Настройка минимально возможной защиты MacOS
Disclaimer
- Ваш Mac никогда не будет безопасным. Как бы вы не старались во всем есть изъяны.
- Общая производительность может упасть. Безопасность не бесплатна особенно шифрование, поэтому в некоторых случаях может незначительно снизиться скорость работы.
- Это руководство не серебряная пуля. Безопасность требует комплексных подходов, и если вы записываете пароли на стикерах - то никакие средства шифрования вам не помогут.
Установка с нуля
Примечание: этот шаг не является обязательным, но настоятельно рекомендуется, лучше начинать с чистой системы, чтобы избежать возможной неправильной конфигурации.
- Создайте устновочный USB
- Установите пароль прошивки
- Отформатируйте диск и установите систему
Первый запуск
- Сбросьте NVRAM/PRAM память: сразу после включения нажмите и удерживайте следующие четыре клавиши одновременно:
Option
,Command
,P
иR
. - Когда система предложит создать пользователя - создайте пользователя с надежным паролем и без подсказки. Этот пользователь предназначен только для администрирования.
- При финальной загрузке системы перейдите в Системные настройки > Пользователи и группы и создайте непривилегированного пользователя для повседневного использования.
- Перейдите в Системные настройки > Пользователи и группы > Гость и уберите галку Разрешить гостям входить в систему этого компьютера.
- Перейдите в Системные настройки > App store и включите автоматическое обновление Устанавливать системные файлы и обновления системы безопасности, другие настройки обновлений установите как считаете нужным.
- Перейдите в Системные настройки > Защита и безопасность > Основные и установите Запрашивать пароль сразу при выходе из сна или заставки.
- Перейдите в Системные настройки > Защита и безопасность > Основные и установите Разрешить использование программ, загруженных из App Store для Mac и от установленных разработчиков.
- Перейдите в Системные настройки > Защита и безопасность > Брандмауэр и включите его.
- Перейдите в Системные настройки > Защита и безопасность > Брандмауэр > Параметры брандмауэра … и установите Блокировать все входящие подключения.
- Перейдите в Системные настройки > Защита и безопасность > Конфиденциальность > Службы геолокации и снимите флажок Включить службы геолокации.
- Перейдите в Системные настройки > Защита и безопасность > Конфиденциальность > Диагн. и использов. и снимите флажок Отправлять данные диагностики и использования в Apple.
- Перейдите в Системные настройки > Защита и безопасность > FileVault и включите FileVault, дождитесь пока завершится операция перед перезагрузкой.
- Перейдите в Системные настройки > Общий доступ и отключите все службы.
- Перейдите в Системные настройки > Сеть > Дополнительно… > DNS и добавьте две записи в DNS-серверы
1.1.1.1
и1.0.0.1
и все остальные. Подробнее об этих серверах можно узнать здесь. - Перейдите в Системные настройки > Основные и снимите флажок Разрешить Handoff между этим Mac и Вашими устройствами iCloud.
- Перейдите в Системные настройки > Bluetooth и выключите его. Если вы используете Bluetooth включайте и выключайте его по мере потребности.
- Перейдите в Finder > Настройки > Дополнительно и установите Показать все расширения имен файлов.
- Отключите Captive Portal, для этого откройте Terminal в введите:
sudo defaults write /Library/Preferences/SystemConfiguration/com.apple.captive.control Active -bool false
- Отключить Crash Reporter, для этого откройте Terminal в введите:
sudo defaults write com.apple.CrashReporter DialogType none
- По возможности используйте StevenBlack/hosts.
- Рассмотрите возможность использовани стороннего брандмауэра для исходящего трафика такие как Little Snitch или LuLu.
По завершении перезагрузить Mac и войдите под пользователем, который был создан с пункте 3. Не забывайте, что для повседневной работы необходимо использовать именно этого пользователя.
Второй запуск
- Перейдите в Системные настройки > Защита и безопасность > Конфиденциальность > Контакты/Календарь и тп и удалите все приложения, которые не должны иметь доступ к данным.
- Установите веб-браузер, если нужно. Независимо от браузера рассмотрите возможность:
- Блокировки third-party кук (сторонних кук)
- Отключение Flash (обязательно)
- Установки блокировщика рекламы
- Отключение передачи диагностических данных
- Использование поиска отличного от Google
- Рассмотрите возможность покупки VPN или настройки своего собственного.
- Рассмотрите возможность использования от PGP/GPG шифрования для месенджеров Keybase и почты ProtonMail.
- Полное отключение Spotlite или через безопасный режим или через терминал, в зависимости от версии Mac OS.
- Рассмотрите возможность отказаться от сервисов Google - No More Google.
Продолжая работать
- Следите и устанавливайте важные обновления для всех программ, которые вы установили в обход App Store.
- Делайте резервные копии данных и держите их на внешних устройствах.
- Не давайте использовать ваш Mac никому, подчеркиваю никому.