Варто знати, що macOS уже робить для вас, — простими словами, прямо з документації Apple з безпеки, — і, що не менш важливо, що сама Apple говорить про те, для чого ці системи не призначені.
Три рівні
- Gatekeeper перевіряє перед першим відкриттям застосунку, чи підписаний він відомим розробником і, для застосунків не з App Store, чи пройшов він нотаризацію Apple.
- Нотаризація означає, що Apple перевірила застосунок на відомі шкідливі програми до його поширення і може пізніше відкликати це схвалення — Apple перевіряє відкликання у фоновому режимі набагато частіше, ніж запускаються звичайні оновлення ПЗ.
- XProtect використовує правила на основі сигнатур, які оновлюються незалежно від повних оновлень macOS, щоб виявляти й видаляти відомі шкідливі програми під час запуску застосунку, його зміни або появи нової сигнатури, — плюс рушій поведінкового аналізу, націлений на шкідливі програми, яких він ще не бачив.
Чого, за словами самої Apple, ці системи не роблять
Власна документація Apple описує це як багаторівневий захист, а не гарантію: у ній прямо зазначено, що сигнатурні правила XProtect і далі можна розширювати, щоб ловити варіанти, — а це означає (і дослідники безпеки давно це підтверджують), що справді нова або змінена загроза може певний час діяти, перш ніж для неї з’явиться сигнатура.
Це не критика підходу Apple; будь-яка велика операційна система стикається з тим самим компромісом між негайним блокуванням відомих загроз і очікуванням підтвердження того, що нова загроза справді шкідлива, перш ніж її позначати. Це просто привід не вважати фразу «на моєму Mac є Gatekeeper і XProtect» кінцем розмови про те, що безпечно запускати.
Жодна з цих трьох систем не перевіряє, що робить легітимний, коректно підписаний і вже схвалений застосунок після відкриття — з якими серверами він зв’язується, в якій країні та як часто, і чи змінюється ця поведінка після того, як планове оновлення повністю замінить код. Це інше, доповнювальне завдання: безперервно спостерігати за поведінкою на рівні мережі, а не один раз звіряти файл зі списком до того, як він узагалі запуститься.
Яке місце тут посідають FireAI та HisnLabs
Власна документація Apple прямо говорить, що ці рівні — не повний захист, і саме для цієї прогалини створено FireAI: не замінювати Gatekeeper і XProtect, а спостерігати за тим, що насправді залишає ваш Mac після того, як вони зробили свою частину роботи.
FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію Autopilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.
Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.
