الدرس 2 من 4 · 9 دقيقة
الهوية هي المحيط الجديد
لا يوجد جدار مكتب حول حساب سحابي. الحساب نفسه — كلمة مروره، وعامله الثاني، وكل تطبيق منحته وصولًا — هو المحيط الآن.
رسم الدرس السابق خطًا بين ما يؤمّنه مزود سحابي وما يجب على العميل تأمينه. في جانب العميل، يقوم عنصر واحد بعمل أكبر من أي عنصر آخر: الهوية — من يُسمح له بتسجيل الدخول، وماذا يستطيع أن يفعل بعد ذلك. كانت شبكة المكتب التقليدية تملك جدارًا وبابًا مقفلًا؛ أما الحساب السحابي فله نموذج تسجيل دخول، يمكن الوصول إليه من أي مكان على الأرض، في أي ساعة. تأمين ذلك التسجيل هو معظم ما يعنيه "الأمان داخل السحابة" عمليًا.
كيف تُستولى الحسابات فعليًا
نادرًا ما يتضمن الاستيلاء على حساب اختراق مهاجم لأنظمة مزود سحابي. بل يتبع عادةً نمط سرقة بيانات الاعتماد من مادة نمذجة التهديد في هذه الجامعة: كلمة مرور مُعاد استخدامها من خدمة غير ذات صلة تعرّضت لاختراق، أو صفحة تصيّد احتيالي مقنعة تطلب ببساطة تسجيل الدخول مباشرة. وبمجرد أن يمتلك مهاجم بيانات اعتماد صالحة، لا تملك معظم الخدمات السحابية طريقة لتمييزه عن مالك الحساب الحقيقي — وهذا بالضبط سبب كون الضابط الوحيد الذي تبرزه CISA فوق كل شيء آخر هو التحقق متعدد العوامل (MFA).
التحقق متعدد العوامل، ولماذا ليست كل الأشكال متساوية
تصرّح CISA بوضوح بأن «المستخدمين الذين يفعّلون التحقق متعدد العوامل أقل عرضة بكثير للاختراق»، لأن كلمة مرور مسروقة وحدها لم تعد كافية. لكن CISA تصنّف أيضًا أشكال التحقق متعدد العوامل المتاحة بحسب مدى مقاومتها للتصيّد الاحتيالي، وهذا التصنيف مهم: «المصادقة الوحيدة المتاحة على نطاق واسع والمقاومة للتصيّد الاحتيالي هي مصادقة FIDO/WebAuthn» — المعيار الذي تُبنى عليه مفاتيح المرور ومفاتيح الأمان العتادية، المتناولة في مادة التشفير. رمز الرسالة النصية لا يزال، بتعبير CISA، أفضل بكثير من عدم وجود عامل ثانٍ على الإطلاق، لكن يمكن اعتراضه أو ترحيله من قِبل مهاجم مصمِّم بما فيه الكفاية؛ وتقع إشعارات الدفع عبر التطبيق مع مطابقة الأرقام في مكان وسط. بالنسبة لحساب سحابي يحمل أي شيء حساس، فإن تفعيل أقوى خيار تحقق متعدد العوامل يقدّمه ذلك الحساب هو الخطوة الأعلى قيمة في هذا الدرس.
OAuth: الأذونات التي تمنحها لتطبيقات أخرى
في كل مرة تنقر فيها على "المتابعة بحساب Google" أو تربط أداة جدولة بتقويمك، فأنت تستخدم OAuth، الذي تصفه وثائق المعيار نفسه بأنه «البروتوكول المعياري في الصناعة للتفويض.» خاصيته المفيدة هي أن تطبيق الطرف الثالث لا يرى كلمة مرورك أبدًا — تسجّل الدخول مباشرة مع مزودك، ثم توافق على مجموعة محددة ومحدودة من الأذونات، تُسمى النطاقات (scopes)، لذلك التطبيق. خطره هو بالضبط تلك المنحة من الأذونات: تطبيق جدولة يحتاج فقط إلى قراءة أوقات الفراغ/الانشغال في تقويمك قد يطلب، ويُمنح روتينيًا، إذنًا بقراءة البريد الإلكتروني وإرساله نيابةً عنك. كل تطبيق متصل هو منحة وصول قائمة تستمر حتى يلغيها أحد، ولهذا يتناول الدرس الأخير في هذه المادة مراجعة تلك القائمة، لا فقط ضبطها بشكل صحيح مرة واحدة.
المفاتيح المسرَّبة: قريبة OAuth الأقل ظهورًا
غالبًا ما تصادق الأدوات والتكاملات الآلية باستخدام مفتاح API بدلًا من تسجيل دخول بشري — سلسلة طويلة تعمل مثل كلمة المرور لكن لا يكتبها شخص وغالبًا لا تُحمى بالتحقق متعدد العوامل على الإطلاق. تنتهي هذه المفاتيح مكشوفة أكثر مما يتوقع معظم الناس: لُصقت في تذكرة دعم فني، أو أُودعت عن طريق الخطأ في مستودع شيفرة، أو تُركت في ملف إعدادات شُورك على نطاق أوسع مما كان مقصودًا. معاملة مفتاح API بالحذر نفسه المُعامَل به كلمة المرور — عدم مشاركته أبدًا بنص صريح، وتدويره إذا احتمل انكشافه، وتحديد ما يُسمح له بفعله — يسدّ فجوة لا يغطيها التحقق متعدد العوامل المصمَّم لتسجيلات الدخول البشرية.
| خطر الهوية | ما الذي يُضعفه |
|---|---|
| كلمة مرور مُعاد استخدامها أو تعرّضت للتصيّد الاحتيالي | كلمة مرور فريدة لكل خدمة، مع التحقق متعدد العوامل — ويُفضَّل طريقة مقاومة للتصيّد الاحتيالي (مفتاح مرور أو مفتاح أمان) |
| تطبيق طرف ثالث متصل عبر OAuth بأذونات مفرطة | مراجعة التطبيقات المتصلة دوريًا وإلغاء ما لم يعد يُستخدَم أو يُحتاج |
| مفتاح API مسرَّب أو بيانات اعتماد أتمتة | معاملة المفاتيح مثل كلمات المرور: لا تُشارَك أبدًا بنص صريح، وتُدوَّر بعد أي انكشاف محتمل، وتُحدَّد نطاقاتها بدقة |
أهم النقاط
- بلا محيط فعلي حول الحساب السحابي، تعمل الهوية — تسجيل الدخول وحمايته — كحد أمان.
- تستغل معظم عمليات الاستيلاء على الحسابات كلمات مرور مُعاد استخدامها أو تعرّضت للتصيّد الاحتيالي، لا عيبًا في أنظمة المزود نفسه.
- تصنّف CISA معيار FIDO/WebAuthn (مفاتيح المرور، مفاتيح الأمان) بوصفه أكثر أشكال التحقق متعدد العوامل المتاحة على نطاق واسع مقاومةً للتصيّد الاحتيالي؛ وأي تحقق متعدد العوامل أفضل من عدمه.
- يتيح OAuth لتطبيقات طرف ثالث الوصول إلى حسابك دون رؤية كلمة مرورك، لكن كل إذن مُمنَح (نطاق) يستمر حتى تلغيه.
- تستحق مفاتيح API وبيانات اعتماد الأتمتة الحذر نفسه المُعامَل به كلمات المرور: غالبًا ما تكون أقل حماية وقادرة بالقدر نفسه على منح الوصول.
اختبر نفسك
1. لماذا تعتبر CISA مصادقة FIDO/WebAuthn (مفاتيح المرور، مفاتيح الأمان) أقوى من الرموز عبر الرسائل النصية؟
- إنها الطريقة الوحيدة التي تعمل على الهواتف
- تُوصَف بأنها طريقة المصادقة الوحيدة المتاحة على نطاق واسع والمقاومة للتصيّد الاحتيالي — صحيح.
- الرموز عبر الرسائل النصية دائمًا مجانية بينما FIDO يتطلب دفعًا
- FIDO لا يتطلب اتصالًا بالإنترنت
تسمّي CISA تحديدًا FIDO/WebAuthn بوصفه مقاومًا للتصيّد الاحتيالي، بخلاف رموز الرسائل النصية التي يمكن اعتراضها أو ترحيلها من قِبل مهاجم.
2. ماذا يشارك OAuth فعليًا مع تطبيق طرف ثالث تربطه بحسابك؟
- كلمة مرور حسابك
- رمز وصول محدود يقابل أذونات معيّنة (نطاقات) وافقت عليها — صحيح.
- لا شيء على الإطلاق؛ يحجب OAuth كل مشاركة للبيانات
- تحكمًا إداريًا كاملًا في حسابك افتراضيًا
صُمِّم OAuth بحيث لا يستلم التطبيق كلمة مرورك أبدًا، بل فقط رمزًا محدودًا بالنطاقات التي وافقت عليها — رغم أن تلك النطاقات قد تظل أوسع مما يحتاجه التطبيق فعليًا.
3. لماذا تستحق مفاتيح API المسرَّبة الحذر نفسه المُعامَل به كلمات المرور المسرَّبة؟
- تنتهي صلاحية مفاتيح API تلقائيًا بعد استخدام واحد
- يمكنها منح الوصول إلى حساب أو خدمة وغالبًا لا تُحمى بالتحقق متعدد العوامل على الإطلاق — صحيح.
- تُستخدَم مفاتيح API فقط لإعدادات تجميلية
- لا يستطيع مزودو السحابة اكتشاف إساءة استخدام مفاتيح API
تصادق مفاتيح API الوصول الآلي كما تصادق كلمة المرور شخصًا، لكنها غالبًا تفتقر إلى الحماية الإضافية التي يوفرها التحقق متعدد العوامل لتسجيلات الدخول البشرية.
جرّبها مع FireAI
طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.
- اكتشف إلى أين يرسل تطبيق بياناته، على خريطة العالم — اطّلع بالضبط على الشركة والدولة التي يتحدث معها تطبيق واحد بصمت.
- القواعد: تطبيق أو موقع أو نطاق أو IP أو نطاق عناوين، إلى الأبد أو حتى إعادة التشغيل — اكتب قاعدة دقيقة كعنوان واحد أو واسعة كنطاق كامل.
- صفحة التهديدات: ما يبدو خاطئًا، ولماذا — اطّلع على الاتصالات القليلة التي تستحق انتباهك، بدلًا من التمرير عبر الآلاف.
المصادر
طبّق ذلك على جهاز Mac الخاص بك
جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.