الانتقال إلى المحتوى
← الدفاع الشبكي لحاسوب واحد

الدرس 1 من 4 · 8 دقيقة

الدفاع المتعدد الطبقات لحاسوب واحد

لماذا يُبنى الدفاع الشبكي من طبقات لا من جدار قوي واحد، وما الذي يكلّفك إياه «الرفض الافتراضي» عمليًا.

يُدرَّس الدفاع الشبكي عادةً للمنظمات: مركز عمليات أمنية يراقب حركة بيانات شركة بأكملها. تنطبق الأفكار الأساسية بالقدر نفسه على جهاز Mac واحد، مصغَّرة إلى شخص واحد يقوم بالمراقبة. يحدد هذا الدرس المفاهيم التي تُبنى عليها بقية المادة.

الدفاع المتعدد الطبقات: لا يُوثَق بطبقة واحدة بمفردها

الدفاع المتعدد الطبقات يعني ترتيب عدة حمايات مستقلة بحيث لا يترك فشل واحد منها الجهاز مكشوفًا. على جهاز Mac واحد، تبدو الطبقات هكذا: نظام التشغيل نفسه (محدَّث، مع إيقاف الخدمات غير الضرورية، متناوَل في مادة تحصين macOS في هذا الموقع)، وجدار حماية يتحكم في الاتصالات المسموح بها دخولًا وخروجًا، والحسابات والصلاحيات التي سيحتاجها أي برنامج لإحداث ضرر حقيقي، وأخيرًا انتباهك أنت لما يبدو غير معتاد. لا شيء من هذه كافٍ بمفرده. لا يزال جهاز Mac غير محدَّث لكن محمي بجدار حماية جيد عرضة للاختراق عبر تطبيق ضعيف؛ ولا يزال جهاز Mac محدَّث بالكامل بلا أي جدار حماية عرضة لتسريب بيانات إلى أي جهة يقرر تطبيق ما إرسالها إليها.

تنظّم مصفوفة D3FEND التابعة لـ MITRE، المبنية بالاشتراك مع مديرية الأمن السيبراني التابعة لوكالة الأمن القومي الأمريكية (NSA)، هذا النوع بالضبط من التفكير الطبقي في فئات مسمّاة من تقنيات الدفاع: تحصين نظام، واكتشاف نشاط مريب، وعزل ما تم اختراقه، وفي النهاية طرد المهاجم واستعادة التشغيل الطبيعي. وهي مكتوبة لمنظمات كبيرة تقارن بين أدوات وتقنيات، لكن الفئات تنطبق بوضوح على جهاز Mac واحد: تغطي مادة تحصين macOS في هذا الموقع التحصين، وتغطي هذه المادة الاكتشاف والعزل، ولا يعتمد أي من ذلك على امتلاك فريق أمان كبير ليكون مفيدًا على نطاق أصغر.

تقليل التعرّض: سطح الهجوم، من جانب الشبكة

الفكرة المصاحبة للدفاع المتعدد الطبقات هي تقليل التعرّض: تقليل ما يمكن الوصول إليه، وما يستطيع الوصول إلى الخارج، من الأساس. تغطي مادة تحصين macOS هذا من داخل الجهاز، بإغلاق الخدمات والمنافذ؛ ويغطي الدفاع الشبكي الفكرة نفسها من حركة البيانات نفسها، بتقرير أي الاتصالات ينبغي أن توجد أصلًا. لا يمكن مهاجمة خدمة لم تُفعَّل أبدًا عبر الشبكة؛ ولا يمكن لاتصال لم يُسمَح به أبدًا أن يسرّب بيانات، أو يوصل حمولة ضارة، أو يستقبل تعليمات من مهاجم.

أقل امتياز، مطبَّقًا على حركة الشبكة

يُوصَف أقل امتياز عادةً من منظور الحسابات: امنح مستخدمًا أو عملية فقط الوصول الذي يحتاجه، لا أكثر. ينطبق المنطق نفسه على اتصالات الشبكة. لا يملك تطبيق طقس أي سبب مشروع للتحدث إلى نطاق في بلد لا توجد فيه خوادمه؛ ولا يملك محرر نصوص أي سبب مشروع لإجراء اتصالات شبكية على الإطلاق. حركة بيانات لا تتطابق مع ما ينبغي أن يفعله تطبيق تستحق التساؤل عنها، بالطريقة نفسها التي يُتساءل بها عن حساب يحاول فعل شيء خارج دوره.

الرفض الافتراضي، وما يكلّفه

يحجب نهج الرفض الافتراضي (default-deny) كل شيء باستثناء ما سُمح به صراحة؛ بينما يحجب نهج السماح الافتراضي (default-allow) فقط ما حُدِّد صراحة على أنه ضار. الرفض الافتراضي هو الموقف الأقوى من حيث المبدأ، إذ لا يعتمد على معرفة مسبقة بتهديد ما، لكن له تكلفة حقيقية لا مفر منها: سيُحجَب أحيانًا شيء كنت تحتاجه فعلًا، ويتعيّن عليك أنت ملاحظة ذلك وإصلاحه. عميل بريد يتعذّر عليه فجأة التحقق من رسائل جديدة، أو تعريف طابعة لا يجد الطابعة، عادةً ما يكون الرفض الافتراضي يفعل بالضبط ما ضُبط ليفعله، في لحظة مزعجة لا مفيدة.

هذه المقايضة هي سبب ميل جدران الحماية ذات الرفض الافتراضي إلى السؤال، بدلًا من القرار الصامت، في المرة الأولى التي يحاول فيها تطبيق الاتصال: فالشخص الذي يستخدم الجهاز هو غالبًا الوحيد القادر على قول ما إذا كان اتصال معيّن متوقَّعًا. يتناول الدرس التالي الأدوات المحددة على macOS التي تتيح لك تطبيق الرفض الافتراضي على مستويات مختلفة، من تطبيق واحد إلى مكدس الشبكة بأكمله.

أهم النقاط

  • يرتّب الدفاع المتعدد الطبقات عدة طبقات مستقلة (تحصين النظام، وجدار الحماية، وصلاحيات الحسابات، وانتباهك أنت) بحيث لا يكفي فشل واحد بمفرده.
  • تقليل التعرّض يعني تقليل ما يمكن الوصول إليه من الشبكة وما يستطيع الجهاز الوصول إليه، لا مجرد الاستجابة لتهديدات معروفة.
  • ينطبق أقل امتياز على اتصالات الشبكة بقدر انطباقه على الحسابات: يجب أن تتطابق حركة بيانات تطبيق مع الغرض الفعلي منه.
  • الرفض الافتراضي موقف أقوى من السماح الافتراضي، لكن له تكلفة حقيقية: ستُحجَب أحيانًا أشياء كنت تحتاجها، ويجب على أحد ملاحظة ذلك.

اختبر نفسك

  1. 1. ما الفكرة الرئيسية وراء الدفاع المتعدد الطبقات؟

    • شراء أغلى منتج أمني وحيد متاح
    • ترتيب عدة طبقات مستقلة من الحماية بحيث لا يكفي فشل واحد بمفرده — صحيح.
    • الاعتماد كليًا على مزود نظام التشغيل للأمان
    • تعطيل التسجيل لتقليل الضوضاء

    يفترض الدفاع المتعدد الطبقات أن أي طبقة واحدة يمكن أن تفشل، لذا تأتي الحماية من الجمع بين عدة طبقات مستقلة.

  2. 2. ما التكلفة الرئيسية والواقعية لنهج الرفض الافتراضي؟

    • يجعل الحاسوب أبطأ
    • يحجب أحيانًا شيئًا كنت تحتاجه فعلًا، مما يتطلب منك ملاحظته والسماح به — صحيح.
    • لا يعمل إلا باشتراك مدفوع
    • لا يمكن دمجه مع دفاعات أخرى

    يحجب الرفض الافتراضي كل ما لم يُسمَح به صراحة، وهو أقوى من حيث المبدأ لكنه يعني أن حركة بيانات مشروعة وغير متوقَّعة تُحجَب أيضًا حتى يوافق عليها أحد.

  3. 3. ماذا يعني «تقليل التعرّض» على حاسوب واحد تحديدًا؟

    • إطفاء الشاشة عند عدم الاستخدام
    • تقليل ما يمكن الوصول إليه من الشبكة وما يستطيع الجهاز الوصول إليه — صحيح.
    • استخدام كلمة مرور أقصر
    • شراء أجهزة أقل

    يقلّل تقليل التعرّض عدد الخدمات المواجهة للشبكة والمنافذ والاتصالات الصادرة الموجودة أصلًا لتكون عرضة للهجوم أو إساءة الاستخدام.

جرّبها مع FireAI

طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.

المصادر

طبّق ذلك على جهاز Mac الخاص بك

جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.

تنزيل لجهاز Mac التوثيق