FireAIs säkerhetsblogg

Av FireAI Security & Research Team · Publicerad

Brandvägg eller antivirus på Mac: du behöver båda

Brandvägg eller antivirus på Mac: du behöver båda

”Behöver jag ett antivirus på min Mac, eller räcker en brandvägg?” är en av de frågor HisnLabs hör oftast, och det ärliga svaret är att det är fel jämförelse. En brandvägg och ett antivirus tittar på olika saker. Det ena bevakar anslutningar, det andra bevakar filer och program. Vart och ett har blinda fläckar som det andra täcker, och en Mac som bara har ett av dem är skyddad på en sida och öppen på den andra.

Vi gör FireAI, som är en brandvägg. Det är inte ett antivirus, och ingenting i den här artikeln kommer att låtsas något annat. När det gäller filskanningshalvan hänvisar vi dig till vad Apple bygger in i macOS, till Apples egna uttalanden om var de lagren slutar, och till oberoende testare i stället för till någon av våra produkter.

Vad en brandvägg gör

En brandvägg fattar beslut om nätverksanslutningar. Den ser att ett visst program vill prata med en viss adress på en viss port, och den tillåter eller blockerar det samtalet. Den öppnar inte programmet, läser inte programmets filer och vet inte vad programmet kommer att göra när det väl körs. Dess arbetsenhet är anslutningen.

Brandväggen som är inbyggd i macOS är en för inkommande trafik. Apples användarhandbok beskriver den som skydd mot ”oönskad kontakt som initieras av andra datorer”, och Apples guide till plattformssäkerhet listar vad den styr: blockering av alla inkommande anslutningar, automatiskt tillstånd för signerad och inbyggd programvara att ta emot inkommande anslutningar, tillåt och neka för inkommande trafik per app, och ett osynligt läge som ignorerar ICMP-förfrågningar och portskanningar. Utgående trafik nämns inte, eftersom den inte filtreras. En utgående brandvägg från tredje part lägger till den andra riktningen: den ser vad dina appar skickar ut och låter dig bestämma, per app, vad som är tillåtet. Det är den kategori FireAI tillhör.

Vad ett antivirus gör

Ett antivirus fattar beslut om filer och program som körs. Det undersöker vad som finns på disken och vad som är på väg att köras, jämför det med kända skadliga program med hjälp av signaturer och, i de flesta moderna produkter, beteenderegler, och sätter det den känner igen i karantän eller tar bort det. Dess arbetsenhet är filen eller processen. Det har ingen åsikt om vilken server en legitim app pratar med; det är inte dess jobb.

macOS levererar redan en version av det här lagret, och Apple dokumenterar det tydligt. Guiden till plattformssäkerhet beskriver tre steg: att hindra skadliga program från att starta, genom App Store, Gatekeeper och notarisering; att blockera dem om de ändå hamnar på din Mac, genom Gatekeeper, notarisering och XProtect; och att åtgärda dem efter att de har körts, genom XProtect. XProtect använder YARA-signaturer som Apple uppdaterar regelbundet, och Apple uppger att det ”endast skannar appar som har ändrats eller appar vid första start”. Gatekeeper, enligt Apples guide om körningsskydd, ber om ditt godkännande innan nedladdad programvara öppnas första gången och bekräftar att programvara från andra källor än App Store är notariserad och oförändrad.

Var Apples lager slutar

Läs Apples formuleringar noga så syns gränsen. Signaturbaserad upptäckt känner igen det som redan har katalogiserats. Skanning vid första start och vid ändring innebär att ett program som var rent när det startades, och som senare laddar ner något nytt att köra, inte undersöks på nytt av XProtect i det ögonblicket. Och Gatekeeper är en kontroll vid dörren: när du väl har klickat dig igenom den, eller övertalats att högerklicka och öppna något ändå, har den gjort sin del. Apples egen användarhandbok påpekar att det vanligaste sättet en Mac blir infekterad på är att den kontrollen åsidosätts.

Inget av det är ett fel; det är verktygets form. Det är också exakt den typ av lucka som en brandvägg stänger från andra sidan. Ett program som tagit sig förbi dörren måste fortfarande prata med en server för att hämta sitt nästa steg, skicka det som samlats in eller ta emot instruktioner. Den anslutningen är synlig för en utgående brandvägg oavsett om någon skanner ännu har en signatur för programmet.

Varför du inte kan välja bara ett

  • En brandvägg kan inte se ett program som aldrig använder nätverket. Ett verktyg som bara skadar lokala filer, eller som väntar, är osynligt för den. Bara en skanner fångar det.
  • En skanner kan inte se en legitim app som beter sig illa. En anteckningsapp som laddar upp dina dokument till en server du aldrig gick med på är inte skadliga program enligt någon signatur; det är en anslutning du skulle ha blockerat om du hade sett den.
  • En brandvägg kan inte städa upp. Om något faktiskt kördes kan brandväggen kapa dess internetåtkomst; den kan inte ta bort det från disken. FireAI skannar, karantänsätter eller raderar aldrig filer.
  • En skanner kan inte stoppa data som lämnar datorn i klartext. Ett formulär som skickar ditt kortnummer över okrypterad HTTP är en nätverkshändelse; FireAI:s skydd för okrypterade data är byggt för exakt det, och ingen filskanner skulle lägga märke till det.
  • Båda behöver operativsystemet under sig. Inget av dem ersätter macOS-uppdateringar, Gatekeeper, notarisering eller XProtect, som alla finns kvar med eller utan verktyg från tredje part.

Vad AI förändrar i vart och ett, ärligt talat

Ordet ”AI” fästs numera vid båda kategorierna, så det är värt att säga vad det gör i var och en. I antivirusprodukter utvidgar inlärda modeller mestadels signaturmatchningen för att fånga varianter av kända familjer och flagga misstänkt beteende; oberoende testare som AV-TEST Institute publicerar regelbundet resultat för hemprodukter på macOS inom skydd, prestanda och användbarhet, och det är rätt ställe att se hur en viss produkt faktiskt presterar snarare än en leverantörs sida.

I en brandvägg är den användbara rollen för en modell smalare. FireAI:s granskare på enheten tittar på anslutningar från appar som ännu inte har någon regel, med hjälp av vad en brandvägg legitimt kan se: appen och dess kodsignatur, destinationen, porten, om destinationen finns i ett hotflöde, och vad liknande programvara normalt gör. Den blockerar eller flaggar anslutningen, visar sitt skäl i frågan i klartext, och varje beslut blir en synlig regel som du kan ångra. Modellen är en valfri nedladdning på 1,5 GB och körs helt på din Mac; din trafik skickas aldrig någonstans för granskning. Den inspekterar inte filer, och den läser inte inuti krypterad trafik. Den är en andra åsikt om anslutningar, inte en skanner.

Prestanda

De två lagren kostar olika saker. En filskanner gör sitt tyngsta arbete när filer anländer och program startas, samt under fullständiga skanningar. En brandvägg med innehållsfilter fattar ett beslut per ny anslutning, inte per paket, så när dina vanliga appar väl har regler är nätverkssidan inget du märker i daglig användning. Om du kör båda är det förnuftiga draget att låta skannerns realtidsskydd vara på och schemalägga fullständiga skanningar till när du inte arbetar, och att låta brandväggen bygga regler i en vecka så att frågorna upphör. Två verktyg som vart och ett gör en sak brukar kosta mindre än ett verktyg som försöker göra allt.

Inbyggda verktyg i macOS, och gratis tillägg

Innan du köper något, använd det som redan finns. Slå på Apples brandvägg för inkommande trafik under Systeminställningar, Nätverk, Brandvägg. Håll macOS uppdaterat, eftersom det är så XProtect-signaturer och Gatekeeper-policy kommer in. Lämna Gatekeeper i fred och använd inte ”Öppna ändå” för programvara du inte avsiktligt sökte upp.

För filsidan publicerar Objective-See en uppsättning gratis macOS-verktyg med öppen källkod som används flitigt av människor som gör detta på heltid: KnockKnock listar permanent installerad programvara så att du kan se vad som startar av sig självt, BlockBlock bevakar platser för beständighet och varnar när något nytt installerar sig, TaskExplorer visar processer som körs med deras kodsigneringsstatus, och RansomWhere? övervakar misstänkt kryptering av dina filer. De är ingen fullständig antivirussvit, men de är de gratisverktyg vi skulle hänvisa en vän till först. Om du vill ha ett kommersiellt antivirus, välj bland produkter med publicerade resultat hos ett oberoende laboratorium som AV-TEST i stället för utifrån reklam.

Att bygga den lagrade uppsättningen

  • Operativsystem: macOS uppdaterat, Gatekeeper och notarisering respekterade, XProtect som uppdaterar sig självt.
  • Inkommande: Apples brandvägg påslagen, osynligt läge aktiverat om du använder offentliga nätverk.
  • Utgående: en utgående brandvägg med regler per app knutna till kodsignaturer. FireAI gör detta, med säkerhetslägen för hemmet, kaféet och striktare inställningar, hotflöden som tillämpas lokalt och en nödbrytare som kapar internet men behåller ditt lokala nätverk.
  • Filer och beständighet: en skanner vald utifrån oberoende testresultat om du vill ha en, plus gratisverktyg som KnockKnock och BlockBlock.
  • Säkerhetskopior: det enda lagret som besvarar den fråga alla andra lager till slut misslyckas med. Ingenting i den här listan dekrypterar en fil efter en ransomware-incident; en säkerhetskopia återställer den.

Uttryckt så besvarar frågan ”brandvägg eller antivirus” sig själv. De är inte konkurrerande produkter; de är två halvor av en gräns, en dragen runt dina filer och en runt dina anslutningar. FireAI är bara den andra halvan, och vi säger hellre det rakt ut än låter dig hoppa över den första.

Var FireAI och HisnLabs kommer in

FireAI is the firewall half of that pair and nothing more: it never scans a file, and it is at its best sitting next to macOS’s own protections and, if you want one, an antivirus chosen from an independent test.

FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (Autopilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.

Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.

Källor