Когда компания отправляет Mac домой, она отправляет домой и ту часть сетевого периметра, которая раньше была чьей-то работой. В офисе был управляемый файрвол, коммутатор, к которому никто не мог подключиться без пропуска, и человек, чья роль состояла в том, чтобы замечать странный трафик. В домашнем офисе есть роутер от интернет-провайдера, пароль от Wi-Fi, который два лета назад отдали соседским детям, и тот же Mac, на котором делают квартальный отчёт и смотрят семейные сериалы. Ничего из этого не катастрофа. Это просто означает, что рабочий Mac должен нести больше собственной защиты. Этот чек-лист проходит по слоям в порядке их важности, с рекомендациями, на которые опирается каждый.
1. Роутер: устройство, на которое никто не смотрел с момента установки
Рекомендации CISA по защите беспроводных сетей коротки и конкретны: смените пароль по умолчанию на роутере, используйте WPA3, потому что это самое сильное доступное сейчас шифрование, и обновляйте программное обеспечение точки доступа, проверяя сайт производителя. Собственные рекомендуемые настройки Apple для Wi-Fi-роутеров говорят о шифровании то же самое, советуя WPA3 Personal или WPA2/WPA3 Transitional там, где это нужно старым устройствам. Добавьте к этому три настройки, которые ничего не стоят: отключите удалённое администрирование через интернет, чтобы страница управления роутером была доступна только изнутри дома, отключите WPS и переименуйте сеть так, чтобы название не идентифицировало вас или вашего провайдера. Если роутер поддерживает гостевую сеть, поместите в неё телевизор, колонки и гостей, а рабочий Mac держите в основной. Умная лампочка с известной уязвимостью в том же сегменте сети, что и рабочий ноутбук, — проблема, которую гостевая сеть бесплатно убирает.
2. VPN: один слой с чёткими границами
Руководство NIST по безопасности корпоративной удалённой работы, удалённого доступа и BYOD (SP 800-46, ревизия 2) рассматривает VPN-туннель как стандартный способ ввести удалённое устройство в сеть организации, и это правильно. VPN шифрует всё между вашим Mac и VPN-сервером, что скрывает ваш трафик от домашнего роутера, интернет-провайдера и любого в сети кафе. Именно для этого он и нужен, и это достаточная причина пользоваться тем, который предоставляет работодатель.
Чего он не делает, стоит перечислить, потому что маркетинг потребительских VPN намекает на куда большее. VPN не решает, какие приложения на вашем Mac могут выходить в интернет; он переносит их все, включая то, которому вы бы этого не позволили. Он не мешает фишинговой странице работать, потому что страница приходит через туннель, как и всё остальное. Он не защищает от сети на дальнем конце, а при раздельном туннелировании, которое используют многие корпоративные конфигурации, через туннель идёт только трафик компании, а всё остальное — обычным маршрутом. FireAI — не VPN и не заменяет его. Он делает то, что VPN оставляет открытым: смотрит на каждое приложение отдельно и решает по подписи кода, может ли это приложение подключаться вообще и к каким хостам, доменам, IP или портам.
3. Вне дома: режим Coffee shop
ANSSI, национальное агентство кибербезопасности Франции, публикует рекомендации по цифровому номадизму, которые охватывают ситуацию рабочего устройства в сетях, не контролируемых организацией, и базовый совет — считать такие сети враждебными. Общая сеть Wi-Fi в кафе, отеле или коворкинге помещает ваш Mac в тот же сегмент, что и устройства незнакомцев. Режимы безопасности FireAI существуют для этой смены контекста: Home — мягкая настройка для сети, которой вы доверяете, а Coffee shop ужесточает правила для сети, которой не доверяете, а более строгие режимы блокируют телеметрию, трекеры и неподписанные приложения. Две вещи в дополнение. Во-первых, отключите AirDrop или переведите его в режим «Только для контактов», прежде чем садиться. Во-вторых, если ситуация когда-нибудь покажется неправильной, аварийный выключатель отрезает доступ в интернет, сохраняя локальную сеть, что позволяет закончить локальную задачу, ничего больше не раскрывая.
4. Программы для встреч: проверьте, что они могут видеть и слышать
Приложения для видеоконференций запрашивают три чувствительных разрешения, и macOS позволяет проверить все три. Руководства Apple описывают элементы управления в Системных настройках в разделе «Конфиденциальность и безопасность» для камеры, микрофона и записи экрана, каждый со списком приложений, которым предоставлен доступ. Пройдите по этим трём спискам один раз. Приложение, которым вы больше не пользуетесь, не должно сохранять разрешение на запись экрана; браузерное расширение для встреч не должно иметь микрофон по умолчанию. Держите индикатор камеры в поле периферийного зрения: macOS показывает его всякий раз, когда камера активна, и это самый простой сигнал вмешательства, который у вас есть. Обновляйте клиент для встреч, поскольку эти приложения обрабатывают недоверенный ввод от каждого участника, и подключайтесь по ссылкам из знакомой записи календаря, а не из письма, пришедшего за десять минут до встречи.
5. Учётные данные: менеджер, а не память
NIST SP 800-63B, руководство по цифровой идентичности, на которое теперь ссылается большинство парольных политик, говорит, что запоминаемые секреты, выбранные пользователем, должны быть длиной не менее восьми символов и что проверяющие не должны требовать их произвольной смены, например по расписанию, если нет признаков компрометации. Практический перевод для удалённого сотрудника: цель — один длинный уникальный пароль на сервис, а не один хитрый пароль, меняемый каждый квартал. Это задача для менеджера паролей. Приложение «Пароли» от Apple, описанное в Руководстве пользователя «Пароли» для Mac, хранит пароли, ключи доступа и коды подтверждения и синхронизирует их между вашими устройствами Apple; компания может предпочесть общий командный менеджер. Подойдёт любой вариант. Включите двухфакторную аутентификацию для почты, VPN, провайдера идентификации и любого сервиса, хранящего данные клиентов, и используйте ключи доступа там, где сервис их предлагает, потому что их нельзя выманить фишингом, как пароль.
6. Общий доступ к файлам: выключен, если вы им не пользуетесь
macOS умеет открывать папки для доступа по сети, и в офисной локальной сети это удобно. В домашней сети об этом обычно забывают, а в сети кафе это открытая дверь. Руководство Apple по настройке общего доступа к файлам показывает, где находится настройка: в Системных настройках, в разделе «Основные», затем «Общий доступ»; полезный шаг — зайти туда и выключить всё, чем вы активно не пользуетесь: общий доступ к файлам, общий экран, удалённый вход и удалённое управление. У облачных хранилищ то же свойство в другой форме. Проверьте, какие папки публикует ваш клиент синхронизации и не была ли общая ссылка когда-нибудь установлена в режим «для всех, у кого есть ссылка». FireAI добавляет здесь сетевой контроль: правило для отдельного приложения может разрешить одобренному клиенту синхронизации доступ к его собственным хостам и отказать любому другому приложению, пытающемуся достичь доменов хранилищ, чтобы случайная утилита не стала каналом вывода данных.
7. Файрвол на уровне приложений на рабочем Mac
Набор инструментов CISA Telework Essentials Toolkit адресован трём аудиториям — руководителям, ИТ-персоналу и сотрудникам, — и его послание сотрудникам таково: устройство дома — часть безопасности организации. На Mac это означает знать, что его покидает. Встроенный файрвол macOS фильтрует только входящие соединения; ничто из поставляемого с системой не скажет вам, что приложение для продуктивности, установленное в прошлом месяце, отправляет данные в рекламную сеть или что вспомогательный процесс обращается к серверу в стране, с которой вы никогда не вели дел. FireAI показывает каждое соединение на живой карте мира, спрашивает, прежде чем неизвестное приложение подключится впервые, с объяснением вердикта локальной модели, применяет ленты угроз и IP-блок-списки локально и не даёт номерам карт, паролям и API-ключам уйти по обычному HTTP. Всё, что решает ИИ, становится видимым правилом, которое можно отменить, а правила можно экспортировать в текстовый файл, чтобы ИТ-команда выдавала новым удалённым сотрудникам стартовую политику вместо чистого листа.
И чтобы быть точным насчёт границ: FireAI не шифрует ваш диск, не делает резервные копии файлов, не сканирует на враждебное ПО и не управляет Mac удалённо. FileVault и Time Machine покрывают первые два пункта и встроены в macOS; третий — другая категория продуктов; четвёртый — то, для чего существует управление устройствами в вашей компании. Файрвол — один слой, а этот чек-лист — все остальные.
Чек-лист в одном месте
- Роутер: пароль администратора по умолчанию сменён, WPA3 (или WPA2/WPA3 Transitional), прошивка обновлена, удалённое администрирование и WPS выключены, рабочий Mac в основной сети, всё остальное — в гостевой.
- VPN: тот, что предоставляет работодатель, включён всякий раз, когда вы работаете с данными компании, с чётким пониманием, что он скрывает трафик, но не выбирает, какие приложения могут его отправлять.
- Режим: Home дома, Coffee shop везде вне дома; AirDrop выключен или «Только для контактов» вне дома.
- Встречи: списки разрешений для камеры, микрофона и записи экрана проверены; клиент для встреч обновлён; подключение из календаря, а не из внезапных писем.
- Учётные данные: менеджер паролей, один уникальный пароль на сервис, двухфакторная аутентификация для почты, VPN и провайдера идентификации, ключи доступа там, где предлагаются.
- Общий доступ: общий доступ к файлам, общий экран, удалённый вход и удалённое управление выключены, если не используются; облачные ссылки проверены.
- Файрвол: файрвол на уровне приложений с запросом при первом подключении, ленты угроз, применяемые локально, и экспортированный файл правил, общий для команды.
- Диск и резервные копии: FileVault включён, Time Machine на диск, который не подключён постоянно.
Большая часть этого занимает один вечер, а потом несколько минут в месяц. Рабочий Mac в домашнем офисе не менее защищён, чем тот, что в здании; за ним просто меньше следят, и этот список — то, как вы следите за ним сами.
Какое место здесь занимают FireAI и HisnLabs
A home office has no IT department watching the wire, so the work Mac has to watch itself: FireAI’s Coffee shop mode for the days you are not at home, and per-app rules for the apps that carry company data, are the two settings that do most of that work.
FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию Autopilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.
Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.
