
Защита целостности системы
Функция защиты целостности системы (SIP) в macOS использует разрешения ядра для ограничения возможности записи в критически важные системные файлы. Это отдельная функция, и она дополняет функцию аппаратной защиты целостности ядра (KIP), доступную на компьютере Mac с чипом Apple, которая защищает от изменения ядра в памяти. Для предоставления этого средства защиты и ряда других на уровне ядра, включая песочницу и Data Vault, используются обязательные средства контроля доступа.
Обязательные средства контроля доступа
В macOS используются обязательные средства контроля доступа — заданные разработчиком политики безопасности, которые устанавливают определенные ограничения и которые нельзя обойти. Этот подход отличается от инициативного контроля доступа, при котором пользователь может переопределять политики безопасности по своему желанию.
Обязательные средства контроля доступа не видны пользователям, но являются базовой технологией, которая помогает реализовать несколько важных функций, включая песочницу, родительский контроль, управляемые настройки, расширения и защиту целостности системы.
Защита целостности системы
Защита целостности системы разрешает только чтение компонентов в определенных критических местах файловой системы, что помогает предотвратить их изменение вредоносным кодом. Защита целостности системы — это настройка компьютера, которая включается по умолчанию при обновлении до OS X 10.11 и новее. Отключение этой функции на компьютерах Mac с процессором Intel приводит к снятию защиты со всех разделов физического устройства хранения. macOS применяет эту политику безопасности ко всем процессам в системе, независимо от того, выполняются ли они в песочнице или с правами администратора.