O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Como proteger um Mac para o trabalho remoto: o checklist do home office

Como proteger um Mac para o trabalho remoto: o checklist do home office

Quando uma empresa manda um Mac para casa, ela também manda para casa a parte do seu perímetro de rede que antes era trabalho de outra pessoa. O escritório tinha um firewall gerenciado, um switch em que ninguém conseguia plugar nada sem crachá, e uma pessoa cuja função era perceber tráfego estranho. O home office tem um roteador do provedor de internet, uma senha de Wi-Fi compartilhada com os filhos dos vizinhos dois verões atrás, e o mesmo Mac usado para o relatório trimestral e para o streaming da família. Nada disso é um desastre. Só significa que o Mac de trabalho precisa carregar uma parte maior da própria defesa. Este checklist passa pelas camadas na ordem em que elas importam, com a orientação em que cada uma se apoia.

1. O roteador: aquilo que ninguém olhou desde a instalação

A orientação da CISA sobre proteção de redes sem fio é curta e específica: mude a senha padrão do roteador, use WPA3 porque é atualmente a criptografia mais forte disponível, e mantenha o software do ponto de acesso atualizado consultando o site do fabricante. As configurações recomendadas pela própria Apple para roteadores Wi-Fi dizem o mesmo sobre criptografia, aconselhando WPA3 Pessoal, ou WPA2/WPA3 Transicional onde dispositivos mais antigos precisarem. A isso, acrescente três configurações que não custam nada: desligue a administração remota pela internet para que a página de administração do roteador só seja acessível de dentro de casa, desligue o WPS, e renomeie a rede para algo que não identifique você nem o seu provedor. Se o roteador tiver rede de convidados, coloque nela a televisão, as caixas de som e as visitas, e mantenha o Mac de trabalho na rede principal. Uma lâmpada inteligente com uma falha conhecida no mesmo segmento de rede que um notebook de trabalho é um problema que uma rede de convidados faz sumir de graça.

2. Uma VPN: uma camada, com limites claros

O Guide to Enterprise Telework, Remote Access, and BYOD Security do NIST (SP 800-46, revisão 2) trata o túnel VPN como o jeito padrão de trazer um dispositivo remoto para dentro da rede da organização, e está certo. Uma VPN criptografa tudo entre o seu Mac e o servidor VPN, o que esconde o seu tráfego do roteador de casa, do provedor de internet e de qualquer pessoa na rede de uma cafeteria. É exatamente para isso que ela serve, e é razão suficiente para usar a que o seu empregador fornece.

O que ela não faz merece ser listado, porque o marketing das VPNs de consumo dá a entender muito mais. Uma VPN não decide quais aplicativos do seu Mac podem falar com a internet; ela carrega todos, inclusive aquele que você preferia que não carregasse. Ela não impede uma página de phishing de funcionar, porque a página chega pelo túnel como todo o resto. Ela não protege você da rede do outro lado, e com o split tunneling, que muitas configurações corporativas usam, só o tráfego da empresa passa pelo túnel enquanto todo o resto segue o caminho normal. O FireAI não é uma VPN e não substitui uma. Ele faz o que uma VPN deixa em aberto: olha cada aplicativo separadamente e decide, pela assinatura de código, se aquele aplicativo pode se conectar e a quais hosts, domínios, IPs ou portas.

3. Longe de casa: o modo Cafeteria

A ANSSI, a agência nacional francesa de cibersegurança, publica recomendações sobre nomadismo digital que cobrem a situação de um dispositivo de trabalho em redes que a organização não controla, e o conselho de fundo é presumir que essas redes são hostis. Um Wi-Fi compartilhado numa cafeteria, num hotel ou num coworking coloca o seu Mac no mesmo segmento que os dispositivos de estranhos. Os modos de segurança do FireAI existem para essa mudança de contexto: Casa é a configuração permissiva para uma rede em que você confia, e Cafeteria aperta as regras para uma rede em que você não confia, com os modos mais rígidos bloqueando telemetria, rastreadores e aplicativos não assinados. Duas coisas para combinar com isso. Primeiro, desligue o AirDrop, ou configure-o como Somente Contatos, antes de sentar. Segundo, se a situação parecer errada em algum momento, o kill switch corta o acesso à internet mantendo a rede local, o que permite terminar uma tarefa local sem expor mais nada.

4. Software de reunião: confira o que ele pode ver e ouvir

Aplicativos de videoconferência pedem três permissões sensíveis, e o macOS permite auditar as três. Os guias da Apple descrevem os controles em Ajustes do Sistema, em Privacidade e Segurança, para a câmera, o microfone e a gravação de tela, cada um listando os aplicativos que receberam acesso. Passe por essas três listas uma vez. Um aplicativo que você não usa mais não deveria manter a permissão de gravação de tela; uma extensão de navegador para reuniões não deveria ter o microfone por padrão. Mantenha a luz indicadora da câmera na sua visão periférica: o macOS a acende sempre que a câmera está ativa, e é o sinal de adulteração mais simples que você tem. Mantenha o cliente de reunião atualizado, já que esses aplicativos lidam com dados não confiáveis de cada participante, e entre pelos links de um evento do calendário que você reconhece, e não de um e-mail que chegou dez minutos antes da reunião.

5. Credenciais: um gerenciador, não a memória

A NIST SP 800-63B, a diretriz de identidade digital que a maioria das políticas de senha agora cita, diz que segredos memorizados escolhidos pelo usuário precisam ter pelo menos oito caracteres, e que os verificadores não devem exigir que sejam trocados arbitrariamente, por exemplo num cronograma, a menos que haja evidência de comprometimento. A tradução prática para quem trabalha remoto é que o objetivo é uma senha longa e única por serviço, não uma senha esperta trocada a cada trimestre. Isso é trabalho para um gerenciador de senhas. O app Senhas da Apple, documentado no Manual do Usuário do Senhas para Mac, guarda senhas, chaves-senha e códigos de verificação e os sincroniza entre os seus dispositivos Apple; uma empresa pode preferir um gerenciador compartilhado do time. Qualquer um dos dois serve. Ative a autenticação de dois fatores para o e-mail, a VPN, o provedor de identidade e qualquer serviço que guarde dados de clientes, e use chaves-senha onde um serviço as oferecer, porque elas não podem ser roubadas por phishing como uma senha.

6. Compartilhamento de arquivos: desligado, a menos que você esteja usando

O macOS pode compartilhar pastas pela rede, e numa rede local de escritório isso é conveniente. Numa rede doméstica costuma ser esquecido e na rede de uma cafeteria é uma porta aberta. O guia da Apple para configurar o compartilhamento de arquivos mostra onde fica a configuração, em Geral e depois Compartilhamento nos Ajustes do Sistema; o movimento útil é ir lá e desligar tudo o que você não está usando ativamente: Compartilhamento de Arquivos, Compartilhamento de Tela, Início de Sessão Remoto e Gerenciamento Remoto. O armazenamento em nuvem tem a mesma propriedade em outra forma. Confira quais pastas o seu cliente de sincronização está publicando e se algum link compartilhado foi configurado alguma vez como “qualquer pessoa com o link”. O FireAI acrescenta aqui um controle do lado da rede: uma regra por aplicativo pode permitir que o seu cliente de sincronização aprovado alcance os próprios hosts e recusar qualquer outro aplicativo que tente alcançar domínios de armazenamento, para que um utilitário perdido não vire um caminho de exfiltração.

7. O firewall por aplicativo no Mac de trabalho

O Telework Essentials Toolkit da CISA é voltado a três públicos, líderes, equipe de TI e trabalhadores, e a mensagem dele para os trabalhadores é que o dispositivo em casa faz parte da segurança da organização. Num Mac, isso significa saber o que sai dele. O firewall embutido do macOS só filtra conexões de entrada; nada que vem com o sistema vai dizer que um aplicativo de produtividade que você instalou no mês passado envia dados para uma rede de publicidade, ou que um processo auxiliar contata um servidor num país com o qual você nunca fez negócios. O FireAI mostra cada conexão num mapa-múndi ao vivo, pergunta antes de um aplicativo desconhecido se conectar pela primeira vez com o motivo do veredito do modelo local, aplica feeds de inteligência de ameaças e listas de bloqueio de IP localmente, e impede que números de cartão, senhas e chaves de API saiam por HTTP sem criptografia. Tudo o que a IA decide vira uma regra visível que você pode desfazer, e as regras podem ser exportadas como um arquivo de texto, para que um time de TI possa entregar aos novos funcionários remotos uma política inicial em vez de uma folha em branco.

E para ser exato sobre os limites: o FireAI não criptografa o seu disco, não faz backup dos seus arquivos, não procura software hostil nem gerencia o Mac remotamente. O FileVault e o Time Machine cobrem os dois primeiros e vêm embutidos no macOS; o terceiro é outra categoria de produto; o quarto é para isso que serve o gerenciamento de dispositivos da sua empresa. Um firewall é uma camada, e este checklist é todas as outras.

O checklist, num só lugar

  • Roteador: senha de administração padrão trocada, WPA3 (ou WPA2/WPA3 Transicional), firmware atualizado, administração remota e WPS desligados, Mac de trabalho na rede principal e todo o resto na rede de convidados.
  • VPN: a que o seu empregador fornece, ligada sempre que você lida com dados da empresa, com a compreensão clara de que ela esconde o tráfego, mas não escolhe quais aplicativos podem enviá-lo.
  • Modo: Casa em casa, Cafeteria em qualquer outro lugar; AirDrop desligado ou em Somente Contatos quando estiver fora.
  • Reuniões: listas de permissão de câmera, microfone e gravação de tela revisadas; cliente de reunião atualizado; entrar pelo calendário, não por e-mails surpresa.
  • Credenciais: um gerenciador de senhas, uma senha única por serviço, autenticação de dois fatores no e-mail, na VPN e no provedor de identidade, chaves-senha onde forem oferecidas.
  • Compartilhamento: Compartilhamento de Arquivos, Compartilhamento de Tela, Início de Sessão Remoto e Gerenciamento Remoto desligados a menos que estejam em uso; links de nuvem conferidos.
  • Firewall: um firewall por aplicativo com avisos na primeira conexão, feeds de ameaças aplicados localmente, e um arquivo de regras exportado compartilhado com o time.
  • Disco e backups: FileVault ligado, Time Machine para um disco que não fique permanentemente conectado.

A maior parte disso leva uma tarde uma única vez e alguns minutos por mês depois. O Mac de trabalho num home office não é menos seguro do que o do prédio; ele é só menos vigiado, e esta lista é como você mesmo o vigia.

Onde FireAI e HisnLabs entram nessa história

Um home office não tem um departamento de TI vigiando a rede, então o Mac de trabalho precisa vigiar a si mesmo: o modo Cafeteria do FireAI para os dias em que você não está em casa, e as regras por aplicativo para os aplicativos que carregam dados da empresa, são as duas configurações que fazem a maior parte desse trabalho.

O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso Autopilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.

Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.

Fontes