كل منتج يسمّي نفسه «كشفًا متقدمًا عن التهديدات» لأجهزة Mac مبنيّ على عدد صغير من الآليات، معظمها موثّق لدى Apple. ومعرفة الآلية التي تعتمد عليها ميزة ما تخبرك بما تستطيع رؤيته فعلًا، وما هي عمياء عنه. تمرّ هذه المقالة بتلك الطبقات واحدة واحدة: ما هو التوقيع، وما الذي يتحقق منه التوثيق، وما الذي يكشفه إطار عمل Endpoint Security من Apple لبرامج الأمن، وما الذي يعنيه التحليل السلوكي عمليًا، وما الذي يستطيع نموذج يراقب اتصالات الشبكة الحكم عليه وما لا يستطيع.
الخلاصة القصيرة أن لا طبقة واحدة ترى كل شيء. فماسح الملفات لا يرى اتصالًا أبدًا. ومراقب الشبكة لا يرى ملفًا أبدًا. والمنتجات الصادقة بشأن تلك الحدود أنفع من المنتجات التي تطمسها.
الطبقة الأولى: التوقيعات (XProtect)
أقدم تقنيات الكشف هي التوقيع: نمط يطابق قطعة معروفة من البرمجيات الضارة. وعلى Mac تعود هذه المهمة إلى XProtect. يصف دليل أمن المنصة من Apple، في صفحة الحماية من البرمجيات الضارة، XProtect بأنه معتمد على التوقيعات، ويقول إنه يعمل في ثلاث لحظات: عند تشغيل تطبيق للمرة الأولى، وعند تغيّر تطبيق على القرص، وعند تحديث توقيعات XProtect.
وApple صريحة بشأن مدى هذا الأسلوب. فالصفحة نفسها تشير إلى أن قواعد XProtect «أعم من تجزئة ملف بعينه، فيمكنه العثور على متغيرات لم ترها Apple»، وتصف محرك معالجة يزيل الإصابات بعد وقوعها. وما لا يستطيع التوقيع فعله، بحكم بنائه، هو مطابقة شيء لم يكتب أحد قاعدة له بعد. وتلك هي الفجوة التي توجد كل طبقة أخرى لتضييقها.
الطبقة الثانية: التوثيق وGatekeeper
تعمل الطبقة الثانية قبل أن يُفتح تطبيق للمرة الأولى. توضح صفحة Apple عن Gatekeeper وحماية وقت التشغيل أن Gatekeeper يتحقق من أن التطبيق المنزَّل من مطوّر محدد الهوية، وموثّق من Apple، ولم يُعدَّل، وأنه يطلب موافقة المستخدم قبل فتح البرامج المنزَّلة. والتوثيق نفسه فحص تجريه Apple على البرامج الموقّعة بـ Developer ID قبل شحنها؛ ويضيف دليل Apple أنها تستطيع لاحقًا إصدار تذكرة إلغاء لبرنامج تبيّن أنه خبيث، حتى لو سبقت الموافقة عليه.
هذه الطبقة تحقّق عند الباب. تجيب عن سؤال «هل نعرف من بنى هذا، وهل وجدت Apple فيه شيئًا خاطئًا بوضوح؟». ولا تتابع التطبيق بعد أن يدخل. فالتطبيق الذي يجتاز الباب ثم يسيء التصرف، أو التطبيق الذي يتغير سلوكه بعد تحديث، يخرج عن نظر Gatekeeper من تلك اللحظة فصاعدًا.
الطبقة الثالثة: إطار عمل Endpoint Security
منتجات الكشف من طرف ثالث على Mac، وهي الفئة التي تُسمّى عادةً EDR (الكشف والاستجابة عند نقاط النهاية)، مبنية في معظمها على واجهة برمجة واحدة من Apple: إطار عمل Endpoint Security. قدّمته Apple في macOS 10.15 ليتمكن برنامج الأمن من تلقّي تدفق من أحداث النظام من مساحة المستخدم (تشغيل عملية، أو فتح ملف أو الكتابة فيه، أو إنشاء مهمة) بدلًا من تحميل ملحق نواة، وهو ما ظلت Apple تتخلى عنه تدريجيًا.
هذه هي الطبقة التي ترى أشجار العمليات: أي عملية أنشأت أيّ عملية، وبأي معاملات، ولمست أي الملفات. وهي أيضًا الطبقة التي يعيش فيها «التحليل السلوكي» عادةً. ويعني الكشف السلوكي مقارنة ما تفعله عملية بتقنيات المهاجمين المعروفة بدلًا من مقارنتها بملف معروف. والمرجع العام لتلك التقنيات هو مصفوفة MITRE ATT&CK لنظام macOS، التي تفهرس التكتيكات من الوصول الأولي والاستمرارية إلى القيادة والتحكم والتسريب، وكل منها مقسّم إلى تقنيات محددة يمكن ملاحظتها.
وللتحليل السلوكي تكلفة حقيقية: فالتطبيق الذي يكتب وكلاء تشغيل بشكل مشروع، أو يقرأ سلسلة المفاتيح، أو ينشئ أوامر shell، يبدو من تدفق الأحداث وحده شبيهًا جدًا بتطبيق يفعل ذلك لأسباب سيئة. ويضبط كل مورّد EDR تلك المقايضة على نحو مختلف، ولا ينشر أي منهم تفاصيل كافية ليقارن بينهم شخص من الخارج. وما يمكن قوله بثقة أن هذه الطبقة تتطلب إما منتجًا مدفوعًا أو قدرًا لا بأس به من الخبرة لتشغيلها. وللأفراد، تنشر مؤسسة Objective-See Foundation غير الربحية أدوات مجانية مفتوحة المصدر مبنية على أطر عمل Apple نفسها، مثل TaskExplorer لفحص العمليات قيد التشغيل وKnockKnock لسرد ما هو مضبوط على التشغيل التلقائي.
الطبقة الرابعة: الذاكرة ومحتوى الملفات
يقع نوعان من التحليل حتى تحت طبقة Endpoint Security: فحص محتويات ملف بعمق (التحليل الساكن، وهو ما يفعله ماسح مكافحة الفيروسات) وفحص ذاكرة عملية قيد التشغيل. وهذان هما السبيلان الوحيدان لمعرفة ما يحتويه برنامج فعليًا، وهما مجال أدوات مكافحة الفيروسات والتحليل الجنائي. ويستحق الأمر أن يُقال بوضوح، لأن النصوص التسويقية توحي غالبًا بخلاف ذلك: لا يفعل جدار الحماية، بما في ذلك FireAI، أيًّا من هذا. لا يفحص FireAI الملفات، ولا يقرأ ذاكرة العمليات، وليس مكافح فيروسات.
الطبقة الخامسة: الشبكة
الطبقة الأخيرة هي التي لا تستطيع الطبقات الأخرى بلوغها. فكل ما يريد المهاجم فعله تقريبًا بعد إدخال شفرة إلى جهاز Mac ينطوي على الشبكة: جلب مرحلة ثانية، والإبلاغ لخادم تحكم، وإرسال البيانات المسروقة إلى الخارج. وفي مصفوفة ATT&CK لتلك الخطوات أعمدتها الخاصة، القيادة والتحكم والتسريب، تحديدًا لأنها مرحلة متميزة يمكن ملاحظتها.
ترى طبقة الشبكة مجموعة مختلفة من الحقائق عن الطبقات التي فوقها. فلكل اتصال صادر جديد تعرف أي ملف تنفيذي موقّع فتحه، والمضيف المقصود وعنوان IP والمنفذ، والبروتوكول، وهل الاتصال مشفّر، والتوقيت. وهذا يكفي لمراجع، إنسانًا كان أو نموذجًا، ليصدر عدة أحكام مفيدة:
- سمعة المقصد: هل المضيف أو عنوان IP على قائمة حظر عامة مثل abuse.ch أو Spamhaus أو Phishing Army أو OpenPhish، أم هو عقدة خروج Tor؟ خلاصات معلومات التهديدات بحث في قائمة، لا تخمين، ويمكن تطبيقها محليًا من دون إرسال الحركة إلى أي مكان.
- ملف تنفيذي يُرى للمرة الأولى: هل هذه أول مرة يفتح فيها توقيع الشفرة هذا اتصالًا على هذا الجهاز؟ فأداة غير موقّعة ثُبّتت للتو وتتصل فورًا بعنوان IP غير مألوف خطر مختلف عن اتصال Safari بشبكة CDN.
- شذوذ المنفذ والبروتوكول: محرر نصوص يتحدث على المنفذ 4444، أو تطبيق يستخدم عناوين IP مباشرة بدلًا من أسماء المضيفين، أو اتصال ببلد لا شأن للتطبيق به.
- بيانات اعتماد عبر HTTP غير مشفّر: إذا كان الاتصال غير مشفّر، فالحمولة مقروءة على الجهاز قبل أن تغادره، ويمكن إيقاف رقم بطاقة أو كلمة مرور أو مفتاح API ينتقل بنص واضح في تلك اللحظة.
هذا ما تفعله مراجعة Private AI في FireAI. ينظر نموذج صغير يعمل على الجهاز (تنزيل اختياري بحجم 1.5 غيغابايت) إلى كل اتصال من تطبيق غير معروف، مستخدمًا بالضبط الحقائق المذكورة أعلاه، فإما يحظره، أو يضع عليه علامة، أو يمرّره مع سبب بلغة واضحة يمكنك قراءته والتراجع عنه. يُتخذ الحكم على الجهاز؛ ولا تُرسَل الحركة أبدًا إلى HisnLabs أو أي أحد آخر للتحليل.
والحدود ملموسة بالقدر نفسه. لا يستطيع مراجع الشبكة رؤية محتويات الملفات، فلا يستطيع أن يخبرك بأن تنزيلًا ما عدائي قبل أن يعمل. ولا يستطيع رؤية الذاكرة، فلا يستطيع كشف حمولة محقونة داخل عملية موثوقة، وإذا اختبأت شفرة عدائية خلف تطبيق موقّع ومسموح به، ورثت حركتها صلاحيات ذلك التطبيق. ولا يستطيع فكّ تشفير TLS، فيحكم في الاتصال المشفّر على المقصد والنمط، لا على الحمولة. وخلاصة السمعة لا تعرف سوى المقاصد التي أبلغ عنها أحد بالفعل.
جمع الطبقات معًا
مقروءة بوصفها طبقات متراكبة، تبدو الصورة متماسكة. يقرر التوثيق وGatekeeper ما إذا كانت الشفرة تدخل. ويزيل XProtect ما هو معروف مسبقًا بأنه سيئ. وتراقب الأدوات المبنية على Endpoint Security ما تفعله العمليات. وتقرأ أدوات مكافحة الفيروسات والتحليل الجنائي محتويات الملفات والذاكرة. وتراقب طبقة الشبكة ما يخرج. وكل منها تجيب عن سؤال لا تستطيع الأخريات الإجابة عنه، والاختبار المفيد لأي ادعاء بـ «كشف متقدم» هو ببساطة: أي طبقة من هذه هو، وما الذي تراه تلك الطبقة؟
ويفسّر ذلك أيضًا لماذا ليست الطبقات في منافسة. يمكن لمنتج EDR وجدار حماية خاص بكل تطبيق أن يعملا على جهاز Mac نفسه ولا ينظرا أبدًا إلى الحقيقة نفسها: أحدهما يقرأ شجرة العمليات، والآخر يقرأ جدول الاتصالات. والشركة التي تدفع بالفعل ثمن الكشف عند نقاط النهاية لا تكسب كثيرًا من مراقب عمليات ثانٍ، لكنها قد تكسب الكثير من القدرة على القول، لكل تطبيق ولكل مقصد، ما المسموح له بالخروج. والمستخدم المنزلي الذي لا يملك EDR إطلاقًا يحصل، من طبقة الشبكة وحدها، على الإشارة الوحيدة التي لا تُظهرها طبقات Apple أبدًا.
ولمعظم مالكي أجهزة Mac، التركيبة العملية هي طبقات Apple المدمجة، محدّثة باستمرار، إضافة إلى رؤية للمرحلة الوحيدة التي لا تعرضها لك Apple: أي التطبيقات تتصل بأين. وهذا وعد أضيق من «يوقف كل تهديد»، وهو الوعد الذي يمكن الوفاء به فعلًا.
دور FireAI وHisnLabs
FireAI is the network layer of that stack and nothing more: it does not scan files or read memory, but it is the one place every app’s outbound connection has to pass through, reviewed on your Mac by a model that explains what it saw.
FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة Autopilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.
يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على FireAI من HisnLabs.
