FireAI Güvenlik Blogu

Yazan FireAI Security & Research Team · Yayınlandı

Mac’te Güvenlik Duvarı mı Antivirüs mü: İkisine de İhtiyacınız Var

Mac’te Güvenlik Duvarı mı Antivirüs mü: İkisine de İhtiyacınız Var

“Mac’imde antivirüse ihtiyacım var mı, yoksa güvenlik duvarı yeterli mi?” HisnLabs’in en sık duyduğu sorulardan biridir ve dürüst yanıt, bunun yanlış bir karşılaştırma olduğudur. Güvenlik duvarı ve antivirüs farklı şeylere bakar. Biri bağlantıları, diğeri dosyaları ve programları izler. Her birinin diğerinin kapattığı kör noktaları vardır ve yalnızca birine sahip bir Mac bir tarafta korunur, diğer tarafta açıktır.

Biz bir güvenlik duvarı olan FireAI’ı üretiyoruz. Antivirüs değildir ve bu yazıdaki hiçbir şey aksini iddia etmeyecek. Dosya tarama yarısı söz konusu olduğunda sizi kendi ürünlerimizden birine değil, Apple’ın macOS’a yerleştirdiklerine, Apple’ın bu katmanların nerede durduğuna dair kendi açıklamalarına ve bağımsız test kuruluşlarına yönlendiriyoruz.

Güvenlik duvarı ne yapar

Güvenlik duvarı ağ bağlantıları hakkında karar verir. Belirli bir programın belirli bir adresle belirli bir port üzerinden konuşmak istediğini görür ve bu konuşmaya izin verir ya da engeller. Programı açmaz, programın dosyalarını okumaz ve program çalışmaya başladığında ne yapacağını bilmez. İş birimi bağlantıdır.

macOS’a yerleşik güvenlik duvarı gelen trafik içindir. Apple’ın Kullanım Kılavuzu onu “diğer bilgisayarların başlattığı istenmeyen temaslara” karşı koruma olarak tanımlar ve Apple’ın Platform Güvenliği kılavuzu neyi denetlediğini listeler: tüm gelen bağlantıları engelleme, imzalı ve yerleşik yazılımların gelen bağlantıları kabul etmesine otomatik olarak izin verme, uygulama başına gelen izin ve ret ve ICMP sorgularını ve port taramalarını yok sayan bir gizli mod. Giden trafikten söz edilmez, çünkü filtrelenmez. Üçüncü taraf bir giden trafik güvenlik duvarı o diğer yönü ekler: uygulamalarınızın dışarıya ne gönderdiğini görür ve uygulama başına neye izin verileceğine karar vermenizi sağlar. FireAI’ın ait olduğu kategori budur.

Antivirüs ne yapar

Antivirüs dosyalar ve çalışan programlar hakkında karar verir. Diskte ne olduğunu ve neyin çalışmak üzere olduğunu inceler, bunu imzalar ve çoğu modern üründe davranış kuralları kullanarak bilinen zararlı yazılımlarla karşılaştırır ve tanıdığını karantinaya alır ya da kaldırır. İş birimi dosya ya da süreçtir. Meşru bir uygulamanın hangi sunucuyla konuştuğu hakkında bir görüşü yoktur; bu onun işi değildir.

macOS bu katmanın bir sürümünü zaten içerir ve Apple bunu açıkça belgeler. Platform Güvenliği kılavuzu üç aşama tanımlar: App Store, Gatekeeper ve noter onayı aracılığıyla zararlı yazılımın başlatılmasını önlemek; Mac’e girmeyi başarırsa Gatekeeper, noter onayı ve XProtect aracılığıyla engellemek; ve çalıştıktan sonra XProtect aracılığıyla düzeltmek. XProtect, Apple’ın düzenli olarak güncellediği YARA imzalarını kullanır ve Apple, “yalnızca değiştirilmiş uygulamaları veya uygulamaları ilk başlatmada taradığını” belirtir. Apple’ın çalışma zamanı koruması kılavuzuna göre Gatekeeper, indirilen bir yazılım ilk kez açılmadan önce onayınızı ister ve App Store dışından gelen yazılımın noter onaylı ve değiştirilmemiş olduğunu doğrular.

Apple’ın katmanları nerede durur

Apple’ın ifadesini dikkatle okuduğunuzda sınır görünür. İmza tabanlı tespit, zaten kataloglanmış olanı tanır. İlk başlatmada ve değişiklikte tarama, başlatıldığında temiz olan ve daha sonra çalıştırmak için yeni bir şey indiren bir programın o anda XProtect tarafından yeniden incelenmediği anlamına gelir. Gatekeeper ise kapıdaki bir denetimdir: bir kez üzerine tıklayıp geçtiğinizde ya da sağ tıklayıp yine de açmaya ikna edildiğinizde, üzerine düşeni yapmıştır. Apple’ın kendi Kullanım Kılavuzu, bu denetimi atlamanın bir Mac’in enfekte olmasının en yaygın yolu olduğunu belirtir.

Bunların hiçbiri bir kusur değil; aracın biçimidir. Aynı zamanda tam olarak bir güvenlik duvarının diğer taraftan kapattığı türden bir boşluktur. Kapıyı geçen bir program yine de bir sonraki aşamasını almak, topladıklarını göndermek ya da talimat almak için bir sunucuyla konuşmak zorundadır. O bağlantı, herhangi bir tarayıcının o program için henüz bir imzası olup olmadığından bağımsız olarak bir giden trafik güvenlik duvarı tarafından görülür.

Neden yalnızca birini seçemezsiniz

  • Güvenlik duvarı, ağı hiç kullanmayan bir programı göremez. Yalnızca yerel dosyalara zarar veren ya da bekleyen bir araç onun için görünmezdir. Bunu yalnızca bir tarayıcı yakalar.
  • Tarayıcı, kötü davranan meşru bir uygulamayı göremez. Belgelerinizi hiç onaylamadığınız bir sunucuya yükleyen bir not alma uygulaması hiçbir imzaya göre zararlı yazılım değildir; görseydiniz engelleyeceğiniz bir bağlantıdır.
  • Güvenlik duvarı temizlik yapamaz. Bir şey gerçekten çalıştıysa güvenlik duvarı onun internet bağlantısını kesebilir; diskten kaldıramaz. FireAI dosyaları asla taramaz, karantinaya almaz ya da silmez.
  • Tarayıcı, verilerin düz metin olarak dışarı çıkmasını durduramaz. Kart numaranızı şifresiz HTTP üzerinden gönderen bir form bir ağ olayıdır; FireAI’ın şifresiz veri koruması tam olarak bunun için tasarlanmıştır ve hiçbir dosya tarayıcısı bunu fark etmez.
  • İkisinin de altında işletim sistemine ihtiyacı vardır. Hiçbiri macOS güncellemelerinin, Gatekeeper’ın, noter onayının ya da XProtect’in yerini tutmaz; bunların tümü üçüncü taraf araçlar olsun ya da olmasın yerinde kalır.

Yapay zekâ her birinde neyi değiştirir, dürüstçe

“Yapay zekâ” sözcüğü artık her iki kategoriye de yapıştırılıyor; bu yüzden her birinde ne yaptığını söylemekte fayda var. Antivirüs ürünlerinde öğrenilmiş modeller çoğunlukla bilinen ailelerin varyantlarını yakalamak ve şüpheli davranışları işaretlemek için imza eşleştirmeyi genişletir; AV-TEST Enstitüsü gibi bağımsız test kuruluşları, macOS ev ürünleri için koruma, performans ve kullanılabilirlik alanlarında düzenli sonuçlar yayımlar ve belirli bir ürünün gerçekte nasıl performans gösterdiğini görmek için doğru yer bir üreticinin sayfası değil, orasıdır.

Bir güvenlik duvarında modelin yararlı rolü daha dardır. FireAI’ın cihaz üzerindeki denetçisi, henüz kuralı olmayan uygulamaların bağlantılarına bir güvenlik duvarının meşru olarak görebildikleriyle bakar: uygulama ve kod imzası, hedef, port, hedefin bir tehdit akışında olup olmadığı ve benzer yazılımların normalde ne yaptığı. Bağlantıyı engeller ya da işaretler, gerekçesini istemde sade bir dille gösterir ve her karar geri alabileceğiniz görünür bir kurala dönüşür. Model isteğe bağlı 1,5 GB’lık bir indirmedir ve tamamen Mac’inizde çalışır; trafiğiniz inceleme için hiçbir yere gönderilmez. Dosyaları incelemez ve şifreli trafiğin içini okumaz. Bir tarayıcı değil, bağlantılar hakkında ikinci bir görüştür.

Performans

İki katmanın maliyeti farklı şeylerdir. Bir dosya tarayıcısı en ağır işini dosyalar geldiğinde ve programlar başlatıldığında ve tam taramalar sırasında yapar. İçerik filtresi türünde bir güvenlik duvarı ise paket başına değil, yeni bağlantı başına bir karar verir; bu yüzden düzenli kullandığınız uygulamaların kuralları oluştuktan sonra ağ tarafı günlük kullanımda fark ettiğiniz bir şey değildir. İkisini birden çalıştırıyorsanız mantıklı hamle, tarayıcının gerçek zamanlı korumasını açık bırakıp tam taramaları çalışmadığınız zamanlara planlamak ve istemlerin durması için güvenlik duvarının bir hafta boyunca kural oluşturmasına izin vermektir. Her biri tek bir iş yapan iki araç, her şeyi yapmaya çalışan tek bir araçtan genellikle daha az maliyetlidir.

macOS’un yerleşik araçları ve ücretsiz eklemeler

Herhangi bir şey satın almadan önce zaten orada olanı kullanın. Sistem Ayarları, Ağ, Güvenlik Duvarı altında Apple’ın gelen trafik güvenlik duvarını açın. macOS’u güncel tutun, çünkü XProtect imzaları ve Gatekeeper politikası bu yolla gelir. Gatekeeper’a dokunmayın ve bilerek aramadığınız yazılımlar için “Yine de Aç” seçeneğini kullanmayın.

Dosya tarafı için Objective-See, bu işi meslek olarak yapanların yaygın biçimde kullandığı bir dizi ücretsiz, açık kaynaklı macOS aracı yayımlar: KnockKnock, kendi başına nelerin başlatıldığını görebilmeniz için kalıcı olarak yüklenmiş yazılımları listeler; BlockBlock kalıcılık konumlarını izler ve yeni bir şey kendini yüklediğinde uyarır; TaskExplorer çalışan süreçleri kod imzalama durumlarıyla birlikte gösterir; RansomWhere? ise dosyalarınızın şüpheli biçimde şifrelenmesini izler. Tam bir antivirüs paketi değildirler, ancak bir arkadaşımıza ilk göstereceğimiz ücretsiz araçlar bunlardır. Ticari bir antivirüs istiyorsanız reklamlardan değil, AV-TEST gibi bağımsız bir laboratuvarda yayımlanmış sonuçları olan ürünler arasından seçin.

Katmanlı kurulumu oluşturmak

  • İşletim sistemi: macOS güncel tutulur, Gatekeeper ve noter onayına saygı gösterilir, XProtect kendi başına güncellenir.
  • Gelen trafik: Apple’ın güvenlik duvarı açık, halka açık ağlar kullanıyorsanız gizli mod etkin.
  • Giden trafik: kod imzalarına bağlı uygulama başına kurallara sahip bir giden trafik güvenlik duvarı. FireAI bunu yapar; ev, kafe ve daha katı ayarlar için güvenlik modları, yerel olarak uygulanan tehdit akışları ve yerel ağınızı korurken interneti kesen bir acil durdurma anahtarıyla.
  • Dosyalar ve kalıcılık: isterseniz bağımsız test sonuçlarına göre seçilmiş bir tarayıcı, artı KnockKnock ve BlockBlock gibi ücretsiz araçlar.
  • Yedekler: diğer her katmanın eninde sonunda başarısız olduğu soruyu yanıtlayan tek katman. Bu listedeki hiçbir şey bir fidye yazılımı olayından sonra bir dosyanın şifresini çözmez; yedek onu geri getirir.

Böyle ifade edildiğinde “güvenlik duvarı mı antivirüs mü” sorusu kendi kendini yanıtlar. Rakip ürünler değildirler; biri dosyalarınızın, diğeri bağlantılarınızın etrafına çizilen bir sınırın iki yarısıdırlar. FireAI yalnızca ikinci yarıdır ve ilkini atlamanızdansa bunu açıkça söylemeyi tercih ederiz.

FireAI ve HisnLabs burada nereye oturuyor

FireAI is the firewall half of that pair and nothing more: it never scans a file, and it is at its best sitting next to macOS’s own protections and, if you want one, an antivirus chosen from an independent test.

FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (Autopilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.

Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.

Kaynaklar