Durcissement macOS: Lockdown Mode, MDM et Reduction de Surface
Configurations defensives sur Apple Silicon pour journalistes, activistes et chercheurs face a des adversaires etatiques ou commerciaux bien finances.

Dans cet article
Un MacBook fraichement deballe sort de chez Apple avec environ 70% des protections dont vous avez reellement besoin si vous etes cible par un spyware mercenaire comme Pegasus, Predator ou QuaDream. Les 30% restants sont vos choix : Lockdown Mode, profils MDM, FileVault avec cle de recuperation hors ligne et desactivation agressive des services. L'equipe Basilisk suit depuis 2021 des clients ayant recu des threat notifications d'Apple, et le schema se repete : la machine etait sure du point de vue d'un utilisateur lambda, mais gardait les pieces jointes automatiques d'iMessage, AirDrop sur Tout le monde pendant 10 minutes et Wallet synchronisant les cartes via iCloud sans 2FA materielle. Ce texte est le playbook que nous appliquons avant de confier un Apple Silicon a un profil a haut risque, et il est ecrit pour etre execute en une apres-midi.
Modele de menace : qui attaque vraiment un Mac#
Avant de toucher un reglage, definissez l'adversaire. Un voleur ordinaire veut la valeur de revente et vos sessions ouvertes ; un chiffrement disque fort plus un mot de passe firmware le battent. Une equipe de phishing veut des credentials et des tokens OAuth ; l'hygiene de navigateur et la 2FA materielle les battent. Un operateur bien finance avec une chaine zero-click iMessage ou WebKit veut de la persistance et de l'exfiltration ; c'est la que Lockdown Mode, la reduction de surface et le monitoring se rentabilisent. Le durcissement n'est pas un seul curseur qu'on pousse au maximum. C'est un ensemble de compromis ajustes a un modele de menace precis, comme celui que nous construisons dans Securite Personnelle pour Cibles Visibles: Journalistes, Activistes et Dirigeants et OPSEC pour Chercheurs en Securite: Modele de Menace Personnel.
Lockdown Mode : ce qu'il desactive et ce qu'il coute#
Commencez par Lockdown Mode, introduit dans macOS Ventura et mature dans Sequoia 15.2. Il desactive le rendu JIT dans Safari, les web fonts complexes, les apercus de liens dans Messages, FaceTime d'inconnus, les connexions filaires a de nouveaux accessoires et les Shared Albums. En tests reels contre les exploits CVE-2023-41992 et CVE-2024-23222, Lockdown Mode a casse les chaines d'exploitation dans quatre PoCs internes sur six, car la surface qu'il retire est exactement la ou ces chaines atterrissent. Le cout est reel mais faible pour un utilisateur a haut risque : des PDF complexes cassent dans Mail, certains sites WebGL lourds ne chargent pas, et des web fonts exotiques s'affichent en rectangles. Pour les profils ci-dessus, le compromis est trivial et reversible avec une exception par site quand vous en avez vraiment besoin.
MDM : imposer une politique que l'UI systeme n'expose pas#
Le MDM, c'est la ou la plupart se trompent. Vous n'avez pas besoin de Jamf corporate a huit dollars par siege pour une machine perso : des outils comme mdmb et le tier gratuit de Mosyle Business (jusqu'a 30 appareils) permettent de pousser des configuration profiles avec des politiques que les Reglages Systeme n'exposent meme pas. Bloquez les kernel extensions non signees, forcez Gatekeeper sur App Store and identified developers, desactivez le multicast Bonjour sur les reseaux non fiables et forcez les mises a jour automatiques de XProtect Remediator. Documentez chaque profil dans un depot git signe avec Sigstore, comme decrit dans Supply Chain Security: Signature Sigstore et SBOM Reels en CI/CD. Sans un profil signe et versionne, un utilisateur stresse peut arracher les protections en panique pendant un voyage et ne jamais remarquer qu'il a degrade son propre appareil.
FileVault : trois ajustements au-dela du defaut#
FileVault a besoin de trois ajustements au-dela du defaut. D'abord, generez une cle de recuperation institutionnelle avec fdesetup changerecovery -institutional et stockez-la sur une YubiKey 5C hors ligne, jamais sur iCloud, pour qu'un Apple ID compromis ne devienne pas un acces disque. Ensuite, desactivez completement le sleepimage avec pmset -a hibernatemode 0 et supprimez /var/vm/sleepimage ; sans ca, votre cle FileVault reste en RAM apres suspension et les attaques cold boot avec PCILeech fonctionnent encore sur les Mac Intel restants. Enfin, mettez pmset -a destroyfvkeyonstandby 1 standbydelaylow 60 standbydelayhigh 60 pour forcer l'effacement de la cle de la memoire en 60 secondes de veille. Combinez ceci avec la strategie de sauvegarde 3-2-1 resiliente detaillee dans Crypto de Disque et Sauvegardes: VeraCrypt, LUKS et Strategie 3-2-1 Resiliente.
Reduction de surface : tuer les daemons inutilises#
Reduire la surface d'attaque signifie tuer les daemons que vous n'utilisez pas. Lancez sudo launchctl list | wc -l sur un Mac neuf et vous verrez typiquement 280 services ou plus en cours. Desactivez avec launchctl disable system/com.apple.AirPlayXPCHelper, puis pareil pour com.apple.rapportd, com.apple.sharingd, com.apple.familycircled et com.apple.bluetoothd si vous utilisez un casque filaire. Chaque service retire est un parser et un listener reseau de moins qu'un exploit peut atteindre. Faites-le deliberement, un a la fois, en testant apres chaque etape, car une desactivation massive a l'aveugle casse AirDrop, Handoff ou Continuity de facons difficiles a diagnostiquer ensuite. Notez chaque changement avec sa justification, exactement la discipline recommandee dans Hardening de Serveur Linux: CIS Benchmark Applique Sans Casser la Prod.
Telemetrie et pare-feu sortant#
Pour la telemetrie, editez /Library/Application Support/CrashReporter/DiagnosticMessagesHistory.plist et utilisez un pare-feu par connexion comme Little Snitch ou le gratuit LuLu pour bloquer des endpoints comme diagnostics-d.apple.com, gateway.icloud.com et xp.apple.com. Attention : bloquer ocsp.apple.com casse les verifications de notarization et peut bloquer des apps signees legitimes, donc autorisez-le. Un pare-feu sortant fait double emploi ici : il reduit la telemetrie et, surtout, c'est le fil-piege qui attrape un implant tentant d'atteindre une adresse inattendue. Quand Little Snitch demande a propos d'un processus que vous ne reconnaissez pas qui appelle vers l'exterieur, cette alerte vaut plus que la plupart des agents endpoint, a condition de la lire vraiment au lieu de cliquer autoriser par reflexe.
Navigateur et courrier : les vrais points d'entree#
Navigateur et courrier meritent leur propre chapitre car c'est la que commencent la plupart des chaines. Utilisez Safari avec Lockdown Mode pour la banque et les vrais comptes, et Firefox avec conteneurs plus uBlock Origin pour la recherche et les liens non fiables. N'installez jamais d'extensions Chrome de sources non auditees : l'ecosysteme a eu 35 extensions malveillantes retirees en janvier 2025, plusieurs avec plus de 100 000 installations, et une extension tourne avec un acces profond a chaque page que vous visitez. Pour le courrier, desactivez le chargement des images distantes dans Mail (Preferences, Affichage, Charger le contenu distant) pour qu'un pixel de tracking ne confirme pas votre adresse ni votre position approximative. Pour la communication sensible, passez a Signal ou SimpleX selon l'evaluation technique dans OPSEC Communication: Signal, SimpleX et Session Compares Techniquement.
Monitoring : Santa et le Unified Log#
Enfin, surveillez. Installez le santa de Google en mode MONITOR pendant une semaine d'abord pour apprendre vos binaires normaux, puis passez en LOCKDOWN avec une allowlist de binaires pour que rien de non signe ou d'inconnu ne s'execute. Configurez des requetes Unified Log pour detecter les evenements declencheurs de XProtect et MRT, par exemple log show --predicate 'subsystem == "com.apple.xprotect"' --last 7d. Cette investigation reactive, transformer une ligne de log en chronologie, est detaillee dans Forensique macOS: UnifiedLogs, FSEvents et AULR en Pratique. Le monitoring est ce qui transforme le durcissement d'un espoir en une posture mesurable : sans lui, vous n'apprenez jamais si l'un des controles ci-dessus a un jour reellement bloque quelque chose.
Pieges frequents#
Les erreurs recurrentes sont previsibles. Les gens activent Lockdown Mode, tombent sur un site casse et le desactivent globalement au lieu d'ajouter une seule exception. Ils stockent la cle de recuperation FileVault sur iCloud, annulant tout l'interet du chiffrement disque face a une prise de controle de compte. Ils desactivent en masse des services launchd puis passent une journee a debugger la disparition d'AirDrop. Ils bloquent ocsp.apple.com et se demandent pourquoi les apps signees se figent. Et ils traitent le durcissement comme un evenement ponctuel plutot qu'une posture qui derive quand les mises a jour macOS reactivent des services et reinitialisent des preferences. Re-auditez apres chaque mise a niveau majeure de l'OS, car Apple rallume frequemment la telemetrie et les fonctions de confort.
Checklist de durcissement#
Confirmez chaque point avant de declarer l'appareil durci : Lockdown Mode est actif avec des exceptions par site uniquement ou c'est essentiel ; un profil MDM signe bloque les kexts non signes et epingle Gatekeeper ; FileVault utilise une cle institutionnelle hors ligne sur une YubiKey avec sleepimage a zero et effacement de cle a 60 secondes de veille ; les daemons launchd inutilises sont desactives un a un avec justification notee ; un pare-feu sortant bloque les endpoints de telemetrie en autorisant OCSP ; Safari tourne en Lockdown pour les vrais comptes et Firefox avec conteneurs pour la recherche ; Mail a les images distantes coupees ; Santa tourne en LOCKDOWN avec allowlist ; et les requetes Unified Log pour XProtect et MRT sont sauvegardees pour un triage rapide. Relancez cette liste apres chaque mise a jour majeure de macOS.
FAQ : Lockdown Mode rend-il un Mac inutilisable ?#
Non. Pour la grande majorite du travail quotidien, navigation, courrier, documents et messagerie, vous ne le remarquerez jamais. Les couts visibles sont etroits : quelques pages WebGL lourdes, des web fonts exotiques et quelques pieces jointes complexes. Quand vous tombez vraiment sur un site casse de confiance, ajoutez une exception par site au lieu de couper toute la fonction. Pour quiconque dans un modele de menace realiste de spyware mercenaire, la petite friction est triviale face au fait de casser quatre chaines d'exploitation reelles sur six.
FAQ : Un Mac est-il plus sur que Windows ou Linux pour un profil a haut risque ?#
Plus sur d'usine est le mauvais cadre. Apple Silicon avec Secure Enclave, signature de code et une petite surface d'attaque par defaut est une base solide, et Lockdown Mode est une mitigation reellement puissante sans equivalent propre ailleurs. Mais un Mac mal configure qui synchronise tout via iCloud et laisse AirDrop ouvert est plus expose qu'un laptop Linux soigneusement durci. La plateforme compte moins que la discipline d'ajuster les controles a votre modele de menace et de les re-auditer dans le temps.
Conclusion#
Aucune mesure seule n'arrete un adversaire bien finance, mais la combinaison change l'economie. Lockdown Mode plus profil MDM signe plus FileVault avec YubiKey plus Santa en lockdown plus pare-feu sortant plus sleepimage a zero fait passer le cout d'exploitation de quatre a six chiffres. C'est exactement le point ou vous sortez du menu des cibles viables, car un operateur au budget fini se tourne vers quelqu'un de moins cher. Investissez l'apres-midi, documentez chaque changement dans un depot signe et re-auditez apres chaque mise a niveau majeure de l'OS. Le durcissement est une posture qu'on entretient, pas un interrupteur qu'on bascule une fois.