«Чи потрібен мені антивірус на моєму Mac, чи достатньо брандмауера?» це одне із запитань, яке HisnLabs чує найчастіше, і чесна відповідь полягає в тому, що це неправильне порівняння. Брандмауер і антивірус розглядають різні речі. Один стежить за з’єднаннями, інший – за файлами та програмами. Кожна з них має сліпі зони на інших кришках, і Mac, який має лише одну з них, захищений з одного боку та відкритий з іншого.
Ми створюємо FireAI, який є брандмауером. Це не антивірус, і ніщо в цій статті не буде претендувати на протилежне. Що стосується половини сканування файлів, ми звертаємо увагу на те, що Apple вбудовано в macOS, на власні заяви Apple про те, де закінчуються ці рівні, і на незалежних тестувальників, а не на будь-який наш продукт.
Що робить брандмауер
Брандмауер приймає рішення щодо підключення до мережі. Він бачить, що дана програма хоче спілкуватися з заданою адресою на заданому порту, і дозволяє або блокує цю розмову. Він не відкриває програму, не читає файли програми та не знає, що програма робитиме після запуску. Його одиницею роботи є з'єднання.
Брандмауер, вбудований у macOS, є вхідним. Посібник користувача Apple описує це як захист від «небажаного контакту, ініційованого іншими комп’ютерами», а посібник Apple з безпеки платформи перераховує, що він контролює: блокування всіх вхідних з’єднань, автоматичний дозвіл підписаного та вбудованого програмного забезпечення приймати вхідні з’єднання, дозвіл і заборону вхідних з’єднань для кожної програми, а також режим прихованості, який ігнорує зонди ICMP і сканування портів. Вихідний трафік не згадується, оскільки він не фільтрується. Сторонній вихідний брандмауер додає інший напрямок: він бачить, що надсилають ваші програми, і дозволяє вам вирішувати, що дозволено для кожної програми. Саме до цієї категорії належить FireAI.
Що робить антивірус
Антивірус приймає рішення щодо файлів і запущених програм. Він перевіряє те, що є на диску, і те, що збирається виконати, порівнює його з відомим шкідливим програмним забезпеченням за допомогою сигнатур, а в більшості сучасних продуктів — правила поведінки та поміщає в карантин або видаляє те, що розпізнає. Його одиницею роботи є файл або процес. Він не має думки про те, з яким сервером спілкується законна програма; це не його робота.
macOS уже постачає версію цього рівня, і Apple це чітко документує. Посібник з безпеки платформи описує три етапи: запобігання запуску шкідливого програмного забезпечення через App Store, Gatekeeper і нотаріальне засвідчення; блокування його, якщо він потрапляє на Mac, через Gatekeeper, нотаріальне засвідчення та XProtect; і виправити його після запуску за допомогою XProtect. XProtect використовує сигнатури YARA, які Apple регулярно оновлює, і Apple заявляє, що «сканує лише програми, які були змінені, або програми під час першого запуску». Gatekeeper, відповідно до посібника Apple із захисту під час виконання, запитує ваш дозвіл перед першим відкриттям завантаженого програмного забезпечення та підтверджує, що програмне забезпечення з-за меж App Store нотаріально завірене та не змінене.
Де закінчуються шари Apple
Уважно прочитайте формулювання Apple, і межі видно. Виявлення на основі сигнатур розпізнає те, що вже було каталогізовано. Сканування під час першого запуску та під час зміни означає, що програма, яка була чистою під час запуску, а пізніше завантажує щось нове для запуску, не перевіряється повторно XProtect у цей момент. А Gatekeeper — це перевірка на дверях: як тільки ви клацнули крізь нього або вас переконали клацнути правою кнопкою миші та все одно відкрити щось, він виконав свою роль. У власному посібнику користувача Apple зазначається, що перевизначення цієї перевірки є найпоширенішим способом зараження Mac.
Ніщо з цього не є недоліком; це форма інструменту. Це також саме той проміжок, який брандмауер закриває з іншого боку. Програма, яка пройшла повз двері, все ще має спілкуватися з сервером, щоб отримати наступний етап, надіслати те, що вона зібрала, або отримати інструкції. Це з’єднання видно для вихідного брандмауера незалежно від того, чи є сканер підпис для програми.
Чому ви не можете вибрати лише один
- Брандмауер не бачить програми, які ніколи не використовують мережу. Інструмент, який лише пошкоджує локальні файли або чекає, невидимий для нього. Це вловлює тільки сканер.
- Сканер не може побачити, що законна програма працює неправильно. Програма для створення нотаток, яка завантажує ваші документи на сервер, з яким ви ніколи не погоджувалися, не є шкідливим програмним забезпеченням за жодним підписом; це з’єднання, яке ви б заблокували, якби його побачили.
- Брандмауер не може очистити. Якщо щось запущено, брандмауер може відключити його від Інтернету; він не може видалити його з диска. FireAI ніколи не сканує, не поміщає в карантин і не видаляє файли.
- Сканер не може зупинити вихід даних у вигляді звичайного тексту. Форма, яка публікує номер вашої картки через незашифрований HTTP, є мережевою подією; Захист незашифрованих даних FireAI створений саме для цього, і жоден сканер файлів цього не помітить.
- Обом потрібна операційна система під ними. Ні те, ні інше не замінює оновлення macOS, Gatekeeper, нотаріальне засвідчення чи XProtect, усі вони залишаються на місці з інструментами сторонніх розробників або без них.
Що ШІ змінює в кожному, чесно
Слово «ШІ» тепер прикріплено до обох категорій, тому варто сказати, що він робить у кожній. В антивірусних продуктах навчені моделі здебільшого розширюють зіставлення сигнатур, щоб виявити варіанти відомих сімейств і позначити підозрілу поведінку; Незалежні тестувальники, такі як AV-TEST Institute, регулярно публікують результати для домашніх продуктів macOS щодо захисту, продуктивності та зручності використання, і це правильне місце, щоб побачити, як працює певний продукт, а не сторінка постачальника.
У брандмауері корисна роль моделі вужча. Рецензент FireAI на пристрої перевіряє з’єднання з додатками, які ще не мають правил, використовуючи те, що може законно бачити брандмауер: додаток і підпис його коду, адресат, порт, чи є пункт призначення на каналі загроз, і що подібне програмне забезпечення зазвичай робить. Він блокує або позначає підключення, показує його причину в підказці простою мовою, і кожне рішення стає видимим правилом, яке можна скасувати. Ця модель є додатковим завантаженням на 1,5 ГБ і повністю працює на вашому Mac; ваш трафік ніколи нікуди не надсилається на перевірку. Він не перевіряє файли та не читає зашифрований трафік. Це друга думка щодо підключень, а не сканер.
Продуктивність
Ці два шари коштують по-різному. Сканер файлів виконує найбільшу роботу під час надходження файлів і запуску програм, а також під час повного сканування. Брандмауер із фільтром вмісту приймає одне рішення для кожного нового з’єднання, а не для кожного пакета, тож коли ваші звичайні програми мають правила, мережева сторона не є чимось, що ви помічаєте під час щоденного використання. Якщо ви запустите обидва, розумним кроком буде залишити захист сканера в режимі реального часу та запланувати повне сканування на час, коли ви не працюєте, і залишити правила створення брандмауера протягом тижня, щоб запити припинилися. Два інструменти, кожен з яких виконує одну роботу, як правило, коштують менше, ніж один інструмент, який намагається зробити все.
вбудовані інструменти macOS і безкоштовні доповнення
Перш ніж щось купувати, використовуйте те, що вже є. Увімкніть вхідний брандмауер Apple у меню «Параметри системи», «Мережа», «Брандмауер». Слідкуйте за оновленнями macOS, оскільки саме так надходять підписи XProtect і політика Gatekeeper. Залиште Gatekeeper у спокої та не використовуйте «Усе одно відкрити» для програмного забезпечення, яке ви не шукали навмисно.
Що стосується файлів, Objective-See публікує набір безкоштовних інструментів macOS з відкритим кодом, якими широко користуються люди, які заробляють на життя цим: KnockKnock містить список постійно встановленого програмного забезпечення, щоб ви могли бачити, що запускається самостійно, BlockBlock стежить за розташуванням постійного збереження та сповіщає, коли щось нове встановлюється, TaskExplorer показує запущені процеси зі статусом підпису коду та RansomWhere? стежить за підозрілим шифруванням ваших файлів. Вони не є повним антивірусним пакетом, але це безкоштовні інструменти, на які ми б спершу звернули увагу друга. Якщо вам потрібен комерційний антивірус, вибирайте продукти з опублікованими результатами незалежної лабораторії, наприклад AV-TEST, а не з реклами.
Побудова багаторівневої установки
- Операційна система: macOS підтримується в актуальному стані, Gatekeeper і нотаріальне засвідчення дотримуються, XProtect оновлюється самостійно.
- Вхідний: увімкнено брандмауер Apple, увімкнено прихований режим, якщо ви використовуєте публічні мережі.
- Вихідний: вихідний брандмауер із правилами для кожної програми, пов’язаними з підписами коду. FireAI робить це за допомогою режимів безпеки для дому, кафе та суворіших налаштувань, каналів загроз, застосованих локально, і вимикача, який відключає Інтернет, зберігаючи вашу локальну мережу.
- Файли та постійність: сканер, вибраний із результатів незалежних тестів, якщо ви хочете, а також безкоштовні інструменти, такі як KnockKnock і BlockBlock.
- Резервне копіювання: один рівень, який відповідає на запитання, на якому всі інші рівні врешті дають збій. Ніщо в цьому списку не розшифровує файл після інциденту з програмою-вимагачем; резервна копія відновлює його.
Таким чином, питання «брандмауер чи антивірус» відповідає само собою. Вони не є конкуруючими продуктами; вони являють собою дві половини межі, одну навколо ваших файлів, а іншу навколо ваших з’єднань. FireAI — це лише друга половина, і ми б краще сказали це прямо, ніж пропустили першу.
Яке місце тут посідають FireAI та HisnLabs
FireAI is the firewall half of that pair and nothing more: it never scans a file, and it is at its best sitting next to macOS’s own protections and, if you want one, an antivirus chosen from an independent test.
FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію Autopilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.
Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.
