O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Firewall ou antivírus no Mac: você precisa dos dois

Firewall ou antivírus no Mac: você precisa dos dois

“Preciso de um antivírus no meu Mac, ou um firewall basta?” é uma das perguntas que a HisnLabs mais ouve, e a resposta honesta é que a comparação está errada. Um firewall e um antivírus olham para coisas diferentes. Um observa conexões, o outro observa arquivos e programas. Cada um tem pontos cegos que o outro cobre, e um Mac que tem só um deles está protegido de um lado e aberto do outro.

Nós fazemos o FireAI, que é um firewall. Ele não é um antivírus, e nada neste artigo vai fingir o contrário. Quanto à metade que escaneia arquivos, apontamos para o que a Apple embute no macOS, para as declarações da própria Apple sobre onde essas camadas param, e para laboratórios de teste independentes, em vez de para qualquer produto nosso.

O que um firewall faz

Um firewall toma decisões sobre conexões de rede. Ele vê que um determinado programa quer falar com um determinado endereço em uma determinada porta, e permite ou bloqueia essa conversa. Ele não abre o programa, não lê os arquivos do programa e não sabe o que o programa vai fazer depois de estar rodando. Sua unidade de trabalho é a conexão.

O firewall embutido no macOS é um firewall de entrada. O Manual do Usuário da Apple o descreve como proteção contra “contato indesejado iniciado por outros computadores”, e o guia de Segurança da Plataforma da Apple lista o que ele controla: bloquear todas as conexões de entrada, permitir automaticamente que softwares assinados e integrados aceitem conexões de entrada, permitir ou negar conexões de entrada por aplicativo, e um modo furtivo que ignora sondagens ICMP e varreduras de porta. O tráfego de saída não é mencionado, porque não é filtrado. Um firewall de saída de terceiros adiciona essa outra direção: ele vê o que seus aplicativos enviam e deixa você decidir, aplicativo por aplicativo, o que é permitido. Essa é a categoria à qual o FireAI pertence.

O que um antivírus faz

Um antivírus toma decisões sobre arquivos e programas em execução. Ele examina o que está no disco e o que está prestes a rodar, compara com software nocivo conhecido usando assinaturas e, na maioria dos produtos modernos, regras de comportamento, e coloca em quarentena ou remove o que reconhece. Sua unidade de trabalho é o arquivo ou o processo. Ele não tem opinião sobre com qual servidor um aplicativo legítimo está falando; isso não é função dele.

O macOS já vem com uma versão dessa camada, e a Apple a documenta com clareza. O guia de Segurança da Plataforma descreve três estágios: impedir que software nocivo seja iniciado, por meio da App Store, do Gatekeeper e da notarização; bloqueá-lo caso chegue ao Mac, por meio do Gatekeeper, da notarização e do XProtect; e remediá-lo depois de ter rodado, por meio do XProtect. O XProtect usa assinaturas YARA que a Apple atualiza regularmente, e a Apple afirma que ele “escaneia apenas aplicativos que foram alterados ou aplicativos na primeira abertura”. O Gatekeeper, segundo o guia da Apple sobre proteção em tempo de execução, pede sua aprovação antes que um software baixado abra pela primeira vez e confirma que softwares de fora da App Store estão notarizados e sem modificações.

Onde as camadas da Apple param

Leia com atenção as palavras da Apple e a fronteira fica visível. A detecção baseada em assinaturas reconhece o que já foi catalogado. Escanear na primeira abertura e quando há alteração significa que um programa que estava limpo ao ser iniciado, e que depois baixa algo novo para rodar, não é reexaminado pelo XProtect naquele momento. E o Gatekeeper é uma checagem na porta: depois que você clicou para passar, ou foi convencido a clicar com o botão direito e abrir algo mesmo assim, ele já fez a parte dele. O próprio Manual do Usuário da Apple observa que driblar essa checagem é a forma mais comum de um Mac acabar infectado.

Nada disso é uma falha; é o formato da ferramenta. É também exatamente o tipo de brecha que um firewall fecha do outro lado. Um programa que passou pela porta ainda precisa falar com um servidor para buscar seu próximo estágio, enviar o que coletou ou receber instruções. Essa conexão fica visível para um firewall de saída, independentemente de algum scanner já ter ou não uma assinatura para o programa.

Por que você não pode escolher só um

  • Um firewall não consegue ver um programa que nunca usa a rede. Uma ferramenta que só danifica arquivos locais, ou que fica esperando, é invisível para ele. Só um scanner pega isso.
  • Um scanner não consegue ver um aplicativo legítimo se comportando mal. Um aplicativo de anotações que envia seus documentos para um servidor que você nunca autorizou não é software nocivo para nenhuma assinatura; é uma conexão que você teria bloqueado se a tivesse visto.
  • Um firewall não consegue fazer a limpeza. Se algo chegou a rodar, o firewall pode cortar seu acesso à internet; não pode removê-lo do disco. O FireAI não escaneia, não coloca em quarentena e não apaga arquivos, nunca.
  • Um scanner não consegue impedir que dados saiam em texto puro. Um formulário que envia o número do seu cartão por HTTP sem criptografia é um evento de rede; a proteção de dados não criptografados do FireAI foi feita exatamente para isso, e nenhum scanner de arquivos perceberia.
  • Os dois precisam do sistema operacional por baixo. Nenhum substitui as atualizações do macOS, o Gatekeeper, a notarização ou o XProtect, que continuam todos no lugar com ou sem ferramentas de terceiros.

O que a IA muda em cada um, honestamente

A palavra “IA” agora está colada nas duas categorias, então vale dizer o que ela faz em cada uma. Em produtos antivírus, modelos treinados principalmente estendem a correspondência de assinaturas para pegar variantes de famílias conhecidas e sinalizar comportamentos suspeitos; laboratórios independentes como o AV-TEST Institute publicam resultados regulares para produtos macOS domésticos em proteção, desempenho e usabilidade, e esse é o lugar certo para ver como um produto realmente se comporta, em vez da página do fabricante.

Em um firewall, o papel útil de um modelo é mais estreito. O revisor no dispositivo do FireAI analisa conexões de aplicativos que ainda não têm regra, usando o que um firewall pode legitimamente ver: o aplicativo e sua assinatura de código, o destino, a porta, se o destino está em um feed de ameaças, e o que softwares parecidos normalmente fazem. Ele bloqueia ou sinaliza a conexão, mostra o motivo no aviso em linguagem simples, e cada decisão vira uma regra visível que você pode desfazer. O modelo é um download opcional de 1,5 GB e roda inteiramente no seu Mac; seu tráfego nunca é enviado a lugar nenhum para análise. Ele não inspeciona arquivos e não lê dentro de tráfego criptografado. É uma segunda opinião sobre conexões, não um scanner.

Desempenho

As duas camadas custam coisas diferentes. Um scanner de arquivos faz seu trabalho mais pesado quando arquivos chegam e programas são abertos, e durante varreduras completas. Um firewall de filtro de conteúdo toma uma decisão por conexão nova, não por pacote, então, depois que seus aplicativos de sempre têm regras, o lado da rede não é algo que você percebe no uso diário. Se você rodar os dois, o sensato é deixar a proteção em tempo real do scanner ligada e agendar as varreduras completas para quando não estiver trabalhando, e deixar o firewall montar regras por uma semana até os avisos pararem. Duas ferramentas que fazem cada uma um trabalho tendem a custar menos do que uma ferramenta que tenta fazer tudo.

Ferramentas nativas do macOS, e adições gratuitas

Antes de comprar qualquer coisa, use o que já está lá. Ative o firewall de entrada da Apple em Ajustes do Sistema, Rede, Firewall. Mantenha o macOS atualizado, já que é assim que chegam as assinaturas do XProtect e a política do Gatekeeper. Deixe o Gatekeeper em paz e não use “Abrir Mesmo Assim” para softwares que você não procurou deliberadamente.

Para o lado dos arquivos, a Objective-See publica um conjunto de ferramentas gratuitas e de código aberto para macOS muito usadas por quem trabalha com isso: o KnockKnock lista os softwares instalados de forma persistente para você ver o que abre sozinho, o BlockBlock vigia os locais de persistência e alerta quando algo novo se instala, o TaskExplorer mostra os processos em execução com seu status de assinatura de código, e o RansomWhere? monitora criptografia suspeita dos seus arquivos. Eles não são uma suíte antivírus completa, mas são as ferramentas gratuitas que indicaríamos primeiro a um amigo. Se você quiser um antivírus comercial, escolha entre produtos com resultados publicados em um laboratório independente como o AV-TEST, e não a partir da propaganda.

Montando a configuração em camadas

  • Sistema operacional: macOS mantido atualizado, Gatekeeper e notarização respeitados, XProtect se atualizando sozinho.
  • Entrada: o firewall da Apple ligado, modo furtivo ativado se você usa redes públicas.
  • Saída: um firewall de saída com regras por aplicativo vinculadas a assinaturas de código. O FireAI faz isso, com modos de segurança para casa, cafeteria e configurações mais rígidas, feeds de ameaças aplicados localmente, e um botão de emergência que corta a internet mantendo sua rede local.
  • Arquivos e persistência: um scanner escolhido a partir de resultados de testes independentes, se você quiser um, mais ferramentas gratuitas como o KnockKnock e o BlockBlock.
  • Backups: a única camada que responde à pergunta em que todas as outras acabam falhando. Nada nesta lista descriptografa um arquivo depois de um incidente de ransomware; um backup o restaura.

Colocada assim, a pergunta “firewall ou antivírus” se responde sozinha. Não são produtos concorrentes; são duas metades de uma fronteira, uma desenhada em volta dos seus arquivos e outra em volta das suas conexões. O FireAI é só a segunda metade, e preferimos dizer isso com clareza a ver você pular a primeira.

Onde FireAI e HisnLabs entram nessa história

O FireAI é a metade firewall desse par e nada mais: ele nunca escaneia um arquivo, e funciona melhor ao lado das proteções do próprio macOS e, se você quiser um, de um antivírus escolhido a partir de um teste independente.

O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso Autopilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.

Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.

Fontes