Блог о безопасности FireAI

Автор FireAI Security & Research Team · Опубликовано

Иллюзия встроенной безопасности: закрываем пробелы, которые ОС оставляет открытыми

Иллюзия встроенной безопасности: закрываем пробелы, которые ОС оставляет открытыми

Каждая крупная операционная система стала значительно лучше останавливать вредоносный код ещё до того, как он запустится. В macOS Gatekeeper, нотаризация и XProtect проверяют файл до его открытия и могут позже отозвать одобрение; собственное руководство Apple по безопасности описывает это как реальную, работающую систему — и в то же время как многоуровневую защиту, а не единственную гарантию.

Что негласно признаёт слово «многоуровневая»

Документация Apple отмечает, что основанные на сигнатурах правила XProtect можно расширять, чтобы ловить новые варианты — это другой способ сказать, что по-настоящему новая угроза может существовать какое-то время, прежде чем её покроет сигнатура. Это не недостаток, свойственный именно Apple; такова природа любой системы обнаружения, которая должна знать об угрозе, прежде чем сможет её заблокировать.

Та часть, которую ни одна встроенная система не проверяет вовсе

Ни один из встроенных уровней Apple не изучает, что делает легитимное, уже одобренное приложение после запуска: с какими серверами оно общается, как часто, и изменилось ли это после того, как очередное обновление незаметно заменило код. Это не упущение — это просто другая задача, нацеленная на сетевое поведение во времени, а не на содержимое файла в момент его запуска.

Что действительно помогает

  • Встроенная защита и наблюдение на уровне сети отвечают на разные вопросы: «известно ли, что этот файл вредоносен» и «делает ли это приложение что-то, чего никогда раньше не делало».
  • Известный, полностью обновлённый Mac не неуязвим — он хорошо защищён от тех угроз, для которых сигнатура уже существует.
  • Этот пробел — не баг, о котором нужно сообщать; это сама причина существования второго уровня, основанного на поведении.

Какое место здесь занимают FireAI и HisnLabs

Собственная документация Apple уже говорит об этом прямо, если читать её внимательно: эти уровни — стратегия эшелонированной защиты, а не обещание, что ничто не проскочит.

FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию Autopilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.

Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.

Источники