الانتقال إلى المحتوى
← تحصين macOS، إعدادًا تلو إعداد

الدرس 5 من 5 · 9 دقيقة

الدفاعات المدمجة والتحقق منها

ما الذي تفعله فعليًا حماية سلامة النظام، وGatekeeper، وXProtect، وLockdown Mode، وكيف تتحقق أن كل واحدة منها لا تزال مفعَّلة.

يأتي macOS مزوَّدًا بعدة دفاعات مفعَّلة بالفعل. أفيد شيء يمكنك فعله معها ليس ضبطها أكثر، بل التحقق، بين الحين والآخر، من أن لا شيء أوقفها بصمت. كل أمر في هذا الدرس للقراءة فقط: لا يغيّر أي منها إعدادًا.

يستحق التوضيح لماذا يهم التحقق أصلًا إذا كانت هذه الدفاعات مفعَّلة افتراضيًا. تطلب بعض برامج التثبيت أحيانًا إذنًا بتغيير إعدادات أمان كجزء من إعداد نفسها، وقد يوقف فرد من العائلة أو زميل يحاول حل مشكلة شيئًا وينسى إعادة تفعيله، وقد يكون جهاز Mac الذي أُعِدَّ منذ سنوات ببساطة أقدم من إعداد أصبح الآن افتراضيًا في التثبيتات الجديدة. لا شيء من هذا محتمل، لكن الفحوصات أدناه تستغرق ثوانٍ قليلة ولا تغيّر شيئًا، لذا لا يوجد سبب كبير لتجاوزها.

حماية سلامة النظام (SIP)

تقيّد SIP حتى حساب root/المسؤول من تعديل الأجزاء المحمية من النظام: المجلدات الأساسية مثل /System و/usr و/bin و/sbin، وتطبيقات Apple المدمجة. توضح Apple أن هذه «لا يمكن تعديلها إلا بواسطة عمليات موقَّعة من Apple وتملك الأذونات (entitlements) المناسبة»، وهو ما يمنع برمجيات ضارة تملك وصول مسؤول من إعادة كتابة نظام التشغيل تحتك بصمت. لا يزال بإمكان برامج طرف ثالث الكتابة إلى /Applications و/Library و/usr/local. تحقّق من حالتها بالأمر:

Terminal
csrutil status
System Integrity Protection status: enabled.

يتطلب تعطيل SIP الإقلاع إلى recoveryOS وتشغيل الأمر csrutil disable عمدًا؛ ولا يُعطَّل أبدًا من تلقاء نفسه. لن تستعرض هذه المادة تلك العملية، لأنه نادرًا ما يوجد سبب وجيه لجهاز Mac بمستخدم واحد لفعل ذلك، ويؤدي القيام به إلى إزالة حماية يصعب جدًا على البرامج الضارة تجاوزها لولا ذلك.

Gatekeeper والتوثيق (notarization)

يفحص Gatekeeper التطبيقات قبل السماح لها بالعمل لأول مرة. تصفه Apple بأنه تقنية «مصمَّمة لضمان ألا يعمل على جهاز Mac الخاص بك سوى برامج موثوقة»، بالتحقق من أن تطبيقًا موقَّع من مطوّر معروف الهوية أو مُنزَّل من App Store. ومنذ إصدار macOS Catalina، يجب أيضًا توثيق معظم البرامج الموزَّعة خارج App Store: تُرسَل إلى Apple وتُفحَص بحثًا عن محتوى ضار معروف قبل أن يسمح Gatekeeper للمستخدم بفتحها، ويمكن لـ Apple إلغاء ذلك التوثيق لاحقًا إذا عُثر على برامج خبيثة. تحقّق مما إذا كان نظام التقييم الذي يعتمد عليه Gatekeeper نشطًا:

Terminal
spctl --status
assessments enabled

XProtect

بينما يفحص Gatekeeper البرامج قبل تشغيلها لأول مرة، يستمر XProtect في الفحص بعد ذلك. يصف دليل أمان منصة Apple هذه التقنية بأنها تقنية مدمجة للكشف عن البرامج الضارة وإزالتها استنادًا إلى التوقيعات (signatures)، تفحص التطبيقات عند تشغيلها، وعند تغيّر الملفات، وتحدّث توقيعاتها بمعزل عن تحديثات macOS الكاملة. يعمل Gatekeeper والتوثيق وXProtect كطبقات: تحاول الأولتان إبقاء البرامج الضارة بعيدة عن جهاز Mac من الأساس، ويلتقط XProtect ما يتسرّب منها.

Lockdown Mode

Lockdown Mode نوع مختلف من الدفاع: ليس فحصًا في الخلفية، بل مقايضة متعمَّدة وواضحة بين الراحة والحماية. تصفه Apple بأنه «حماية اختيارية وقصوى مصمَّمة للعدد القليل جدًا من الأفراد الذين... قد يُستهدَفون شخصيًا ببعض من أكثر التهديدات الرقمية تطورًا»، وتوضح صراحةً أن «معظم الناس لا يُستهدَفون أبدًا بهجمات من هذا النوع.» عند تفعيله، يحجب معظم أنواع مرفقات الرسائل ومعاينات الروابط، ويقيّد تقنيات الويب المعقّدة في Safari، ويحجب مكالمات FaceTime من جهات اتصال غير معروفة، ويشترط إلغاء قفل الجهاز قبل أن يتمكن ملحق من الاتصال به. يوجد في إعدادات النظام ← الخصوصية والأمان ← Lockdown Mode، ويستحق معرفته دون بالضرورة استخدامه: فهو مبني لأشخاص خلُصوا تحديدًا إلى أنهم قد يكونون هدفًا من هذا النوع، لا كخطوة تحصين عامة.

الحفاظ على تحديث كل ذلك

لا شيء مما سبق يهم إذا كان جهاز Mac يشغّل برامج قديمة بها نقاط ضعف معروفة ومُصلَحة. إعدادات النظام ← عام ← تحديث البرامج هي الطريقة الأساسية للحفاظ على تحديث macOS، ويمكن ضبطها لتثبيت التحديثات تلقائيًا. من Terminal، يمكنك التحقق مما هو متاح دون تثبيت أي شيء:

Terminal
softwareupdate --list
Software Update found the following new or updated software:
* Label: macOS 26.1-26A123
	Title: macOS 26.1, Version: 26.1, Size: 11728377KiB, Recommended: YES, Action: restart

أهم النقاط

  • الأوامر `csrutil status` وspctl --status وfdesetup status وsoftwareupdate --list كلها للقراءة فقط وآمنة للتشغيل في أي وقت.
  • توقف حماية سلامة النظام حتى حساب المسؤول من تعديل ملفات النظام الأساسية دون توقيع Apple نفسها.
  • يحاول Gatekeeper والتوثيق منع البرامج الضارة من العمل من الأساس؛ ويستمر XProtect في الفحص بعد وقوع الحدث ويحدّث توقيعاته بمعزل عن تحديثات macOS.
  • يقايض Lockdown Mode قدرًا كبيرًا من الراحة بحماية ضد هجمات متطورة وموجَّهة؛ وتصممه Apple لأشخاص خلُصوا إلى أنهم قد يكونون هدفًا تحديدًا، لا كتحصين عام الغرض.
  • لا يعوّض أي من هذه الدفاعات عن الحفاظ على تحديث macOS والتطبيقات.

اختبر نفسك

  1. 1. بماذا يخبرك الأمر `csrutil status`؟

    • ما إذا كان جدار الحماية مفعَّلًا
    • ما إذا كانت حماية سلامة النظام مفعَّلة — صحيح.
    • ما إذا كان FileVault مفعَّلًا
    • عنوان IP الحالي لجهاز Mac

    يُبلِّغ الأمر `csrutil status` عن الحالة الحالية لحماية سلامة النظام تحديدًا.

  2. 2. ما الفرق بين Gatekeeper وXProtect؟

    • هما الميزة نفسها باسمين مختلفين
    • يفحص Gatekeeper التطبيقات قبل تشغيلها لأول مرة؛ ويستمر XProtect في الفحص بحثًا عن توقيعات ضارة معروفة بعد ذلك — صحيح.
    • يعمل XProtect فقط على iPhone
    • حلّ Gatekeeper محل XProtect في إصدارات macOS الحديثة

    Gatekeeper فحص قبل التشغيل مرتبط بالتوقيع والتوثيق؛ وXProtect كشف مستمر قائم على التوقيعات يواصل العمل بعد تثبيت التطبيق بالفعل.

  3. 3. لمن صُمِّم Lockdown Mode، وفقًا لـ Apple؟

    • كل مستخدمي Mac، كإعداد افتراضي
    • الأشخاص الذين يديرون حواسيب عائلية مشترَكة
    • العدد القليل جدًا من الأفراد الذين قد يُستهدَفون شخصيًا بتهديدات رقمية متطورة وموجَّهة — صحيح.
    • المطورون الذين يختبرون التطبيقات

    توضح Apple صراحةً أن Lockdown Mode حماية قصوى واختيارية لعدد قليل من الأشخاص المعرَّضين لخطر محدد، لا توصية عامة، إذ يزيل ميزات يعتمد عليها معظم الناس.

جرّبها مع FireAI

طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.

المصادر

طبّق ذلك على جهاز Mac الخاص بك

جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.

تنزيل لجهاز Mac التوثيق