Bezpieczeństwo kluczowych z punktu widzenia firmy danych jest jedną z najważniejszych kwestii, przed jaką stoją korporacyjne działy IT — ale i producenci sprzętu oraz oprogramowania. A jak z tym radzi sobie Apple? Czy rozwiązania stosowane w urządzeniach z logo nadgryzionego jabłka mogą zapewnić pełne bezpieczeństwo w biznesie? Odpowiadamy!
Mac a bezpieczeństwo
Systemy bezpieczeństwa, jakie firma z Cupertino implementuje w swoich urządzeniach są do siebie dosyć podobne — z drobnymi różnicami pomiędzy komputerami Mac i MacBook oraz sprzętem mobilnym. I dlatego też omówimy je w osobnych częściach naszego artykułu.
Tym, co definiuje podejście Apple do bezpieczeństwa — niezależnie, czy urządzenie działa na MacOS, czy na iOS — jest kompleksowość. Sprzęt z nadgryzionym jabłuszkiem na obudowie słynie przecież z głębokiej, wzajemnej integracji wszystkich rozwiązań; od hardware’u, przez oprogramowanie, po usługi zewnętrzne. A to wymaga odpowiednich zabezpieczeń na wszystkich trzech poziomach — i Apple je dostarcza.
Jak to wygląda w praktyce? Zacznijmy od Maców i MacBooków (wiemy, że firmowi klienci najczęściej sięgają właśnie po nie).
Wszystko zaczyna się już na poziomie procesora. Otóż obecne już we wszystkich nowych modelach komputerów od Apple układy scalone z serii M wyposażone są w… dodatkowy koprocesor — Secure Enclave. I zgodnie ze swoją nazwą, odpowiada on za procesy obsługi zabezpieczeń biometrycznych (Touch ID), bezpiecznego uruchamiania systemu MacOS oraz — przede wszystkim — szyfrowania danych. W tej ostatniej kwestii wspiera go technologia szyfrująca FileVault, oparta na standardzie AES — która umożliwia zaawansowane szyfrowanie plików czy haseł bez przekazywania ich do systemu operacyjnego (skąd mogłyby zostać wykradzione).
Skoro już powiedzieliśmy o Touch ID — czytnik linii papilarnych wciąż jest podstawową metodą weryfikacji tożsamości w komputerach od Apple… i trudno się temu dziwić. Z jednej strony pozwala błyskawicznie zalogować się do systemu, z drugiej — skutecznie utrudnia dostęp wszystkim innym użytkownikom. Nie mówiąc już o tym, że (ewentualnie) skradzione dane biometryczne znacznie trudniej byłoby wykorzystać.
Jeżeli chodzi o zabezpieczenia systemu macOS — wspomniany Secure Enclave kontroluje jego poprawność działania przy każdym uruchomieniu urządzenia. Jeżeli w systemie jest luka — cały proces się zatrzymuje. Oczywiście, trzeba do tego dodać automatyczne aktualizacje systemu — wiemy, że mało kto lubi poświęcać czas na ich pobieranie, ale każda kolejna wersja macOS jest wyposażona w coraz silniejszy zestaw zabezpieczeń. Z reguły, jeżeli już komputery od Apple padają ofiarą skutecznych ataków ze strony hakerów, dotyczy to przede wszystkim modeli ze starszymi wersjami systemu.
Natomiast największym zagrożeniem dla architektury bezpieczeństwa każdego urządzenia (i przechowywanych na nim danych!) są… aplikacje — w szczególności te od zewnętrznych deweloperów. Ewentualne luki w ich kodzie są dla cyberprzestępców najczęstszym „punktem wejścia” do firmowych systemów; i dlatego też i tutaj komputery od Apple mogą pochwalić się kilkoma zabezpieczeniami:
- każda aplikacja w App Store (jak również nawet najmniejsza jej aktualizacja) jest skanowana i oceniana według restrykcyjnych wymogów bezpieczeństwa;
- w przypadku aplikacji pobieranych z innych źródeł (z sieci lub bezpośrednio od dewelopera) - MacOS weryfikuje je przy pomocy technologii Gatekeeper (na marginesie, zakres jej uprawnień może zmienić administrator firmowego systemu MDM);
- przy pierwszym uruchomieniu pobranej aplikacji, system zawsze wyświetla powiadomienie z prośbą o potwierdzenie (tak, aby nie uruchomić niepożądanego oprogramowania przez przypadek!)
Jeszcze inną formą zabezpieczenia systemu jest tzw. piaskownica — czyli tryb uruchamiania programów z App Store, umożliwiający im dostęp jedynie do wybranych, rzeczywiście niezbędnych do działania zasobów urządzenia.
Wreszcie, warto też wspomnieć o wdrożonych w urządzeniach Apple (czyli nie tylko w Macach) standardach połączeń sieciowych — dzięki którym członkowie organizacji mogą łączyć się z firmową siecią z każdego miejsca, bez żadnych obaw… i bez konieczności stosowania firewalla!
Antywirus na MacBooku — czy jest konieczny?
Pierwszym programem, jaki na firmowym komputerze zainstaluje większość informatyków z działu IT jest… antywirus. MacBook (oraz Mac) posiada go „w zestawie”.
Wbudowany program antywirusowy XProtect nie tylko wykrywa i blokuje złośliwe oprogramowanie — do spółki ze wspomnianym już rozwiązaniem Gatekeeper — ale także walczy z już uruchomionymi malware’ami, niwelując straty i próbując jak najszybciej usunąć je z systemu. Co ważne, baza sygnatur wirusów (charakterystycznych dla danego wirusa fragmentów kodu) aktualizowana jest przez Apple każdego dnia.
Czy trzeba więc inwestować w dodatkowego antywirusa? Z macOS, niekoniecznie!
Zabezpieczenia na iPhonie oraz iPadzie
Jeżeli chodzi o urządzenia mobilne — większość rozwiązań stosowanych w desktopach i laptopach od Apple znajdziemy również i na ich pokładzie. iPhone’y oraz iPady też wyposażone są w dodatkowe układy scalone Secure Enclave, odpowiadające za szyfrowanie danych; korzystają z tych samych standardów połączeń sieciowych oraz VPN czy pozwalają uruchamiać aplikacje w piaskownicy. Pod kilkoma względami Apple jednak zmodyfikowało swoje zabezpieczenia — iPhone oraz iPad mają przecież nieco inną architekturę. Oto kilka przykładów:
- uruchamiając system iOS/iPadOS, urządzenie korzysta ze stałego kodu Boot ROM, unikalnego dla danego procesora. Dzięki niemu można mieć pewność, że system operacyjny nie uległ żadnym nieautoryzowanym modyfikacjom;
- niemal wszystkie nowe modele iPhone’ów (z wyjątkiem serii SE) oraz tablety iPad Pro korzystają z systemu weryfikacji biometrycznej Face ID — zastępującym odcisk palca… skanem twarzy;
- systemy iOS oraz iPadOS korzystają dodatkowo m.in. z technologii ochrony integralności jądra (Kernel Integrity Protection), ochrony integralności koprocesora systemowego (System Coprocessor Integrity), oraz warstwy ochrony stron (Page Protection Layer);
- zamiast technologii FileVault, dane na urządzeniach mobilnych są szyfrowane przy pomocy dedykowanej systemom iOS oraz iPadOS metody (choć również opartej na Secure Enclave i standardzie AES);
- aplikacje mogą być pobierane jedynie ze sklepu App Store.
Z tak skonstruowaną siatką zabezpieczeń, mobilne urządzenia od Apple powinny doskonale odnaleźć się w biznesowym środowisku. Zwłaszcza jeśli dział IT będzie miał na nie oko — dzięki rozwiązaniom Mobile Device Management (dla których to Apple przygotowało w swoich systemach specjalne szablony robocze) oraz platformie Apple Business Manager.
Usługi Apple i ich zabezpieczenia
Warto wspomnieć, że swój zestaw zabezpieczeń posiada także każda z usług sieciowych Apple. Mamy więc system szyfrowania wiadomości end-to-end w iMessage oraz FaceTime; funkcję Advanced Data Protection, umożliwiającą szyfrowanie plików i kopii zapasowych w iCloud; możliwość stosowania fizycznych kluczy bezpieczeństwa dla Apple ID (w ramach dwuetapowej weryfikacji) czy nawet… opcję zdalnego wymazywania danych urządzenia w przypadku kradzieży.
Apple i bezpieczeństwo w biznesie — podsumowanie
Jak widać — urządzenia z logo nadgryzionego jabłuszka dysponują nie pojedynczymi zabezpieczeniami, a całą ich siatką — obejmującą wszystkie elementy ich architektury, zarówno na poziomie hardware’u, jak i oprogramowania. Dla firm, które na pierwszym miejscu stawiają bezpieczeństwo — Apple naprawdę może być optymalnym wyborem.