الانتقال إلى المحتوى
← الدفاع الشبكي لحاسوب واحد

الدرس 3 من 4 · 10 دقيقة

التسجيل والاكتشاف

ما الذي يستحق تسجيله على جهاز Mac واحد، والعلامات الملموسة — كالإرسال الدوري، وشذوذ DNS، والملفات التنفيذية غير الموقَّعة — التي تستدعي نظرة أقرب.

جدار حماية لا يحجب شيئًا ولا يسجّل شيئًا هو نصف دفاع فقط. الاكتشاف هو النصف الآخر: ملاحظة متى يتصرف شيء ما على الجهاز بطريقة لا تتناسب. على جهاز Mac واحد، لا يتطلب هذا مركز عمليات أمنية، لكنه يتطلب معرفة كيف يبدو الاتصال الطبيعي جيدًا بما يكفي لملاحظة اتصال غير طبيعي.

ما الذي يستحق تسجيله

على حاسوب واحد، تعكس فئات التسجيل المفيدة ما يتتبعه مركز عمليات شبكية أكبر، لكن مصغَّرة: أي التطبيقات أجرت أي اتصالات، وإلى أي وجهات، ومتى؛ وأي التطبيقات عملت، وهل كانت موقَّعة من مطوّر معروف؛ والتغييرات في الإعدادات ذات الصلة بالأمان مثل جدار الحماية أو Gatekeeper. يحتفظ macOS نفسه بسجل موحَّد يغطي أحداث النظام والتطبيقات، يمكن الاطلاع عليه في تطبيق Console أو بالأمر log show، وتُسجَّل هناك أيضًا قرارات جدار حماية التطبيقات نفسه. ما يفتقده معظم الناس ليس التسجيل بالضبط، إذ يسجّل macOS بالفعل الكثير، بل عرضًا مقروءًا للاتصالات الصادرة تحديدًا، إذ يُرجَّح أن يظهر فيه الاختراق أولًا.

قراءة سجلات الاتصال: كيف يبدو الطبيعي

لا يكون سجل الاتصال مفيدًا إلا بمجرد أن تكون لديك فكرة تقريبية عمّا هو طبيعي لتطبيق معيّن: متصفح يجري اتصالات متكررة بنطاقات مختلفة كثيرة أمر متوقَّع؛ وتطبيق لتدوين الملاحظات يفعل الأمر نفسه ليس كذلك. التفاصيل الثلاثة التي تستحق الملاحظة لأي اتصال هي الوجهة (نطاق أو عنوان IP، ومن الأفضل معرفة من يشغّله)، والتوقيت (مرة واحدة، أو أحيانًا، أو على فترة ثابتة)، والتطبيق المسؤول عنه.

مؤشر: الإرسال الدوري (beaconing)

الإرسال الدوري (beaconing) هو اتصال صادر متكرر، ومضبوط التوقيت بدقة غالبًا، تستخدمه برامج للتواصل بشكل دوري مع خادم بعيد، أحيانًا لاستقبال مزيد من التعليمات. يصف إطار عمل ATT&CK من MITRE هذا النمط من حركة القيادة والتحكم على مستوى التطبيق بأنه شيء يبحث عنه المدافعون تحديدًا عبر «فواصل زمنية شبيهة بالإرسال الدوري»: توقيت منتظم لا ينتجه تطبيق عادي يقوده المستخدم، والذي يتصل عند استخدامه ويبقى هادئًا في غير ذلك. تطبيق واحد يتصل بهدوء بالعنوان نفسه كل بضع دقائق، على مدار الساعة، سواء كنت تستخدمه أم لا، هو النمط الذي يستحق التحقيق فيه لا تجاهله.

مؤشر: شذوذ DNS

يمر كل بحث عن اسم نطاق عبر DNS حتى قبل إجراء أي اتصال، وهو ما يجعل حركة بيانات DNS مكانًا مفيدًا للبحث عن غرابات: تطبيق يحلّل اسم نطاق طويلًا بشكل غير معتاد أو يبدو مولَّدًا عشوائيًا، أو دفعة من عمليات البحث إلى نطاقات لا تعرفها، أو استعلامات DNS بحجم وشكل لا يتطابقان مع التصفح الطبيعي. يصف شرح Cloudflare لتهريب البيانات عبر DNS (DNS tunneling) أحد أسباب حدوث ذلك: يمكن استخدام ترميز البيانات داخل استعلامات وردود DNS لنقل معلومات إلى داخل شبكة أو خارجها متجاوزةً ضوابط لا تفحص سوى حركة بيانات الويب العادية. لا تحتاج إلى تشخيص التقنية بالكامل بنفسك؛ ملاحظة أن نشاط DNS من تطبيق معيّن يبدو غير معتاد سبب كافٍ للنظر عن قرب أو طلب المساعدة.

مؤشر: الملفات التنفيذية غير الموقَّعة

من المتوقَّع أن يكون كل تطبيق Mac شرعي موقَّع الشيفرة، ومعظمها موثَّق أيضًا (متناوَل في مادة تحصين macOS في هذا الموقع). يمكنك التحقق مما إذا كان تطبيق محدد موقَّعًا من Terminal:

Terminal
codesign -dv --verbose=4 /Applications/SomeApp.app
Executable=/Applications/SomeApp.app/Contents/MacOS/SomeApp
Identifier=com.example.someapp
...

تطبيق غير موقَّع على الإطلاق، أو معرِّفه لا يطابق ما تتوقعه لذلك التطبيق، يستحق التعامل معه بشك، خاصة إذا ظهر أيضًا في قائمة العمليات وهو يجري اتصالات شبكية لا يمكنك تفسيرها. هذا فحص للقراءة فقط: فهو يفحص توقيعًا، ولا يشغّل التطبيق أو يغيّره.

IDS/IPS، على نطاق شخصي

يراقب نظام اكتشاف التسلل (IDS) حركة البيانات ويطلق تنبيهًا عند أنماط مريبة؛ ويذهب نظام منع التسلل (IPS) أبعد من ذلك ويحجب حركة البيانات تلقائيًا. تقارن النسخ المؤسسية من هذه الأنظمة حركة البيانات مقابل مجموعات كبيرة ومُحدَّثة من توقيعات هجمات معروفة ونماذج سلوكية. على جهاز Mac واحد، يعمل جدار حماية خاص بكل تطبيق يُشير إلى وجهة جديدة أو غير معتادة ويترك لك القرار كنسخة خفيفة وشخصية من الفكرة نفسها: اكتشاف، مع خيار التصرف، على نطاق جهاز واحد لا شبكة كاملة.

أهم النقاط

  • أكثر شيء يستحق تسجيله على جهاز Mac واحد هو الاتصالات الصادرة حسب التطبيق، إذ يسجّل macOS بالفعل معظم أحداث النظام والأمان في أماكن أخرى.
  • الإرسال الدوري اتصال صادر متكرر، ومنتظم التوقيت غالبًا، بمعزل عن استخدامك الفعلي للتطبيق المسؤول عنه.
  • يمكن أن يشير نشاط DNS غير المعتاد (أسماء نطاقات طويلة أو تبدو عشوائية، ودفعات من عمليات بحث غير مألوفة) إلى بيانات تتحرك داخلًا أو خارجًا متجاوزة ضوابط حركة بيانات الويب العادية.
  • الأمر `codesign -dv --verbose=4 <path>` طريقة للقراءة فقط للتحقق مما إذا كان تطبيق موقَّع الشيفرة ومن وقّعه.
  • يعمل جدار حماية شخصي خاص بكل تطبيق يُشير إلى وجهات غير معتادة كنظام اكتشاف تسلل خفيف لجهاز واحد: اكتشاف، مع خيار التصرف.

اختبر نفسك

  1. 1. ما الذي يجعل «الإرسال الدوري» مريبًا لا مجرد اتصال طبيعي؟

    • يستخدم HTTPS
    • يحدث مرة واحدة فقط
    • إنه اتصال متكرر، ومنتظم التوقيت غالبًا، بمعزل عن الاستخدام الفعلي للتطبيق — صحيح.
    • يأتي من متصفح

    تتصل التطبيقات العادية إلى الخارج عندما تستخدمها؛ والتواصل المنتظم والدقيق بغض النظر عن النشاط هو النمط الذي يربطه MITRE ATT&CK بحركة القيادة والتحكم.

  2. 2. لماذا يستحق نشاط DNS غير المعتاد الانتباه؟

    • DNS مشفَّر دائمًا فالشذوذ نادر
    • يمكن ترميز البيانات داخل استعلامات وردود DNS لنقل معلومات متجاوزة ضوابط لا تفحص سوى حركة بيانات الويب — صحيح.
    • عمليات بحث DNS لا تحدث أبدًا على جهاز Mac عادي
    • يهم فقط بالنسبة لخوادم الويب، لا الحواسيب الشخصية

    يخفي تهريب البيانات عبر DNS البيانات داخل حركة بيانات DNS تحديدًا لأن كثيرًا من الدفاعات لا تفحص DNS بدقة فحصها لحركة بيانات HTTP.

  3. 3. ماذا يفعل الأمر `codesign -dv --verbose=4 <app path>`؟

    • يحذف تطبيقًا غير موقَّع
    • يعرض توقيع الشيفرة ومعرِّف تطبيق، دون تغييره — صحيح.
    • يمنع التطبيق من العمل
    • يثبّت قاعدة جدار حماية للتطبيق

    إنه أمر فحص للقراءة فقط يعرض معلومات التوقيع للتطبيق المحدد، مفيد للتحقق مما إذا كان موقَّعًا بشكل شرعي.

جرّبها مع FireAI

طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.

المصادر

طبّق ذلك على جهاز Mac الخاص بك

جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.

تنزيل لجهاز Mac التوثيق