FireAI 安全博客

作者 FireAI Security & Research Team · 发布于

远程办公的 Mac 安全:家庭办公室清单

远程办公的 Mac 安全:家庭办公室清单

当一家公司把一台 Mac 送回员工家里时,它也把过去属于别人分内之事的那部分网络边界一起送了回去。办公室里有一个受管理的防火墙、一台没有工牌谁也插不上的交换机,还有一个专门负责留意异常流量的人。家庭办公室里有一台运营商送的路由器、一个两个夏天前就分享给邻居家孩子的 Wi-Fi 密码,以及一台既做季度报告又给全家看流媒体的 Mac。这些都不是灾难。它只是意味着这台工作 Mac 得更多地承担起自己的防御。这份清单按重要性顺序逐层展开,并附上每一层所依据的指南。

1. 路由器:自从装好之后就没人看过的东西

CISA 关于保护无线网络的指南简短而具体:更改路由器的默认密码,使用 WPA3(因为它是目前可用的最强加密),并通过查看制造商网站保持接入点的软件已打补丁。Apple 自己推荐的 Wi-Fi 路由器设置在加密方面说法相同,建议使用 WPA3 个人级,或在旧设备需要时使用 WPA2/WPA3 过渡模式。在此之上,再加三个不花钱的设置:关闭通过互联网的远程管理,让路由器的管理页面只能从家里访问;关闭 WPS;把网络重命名为不会暴露你或你的运营商的名字。如果路由器支持访客网络,把电视、音箱和访客都放到那上面,让工作 Mac 留在主网络上。一个有已知缺陷的智能灯泡和一台工作笔记本电脑处在同一个网段,这是一个访客网络能免费让它消失的问题。

2. VPN:一层防护,边界分明

NIST 的《企业远程办公、远程访问与 BYOD 安全指南》(SP 800-46 第 2 版)把 VPN 隧道视为把远程设备接入组织网络的标准方式,这是正确的。VPN 加密你的 Mac 和 VPN 服务器之间的一切,从而对家用路由器、互联网运营商以及咖啡馆网络上的任何人隐藏你的流量。这正是它的用途,也足以成为使用雇主提供的那个 VPN 的理由。

它不做的事值得列出来,因为消费级 VPN 的营销暗示的远远不止这些。VPN 不会决定你 Mac 上哪些应用可以和互联网通信;它把它们全部承载起来,包括那个你宁愿它不要承载的。它不会阻止一个钓鱼页面生效,因为那个页面和其他一切一样通过隧道到达。它不会保护你免受隧道远端网络的威胁,而且在许多企业配置使用的分流隧道模式下,只有公司流量走隧道,其余一切走正常路线。FireAI 不是 VPN,也不能取代 VPN。它做的是 VPN 留下的那件事:分别查看每一个应用,并按代码签名决定该应用是否可以联网,以及可以连接哪些主机、域名、IP 或端口。

3. 不在家时:Coffee shop 模式

法国国家网络安全局 ANSSI 发布了关于数字游牧办公的建议,涵盖工作设备处于组织无法控制的网络上的情形,其根本建议是假定这些网络是敌对的。咖啡馆、酒店或共享办公空间的共享 Wi-Fi 把你的 Mac 和陌生人的设备放在同一个网段上。FireAI 的安全模式正是为这种情境变化而存在:Home 是面向你信任的网络的宽松设置,Coffee shop 为你不信任的网络收紧规则,而更严格的模式会阻止遥测、跟踪器和未签名的应用。还有两件事要配合着做。第一,坐下之前先禁用 AirDrop,或者把它设为“仅限联系人”。第二,如果情况让你感觉不对劲,断网开关会切断互联网访问、同时保留本地网络,让你在不进一步暴露任何东西的情况下完成一项本地任务。

4. 会议软件:检查它可以看到和听到什么

视频会议应用会请求三项敏感权限,macOS 让你可以审计全部三项。Apple 的指南描述了“系统设置”中“隐私与安全性”下关于摄像头、麦克风和屏幕录制的控制项,每一项都列出了已被授予访问权限的应用。把这三份列表过一遍。一个你不再使用的应用不应该继续保留屏幕录制权限;一个会议用的浏览器扩展不应该默认拥有麦克风。让摄像头指示灯留在你的余光之中:只要摄像头处于活动状态,macOS 就会显示它,这是你手头最简单的防篡改信号。保持会议客户端更新,因为这些应用要处理来自每一位参会者的不可信输入;并且从你认得的日历条目加入会议,而不是从会议开始前十分钟才到达的一封电子邮件。

5. 凭据:用管理器,而不是靠记忆

NIST SP 800-63B——如今大多数密码策略都引用的数字身份指南——规定用户自选的记忆型密码必须至少八个字符,并且除非有被泄露的证据,验证方不应要求任意更改它们(例如按计划定期更换)。对远程工作者来说,实际的含义是:目标是每个服务一个又长又唯一的密码,而不是一个每季度轮换一次的巧妙密码。这是密码管理器的工作。Apple 的“密码”应用——在《Mac 密码使用手册》中有文档——存储密码、通行密钥和验证码,并在你的 Apple 设备之间同步;公司可能更倾向于一个共享的团队管理器。两者都可以。为电子邮件、VPN、身份提供商以及任何持有客户数据的服务开启双重认证,并在服务提供通行密钥的地方使用它,因为它们不会像密码那样被钓鱼。

6. 文件共享:不用就关掉

macOS 可以通过网络共享文件夹,在办公室局域网上这很方便。在家庭网络上它通常被遗忘,而在咖啡馆网络上它就是一扇敞开的门。Apple 关于设置文件共享的指南说明了该设置的位置,在“系统设置”的“通用”下的“共享”中;有用的做法是去那里,把你没有在积极使用的一切都关掉:文件共享、屏幕共享、远程登录和远程管理。云存储以另一种形态具有同样的性质。检查你的同步客户端正在发布哪些文件夹,以及是否曾把某个共享链接设置为“任何拥有链接的人”。FireAI 在这里加了一层网络侧的控制:一条按应用规则可以允许你批准的同步客户端连接它自己的主机,并拒绝任何其他试图连接存储域名的应用,这样一个多余的实用工具就不会变成一条数据外传的路径。

7. 工作 Mac 上的按应用防火墙

CISA 的《远程办公要点工具包》面向三类受众——领导者、IT 人员和员工——它给员工的信息是:家里的设备是组织安全的一部分。在 Mac 上,这意味着知道有什么东西离开了它。macOS 内置的防火墙只过滤传入连接;系统自带的任何东西都不会告诉你,你上个月安装的一款生产力应用正在向一个广告网络发送数据,或者一个辅助进程正在联系一个你从未有过业务往来的国家的服务器。FireAI 在一张实时世界地图上显示每一个连接,在未知应用首次连接之前询问你,并附上设备端模型对其裁定的理由,在本地应用威胁情报源和 IP 屏蔽列表,并阻止卡号、密码和 API 密钥通过明文 HTTP 离开。AI 决定的一切都会变成一条你可以撤销的可见规则,规则可以导出为文本文件,所以 IT 团队可以给新的远程员工一套起始策略,而不是一张白纸。

还要把边界说准确:FireAI 不加密你的磁盘,不备份你的文件,不扫描有害软件,也不远程管理这台 Mac。FileVault 和 Time Machine 负责前两项,它们内置于 macOS;第三项属于另一个产品类别;第四项是你公司的设备管理的用途。防火墙是一层,而这份清单是其余的层。

清单,一处看全

  • 路由器:默认管理密码已更改,WPA3(或 WPA2/WPA3 过渡模式),固件已更新,远程管理和 WPS 已关闭,工作 Mac 在主网络上、其他一切在访客网络上。
  • VPN:使用雇主提供的那个,只要处理公司数据就开着,并清楚地知道它隐藏流量,但不选择哪些应用可以发送流量。
  • 模式:在家用 Home,其他任何地方用 Coffee shop;外出时 AirDrop 关闭或设为“仅限联系人”。
  • 会议:摄像头、麦克风和屏幕录制权限列表已检查;会议客户端已更新;从日历加入,而不是从突如其来的邮件。
  • 凭据:一个密码管理器,每个服务一个唯一密码,电子邮件、VPN 和身份提供商开启双重认证,在提供的地方使用通行密钥。
  • 共享:文件共享、屏幕共享、远程登录和远程管理除非在用否则关闭;云链接已检查。
  • 防火墙:一个在首次连接时弹出提示的按应用防火墙,在本地应用威胁情报源,以及一个与团队共享的已导出规则文件。
  • 磁盘与备份:FileVault 开启,Time Machine 备份到一块不常驻连接的磁盘。

这里的大部分内容,一次花一个下午,之后每月几分钟就够了。家庭办公室里的工作 Mac 并不比大楼里的那台更不安全;它只是更少被人看管,而这份清单就是你自己看管它的方法。

FireAI 和 HisnLabs 在其中扮演的角色

A home office has no IT department watching the wire, so the work Mac has to watch itself: FireAI’s Coffee shop mode for the days you are not at home, and per-app rules for the apps that carry company data, are the two settings that do most of that work.

FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(Autopilot 功能)——这一切都不会离开你的 Mac。

你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。

来源