Hardening de macOS: Lockdown Mode, MDM e Reducao de Superficie
Configuracoes defensivas em Apple Silicon para jornalistas, ativistas e pesquisadores que enfrentam adversarios estatais ou comerciais bem financiados.

Um MacBook recem-comprado sai da Apple com cerca de 70% das protecoes que voce realmente precisa se for alvo de spyware mercenario como Pegasus, Predator ou QuaDream. Os outros 30% sao suas escolhas: Lockdown Mode, perfis MDM, FileVault com chave de recuperacao offline e desativacao agressiva de servicos. O time Basilisk atende clientes que receberam threat notifications da Apple desde 2021, e o padrao se repete: a maquina estava segura da perspectiva de um usuario casual, mas mantinha iMessage com auto-anexos, AirDrop em Todos por 10 minutos e Wallet sincronizando cartoes via iCloud sem 2FA por hardware. Este texto e o playbook que rodamos antes de entregar um Apple Silicon a um perfil de alto risco, e foi escrito pra voce executar numa tarde.
Modelo de ameaca: quem realmente ataca um Mac
Antes de tocar num ajuste, defina o adversario. Um ladrao comum quer o valor de revenda e suas sessoes abertas; cifragem de disco forte mais senha de firmware o derrota. Uma quadrilha de phishing quer credenciais e tokens OAuth; higiene de navegador e 2FA por hardware a derrotam. Um operador bem financiado com uma cadeia zero-click de iMessage ou WebKit quer persistencia e exfiltracao; e ai que Lockdown Mode, reducao de superficie e monitoramento se pagam. Hardening nao e um unico botao que voce gira ao maximo. E um conjunto de trade-offs ajustados a um modelo de ameaca concreto, do mesmo jeito que construimos em Seguranca Pessoal para Alvos Visiveis: Jornalistas, Ativistas e Executivos e OPSEC para Pesquisadores de Seguranca: Modelo de Ameaca Pessoal.
Lockdown Mode: o que desativa e o que custa
Comece com o Lockdown Mode, introduzido no macOS Ventura e maduro no Sequoia 15.2. Ele desativa renderizacao JIT no Safari, web fonts complexas, previews de link em Mensagens, FaceTime de desconhecidos, conexoes com fio a acessorios novos e Shared Albums. Em testes reais contra os exploits CVE-2023-41992 e CVE-2024-23222, o Lockdown Mode quebrou cadeias de exploracao em quatro de seis PoCs internos, porque a superficie que ele remove e justamente onde essas cadeias aterrissam. O custo e real mas pequeno pra um usuario de alto risco: PDFs complexos quebram no Mail, alguns sites WebGL pesados nao carregam e web fonts exoticas viram caixas. Pra os perfis acima, o trade-off e trivial e reversivel com uma excecao por site quando voce genuinamente precisa.
MDM: forcar politica que a UI do sistema nao expoe
O MDM e onde a maioria erra. Voce nao precisa de Jamf corporativo a oito dolares por assento pra uma maquina pessoal: ferramentas como mdmb e o tier gratuito do Mosyle Business (ate 30 dispositivos) permitem empurrar configuration profiles com politicas que os Ajustes do Sistema nem exibem. Bloqueie kernel extensions sem assinatura, force o Gatekeeper pra App Store and identified developers, desative Bonjour multicast em redes nao confiaveis e force atualizacoes automaticas do XProtect Remediator. Documente cada perfil num repo git assinado com Sigstore, como descrito em Supply Chain Security: Assinatura com Sigstore e SBOM Real em CI/CD. Sem um perfil assinado e versionado, um usuario estressado pode arrancar as protecoes em panico durante uma viagem e nunca perceber que degradou o proprio aparelho.
FileVault: tres ajustes alem do padrao
FileVault precisa de tres ajustes alem do padrao. Primeiro, gere uma chave de recuperacao institucional com fdesetup changerecovery -institutional e guarde numa YubiKey 5C offline, nunca no iCloud, pra que um Apple ID comprometido nao vire acesso ao disco. Segundo, desative por completo o sleepimage com pmset -a hibernatemode 0 e remova /var/vm/sleepimage; sem isso, sua chave do FileVault fica na RAM apos o suspend e ataques de cold boot com PCILeech ainda funcionam nos Mac Intel que restarem. Terceiro, ponha pmset -a destroyfvkeyonstandby 1 standbydelaylow 60 standbydelayhigh 60 pra forcar a chave a sumir da memoria em 60 segundos de standby. Combine isso com a estrategia de backup 3-2-1 resiliente detalhada em Cripto de Disco e Backups: Veracrypt, LUKS e Estrategia 3-2-1 Resiliente.
Reducao de superficie: matar daemons que voce nunca usa
Reduzir a superficie de ataque significa matar daemons que voce nao usa. Rode sudo launchctl list | wc -l num Mac fresco e tipicamente vera 280 ou mais servicos rodando. Desative com launchctl disable system/com.apple.AirPlayXPCHelper, depois o mesmo pra com.apple.rapportd, com.apple.sharingd, com.apple.familycircled e com.apple.bluetoothd se voce usa fones com fio. Cada servico que voce remove e um parser a menos e um listener de rede a menos que um exploit pode alcancar. Faca isso deliberadamente, um por vez, testando depois de cada passo, porque uma desativacao em massa as cegas quebra AirDrop, Handoff ou Continuity de formas dificeis de diagnosticar depois. Registre cada mudanca com sua razao, exatamente a disciplina que recomendamos em Hardening de Linux Servidor: CIS Benchmark Aplicado sem Quebrar Producao.
Telemetria e firewall de saida
Pra telemetria, edite /Library/Application Support/CrashReporter/DiagnosticMessagesHistory.plist e use uma firewall por conexao como Little Snitch ou o gratuito LuLu pra bloquear endpoints como diagnostics-d.apple.com, gateway.icloud.com e xp.apple.com. Cuidado: bloquear ocsp.apple.com quebra os notarization checks e pode travar apps assinados legitimamente, entao permita. Uma firewall de saida faz trabalho duplo aqui: reduz telemetria e, mais importante, e o fio-armadilha que pega um implant tentando alcancar um endereco inesperado. Quando o Little Snitch pergunta sobre um processo que voce nao reconhece discando pra fora, esse alerta vale mais que a maioria dos agentes de endpoint, desde que voce realmente leia em vez de clicar permitir por reflexo.
Navegador e email: os pontos de entrada reais
Navegador e email merecem um capitulo proprio porque e onde a maioria das cadeias comeca. Use Safari com Lockdown Mode pra banco e contas reais, e Firefox com containers mais uBlock Origin pra pesquisa e links nao confiaveis. Nunca instale extensoes de Chrome de fontes nao auditadas: o ecossistema teve 35 extensoes maliciosas removidas em janeiro de 2025, varias com mais de 100.000 instalacoes, e uma extensao roda com acesso profundo a cada pagina que voce visita. Pra email, desative o carregamento de imagens remotas no Mail (Preferencias, Visualizacao, Carregar conteudo remoto) pra que um pixel de rastreio nao confirme seu endereco nem localizacao aproximada. Pra comunicacao sensivel, mude pra Signal ou SimpleX conforme a avaliacao tecnica em OPSEC de Comunicacao: Signal, SimpleX e Session Comparados Tecnicamente.
Monitoramento: Santa e o Unified Log
Por fim, monitore. Instale o santa do Google em modo MONITOR por uma semana primeiro pra aprender seus binarios normais, depois mude pra LOCKDOWN com allowlist de binarios pra que nada sem assinatura ou desconhecido execute. Configure consultas ao Unified Log pra detectar eventos de trigger do XProtect e MRT, por exemplo log show --predicate 'subsystem == "com.apple.xprotect"' --last 7d. Essa investigacao reativa, transformar uma linha de log numa linha do tempo, esta detalhada em Investigando Incidentes em macOS: UnifiedLogs, FSEvents e AULR. Monitoramento e o que converte hardening de uma esperanca numa postura mensuravel: sem ele, voce nunca aprende se algum dos controles acima de fato bloqueou algo alguma vez.
Armadilhas comuns
Os erros recorrentes sao previsiveis. As pessoas ativam Lockdown Mode, batem num site quebrado e desativam globalmente em vez de adicionar uma unica excecao. Guardam a chave de recuperacao do FileVault no iCloud, anulando todo o sentido da cifragem de disco contra um sequestro de conta. Desativam servicos launchd em massa e depois passam um dia debugando por que o AirDrop sumiu. Bloqueiam ocsp.apple.com e se perguntam por que apps assinados travam. E tratam hardening como um evento unico em vez de uma postura que deriva quando atualizacoes do macOS reativam servicos e resetam preferencias. Re-audite depois de cada upgrade maior do OS, porque a Apple frequentemente religa telemetria e recursos de conveniencia.
Checklist de hardening
Confirme cada item antes de declarar o aparelho endurecido: Lockdown Mode esta ativo com excecoes por site so onde e essencial; um perfil MDM assinado bloqueia kexts sem assinatura e fixa o Gatekeeper; FileVault usa chave institucional offline numa YubiKey com sleepimage zerado e apagamento de chave em 60 segundos de standby; os daemons launchd sem uso estao desativados um por um com razao registrada; uma firewall de saida bloqueia endpoints de telemetria permitindo OCSP; Safari roda em Lockdown pra contas reais e Firefox com containers pra pesquisa; Mail esta com imagens remotas desligadas; Santa roda em LOCKDOWN com allowlist; e as consultas ao Unified Log pra XProtect e MRT estao salvas pra triagem rapida. Rode esta lista de novo depois de cada atualizacao maior do macOS.
FAQ: Lockdown Mode deixa um Mac inutilizavel?
Nao. Pra grande maioria do trabalho diario, navegar, email, documentos e mensagens, voce nunca vai notar. Os custos visiveis sao estreitos: algumas paginas WebGL pesadas, web fonts exoticas e uns poucos anexos de email complexos. Quando voce genuinamente bate num site quebrado em que confia, adicione uma excecao por site em vez de desligar a funcao inteira. Pra qualquer um num modelo de ameaca realista de spyware mercenario, a friccao pequena e trivial diante de quebrar quatro de seis cadeias de exploracao reais.
FAQ: Um Mac e mais seguro que Windows ou Linux pra alto risco?
Mais seguro de fabrica e o enquadramento errado. Apple Silicon com Secure Enclave, code signing e uma superficie de ataque padrao pequena e uma base forte, e o Lockdown Mode e uma mitigacao genuinamente potente sem equivalente limpo em outro lugar. Mas um Mac mal configurado com iCloud sincronizando tudo e AirDrop aberto esta mais exposto que um laptop Linux cuidadosamente endurecido. A plataforma importa menos que a disciplina de ajustar controles ao seu modelo de ameaca e re-audita-los ao longo do tempo.
Conclusao
Nenhuma medida sozinha para um adversario bem financiado, mas a combinacao muda a economia. Lockdown Mode mais perfil MDM assinado mais FileVault com YubiKey mais Santa em lockdown mais firewall de saida mais sleepimage zerado eleva o custo de exploracao de quatro pra seis digitos. Esse e exatamente o ponto em que voce sai do menu de alvos viaveis, porque um operador com orcamento finito migra pra alguem mais barato. Invista a tarde, documente cada mudanca num repo assinado e re-audite depois de cada upgrade maior do OS. Hardening e uma postura que voce mantem, nao um interruptor que voce liga uma vez.


