الانتقال إلى المحتوى
← تحصين macOS، إعدادًا تلو إعداد

الدرس 2 من 5 · 9 دقيقة

التثبيت الآمن، وأمان بدء التشغيل، والتشفير

كيف يحمي جهاز Mac عملية الإقلاع والبيانات على القرص، وكيف تتحقق بنفسك من FileVault وSecure Enclave وأمان بدء التشغيل.

قبل إنشاء أي حساب أو إيقاف أي خدمة، يقرر أمران مدى إمكانية الوثوق بكل شيء آخر: هل يشغّل جهاز Mac فقط برامج يمكنه التحقق منها، وهل البيانات على القرص غير قابلة للقراءة لأي شخص دون كلمة مرورك. كلاهما تلقائي إلى حد كبير على جهاز Mac حديث، لكن «التلقائي» يستحق التحقق منه بدلًا من افتراضه.

Secure Enclave ومفاتيح التشفير

تتضمن أجهزة Mac ذات معالج Apple silicon (وأجهزة Mac الأقدم من معالج Intel المزوَّدة برقاقة T2) وحدة Secure Enclave: معالج مساعد منفصل، معزول عن المعالج الرئيسي، وله تخزينه المشفَّر الخاص. يصف دليل أمان Apple هذه الوحدة بأنها تدير مفاتيح تشفير بيانات المستخدم الخاصة بالجهاز وتعالج البيانات الحيوية مثل Touch ID، بحيث لا تحتاج مادة المفتاح أبدًا إلى مغادرة Secure Enclave بصيغة قابلة للاستخدام. على هذه الأجهزة، تولّد Secure Enclave المفاتيح التشفيرية التي تشفّر القرص وتحميها، وهذا هو سبب وجود تشفير التخزين «تلقائيًا» بدلًا من كونه إضافة اختيارية.

FileVault: كلمة مرورك هي النصف الآخر من المفتاح

FileVault هو الإعداد الذي يربط ذلك التشفير التلقائي بكلمة مرور تسجيل دخولك. تصفه Apple بأنه يوفر «طبقة أمان إضافية بمنع أي شخص من فك تشفير بياناتك أو الوصول إليها دون إدخال كلمة مرور تسجيل الدخول الخاصة بك.» فعّله من إعدادات النظام ← الخصوصية والأمان ← FileVault؛ وستُطلب منك اختيار طريقة استرداد، إما حساب iCloud الخاص بك أو مفتاح استرداد، وهو سلسلة من الحروف والأرقام تولّدها Apple لك.

يمكنك التحقق من حالة FileVault بنفسك، دون تغيير أي شيء، من خلال Terminal:

Terminal
fdesetup status
FileVault is On.

أمان بدء التشغيل: ما الذي يعمل قبل macOS

يحمي FileVault البيانات بمجرد تشغيل macOS. أما أمان بدء التشغيل فيقرر ما إذا كان جهاز Mac سيشغّل macOS أصلًا، أو شيئًا تم العبث به. على جهاز Mac بمعالج Apple silicon، يُتحكَّم في هذا بسياسة إقلاع آمن ذات ثلاثة مستويات، موثَّقة في دليل أمان منصة Apple.

دليل أمان منصة Apple، «التحكم في سياسة أمان قرص بدء التشغيل».
السياسةما الذي تفعله
الأمان الكامل (الافتراضي)يتطلب كل بدء تشغيل توقيعًا جديدًا وخاصًا بجهاز Mac هذا من Apple، وهو النموذج نفسه المستخدَم على iPhone وiPad. صُمِّم هذا لمنع إعادة تثبيت إصدار أقدم وقابل للاستغلال من macOS لمهاجمة الجهاز.
الأمان المخفَّضيقبل توقيعًا عامًا من Apple بدلًا من توقيع مرتبط بهذا الجهاز تحديدًا. وهو مطلوب لتشغيل إصدارات أقدم من macOS أو امتدادات نواة من طرف ثالث، وأقل مقاومة لهجمات التراجع (rollback).
الأمان المتساهللمستخدمين يقبلون حالة أقل أمانًا بكثير، مثل تشغيل نواة مخصَّصة. لا يمكن ضبطه إلا من Terminal في وضع recoveryOS، لا من أداة Startup Security Utility الرسومية، ويتطلب تعطيل حماية سلامة النظام على Apple silicon الانتقال إلى هذا المستوى أولًا.

بالنسبة لمعظم الناس، الإعداد الصحيح هو الافتراضي: الأمان الكامل. نادرًا ما يوجد سبب وجيه لتشغيل جهاز Mac بمستخدم واحد في الأمان المخفَّض أو المتساهل، إذ يوجد كلاهما أساسًا لدعم برامج أقدم أو أعمال تطوير على مستوى النواة. لعرض السياسة أو تغييرها، أعد التشغيل، واضغط مع الاستمرار على زر التشغيل حتى تظهر «جارٍ تحميل خيارات بدء التشغيل»، ثم افتح Startup Security Utility وصادق كمسؤول.

التثبيت الآمن

«التثبيت الآمن» هو ببساطة تثبيت يبدأ من مثبِّت Apple نفسه، الذي جرى تنزيله عبر تحديث البرامج أو من Apple، لا من صورة قرص أو مثبِّت تم الحصول عليه من مكان آخر. ولأن الأمان الكامل يربط نسخة محددة وموقَّعة من Apple من macOS بجهاز Mac المحدد الخاص بك، فإن التثبيت من مصدر غير موثَّق يقوّض الحماية نفسها التي وصفها هذا الدرس للتو. يتناول الدرس التالي في هذه المادة الحفاظ على تحديث ذلك التثبيت نفسه.

أهم النقاط

  • Secure Enclave معالج مساعد معزول يولّد ويحمي مفاتيح التشفير المستخدَمة لحماية البيانات الساكنة والبيانات الحيوية مثل Touch ID.
  • يربط FileVault تشفير القرص بكلمة مرور تسجيل دخولك؛ خزّن مفتاح الاسترداد بمعزل عن جهاز Mac، إذ يعني فقدانهما معًا ضياع البيانات نهائيًا.
  • يُبلِّغ الأمر `fdesetup status` عن حالة FileVault دون تغيير أي شيء.
  • على Apple silicon، الأمان الكامل هو سياسة بدء التشغيل الافتراضية والموصى بها؛ ويوجد الأمان المخفَّض والمتساهل لاحتياجات التوافق والتطوير، ويُشترَط الأمان المتساهل قبل إمكانية تعطيل SIP.
  • ثبّت macOS فقط من مثبِّت Apple نفسه؛ فأي شيء آخر يقوّض التوقيع الخاص بجهاز Mac الذي يعتمد عليه الأمان الكامل.

اختبر نفسك

  1. 1. ماذا تفعل Secure Enclave؟

    • تفحص الملفات التي نزّلتها بحثًا عن برامج خبيثة
    • هي معالج مساعد معزول يولّد ويحمي مفاتيح التشفير والبيانات الحيوية — صحيح.
    • تحجب الاتصالات الشبكية الواردة
    • تخزّن كلمة مرور حساب Apple الخاص بك بنص صريح

    Secure Enclave نظام فرعي منفصل ومعزول مخصص لإدارة المفاتيح والبيانات الحيوية، ومُبقى بمعزل عن المعالج الرئيسي.

  2. 2. ماذا يحدث إذا فقدت كلمة مرور FileVault ومفتاح الاسترداد معًا؟

    • يمكن لـ Apple فتح القرص عن بُعد
    • تصبح البيانات غير قابلة للوصول نهائيًا — صحيح.
    • يتراجع macOS إلى عدم وجود تشفير
    • تُعيد Secure Enclave ضبط نفسها تلقائيًا

    تنص Apple بوضوح على أن فقدان كل من كلمة المرور ومفتاح الاسترداد يعني تعذّر استعادة البيانات المشفَّرة.

  3. 3. على جهاز Mac بمعالج Apple silicon، ما المطلوب قبل إمكانية تعطيل حماية سلامة النظام؟

    • لا شيء إضافي مطلوب بخلاف كلمة مرور مسؤول
    • التبديل إلى سياسة بدء تشغيل الأمان المتساهل — صحيح.
    • تعطيل FileVault أولًا
    • الإقلاع من محرك أقراص خارجي

    يشير دليل أمان منصة Apple إلى أن تعطيل SIP على Apple silicon يتطلب الإقرار بذلك والانتقال إلى الأمان المتساهل أولًا، إذ يُضعف تعطيل SIP دائمًا حماية النواة.

جرّبها مع FireAI

طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.

المصادر

طبّق ذلك على جهاز Mac الخاص بك

جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.

تنزيل لجهاز Mac التوثيق