Коли компанія відправляє Mac додому, вона відправляє додому і ту частину периметра своєї мережі, яка раніше була чиєюсь роботою. В офісі був керований фаєрвол, комутатор, до якого ніхто не міг підключитися без бейджа, і людина, чиєю роллю було помічати дивний трафік. У домашньому офісі є роутер від інтернет-провайдера, пароль до Wi-Fi, яким два літа тому поділилися з сусідськими дітьми, і той самий Mac, що використовується для квартального звіту та сімейного стримінгу. Ніщо з цього не катастрофа. Це лише означає, що робочий Mac має нести більше власного захисту. Цей чекліст проходить шари в тому порядку, в якому вони важливі, з рекомендаціями, на які спирається кожен із них.
1. Роутер: річ, на яку ніхто не дивився з моменту встановлення
Рекомендації CISA щодо захисту бездротових мереж короткі й конкретні: змініть стандартний пароль на роутері, використовуйте WPA3, бо це нині найсильніше доступне шифрування, і тримайте програмне забезпечення точки доступу оновленим, перевіряючи сайт виробника. Власні рекомендовані налаштування Apple для Wi-Fi-роутерів кажуть про шифрування те саме, радячи WPA3 Personal або WPA2/WPA3 Transitional там, де це потрібно старішим пристроям. До цього додайте три налаштування, які нічого не коштують: вимкніть віддалене адміністрування через інтернет, щоб сторінка адміністрування роутера була доступна лише зсередини дому, вимкніть WPS і перейменуйте мережу на щось, що не ідентифікує вас чи вашого провайдера. Якщо роутер підтримує гостьову мережу, поставте в неї телевізор, колонки та гостей, а робочий Mac тримайте в основній. Розумна лампочка з відомою вадою в тому ж сегменті мережі, що й робочий ноутбук, — це проблема, яку гостьова мережа безкоштовно усуває.
2. VPN: один шар із чіткими межами
Посібник NIST Guide to Enterprise Telework, Remote Access, and BYOD Security (SP 800-46 Revision 2) розглядає VPN-тунель як стандартний спосіб увести віддалений пристрій у мережу організації, і це правильно. VPN шифрує все між вашим Mac і VPN-сервером, що приховує ваш трафік від домашнього роутера, інтернет-провайдера та будь-кого в мережі кафе. Саме для цього він і потрібен, і це достатня причина користуватися тим, який надає ваш роботодавець.
Чого він не робить, варто перелічити, бо маркетинг навколо споживчих VPN натякає на значно більше. VPN не вирішує, які застосунки на вашому Mac можуть розмовляти з інтернетом; він переносить усі, включно з тим, який вам радше не хотілося б. Він не заважає фішинговій сторінці працювати, бо сторінка приходить через тунель, як і все інше. Він не захищає вас від мережі на іншому кінці, а зі спліт-тунелюванням, яке використовують багато корпоративних конфігурацій, через тунель іде лише корпоративний трафік, тоді як усе інше йде звичайним шляхом. FireAI — не VPN і не замінює його. Він робить те, що VPN залишає відкритим: дивиться на кожний застосунок окремо і вирішує, за підписом коду, чи може цей застосунок узагалі підключатися і до яких хостів, доменів, IP-адрес чи портів.
3. Поза домом: режим Coffee shop
ANSSI, французьке національне агентство з кібербезпеки, публікує рекомендації щодо цифрового номадизму, які охоплюють ситуацію робочого пристрою в мережах, що організація не контролює, і базова порада — вважати ці мережі ворожими. Спільна Wi-Fi-мережа в кафе, готелі чи коворкінгу ставить ваш Mac у той самий сегмент, що й пристрої незнайомців. Режими безпеки FireAI існують саме для цієї зміни контексту: Home — поблажливе налаштування для мережі, якій ви довіряєте, а Coffee shop посилює правила для мережі, якій ви не довіряєте, а суворіші режими блокують телеметрію, трекери й непідписані застосунки. Дві речі, які варто поєднати з цим. Перше: вимкніть AirDrop або встановіть його на «Лише контакти», перш ніж сісти. Друге: якщо ситуація коли-небудь здається неправильною, аварійний вимикач відрізає доступ до інтернету, зберігаючи локальну мережу, що дозволяє завершити локальне завдання, не наражаючи більше нічого.
4. Програми для зустрічей: перевірте, що вони можуть бачити й чути
Застосунки для відеоконференцій просять три чутливі дозволи, і macOS дозволяє перевірити всі три. Посібники Apple описують ці елементи керування в Системних параметрах у розділі «Приватність і безпека» для камери, мікрофона та запису екрана, кожен зі списком застосунків, яким надано доступ. Пройдіться цими трьома списками один раз. Застосунок, яким ви більше не користуєтеся, не повинен зберігати дозвіл на запис екрана; розширення браузера для зустрічей не повинно мати мікрофон за замовчуванням. Тримайте індикатор камери в периферійному зорі: macOS показує його щоразу, коли камера активна, і це найпростіший сигнал захисту від втручання, який у вас є. Оновлюйте клієнт для зустрічей, оскільки ці застосунки обробляють недовірені дані від кожного учасника, і приєднуйтесь за посиланнями з календарного запису, який ви впізнаєте, а не з електронного листа, що надійшов за десять хвилин до зустрічі.
5. Облікові дані: менеджер, а не пам’ять
NIST SP 800-63B, настанова з цифрової ідентичності, на яку тепер посилається більшість парольних політик, каже, що запам’ятовувані секрети, обрані користувачем, мають містити щонайменше вісім символів і що верифікатори не повинні вимагати їх довільної зміни, наприклад за розкладом, якщо немає доказів компрометації. Практичний переклад для віддаленого працівника: мета — один довгий, унікальний пароль на кожен сервіс, а не один хитрий пароль, який змінюють щокварталу. Це робота для менеджера паролів. Застосунок «Паролі» від Apple, задокументований у посібнику користувача «Паролі» для Mac, зберігає паролі, ключі доступу та коди підтвердження і синхронізує їх між вашими пристроями Apple; компанія може віддати перевагу спільному командному менеджеру. Обидва варіанти підходять. Увімкніть двофакторну автентифікацію для електронної пошти, VPN, постачальника ідентичності та будь-якого сервісу, що зберігає дані клієнтів, і використовуйте ключі доступу там, де сервіс їх пропонує, бо їх не можна виманити фішингом так, як пароль.
6. Спільний доступ до файлів: вимкнено, якщо ви ним не користуєтеся
macOS може надавати спільний доступ до папок через мережу, і в офісній локальній мережі це зручно. У домашній мережі про це зазвичай забувають, а в мережі кафе це відкриті двері. Посібник Apple з налаштування спільного доступу до файлів показує, де розташоване це налаштування: в Системних параметрах у розділі «Загальні», далі «Спільний доступ»; корисний крок — зайти туди й вимкнути все, чим ви активно не користуєтеся: спільний доступ до файлів, спільний доступ до екрана, віддалений вхід і віддалене керування. Хмарне сховище має ту саму властивість в іншій формі. Перевірте, які папки публікує ваш клієнт синхронізації і чи не було спільне посилання колись налаштоване на «будь-хто з посиланням». FireAI додає тут контроль з боку мережі: правило для окремого застосунку може дозволити вашому схваленому клієнту синхронізації звертатися до власних хостів і відмовити будь-якому іншому застосунку, який намагається дістатися до доменів сховищ, щоб випадкова утиліта не стала шляхом для витоку даних.
7. Фаєрвол для кожного застосунку на робочому Mac
Telework Essentials Toolkit від CISA адресований трьом аудиторіям — керівникам, ІТ-персоналу та працівникам, — і його послання працівникам таке: пристрій удома є частиною безпеки організації. На Mac це означає знати, що його залишає. Вбудований фаєрвол macOS фільтрує лише вхідні з’єднання; ніщо з того, що постачається із системою, не скаже вам, що застосунок для продуктивності, встановлений минулого місяця, надсилає дані рекламній мережі або що допоміжний процес звертається до сервера в країні, з якою ви ніколи не вели справ. FireAI показує кожне з’єднання на мапі світу в реальному часі, запитує перед тим, як невідомий застосунок підключиться вперше, з обґрунтуванням вердикту моделі, що працює на пристрої, застосовує джерела даних про загрози та списки блокування IP локально і зупиняє номери карток, паролі та ключі API, щоб вони не витікали через звичайний HTTP. Усе, що вирішує ШІ, стає видимим правилом, яке можна скасувати, а правила можна експортувати як текстовий файл, тож ІТ-команда може видати новим віддаленим працівникам стартову політику замість чистого аркуша.
І щоб бути точним щодо меж: FireAI не шифрує ваш диск, не робить резервних копій файлів, не сканує на наявність ворожого програмного забезпечення і не керує Mac віддалено. FileVault і Time Machine покривають перші два завдання і вбудовані в macOS; третє — інша категорія продуктів; четверте — те, для чого існує керування пристроями у вашій компанії. Фаєрвол — це один шар, а цей чекліст — усі інші.
Чекліст в одному місці
- Роутер: стандартний пароль адміністратора змінено, WPA3 (або WPA2/WPA3 Transitional), прошивку оновлено, віддалене адміністрування та WPS вимкнено, робочий Mac в основній мережі, а все інше — у гостьовій.
- VPN: той, що надає роботодавець, увімкнений щоразу, коли ви працюєте з корпоративними даними, з чітким розумінням, що він приховує трафік, але не обирає, які застосунки можуть його надсилати.
- Режим: Home удома, Coffee shop будь-де інде; AirDrop вимкнено або «Лише контакти» поза домом.
- Зустрічі: списки дозволів для камери, мікрофона та запису екрана переглянуто; клієнт для зустрічей оновлено; приєднання з календаря, а не з несподіваних листів.
- Облікові дані: менеджер паролів, один унікальний пароль на кожен сервіс, двофакторна автентифікація для пошти, VPN та постачальника ідентичності, ключі доступу там, де їх пропонують.
- Спільний доступ: спільний доступ до файлів, до екрана, віддалений вхід і віддалене керування вимкнено, якщо не використовуються; хмарні посилання перевірено.
- Фаєрвол: фаєрвол для кожного застосунку із запитами при першому з’єднанні, джерела даних про загрози застосовані локально, і експортований файл правил, яким поділилися з командою.
- Диск і резервні копії: FileVault увімкнено, Time Machine на диск, який не підключений постійно.
Більшість із цього займає один вечір одноразово і кілька хвилин на місяць потому. Робочий Mac у домашньому офісі не менш безпечний, ніж той, що в будівлі; він лише менше під наглядом, і цей список — те, як ви наглядаєте за ним самі.
Яке місце тут посідають FireAI та HisnLabs
A home office has no IT department watching the wire, so the work Mac has to watch itself: FireAI’s Coffee shop mode for the days you are not at home, and per-app rules for the apps that carry company data, are the two settings that do most of that work.
FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію Autopilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.
Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.
