Security notes · 2026 年 10 月 10 日

Mac 安全:NIST 的建议

NIST 对 Mac 安全给了什么建议,这些建议覆盖哪些风险、不覆盖哪些风险。

资料截至 2026-10-10范围:macOS 单机与公司设备

先说结论

NIST 对 Mac 的建议是 macOS Security Compliance Project(mSCP),由 NIST SP 800-219 说明。现行正式版是 2023 年 7 月的 Rev. 1;Rev. 2 草案 2026 年 6 月发布,8 月 14 日截止征求意见。

mSCP 是一份很好的配置基线,只回答“这台 Mac 设置对没有”。账号被盗、开发工具链、检测、备份这几类风险,它基本不管,需要用别的资料补上。只有一台个人 Mac 时,打开 FileVault、自动更新、防火墙和短时锁屏,日常用标准账号,就覆盖了大部分价值。

一、NIST 的做法:mSCP 与 SP 800-219

NIST 不给 Mac 出固定的检查清单。它在 GitHub 上维护一套规则,每个 macOS 版本更新一次,每条规则对应 NIST SP 800-53 Rev. 5 的控制项。项目由 NIST、NASA、DISA 和 Los Alamos 国家实验室的安全人员共同维护3。Apple 的认证文档把 SP 800-219 列为这个项目的权威说明4。

1.1 版本状态

  1. SP 800-219 第一版,只覆盖 macOS 台式机和笔记本5。
  2. Rev. 1 草案发布,3 月 13 日开始征求意见。
  3. Rev. 1 正式版发布(7 月 20 日),到今天仍是现行版本。
  4. Rev. 2 草案发布(6 月 22 日),作者 Eric Trapnell 和 Bob Gendler。范围扩大到 iOS 和 visionOS,系统版本和规则的管理更简单1,2。
  5. Rev. 2 征求意见 8 月 14 日截止。2026-10-10 的检索结果里没有看到正式版。

1.2 怎么用

  1. 克隆 usnistgov/macos_security6,切到和你的 macOS 版本对应的分支。
  2. 选一个基线:800-53r5_low、800-53r5_moderate、800-53r5_high、cis_lvl1、cis_lvl2 或 cisv8。机构也可以自定义基线。
  3. 生成产物:给 MDM 用的配置描述文件、合规检查和修复脚本、审计文档。

目标读者是系统管理员、安全人员、安全策略作者、信息安全官和审计人员1。

二、基线要求的设置

下表按主题归纳各基线常见的要求。具体条目和取值随基线等级和 macOS 版本变化,以仓库里对应分支为准。

主题要求
磁盘加密FileVault 全盘加密打开。
系统完整性Gatekeeper、系统完整性保护(SIP)、XProtect 保持打开。只运行已签名或已公证的应用。
更新软件更新自动安装,包括快速安全响应。
防火墙应用防火墙打开,并打开隐身模式。
锁屏空闲很短时间后锁屏,唤醒后立即要密码。
密码设最小长度;多次输错后锁定账号。
登录关闭访客登录、自动登录和密码提示。
远程服务默认关闭 SSH、屏幕共享、远程 Apple 事件和文件共享。
无线与助手较高等级的基线限制 AirDrop、蓝牙共享和 Siri。
日志与审计统一日志打开并保留;设定 auditd 审计参数。
账号权限少用管理员账号,日常工作用标准账号。
登录横幅显示登录提示文字,联邦机构基线要求。

三、它是不是全球最佳实践

mSCP 是一份强的配置基线,单靠它构不成完整的安全做法。它回答“这台 Mac 设置对没有”,不回答“谁会攻击我、怎么攻击”。

3.1 擅长的部分

3.2 不覆盖的部分

它只管预防,不管检测;只管本机设置,不管账号、云服务、开发工具链和备份。下面几份资料各补一块,可以对照看:Apple Platform Security Guide(Apple 对硬件和系统安全机制的说明)、英国 NCSC 的设备安全指南、澳大利亚的 Essential Eight。

四、个人 Mac 的最小做法

只有一台个人 Mac 时,不需要整套 mSCP 工具链。下面五件事覆盖了 cis_lvl1 的大部分价值:

  1. 打开 FileVault。
  2. 打开自动更新。
  3. 打开防火墙。
  4. 设置短时间锁屏,唤醒立即要密码。
  5. 日常用标准账号,关闭各项共享服务。

公司要管很多台 Mac 时,再用 mSCP 加 MDM 批量下发和审计。

五、方法与来源

2026-10-10 用网页检索查了 SP 800-219 的版本状态和 mSCP 项目说明,第一节的事实来自下面的来源。第二节的设置表按 mSCP 基线的常见规则归纳,没有逐条对照仓库当前分支。第三、四节的判断,以及提到的其他框架(CIS、DISA STIG、NCSC、Essential Eight),来自一般知识,本次没有打开原文核对,用之前以官方页面为准。Rev. 2 是否已出正式版待确认。

  1. NIST CSRC,《SP 800-219 Rev. 2 (Draft)》,2026-06-22,csrc.nist.gov/pubs/sp/800/219/r2/ipd
  2. NIST 新闻,《mSCP Automated Secure Configuration Guidance: Draft SP 800-219r2 Available for Public Comment》,2026-06,nist.gov
  3. NIST CSRC,《macOS Security》项目页,csrc.nist.gov/Projects/macos-security
  4. Apple 支持,《macOS Security Compliance Project》,support.apple.com
  5. NIST,《SP 800-219》第一版 PDF,NIST.SP.800-219.pdf
  6. mSCP 规则仓库,github.com/usnistgov/macos_security
  7. Scalefusion,《macOS Security Compliance Project (mSCP): 2026 Guide》,blog.scalefusion.com

返回阅读整理页