Kiedy firma wysyła Maca do domu, wysyła też do domu tę część obwodu swojej sieci, która dawniej była czyimś zadaniem. Biuro miało zarządzaną zaporę, przełącznik, do którego nikt nie mógł się wpiąć bez identyfikatora, i osobę, której rolą było zauważanie dziwnego ruchu. Domowe biuro ma router od dostawcy internetu, hasło do Wi-Fi udostępnione dzieciom sąsiadów dwa lata temu i tego samego Maca używanego do raportu kwartalnego i rodzinnego streamingu. Nic z tego nie jest katastrofą. Oznacza to tylko, że służbowy Mac musi nieść więcej własnej obrony. Ta lista kontrolna przechodzi przez warstwy w kolejności, w jakiej mają znaczenie, wraz z wytycznymi, na których każda z nich się opiera.
1. Router: rzecz, na którą nikt nie patrzył od instalacji
Wytyczne CISA dotyczące zabezpieczania sieci bezprzewodowych są krótkie i konkretne: zmień domyślne hasło routera, używaj WPA3, bo to obecnie najsilniejsze dostępne szyfrowanie, i utrzymuj oprogramowanie punktu dostępowego zaktualizowane, sprawdzając stronę producenta. Własne zalecane ustawienia Apple dla routerów Wi-Fi mówią to samo o szyfrowaniu, doradzając WPA3 Personal albo WPA2/WPA3 Transitional tam, gdzie starsze urządzenia tego potrzebują. Do tego dodaj trzy ustawienia, które nic nie kosztują: wyłącz zdalną administrację przez internet, by strona administracyjna routera była dostępna tylko z wewnątrz domu, wyłącz WPS i zmień nazwę sieci na taką, która nie identyfikuje ciebie ani twojego dostawcy. Jeśli router obsługuje sieć dla gości, umieść w niej telewizor, głośniki i odwiedzających, a służbowego Maca trzymaj w sieci głównej. Inteligentna żarówka ze znaną luką w tym samym segmencie sieci co służbowy laptop to problem, który sieć dla gości usuwa za darmo.
2. VPN: jedna warstwa, z wyraźnymi granicami
Przewodnik NIST Guide to Enterprise Telework, Remote Access, and BYOD Security (SP 800-46 Revision 2) traktuje tunel VPN jako standardowy sposób wprowadzenia zdalnego urządzenia do sieci organizacji i ma rację. VPN szyfruje wszystko między twoim Macem a serwerem VPN, co ukrywa twój ruch przed domowym routerem, dostawcą internetu i każdym w sieci kawiarni. Do tego właśnie służy i to wystarczający powód, by używać tego, który zapewnia pracodawca.
Czego nie robi, warto wypunktować, bo marketing wokół konsumenckich VPN-ów sugeruje znacznie więcej. VPN nie decyduje, które aplikacje na twoim Macu mogą rozmawiać z internetem; przenosi je wszystkie, łącznie z tą, której wolałbyś nie przenosić. Nie powstrzymuje strony phishingowej przed działaniem, bo strona przychodzi tunelem jak wszystko inne. Nie chroni cię przed siecią po drugiej stronie, a przy tunelowaniu dzielonym, którego używa wiele konfiguracji firmowych, tylko ruch firmowy idzie tunelem, podczas gdy cała reszta idzie zwykłą drogą. FireAI nie jest VPN-em i go nie zastępuje. Robi to, co VPN pozostawia otwarte: patrzy na każdą aplikację osobno i decyduje, po podpisie kodu, czy ta aplikacja w ogóle może się łączyć i z jakimi hostami, domenami, adresami IP czy portami.
3. Poza domem: tryb Kawiarnia
ANSSI, francuska krajowa agencja cyberbezpieczeństwa, publikuje zalecenia dotyczące cyfrowego nomadyzmu, które obejmują sytuację służbowego urządzenia w sieciach, których organizacja nie kontroluje, a rada leżąca u podstaw brzmi: zakładaj, że te sieci są wrogie. Współdzielona sieć Wi-Fi w kawiarni, hotelu czy przestrzeni coworkingowej umieszcza twojego Maca w tym samym segmencie co urządzenia obcych. Tryby bezpieczeństwa FireAI istnieją właśnie na tę zmianę kontekstu: Dom to liberalne ustawienie dla sieci, której ufasz, a Kawiarnia zaostrza reguły dla sieci, której nie ufasz, a surowsze tryby blokują telemetrię, moduły śledzące i niepodpisane aplikacje. Dwie rzeczy do połączenia z tym. Po pierwsze, wyłącz AirDrop lub ustaw go na Tylko kontakty, zanim usiądziesz. Po drugie, jeśli sytuacja kiedykolwiek wyda się niewłaściwa, wyłącznik awaryjny odcina dostęp do internetu, zachowując sieć lokalną, co pozwala dokończyć lokalne zadanie bez dalszego narażania czegokolwiek.
4. Oprogramowanie do spotkań: sprawdź, co może widzieć i słyszeć
Aplikacje do wideokonferencji proszą o trzy wrażliwe uprawnienia, a macOS pozwala skontrolować wszystkie trzy. Przewodniki Apple opisują te kontrolki w Ustawieniach systemowych w sekcji Prywatność i ochrona dla kamery, mikrofonu i nagrywania ekranu, a każda wyświetla listę aplikacji, którym przyznano dostęp. Przejrzyj te trzy listy raz. Aplikacja, której już nie używasz, nie powinna zachowywać uprawnienia do nagrywania ekranu; rozszerzenie przeglądarki do spotkań nie powinno mieć domyślnie mikrofonu. Trzymaj wskaźnik kamery w polu widzenia: macOS pokazuje go, gdy kamera jest aktywna, i to najprostszy sygnał odporny na manipulację, jaki masz. Aktualizuj klienta spotkań, bo te aplikacje obsługują niezaufane dane od każdego uczestnika, i dołączaj przez linki z rozpoznawalnego wpisu w kalendarzu, a nie z e-maila, który przyszedł dziesięć minut przed spotkaniem.
5. Dane logowania: menedżer, nie pamięć
NIST SP 800-63B, wytyczne tożsamości cyfrowej, na które powołuje się dziś większość polityk haseł, mówi, że zapamiętywane sekrety wybierane przez użytkownika muszą mieć co najmniej osiem znaków i że weryfikatorzy nie powinni wymagać ich arbitralnej zmiany, na przykład według harmonogramu, chyba że istnieją dowody kompromitacji. Praktyczne tłumaczenie dla pracownika zdalnego: celem jest jedno długie, unikalne hasło na usługę, a nie jedno sprytne hasło rotowane co kwartał. To zadanie dla menedżera haseł. Aplikacja Hasła od Apple, udokumentowana w Podręczniku użytkownika aplikacji Hasła na Maca, przechowuje hasła, klucze dostępu i kody weryfikacyjne i synchronizuje je między twoimi urządzeniami Apple; firma może woleć wspólny menedżer zespołowy. Oba rozwiązania są dobre. Włącz uwierzytelnianie dwuskładnikowe dla poczty, VPN-a, dostawcy tożsamości i każdej usługi przechowującej dane klientów, a tam, gdzie usługa je oferuje, używaj kluczy dostępu, bo nie da się ich wyłudzić tak jak hasła.
6. Udostępnianie plików: wyłączone, chyba że go używasz
macOS może udostępniać foldery w sieci i w biurowej sieci LAN jest to wygodne. W sieci domowej zwykle się o tym zapomina, a w sieci kawiarni to otwarte drzwi. Przewodnik Apple po konfiguracji udostępniania plików pokazuje, gdzie znajduje się to ustawienie, w Ustawieniach systemowych w sekcji Ogólne, a potem Udostępnianie; przydatny ruch to wejść tam i wyłączyć wszystko, czego aktywnie nie używasz: Udostępnianie plików, Udostępnianie ekranu, Zdalne logowanie i Zdalne zarządzanie. Chmura ma tę samą właściwość w innej postaci. Sprawdź, które foldery publikuje twój klient synchronizacji i czy jakiś udostępniony link nie został kiedyś ustawiony na „każdy z linkiem”. FireAI dodaje tu kontrolę po stronie sieci: reguła per aplikacja może zezwolić zatwierdzonemu klientowi synchronizacji na dostęp do jego własnych hostów i odmówić każdej innej aplikacji, która próbuje sięgnąć do domen pamięci masowej, by przypadkowe narzędzie nie stało się ścieżką eksfiltracji.
7. Zapora per aplikacja na służbowym Macu
Telework Essentials Toolkit od CISA jest skierowany do trzech grup odbiorców: liderów, pracowników IT i pracowników, a jego przekaz dla pracowników brzmi, że urządzenie w domu jest częścią bezpieczeństwa organizacji. Na Macu oznacza to wiedzę o tym, co go opuszcza. Wbudowana zapora macOS filtruje tylko połączenia przychodzące; nic, co jest dostarczane z systemem, nie powie ci, że aplikacja biurowa zainstalowana w zeszłym miesiącu wysyła dane do sieci reklamowej albo że proces pomocniczy kontaktuje się z serwerem w kraju, z którym nigdy nie robiłeś interesów. FireAI pokazuje każde połączenie na mapie świata na żywo, pyta, zanim nieznana aplikacja połączy się po raz pierwszy, podając uzasadnienie werdyktu modelu działającego na urządzeniu, stosuje lokalnie źródła informacji o zagrożeniach i listy blokowania IP oraz zatrzymuje numery kart, hasła i klucze API przed wyjściem przez zwykły HTTP. Wszystko, co decyduje AI, staje się widoczną regułą, którą można cofnąć, a reguły można eksportować jako plik tekstowy, więc zespół IT może wręczyć nowym pracownikom zdalnym politykę startową zamiast czystej karty.
I żeby być dokładnym co do granic: FireAI nie szyfruje dysku, nie tworzy kopii zapasowych plików, nie skanuje w poszukiwaniu wrogiego oprogramowania i nie zarządza Macem zdalnie. FileVault i Time Machine pokrywają dwa pierwsze zadania i są wbudowane w macOS; trzecie to inna kategoria produktów; czwarte to zadanie firmowego zarządzania urządzeniami. Zapora to jedna warstwa, a ta lista kontrolna to pozostałe.
Lista kontrolna w jednym miejscu
- Router: domyślne hasło administratora zmienione, WPA3 (lub WPA2/WPA3 Transitional), firmware zaktualizowany, zdalna administracja i WPS wyłączone, służbowy Mac w sieci głównej, a wszystko inne w sieci dla gości.
- VPN: ten, który zapewnia pracodawca, włączony zawsze, gdy obsługujesz dane firmowe, z jasnym zrozumieniem, że ukrywa ruch, ale nie wybiera, które aplikacje mogą go wysyłać.
- Tryb: Dom w domu, Kawiarnia wszędzie indziej; AirDrop wyłączony lub Tylko kontakty poza domem.
- Spotkania: listy uprawnień kamery, mikrofonu i nagrywania ekranu przejrzane; klient spotkań zaktualizowany; dołączanie z kalendarza, nie z niespodziewanych e-maili.
- Dane logowania: menedżer haseł, jedno unikalne hasło na usługę, uwierzytelnianie dwuskładnikowe dla poczty, VPN-a i dostawcy tożsamości, klucze dostępu tam, gdzie są oferowane.
- Udostępnianie: Udostępnianie plików, Udostępnianie ekranu, Zdalne logowanie i Zdalne zarządzanie wyłączone, chyba że w użyciu; linki w chmurze sprawdzone.
- Zapora: zapora per aplikacja z pytaniem przy pierwszym połączeniu, źródła zagrożeń stosowane lokalnie i wyeksportowany plik reguł współdzielony z zespołem.
- Dysk i kopie zapasowe: FileVault włączony, Time Machine na dysk, który nie jest podłączony na stałe.
Większość z tego zajmuje raz jedno popołudnie, a potem kilka minut w miesiącu. Służbowy Mac w domowym biurze nie jest mniej bezpieczny niż ten w budynku; jest tylko mniej obserwowany, a ta lista to sposób, by obserwować go samemu.
Jaką rolę odgrywają FireAI i HisnLabs
A home office has no IT department watching the wire, so the work Mac has to watch itself: FireAI’s Coffee shop mode for the days you are not at home, and per-app rules for the apps that carry company data, are the two settings that do most of that work.
FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję Autopilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.
Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.
