Security notes · 2026 年 10 月 10 日
Mac 安全:NIST 的建议
NIST 对 Mac 安全给了什么建议,这些建议覆盖哪些风险、不覆盖哪些风险。
先说结论
NIST 对 Mac 的建议是 macOS Security Compliance Project(mSCP),由 NIST SP 800-219 说明。现行正式版是 2023 年 7 月的 Rev. 1;Rev. 2 草案 2026 年 6 月发布,8 月 14 日截止征求意见。
mSCP 是一份很好的配置基线,只回答“这台 Mac 设置对没有”。账号被盗、开发工具链、检测、备份这几类风险,它基本不管,需要用别的资料补上。只有一台个人 Mac 时,打开 FileVault、自动更新、防火墙和短时锁屏,日常用标准账号,就覆盖了大部分价值。
一、NIST 的做法:mSCP 与 SP 800-219
NIST 不给 Mac 出固定的检查清单。它在 GitHub 上维护一套规则,每个 macOS 版本更新一次,每条规则对应 NIST SP 800-53 Rev. 5 的控制项。项目由 NIST、NASA、DISA 和 Los Alamos 国家实验室的安全人员共同维护3。Apple 的认证文档把 SP 800-219 列为这个项目的权威说明4。
1.1 版本状态
- SP 800-219 第一版,只覆盖 macOS 台式机和笔记本5。
- Rev. 1 草案发布,3 月 13 日开始征求意见。
- Rev. 1 正式版发布(7 月 20 日),到今天仍是现行版本。
- Rev. 2 征求意见 8 月 14 日截止。2026-10-10 的检索结果里没有看到正式版。
1.2 怎么用
- 克隆
usnistgov/macos_security6,切到和你的 macOS 版本对应的分支。 - 选一个基线:
800-53r5_low、800-53r5_moderate、800-53r5_high、cis_lvl1、cis_lvl2或cisv8。机构也可以自定义基线。 - 生成产物:给 MDM 用的配置描述文件、合规检查和修复脚本、审计文档。
目标读者是系统管理员、安全人员、安全策略作者、信息安全官和审计人员1。
二、基线要求的设置
下表按主题归纳各基线常见的要求。具体条目和取值随基线等级和 macOS 版本变化,以仓库里对应分支为准。
| 主题 | 要求 |
|---|---|
| 磁盘加密 | FileVault 全盘加密打开。 |
| 系统完整性 | Gatekeeper、系统完整性保护(SIP)、XProtect 保持打开。只运行已签名或已公证的应用。 |
| 更新 | 软件更新自动安装,包括快速安全响应。 |
| 防火墙 | 应用防火墙打开,并打开隐身模式。 |
| 锁屏 | 空闲很短时间后锁屏,唤醒后立即要密码。 |
| 密码 | 设最小长度;多次输错后锁定账号。 |
| 登录 | 关闭访客登录、自动登录和密码提示。 |
| 远程服务 | 默认关闭 SSH、屏幕共享、远程 Apple 事件和文件共享。 |
| 无线与助手 | 较高等级的基线限制 AirDrop、蓝牙共享和 Siri。 |
| 日志与审计 | 统一日志打开并保留;设定 auditd 审计参数。 |
| 账号权限 | 少用管理员账号,日常工作用标准账号。 |
| 登录横幅 | 显示登录提示文字,联邦机构基线要求。 |
三、它是不是全球最佳实践
mSCP 是一份强的配置基线,单靠它构不成完整的安全做法。它回答“这台 Mac 设置对没有”,不回答“谁会攻击我、怎么攻击”。
3.1 擅长的部分
- 设置可以批量下发,也可以审计,适合用 MDM 管很多台 Mac、又要向审计方证明合规的组织。
- 基线里已经包含 CIS Benchmark 的主要 macOS 设置,DISA STIG 的大部分要求也能对上。
3.2 不覆盖的部分
它只管预防,不管检测;只管本机设置,不管账号、云服务、开发工具链和备份。下面几份资料各补一块,可以对照看:Apple Platform Security Guide(Apple 对硬件和系统安全机制的说明)、英国 NCSC 的设备安全指南、澳大利亚的 Essential Eight。
四、个人 Mac 的最小做法
只有一台个人 Mac 时,不需要整套 mSCP 工具链。下面五件事覆盖了 cis_lvl1 的大部分价值:
- 打开 FileVault。
- 打开自动更新。
- 打开防火墙。
- 设置短时间锁屏,唤醒立即要密码。
- 日常用标准账号,关闭各项共享服务。
公司要管很多台 Mac 时,再用 mSCP 加 MDM 批量下发和审计。
五、方法与来源
2026-10-10 用网页检索查了 SP 800-219 的版本状态和 mSCP 项目说明,第一节的事实来自下面的来源。第二节的设置表按 mSCP 基线的常见规则归纳,没有逐条对照仓库当前分支。第三、四节的判断,以及提到的其他框架(CIS、DISA STIG、NCSC、Essential Eight),来自一般知识,本次没有打开原文核对,用之前以官方页面为准。Rev. 2 是否已出正式版待确认。
- NIST CSRC,《SP 800-219 Rev. 2 (Draft)》,2026-06-22,csrc.nist.gov/pubs/sp/800/219/r2/ipd
- NIST 新闻,《mSCP Automated Secure Configuration Guidance: Draft SP 800-219r2 Available for Public Comment》,2026-06,nist.gov
- NIST CSRC,《macOS Security》项目页,csrc.nist.gov/Projects/macos-security
- Apple 支持,《macOS Security Compliance Project》,support.apple.com
- NIST,《SP 800-219》第一版 PDF,NIST.SP.800-219.pdf
- mSCP 规则仓库,github.com/usnistgov/macos_security
- Scalefusion,《macOS Security Compliance Project (mSCP): 2026 Guide》,blog.scalefusion.com