الدرس 2 من 5 · 9 دقيقة
التثبيت الآمن، وأمان بدء التشغيل، والتشفير
كيف يحمي جهاز Mac عملية الإقلاع والبيانات على القرص، وكيف تتحقق بنفسك من FileVault وSecure Enclave وأمان بدء التشغيل.
قبل إنشاء أي حساب أو إيقاف أي خدمة، يقرر أمران مدى إمكانية الوثوق بكل شيء آخر: هل يشغّل جهاز Mac فقط برامج يمكنه التحقق منها، وهل البيانات على القرص غير قابلة للقراءة لأي شخص دون كلمة مرورك. كلاهما تلقائي إلى حد كبير على جهاز Mac حديث، لكن «التلقائي» يستحق التحقق منه بدلًا من افتراضه.
Secure Enclave ومفاتيح التشفير
تتضمن أجهزة Mac ذات معالج Apple silicon (وأجهزة Mac الأقدم من معالج Intel المزوَّدة برقاقة T2) وحدة Secure Enclave: معالج مساعد منفصل، معزول عن المعالج الرئيسي، وله تخزينه المشفَّر الخاص. يصف دليل أمان Apple هذه الوحدة بأنها تدير مفاتيح تشفير بيانات المستخدم الخاصة بالجهاز وتعالج البيانات الحيوية مثل Touch ID، بحيث لا تحتاج مادة المفتاح أبدًا إلى مغادرة Secure Enclave بصيغة قابلة للاستخدام. على هذه الأجهزة، تولّد Secure Enclave المفاتيح التشفيرية التي تشفّر القرص وتحميها، وهذا هو سبب وجود تشفير التخزين «تلقائيًا» بدلًا من كونه إضافة اختيارية.
FileVault: كلمة مرورك هي النصف الآخر من المفتاح
FileVault هو الإعداد الذي يربط ذلك التشفير التلقائي بكلمة مرور تسجيل دخولك. تصفه Apple بأنه يوفر «طبقة أمان إضافية بمنع أي شخص من فك تشفير بياناتك أو الوصول إليها دون إدخال كلمة مرور تسجيل الدخول الخاصة بك.» فعّله من إعدادات النظام ← الخصوصية والأمان ← FileVault؛ وستُطلب منك اختيار طريقة استرداد، إما حساب iCloud الخاص بك أو مفتاح استرداد، وهو سلسلة من الحروف والأرقام تولّدها Apple لك.
يمكنك التحقق من حالة FileVault بنفسك، دون تغيير أي شيء، من خلال Terminal:
fdesetup status
FileVault is On.أمان بدء التشغيل: ما الذي يعمل قبل macOS
يحمي FileVault البيانات بمجرد تشغيل macOS. أما أمان بدء التشغيل فيقرر ما إذا كان جهاز Mac سيشغّل macOS أصلًا، أو شيئًا تم العبث به. على جهاز Mac بمعالج Apple silicon، يُتحكَّم في هذا بسياسة إقلاع آمن ذات ثلاثة مستويات، موثَّقة في دليل أمان منصة Apple.
| السياسة | ما الذي تفعله |
|---|---|
| الأمان الكامل (الافتراضي) | يتطلب كل بدء تشغيل توقيعًا جديدًا وخاصًا بجهاز Mac هذا من Apple، وهو النموذج نفسه المستخدَم على iPhone وiPad. صُمِّم هذا لمنع إعادة تثبيت إصدار أقدم وقابل للاستغلال من macOS لمهاجمة الجهاز. |
| الأمان المخفَّض | يقبل توقيعًا عامًا من Apple بدلًا من توقيع مرتبط بهذا الجهاز تحديدًا. وهو مطلوب لتشغيل إصدارات أقدم من macOS أو امتدادات نواة من طرف ثالث، وأقل مقاومة لهجمات التراجع (rollback). |
| الأمان المتساهل | لمستخدمين يقبلون حالة أقل أمانًا بكثير، مثل تشغيل نواة مخصَّصة. لا يمكن ضبطه إلا من Terminal في وضع recoveryOS، لا من أداة Startup Security Utility الرسومية، ويتطلب تعطيل حماية سلامة النظام على Apple silicon الانتقال إلى هذا المستوى أولًا. |
بالنسبة لمعظم الناس، الإعداد الصحيح هو الافتراضي: الأمان الكامل. نادرًا ما يوجد سبب وجيه لتشغيل جهاز Mac بمستخدم واحد في الأمان المخفَّض أو المتساهل، إذ يوجد كلاهما أساسًا لدعم برامج أقدم أو أعمال تطوير على مستوى النواة. لعرض السياسة أو تغييرها، أعد التشغيل، واضغط مع الاستمرار على زر التشغيل حتى تظهر «جارٍ تحميل خيارات بدء التشغيل»، ثم افتح Startup Security Utility وصادق كمسؤول.
التثبيت الآمن
«التثبيت الآمن» هو ببساطة تثبيت يبدأ من مثبِّت Apple نفسه، الذي جرى تنزيله عبر تحديث البرامج أو من Apple، لا من صورة قرص أو مثبِّت تم الحصول عليه من مكان آخر. ولأن الأمان الكامل يربط نسخة محددة وموقَّعة من Apple من macOS بجهاز Mac المحدد الخاص بك، فإن التثبيت من مصدر غير موثَّق يقوّض الحماية نفسها التي وصفها هذا الدرس للتو. يتناول الدرس التالي في هذه المادة الحفاظ على تحديث ذلك التثبيت نفسه.
أهم النقاط
- Secure Enclave معالج مساعد معزول يولّد ويحمي مفاتيح التشفير المستخدَمة لحماية البيانات الساكنة والبيانات الحيوية مثل Touch ID.
- يربط FileVault تشفير القرص بكلمة مرور تسجيل دخولك؛ خزّن مفتاح الاسترداد بمعزل عن جهاز Mac، إذ يعني فقدانهما معًا ضياع البيانات نهائيًا.
- يُبلِّغ الأمر `fdesetup status` عن حالة FileVault دون تغيير أي شيء.
- على Apple silicon، الأمان الكامل هو سياسة بدء التشغيل الافتراضية والموصى بها؛ ويوجد الأمان المخفَّض والمتساهل لاحتياجات التوافق والتطوير، ويُشترَط الأمان المتساهل قبل إمكانية تعطيل SIP.
- ثبّت macOS فقط من مثبِّت Apple نفسه؛ فأي شيء آخر يقوّض التوقيع الخاص بجهاز Mac الذي يعتمد عليه الأمان الكامل.
اختبر نفسك
1. ماذا تفعل Secure Enclave؟
- تفحص الملفات التي نزّلتها بحثًا عن برامج خبيثة
- هي معالج مساعد معزول يولّد ويحمي مفاتيح التشفير والبيانات الحيوية — صحيح.
- تحجب الاتصالات الشبكية الواردة
- تخزّن كلمة مرور حساب Apple الخاص بك بنص صريح
Secure Enclave نظام فرعي منفصل ومعزول مخصص لإدارة المفاتيح والبيانات الحيوية، ومُبقى بمعزل عن المعالج الرئيسي.
2. ماذا يحدث إذا فقدت كلمة مرور FileVault ومفتاح الاسترداد معًا؟
- يمكن لـ Apple فتح القرص عن بُعد
- تصبح البيانات غير قابلة للوصول نهائيًا — صحيح.
- يتراجع macOS إلى عدم وجود تشفير
- تُعيد Secure Enclave ضبط نفسها تلقائيًا
تنص Apple بوضوح على أن فقدان كل من كلمة المرور ومفتاح الاسترداد يعني تعذّر استعادة البيانات المشفَّرة.
3. على جهاز Mac بمعالج Apple silicon، ما المطلوب قبل إمكانية تعطيل حماية سلامة النظام؟
- لا شيء إضافي مطلوب بخلاف كلمة مرور مسؤول
- التبديل إلى سياسة بدء تشغيل الأمان المتساهل — صحيح.
- تعطيل FileVault أولًا
- الإقلاع من محرك أقراص خارجي
يشير دليل أمان منصة Apple إلى أن تعطيل SIP على Apple silicon يتطلب الإقرار بذلك والانتقال إلى الأمان المتساهل أولًا، إذ يُضعف تعطيل SIP دائمًا حماية النواة.
جرّبها مع FireAI
طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.
- أوضاع الأمان: المنزل، المقهى، الحذر الشديد، تحت الهجوم — واءم صرامة FireAI مع مكان جهاز الـ Mac فعليًا، بلمسة واحدة.
- اعثر على التطبيقات ذات الثغرات الأمنية المعروفة — أغلق الثغرات المعروفة قبل أن يستغلها أحد: حدّث التطبيق الذي يحتاج إلى ذلك.
- أجب عن أول طلب اتصال، وماذا تعني كل مدة صلاحية — افهم بالضبط ما توافق عليه في المرة الأولى التي يسألك فيها FireAI.
المصادر
- Apple Platform Security: The Secure Enclave
- Apple Platform Security: Startup Disk security policy control
- Apple Support: Use FileVault to encrypt the startup disk on your Mac
طبّق ذلك على جهاز Mac الخاص بك
جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.