Блог з безпеки FireAI

Автор FireAI Security & Research Team · Опубліковано

Порівняння інструментів безпеки Mac: брандмауери, антивіруси та те, що вам підходить

Порівняння інструментів безпеки Mac: брандмауери, антивіруси та те, що вам підходить

Це порівняння, написане постачальником, тому давайте спершу визначимо умови. HisnLabs створює FireAI, один із п’яти наведених нижче інструментів. Кожен факт про конкурента тут походить із власного веб-сайту цього конкурента, посилання в джерелах, і якщо інший інструмент є кращим вибором для певного читача, ми говоримо так. Мета не полягає в тому, щоб виграти стіл; це залишити вас із вихідним брандмауером на вашому Mac, незалежно від того, який він є, оскільки єдине, з чим погоджуються всі п’ять постачальників, це те, що macOS не фільтрує вихідні з’єднання самостійно.

Що ми порівнювали, а що пропустили

Інструментами тут є брандмауери: програмне забезпечення, яке вирішує, які з’єднання може відкрити програма. Ми порівнюємо їх за шістьма факторами, які визначають щоденне використання: вихідний контроль, правила для кожної програми, чи прив’язані правила до підпису коду програми, канали аналізу загроз, перевірка ШІ на пристрої та цінова модель. Ми навмисно залишили антивірус поза таблицею. Брандмауер і сканер файлів виконують різну роботу, жоден із цих п’яти не сканує файли, і якщо вам потрібен сканер, правильним місцем для їх порівняння є незалежна лабораторія, наприклад Інститут AV-TEST, який публікує результати macOS щодо захисту, продуктивності та зручності використання.

Вбудований брандмауер Apple

Кожен Mac поставляється з брандмауером у розділах «Системні параметри», «Мережа», «Брандмауер», а в посібнику користувача Apple описує його призначення як блокування «небажаного контакту, ініційованого іншими комп’ютерами». У посібнику з безпеки платформи Apple перелічено елементи керування: блокувати всі вхідні з’єднання, автоматично дозволяти вбудованому та підписаному програмному забезпеченню приймати вхідні з’єднання, дозволяти або забороняти вхідний доступ для кожної програми та режим прихованої дії, який ігнорує зонди ICMP і сканування портів. Він безкоштовний, він уже встановлений, і його потрібно включити. Він також не має жодного контролю вихідних повідомлень, правил для домену чи порту, каналів і ШІ. Це базовий рівень, а не конкурент решті, і кожен наведений нижче інструмент припускає, що він увімкнений.

Маленький снитч

Little Snitch від Objective Development є еталонним продуктом у цій категорії, з яким порівнюють більшість інших. На сторінці продукту описано моніторинг як вихідних, так і вхідних з’єднань із підказками щодо дозволу чи заборони, правил для кожної програми, які можна звузити до серверів, доменів, портів і протоколів, а також те, що компанія називає криптографічною ідентифікацією процесу: правила прив’язані до підпису коду програми, тому вони залишаються в силі після переміщення програми й не передаються самозванцю. Він додає підібрані списки блокувань, які оновлюються щодня, включаючи списки на основі IP-адрес, мережевий монітор з історією трафіку за до дванадцять місяців, упорядковану за програмою, доменом або країною, тихий режим, який дозволяє все та дозволяє переглядати пізніше, групи правил із автоматичним перемиканням профілів для кожної мережі Wi-Fi, шифрування DNS та інструмент командного рядка.

На сторінці завантаження вказано поточний випуск, 6.5, який працює на найновішій macOS, а також на macOS Tahoe, Sequoia та Sonoma. Ці старіші системи все ще постачаються на комп’ютерах Intel Mac, тому, якщо ви використовуєте апаратне забезпечення Intel, перевірте сторінку завантаження своєї моделі; це одна з найвагоміших причин вибрати Little Snitch сьогодні. Це платна одноразова ліцензія, яка продається в магазині Objective Development, з 30-денною пробною версією та демонстраційним режимом, який запускається в тригодинних сеансах із можливістю перезапуску. У Mac App Store також є Little Snitch Mini, моніторинг, список підключень і карта якого безкоштовні, а блокування розблоковується через покупку в додатку. Чого немає у Little Snitch, так це рецензента зі штучним інтелектом для невідомих додатків: його відповідь на проблему з підказками — беззвучний режим плюс ваше власне судження, що для досвідченого користувача є цілком хорошою відповіддю.

ЛуЛу

LuLu — це брандмауер Objective-See, і його два визначальні факти наведено на сторінці продукту: він безкоштовний і має відкритий код, випущений за ліцензією GPL-3.0 на GitHub. Він блокує невідомі вихідні з’єднання та запитує вас, правила діють для кожного процесу, їх можна застосувати до всієї програми або певної віддаленої кінцевої точки та вказати тривалість, він перевіряє підпис коду, щоб підтвердити, що програма є тим, за що вона себе представляє, і інтегрує пошук VirusTotal. Він вимагає macOS 10.15 або пізнішої версії, що означає, що він працює на комп’ютерах Intel Mac і Apple Silicon, і, як і будь-який сучасний брандмауер Mac, під час інсталяції він просить вас підтвердити його системне розширення та мережевий фільтр.

Його межі викладені з надзвичайною відвертістю на тій же сторінці. LuLu відстежує лише вихідний трафік, а блокування за іменем хоста працює лише для програм, які використовують Apple Network.framework або NSURLSession; такий браузер, як Chrome, можна заблокувати лише за IP-адресою, а не за назвою хоста. Немає підібраних каналів загроз і ШІ. Для тих, хто хоче прочитати код, якому довіряє, або хто не буде платити за брандмауер, LuLu є чесною рекомендацією, а інші безкоштовні інструменти його автора, серед них KnockKnock і BlockBlock, варті встановлення разом із ним.

Радіо Тиша

Radio Silence займає протилежну дизайнерську позицію від брандмауера підказок. На його сайті описується блокування вихідних з’єднань окремо для кожної програми без спливаючих вікон: ви вибираєте програму, вона замовкає в мережі, а зв’язок локального процесу продовжує працювати. Мережевий монітор показує активні підключення, включаючи допоміжні програми, фонові демони та служби XPC, про які більшість людей не знає, що вони запущені. Він коштує 9 доларів як одноразова покупка з безкоштовною пробною версією та 30-денною гарантією повернення грошей, вимагає macOS 10.15 або новішої версії та працює на кремнієвих комп’ютерах Mac від Intel і Apple.

Від деталізації ви відмовляєтесь. Radio Silence блокує програму або ні; немає правил для домену, хосту чи порту, немає правил, пов’язаних із підписом коду, описаних на сайті, немає каналів загроз і немає ШІ. Якщо ваша мета — «ця програма ніколи не торкатиметься Інтернету» і нічого більше, це найпростіший і найдешевший спосіб потрапити туди.

FireAI

FireAI від HisnLabs є найновішим із п’яти та єдиним, побудованим на базі рецензента на пристрої. Його правила для кожної програми дозволяють або забороняють за хостом, доменом, IP-адресою чи портом і дотримуються підпису коду програми. Перед підключенням невідомої програми з’являється запит на дозвіл. Якщо встановлено додаткову модель, завантажується близько 1,5 ГБ, вбудований рецензент перевіряє з’єднання з додатків, для яких ще немає правил, блокує або позначає підозрілі та показує їх причину в підказці; кожне рішення ШІ стає видимим правилом, яке можна скасувати, і нічого про ваш трафік не залишає Mac. Повідомлення про загрози від abuse.ch, Spamhaus, Phishing Army, OpenPhish, списку вузлів виходу Tor і FireHOL можна застосовувати локально як списки блокування IP-адрес для всієї системи. Навколо нього чотири режими безпеки (Дім, Кав’ярня, Параноїк, Під атакою; суворіші з них також блокують телеметрію, трекери та непідписані додатки), перемикач блокування, який відключає Інтернет, зберігаючи локальну мережу, незашифрований захист даних, який блокує номери карток, паролі та ключі API, що залишаються через звичайний HTTP, накази простою мовою англійською чи французькою, як-от «блокувати Microsoft Teams», тривимірна карта в реальному часі з’єднання із заблокованими червоним кольором і файли правил, які можна експортувати та імпортувати як текст.

Обмеження такі ж конкретні. FireAI вимагає macOS 14 або новішої версії на Apple silicon; збірки Intel ще немає, хоча вона планується. Оплачується: 49 євро, 49 доларів США або 49 фунтів стерлінгів як одноразова покупка або 6 євро за Mac на місяць, що виставляється щорічно для компаній. Це набагато молодший продукт, ніж Little Snitch, і він ще не має центральної консолі адміністратора чи посібника MDM; файли правил – це те, як невелика команда сьогодні ділиться налаштуваннями. І, як і інші чотири, це лише брандмауер: він не сканує файли, не аналізує процеси в пам’яті, не видаляє нічого з диска та не розшифровує нічого.

Пліч-о-пліч

  • Контроль вихідних повідомлень: брандмауер Apple, немає. Маленький Снітч, так, плюс вхідний. ЛуЛу, так, тільки вихідні. Radio Silence, так, увімкнено або вимкнено для кожної програми. FireAI, так.
  • Правила для окремої програми за хостом, доменом або портом: Apple, ні (лише вхідні для програми). Маленький снитч, так. LuLu, на процес і на кінцеву точку, із застереженням щодо імені хоста для додатків за межами мережевих інфраструктур Apple. Радіо Тиша, ні, лише весь додаток. FireAI, так.
  • Правила, пов’язані з підписом коду: Apple, підписані програми можуть бути автоматично дозволені вхідними. Маленький снитч, так. LuLu, перевірка підпису коду, так. Радіо Тиша, не описано. FireAI, так.
  • Канали аналізу загроз: Apple, немає. Little Snitch, підібрані списки блокувань, які оновлюються щодня. LuLu, ні, хоча він пропонує пошук VirusTotal. Радіо Тиша, немає. FireAI, так, шість публічних каналів застосовуються локально.
  • Перегляд невідомих додатків за допомогою ШІ на пристрої: Apple, немає. Маленький снитч, ні. ЛуЛу, ні. Радіо Тиша, немає. FireAI, так, необов'язково.
  • Цінова модель: Apple, безкоштовна та вбудована. Little Snitch, одноразова платна ліцензія з 30-денною пробною версією; Little Snitch Mini безкоштовно для моніторингу. LuLu, безкоштовний і відкритий код. Radio Silence, 9 доларів одноразово. FireAI, 49 євро одноразово або 6 євро на Mac на місяць для бізнесу.
  • Intel Mac: Apple, так. Маленький снитч, перевір сторінку завантаження вашої моделі. LuLu, так (macOS 10.15+). Радіо Тиша, так. FireAI, ще ні.

Який вам підходить

Якщо у вас є Intel Mac, ви можете вибрати між Little Snitch, LuLu і Radio Silence, а FireAI не доступний, доки не з’явиться версія Intel. Якщо ви не будете платити або хочете перевірити код, LuLu. Якщо вам потрібен найглибший механізм правил, найдовша історія та продукт, який вдосконалювався протягом багатьох років, Little Snitch; досвідчені користувачі, які люблять писати точні правила, як правило, залишаються там. Якщо ви хочете, щоб одна конкретна програма була вирізана і жодних діалогів, Radio Silence за 9 доларів важко сперечатися.

FireAI має сенс для конкретного читача: хтось на кремнієвому комп’ютері Mac від Apple, який хоче контролювати вихідні повідомлення та правила для кожної програми, але не хоче бути тим, хто вирішує кожне підказка від щойно встановленої програми, і кому не байдуже, що рецензент, який виконує цю роботу, працює локально та може бути відхилений. Це також підходить малим підприємствам, яким потрібні канали загроз, захист незашифрованих даних і файл правил, які вони можуть скопіювати на кожен Mac, із застереженням, що централізоване керування все ще є на дорожній карті. Що б ви не вибрали, також увімкніть вхідний брандмауер Apple; жоден із чотирьох сторонніх інструментів не замінить його, і ця комбінація закриває обидва напрямки.

Яке місце тут посідають FireAI та HisnLabs

FireAI is the newest tool in this comparison and the only one with an on-device reviewer; it is also Apple silicon only and paid, and if either of those rules it out for you, Little Snitch, LuLu and Radio Silence are all good answers we would rather you pick than go without an outbound firewall.

FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію Autopilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.

Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.

Джерела