Quando uma empresa envia um Mac para casa, envia também para casa a parte do seu perímetro de rede que até então era trabalho de outra pessoa. O escritório tinha uma firewall gerida, um switch a que ninguém se ligava sem um cartão de acesso, e uma pessoa cuja função era reparar em tráfego estranho. O escritório em casa tem um router do fornecedor de internet, uma palavra-passe de Wi-Fi partilhada com os filhos dos vizinhos há dois verões, e o mesmo Mac usado para o relatório trimestral e para o streaming da família. Nada disto é um desastre. Significa apenas que o Mac de trabalho tem de carregar uma parte maior da sua própria defesa. Esta lista de verificação percorre as camadas pela ordem em que importam, com as orientações em que cada uma se apoia.
1. O router: aquilo que ninguém voltou a olhar desde a instalação
As orientações da CISA sobre a proteção de redes sem fios são curtas e precisas: mudar a palavra-passe predefinida do router, usar WPA3 porque é atualmente a cifra mais forte disponível, e manter o software do ponto de acesso atualizado consultando o sítio do fabricante. As definições recomendadas pela Apple para routers Wi-Fi dizem o mesmo sobre a cifra, aconselhando WPA3 Pessoal, ou WPA2/WPA3 Transitório onde dispositivos mais antigos o exijam. A isso, acrescente três definições que não custam nada: desligar a administração remota pela internet para que a página de administração do router só seja acessível a partir de dentro de casa, desligar o WPS, e mudar o nome da rede para algo que não o identifique a si nem ao seu fornecedor. Se o router suportar uma rede de convidados, ponha lá a televisão, as colunas e as visitas, e mantenha o Mac de trabalho na rede principal. Uma lâmpada inteligente com uma falha conhecida no mesmo segmento de rede que um portátil de trabalho é um problema que uma rede de convidados faz desaparecer de graça.
2. Uma VPN: uma camada, com limites claros
O Guide to Enterprise Telework, Remote Access, and BYOD Security do NIST (SP 800-46, revisão 2) trata o túnel VPN como a forma padrão de trazer um dispositivo remoto para a rede da organização, e faz bem. Uma VPN cifra tudo o que circula entre o seu Mac e o servidor VPN, o que esconde o seu tráfego do router de casa, do fornecedor de internet e de quem quer que esteja na rede de um café. É exatamente para isso que serve, e é razão suficiente para usar a que a sua entidade empregadora fornece.
O que ela não faz merece ser listado, porque o marketing à volta das VPN de consumo dá a entender muito mais. Uma VPN não decide quais as aplicações do seu Mac que podem falar com a internet; transporta-as todas, incluindo aquela que preferia que não transportasse. Não impede uma página de phishing de funcionar, porque a página chega pelo túnel como tudo o resto. Não o protege da rede do outro lado, e com o split tunnelling, que muitas configurações empresariais usam, só o tráfego da empresa passa pelo túnel enquanto tudo o resto segue o caminho normal. O FireAI não é uma VPN e não substitui uma. Faz aquilo que uma VPN deixa em aberto: olha para cada aplicação separadamente e decide, pela assinatura de código, se essa aplicação pode sequer ligar-se e a que anfitriões, domínios, IP ou portas.
3. Fora de casa: o modo Café
A ANSSI, a agência nacional francesa de cibersegurança, publica recomendações sobre nomadismo digital que cobrem a situação de um dispositivo de trabalho em redes que a organização não controla, e o conselho de fundo é assumir que essas redes são hostis. Uma rede Wi-Fi partilhada num café, num hotel ou num espaço de cowork coloca o seu Mac no mesmo segmento que os dispositivos de estranhos. Os modos de segurança do FireAI existem para esta mudança de contexto: Casa é a definição permissiva para uma rede em que confia, e Café aperta as regras para uma rede em que não confia, com os modos mais rigorosos a bloquear telemetria, rastreadores e aplicações não assinadas. Duas coisas a juntar. Primeiro, desative o AirDrop, ou defina-o para Só contactos, antes de se sentar. Segundo, se a situação alguma vez parecer errada, o kill switch corta o acesso à internet mantendo a rede local, o que lhe permite terminar uma tarefa local sem expor mais nada.
4. Software de reuniões: verifique o que pode ver e ouvir
As aplicações de videoconferência pedem três permissões sensíveis, e o macOS permite auditar as três. Os guias da Apple descrevem os controlos nas Definições do Sistema, em Privacidade e segurança, para a câmara, o microfone e a gravação do ecrã, cada um listando as aplicações a que foi concedido acesso. Percorra essas três listas uma vez. Uma aplicação que já não usa não deve manter a permissão de gravação do ecrã; uma extensão do navegador para reuniões não deve ter o microfone por predefinição. Mantenha a luz indicadora da câmara na sua visão periférica: o macOS acende-a sempre que a câmara está ativa, e é o sinal de adulteração mais simples que tem. Mantenha o cliente de reuniões atualizado, já que estas aplicações lidam com dados não fiáveis de cada participante, e entre nas reuniões a partir de uma entrada do calendário que reconhece, e não de um e-mail que chegou dez minutos antes da reunião.
5. Credenciais: um gestor, não a memória
A NIST SP 800-63B, a diretriz de identidade digital que a maioria das políticas de palavras-passe agora cita, diz que os segredos memorizados escolhidos pelo utilizador devem ter pelo menos oito caracteres, e que os verificadores não devem exigir a sua alteração de forma arbitrária, por exemplo com uma periodicidade fixa, a menos que haja indícios de comprometimento. A tradução prática para quem trabalha à distância é que o objetivo é uma palavra-passe longa e única por serviço, e não uma palavra-passe engenhosa rodada todos os trimestres. Isso é trabalho para um gestor de palavras-passe. A aplicação Palavras-passe da Apple, documentada no Manual de Utilização das Palavras-passe para Mac, guarda palavras-passe, chaves de acesso e códigos de verificação e sincroniza-os entre os seus dispositivos Apple; uma empresa pode preferir um gestor partilhado de equipa. Qualquer um serve. Ative a autenticação de dois fatores para o e-mail, a VPN, o fornecedor de identidade e qualquer serviço que guarde dados de clientes, e use chaves de acesso onde um serviço as ofereça, porque não podem ser roubadas por phishing como uma palavra-passe.
6. Partilha de ficheiros: desligada a menos que a esteja a usar
O macOS pode partilhar pastas pela rede, e numa rede local de escritório isso é prático. Numa rede doméstica costuma ser esquecido e na rede de um café é uma porta aberta. O guia da Apple para configurar a partilha de ficheiros mostra onde vive a definição, em Geral e depois Partilha nas Definições do Sistema; o gesto útil é ir lá e desligar tudo o que não está a usar ativamente: Partilha de ficheiros, Partilha de ecrã, Sessão remota e Gestão remota. O armazenamento na nuvem tem a mesma propriedade noutra forma. Verifique que pastas o seu cliente de sincronização está a publicar e se alguma ligação partilhada foi alguma vez definida para «qualquer pessoa com a ligação». O FireAI acrescenta aqui um controlo do lado da rede: uma regra por aplicação pode permitir que o seu cliente de sincronização aprovado chegue aos seus próprios anfitriões e recusar qualquer outra aplicação que tente chegar a domínios de armazenamento, para que um utilitário perdido não se torne um caminho de exfiltração.
7. A firewall por aplicação no Mac de trabalho
O Telework Essentials Toolkit da CISA dirige-se a três públicos, dirigentes, equipas de TI e trabalhadores, e a sua mensagem para os trabalhadores é que o dispositivo em casa faz parte da segurança da organização. Num Mac, isso significa saber o que sai dele. A firewall integrada do macOS só filtra ligações de entrada; nada do que vem com o sistema lhe dirá que uma aplicação de produtividade que instalou no mês passado envia dados para uma rede de publicidade, ou que um processo auxiliar contacta um servidor num país com o qual nunca fez negócios. O FireAI mostra cada ligação num mapa-múndi em tempo real, pergunta antes de uma aplicação desconhecida se ligar pela primeira vez com a razão do veredicto do modelo local, aplica localmente feeds de informação sobre ameaças e listas de bloqueio de IP, e impede que números de cartão, palavras-passe e chaves de API saiam por HTTP não cifrado. Tudo o que a IA decide torna-se uma regra visível que pode anular, e as regras podem ser exportadas como ficheiro de texto, para que uma equipa de TI possa entregar aos novos teletrabalhadores uma política de partida em vez de uma folha em branco.
E para ser exato quanto aos limites: o FireAI não cifra o seu disco, não faz cópias de segurança dos seus ficheiros, não procura software hostil nem gere o Mac remotamente. O FileVault e o Time Machine cobrem os dois primeiros e estão integrados no macOS; o terceiro é uma categoria de produto diferente; o quarto é para isso que serve a gestão de dispositivos da sua empresa. Uma firewall é uma camada, e esta lista de verificação é todas as outras.
A lista de verificação, num só lugar
- Router: palavra-passe de administração predefinida alterada, WPA3 (ou WPA2/WPA3 Transitório), firmware atualizado, administração remota e WPS desligados, Mac de trabalho na rede principal e tudo o resto na rede de convidados.
- VPN: a que a entidade empregadora fornece, ligada sempre que lida com dados da empresa, com a noção clara de que esconde o tráfego mas não escolhe quais as aplicações que o podem enviar.
- Modo: Casa em casa, Café em qualquer outro lugar; AirDrop desligado ou em Só contactos quando estiver fora.
- Reuniões: listas de permissões de câmara, microfone e gravação do ecrã revistas; cliente de reuniões atualizado; entrada a partir do calendário, não de e-mails surpresa.
- Credenciais: um gestor de palavras-passe, uma palavra-passe única por serviço, autenticação de dois fatores no e-mail, na VPN e no fornecedor de identidade, chaves de acesso onde forem oferecidas.
- Partilha: Partilha de ficheiros, Partilha de ecrã, Sessão remota e Gestão remota desligadas a menos que estejam em uso; ligações na nuvem verificadas.
- Firewall: uma firewall por aplicação com pedidos na primeira ligação, feeds de ameaças aplicados localmente, e um ficheiro de regras exportado partilhado com a equipa.
- Disco e cópias de segurança: FileVault ligado, Time Machine para um disco que não esteja permanentemente ligado.
A maior parte disto leva uma tarde uma vez e alguns minutos por mês depois. O Mac de trabalho num escritório em casa não é menos seguro do que o do edifício; é apenas menos vigiado, e esta lista é a forma de o vigiar por si próprio.
O papel do FireAI e da HisnLabs
Um escritório em casa não tem um departamento de TI a vigiar a rede, por isso o Mac de trabalho tem de se vigiar a si próprio: o modo Café do FireAI para os dias em que não está em casa, e as regras por aplicação para as aplicações que transportam dados da empresa, são as duas definições que fazem a maior parte desse trabalho.
O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade Autopilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.
Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.
