macOS’in sizin için halihazırda ne yaptığını, sade bir dille ve doğrudan Apple’ın kendi güvenlik belgelerinden bilmekte fayda var — ve aynı derecede önemlisi, Apple’ın bu sistemlerin ne için tasarlanmadığını kendi ağzıyla ne söylediğini.
Üç katman
- Gatekeeper, bir uygulama ilk kez açılmadan önce bilinen bir geliştirici tarafından imzalanıp imzalanmadığını ve App Store dışından gelen uygulamalar için Apple’ın noter onayı verip vermediğini kontrol eder.
- Noter onayı, Apple’ın uygulamayı dağıtılmadan önce bilinen kötü amaçlı yazılımlara karşı taradığı ve bu onayı daha sonra iptal edebileceği anlamına gelir — Apple iptalleri arka planda, olağan yazılım güncellemelerinin çalışmasından çok daha sık kontrol eder.
- XProtect, tam macOS güncellemelerinden bağımsız olarak güncellenen imza tabanlı kurallarla, bir uygulama başlatıldığında, değiştiğinde veya yeni bir imza geldiğinde bilinen kötü amaçlı yazılımı tespit edip kaldırır — buna daha önce görmediği kötü amaçlı yazılımı hedefleyen bir davranış analizi motoru da eşlik eder.
Apple’ın kendisinin bunların yapmadığını söylediği şeyler
Apple’ın kendi belgeleri bunu bir garanti olarak değil, katmanlı savunma olarak tanımlar: XProtect’in imza tabanlı kurallarının varyantları yakalamak için hâlâ genişletilebileceğini açıkça belirtir; bu da — güvenlik araştırmacılarının uzun süredir doğruladığı gibi — gerçekten yeni veya değiştirilmiş bir tehdidin, kendisi için bir imza oluşmadan önce bir süre çalışabileceği anlamına gelir.
Bu, Apple’ın yaklaşımına yönelik bir eleştiri değil; her büyük işletim sistemi, bilinen tehditleri anında engellemek ile yeni bir tehdidin gerçekten zararlı olduğunu işaretlemeden önce doğrulamayı beklemek arasındaki aynı ödünleşmeyle karşı karşıyadır. Bu yalnızca, “Mac’imde Gatekeeper ve XProtect var” cümlesini neyin güvenle çalıştırılabileceği tartışmasının sonu saymamak için bir nedendir.
Bu üç sistemin hiçbiri, meşru, doğru imzalanmış ve zaten onaylanmış bir uygulamanın açıldıktan sonra ne yaptığını incelemez — hangi sunucularla, hangi ülkede ve ne sıklıkla iletişim kurduğu ya da rutin bir güncelleme kodu tamamen değiştirdikten sonra bu davranışın değişip değişmediği dahil. Bu farklı ve tamamlayıcı bir iştir: bir dosyayı çalışmadan önce bir listeye karşı bir kez kontrol etmek yerine, davranışı ağ düzeyinde sürekli olarak izlemek.
FireAI ve HisnLabs burada nereye oturuyor
Apple’ın kendi belgeleri, bu katmanların eksiksiz bir koruma olmadığını açıkça söylüyor — FireAI tam da bu boşluk için tasarlandı: Gatekeeper ve XProtect’in yerini almak için değil, onlar kendi paylarına düşeni yaptıktan sonra Mac’inizden gerçekten neyin çıktığını izlemek için.
FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (Autopilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.
Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.
