مدونة FireAI للأمان

بقلم FireAI Security & Research Team · نُشر في

تأمين جهاز Mac للعمل عن بُعد: قائمة التحقق للمكتب المنزلي

تأمين جهاز Mac للعمل عن بُعد: قائمة التحقق للمكتب المنزلي

عندما ترسل شركة جهاز Mac إلى منزل موظف، فإنها ترسل معه أيضًا الجزء من محيط شبكتها الذي كان من قبل عمل شخص آخر. كان في المكتب جدار حماية مُدار، ومبدّل شبكة لا يستطيع أحد توصيل شيء به من دون بطاقة، وشخص كانت مهمته ملاحظة الحركة الغريبة. أما المكتب المنزلي ففيه جهاز توجيه من مزوّد الإنترنت، وكلمة مرور Wi-Fi شاركها أطفال الجيران قبل صيفَين، وجهاز Mac نفسه يُستخدم للتقرير الفصلي ولبث العائلة. ليس في شيء من ذلك كارثة. إنه يعني فقط أن على جهاز Mac الخاص بالعمل أن يحمل قدرًا أكبر من دفاعه بنفسه. تمرّ قائمة التحقق هذه بالطبقات بترتيب أهميتها، مع الإرشادات التي تستند إليها كل واحدة منها.

1. جهاز التوجيه: الشيء الذي لم ينظر إليه أحد منذ تركيبه

إرشادات CISA لتأمين الشبكات اللاسلكية قصيرة ومحددة: غيّر كلمة المرور الافتراضية لجهاز التوجيه، واستخدم WPA3 لأنه أقوى تشفير متاح حاليًا، وأبقِ برنامج نقطة الوصول محدّثًا بمراجعة موقع الشركة المصنّعة. وتقول إعدادات Apple الموصى بها لأجهزة توجيه Wi-Fi الشيء نفسه عن التشفير، إذ تنصح بـ WPA3 Personal، أو WPA2/WPA3 Transitional حيث تحتاج الأجهزة الأقدم إليه. أضف إلى ذلك ثلاثة إعدادات لا تكلّف شيئًا: أوقف الإدارة عن بُعد عبر الإنترنت كي لا تكون صفحة إدارة جهاز التوجيه قابلة للوصول إلا من داخل المنزل، وأوقف WPS، وأعد تسمية الشبكة باسم لا يحدد هويتك أو مزوّدك. وإن كان جهاز التوجيه يدعم شبكة ضيوف، فضع التلفاز ومكبرات الصوت والزوار عليها، وأبقِ جهاز Mac الخاص بالعمل على الشبكة الرئيسية. فمصباح ذكي به عيب معروف على مقطع الشبكة نفسه الذي يوجد عليه حاسوب محمول للعمل مشكلة تجعلها شبكة الضيوف تختفي مجانًا.

2. VPN: طبقة واحدة، بحدود واضحة

يتعامل دليل NIST لأمن العمل عن بُعد والوصول عن بُعد وأجهزة BYOD في المؤسسات (SP 800-46 المراجعة 2) مع نفق VPN بوصفه الطريقة المعيارية لإدخال جهاز بعيد إلى شبكة المؤسسة، وهو محق في ذلك. يشفّر VPN كل شيء بين جهاز Mac الخاص بك وخادم VPN، ما يخفي حركة بياناتك عن جهاز التوجيه المنزلي ومزوّد الإنترنت وأي أحد على شبكة مقهى. هذا بالضبط ما وُجد من أجله، وهو سبب كافٍ لاستخدام الذي يوفّره صاحب عملك.

وما لا يفعله يستحق أن يُسرد، لأن التسويق حول شبكات VPN الاستهلاكية يوحي بأكثر من ذلك بكثير. لا يقرر VPN أي التطبيقات على جهازك يجوز لها التحدث إلى الإنترنت؛ بل يحملها كلها، بما فيها ذلك الذي كنت تفضّل ألا يحمله. ولا يمنع صفحة تصيّد من العمل، لأن الصفحة تصل عبر النفق كأي شيء آخر. ولا يحميك من الشبكة في الطرف البعيد، ومع تقسيم النفق، الذي تستخدمه كثير من إعدادات الشركات، لا تمرّ عبر النفق سوى حركة الشركة بينما يسلك كل شيء آخر المسار العادي. FireAI ليس VPN ولا يحلّ محله. إنه يفعل ما يتركه VPN مفتوحًا: ينظر إلى كل تطبيق على حدة ويقرر، بحسب توقيع الشفرة، ما إذا كان يجوز لذلك التطبيق الاتصال أصلًا وبأي مضيفين أو نطاقات أو عناوين IP أو منافذ.

3. بعيدًا عن المنزل: وضع Coffee shop

تنشر ANSSI، الوكالة الوطنية الفرنسية للأمن السيبراني، توصيات بشأن الترحال الرقمي تغطي حالة جهاز عمل على شبكات لا تتحكم فيها المؤسسة، والنصيحة الأساسية هي افتراض أن تلك الشبكات عدائية. فشبكة Wi-Fi مشتركة في مقهى أو فندق أو مساحة عمل مشتركة تضع جهاز Mac الخاص بك على المقطع نفسه مع أجهزة الغرباء. وتوجد أوضاع الأمان في FireAI لهذا التغيّر في السياق: Home هو الإعداد المتساهل لشبكة تثق بها، وCoffee shop يشدّد القواعد لشبكة لا تثق بها، مع أوضاع أشد تحظر بيانات القياس عن بُعد وأدوات التتبع والتطبيقات غير الموقّعة. وأمران يُقرنان به. أولًا، عطّل AirDrop، أو اضبطه على «جهات الاتصال فقط»، قبل أن تجلس. ثانيًا، إن بدا الوضع خاطئًا في أي وقت، يقطع مفتاح القطع الوصول إلى الإنترنت مع الإبقاء على الشبكة المحلية، ما يتيح لك إنهاء مهمة محلية من دون تعريض أي شيء آخر.

4. برامج الاجتماعات: تحقق مما يجوز لها رؤيته وسماعه

تطلب تطبيقات مؤتمرات الفيديو ثلاثة أذونات حساسة، ويتيح لك macOS تدقيق الثلاثة. تصف أدلّة Apple عناصر التحكم في «إعدادات النظام» ضمن «الخصوصية والأمن» للكاميرا والميكروفون وتسجيل الشاشة، وكل منها يسرد التطبيقات التي مُنحت الوصول. مرّ على تلك القوائم الثلاث مرة. فالتطبيق الذي لم تعد تستخدمه لا ينبغي أن يحتفظ بإذن تسجيل الشاشة؛ وإضافة متصفح للاجتماعات لا ينبغي أن تمتلك الميكروفون افتراضيًا. وأبقِ مؤشر ضوء الكاميرا في مجال رؤيتك الجانبية: يعرضه macOS كلما كانت الكاميرا نشطة، وهو أبسط إشارة لديك تكشف العبث. وأبقِ عميل الاجتماعات محدّثًا، لأن هذه التطبيقات تتعامل مع مدخلات غير موثوقة من كل مشارك، وانضم عبر روابط من مدخل تقويم تعرفه لا من بريد إلكتروني وصل قبل الاجتماع بعشر دقائق.

5. بيانات الاعتماد: مدير، لا ذاكرة

يقول NIST SP 800-63B، دليل الهوية الرقمية الذي تستشهد به معظم سياسات كلمات المرور الآن، إن الأسرار المحفوظة التي يختارها المستخدم يجب ألا تقل عن ثمانية أحرف، وإن على جهات التحقق ألا تطلب تغييرها اعتباطيًا، وفق جدول زمني مثلًا، ما لم يكن هناك دليل على اختراق. والترجمة العملية للعامل عن بُعد هي أن الهدف كلمة مرور واحدة طويلة وفريدة لكل خدمة، لا كلمة مرور ذكية واحدة تُبدَّل كل ربع سنة. وهذه مهمة مدير كلمات المرور. يخزّن تطبيق «كلمات المرور» من Apple، الموثّق في دليل مستخدم كلمات المرور لـ Mac، كلمات المرور ومفاتيح المرور ورموز التحقق ويزامنها عبر أجهزة Apple الخاصة بك؛ وقد تفضّل شركة مديرًا مشتركًا للفريق بدلًا منه. وكلاهما جيد. شغّل المصادقة الثنائية للبريد الإلكتروني وVPN وموفّر الهوية وأي خدمة تحتفظ ببيانات العملاء، واستخدم مفاتيح المرور حيث تقدّمها خدمة ما، لأنها لا تُصطاد بالتصيّد كما تُصطاد كلمة المرور.

6. مشاركة الملفات: مطفأة ما لم تكن تستخدمها

يستطيع macOS مشاركة المجلدات عبر الشبكة، وعلى شبكة مكتب محلية هذا مريح. أما على شبكة منزلية فغالبًا ما يُنسى، وعلى شبكة مقهى فهو باب مفتوح. يوضح دليل Apple لإعداد مشاركة الملفات مكان الإعداد، ضمن «عام» ثم «المشاركة» في «إعدادات النظام»؛ والخطوة المفيدة أن تذهب إلى هناك وتوقف كل ما لا تستخدمه فعليًا: مشاركة الملفات، ومشاركة الشاشة، وتسجيل الدخول عن بُعد، والإدارة عن بُعد. وللتخزين السحابي الخاصية نفسها بشكل مختلف. تحقق من المجلدات التي ينشرها عميل المزامنة لديك وما إذا كان رابط مشترك قد ضُبط يومًا على «أي شخص لديه الرابط». ويضيف FireAI هنا تحكمًا من جانب الشبكة: يمكن لقاعدة خاصة بتطبيق أن تسمح لعميل المزامنة المعتمد لديك بالوصول إلى مضيفيه ورفض أي تطبيق آخر يحاول الوصول إلى نطاقات التخزين، فلا تصير أداة شاردة مسارًا لتسريب البيانات.

7. جدار الحماية الخاص بكل تطبيق على جهاز Mac الخاص بالعمل

تستهدف مجموعة أدوات أساسيات العمل عن بُعد من CISA ثلاث فئات، القادة وموظفي تقنية المعلومات والعاملين، ورسالتها إلى العاملين أن الجهاز في المنزل جزء من أمن المؤسسة. وعلى جهاز Mac يعني ذلك معرفة ما يخرج منه. فجدار حماية macOS المدمج لا يصفّي سوى الاتصالات الواردة؛ ولا شيء يأتي مع النظام سيخبرك بأن تطبيق إنتاجية ثبّته الشهر الماضي يرسل بيانات إلى شبكة إعلانية، أو أن عملية مساعدة تتصل بخادم في بلد لم تتعامل معه قط. يعرض FireAI كل اتصال على خريطة عالمية حية، ويسأل قبل أن يتصل تطبيق غير معروف للمرة الأولى مع سبب حكم النموذج الذي يعمل على الجهاز، ويطبّق خلاصات معلومات التهديدات وقوائم حظر IP محليًا، ويمنع أرقام البطاقات وكلمات المرور ومفاتيح API من الخروج عبر HTTP غير المشفّر. ويصبح كل ما يقرره الذكاء الاصطناعي قاعدة مرئية يمكنك التراجع عنها، ويمكن تصدير القواعد كملف نصي، فيستطيع فريق تقنية المعلومات تسليم الموظفين الجدد عن بُعد سياسة بداية بدلًا من صفحة فارغة.

ولنكن دقيقين بشأن الحدود: لا يشفّر FireAI قرصك، ولا ينسخ ملفاتك احتياطيًا، ولا يفحص بحثًا عن برمجيات عدائية، ولا يدير جهاز Mac عن بُعد. يغطي FileVault وTime Machine الأولَين وهما مدمجان في macOS؛ والثالث فئة منتجات مختلفة؛ والرابع هو ما وُجدت إدارة الأجهزة في شركتك من أجله. جدار الحماية طبقة واحدة، وهذه القائمة هي بقية الطبقات.

قائمة التحقق، في مكان واحد

  • جهاز التوجيه: كلمة مرور الإدارة الافتراضية مغيّرة، وWPA3 (أو WPA2/WPA3 Transitional)، والبرنامج الثابت محدّث، والإدارة عن بُعد وWPS مطفأتان، وجهاز Mac الخاص بالعمل على الشبكة الرئيسية وكل شيء آخر على شبكة الضيوف.
  • VPN: الذي يوفّره صاحب عملك، مفعّل كلما تعاملت مع بيانات الشركة، مع فهم واضح بأنه يخفي الحركة لكنه لا يختار أي التطبيقات يجوز لها إرسالها.
  • الوضع: Home في المنزل، وCoffee shop في أي مكان آخر؛ وAirDrop مطفأ أو على «جهات الاتصال فقط» عند الخروج.
  • الاجتماعات: قوائم أذونات الكاميرا والميكروفون وتسجيل الشاشة مراجَعة؛ وعميل الاجتماعات محدّث؛ والانضمام من التقويم لا من رسائل بريد مفاجئة.
  • بيانات الاعتماد: مدير كلمات مرور، وكلمة مرور فريدة لكل خدمة، ومصادقة ثنائية على البريد الإلكتروني وVPN وموفّر الهوية، ومفاتيح مرور حيث تُقدَّم.
  • المشاركة: مشاركة الملفات ومشاركة الشاشة وتسجيل الدخول عن بُعد والإدارة عن بُعد مطفأة ما لم تكن قيد الاستخدام؛ والروابط السحابية مراجَعة.
  • جدار الحماية: جدار حماية خاص بكل تطبيق مع تنبيهات عند الاتصال الأول، وخلاصات تهديدات تُطبَّق محليًا، وملف قواعد مصدَّر يُشارك مع الفريق.
  • القرص والنسخ الاحتياطي: FileVault مفعّل، وTime Machine إلى قرص غير موصول بشكل دائم.

يستغرق معظم هذا بعد ظهر واحدًا مرة، ثم بضع دقائق شهريًا بعد ذلك. جهاز Mac الخاص بالعمل في مكتب منزلي ليس أقل أمانًا من ذلك الذي في المبنى؛ إنه فقط أقل مراقبة، وهذه القائمة هي كيف تراقبه بنفسك.

دور FireAI وHisnLabs

A home office has no IT department watching the wire, so the work Mac has to watch itself: FireAI’s Coffee shop mode for the days you are not at home, and per-app rules for the apps that carry company data, are the two settings that do most of that work.

FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة Autopilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.

يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على FireAI من HisnLabs.

المصادر