FireAI Güvenlik Blogu

Yazan FireAI Security & Research Team · Yayınlandı

Yaratıcı ekipler için Mac güvenliği: müşteri işini yayınlanmadan önce korumak

Yaratıcı ekipler için Mac güvenliği: müşteri işini yayınlanmadan önce korumak

Bir tasarım stüdyosu, bir video kurgucusu, bir fotoğrafçı, küçük bir oyun ekibi: ortak noktaları, Mac’lerindeki en değerli şeyin kendilerine ait olmamasıdır. O şey bir müşterinin yayınlanmamış kampanyası, duyurulmamış bir ürün görseli, ambargo altındaki bir kaba kurgu, henüz yönetim kuruluna gösterilmemiş bir marka kimliğidir. Sızarsa hasar donanımla değil, bir ilişkiyle ve çoğu zaman bir sözleşme maddesiyle ölçülür. Bu da yaratıcı bir işletme için “Mac güvenliği”nin ne anlama gelmesi gerektiğini değiştirir. Mesele eski anlamda virüslerden çok üç şeydir: kimlik bilgileri, eklentiler ve dosyalarınızın gittiği yollar.

Yaratıcı Mac’ler neden birinin zamanına değer

Yaratıcı iş istasyonları alışılmadık ölçüde iyi bağlantılıdır. Tek bir Mac’te çoğu zaman oturum açılmış bir Adobe hesabı, bir Figma veya Sketch oturumu, bir Frame.io veya Dropbox istemcisi, müşterinin sunucusuna bir SFTP yer imi, bir yazı tipi yöneticisi, bir stok görsel hesabı ve portallar ile inceleme araçları için bir düzine kayıtlı giriş bilgisi tutan bir tarayıcı bulunur. Bilgi hırsızlarının toplamak için yazıldığı malzeme tam olarak budur. Jamf Threat Labs, Nisan 2024’te izlediği macOS bilgi hırsızlarının kayıtlı tarayıcı girişlerini, kredi kartı bilgilerini ve anahtar zinciri parolalarını, kripto cüzdan verileriyle birlikte nasıl topladığını anlattı. Yaratıcı bir Mac’i buna karşı bağışık kılan hiçbir şey yoktur; tam tersine, aktif oturumların sayısı onu sıradan bir ofis makinesinden daha zengin bir hedef yapar.

İkinci neden mesleğin yazılım alışkanlığıdır. Yaratıcı iş eklentiler, betikler, LUT paketleri, fırçalar, ön ayarlar ve meslektaşlar arasında elden ele dolaşan küçük yardımcı araçlarla yürür. Bazıları ücretli, çoğu ücretsiz, birkaçı da kırılmıştır. Son yılların en öğretici Mac fidye yazılımı vakası tam olarak bu kapıdan girdi: ThreatDown (o zamanki adıyla Malwarebytes), Haziran 2020’de önce EvilQuest olarak adlandırılan ThiefQuest’in Little Snitch ve DJ’lerin parça analizi için kullandığı Mixed In Key’in korsan yükleyicileri aracılığıyla yayıldığını bildirdi. Dosyaları şifrelemenin ötesinde bir tuş kaydedici taşıyor ve bir komuta-kontrol sunucusuna ters kabuk açıyordu. Kırılmış bir ses eklentisi, saldırgan için yaratıcı bir kitleye mükemmel hedeflenmiş bir teslimat aracıdır.

Birinci tehdit: çalınan Mac’ler değil, çalınan kimlik bilgileri

Bir stüdyonun işi sızdığında dizüstü bilgisayar genellikle binadan hiç çıkmamıştır. Birinin bulut girişi, ihlal edilmiş bir siteden yeniden kullanılmıştır ya da doksan saniye çalışıp kendini silen bir bilgi hırsızı tarayıcıdan bir oturum belirteci almıştır. Pratik savunmalar gösterişsizdir. Her müşteri portalının, inceleme aracının ve dosya aktarım hizmetinin kendine ait uzun ve benzersiz bir parolası olsun diye bir parola yöneticisi kullanın; Apple’ın yerleşik Parolalar uygulaması bunu macOS’ta ücretsiz yapar. Müşteri varlıklarını tutan hesaplar için, bulut depolamanızdan, Adobe veya Figma kuruluşunuzdan ve e-postanızdan başlayarak iki adımlı doğrulamayı açın. Ortak bir stüdyo girişini de gerçekleşmeyi bekleyen bir sızıntı olarak görün: kişi başına bir hesap, bir serbest çalışanın sözleşmesi bittiğinde iptal edilecek tek bir hesap demektir.

Uygulama bazlı bir güvenlik duvarının yaratıcı bir Mac’te yer hak ettiği nokta da burasıdır; ancak güvenlik pazarlamasının genellikle ima ettiği şekilde değil. FireAI diskinizi bilgi hırsızlarına karşı taramaz ve size bir dosyanın zararlı olduğunu söylemez. Yaptığı şey ağı izlemektir. Bir bilgi hırsızının topladıklarını bir yere göndermesi gerekir ve bunu daha önce hiç bağlanmamış bir süreçten yapmak zorundadır. FireAI’ın izin istemleri, bilinmeyen bir uygulama ilk bağlantısını kurmadan önce sorar; cihaz üzerindeki incelemesi ise bilinmeyen ikili dosyalardan şüpheli hedeflere giden bağlantıları işaretler veya engeller. Bu, toplamayı durdurmaz; teslimatı durdurabilir ve girişimi sessiz olmaktan çıkarıp görünür kılar.

İkinci tehdit: eve telefon eden eklentiler ve “ücretsiz” araçlar

Eklentilerin çoğu dürüsttür. Sorun, hangilerinin olmadığını kolayca bilmenizin bir yolunun olmamasıdır; çünkü bir eklenti, onu barındıran uygulamayla aynı ağ erişimine sahip olarak çalışır. Figma bunu açık hale getiren az sayıdaki platformdan biridir: eklenti bildiriminde bir networkAccess alanı vardır ve geliştirici belgeleri, allowedDomains’in eklentinin erişmesine izin verilen alan adlarının zorunlu bir listesi olduğunu söyler. Bu iyi bir modeldir ve aynı zamanda ne kadar sıra dışı olduğunun bir hatırlatıcısıdır. Bir After Effects betiği, bir Photoshop paneli, bir Blender eklentisi ya da bir Logic eklentisinin böyle bir bildirimi yoktur. Proje dosyalarınızın adlarını, makine tanımlayıcınızı veya panonuzun içeriğini başka bir ülkedeki bir sunucuya göndermek isterse, ana uygulamadaki hiçbir şey size bunu söylemez.

Bu boşluğa dürüst yanıt ağ düzeyinde bir bakıştır. FireAI’ın canlı dünya haritasında Mac’inizin kurduğu her bağlantı bir küre üzerinde görünür, engellenenler kırmızıdır; böylece beklenmedik bir ülkeyle konuşan bir eklenti tek bakışta öne çıkar. Uygulama bazlı kurallar, Adobe’nin kendi güncelleme ve lisanslama sunucularına izin verirken aynı uygulamanın ulaşmaya çalıştığı diğer her şeyi reddetmenizi sağlar; kurallar uygulamanın kod imzasını izlediği için güncellenmiş bir sürüm de aynı kuralları korur. Şifrelenmemiş veri koruması, yaratıcılar için önemli olan özel bir denetim ekler: kart numaralarının, parolaların ve API anahtarlarının düz HTTP üzerinden çıkmasını durdurur; aceleyle yazılmış bir “ücretsiz” yardımcı aracın kullanma eğiliminde olduğu özensiz taşıma yöntemi tam olarak budur.

İki sınırı açıkça belirtmek gerekir. Birincisi, bir güvenlik duvarı niyeti değil bağlantıları görür: bir renk düzenleme eklentisinin her saat bir lisans sunucusuyla konuştuğunu size gösterebilir, ama bunun kabul edilebilir olup olmadığına yalnızca siz karar verebilirsiniz. İkincisi, FireAI eklentinin kodunu veya belleğini analiz etmez. Belirli bir dosyanın düşmanca olup olmadığını bilmek istiyorsanız, bu bir tarayıcının ya da yalıtılmış bir test makinesinin işidir, bir güvenlik duvarının değil.

Üçüncü tehdit: veri kaçırma kanalı olarak bulut eşitleme

Eşitleme istemcileri stüdyonun dolaşım sistemidir ve saldırganların onları sevmesinin nedeni tam olarak budur. MITRE ATT&CK, Exfiltration to Cloud Storage (T1567.002) tekniğini kataloglar: saldırganlar kendi kanallarını kurmak yerine çalınan verileri meşru bir bulut depolama hizmetine iter, çünkü bu trafik herkesinkine benzer. Dropbox, Google Drive, iCloud Drive, Frame.io ve bir WeTransfer sekmesinin aynı anda açık olduğu yaratıcı bir Mac’te, HTTPS üzerinden tanınmış bir depolama alan adına giden birkaç yüz megabayt, tasarımı gereği dikkat çekmez.

Bunu bulut depolamayı engelleyerek çözemezsiniz; stüdyo çalışmayı bırakır. Yapabileceğiniz şey onu daraltmaktır. Müşteri varlıkları için hangi eşitleme istemcisinin resmi kanal olduğuna karar verin ve o tek uygulamaya sunucularına izin veren bir kural verin. Sonra makinede başka nelerin depolama hizmetleriyle konuştuğuna bakın. Bir dosya barındırma alan adına bağlanan bir render yardımcısı, bir yazı tipi aracı veya bir ekran görüntüsü aracı bir soruyu hak eder. FireAI’ın uygulama bazlı kuralları bunu bir tahmin yerine bilinçli bir izin listesine dönüştürür: onaylı eşitleme istemcisine kod imzasıyla izin verilir, aynı alan adına ulaşmaya çalışan diğer her uygulama ise serbest geçiş yerine bir istem alır. Bir ekip için kural kümesi düz metin dosyası olarak dışa aktarılıp stüdyodaki her Mac’e içe aktarılabilir; böylece yeni bir çalışanın makinesi herkesle aynı politikayla başlar.

Bir güvenlik duvarının kapsamadıkları ve bunları kimin kapsadığı

Kesin olmakta fayda var, çünkü yaratıcı işletmelere bir sürü paketlenmiş “koruma” satılır. FireAI bir ağ güvenlik duvarıdır. Dosyalarınızı şifrelemez, yedeklemez, taramaz ve bir fidye yazılımı örneğinin zaten kilitlediği hiçbir şeyin şifresini çözemez. Bu işler gerçektir ve bir Mac’te bunlar için en iyi araçlar Apple’ın sunduklarıdır. FileVault tüm diski şifreler; böylece kaybolan ya da çalınan bir MacBook kaybolan bir müşteri arşivine dönüşmez. Apple’ın destek kılavuzu bunu, birinin giriş parolanız olmadan verilerinizin şifresini çözmesini veya verilerinize erişmesini engellemek olarak tanımlar. Time Machine, harici bir sürücüye veya bir ağ birimine sürümlü yedekler sağlar ve Apple’ın kılavuzu kurulumu adım adım anlatır. Mac’te çalışan herhangi bir şeyin yedeğe de ulaşamaması için, sürekli bağlı olmayan en az bir yedek tutun.

Gatekeeper, karşı çıkmak yerine yaslanılması gereken diğer katmandır. Apple’ın platform güvenliği belgeleri, indirilen bir uygulama açılmadan önce geliştirici kimliğini ve noter onayını denetleyerek bir Mac’te yalnızca güvenilir yazılımın çalışmasını sağlamaya yardımcı olmak için var olduğunu açıklar. Bir eklenti yükleyicisi bu denetimi atlamanızı istediğinde, isteğin kendisi bir bilgidir. FireAI’ın daha sıkı güvenlik modları Paranoid ve Under attack, imzasız uygulamaların bağlanmasını tamamen engelleyerek aynı disiplinin ağ tarafındaki karşılığını ekler.

Bir stüdyo için kısa bir kontrol listesi

  • Müşteri işini tutan her hizmet için kişi başına bir hesap; parola yöneticisi ve iki adımlı doğrulama açık.
  • Her Mac’te FileVault, her zaman bağlı olmayan bir sürücüye Time Machine ve ihtiyaç duymadan önce test edilmiş bir geri yükleme.
  • Asla kırılmış eklenti yok; bir araç Gatekeeper’ı atlamanızı istiyorsa, bunu yükleyip yüklememeniz gerektiği sorusunun yanıtı olarak görün.
  • İlk bağlantıda soran uygulama bazlı bir güvenlik duvarı; böylece yeni bir eklenti veya araç internetle konuşmadan önce izin istemek zorunda kalır.
  • Müşteri varlıkları için kuralla izin verilmiş tek bir resmi eşitleme istemcisi; depolama alan adlarına ulaşan diğer her şey gözden geçirilir.
  • Her iş istasyonu ilk günden aynı politikayı uygulasın diye stüdyo genelinde paylaşılan, dışa aktarılmış bir kural dosyası.

Bunların hiçbiri kahramanlık değildir. Bir sızıntıyı güvenlik duvarı günlüğünden öğrenen stüdyo ile müşteriden öğrenen stüdyo arasındaki farktır.

FireAI ve HisnLabs burada nereye oturuyor

For a studio, the useful question is not “is this Mac infected?” but “what is this plugin, this render tool, this sync client actually talking to right now?” — and that is the question a per-app firewall exists to answer.

FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (Autopilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.

Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.

Kaynaklar