FireAI Güvenlik Blogu

Yazan FireAI Security & Research Team · Yayınlandı

Yerleşik Güvenlik Yanılsaması: İşletim Sisteminin Ardına Kadar Açık Bıraktığı Boşlukları Kapatmak

Yerleşik Güvenlik Yanılsaması: İşletim Sisteminin Ardına Kadar Açık Bıraktığı Boşlukları Kapatmak

Her büyük işletim sistemi, kötü amaçlı kodun daha en başta çalışmasını engelleme konusunda çarpıcı biçimde ilerledi. macOS’te Gatekeeper, noter onayı ve XProtect bir dosyayı açılmadan önce denetler ve onayı sonradan geri çekebilir; Apple’ın kendi güvenlik kılavuzu bunu gerçek, işleyen bir sistem olarak tanımlar — ve aynı zamanda tek bir garanti değil, katmanlı bir savunma olarak.

“Katmanlı” ifadesinin sessizce kabul ettiği şey

Apple’ın belgeleri, XProtect’in imza tabanlı kurallarının yeni varyantları yakalamak için genişletilebileceğini belirtir — bu da gerçekten yeni bir tehdidin, bir imza onu kapsayana kadar bir süre var olabileceğini söylemenin başka bir yoludur. Bu Apple’a özgü bir kusur değildir; bir tehdidi engelleyebilmek için önce onu tanımak zorunda olan her tespit sisteminin doğasıdır.

Hiçbir yerleşik sistemin hiç denetlemediği kısım

Apple’ın yerleşik katmanlarından hiçbiri, meşru ve zaten onaylanmış bir uygulamanın açıldıktan sonra ne yaptığını incelemez: hangi sunucularla konuştuğunu, ne sıklıkla konuştuğunu ya da rutin bir güncelleme kodu sessizce değiştirdikten sonra bunun değişip değişmediğini. Bu bir ihmal değildir — sadece farklı bir iştir; dosyanın başlatıldığı andaki içeriğine değil, zaman içindeki ağ davranışına odaklanan bir iş.

Gerçekten işe yarayan şey

  • Yerleşik savunmalar ile ağ düzeyinde bir gözetim farklı sorulara yanıt verir: “bu dosyanın kötü olduğu biliniyor mu?” ile “bu uygulama daha önce hiç yapmadığı bir şey mi yapıyor?”.
  • Bilinen, tamamen güncel bir Mac bağışık değildir — yalnızca halihazırda imzası bulunan tehditlere karşı iyi savunulmuştur.
  • Bu boşluk, hakkında rapor yazılacak bir hata değildir; davranış temelli ikinci bir katmanın var olmasının asıl nedenidir.

FireAI ve HisnLabs burada nereye oturuyor

Apple’ın kendi belgeleri, dikkatle okuduğunuzda bunu zaten açıkça söylüyor: bu katmanlar derinlemesine bir savunma stratejisidir, hiçbir şeyin sızmayacağına dair bir söz değil.

FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (Autopilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.

Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.

Kaynaklar