Pro бесплатно на неделю: код NETMUTE
NetMute

Two ways to get NetMute

Same app either way. Pick whichever fits how you buy.

Mac App Store

The simple route

  • Updates install themselves
  • No licence key to keep
  • Apple handles payment and refunds
Open the App Store

Direct download

Version 2.3.7 · 11 MB

  • Invoice with VAT ID, ready for expenses
  • 5- and 10-seat licences for teams
  • Unlocked with a licence key
Download the .dmg

The direct build is signed with a Developer ID and notarised by Apple. It updates itself too, and the licence key can be moved to another Mac at any time.

XProtect, Gatekeeper и безопасность macOS: что они делают и чего не замечают

У macOS репутация безопасной системы, и встроенные функции безопасности Apple во многом заслуживают этой репутации. XProtect, Gatekeeper и Notarization образуют трехслойную защиту, которая незаметно оберегает миллионы пользователей Mac каждый день. Но большинство пользователей не понимают, что именно делают эти системы, как они работают внутри и, что особенно важно, от чего они не защищают. Это руководство, техническое объяснение для пользователей Mac, которые хотят понимать свою реальную защищенность. Мы разберем каждый слой защиты, объясним, как они взаимодействуют, и покажем конкретные пробелы, которые остаются даже тогда, когда все работает так, как задумано.

12 мин. чтенияОбновлено

Что такое XProtect?

XProtect, это встроенная антивредоносная технология Apple, которая входит в состав macOS со времен Snow Leopard в 2009 году. Она работает как система обнаружения по сигнатурам, то есть хранит базу известных сигнатур вредоносных программ и сверяет с ней файлы, когда их открывают, запускают или изменяют.

Начиная с macOS Ventura, у XProtect есть два основных компонента. Первый, сам XProtect, выполняет проверку по сигнатурам, когда вы открываете файлы, загруженные из интернета или полученные через другие приложения, поддерживающие карантин. Когда macOS помечает загруженный файл флагом карантина, при его открытии запускается проверка XProtect. Если файл совпадает с известной сигнатурой вредоносного ПО, macOS блокирует его и показывает предупреждение.

Второй компонент, XProtect Remediator, пришел на смену старому Malware Removal Tool. XProtect Remediator запускает периодические фоновые проверки, не только при открытии файлов, и может обнаруживать и удалять вредоносное ПО, уже установленное в системе. Это заметное улучшение по сравнению с исходным XProtect, который мог блокировать угрозы только в момент первого запуска. Проверки Remediator проходят незаметно и не требуют участия пользователя.

Apple обновляет сигнатуры XProtect через фоновый процесс, отдельный от обычных системных обновлений macOS. Эти обновления сигнатур доставляются через механизм Обновления ПО и устанавливаются автоматически, даже если у пользователя отключены автоматические обновления крупных версий macOS. Это значит, что определения вредоносного ПО в XProtect остаются актуальными без каких-либо действий с вашей стороны.

Ограничение XProtect присуще всем системам обнаружения по сигнатурам, он может поймать только то, о чем уже знает. Если новый вредоносный код еще не был проанализирован и добавлен в сигнатурную базу Apple, XProtect его не обнаружит. Между появлением новой угрозы в реальности и выпуском Apple обновленной сигнатуры всегда есть промежуток. Кроме того, XProtect не выполняет поведенческий анализ и не использует эвристическое обнаружение, он не помечает подозрительные шаблоны поведения, а только известные сигнатуры вредоносного кода.

Что такое Gatekeeper?

Gatekeeper, это первая линия защиты macOS при открытии приложений, и он делает упор на проверку доверия, а не на обнаружение вредоносного ПО. Если XProtect задаёт вопрос, известно ли, что файл вредоносный, то Gatekeeper задаёт другой вопрос: это ПО из источника, который Apple проверила?

Когда вы загружаете и открываете приложение, Gatekeeper проверяет две вещи. Во-первых, подписано ли приложение действительным сертификатом Apple Developer ID. Подпись кода криптографически связывает приложение с зарегистрированным разработчиком, гарантируя, что после сборки разработчиком в ПО не вносили изменений. Если подпись неверна или отсутствует, Gatekeeper блокирует приложение и предупреждает пользователя.

Во-вторых, для приложений, распространяемых вне Mac App Store, Gatekeeper проверяет, прошло ли ПО нотарификацию Apple. Подробно о нотарификации мы расскажем в следующем разделе, но по сути это означает, что автоматические системы Apple просканировали приложение и подтвердили, что в нём нет известного вредоносного ПО или вредоносных компонентов.

Настройки безопасности Gatekeeper на Mac можно изменить в разделе System Settings > Privacy and Security. По умолчанию разрешены приложения из App Store и от идентифицированных разработчиков. Видимой опции, позволяющей запускать приложения откуда угодно, больше нет, а пользователям, которые хотят обойти Gatekeeper для конкретного приложения, нужно нажать его правой кнопкой и выбрать Open, либо использовать команду в Terminal, чтобы полностью отключить Gatekeeper, что Apple настоятельно не рекомендует.

Система quarantine работает вместе с Gatekeeper. Когда вы загружаете файл через приложение, поддерживающее quarantine, например Safari, Chrome, Mail, Messages и большинство популярных приложений, macOS добавляет к файлу расширенный атрибут com.apple.quarantine. Именно этот атрибут запускает проверки Gatekeeper при попытке открыть файл. Файлы, которые попадают в систему через каналы без поддержки quarantine, например через некоторые инструменты загрузки из командной строки или прямое копирование файлов, могут не получить этот атрибут и, следовательно, не вызвать проверки Gatekeeper. Это известный пограничный случай, о котором знают и опытные пользователи, и атакующие.

Как notarization дополняет картину

Нотарификация, это новейший компонент тройной системы защиты Apple, появившийся в macOS Mojave и обязательный для всего ПО, распространяемого вне Mac App Store, начиная с macOS Catalina. Она заполняет пробел между подписью кода, которая проверяет, кто собрал программу, и XProtect, который ищет известное вредоносное ПО.

Процесс нотарификации выглядит так. Перед распространением приложения разработчик загружает его в нотариальный сервис Apple. Автоматические системы Apple сканируют приложение на наличие известного вредоносного ПО, проверяют проблемы с подписью кода и убеждаются, что приложение использует одобренные API и не содержит известных вредоносных компонентов. Если программа проходит эти проверки, Apple выдает билет нотарификации, который прикрепляется к приложению или доступен онлайн. Обычно весь процесс занимает всего несколько минут.

Когда пользователь открывает нотарифицированное приложение, Gatekeeper проверяет билет нотарификации, либо по прикрепленному к приложению билету, либо через онлайн-проверку на серверах Apple. Это подтверждает, что системы Apple рассмотрели программу и на момент отправки не нашли проблем. Пользователь видит обычный диалог подтверждения, а не пугающее предупреждение о неизвестном разработчике.

Нотарификация, это не полноценная проверка безопасности. Документация Apple прямо говорит об этом, это автоматическое сканирование, а не ручной анализ кода. Оно проверяет известные сигнатуры вредоносного ПО, валидирует цепочку подписи кода и убеждается, что приложение использует hardened runtime, который ограничивает некоторые потенциально опасные возможности, например внедрение кода и перехват динамических библиотек. Но оно не анализирует поведение приложения во время работы, не изучает, какие данные оно собирает, и не оценивает, какие сетевые соединения оно устанавливает.

Это различие важно, потому что нотарификация создает у пользователей ощущение уверенности, которое может вводить в заблуждение. Нотарифицированное приложение прошло автоматические проверки Apple, но оно по-прежнему может вести себя так, как пользователям бы не понравилось: агрессивно собирать данные, постоянно отслеживать действия, подключаться к рекламным сетям или отправлять подробные данные об использовании на сторонние серверы. Нотарификация подтверждает отсутствие известного вредоносного ПО, а не наличие поведения, уважающего приватность. Для пользователей, которые заботятся о приватности, это один из самых важных пробелов в модели безопасности macOS.

Что не покрывают встроенные механизмы macOS

Понимать, что не охватывают XProtect, Gatekeeper и нотарификация, так же важно, как и понимать, что они делают. Эти пробелы не являются ошибками или недосмотром: они отражают конкретные границы каждого инструмента. Но для пользователей, которым важны приватность и безопасность не только на уровне базовой защиты от вредоносного ПО, эти пробелы значимы.

Исходящие сетевые соединения вообще не контролируются средствами безопасности macOS. XProtect не проверяет, к каким серверам подключаются ваши приложения. Gatekeeper не оценивает, отправляет ли приложение данные в рекламные сети. Нотарификация не рассматривает, какую телеметрию собирает приложение. Как только приложение запускается на вашем Mac, оно может устанавливать исходящие соединения с любым сервером в интернете, и ни один из встроенных механизмов безопасности macOS от Apple не отметит и не заблокирует такое поведение.

Блокировка трекеров и аналитики не входит в модель безопасности macOS. Нотарифицированное, подписанное кодом приложение от подтвержденного разработчика может содержать Facebook SDK tracking, Google Analytics, Mixpanel, Amplitude или любой другой аналитический и рекламный фреймворк. Эти соединения не являются вредоносным ПО. Это намеренные функции, встроенные в программу. У macOS нет механизма, чтобы обнаружить, сообщить о них или заблокировать их.

Поведение легитимного ПО, нарушающее приватность, полностью находится вне области действия этих защит. Приложение, которое читает содержимое буфера обмена, отслеживает активность файловой системы в рамках своих разрешений sandbox, или строит подробные профили ваших сценариев использования, не нарушает никакой политики безопасности macOS, пока действует в пределах выданных ему разрешений. Система разрешений в macOS контролирует доступ к отдельным ресурсам, таким как камера, микрофон и контакты, но не контролирует и не отслеживает передачу исходящих данных.

Новое и zero-day вредоносное ПО получает окно возможностей до обновления сигнатур. Хотя XProtect Remediator ускорил реакцию, всегда есть период, когда совершенно новые угрозы еще не обнаруживаются. Атаки социальной инженерии, которые убеждают пользователей обойти Gatekeeper, к удивлению, очень распространенная тактика, делают всю цепочку подписывания кода и нотарификации бесполезной, потому что пользователь явно обошел защиту.

Эти пробелы не теоретические. Они затрагивают каждого пользователя Mac, каждый день, через приложения, которые уже установлены и которым доверяют.

Заполнение пробелов: контроль исходящего трафика

Самый существенный пробел в функциях безопасности macOS заключается в отсутствии мониторинга и контроля исходящего трафика. Apple дает вам инструменты, чтобы проверить, что программа легитимна, еще до запуска, и инструменты для обнаружения известных вредоносных программ. Но она не дает вам никакого способа увидеть или контролировать, что делают ваши легитимные, нотарифицированные, одобренные Gatekeeper приложения с сетевым подключением после запуска.

Именно здесь и нужны фаерволы на уровне приложений. В отличие от встроенного фаервола macOS, который в первую очередь контролирует входящие соединения и довольно базово фильтрует трафик, фаервол исходящего трафика отслеживает каждое соединение, которое каждое приложение на вашем Mac пытается установить с интернетом.

NetMute создан именно для этого пробела. Когда приложение на вашем Mac пытается подключиться к серверу, будь то легитимный сервер контента, аналитическая точка, рекламная сеть или неизвестный домен трекера, NetMute перехватывает соединение и показывает вам, что именно происходит. Вы видите название приложения, сервер назначения и частоту соединений. После этого вы можете разрешить или заблокировать любое соединение одним щелчком.

Это дает уровень защиты, который XProtect, Gatekeeper и нотарификация никогда не были предназначены обеспечивать. Вместо того чтобы спрашивать, является ли программа вредоносной, NetMute позволяет задать более точный и практичный вопрос: соединяется ли это конкретное приложение с серверами, которые мне подходят? Текстовый редактор с цифровой подписью и нотарификацией, который тихо отправляет аналитику нажатий клавиш на сторонний сервер, по определению Apple не является вредоносным ПО, но это поведение, которое большинство пользователей захотели бы заблокировать, если бы знали о нем.

Польза контроля исходящего трафика становится очевидной с первого же использования. Большинство пользователей удивляются тому, сколько соединений их приложения создают в фоне, и сколько из них идет к доменам, связанным с трекингом, рекламой и сбором данных, а не с основной функцией приложения.

NetMute доступен на netmute.com для бесплатной загрузки, а Premium предлагается как единственная встроенная покупка. Без подписки, без учетной записи. Он работает вместе со встроенными функциями безопасности macOS, закрывая именно тот пробел, который они оставляют, и дает вам видимость и контроль над тем, что ваши приложения отправляют в мир.

macOS защищает входящее. NetMute защищает исходящее.

XProtect и Gatekeeper защищают от вредоносных программ. NetMute защищает от всего остального, показывая вам каждое исходящее соединение и позволяя решить, что пропускать.

Загрузить NetMute