الانتقال إلى المحتوى
← الدفاع الشبكي لحاسوب واحد

الدرس 4 من 4 · 8 دقيقة

الاستجابة: عزل جهاز

ما الذي تفعله في الدقائق الأولى بعد الاشتباه في اختراق جهاز Mac: قطع وصوله إلى الشبكة، وحفظ ما حدث، ومن تتصل به.

لا يهم الاكتشاف إلا إذا أدى إلى إجراء. يتناول هذا الدرس الدقائق الأولى بعد ملاحظتك خطأً ما: تطبيق يتصل بمكان لا ينبغي له الاتصال به، أو جهاز Mac يتصرف بغرابة، أو تحذير من شخص تثق به بأنك ربما استُهدفت. الهدف هنا ليس إصلاح المشكلة الأساسية بنفسك؛ بل إيقافها عن التفاقم والحفاظ على ما ستحتاجه للحصول على مساعدة حقيقية.

اعزل أولًا، وحقّق ثانيًا

يصوغ دليل NIST للتعامل مع حوادث أمان الحاسوب (SP 800-61) الاحتواء بوصفه خيارًا يجب اتخاذه بسرعة، ويحذّر من أن «المهاجم قد يصعّد الوصول غير المصرَّح به أو يخترق أنظمة أخرى» طالما تأخر الاحتواء. على جهاز Mac واحد، يعني الاحتواء قطع وصوله إلى الشبكة: إيقاف Wi-Fi، أو فصل كابل Ethernet، أو تفعيل وضع الطيران إذا كان متاحًا، بدلًا من الاستمرار في استخدامه بشكل طبيعي بينما تفكّر. لا يصلح هذا شيئًا بمفرده، لكنه يوقف اتصالًا جاريًا بمهاجم، ويمنع استخدام جهاز Mac للوصول إلى أي شيء آخر، مثل جهاز آخر على الشبكة نفسها أو حساب لا تزال مسجَّل الدخول إليه.

  • افصل الاتصال بالشبكة: أوقف Wi-Fi، وافصل كابل Ethernet. هذا هو أكثر إجراء أول مفيد بمفرده، إذ يقطع التعليمات الواردة والبيانات الصادرة في آن واحد.
  • لا توقف تشغيل جهاز Mac أو تعيد تشغيله ما لم يطلب منك ذلك شخص يساعدك. يمكن أن يفقد إيقاف التشغيل معلومات في الذاكرة كانت لتساعد على تفسير ما حدث، ويمكن أن يُشغِّل برمجيات ضارة مصمَّمة لملاحظة إيقاف التشغيل وإخفاء آثارها.
  • لا تُلغِ تثبيت التطبيق المشبوه، أو تحذف ملفات، أو «تنظّف» الجهاز قبل الحصول على مساعدة. الأمر مغرٍ، لكنه يدمّر الأدلة التي سيحتاجها من يساعدك لفهم ما حدث.
  • إذا كان جهاز Mac يُستخدم للعمل، أو قد تتضمن الحادثة بيانات شخص آخر، أخبر المسؤول عن ذلك (جهة اتصال تقنية المعلومات أو الأمان لدى صاحب العمل، أو مسؤول الأمان في المنظمة) فورًا، بدلًا من إخباره بعد أن تكون قد بحثت في الأمر بنفسك.

حفظ ما تستطيع، باختصار

يوصي دليل NIST بتوثيق «كل خطوة اتُّخذت من لحظة اكتشاف الحادثة إلى حلها النهائي»، بختم زمني، ومن الأفضل أن يقوم بذلك شخص غير الذي يجري العمل التقني. على جهاز Mac واحد، دون فريق رسمي، يمكن أن يكون هذا بسيطًا: اكتب أو صوّر ما رأيته ومتى (التطبيق، والوجهة، والوقت)، ودوّن أي شيء غيّرته (هل فصلت الشبكة؟ هل أغلقت تطبيقًا؟)، واحتفظ بأي لقطات شاشة التقطتها بالفعل. هذا بالضبط نوع التفاصيل التي تفيد الأدوات في الدرس السابق، مثل سجل اتصال خاص بكل تطبيق، في التقاطها قبل أن تفصل الاتصال.

الحصول على مساعدة

من تتصل به يعتمد على من أنت وما المُعرَّض للخطر. بالنسبة لمعظم الناس، يبدأ هذا بمن يدير الجهاز إذا لم يكن شخصيًا (صاحب عمل، أو تقنية المعلومات في منظمة)، أو شخص موثوق وقادر تقنيًا إذا كان شخصيًا. وبالنسبة للصحفيين والناشطين والمدافعين عن حقوق الإنسان وغيرهم ممن قد يُستهدَفون بسبب عملهم، تقدّم منظمتان تحديدًا هذا النوع من الدعم دون تكلفة:

  • يقدّم خط المساعدة الأمنية الرقمية لدى Access Now استجابة سريعة، بلغات متعددة، لمجموعات المجتمع المدني والأفراد الذين يعتقدون أنهم معرَّضون للخطر أو يتعرضون لهجوم بالفعل، بعد عملية تحقق للتأكد من أنهم يقعون ضمن نطاق ولايته.
  • تقدّم مؤسسة حرية الصحافة تدريبًا على الأمان الرقمي ونصحًا شخصيًا للصحفيين وغرف الأخبار، بما في ذلك إرشادات حول أمان الأجهزة وحماية المصادر.

لا تستطيع أي من المنظمتين، ولا هذا الدرس، أن يَعِد بأن أي مجموعة من الخطوات تجعل شخصًا مستهدَفًا آمنًا؛ الهدف الصادق هو تقليل الخطر وإشراك شخص مطّلع بسرعة، لا القضاء على الخطر كليًا.

أهم النقاط

  • افصل جهاز Mac عن الشبكة (أوقف Wi-Fi، وافصل Ethernet) كاستجابة أولى لاختراق مشتبه به؛ هذا وحده يوقف تبادله البيانات مع مهاجم.
  • لا توقف تشغيل جهاز مشتبه في اختراقه، أو تعيد تشغيله، أو «تنظّفه» قبل الحصول على مساعدة: فعل ذلك يمكن أن يدمّر المعلومات التي يحتاجها من يساعدك.
  • اكتب أو صوّر ما لاحظته ومتى، بأقرب وقت ممكن من حدوثه.
  • يقدّم كل من خط المساعدة الأمنية الرقمية لدى Access Now ومؤسسة حرية الصحافة مساعدة متخصصة ومجانية للصحفيين والناشطين والمجتمع المدني المعرَّض للخطر.
  • يقلّل العزل والتوثيق من الخطر ويحفظان الأدلة؛ لكنهما لا يجعلان بمفردهما جهازًا مخترَقًا آمنًا مجددًا.

اختبر نفسك

  1. 1. ما أكثر إجراء أول مفيد عادةً إذا اشتبهت في اختراق جهاز Mac؟

    • إعادة تشغيل جهاز Mac فورًا
    • فصله عن الشبكة (إيقاف Wi-Fi أو فصل Ethernet) — صحيح.
    • إلغاء تثبيت كل التطبيقات المثبَّتة مؤخرًا
    • إجراء نسخة احتياطية كاملة إلى محرك أقراص خارجي

    يوقف قطع الوصول إلى الشبكة كلًا من البيانات الصادرة والتعليمات الواردة فورًا، دون الحاجة إلى فهم الخطأ أولًا.

  2. 2. لماذا تحذّر إرشادات NIST للتعامل مع الحوادث من إيقاف تشغيل نظام مشتبه في اختراقه فورًا؟

    • لأن إعادة التشغيل تستغرق وقتًا طويلًا
    • يمكن أن يفقد إيقاف التشغيل معلومات محفوظة في الذاكرة كانت لتساعد على تفسير ما حدث — صحيح.
    • لأنه يُبطل الضمان
    • ليس له أي تأثير في الحالتين

    تُفقَد البيانات المتطايرة مثل العمليات الجارية والاتصالات المفتوحة ومحتوى الذاكرة عند إيقاف التشغيل، وبعض البرامج الضارة مصمَّمة للاستجابة لإيقاف التشغيل بإخفاء آثارها.

  3. 3. من يخدم خط المساعدة الأمنية الرقمية لدى Access Now بشكل أساسي؟

    • أي شركة تدفع مقابل اشتراك
    • الجهات الحكومية فقط
    • مجموعات المجتمع المدني والأفراد المعرَّضين للخطر بسبب نشاطهم أو صحافتهم أو عملهم في حقوق الإنسان — صحيح.
    • مطورو البرامج المُبلِّغون عن أخطاء

    خط المساعدة مورد مجاني مخصص تحديدًا للناشطين والصحفيين والمدافعين عن حقوق الإنسان المعرَّضين للخطر، بعد عملية تحقق.

جرّبها مع FireAI

طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.

المصادر

طبّق ذلك على جهاز Mac الخاص بك

جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.

تنزيل لجهاز Mac التوثيق