antywirusowym, ale to darmowe narzędzia, które w pierwszej kolejności wskazalibyśmy znajomemu. Jeśli chcesz komercyjnego antywirusa, wybieraj spośród produktów z opublikowanymi wynikami w niezależnym laboratorium, takim jak AV-TEST, a nie z reklam.

Budowanie warstwowej konfiguracji

  • System operacyjny: macOS na bieżąco aktualizowany, Gatekeeper i notaryzacja respektowane, XProtect aktualizujący się samodzielnie.
  • Ruch przychodzący: zapora Apple włączona, tryb ukrycia włączony, jeśli korzystasz z sieci publicznych.
  • Ruch wychodzący: zapora wychodząca z regułami dla aplikacji powiązanymi z podpisami kodu. FireAI to robi, z trybami bezpieczeństwa dla domu, kawiarni i ustawień ściślejszych, kanałami zagrożeń stosowanymi lokalnie i wyłącznikiem awaryjnym, który odcina internet, zachowując sieć lokalną.
  • Pliki i trwałość: skaner wybrany na podstawie niezależnych wyników testów, jeśli go chcesz, plus darmowe narzędzia takie jak KnockKnock i BlockBlock.
  • Kopie zapasowe: jedyna warstwa, która odpowiada na pytanie, przy którym każda inna warstwa w końcu zawodzi. Nic na tej liście nie odszyfruje pliku po incydencie z oprogramowaniem wymuszającym okup; kopia zapasowa go przywróci.

Ujęte w ten sposób pytanie „zapora czy antywirus” odpowiada sobie samo. To nie są konkurujące produkty; to dwie połowy granicy, jedna narysowana wokół Twoich plików, druga wokół Twoich połączeń. FireAI jest tylko tą drugą połową i wolimy powiedzieć to wprost, niż pozwolić Ci pominąć pierwszą.

Jaką rolę odgrywają FireAI i HisnLabs

FireAI is the firewall half of that pair and nothing more: it never scans a file, and it is at its best sitting next to macOS’s own protections and, if you want one, an antivirus chosen from an independent test.

FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję Autopilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.

Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.

Źródła