A macOS áttekintése
A macOS az Apple által Mac számítógépekre fejlesztett Unix operációs rendszer. A magánszféra javításához kikapcsolhatod a telemetriai funkciókat, és szigoríthatod a beépített adatvédelmi és biztonsági beállításokat.
A régebbi Intel-alapú Macek és Hackintoshok nem támogatják a macOS minden biztonsági funkcióját. Az adatok jobb védelméhez újabb, Apple Silicon alapú Mac használatát javasoljuk.
Adatvédelmi megjegyzések
A macOS-szel kapcsolatban van néhány fontos adatvédelmi szempont. Ezek magára az operációs rendszerre vonatkoznak, nem az Apple egyéb alkalmazásaira és szolgáltatásaira.
Activation Lock
Az új Apple Silicon-eszközök internetkapcsolat nélkül is beállíthatók. A Mac helyreállítása vagy visszaállítása azonban internetkapcsolatot igényel, mert az Apple szerverein ellenőrzi az elveszett vagy ellopott eszközök Activation Lock-adatbázisát.
Alkalmazás-visszavonási ellenőrzések
A macOS egy alkalmazás megnyitásakor online ellenőrzi, hogy az tartalmaz-e ismert kártevőt, illetve visszavonták-e a fejlesztő aláíró tanúsítványát.
Az Apple OCSP-szolgáltatása HTTPS-titkosítást használ, ezért a megnyitott alkalmazásokra vonatkozó információt csak az Apple láthatja. A vállalat közzétett információt a szolgáltatás naplózási szabályairól. Korábban ígéretet tett arra is, hogy lehetőséget ad az online ellenőrzésből való kilépésre, de ez a macOS-ben nem jelent meg.
Bár az ellenőrzésből viszonylag egyszerűen manuálisan ki lehet lépni, ezt nem javasoljuk, kivéve ha a macOS visszavonási ellenőrzése önmagában súlyosan veszélyeztetné a fenyegetési modelledet. Fontos szerepet játszik ugyanis a kompromittált alkalmazások futtatásának megakadályozásában.
Ajánlott konfiguráció
A Mac első beállításakor létrehozott fiók rendszergazdai (Administrator) fiók, amely a Standard fióknál magasabb jogosultsággal rendelkezik. A macOS több védelemmel is akadályozza, hogy kártevők vagy más programok visszaéljenek ezekkel a jogosultságokkal, ezért általában biztonságos ezt a fiókot használni.
Ugyanakkor védelmi segédprogramokban, például a sudo-ban korábban találtak kihasználható hibákat. Ha csökkenteni szeretnéd annak esélyét, hogy egy futtatott program rendszergazdai jogosultsággal éljen vissza, létrehozhatsz egy második, Standard fiókot mindennapi használatra. Ez azt is egyértelműbbé teszi, mikor kér egy alkalmazás valóban adminisztrátori hozzáférést, mert ilyenkor minden alkalommal hitelesítést kér.
Második fiók esetén nem szükséges rendszeresen bejelentkezned az eredeti Administrator fiókba. Standard felhasználóként adminisztrátori műveletnél a rendszer hitelesítést kér, és egyszeri alkalommal megadhatod az Administrator hitelesítő adatait. Az Apple útmutatót is ad a rendszergazdai fiók elrejtéséhez, ha a bejelentkezési képernyőn csak egy fiókot szeretnél látni.
iCloud
Az Apple-szolgáltatások — például iCloud — használatakor az információk nagy részét Apple-szervereken tárolják, és alapértelmezetten olyan kulcsokkal védik, amelyekhez az Apple is hozzáfér. Ezt az Apple Standard Data Protection néven említi.
Ha iCloudot használsz, kapcsold be az Advanced Data Protection funkciót. Ez szinte minden iCloud-adatot az eszközeiden tárolt kulcsokkal, végpontok közötti titkosítással véd, nem az Apple szerverein elérhető kulcsokkal. Így adatszivárgás esetén erősebb védelmet kapsz, és az Apple sem fér hozzá ezekhez az adatokhoz.
Ha az App Store-ból szeretnél alkalmazásokat telepíteni, de iCloudot nem használnál, az Apple-fiókodba elég az App Store-ban belépni a System Settings helyett.
Rendszerbeállítások
Nyisd meg a Settings alkalmazást, és ellenőrizd az alábbiakat.
Bluetooth
- Kapcsold ki a Bluetooth funkciót, amikor nem használod.
Hálózat
Attól függően, hogy Wi-Fi-t vagy Ethernetet használsz — ezt zöld pont és „connected” jelzi — kattints a megfelelő ikonra, majd a hálózat neve mellett a Details gombra:
- A Private Wi-Fi address alatt válaszd a Rotating beállítást.
- Kapcsold be a Limit IP address tracking lehetőséget.
Tűzfal
A tűzfal blokkolja a nem kívánt hálózati kapcsolatokat. Minél szigorúbb, annál nagyobb a védelem, de egyes szolgáltatásokat is letilthat. Állítsd olyan szigorúra, amennyire a használt szolgáltatásaid engedik.
- Kapcsold be a Firewall funkciót.
A Options alatt:
- Kapcsold be a Block all incoming connections beállítást.
Ha ez túl szigorú, később kikapcsolhatod. A macOS általában külön rákérdez, ha egy alkalmazás bejövő kapcsolatot igényel.
General
Az eszköz neve alapból például „[neved]'s iMac” lehet. Mivel ez a név nyilvánosan megjelenhet a helyi hálózaton, állítsd valami általánosra, például „Mac”-re. Kattints az About pontra, és a Name mezőben add meg a kívánt nevet.
Szoftverfrissítések
A legújabb biztonsági javításokért minden elérhető frissítést automatikusan telepíts. Az Automatic Updates melletti ikon alatt:
- Download new updates when available
- Install macOS updates
- Install Security Responses and system files
Apple Intelligence és Siri
Ha nem használod ezeket a funkciókat, kapcsold ki őket:
- Apple Intelligence
- Siri
Az Apple Intelligence csak támogatott eszközökön érhető el. A helyi feldolgozás mellett az Apple Private Cloud Compute rendszerét is használja olyan feladatokra, amelyekhez az eszköz saját teljesítménye nem elegendő.
Az Apple Intelligence által elküldött adatokról a Privacy & Security → Apple Intelligence Report → Export Activity útvonalon kérhetsz jelentést az utolsó 15 percről vagy 7 napról. Az App Privacy Reporthoz hasonlóan ez megmutatja, mi kerül az Apple szervereire Apple Intelligence használatakor.
A ChatGPT-integráció alapból ki van kapcsolva. Ha nem szeretnéd használni, a ChatGPT alatt:
- Kapcsold ki a Use ChatGPT lehetőséget.
Ha bekapcsolva hagyod, kérhetsz minden alkalommal megerősítést:
- Kapcsold be a Confirm Requests beállítást.
Figyelmeztetés
A ChatGPT-vel indított kérések a ChatGPT szervereire kerülnek; itt nincs eszközön belüli feldolgozás vagy az Apple Intelligence-hez hasonló PCC.
Privacy & Security
Az alkalmazások által kért jogosultságok itt jelennek meg. Egyenként dönthetsz az engedélyezésről vagy tiltásról.
Location Services
Alkalmazásonként engedélyezheted a helyadatokat. Ha nincs szükséged rájuk, a teljes kikapcsolás biztosítja a legtöbb magánszférát.
- Kapcsold ki a Location Services funkciót.
Analytics & Improvements
Döntsd el, szeretnél-e analitikai adatokat megosztani az Apple-lel és az alkalmazásfejlesztőkkel.
Apple Advertising
Döntsd el, szeretnél-e a használatodon alapuló személyre szabott hirdetéseket.
- Kapcsold ki a Personalized Ads beállítást.
FileVault
Modern, Secure Enclave-et tartalmazó eszközökön — Apple T2 Security Chip vagy Apple Silicon — az adatok mindig titkosítottak, de ha a készülék nem észlel manipulációt, egy hardverkulcs automatikusan feloldhatja őket. A FileVault bekapcsolása ezen felül a jelszavadat is megköveteli a visszafejtéshez, ami főleg kikapcsolt állapotban és az első bejelentkezés előtt jelentős biztonsági előny.
Régebbi Intel-alapú Maceken a FileVault az alapértelmezetten elérhető lemeztitkosítás, ezért mindig kapcsold be.
- Kattints a Turn On gombra.
Lockdown Mode
A Lockdown Mode bizonyos funkciók letiltásával növeli a biztonságot, ezért egyes alkalmazások vagy funkciók eltérően működhetnek. Például Safariban letiltja a JavaScript Just-In-Time (JIT) fordítást és a WebAssemblyt. Javasoljuk, hogy próbáld ki, és nézd meg, jelentősen rontja-e a mindennapi használhatóságot.
- Kattints a Turn On gombra.
MAC-cím véletlenszerűsítése
A macOS hálózathoz nem csatlakoztatott állapotban véletlenszerű MAC-címet használ Wi-Fi-kereséskor.
Hálózatonként is véletlenszerűsítheted a MAC-címet, és időnként forgathatod, hogy megnehezítsd a hálózatok közötti és az időbeli követést. Menj a System Settings → Network → Wi-Fi → Details menübe, és a Private Wi-Fi address értékét állítsd Fixed módra, ha az adott hálózathoz állandó, de egyedi címet szeretnél, vagy Rotating módra, ha idővel változtatnád.
A gépnév szintén hálózaton kisugárzott azonosító. A System Settings → General → Sharing alatt érdemes semleges nevet választani, például „Laptop” vagy „MacBook Air”, személynév helyett.
Biztonsági védelmek
A macOS többrétegű védelmet alkalmaz: különböző tulajdonságú szoftveres és hardveres biztonsági rétegeket kombinál, hogy egyetlen réteg hibája ne veszélyeztesse az egész rendszert.
Szoftveres biztonság
Figyelmeztetés
A macOS enged bétafrissítéseket telepíteni. Ezek instabilak lehetnek, és tesztelési célból további telemetriát tartalmazhatnak. Általánosságban kerüld a béta szoftvereket.
Signed System Volume
A macOS rendszerösszetevőit csak olvasható Signed System Volume védi, így sem te, sem egy kártevő nem módosíthatja szabadon a kritikus rendszerfájlokat. A kötetet futás közben is ellenőrzi a rendszer, és az Apple érvényes kriptográfiai aláírása nélküli adatot elutasítja.
System Integrity Protection
A macOS olyan biztonsági korlátozásokat alkalmaz, amelyek normál működés közben nem írhatók felül. Ezek a Mandatory Access Controls alapjai, és többek között a sandbox, a szülői felügyelet és a System Integrity Protection működését szolgálják.
A System Integrity Protection kritikus fájlhelyeket csak olvashatóvá tesz a rosszindulatú módosítások ellen. Ezt egészíti ki a hardveralapú Kernel Integrity Protection, amely a kernel memóriabeli módosítását védi.
Alkalmazásbiztonság
App Sandbox
macOS-en az alkalmazás fejlesztője az aláíráskor dönt arról, hogy az app sandboxolt-e. Az App Sandbox korlátozza, mihez férhet hozzá egy kihasznált alkalmazás. Önmagában azonban nem véd a rosszindulatú fejlesztő által okozott ellátásilánc-támadások ellen. Ehhez a sandboxolást a fejlesztőtől független félnek kell kikényszerítenie, ahogy az App Store teszi.
Figyelmeztetés
Az App Store-on kívülről letöltött szoftvernek nem kötelező sandboxoltnak lennie. Ha a fenyegetési modelledben fontosak a passzív támadások, ellenőrizd a külső forrásból származó programokat.
Futó alkalmazások sandboxállapota az Activity Monitorban is ellenőrizhető.
Figyelmeztetés
Attól, hogy egy alkalmazás egyik folyamata sandboxolt, még nem biztos, hogy mindegyik az.
Futtatás előtt terminálból is ellenőrizheted:
codesign -dvvv --entitlements - <path to your app>
Sandboxolt alkalmazásnál ilyesmit kell látnod:
[Key] com.apple.security.app-sandbox
[Value]
[Bool] true
Ha egy kívánt alkalmazás nem sandboxolt, használhatsz elkülönítést, például virtuális gépet vagy külön eszközt, választhatsz hasonló sandboxolt programot, vagy lemondhatsz a nem sandboxolt alkalmazásról.
Hardened Runtime
A Hardened Runtime további alkalmazásvédelmi réteg, amely bizonyos funkciók — például JIT — korlátozásával több kihasználási osztályt nehezít meg.
Ellenőrzése terminálból:
codesign -dv <path to your app>
Bekapcsolt Hardened Runtime esetén flags=0x10000(runtime) látható. Más flag-ek is megjelenhetnek; itt a runtime a lényeg. Az Activity Monitorban a „Restricted” oszlop is bekapcsolható; ez azt jelzi, hogy a program védett-e a macOS dinamikus linkeren keresztüli kódbefecskendezéstől. Ideális esetben „Yes”.
Vírusvédelem
A macOS két fő kártevővédelmi réteget tartalmaz:
- Az App Store ellenőrzési folyamata, illetve a Gatekeeper részeként működő Notarization megpróbálja megelőzni a kártevők elindítását. Külső alkalmazásokat az Apple ismert kártevők után vizsgál, a fejlesztői aláírás pedig segít igazolni a forrást. A notarization a Hardened Runtime bekapcsolását is megköveteli.
- Az XProtect a macOS beépített, hagyományosabb vírusvédelmi rendszere a kártevők felismerésére és eltávolítására.
Nem javasoljuk külső vírusirtó telepítését. Az Apple harmadik féltől származó alkalmazásokra vonatkozó korlátozásai miatt ezek gyakran nem kapnak olyan rendszerszintű hozzáférést, amelyre a teljes működéshez szükségük lenne, a kért magas jogosultságok megadása pedig önmagában nagyobb biztonsági és adatvédelmi kockázatot okozhat.
Biztonsági mentések
A macOS beépített Time Machine rendszerével titkosított biztonsági mentést készíthetsz külső vagy hálózati meghajtóra sérült vagy törölt fájlok esetére.
Hardveres biztonság
A modern macOS-biztonság számos eleme — modern Secure Boot, hardverszintű kihasználáscsökkentés, operációsrendszer-integritás és fájlszintű titkosítás — Apple Siliconra támaszkodik, és az Apple újabb hardverei rendelkeznek a legerősebb védelemmel. Ezért Apple Silicon használatát javasoljuk, nem régi Intel-alapú Macet vagy Hackintosht.
Egyes modern biztonsági funkciók T2 Security Chippel rendelkező Intel Maceken is elérhetők, de a T2 sebezhető a checkm8 kihasználással szemben, ami veszélyeztetheti a védelmét.
Bluetooth-kiegészítőknél — például billentyűzet — az Apple saját eszközei előnyösek, mert firmware-ük a macOS-en keresztül automatikusan frissül. Külső gyártó kiegészítője is használható, de annak firmware-frissítéseiről neked kell gondoskodnod.
Az Apple SoC-k a támadási felület minimalizálására törekednek azzal, hogy a biztonsági funkciókat korlátozott feladatú, dedikált hardverre bízzák.
Boot ROM
A macOS secure boot használatával akadályozza a kártevők tartós beépülését: rendszerindításkor csak hivatalos Apple-szoftver futását engedi. Ezt a Mac a SoC csak olvasható boot ROM memóriájával ellenőrzi, amelyet a chip gyártásakor rögzítenek.
A boot ROM a hardveres bizalmi gyökér. Mivel megváltoztathatatlan és indításkor elsőként fut, a kártevők nem tudják egyszerűen átírni a rendszerindítási folyamatot.
A Macek három biztonsági móddal indíthatók: Full Security, Reduced Security és Permissive Security. Az alapértelmezett a Full Security; ezt javasoljuk, és lehetőség szerint kerüld az olyan kernel extensionöket, amelyek miatt csökkenteni kellene a biztonsági szintet. Ellenőrizd, hogy Full Security módban vagy-e.
Secure Enclave
A Secure Enclave az Apple Silicon-eszközök biztonsági egysége; nyugalmi állapotú adatok, Face ID és Touch ID titkosítási kulcsainak létrehozásáért és tárolásáért felel. Saját külön boot ROM-mal rendelkezik.
Tekinthetsz rá az eszköz biztonsági központjaként: AES-titkosító motorral és biztonságos kulcstárolással rendelkezik, és elkülönül a fő rendszertől. Emiatt a fő processzor kompromittálása esetén is megmaradhat a kulcsok védelme.
Touch ID
A Touch ID biometrikával teszi lehetővé az eszköz biztonságos feloldását. Biometrikus adataid soha nem hagyják el az eszközt; csak a Secure Enclave tárolja őket.
A mikrofon hardveres leválasztása
Minden Apple Siliconnal vagy T2 chippel rendelkező laptop hardveresen leválasztja a beépített mikrofont a fedél becsukásakor. Így még kompromittált operációs rendszer mellett sem használható a mikrofon lehallgatásra.
A kamera nem rendelkezik ilyen hardveres leválasztással, mert csukott fedélnél fizikailag úgysem lát semmit.
Biztonságos kameraindikátor
A Mac beépített kameráját úgy tervezték, hogy a kamera ne kapcsolhasson be a jelzőfény egyidejű bekapcsolása nélkül.
Perifériás processzorok biztonsága
A számítógépek a fő CPU mellett több beépített processzort használnak hálózat, grafika, energiagazdálkodás és más feladatok kezelésére. Ezek biztonsága gyengébb lehet, ezért az Apple igyekszik csökkenteni a szükségességüket.
Ha ilyen processzorra szükség van, az Apple a gyártóval együttműködve törekszik arra, hogy az:
- induláskor a fő CPU által ellenőrzött firmware-t fusson;
- saját Secure Boot-lánccal rendelkezzen;
- betartsa a minimális kriptográfiai szabványokat;
- megfelelően visszavonja az ismerten hibás firmware-t;
- letiltott hibakeresési interfészekkel működjön;
- Apple kriptográfiai kulcsával legyen aláírva.
Direct Memory Access-védelem
Az Apple Silicon elkülönít minden olyan összetevőt, amely közvetlen memória-hozzáférést igényel. Egy Thunderbolt-port például nem férhet hozzá a kernel számára kijelölt memóriához.
Secure Keyboard Entry a Terminalban
Kapcsold be a Secure Keyboard Entry funkciót, hogy más alkalmazások ne tudják egyszerűen érzékelni, mit gépelsz a Terminalba.
A Magánszféra Kalauz a Privacy Guides nem hivatalos magyar változata. Tartalmi eltérés esetén az angol eredeti az irányadó. Eredeti Privacy Guides