تأمين الموارد الحاسوبية
تطبيق تقنيات الأمن على الموارد الحاسوبية
ماذا ستتعلّم؟
- تشرح خطّ الأساس الآمن ودورة نشره والحفاظ عليه.
- تقارن نماذج ملكية الأجهزة الجوّالة بما تكسبه وما تفقده من تحكّم.
- تختار إعداد اللاسلكي المناسب وتعرف لماذا لم يعد ما دونه مقبولًا.
- تعرف ما الصندوق الرملي ولماذا يسبق الثقة لا يعوّضها.
لا يبدأ تأمين جهاز بعد نشره بل قبله. خطّ الأساس الآمن (Secure Baseline) هو الإعداد المعتمَد الذي يُنشَر عليه كل جهاز: خدمات مغلقة، وحسابات افتراضية معطَّلة، وتشفير مفعَّل، وتسجيل يعمل. ثم يأتي العمل الحقيقي — ملاحظة انحراف الأجهزة عنه وإعادتها.
دورة خطّ الأساس
التأسيس
يُبنى من معيار معتمَد لا من رأي شخصي، ويُوثَّق ما فيه ولماذا.
النشر
آليًا على كل جهاز جديد، لا يدويًا لكل حالة.
المحافظة
قياس الانحراف وإعادة الجهاز إلى الخطّ. الجهاز يبتعد عنه مع كل تغيير يدوي.
الأجهزة الجوّالة
| BYOD | جهاز الموظّف الشخصي. أقلّ تكلفةً وأقلّ تحكّمًا، ويثير مسألة الخصوصية: لا يحقّ لك مسح صور صاحبه. |
|---|---|
| COPE | جهاز الشركة يُسمَح باستعماله شخصيًا. تحكّم كامل بتكلفة كاملة. |
| CYOD | الشركة تملك والموظّف يختار من قائمة. حلّ وسط يوحّد ما يُدار. |
| MDM | إدارة الأجهزة الجوّالة: فرض السياسة، والمسح عن بُعد، وفصل بيانات العمل عن الشخصية. |
المسح عن بُعد في BYOD ليس مطلقًا
الجهاز ملك الموظّف، فمسحه كاملًا يحذف صوره ورسائله الشخصية — وهي مسألة قانونية لا تقنية. الجواب الصحيح في هذه السيناريوهات هو حاوية عمل معزولة تُمسَح وحدها، لا مسح الجهاز. إن ذكر السؤال BYOD وخصوصيةً فابحث عن الفصل لا عن المسح.
اللاسلكي وأمن التطبيقات
| WPA3 | المعيار الحالي للاسلكي. يعالج ضعف ما قبله في تبادل المفاتيح ويحمي الشبكات المفتوحة بالتشفير. |
|---|---|
| 802.1X / RADIUS | تحقّق مؤسسي لكل مستخدم بدل كلمة مرور واحدة مشتركة تعرفها الشركة كلّها. |
| Input validation | فحص كل مدخل قبل استعماله. الدفاع الجذري ضدّ الحقن بأنواعه. |
| Code signing | توقيع رقمي على البرنامج يثبت مصدره وأنه لم يُعدَّل. ربط مباشر بالهدف 1.4. |
| Static / dynamic analysis | فحص الشيفرة دون تشغيلها مقابل فحصها وهي تعمل. الأولى أبكر والثانية أقرب إلى الواقع. |
| Sandboxing | تشغيل ما لا تثق به في بيئة معزولة لمراقبة سلوكه قبل السماح له. |
مثال واقعي: مرفق مشبوه
يصل مرفق لا تعرفه بوّابة البريد. بدل حظره أو تمريره، يُشغَّل في صندوق رملي: بيئة معزولة تحاكي جهاز مستخدم. يُراقَب سلوكه — هل يكتب في مواضع نظام؟ هل يتّصل بخادم خارجي؟ هل يحاول تعطيل التسجيل؟ ثم يُتَّخذ القرار على أساس ما فعل لا على أساس توقيعه. وهذا هو الفرق: التوقيع يعرف الخبيث المعروف، والصندوق الرملي يكشف الخبيث الجديد.
ما يهمّ في الاختبار
- «انحرف الجهاز عن الإعداد المعتمَد» = فرض خطّ الأساس، لا إعادة تصليب يدوية.
- BYOD مع خصوصية = حاوية عمل معزولة. وCOPE = تحكّم كامل ومسح كامل مقبول.
- شبكة لاسلكية مؤسسية = 802.1X لا مفتاح مشترك، مهما كان المفتاح قويًا.
- الصندوق الرملي يكشف السلوك لا التوقيع. إن ذكر السؤال ملفًّا مجهولًا فهو الجواب.
تحقّق سريع
أجب في ذهنك أولًا، ثم اكشف الإجابة.
ما الغرض من خطّ الأساس الآمن، وما الذي يبقيه حيًّا؟اكشف الإجابة
غرضه أن ينطلق كل جهاز من إعداد آمن معروف بدل اجتهاد فردي. ويبقيه حيًّا فرض الإعداد وقياس الانحراف — بدونهما يعود الجهاز إلى حاله خلال أشهر.
موظّف يستعمل هاتفه الشخصي للعمل، وطلبت الشركة القدرة على مسح بيانات العمل. ما الحلّ؟اكشف الإجابة
حاوية عمل معزولة تُدار وتُمسَح وحدها. المسح الكامل يحذف بيانات شخصية لا تملكها الشركة، وهو خطر قانوني لا حلّ تقني.
لماذا لا يكفي مفتاح لاسلكي مشترك في مؤسسة؟اكشف الإجابة
لأنه لا يميّز مستخدمًا عن آخر، ولا يُلغى عند مغادرة موظّف إلا بتغييره للجميع. التحقّق بـ802.1X يربط الوصول بهوية فردية قابلة للإلغاء.
سجّل الدخول لتتبّع تقدّمك في هذا الموضوع.
خطوتك التالية
اقرأ الدرس ثم علّمه مكتملًا
المصادر
استُعملت للتحقّق من المعلومات. المحتوى أصلي بصياغة Passuit.