الدرس 1 من 5 · 8 دقيقة
سطح الهجوم وخط أساس للتحصين
ماذا يعني «سطح الهجوم» على جهاز Mac، وترتيب الخطوات الذي يحوّل تثبيتًا افتراضيًا إلى تثبيت محصَّن.
تحصين حاسوب لا يعني جعله غير قابل للاختراق. بل يعني إزالة الأبواب والنوافذ التي لا يستخدمها أحد، بحيث يسهل مراقبة ما تبقّى منها. تستعرض هذه المادة تلك العملية لجهاز Mac واحد يستخدمه شخص واحد: لا أسطول من الخوادم، ولا قسم لتقنية المعلومات، فقط الإعدادات والفحوصات التي يستطيع أي شخص القيام بها بنفسه.
ماذا يعني «سطح الهجوم»
سطح هجوم الحاسوب هو كل ما فيه يمكن الوصول إليه أو إساءة استخدامه: كل حساب يمكنه تسجيل الدخول، وكل خدمة تنصت لاتصال شبكي، وكل تطبيق يمكنه العمل، وكل منفذ تُرك مفتوحًا. كل واحد منها رهان صغير بألا يسوء شيء فيه أبدًا. وخط أساس التحصين هو مجموعة التغييرات التي تقلّل عدد الرهانات التي تجريها، دون التظاهر بأن ما تبقّى منها خالٍ من المخاطر.
ينطلق macOS بالفعل من موقع قوي بشكل معقول: تشفّر أجهزة Mac الحديثة التخزين افتراضيًا، ويجب توقيع الشيفرة لتعمل، وتمنع حماية سلامة النظام (SIP) حتى حساب المسؤول من إعادة كتابة ملفات النظام الأساسية بصمت. تغطي الدروس الأربعة التالية الأجزاء التي لا يزال بإمكانك تحسينها: كيف يُشفَّر القرص وكيف يقلع الجهاز، ومن يملك حسابًا وماذا يستطيع فعله، وأي الخدمات والمنافذ مفتوحة، وكيف تتحقق من الدفاعات المدمجة بالفعل.
المبادئ التصميمية وراء الإعدادات
تخدم كل الإعدادات الفردية في هذه المادة مجموعة صغيرة من الأفكار الأساسية. أقل امتياز (least privilege) يعني منح حساب، أو برنامج، فقط الوصول الذي يحتاجه، لا أكثر «تحسبًا لفائدته لاحقًا.» العزل بين العمليات والفصل بين النطاقات يعنيان منع أخطاء تطبيق ما من الامتداد إلى تطبيق آخر: لا ينبغي أن يستطيع تبويب متصفح مخترَق قراءة ملفات عميل بريدك الإلكتروني. والحالات المميَّزة وغير المميَّزة هي التمييز بين حساب مسؤول وحساب قياسي، وبين عملية تعمل بصلاحيات root وأخرى تعمل كمستخدم عادي. لا شيء من هذه الأفكار خاص بـ macOS؛ فهي المبادئ نفسها التي يُبنى حولها أي نظام تشغيل حديث، وكل إعداد في بقية هذه المادة هو في الحقيقة أحد هذه المبادئ مطبَّقًا على شاشة أو أمر محدد.
لماذا يهم الترتيب
بعض التغييرات تحميك حتى لو لم تفعل شيئًا آخر أبدًا؛ وبعضها الآخر لا يهم إلا بعد أن تكون الأساسيات في مكانها. يبدأ خط الأساس المعقول بالتغييرات عالية القيمة ومنخفضة الجهد أولًا.
- شفِّر القرص (FileVault) بحيث تكون البيانات محمية حتى لو ضاع جهاز Mac أو سُرق أو صودر وهو متوقف عن التشغيل.
- حافظ على تحديث macOS والتطبيقات، إذ تصل معظم إصلاحات نقاط الضعف المعروفة كتحديثات برمجية، لا كإعدادات جديدة.
- افصل الحسابات والصلاحيات: استخدم حسابًا قياسيًا في العمل اليومي، واحتفظ بوصول المسؤول للحظات التي تحتاج إليه فعلًا.
- أوقف الخدمات والمنافذ التي لا تستخدمها: مشاركة الملفات، ومشاركة الشاشة، وتسجيل الدخول عن بُعد إعدادات افتراضية شائعة تُترك مفعّلة دون سبب.
- تحقّق. يأتي macOS بدفاعات مفعّلة بالفعل؛ تحقّق من أنها لا تزال كذلك، وفق جدول زمني، بالأوامر للقراءة فقط المتناولة في هذه المادة.
التكاليف، وما لن تطلب منك هذه المادة فعله
لكل واحد من هذه التغييرات تكلفة: يحتاج القرص المشفَّر إلى مفتاح استرداد يُخزَّن في مكان آمن؛ ويعني الحساب القياسي كتابة كلمة مرور أكثر تكرارًا؛ وقد يكون المنفذ المغلق واحدًا كنت تحتاجه فعليًا لطابعة أو محرك أقراص للنسخ الاحتياطي. التحصين سلسلة من المقايضات، والمقايضة الصحيحة تعتمد على الغرض من الجهاز ومن قد يستهدفه.
لن تقترح هذه المادة أبدًا إيقاف تشغيل حماية سلامة النظام، أو Gatekeeper، أو تشفير القرص الذي تطبّقه أجهزة Mac ذات معالج Apple silicon افتراضيًا. تتضمن بعض أدلة التحصين المكتوبة للمستخدمين المتقدمين خطوات كهذه، أو تقدّم نصوصًا برمجية وقوائم قواعد من طرف ثالث لاستيرادها إلى جدار حماية منخفض المستوى. وهي موجَّهة لأشخاص مستعدين لتقبّل خطر تحديث معطَّل أو عطل يصعب تشخيصه؛ أما الإرشاد في هذه المادة فهو أضيق عمدًا، ويُفحَص كل إعداد مقابل وثائق Apple نفسها قبل إدراجه.
| الطبقة | مُتناولة في |
|---|---|
| بدء التشغيل، وتشفير القرص، وSecure Enclave | الدرس الثاني |
| الحسابات، والمجموعات، وكلمات المرور، وsudo | الدرس الثالث |
| خدمات المشاركة، والمنافذ المفتوحة، وجدار حماية التطبيقات | الدرس الرابع |
| SIP، وGatekeeper، وXProtect، وLockdown Mode، والتحديثات | الدرس الخامس |
أهم النقاط
- سطح الهجوم هو كل حساب وخدمة ومنفذ وتطبيق يمكن الوصول إليه أو إساءة استخدامه؛ ويقلّل التحصين ذلك العدد، ولا يزيل كل المخاطر.
- الترتيب المعقول هو: شفِّر، وحدِّث، وافصل الصلاحيات، وأغلق الخدمات والمنافذ غير المستخدمة، ثم تحقّق.
- لكل تغيير تحصيني تكلفة حقيقية (مفتاح استرداد يجب تخزينه، وكلمة مرور يجب كتابتها، وميزة قد تخسرها)؛ والمقايضة الصحيحة تعتمد على الجهاز ومن قد يستهدفه.
- لا توصي هذه المادة أبدًا بتعطيل حماية سلامة النظام، أو Gatekeeper، أو تشفير القرص الافتراضي.
اختبر نفسك
1. ماذا يعني «تقليل سطح الهجوم» عمليًا؟
- حذف كل حسابات المستخدمين ما عدا واحد
- إيقاف كل خدمة شبكية، بما فيها تلك التي تستخدمها
- إزالة أو تعطيل الحسابات، والخدمات، والمنافذ، والتطبيقات التي لا تستخدمها فعليًا — صحيح.
- تثبيت برامج أمان إضافية
يستهدف تقليل سطح الهجوم ما هو غير مستخدَم أو غير ضروري، لا كل شيء بلا تمييز، وهو مسألة ضبط إعدادات، لا إضافة مزيد من البرامج.
2. في ترتيب خط الأساس الذي يقدّمه هذا الدرس، ماذا يأتي قبل فصل الحسابات والصلاحيات؟
- إغلاق المنافذ غير المستخدمة
- تشفير القرص والحفاظ على تحديث النظام — صحيح.
- تفعيل Lockdown Mode
- شراء جدار حماية عتادي
يحمي التشفير والتحديثات الجهاز حتى قبل أي تغيير آخر، لذا يبدأ خط الأساس من هناك.
3. لماذا تتجنب هذه المادة التوصية بتعطيل حماية سلامة النظام أو Gatekeeper؟
- لأنهما ليسا ميزتين حقيقيتين في macOS
- لأنهما يبطئان جهاز Mac كثيرًا
- لأن تعطيلهما يُضعف حمايات تدمجها Apple افتراضيًا، مقابل فائدة لا تفترض هذه المادة أنك تحتاجها — صحيح.
- لأنه لا يمكن تعطيلهما إلا من قِبَل Apple
تقترح بعض الأدلة المتقدمة تعطيل الحمايات المدمجة لسير عمل محدد؛ أما بالنسبة لخط أساس تحصين عام فالمقايضة لا تستحق العناء، وبرنامج هذه المادة يستبعدها.
جرّبها مع FireAI
طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.
- أوضاع الأمان: المنزل، المقهى، الحذر الشديد، تحت الهجوم — واءم صرامة FireAI مع مكان جهاز الـ Mac فعليًا، بلمسة واحدة.
- اعثر على التطبيقات ذات الثغرات الأمنية المعروفة — أغلق الثغرات المعروفة قبل أن يستغلها أحد: حدّث التطبيق الذي يحتاج إلى ذلك.
- أجب عن أول طلب اتصال، وماذا تعني كل مدة صلاحية — افهم بالضبط ما توافق عليه في المرة الأولى التي يسألك فيها FireAI.
المصادر
- Apple Support: Set up your Mac to be secure
- Apple Platform Security guide
- drduh: macOS Security and Privacy Guide
طبّق ذلك على جهاز Mac الخاص بك
جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.