O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Firewall ou antivírus no Mac: precisa de ambos

Firewall ou antivírus no Mac: precisa de ambos

«Preciso de um antivírus no meu Mac, ou basta uma firewall?» é uma das perguntas que a HisnLabs mais ouve, e a resposta honesta é que a comparação está errada. Uma firewall e um antivírus olham para coisas diferentes. Uma vigia ligações, o outro vigia ficheiros e programas. Cada um tem pontos cegos que o outro cobre, e um Mac que só tem um deles está protegido de um lado e aberto do outro.

Nós fazemos o FireAI, que é uma firewall. Não é um antivírus, e nada neste artigo fingirá o contrário. No que toca à metade da análise de ficheiros, remetemos para aquilo que a Apple integra no macOS, para as declarações da própria Apple sobre onde essas camadas terminam, e para laboratórios de testes independentes, em vez de para qualquer produto nosso.

O que faz uma firewall

Uma firewall toma decisões sobre ligações de rede. Vê que um determinado programa quer falar com um determinado endereço numa determinada porta, e permite ou bloqueia essa conversa. Não abre o programa, não lê os ficheiros do programa e não sabe o que o programa fará quando estiver em execução. A sua unidade de trabalho é a ligação.

A firewall integrada no macOS é uma firewall de entrada. O Manual do Utilizador da Apple descreve-a como proteção contra «contactos indesejados iniciados por outros computadores», e o guia de Segurança da Plataforma da Apple enumera o que ela controla: bloquear todas as ligações de entrada, permitir automaticamente que software assinado e integrado aceite ligações de entrada, permitir ou negar ligações de entrada por aplicação, e um modo furtivo que ignora sondas ICMP e varrimentos de portas. O tráfego de saída não é mencionado, porque não é filtrado. Uma firewall de saída de terceiros acrescenta essa outra direção: vê o que as suas aplicações enviam e deixa-o decidir, aplicação a aplicação, o que é permitido. É a essa categoria que o FireAI pertence.

O que faz um antivírus

Um antivírus toma decisões sobre ficheiros e programas em execução. Examina o que está no disco e o que está prestes a ser executado, compara-o com software nocivo conhecido através de assinaturas e, na maioria dos produtos modernos, de regras de comportamento, e coloca em quarentena ou remove o que reconhece. A sua unidade de trabalho é o ficheiro ou o processo. Não tem opinião sobre o servidor com que uma aplicação legítima está a falar; isso não é a sua função.

O macOS já inclui uma versão desta camada, e a Apple documenta-a com clareza. O guia de Segurança da Plataforma descreve três fases: impedir que software nocivo arranque, através da App Store, do Gatekeeper e da notarização; bloqueá-lo se ainda assim chegar ao Mac, através do Gatekeeper, da notarização e do XProtect; e remediá-lo depois de ter sido executado, através do XProtect. O XProtect usa assinaturas YARA que a Apple atualiza regularmente, e a Apple afirma que ele «analisa apenas aplicações que foram alteradas ou aplicações no primeiro arranque». O Gatekeeper, segundo o guia da Apple sobre proteção em tempo de execução, pede a sua aprovação antes de um software descarregado abrir pela primeira vez e confirma que o software de fora da App Store está notarizado e não foi modificado.

Onde terminam as camadas da Apple

Leia com atenção as palavras da Apple e a fronteira torna-se visível. A deteção baseada em assinaturas reconhece o que já foi catalogado. Analisar no primeiro arranque e quando há alterações significa que um programa que estava limpo quando arrancou, e que mais tarde descarrega algo novo para executar, não é reexaminado pelo XProtect nesse momento. E o Gatekeeper é uma verificação à porta: depois de a ter ultrapassado com um clique, ou de ter sido convencido a clicar com o botão direito e abrir algo mesmo assim, ele já fez a sua parte. O próprio Manual do Utilizador da Apple nota que contornar essa verificação é a forma mais comum de um Mac acabar infetado.

Nada disto é um defeito; é a forma da ferramenta. É também exatamente o tipo de lacuna que uma firewall fecha do outro lado. Um programa que passou a porta ainda tem de falar com um servidor para ir buscar a fase seguinte, enviar o que recolheu ou receber instruções. Essa ligação é visível para uma firewall de saída, independentemente de algum analisador já ter ou não uma assinatura para o programa.

Porque não pode escolher só um

  • Uma firewall não consegue ver um programa que nunca usa a rede. Uma ferramenta que só danifica ficheiros locais, ou que espera, é invisível para ela. Só um analisador a apanha.
  • Um analisador não consegue ver uma aplicação legítima a portar-se mal. Uma aplicação de notas que envia os seus documentos para um servidor que nunca autorizou não é software nocivo para nenhuma assinatura; é uma ligação que teria bloqueado se a tivesse visto.
  • Uma firewall não consegue limpar. Se algo chegou a ser executado, a firewall pode cortar-lhe a internet; não pode removê-lo do disco. O FireAI não analisa, não coloca em quarentena nem apaga ficheiros, nunca.
  • Um analisador não consegue impedir que dados saiam em texto simples. Um formulário que envia o número do seu cartão por HTTP não cifrado é um evento de rede; a proteção de dados não cifrados do FireAI foi construída exatamente para isso, e nenhum analisador de ficheiros daria por ela.
  • Ambos precisam do sistema operativo por baixo. Nenhum substitui as atualizações do macOS, o Gatekeeper, a notarização ou o XProtect, que se mantêm todos no lugar com ou sem ferramentas de terceiros.

O que a IA muda em cada um, honestamente

A palavra «IA» está agora colada a ambas as categorias, por isso vale a pena dizer o que ela faz em cada uma. Nos produtos antivírus, os modelos treinados sobretudo alargam a correspondência de assinaturas para apanhar variantes de famílias conhecidas e sinalizar comportamentos suspeitos; laboratórios independentes como o AV-TEST Institute publicam regularmente resultados para produtos macOS domésticos em proteção, desempenho e usabilidade, e é aí o sítio certo para ver como um dado produto se comporta de facto, em vez da página de um fabricante.

Numa firewall, o papel útil de um modelo é mais estreito. O revisor no dispositivo do FireAI olha para as ligações de aplicações que ainda não têm regra, usando o que uma firewall pode legitimamente ver: a aplicação e a sua assinatura de código, o destino, a porta, se o destino consta de um feed de ameaças, e o que software semelhante costuma fazer. Bloqueia ou sinaliza a ligação, mostra o seu motivo no pedido em linguagem simples, e cada decisão torna-se uma regra visível que pode anular. O modelo é uma transferência opcional de 1,5 GB e corre inteiramente no seu Mac; o seu tráfego nunca é enviado para lado nenhum para ser analisado. Não inspeciona ficheiros e não lê dentro de tráfego cifrado. É uma segunda opinião sobre ligações, não um analisador.

Desempenho

As duas camadas custam coisas diferentes. Um analisador de ficheiros faz o seu trabalho mais pesado quando chegam ficheiros e arrancam programas, e durante análises completas. Uma firewall de filtro de conteúdos toma uma decisão por cada nova ligação, não por pacote, por isso, assim que as suas aplicações habituais têm regras, o lado da rede não é algo que note no uso diário. Se usar ambos, o sensato é deixar a proteção em tempo real do analisador ligada e agendar as análises completas para quando não estiver a trabalhar, e deixar a firewall construir regras durante uma semana até os pedidos pararem. Duas ferramentas que fazem cada uma o seu trabalho tendem a custar menos do que uma ferramenta que tenta fazer tudo.

Ferramentas integradas no macOS, e adições gratuitas

Antes de comprar o que for, use o que já lá está. Ative a firewall de entrada da Apple em Definições do Sistema, Rede, Firewall. Mantenha o macOS atualizado, pois é assim que chegam as assinaturas do XProtect e a política do Gatekeeper. Deixe o Gatekeeper em paz e não use «Abrir mesmo assim» para software que não procurou deliberadamente.

Para o lado dos ficheiros, a Objective-See publica um conjunto de ferramentas macOS gratuitas e de código aberto muito usadas por quem faz isto profissionalmente: o KnockKnock lista o software instalado de forma persistente para que veja o que arranca sozinho, o BlockBlock vigia os locais de persistência e alerta quando algo novo se instala, o TaskExplorer mostra os processos em execução com o seu estado de assinatura de código, e o RansomWhere? monitoriza cifragens suspeitas dos seus ficheiros. Não são uma suite antivírus completa, mas são as ferramentas gratuitas que indicaríamos primeiro a um amigo. Se quiser um antivírus comercial, escolha entre produtos com resultados publicados num laboratório independente como o AV-TEST, e não a partir da publicidade.

Construir a configuração em camadas

  • Sistema operativo: macOS mantido atualizado, Gatekeeper e notarização respeitados, XProtect a atualizar-se sozinho.
  • Entrada: a firewall da Apple ligada, modo furtivo ativado se usar redes públicas.
  • Saída: uma firewall de saída com regras por aplicação ligadas a assinaturas de código. O FireAI faz isto, com modos de segurança para casa, café e definições mais rigorosas, feeds de ameaças aplicados localmente, e um interruptor de emergência que corta a internet mantendo a rede local.
  • Ficheiros e persistência: um analisador escolhido a partir de resultados de testes independentes, se quiser um, mais ferramentas gratuitas como o KnockKnock e o BlockBlock.
  • Cópias de segurança: a única camada que responde à pergunta em que todas as outras acabam por falhar. Nada nesta lista decifra um ficheiro depois de um incidente de ransomware; uma cópia de segurança restaura-o.

Posta assim, a pergunta «firewall ou antivírus» responde-se sozinha. Não são produtos concorrentes; são duas metades de uma fronteira, uma desenhada à volta dos seus ficheiros e outra à volta das suas ligações. O FireAI é apenas a segunda metade, e preferimos dizê-lo com clareza a vê-lo saltar a primeira.

O papel do FireAI e da HisnLabs

O FireAI é a metade firewall desse par e nada mais: nunca analisa um ficheiro, e dá o seu melhor ao lado das proteções do próprio macOS e, se quiser um, de um antivírus escolhido a partir de um teste independente.

O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade Autopilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.

Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.

Fontes