Saltar al contenido

macOS 15 Sequoia · macOS 26 Tahoe · Apple silicon

Endurezca cada Mac, capa a capa.

Un mapa práctico de los controles de seguridad de macOS — de FileVault y System Integrity Protection a TCC, los perfiles MDM y las baselines de NIST mSCP — con los comandos para aplicar y verificar cada uno.

áreas
11
guías
11
términos del glosario
12
admin@mac — zsh — posture-check

$ fdesetup status

FileVault is On.

$ csrutil status

System Integrity Protection status: enabled.

$ spctl --status

assessments enabled

$ socketfilterfw --getglobalstate

Firewall is enabled. (State = 1)

$ profiles status -type enrollment

MDM enrollment: Yes (User Approved)

✓ FileVault✓ SIP✓ Gatekeeper✓ Firewall✓ MDM
Comprobar la postura de seguridad de un Mac desde el terminal

defense-in-depth

Defensa en profundidad, al estilo Apple

La seguridad de macOS es una pila de capas que cooperan. Endurecer significa confirmar que cada una está activa, impuesta y supervisada.

  1. L1

    Hardware y arranque

    La Secure Enclave, la boot ROM y la política de seguridad de arranque deciden qué código puede ejecutarse antes de que cargue macOS.

  2. L2

    Sistema operativo

    SIP y el Signed System Volume mantienen el sistema de solo lectura y verificable, incluso frente a root.

  3. L3

    Apps y datos

    Gatekeeper, la notarización, XProtect y TCC controlan qué se ejecuta y a qué puede acceder.

  4. L4

    Política y visibilidad

    Los perfiles MDM imponen la base; los registros unificados y Endpoint Security avisan cuando se desvía.

/Library/Hardening

El mapa del endurecimiento de macOS

Once áreas, desde la cadena de arranque hasta las personas con más probabilidades de ser atacadas. Cada una enlaza a guías con configuración, comandos de verificación y errores comunes.

  1. 01

    Cifrado y arranque

    FileVault, custodia de claves de recuperación, seguridad de arranque y bloqueo de activación.

    FileVaultfdesetupRecovery key1 guía
  2. 02

    Integridad de la plataforma

    System Integrity Protection, volumen de sistema sellado y extensiones del kernel.

    SIPSigned System Volumekmutil1 guía
  3. 03

    Control de ejecución de apps

    Gatekeeper, firma de código, notarización, XProtect y listas de permitidos.

    GatekeeperNotarizationXProtect1 guía
  4. 04

    Red y cortafuegos

    Cortafuegos de aplicaciones, modo oculto, reglas pf, servicios compartidos y DNS cifrado.

    socketfilterfwpfStealth mode1 guía
  5. 05

    Cuentas y privilegios

    Usuarios estándar por defecto, sudo acotado, política de contraseñas y bloqueo de pantalla.

    sudoersStandard userpam_tid1 guía
  6. 06

    Privacidad y TCC

    Transparency, Consent and Control: acceso total al disco, grabación de pantalla y perfiles PPPC.

    TCCPPPCFull Disk Access1 guía
  7. 07

    Actualizaciones y parches

    softwareupdate, respuestas de seguridad automáticas y cumplimiento de actualizaciones con DDM.

    softwareupdateDDMBackground Security Improvements1 guía
  8. 08

    MDM y perfiles de configuración

    Inscripción automatizada, supervisión, payloads .mobileconfig y gestión declarativa.

    .mobileconfigADESupervision1 guía
  9. 09

    Registro y detección

    Predicados de Unified Logging, el framework Endpoint Security y el despliegue de EDR.

    Unified LogEndpoint Securityeslogger1 guía
  10. 10

    Benchmarks y cumplimiento

    Baselines de NIST mSCP, CIS macOS Benchmarks, adaptación y cumplimiento continuo.

    NIST mSCPCIS BenchmarkBaselines1 guía
  11. 11

    Lockdown y usuarios de alto riesgo

    Modo de Aislamiento, protección de datos avanzada y llaves de seguridad para personas en riesgo.

    Lockdown ModeADPSecurity keys1 guía
  12. Glosario de seguridad de macOS

    Definiciones breves y precisas de los términos de seguridad de la plataforma Apple usados en las guías.

~/guides

Últimas guías

Por ahora estas guías solo están publicadas en inglés. Las traducciones están en camino.

Ver todas las guías
08 · MDM y perfiles de configuraciónInglés

MDM and Configuration Profiles for Mac Hardening

How MDM, Automated Device Enrollment, supervision, configuration profiles and Declarative Device Management fit together to enforce a macOS security baseline.

Leer la guía
03 · Control de ejecución de appsInglés

Gatekeeper, XProtect and Notarization on macOS

How Gatekeeper, quarantine, code signing, notarization and XProtect decide what runs on a Mac, how to verify them, and how to manage them with MDM and Santa.

Leer la guía
11 · Lockdown y usuarios de alto riesgoInglés

Lockdown Mode on macOS: Protecting High-Risk Users

What Lockdown Mode restricts on macOS, how to enable it, how it affects MDM, and the companion controls high-risk users need, from ADP to security keys.

Leer la guía
02 · Integridad de la plataformaInglés

System Integrity Protection and the Signed System Volume

What SIP and the Signed System Volume protect on macOS, how to verify them, why they stay on in production, and how system extensions replace kernel extensions.

Leer la guía

Cómo se escriben las guías

01

Verificar, no suponer

Cada control incluye el comando que demuestra su estado actual, para auditar un Mac en lugar de confiar en una casilla marcada.

02

Imponer a escala

Cuando un ajuste se puede gestionar, mostramos el perfil de configuración o el enfoque MDM junto al comando local.

03

Alineado con benchmarks

Los controles se explican en el contexto de los CIS macOS Benchmarks y del NIST macOS Security Compliance Project.