الدرس 4 من 4 · 8 دقيقة
تحصين حساباتك السحابية
مراجعة قصيرة وقابلة للتكرار: من هو مسجَّل الدخول، وأي التطبيقات تستطيع الوصول إلى حسابك، وهل توجد نسخك الاحتياطية، وهل ستلاحظ إذا ساء شيء ما.
تناولت الدروس الثلاثة السابقة في هذه المادة من يتحمل مسؤولية ماذا، ولماذا الهوية هي المحيط الحقيقي، وماذا يحدث لبياناتك بمجرد تخزينها. يحوّل هذا الدرس ذلك إلى مراجعة قصيرة ودورية — نوع الصيانة التي يمكن لمنظمة صغيرة أن تحافظ عليها واقعيًا، لا إعدادًا لمرة واحدة يتقادم بصمت.
راجع الجلسات النشطة والأجهزة
يحتفظ كل مزود حسابات كبير بقائمة بالأجهزة والجلسات المسجَّلة الدخول حاليًا، وسجل بالنشاط الأخير. مراجعتها دوريًا تجيب عن سؤال بسيط: هل يوجد أي شخص في هذا الحساب غير من ينبغي أن يكون فيه؟ جهاز غير مألوف، أو تسجيل دخول من موقع غير متوقَّع، أو جلسة لم تُسجِّل الخروج أبدًا على جهاز لم تعد تملكه، كلها تستحق التصرف الفوري — إنهاء الجلسة وتغيير كلمة المرور. هذا يتبع مباشرة درس الهوية السابق في هذه المادة: كلمة مرور مسروقة تبقى مفيدة لمهاجم فقط طالما بقيت الجلسة الناتجة عنها دون ملاحظة.
راجع وصول تطبيقات الطرف الثالث
تناول درس الهوية أيضًا OAuth: كل اتصال "المتابعة بحساب" أو تكامل تقويم هو منحة وصول قائمة تستمر حتى تُلغى. يسرد معظم المزودين كل تطبيق متصل تحت إعدادات الأمان أو الخصوصية للحساب، مُظهرًا ما مُنح لكل واحد — قراءة البريد الإلكتروني، إدارة التقويم، الوصول إلى الملفات — غالبًا لخدمة جربتها مرة قبل سنوات ونسيتها. تشذيب متكرر ومتقطع لهذه القائمة، بإزالة أي شيء غير مُستخدَم أو غير معروف، يقلّص عدد طرق الدخول إلى الحساب دون لمس كلمة المرور على الإطلاق.
تأكد من وجود النسخ الاحتياطية فعليًا، ومكانها
فشل حساب سحابي — إغلاق، أو حذف عن طريق الخطأ، أو انقطاع خدمة — هو نفسه خطر وضعه درس المسؤولية المشتركة في جانب العميل من الخط. يسرد دليل أمان السحابة المنشور على GitHub الذي يقارن به هذا الدرس «النسخ الاحتياطية، والاسترداد المختبَر» ضمن ممارسات المرونة الأساسية التي يوصي بها، إلى جانب تدوير بيانات الاعتماد الروتيني ومراجعات الوصول؛ وهذا يتماشى مع الإرشاد المكافئ الذي ينشره المزودون الكبار لعملائهم. بالنسبة لفرد أو منظمة صغيرة، يُترجَم ذلك إلى عادتين ملموستين: معرفة مكان وجود نسختك الاحتياطية فعليًا (خدمة سحابية ثانية، أو قرص خارجي مشفَّر، أو كلاهما)، واختبار الاستعادة منها فعليًا من حين لآخر، لأن نسخة احتياطية لم يفتحها أحد مجرد أمل، لا خطة.
فعّل التسجيل والتنبيهات حيثما وُجدت
تقدّم معظم الحسابات السحابية الاستهلاكية وحسابات الشركات الصغيرة شكلًا من أشكال إشعارات الأمان — بريد إلكتروني أو تنبيه دفع لتسجيل دخول جديد، أو تغيير كلمة مرور، أو إضافة جهاز جديد. عادةً ما تكون هذه اختيارية أو مدفونة في الإعدادات بدلًا من كونها افتراضية. تفعيلها لا يكلّف شيئًا ويقلّص مباشرة الفجوة بين اختراق حساب وملاحظة أحد لذلك، وهو غالبًا العامل الأكبر الوحيد في مقدار الضرر الذي يحدثه اقتحام ما.
| راجع هذا | ما تتحقق منه | أين يتصل هذا بهذه المادة |
|---|---|---|
| الجلسات النشطة والأجهزة | تسجيل دخول لا تتعرف عليه | الهوية هي المحيط — جلسة حية دون ملاحظة باب مفتوح |
| وصول تطبيقات الطرف الثالث (OAuth) | إذن ممنوح لم تعد بحاجة إليه أو لم تقصد منحه أصلًا | خطر الوصول القائم نفسه المتناوَل في درس الهوية |
| النسخ الاحتياطية | ما إذا كانت موجودة، وأين، وهل اختُبرت يومًا | مسؤولية المرونة في جانب العميل من درس المسؤولية المشتركة |
| التسجيل والتنبيهات | ما إذا كنت ستُخطَر فعليًا بتسجيل دخول مريب أو تغيير | يقلّص الوقت بين الاختراق والاكتشاف |
جعل هذا عادة، لا مهمة لمرة واحدة
لا يستغرق أي من هذه الفحوصات الأربعة أكثر من بضع دقائق منفردًا، ولا يتطلب أي منها خلفية أمنية. ما يجعلها فعالة هو التكرار: مرور ربع سنوي عبر الجلسات، والتطبيقات المتصلة، وحالة النسخ الاحتياطي، وإعدادات التنبيه، يرصد التراكم البطيء للوصول المنسي الذي لن ترصده جلسة إعداد واحدة أبدًا. هذا يغلق الحلقة التي فتحتها هذه المادة بنموذج المسؤولية المشتركة: يؤمّن المزود البنية التحتية مرة ويصونها باستمرار؛ وجانب العميل من الصفقة نفسها عادة، لا مهمة تُنجَز.
أهم النقاط
- راجع دوريًا الجلسات النشطة والأجهزة المسجَّلة الدخول، وأنهِ أي شيء غير مألوف فورًا.
- راجع وشذّب وصول تطبيقات الطرف الثالث (اتصالات OAuth)؛ كل واحدة منحة قائمة تدوم أطول من سبب إنشائها.
- تأكد من وجود النسخ الاحتياطية، واعرف مكانها، واختبر الاستعادة منها من حين لآخر بدلًا من افتراض أنها تعمل.
- فعّل إشعارات الأمان لتسجيلات الدخول الجديدة، وتغييرات كلمة المرور، والأجهزة الجديدة — فهي تقلّص الفجوة بين الاختراق والاكتشاف.
- تعمل هذه المراجعات كعادة متكررة، لا إعداد لمرة واحدة؛ يتراكم الوصول المنسي بصمت بين المراجعات.
اختبر نفسك
1. لماذا يستحق مراجعة الجلسات النشطة والأجهزة المسجَّلة الدخول دوريًا في حساب سحابي؟
- يحسّن حصة تخزين الحساب
- يكشف ما إذا كانت جلسة غير مصرَّح بها نشطة حاليًا، بحيث يمكن إنهاؤها قبل وقوع مزيد من الضرر — صحيح.
- يُطلَب قانونًا لكل الحسابات
- يحجب كل محاولات تسجيل الدخول المستقبلية نهائيًا
تمنح جلسة نشطة لم تُلاحَظ مهاجمًا وصولًا مستمرًا حتى بعد تغيير كلمة المرور في مكان آخر؛ ومراجعة الجلسات ترصد ذلك.
2. لماذا ينبغي مراجعة وصول تطبيقات الطرف الثالث (اتصالات OAuth) دوريًا بدلًا من ضبطها مرة واحدة؟
- تنتهي صلاحية منح OAuth تلقائيًا بعد يوم واحد
- كل تطبيق متصل منحة وصول قائمة تستمر حتى تُلغى يدويًا، ويمكن نسيانها مع الوقت — صحيح.
- مراجعتها مطلوبة لإبقاء الحساب نشطًا
- لا يمكن لتطبيقات الطرف الثالث الوصول إلى أي بيانات حساب
يظل إذن مُمنَح قبل سنوات لتطبيق لم يعد يُستخدَم نشطًا حتى يلغيه أحد، لذا فإن المراجعة الدورية هي الطريقة الوحيدة لرصده وإزالته.
3. ما الذي يجعل النسخة الاحتياطية مفيدة فعليًا، إلى جانب مجرد وجودها؟
- ينبغي ألا تُختبَر أبدًا، تجنبًا لإتلافها
- ينبغي اختبارها بالاستعادة منها فعليًا من حين لآخر — صحيح.
- يكفي أن توجد على الجهاز نفسه الذي يحمل البيانات الأصلية
- النسخ الاحتياطية غير ضرورية إذا كان المزود السحابي يشفّر البيانات أثناء التخزين
النسخة الاحتياطية التي لم تُستعَد منها قط غير مُتحقَّق منها؛ واختبار عملية الاستعادة يؤكد أنها ستعمل فعليًا عند الحاجة.
جرّبها مع FireAI
طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.
- اكتشف إلى أين يرسل تطبيق بياناته، على خريطة العالم — اطّلع بالضبط على الشركة والدولة التي يتحدث معها تطبيق واحد بصمت.
- القواعد: تطبيق أو موقع أو نطاق أو IP أو نطاق عناوين، إلى الأبد أو حتى إعادة التشغيل — اكتب قاعدة دقيقة كعنوان واحد أو واسعة كنطاق كامل.
- صفحة التهديدات: ما يبدو خاطئًا، ولماذا — اطّلع على الاتصالات القليلة التي تستحق انتباهك، بدلًا من التمرير عبر الآلاف.
المصادر
- CISA: More than a Password (Multi-Factor Authentication)
- AWS: Shared Responsibility Model
- hacrex: Cloud Security Best Practices (secondary reference, cross-checked against official provider documentation)
طبّق ذلك على جهاز Mac الخاص بك
جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.