Bảo vệ tốt nhất của bạn là luôn luôn tắt các dịch vụ không cần thiết. Nếu bạn không sử dụng máy tính để bàn từ xa: hãy tắt nó đi. Nếu bạn không sử dụng máy chủ HTTP hoặc FTP: hãy tắt chúng đi. Càng ít dịch vụ chạy, càng ít điểm vào để những kẻ xâm nhập có thể khai thác.
Ngoài việc khóa nó, có một số sản phẩm nguồn mở và miễn phí thân thiện với OS X mà bạn có thể xem để thực hiện phát hiện xâm nhập trên máy của mình.
Mặc dù tôi không đích thân điều hành nó, nhưng tôi có những đồng nghiệp biết và tin tưởng nó để phát hiện xâm nhập. Nó tương thích với BSD nên nó phù hợp với OS X. Một ưu điểm khác của Snort là nó có sẵn dưới dạng gói Homebrew :
> brew info snort
snort 2.9.0.5
http://www.snort.org
Depends on: daq, libdnet, pcre
Not installed
https://github.com/mxcl/homebrew/commits/master/Library/Formula/snort.rb
==> Caveats
For snort to be functional, you need to update the permissions for /dev/bpf*
so that they can be read by non-root users. This can be done manually using:
sudo chmod 644 /dev/bpf*
or you could create a startup item to do this for you.
Vì vậy, bạn có được một đường dẫn đơn giản để cài đặt và tin tưởng vào thực tế rằng nó chuyển tốt sang OS X và chạy ở đó. Với Homebrew được cài đặt, bạn chỉ cần làm:
> brew install snort
Và bạn đã sẵn sàng để bắt đầu với nó.
Hãy xem hướng dẫn thiết lập Snort cho OS X Lion Server mà cộng đồng Snort cung cấp để bắt đầu viết quy tắc cho máy OS X của bạn. Đó là một tài liệu tuyệt vời và, ngoài việc cài đặt Snort từ nguồn (mà bạn không cần phải làm), nó còn nói về tất cả những điều bạn nên làm trong phiên bản OS X Lion Server để giúp bảo vệ nó. Nếu bạn cài đặt qua Homebrew, hãy bắt đầu ở Phần 5 (trang 13) trong PDF vì bạn không cần phải lo lắng về việc cài đặt nó từ mã nguồn.
Tôi đã chạy Tripwire trên các máy linux để phát hiện và cảnh báo xâm nhập nhanh chóng. Nó hiệu quả nhưng nó là một chút của một con thú để thiết lập. Nó có thể thực hiện các hành động khi các quy tắc được khớp với các tệp nhật ký. Tất nhiên, một hacker thông thái sẽ biết cách vô hiệu hóa Tripwire ngay khi họ đột nhập để họ không kết thúc với phiên bị cắt.
Các cuộc đàm phán gợi ý MacWorld về thiết lập Tripwire trên OS X . Nó không đơn giản và bài báo kết thúc bằng việc đề cập rằng nó chưa được thử nghiệm.