Блог о безопасности FireAI

Автор FireAI Security & Research Team · Опубликовано

Файрвол или антивирус на Mac: нужны оба

Файрвол или антивирус на Mac: нужны оба

«Нужен ли мне антивирус на Mac, или файрвола достаточно?» — один из вопросов, которые HisnLabs слышит чаще всего, и честный ответ в том, что это неверное сравнение. Файрвол и антивирус смотрят на разные вещи. Один наблюдает за соединениями, другой — за файлами и программами. У каждого есть слепые зоны, которые закрывает другой, и Mac, на котором стоит только один из них, защищён с одной стороны и открыт с другой.

Мы делаем FireAI, и это файрвол. Это не антивирус, и ничто в этой статье не будет притворяться иным. Что касается половины, отвечающей за сканирование файлов, мы отсылаем вас к тому, что Apple встраивает в macOS, к собственным заявлениям Apple о том, где эти слои останавливаются, и к независимым тестировщикам, а не к какому-либо нашему продукту.

Что делает файрвол

Файрвол принимает решения о сетевых соединениях. Он видит, что данная программа хочет обратиться к данному адресу на данном порту, и разрешает или блокирует этот разговор. Он не открывает программу, не читает её файлы и не знает, что программа сделает после запуска. Его единица работы — соединение.

Файрвол, встроенный в macOS, — входящий. Руководство пользователя Apple описывает его как защиту от «нежелательных подключений, инициированных другими компьютерами», а руководство Apple по безопасности платформы перечисляет, чем он управляет: блокировка всех входящих соединений, автоматическое разрешение подписанному и встроенному ПО принимать входящие соединения, разрешение и запрет входящих для отдельных приложений и скрытый режим, игнорирующий ICMP-запросы и сканирование портов. Исходящий трафик не упоминается, потому что он не фильтруется. Сторонний исходящий файрвол добавляет это другое направление: он видит, что ваши приложения отправляют наружу, и позволяет вам решать, для каждого приложения, что разрешено. Это та категория, к которой относится FireAI.

Что делает антивирус

Антивирус принимает решения о файлах и работающих программах. Он изучает то, что лежит на диске и что вот-вот запустится, сравнивает это с известным опасным ПО по сигнатурам и, в большинстве современных продуктов, по правилам поведения, и помещает в карантин или удаляет то, что распознаёт. Его единица работы — файл или процесс. У него нет мнения о том, с каким сервером общается легитимное приложение; это не его задача.

В macOS уже есть версия этого слоя, и Apple ясно её документирует. Руководство по безопасности платформы описывает три стадии: предотвращение запуска опасного ПО через App Store, Gatekeeper и нотаризацию; блокировка, если оно всё же попало на Mac, через Gatekeeper, нотаризацию и XProtect; и устранение последствий после запуска через XProtect. XProtect использует сигнатуры YARA, которые Apple регулярно обновляет, и Apple заявляет, что он «сканирует только изменённые приложения или приложения при первом запуске». Gatekeeper, согласно руководству Apple по защите во время выполнения, спрашивает вашего разрешения перед первым открытием загруженного ПО и подтверждает, что ПО не из App Store нотаризовано и не изменено.

Где слои Apple останавливаются

Прочитайте формулировки Apple внимательно, и граница станет видна. Сигнатурное обнаружение распознаёт то, что уже занесено в каталог. Сканирование при первом запуске и при изменении означает, что программа, которая была чистой при запуске и позже загрузила что-то новое для выполнения, в этот момент не проверяется XProtect заново. А Gatekeeper — проверка на входе: как только вы прошли через неё или дали себя уговорить открыть что-то через правый клик, она сделала свою часть. Собственное руководство пользователя Apple отмечает, что обход этой проверки — самый распространённый способ, которым Mac оказывается заражён.

Ничто из этого не изъян; это форма инструмента. И это ровно тот пробел, который файрвол закрывает с другой стороны. Программа, прошедшая через дверь, всё равно должна связаться с сервером, чтобы получить следующую стадию, отправить собранное или принять инструкции. Это соединение видно исходящему файрволу независимо от того, есть ли у какого-либо сканера сигнатура для этой программы.

Почему нельзя выбрать только один

  • Файрвол не видит программу, которая никогда не использует сеть. Инструмент, который лишь портит локальные файлы или просто ждёт, для него невидим. Такое ловит только сканер.
  • Сканер не видит легитимное приложение, которое ведёт себя плохо. Приложение для заметок, загружающее ваши документы на сервер, на который вы никогда не соглашались, не является опасным ПО ни по одной сигнатуре; это соединение, которое вы заблокировали бы, если бы его увидели.
  • Файрвол не умеет чистить. Если что-то всё же запустилось, файрвол может отрезать его от интернета; удалить его с диска он не может. FireAI не сканирует, не помещает в карантин и не удаляет файлы, никогда.
  • Сканер не может остановить данные, уходящие открытым текстом. Форма, отправляющая номер вашей карты по незашифрованному HTTP, — это сетевое событие; защита незашифрованных данных FireAI создана именно для этого, и ни один файловый сканер этого не заметил бы.
  • Обоим нужна операционная система под ними. Ни один не заменяет обновления macOS, Gatekeeper, нотаризацию или XProtect, и все они остаются на месте со сторонними инструментами или без них.

Что ИИ меняет в каждом из них, честно

Слово «ИИ» теперь прикреплено к обеим категориям, поэтому стоит сказать, что оно делает в каждой. В антивирусных продуктах обученные модели в основном расширяют сопоставление сигнатур, чтобы ловить варианты известных семейств и помечать подозрительное поведение; независимые тестировщики, такие как институт AV-TEST, регулярно публикуют результаты для домашних продуктов под macOS по защите, производительности и удобству, и именно там, а не на странице производителя, стоит смотреть, как конкретный продукт работает на самом деле.

В файрволе полезная роль модели уже. Локальный рецензент FireAI смотрит на соединения от приложений, у которых ещё нет правила, используя то, что файрвол может законно видеть: приложение и его подпись кода, назначение, порт, есть ли назначение в фиде угроз и что обычно делает похожее ПО. Он блокирует или помечает соединение, показывает свою причину в запросе простым языком, и каждое решение становится видимым правилом, которое вы можете отменить. Модель — необязательная загрузка объёмом 1,5 ГБ, и она работает целиком на вашем Mac; ваш трафик никогда никуда не отправляется для проверки. Она не проверяет файлы и не читает содержимое зашифрованного трафика. Это второе мнение о соединениях, а не сканер.

Производительность

Два слоя стоят по-разному. Файловый сканер выполняет самую тяжёлую работу при появлении файлов и запуске программ, а также во время полных проверок. Файрвол-фильтр контента принимает одно решение на каждое новое соединение, а не на каждый пакет, поэтому, как только у ваших обычных приложений появятся правила, сетевая сторона в повседневной работе не ощущается. Если вы используете оба, разумно оставить защиту сканера в реальном времени включённой, запланировать полные проверки на время, когда вы не работаете, и дать файрволу неделю на накопление правил, чтобы запросы прекратились. Два инструмента, каждый из которых делает одну работу, обычно обходятся дешевле, чем один инструмент, который пытается делать всё.

Встроенные инструменты macOS и бесплатные дополнения

Прежде чем что-либо покупать, используйте то, что уже есть. Включите входящий файрвол Apple в Системных настройках, «Сеть», «Брандмауэр». Обновляйте macOS, поскольку именно так приходят сигнатуры XProtect и политика Gatekeeper. Не трогайте Gatekeeper и не используйте «Всё равно открыть» для ПО, которое вы не искали намеренно.

Для файловой стороны Objective-See публикует набор бесплатных инструментов с открытым исходным кодом для macOS, которыми широко пользуются профессионалы: KnockKnock перечисляет постоянно установленное ПО, чтобы вы видели, что запускается само по себе, BlockBlock следит за местами автозапуска и предупреждает, когда что-то новое устанавливается само, TaskExplorer показывает работающие процессы с их статусом подписи кода, а RansomWhere? отслеживает подозрительное шифрование ваших файлов. Это не полноценный антивирусный пакет, но именно эти бесплатные инструменты мы бы в первую очередь посоветовали другу. Если вы хотите коммерческий антивирус, выбирайте среди продуктов с опубликованными результатами в независимой лаборатории, такой как AV-TEST, а не по рекламе.

Построение многослойной защиты

  • Операционная система: актуальная macOS, Gatekeeper и нотаризация соблюдаются, XProtect обновляется сам.
  • Входящее: файрвол Apple включён, скрытый режим активирован, если вы пользуетесь публичными сетями.
  • Исходящее: исходящий файрвол с правилами для приложений, привязанными к подписям кода. FireAI делает это, с режимами безопасности для дома, кафе и более строгих условий, фидами угроз, применяемыми локально, и аварийным выключателем, который отрезает интернет, сохраняя локальную сеть.
  • Файлы и автозапуск: сканер, выбранный по результатам независимых тестов, если он вам нужен, плюс бесплатные инструменты вроде KnockKnock и BlockBlock.
  • Резервные копии: единственный слой, который отвечает на вопрос, на котором рано или поздно проваливается каждый другой слой. Ничто в этом списке не расшифровывает файл после инцидента с шифровальщиком; резервная копия его восстанавливает.

Если смотреть так, вопрос «файрвол или антивирус» отвечает сам на себя. Это не конкурирующие продукты; это две половины границы, одна проведена вокруг ваших файлов, другая — вокруг ваших соединений. FireAI — только вторая половина, и мы предпочитаем сказать это прямо, чем позволить вам пропустить первую.

Какое место здесь занимают FireAI и HisnLabs

FireAI is the firewall half of that pair and nothing more: it never scans a file, and it is at its best sitting next to macOS’s own protections and, if you want one, an antivirus chosen from an independent test.

FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию Autopilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.

Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.

Источники