Стоит знать, что macOS уже делает для вас, — простыми словами, прямо из документации Apple по безопасности, — и, что не менее важно, что сама Apple говорит о том, для чего эти системы не предназначены.
Три уровня
- Gatekeeper проверяет перед первым запуском приложения, подписано ли оно известным разработчиком и, для приложений не из App Store, прошло ли оно нотаризацию Apple.
- Нотаризация означает, что Apple проверила приложение на известные вредоносные программы до его распространения и может позже отозвать это одобрение — Apple проверяет отзывы в фоновом режиме гораздо чаще, чем запускаются обычные обновления ПО.
- XProtect использует правила на основе сигнатур, обновляемые независимо от полных обновлений macOS, чтобы обнаруживать и удалять известные вредоносные программы при запуске приложения, его изменении или появлении новой сигнатуры, — плюс движок поведенческого анализа, нацеленный на вредоносные программы, которых он ещё не видел.
Чего, по словам самой Apple, эти системы не делают
Собственная документация Apple описывает это как многоуровневую защиту, а не гарантию: в ней прямо отмечается, что сигнатурные правила XProtect по-прежнему можно расширять, чтобы ловить варианты, — а это подразумевает (и исследователи безопасности давно это подтверждают), что по-настоящему новая или изменённая угроза может какое-то время действовать, прежде чем для неё появится сигнатура.
Это не критика подхода Apple; любая крупная операционная система сталкивается с тем же компромиссом между немедленной блокировкой известных угроз и ожиданием подтверждения того, что новая угроза действительно вредоносна, прежде чем её помечать. Это просто повод не считать фразу «на моём Mac есть Gatekeeper и XProtect» концом разговора о том, что безопасно запускать.
Ни одна из этих трёх систем не проверяет, что делает легитимное, корректно подписанное и уже одобренное приложение после запуска — с какими серверами оно связывается, в какой стране и как часто, и меняется ли это поведение после того, как плановое обновление полностью заменит код. Это другая, дополняющая задача: непрерывно наблюдать за поведением на уровне сети, а не один раз сверять файл со списком до того, как он вообще запустится.
Какое место здесь занимают FireAI и HisnLabs
Собственная документация Apple прямо говорит, что эти уровни — не полная защита, и именно для этого пробела создан FireAI: не заменять Gatekeeper и XProtect, а наблюдать за тем, что на самом деле покидает ваш Mac после того, как они сделали свою часть работы.
FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию Autopilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.
Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.
