Блог з безпеки FireAI

Автор FireAI Security & Research Team · Опубліковано

Ілюзія вбудованої безпеки: закриваємо прогалини, які ОС залишає відкритими

Ілюзія вбудованої безпеки: закриваємо прогалини, які ОС залишає відкритими

Кожна велика операційна система стала значно кращою в тому, щоб зупиняти шкідливий код ще до його запуску. У macOS Gatekeeper, нотаризація та XProtect перевіряють файл до відкриття й можуть згодом відкликати схвалення; власний посібник Apple з безпеки описує це як реальну, робочу систему — і водночас як багаторівневий захист, а не єдину гарантію.

Що негласно визнає слово «багаторівневий»

Документація Apple зазначає, що засновані на сигнатурах правила XProtect можна розширювати, щоб виявляти нові варіанти — це інший спосіб сказати, що справді нова загроза може існувати певний час, перш ніж її покриє сигнатура. Це не вада, властива саме Apple; такою є природа будь-якої системи виявлення, яка має знати про загрозу, перш ніж зможе її заблокувати.

Та частина, яку жодна вбудована система взагалі не перевіряє

Жоден із вбудованих рівнів Apple не перевіряє, що робить легітимний, уже схвалений застосунок після відкриття: з якими серверами він спілкується, як часто, і чи змінилося це після того, як чергове оновлення непомітно замінило код. Це не недогляд — це просто інше завдання, спрямоване на мережеву поведінку в часі, а не на вміст файлу в момент його запуску.

Що справді допомагає

  • Вбудований захист і спостереження на рівні мережі відповідають на різні запитання: «чи відомо, що цей файл шкідливий» та «чи робить цей застосунок щось, чого ніколи раніше не робив».
  • Відомий, повністю оновлений Mac не є невразливим — він добре захищений від тих загроз, для яких сигнатура вже існує.
  • Ця прогалина — не баг, про який треба повідомляти; це сама причина існування другого рівня, заснованого на поведінці.

Яке місце тут посідають FireAI та HisnLabs

Власна документація Apple уже каже про це прямо, якщо читати її уважно: ці рівні — стратегія ешелонованого захисту, а не обіцянка, що ніщо не проскочить.

FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію Autopilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.

Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.

Джерела