Bir şirket bir Mac’i eve gönderdiğinde, eskiden başkasının işi olan ağ çevresinin bir kısmını da eve göndermiş olur. Ofiste yönetilen bir güvenlik duvarı, kimsenin kartsız takılamadığı bir anahtar ve görevi tuhaf trafiği fark etmek olan bir kişi vardı. Ev ofisinde ise internet sağlayıcısından gelen bir yönlendirici, iki yaz önce komşunun çocuklarıyla paylaşılmış bir Wi-Fi parolası ve hem üç aylık rapor hem de ailenin dizileri için kullanılan aynı Mac vardır. Bunların hiçbiri felaket değildir. Sadece iş Mac’inin kendi savunmasının daha büyük kısmını taşıması gerektiği anlamına gelir. Bu kontrol listesi katmanları önem sırasına göre, her birinin dayandığı rehberlikle birlikte ele alır.
1. Yönlendirici: kurulumdan beri kimsenin bakmadığı şey
CISA’nın kablosuz ağları güvenli hale getirme rehberi kısa ve somuttur: yönlendiricideki varsayılan parolayı değiştirin, şu anda mevcut en güçlü şifreleme olduğu için WPA3 kullanın ve üreticinin sitesini kontrol ederek erişim noktasının yazılımını güncel tutun. Apple’ın Wi-Fi yönlendiricileri için önerdiği ayarlar şifreleme konusunda aynı şeyi söyler: WPA3 Personal, ya da eski cihazların ihtiyaç duyduğu yerlerde WPA2/WPA3 Transitional önerilir. Buna hiçbir maliyeti olmayan üç ayar ekleyin: yönlendiricinin yönetim sayfasına yalnızca evin içinden ulaşılabilsin diye internet üzerinden uzaktan yönetimi kapatın, WPS’i kapatın ve ağı sizi veya sağlayıcınızı tanımlamayan bir adla yeniden adlandırın. Yönlendirici konuk ağını destekliyorsa televizyonu, hoparlörleri ve ziyaretçileri oraya koyun, iş Mac’ini ana ağda tutun. Bir iş dizüstüsüyle aynı ağ segmentinde bilinen bir açığı olan akıllı bir ampul, konuk ağının ücretsiz olarak ortadan kaldırdığı bir sorundur.
2. Bir VPN: net sınırları olan tek bir katman
NIST’in Kurumsal Uzaktan Çalışma, Uzaktan Erişim ve BYOD Güvenliği Kılavuzu (SP 800-46 Revizyon 2), VPN tünelini uzaktaki bir cihazı kuruluşun ağına dahil etmenin standart yolu olarak ele alır ve bunda haklıdır. Bir VPN, Mac’iniz ile VPN sunucusu arasındaki her şeyi şifreler; bu, trafiğinizi ev yönlendiricisinden, internet sağlayıcısından ve bir kafe ağındaki herkesten gizler. Tam olarak bunun için vardır ve işvereninizin sağladığını kullanmak için yeterli bir nedendir.
Yapmadıklarını listelemekte fayda var, çünkü tüketici VPN’leri etrafındaki pazarlama çok daha fazlasını ima eder. Bir VPN, Mac’inizdeki hangi uygulamaların internetle konuşabileceğine karar vermez; konuşmasını istemediğiniz de dahil hepsini taşır. Bir kimlik avı sayfasının çalışmasını durdurmaz, çünkü sayfa tünelden diğer her şey gibi gelir. Sizi uzak uçtaki ağdan korumaz ve birçok kurumsal yapılandırmanın kullandığı bölünmüş tünellemede yalnızca şirket trafiği tünelden geçer, geri kalan her şey normal yolu izler. FireAI bir VPN değildir ve bir VPN’in yerini almaz. Bir VPN’in açık bıraktığı şeyi yapar: her uygulamaya ayrı ayrı bakar ve kod imzasına göre o uygulamanın bağlanıp bağlanamayacağına ve hangi sunuculara, alan adlarına, IP’lere veya bağlantı noktalarına bağlanabileceğine karar verir.
3. Ev dışında: Coffee shop modu
Fransa’nın ulusal siber güvenlik ajansı ANSSI, bir iş cihazının kuruluşun denetlemediği ağlarda bulunması durumunu kapsayan dijital göçebelik önerileri yayımlar ve temel tavsiye bu ağların düşmanca olduğunu varsaymaktır. Bir kafede, otelde veya ortak çalışma alanında paylaşılan bir Wi-Fi ağı, Mac’inizi yabancıların cihazlarıyla aynı segmente koyar. FireAI’ın güvenlik modları bu bağlam değişikliği için vardır: Home, güvendiğiniz bir ağ için esnek ayardır; Coffee shop ise güvenmediğiniz bir ağ için kuralları sıkılaştırır ve daha sıkı modlar telemetriyi, izleyicileri ve imzasız uygulamaları engeller. Bununla eşleştirilecek iki şey var. Birincisi, oturmadan önce AirDrop’u kapatın ya da Yalnızca Kişiler olarak ayarlayın. İkincisi, durum bir an olsun yanlış hissettirirse, acil kapatma anahtarı yerel ağı korurken internet erişimini keser; bu, başka hiçbir şeyi açığa çıkarmadan yerel bir işi bitirmenize olanak tanır.
4. Toplantı yazılımı: neyi görüp duyabildiğini kontrol edin
Video konferans uygulamaları üç hassas izin ister ve macOS üçünü de denetlemenize izin verir. Apple’ın kılavuzları, Sistem Ayarları’nda Gizlilik ve Güvenlik altında kamera, mikrofon ve ekran kaydı için her biri erişim verilmiş uygulamaları listeleyen denetimleri tanımlar. Bu üç listeyi bir kez gözden geçirin. Artık kullanmadığınız bir uygulama ekran kaydı iznini korumamalıdır; toplantılar için bir tarayıcı uzantısı varsayılan olarak mikrofona sahip olmamalıdır. Kamera gösterge ışığını göz ucunuzda tutun: macOS kamera etkin olduğunda onu gösterir ve bu, sahip olduğunuz en basit kurcalama belirtisi sinyalidir. Bu uygulamalar her katılımcıdan güvenilmeyen girdi işlediği için toplantı istemcisini güncel tutun ve toplantıdan on dakika önce gelen bir e-postadan değil, tanıdığınız bir takvim kaydından katılım bağlantısını kullanın.
5. Kimlik bilgileri: hafıza değil, bir yönetici
Artık çoğu parola politikasının atıfta bulunduğu dijital kimlik kılavuzu NIST SP 800-63B, kullanıcının seçtiği ezberlenen sırların en az sekiz karakter olması gerektiğini ve doğrulayıcıların bir ihlal kanıtı olmadıkça bunların keyfi olarak, örneğin bir takvime göre değiştirilmesini zorunlu kılmaması gerektiğini söyler. Uzaktan çalışan biri için pratik karşılığı, hedefin her çeyrekte değiştirilen tek bir akıllıca parola değil, hizmet başına uzun ve benzersiz tek bir parola olmasıdır. Bu bir parola yöneticisinin işidir. Mac için Parolalar Kullanma Kılavuzu’nda belgelenen Apple’ın Parolalar uygulaması parolaları, geçiş anahtarlarını ve doğrulama kodlarını saklar ve Apple cihazlarınız arasında eşitler; bir şirket bunun yerine paylaşılan bir ekip yöneticisini tercih edebilir. İkisi de olur. E-posta, VPN, kimlik sağlayıcısı ve müşteri verisi tutan her hizmet için iki adımlı doğrulamayı açın ve bir hizmet sunuyorsa geçiş anahtarlarını kullanın, çünkü bunlar bir parola gibi kimlik avıyla ele geçirilemez.
6. Dosya paylaşımı: kullanmıyorsanız kapalı
macOS klasörleri ağ üzerinden paylaşabilir ve bir ofis yerel ağında bu kullanışlıdır. Ev ağında genellikle unutulur, kafe ağında ise açık bir kapıdır. Apple’ın dosya paylaşımı kurma kılavuzu ayarın nerede olduğunu gösterir: Sistem Ayarları’nda Genel, ardından Paylaşım altında; yararlı hamle oraya gidip etkin olarak kullanmadığınız her şeyi kapatmaktır: Dosya Paylaşımı, Ekran Paylaşımı, Uzaktan Giriş ve Uzaktan Yönetim. Bulut depolama aynı özelliğe farklı bir biçimde sahiptir. Eşitleme istemcinizin hangi klasörleri yayımladığını ve paylaşılan bir bağlantının hiç “bağlantıya sahip herkes” olarak ayarlanıp ayarlanmadığını kontrol edin. FireAI burada ağ tarafında bir denetim ekler: uygulama bazlı bir kural, onaylı eşitleme istemcinizin kendi sunucularına ulaşmasına izin verip depolama alan adlarına ulaşmaya çalışan diğer her uygulamayı reddedebilir; böylece başıboş bir yardımcı araç bir veri kaçırma yoluna dönüşmez.
7. İş Mac’indeki uygulama bazlı güvenlik duvarı
CISA’nın Telework Essentials Toolkit’i üç kitleye yöneliktir: yöneticiler, BT personeli ve çalışanlar; çalışanlara mesajı, evdeki cihazın kuruluşun güvenliğinin bir parçası olduğudur. Bir Mac’te bu, onu neyin terk ettiğini bilmek demektir. Yerleşik macOS güvenlik duvarı yalnızca gelen bağlantıları filtreler; sistemle gelen hiçbir şey geçen ay yüklediğiniz bir üretkenlik uygulamasının bir reklam ağına veri gönderdiğini ya da bir yardımcı sürecin hiç iş yapmadığınız bir ülkedeki bir sunucuya ulaştığını söylemez. FireAI her bağlantıyı canlı bir dünya haritasında gösterir, bilinmeyen bir uygulama ilk kez bağlanmadan önce cihaz üzerindeki modelin kararının gerekçesiyle sorar, tehdit istihbaratı beslemelerini ve IP engelleme listelerini yerel olarak uygular ve kart numaralarının, parolaların ve API anahtarlarının düz HTTP üzerinden çıkmasını durdurur. Yapay zekânın verdiği her karar geri alabileceğiniz görünür bir kurala dönüşür ve kurallar metin dosyası olarak dışa aktarılabilir; böylece bir BT ekibi yeni uzaktan çalışanlara boş bir sayfa yerine bir başlangıç politikası verebilir.
Sınırlar konusunda da kesin olalım: FireAI diskinizi şifrelemez, dosyalarınızı yedeklemez, düşmanca yazılım taraması yapmaz ve Mac’i uzaktan yönetmez. FileVault ve Time Machine ilk ikisini kapsar ve macOS’ta yerleşiktir; üçüncüsü farklı bir ürün kategorisidir; dördüncüsü şirketinizin cihaz yönetiminin var olma nedenidir. Bir güvenlik duvarı tek bir katmandır ve bu kontrol listesi geri kalanlarıdır.
Kontrol listesi, tek bir yerde
- Yönlendirici: varsayılan yönetici parolası değiştirilmiş, WPA3 (veya WPA2/WPA3 Transitional), donanım yazılımı güncellenmiş, uzaktan yönetim ve WPS kapalı, iş Mac’i ana ağda ve diğer her şey konuk ağında.
- VPN: işvereninizin sağladığı, şirket verisiyle uğraştığınız her an açık; trafiği gizlediğini ama hangi uygulamaların gönderebileceğini seçmediğini net biçimde bilerek.
- Mod: evde Home, başka her yerde Coffee shop; dışarıdayken AirDrop kapalı ya da Yalnızca Kişiler.
- Toplantılar: kamera, mikrofon ve ekran kaydı izin listeleri gözden geçirilmiş; toplantı istemcisi güncellenmiş; sürpriz e-postalardan değil takvimden katılım.
- Kimlik bilgileri: bir parola yöneticisi, hizmet başına benzersiz bir parola, e-posta, VPN ve kimlik sağlayıcısında iki adımlı doğrulama, sunulan yerlerde geçiş anahtarları.
- Paylaşım: Dosya Paylaşımı, Ekran Paylaşımı, Uzaktan Giriş ve Uzaktan Yönetim kullanılmıyorsa kapalı; bulut bağlantıları kontrol edilmiş.
- Güvenlik duvarı: ilk bağlantıda soran uygulama bazlı bir güvenlik duvarı, yerel olarak uygulanan tehdit beslemeleri ve ekiple paylaşılan dışa aktarılmış bir kural dosyası.
- Disk ve yedekler: FileVault açık, sürekli bağlı olmayan bir sürücüye Time Machine.
Bunların çoğu bir kez bir öğleden sonra, sonrasında ayda birkaç dakika alır. Ev ofisindeki iş Mac’i binadakinden daha az güvenli değildir; yalnızca daha az izlenir ve bu liste onu kendinizin nasıl izleyeceğidir.
FireAI ve HisnLabs burada nereye oturuyor
A home office has no IT department watching the wire, so the work Mac has to watch itself: FireAI’s Coffee shop mode for the days you are not at home, and per-app rules for the apps that carry company data, are the two settings that do most of that work.
FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (Autopilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.
Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.
