När ett företag skickar hem en Mac skickar det också hem den del av sin nätverksperimeter som förr var någon annans jobb. Kontoret hade en hanterad brandvägg, en switch ingen kunde koppla in sig i utan passerkort, och en person vars roll var att lägga märke till udda trafik. Hemmakontoret har en router från internetleverantören, ett Wi-Fi-lösenord som delades med grannarnas barn för två somrar sedan, och samma Mac som används för kvartalsrapporten och för familjens streaming. Inget av det är en katastrof. Det betyder bara att jobb-Macen måste bära mer av sitt eget försvar. Den här checklistan går igenom lagren i den ordning de spelar roll, med den vägledning vart och ett vilar på.
1. Routern: saken ingen har tittat på sedan installationen
CISA:s vägledning om att säkra trådlösa nätverk är kort och specifik: ändra standardlösenordet på routern, använd WPA3 eftersom det för närvarande är den starkaste tillgängliga krypteringen, och håll accesspunktens programvara uppdaterad genom att kontrollera tillverkarens webbplats. Apples egna rekommenderade inställningar för Wi-Fi-routrar säger detsamma om kryptering och rekommenderar WPA3 Personal, eller WPA2/WPA3 Transitional där äldre enheter behöver det. Lägg till tre inställningar som inte kostar något: stäng av fjärradministration över internet så att routerns adminsida bara går att nå inifrån hemmet, stäng av WPS, och byt namn på nätverket till något som inte identifierar dig eller din leverantör. Om routern stöder ett gästnätverk, lägg tv:n, högtalarna och besökarna på det, och håll jobb-Macen på huvudnätverket. En smart glödlampa med en känd brist på samma nätverkssegment som en jobb-laptop är ett problem som ett gästnätverk får att försvinna gratis.
2. En VPN: ett lager, med tydliga gränser
NIST:s Guide to Enterprise Telework, Remote Access, and BYOD Security (SP 800-46 Revision 2) behandlar VPN-tunneln som standardsättet att föra in en fjärrenhet i organisationens nätverk, och det med rätta. En VPN krypterar allt mellan din Mac och VPN-servern, vilket döljer din trafik för hemroutern, internetleverantören och alla på ett kafénätverk. Det är exakt vad den är till för, och det är skäl nog att använda den din arbetsgivare tillhandahåller.
Vad den inte gör är värt att lista, eftersom marknadsföringen kring konsument-VPN antyder betydligt mer. En VPN avgör inte vilka appar på din Mac som får prata med internet; den bär alla, inklusive den du helst inte vill att den ska. Den hindrar inte en nätfiskesida från att fungera, eftersom sidan kommer genom tunneln som allt annat. Den skyddar dig inte mot nätverket i andra änden, och med delad tunnling, som många företagskonfigurationer använder, går bara företagstrafik genom tunneln medan allt annat tar den vanliga vägen. FireAI är inte en VPN och ersätter inte en. Den gör det en VPN lämnar öppet: den tittar på varje program separat och avgör, efter kodsignatur, om den appen över huvud taget får ansluta och till vilka värdar, domäner, IP-adresser eller portar.
3. Borta från hemmet: Kafé-läget
ANSSI, den franska nationella cybersäkerhetsmyndigheten, publicerar rekommendationer om digitalt nomadskap som täcker situationen med en jobbenhet på nätverk organisationen inte kontrollerar, och det underliggande rådet är att anta att de nätverken är fientliga. Ett delat Wi-Fi-nätverk på ett kafé, ett hotell eller ett kontorshotell placerar din Mac på samma segment som främlingars enheter. FireAI:s säkerhetslägen finns för det här kontextbytet: Hemma är den tillåtande inställningen för ett nätverk du litar på, och Kafé stramar åt reglerna för ett nätverk du inte litar på, med striktare lägen som blockerar telemetri, spårare och osignerade appar. Två saker att para ihop det med. Först, inaktivera AirDrop, eller ställ in det på Endast kontakter, innan du sätter dig. För det andra, om situationen någon gång känns fel kapar nödbrytaren internetåtkomsten men behåller det lokala nätverket, vilket låter dig slutföra en lokal uppgift utan att exponera något mer.
4. Mötesprogram: kontrollera vad de får se och höra
Videokonferensappar ber om tre känsliga behörigheter, och macOS låter dig granska alla tre. Apples guider beskriver kontrollerna i Systeminställningar under Integritet och säkerhet för kameran, mikrofonen och skärminspelning, var och en med en lista över de appar som har beviljats åtkomst. Gå igenom de tre listorna en gång. En app du inte längre använder bör inte behålla behörighet för skärminspelning; ett webbläsartillägg för möten bör inte ha mikrofonen som standard. Håll kameraindikatorlampan i ögonvrån: macOS visar den när kameran är aktiv, och det är den enklaste manipulationssäkra signal du har. Håll mötesklienten uppdaterad, eftersom dessa appar hanterar obetrodd indata från varje deltagare, och anslut via länkar från en kalenderpost du känner igen snarare än från ett e-postmeddelande som kom tio minuter före mötet.
5. Inloggningsuppgifter: en hanterare, inte minnet
NIST SP 800-63B, riktlinjen för digital identitet som de flesta lösenordspolicyer nu hänvisar till, säger att memorerade hemligheter valda av användaren måste vara minst åtta tecken, och att verifierare inte bör kräva att de ändras godtyckligt, till exempel enligt ett schema, om det inte finns bevis på kompromettering. Den praktiska översättningen för en distansarbetare är att målet är ett långt, unikt lösenord per tjänst, inte ett smart lösenord som roteras varje kvartal. Det är ett jobb för en lösenordshanterare. Apples app Lösenord, dokumenterad i användarhandboken för Lösenord på Mac, lagrar lösenord, nyckelkoder och verifieringskoder och synkar dem mellan dina Apple-enheter; ett företag kan föredra en delad teamhanterare i stället. Båda är bra. Slå på tvåfaktorsautentisering för e-post, VPN, identitetsleverantören och varje tjänst som håller kunddata, och använd nyckelkoder där en tjänst erbjuder dem, eftersom de inte kan nätfiskas som ett lösenord kan.
6. Fildelning: av om du inte använder den
macOS kan dela mappar över nätverket, och på ett kontors-LAN är det bekvämt. På ett hemnätverk glöms det oftast bort och på ett kafénätverk är det en öppen dörr. Apples guide till att ställa in fildelning visar var inställningen finns, under Allmänt och sedan Delning i Systeminställningar; det användbara draget är att gå dit och stänga av allt du inte aktivt använder: Fildelning, Skärmdelning, Fjärrinloggning och Fjärrhantering. Molnlagring har samma egenskap i en annan form. Kontrollera vilka mappar din synkklient publicerar och om en delad länk någonsin ställdes in på «alla med länken». FireAI lägger till en kontroll på nätverkssidan här: en per-app-regel kan tillåta din godkända synkklient att nå sina egna värdar och vägra varje annat program som försöker nå lagringsdomäner, så att ett vilset verktyg inte blir en väg för dataläckage.
7. Per-app-brandväggen på jobb-Macen
CISA:s Telework Essentials Toolkit riktar sig till tre målgrupper, ledare, IT-personal och arbetare, och dess budskap till arbetare är att enheten hemma är en del av organisationens säkerhet. På en Mac betyder det att veta vad som lämnar den. Den inbyggda macOS-brandväggen filtrerar bara inkommande anslutningar; ingenting som levereras med systemet kommer att berätta att en produktivitetsapp du installerade förra månaden skickar data till ett annonsnätverk, eller att en hjälpprocess kontaktar en server i ett land du aldrig har gjort affärer med. FireAI visar varje anslutning på en världskarta i realtid, frågar innan en okänd app ansluter för första gången med skälet till bedömningen från modellen på enheten, tillämpar hotunderrättelseflöden och IP-blocklistor lokalt, och hindrar kortnummer, lösenord och API-nycklar från att lämna över ren HTTP. Allt AI:n beslutar blir en synlig regel du kan ångra, och regler kan exporteras som en textfil, så att ett IT-team kan ge ny distanspersonal en startpolicy i stället för ett blankt blad.
Och för att vara exakt om gränserna: FireAI krypterar inte din disk, säkerhetskopierar inte dina filer, skannar inte efter fientlig programvara och hanterar inte Macen på distans. FileVault och Time Machine täcker de två första och är inbyggda i macOS; det tredje är en annan produktkategori; det fjärde är vad ditt företags enhetshantering är till för. En brandvägg är ett lager, och den här checklistan är resten av dem.
Checklistan, på ett ställe
- Router: standardadminlösenordet ändrat, WPA3 (eller WPA2/WPA3 Transitional), firmware uppdaterad, fjärradministration och WPS av, jobb-Macen på huvudnätverket och allt annat på gästnätverket.
- VPN: den din arbetsgivare tillhandahåller, på när du hanterar företagsdata, med en klar förståelse för att den döljer trafik men inte väljer vilka appar som får skicka den.
- Läge: Hemma hemma, Kafé överallt annars; AirDrop av eller Endast kontakter när du är ute.
- Möten: behörighetslistorna för kamera, mikrofon och skärminspelning granskade; mötesklienten uppdaterad; anslut från kalendern, inte från överraskande e-post.
- Inloggningsuppgifter: en lösenordshanterare, ett unikt lösenord per tjänst, tvåfaktorsautentisering på e-post, VPN och identitetsleverantör, nyckelkoder där de erbjuds.
- Delning: Fildelning, Skärmdelning, Fjärrinloggning och Fjärrhantering av om de inte används; molnlänkar kontrollerade.
- Brandvägg: en per-app-brandvägg med frågor vid första anslutningen, hotflöden tillämpade lokalt och en exporterad regelfil delad med teamet.
- Disk och säkerhetskopior: FileVault på, Time Machine till en disk som inte är permanent ansluten.
Det mesta av detta tar en eftermiddag en gång och några minuter i månaden därefter. Jobb-Macen på ett hemmakontor är inte mindre säker än den i byggnaden; den är bara mindre bevakad, och den här listan är hur du bevakar den själv.
Var FireAI och HisnLabs kommer in
A home office has no IT department watching the wire, so the work Mac has to watch itself: FireAI’s Coffee shop mode for the days you are not at home, and per-app rules for the apps that carry company data, are the two settings that do most of that work.
FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (Autopilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.
Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.
