MD-102 [10] - Endpoint Security Comprehensive

🎯 Endpoint Security Comprehensive — أمن نقطة النهاية الشامل

أمان النقاط النهائية هو حجر الزاوية في أي استراتيجية حماية مؤسسية حديثة. من خلال Microsoft Intune يمكن لمسؤولي تقنية المعلومات تطبيق طبقات متعددة من الحماية تبدأ من تشفير الأقراص الصلبة مروراً بالجدران النارية المتقدمة وصولاً إلى التكامل الكامل مع منصة Microsoft Defender for Endpoint. في هذه الوحدة سنستعرض بالتفصيل كيفية تكوين وإدارة سياسات التشفير لأنظمة التشغيل المختلفة وآليات التحكم في الأجهزة الطرفية ومنع تسرب البيانات بالإضافة إلى دمج حلول الكشف عن التهديدات والاستجابة لها ضمن بيئة العمل الموحدة.

1️⃣ BitLocker for Windows — تشفير BitLocker لنظام Windows

📖 آلية تشفير كامل للقرص الصلب مدمجة في نظام التشغيل
BitLocker هي تقنية تشفير متكاملة من Microsoft تعمل على تشفير كامل محرك الأقراص لحماية البيانات من الوصول غير المصرح به في حال فقدان الجهاز أو سرقته أو إعادة تدويره. تعتمد على شريحة TPM لتأمين مفاتيح التشفير وضمان سلامة عملية الإقلاع.
📋 إعدادات تكوين BitLocker عبر Intune:
  • تشفير محركات نظام التشغيل: فرض تشفير محرك النظام باستخدام خوارزمية XTS-AES 256-bit كمعيار افتراضي مع خيار استخدام AES-CBC للأجهزة القديمة.
  • تشفير محركات البيانات الثابتة: تشفير تلقائي لمحركات الأقراص الداخلية غير محرك النظام فور إرفاقها بالنظام لمنع الوصول غير المصرح به.
  • تشفير محركات البيانات القابلة للإزالة: فرض التشفير على أقراص USB والوسائط الخارجية مع إمكانية السماح بالوصول للقراءة فقط بدون تشفير.
  • متطلبات المصادقة عند الإقلاع: إجبار استخدام شريحة TPM مع رقم تعريف شخصي إضافي أو مفتاح بدء تشغيل لتعزيز الحماية.
  • تخزين مفاتيح الاسترداد: الحفظ التلقائي لمفتاح استرداد BitLocker في سجل الجهاز داخل Azure Active Directory أو داخل Intune مباشرة.
تخيل مؤسسة مالية تُدير ٣٠٠٠ جهاز حاسوب محمول لموظفيها. في أحد الأيام سُرق جهاز حاسوب مدير تنفيذي في المطار. بفضل سياسة BitLocker المفروضة عبر Intune كان القرص الصلب مشفراً بالكامل باستخدام شريحة TPM. حتى عند محاولة إزالة القرص وتركيبه على جهاز آخر بقيت البيانات محمية تماماً ولم يتمكن السارق من الوصول إلى أي ملف. تم إبطال مفعول مفتاح التشفير عن بُعد عبر Intune وتم وضع الجهاز في قائمة الحظر.

2️⃣ BitLocker Recovery Key Management — إدارة مفاتيح استرداد BitLocker

📖 نظام لاستعادة الوصول إلى الأجهزة المشفرة عند فشل المصادقة العادية
مفتاح الاسترداد هو مفتاح رقمي فريد مكون من ٤٨ رقماً يُستخدم لفتح محرك الأقراص المشفر عندما يتعذر التحقق من الهوية بالطريقة العادية — مثلاً عند تغيير إعدادات BIOS أو تعطل شريحة TPM أو نسيان المستخدم لرقمه السري.
📋 آليات الوصول إلى مفاتيح الاسترداد:
  • بوابة Intune الإدارية: يمكن للمسؤول عرض مفتاح الاسترداد من صفحة خصائص الجهاز ضمن قسم Monitor ثم Recovery Keys.
  • سجل Azure Active Directory: يُخزن المفتاح كخاصية للجهاز داخل Azure AD ويمكن الوصول إليه من لوحة Azure AD admin center.
  • الخدمة الذاتية للمستخدم: يمكن تمكين المستخدمين من استرداد مفاتيحهم بأنفسهم من خلال بوابة My Account عند تفعيل الإعداد المناسب.
  • التدوير التلقائي للمفاتيح: Intune يمكنه تدوير مفاتيح الاسترداد تلقائياً بعد كل استخدام ناجح لضمان عدم إعادة استخدامها.
🔑 نصيحة أساسية: يجب التأكد من حفظ مفاتيح استرداد BitLocker قبل تسليم الجهاز للمستخدم. بدون المفتاح سيكون استرداد البيانات مستحيلاً حتى لمسؤول النظام — وهذا هو الغرض من التشفير أصلاً.
موظف في شركة محاماة يعمل من المنزل وفجأة بعد تحديث BIOS توقف جهازه عن الإقلاع وظهرت شاشة BitLocker Recovery الزرقاء. اتصل الموظف بفريق الدعم الفني الذي استخدم بوابة Intune للوصول إلى مفتاح الاسترداد المكون من ٤٨ رقماً وزوده به هاتفياً. خلال دقائق تم فتح الجهاز واستكمل الموظف عمله دون فقدان أي بيانات.

3️⃣ FileVault for macOS — تشفير FileVault لأجهزة Mac

📖 تقنية تشفير الأقراص من Apple لحماية أجهزة Mac
FileVault هو حل التشفير الكامل للقرص من Apple يستخدم تشفير XTS-AES-128 مع مفتاح ٢٥٦ بت لتأمين كامل محتويات القرص الصلب. يتكامل مع Intune لتمكين المؤسسات من فرض التشفير وحفظ مفاتيح الاسترداد مركزياً.
📋 تكوين FileVault عبر سياسات Intune:
  • تفعيل التشفير الإجباري: استخدام ملف تعريف Device Configuration من نوع macOS Endpoint Protection لفرض تفعيل FileVault على جميع أجهزة Mac المسجلة.
  • حفظ مفتاح الاسترداد الشخصي: إلزام الجهاز بإرسال مفتاح الاسترداد الشخصي إلى Intune بعد اكتمال عملية التشفير مباشرة.
  • إخفاء مفتاح الاسترداد عن المستخدم: خيار منع عرض مفتاح الاسترداد على شاشة المستخدم أثناء عملية التشفير لتقليل مخاطر التسريب.
  • التحقق من الاعتثال: إدراج FileVault كشرط في سياسات الاعتثال للتأكد من تشفير الجهاز قبل السماح له بالوصول إلى موارد المؤسسة.
وكالة إعلانات إبداعية تستخدم ١٢٠ جهاز MacBook Pro لفريق التصميم. قام المسؤول بإنشاء ملف تعريف في Intune لفرض تفعيل FileVault على جميع الأجهزة. عند تسجيل كل جهاز جديد يبدأ التشفير تلقائياً في الخلفية دون مقاطعة عمل المصمم. يُحفظ مفتاح الاسترداد فوراً في Intune ويُضاف الجهاز إلى مجموعة الأجهزة الممتثلة. في حال تعطل أي جهاز يستطيع المسؤول استرداد المفتاح من البوابة الإدارية.

4️⃣ Encryption Compliance Policies — سياسات اعتثال التشفير

📖 ربط حالة التشفير باشتراطات الوصول إلى موارد المؤسسة
سياسات الاعتثال في Intune تسمح للمؤسسة بالتحقق من حالة تشفير الأجهزة واتخاذ إجراءات تلقائية ضد الأجهزة غير الممتثلة — مثل منع الوصول إلى البريد الإلكتروني أو التطبيقات السحابية أو عزل الجهاز عن الشبكة.
📋 مكونات سياسة اعتثال التشفير:
  • التحقق من حالة BitLocker: طلب أن يكون BitLocker مفعلاً على محرك النظام وجميع محركات البيانات الثابتة.
  • التحقق من حالة FileVault: التأكد من تفعيل FileVault على أجهزة macOS المسجلة.
  • فترة السماح: تحديد مهلة زمنية (مثلاً ٤٨ ساعة) للجهاز لتصحيح وضعه قبل اعتباره غير ممتثل.
  • إجراءات عدم الاعتثال: إرسال إشعارات بريد إلكتروني للمستخدم والمسؤول مع إمكانية تطبيق حظر الوصول عبر Conditional Access.
  • دمج التشفير مع حماية التطبيقات: ربط حالة التشفير بسياسات حماية التطبيقات لضمان عدم فتح بيانات المؤسسة على أجهزة غير مشفرة.
شركة تأمين صحي تتعامل مع بيانات مرضى حساسة. أنشأ مسؤول Intune سياسة اعتثال تشترط تشفير الأقراص على جميع الأجهزة. اكتشف النظام ١٥ جهازاً غير ممتثل بسبب تعطل BitLocker. أُرسلت إشعارات فورية للمستخدمين مع مهلة ٢٤ ساعة. الأجهزة التي لم تُصلح حالتها خلال المهلة مُنعت تلقائياً من الوصول إلى SharePoint وExchange Online عبر سياسة Conditional Access إلى أن تم تصحيح الوضع.
تخيل أنك وضعت جميع مستنداتك الهامة في خزنة حديدية مغلقة بإحكام. حتى لو تمكن شخص من سرقة الخزنة بأكملها فلن يستطيع فتحها بدون المفتاح الرقمي السري. هكذا يعمل تشفير القرص الصلب — حتى لو سقط الجهاز في الأيدي الخطأ تبقى البيانات محمية تماماً داخل "خزنة رقمية" لا تُفتح إلا بالمصادقة الصحيحة.
خلاصة تشفير القرص الصلب:
  • BitLocker هو حل التشفير لأجهزة Windows وFileVault لأجهزة macOS وكلاهما يشفّر كامل محرك الأقراص.
  • تُحفظ مفاتيح الاسترداد مركزياً في Intune ويمكن للمسؤول أو المستخدم استردادها عند الحاجة.
  • سياسات اعتثال التشفير تربط حالة التشفير بالوصول إلى موارد المؤسسة وتمنع الأجهزة غير المشفرة من الوصول.
  • التشفير هو خط الدفاع الأخير — حتى لو فشلت جميع وسائل الحماية الأخرى تبقى البيانات محمية.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
BitLockerتشفير القرص من Microsoftتقنية تشفير كامل لمحرك الأقراص مدمجة في إصدارات Windows Pro وEnterprise.
TPMشريحة النظام الأساسي الموثوقشريحة أجهزة مخصصة لتخزين مفاتيح التشفير والتحقق من سلامة عملية الإقلاع.
FileVaultتشفير الأقراص من Appleحل Apple لتشفير كامل القرص الصلب على أجهزة macOS باستخدام تشفير XTS-AES-128.
Recovery Keyمفتاح الاستردادمفتاح رقمي فريد من ٤٨ رقماً يُستخدم لفتح القرص المشفر عند فشل المصادقة العادية.
XTS-AESخوارزمية التشفير المتقدمةخوارزمية تشفير قياسية تستخدم لتأمين البيانات على الأقراص الصلبة بمفتاح ١٢٨ أو ٢٥٦ بت.
Compliance Policyسياسة الاعتثالقواعد يتحقق Intune من تطابق الأجهزة معها قبل السماح لها بالوصول إلى موارد المؤسسة.
Conditional Accessالوصول المشروطآلية في Azure AD تفرض شروطاً محددة قبل منح الوصول إلى التطبيقات والبيانات السحابية.

1️⃣ Windows Defender Firewall — الجدار الناري لـ Windows Defender

📖 نظام حماية مدمج يراقب ويصفي حركة مرور الشبكة الداخلة والخارجة
Windows Defender Firewall هو جدار ناري قائم على المضيف يحمي كل جهاز Windows منفرداً من خلال تصفية الحزم والتحكم في الاتصالات الشبكية الواردة والصادرة بناءً على قواعد محددة مسبقاً.
📋 إدارة الجدار الناري عبر Endpoint Security في Intune:
  • تفعيل الجدار الناري الإجباري: فرض تشغيل Windows Defender Firewall على جميع ملفات تعريف الشبكة — النطاق العام والخاص ومجال المؤسسة.
  • منع الاتصالات الواردة افتراضياً: حظر جميع الاتصالات الواردة ما لم تكن هناك قاعدة صريحة تسمح بها مع السماح بمعظم الاتصالات الصادرة.
  • إدارة الإشعارات: التحكم في عرض إشعارات الجدار الناري للمستخدم عند حظر تطبيق جديد مع إمكانية إخفائها تماماً.
  • تسجيل الأحداث: تفعيل تسجيل الحزم المسموحة والمحظورة لتحليلها لاحقاً في Windows Event Log.
  • دمج ملفات تعريف الشبكة: تطبيق إعدادات مختلفة للشبكة العامة (مقاهي ومطارات) مقارنة بشبكة المجال (مكتب المؤسسة).
شركة استشارات هندسية لديها ٥٠٠ جهاز Windows يستخدمها المهندسون في المواقع والمكاتب. أنشأ فريق تقنية المعلومات سياسة Endpoint Security في Intune تُفعل الجدار الناري على جميع ملفات تعريف الشبكة. عند تواجد المهندس في موقع عميل على شبكة عامة يقوم الجدار الناري تلقائياً بحظر جميع الاتصالات الواردة. وعند عودته إلى مكتب الشركة يتحول ملف تعريف الشبكة إلى مجال المؤسسة وتُطبق قواعد أكثر تساهلاً للطابعات وملفات المشاركة الداخلية.

2️⃣ Firewall Rules Configuration — تكوين قواعد الجدار الناري

📖 تحديد دقيق للتطبيقات والمنافذ والبروتوكولات المسموح لها بتجاوز الجدار الناري
قواعد Windows Defender Firewall تسمح بإنشاء سياسات تفصيلية تحدد بالضبط أي التطبيقات يمكنها التواصل عبر الشبكة ومن أي عناوين IP وإلى أي منافذ — مما يمنع البرمجيات الخبيثة من إنشاء اتصالات غير مصرح بها.
📋 بنود تكوين القواعد في Intune:
  • تحديد مسار التطبيق: كتابة المسار الكامل للملف التنفيذي للتطبيق المراد السماح به أو حظره مثل %ProgramFiles%\App\app.exe.
  • تحديد البروتوكول والمنفذ: اختيار نوع البروتوكول TCP أو UDP مع نطاق المنافذ المحلية والبعيدة المسموح بها.
  • نطاق عناوين IP: تقييد القاعدة لتعمل فقط مع عناوين IP محددة محلية أو بعيدة لمنع الاتصالات من مصادر غير موثوقة.
  • اتجاه الحركة: تحديد ما إذا كانت القاعدة تنطبق على الاتصالات الواردة فقط أو الصادرة فقط أو كليهما.
  • أولوية القواعد: ترتيب القواعد حسب الأولوية حيث القواعد الأكثر تحديداً تطغى على القواعد العامة.
مستشفى يستخدم تطبيقاً متخصصاً لإدارة السجلات الطبية يحتاج للاتصال بخادم مركزي على المنفذ 8443. أنشأ مسؤول Intune قاعدة جدار ناري تسمح فقط لهذا التطبيق بالاتصال الصادر إلى عنوان IP الخادم المحدد على المنفذ 8443. جميع الاتصالات الأخرى على هذا المنفذ ممنوعة. هذا يضمن أن البرمجيات الخبيثة لا تستطيع انتحال هذا المنفذ للتواصل مع خوادم خارجية.

3️⃣ Device Control USB/Bluetooth/Printers — التحكم بالأجهزة الطرفية

📖 آلية لمنع أو تقييد استخدام الأجهزة الطرفية التي قد تشكل خطراً على بيانات المؤسسة
Device Control في Intune يتيح للمسؤولين تحديد أنواع الأجهزة الطرفية المسموح بتوصيلها بالأجهزة المُدارة — من منافذ USB إلى تقنية Bluetooth إلى الطابعات — لمنع تسرب البيانات أو إدخال برمجيات خبيثة.
📋 فئات الأجهزة الطرفية القابلة للتحكم:
  • أجهزة التخزين USB: منع الكتابة إلى أقراص USB والوسائط القابلة للإزالة أو السماح بالقراءة فقط أو المنع الكامل لجميع أجهزة التخزين الخارجية.
  • أجهزة Bluetooth: تعطيل تقنية Bluetooth بالكامل أو تقييدها لمنع الاقتران غير المصرح به مع السماح للأجهزة الطرفية الأساسية فقط مثل لوحة المفاتيح والماوس.
  • الطابعات: تحديد طابعات شبكية محددة بالاسم أو IP ومنع الطباعة إلى الطابعات غير المصرح بها.
  • كاميرات الويب والميكروفونات: تعطيل أو تقييد استخدام كاميرات الويب والميكروفونات المدمجة في الأجهزة لمنع التجسس.
  • أجهزة التوصيل المباشر: منع أجهزة مثل KVM أو أجهزة النسخ المباشر التي قد تسمح بنقل البيانات دون رقابة.
🔑 نصيحة أساسية: استخدم استثناءات معرف الجهاز Device Instance ID للسماح بأجهزة USB محددة ومعروفة (مثل أقراص التخزين المشفرة المعتمدة من المؤسسة) مع حظر جميع الأجهزة الأخرى. هذا أكثر أماناً من فتح الباب لجميع أجهزة التخزين.
شركة تطوير برمجيات تعمل على مشروع حكومي سري. طبقت سياسة Device Control عبر Intune تمنع تماماً استخدام أي أجهزة تخزين USB. عندما حاول متدرب توصيل قرص USB شخصي لنقل ملفات تظهر له رسالة نظام تمنع الوصول ويسجل الحدث في سجلات Intune. الجهاز الوحيد المسموح به هو قرص مشفر معتمد من المؤسسة برقم تسلسلي محدد يُستخدم فقط لنقل التقارير الدورية إلى جهة العميل.

4️⃣ Attack Surface Reduction ASR — تقليل مساحة الهجوم

📖 مجموعة من القواعد الذكية التي تقلل من نواقل الهجوم التي تستغلها البرمجيات الخبيثة
قواعد Attack Surface Reduction (ASR) هي جزء من Microsoft Defender for Endpoint وتستهدف سلوكيات محددة تستخدمها البرمجيات الخبيثة عادة — مثل تشغيل الماكرو في ملفات Office أو إنشاء عمليات فرعية من برامج البريد الإلكتروني.
📋 أهم قواعد ASR المُدارة عبر Intune:
  • منع مكونات Office من إنشاء عمليات فرعية: حظر Word وExcel وPowerPoint من استدعاء عمليات أخرى مثل PowerShell أو cmd.exe.
  • منع تشغيل المحتوى القابل للتنفيذ من البريد الإلكتروني: حظر تشغيل الملفات التنفيذية والمكتبية التي تأتي عبر Outlook أو عميل الويب.
  • منع عمليات Windows من سرقة بيانات الاعتماد: حماية عملية LSASS من محاولات استخراج كلمات المرور من الذاكرة.
  • منع البرمجيات الخبيثة من الثبات: حظر التعديل على مفاتيح التسجيل ومواقع بدء التشغيل التي تستخدمها البرمجيات الخبيثة للبقاء بعد إعادة التشغيل.
  • منع تشغيل البرامج النصية غير الموثوقة: حظر JavaScript وVBScript التي تُحمل من الإنترنت من إنشاء محتوى قابل للتنفيذ.
موظف في شركة محاسبة تلقى بريداً إلكترونياً مرفقاً به ملف Excel يحتوي على ماكرو خبيث. عند فتح الملف حاول الماكرو تشغيل PowerShell لتنزيل برمجية فدية. قاعدة ASR رقم ١ (منع مكونات Office من إنشاء عمليات فرعية) اكتشفت المحاولة وحظرتها فوراً. تلقى فريق الأمن إشعاراً في بوابة Microsoft 365 Defender بالحادثة مع تفاصيل كاملة عن الملف المصدر والتوقيت.
تخيل أن الجدار الناري مثل البوابة الرئيسية للمبنى التي تفحص هوية كل زائر. أما Device Control فهو مثل نقاط التفتيش الداخلية التي تمنع إخراج أي مستندات دون تصريح. وقواعد ASR مثل نظام الإنذار الذكي الذي يراقب السلوك المشبوه — فإذا رأى شخصاً يحاول فتح نافذة في الطابق الثالث يصدر إنذاراً فورياً ويتخذ إجراءً.
خلاصة الجدار الناري والتحكم بالأجهزة:
  • Windows Defender Firewall هو خط الدفاع الأول على مستوى الجهاز لتصفية حركة الشبكة الواردة والصادرة.
  • يمكن إنشاء قواعد جدار ناري دقيقة تحدد التطبيقات والمنافذ والبروتوكولات المسموح بها بدقة.
  • Device Control يمنع توصيل الأجهزة الطرفية غير المصرح بها كأقراص USB ويقيد استخدام Bluetooth والطابعات.
  • قواعد ASR تمنع سلوكيات الهجوم الشائعة مثل تشغيل الماكرو الخبيث واستخراج بيانات الاعتماد من الذاكرة.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Windows Defender Firewallالجدار الناري لـ Windows Defenderجدار ناري قائم على المضيف مدمج في Windows لحماية الجهاز من حركة الشبكة غير المصرح بها.
Device Controlالتحكم بالأجهزة الطرفيةميزة في Intune لفرض قيود على الأجهزة المتصلة مثل USB وBluetooth والطابعات.
ASRتقليل مساحة الهجوممجموعة قواعد في Defender for Endpoint تمنع السلوكيات التي تستغلها البرمجيات الخبيثة.
Device Instance IDمعرف نسخة الجهازمعرف فريد لكل جهاز طرفي يُستخدم لاستثناء أجهزة معينة من سياسات المنع.
LSASSخدمة النظام الفرعي لسلطة الأمن المحليةعملية Windows مسؤولة عن مصادقة المستخدمين وتخزين بيانات الاعتماد في الذاكرة.
TCP/UDPبروتوكولات التحكم بالنقلبروتوكولات شبكية تحدد كيفية إرسال البيانات بين الأجهزة عبر الشبكة.
Microsoft 365 Defenderمنصة الحماية الموحدة من Microsoftبوابة مركزية لإدارة الحوادث الأمنية والتحقيق فيها عبر البريد الإلكتروني والأجهزة والهويات والسحابة.

1️⃣ Defender for Endpoint Overview — نظرة عامة على Defender for Endpoint

📖 منصة متكاملة للحماية والكشف والتحقيق والاستجابة للتهديدات على النقاط النهائية
Microsoft Defender for Endpoint (MDE) هي منصة أمنية سحابية تجمع بين الحماية الوقائية والكشف المتقدم بعد الاختراق والتحقيق الآلي وإمكانيات الاستجابة — وكلها تُدار عبر Intune دون الحاجة إلى بنية تحتية إضافية.
📋 القدرات الأساسية لـ MDE:
  • الحماية من الجيل التالي: محرك مكافحة فيروسات Microsoft Defender Antivirus مع حماية سلوكية تستخدم التعلم الآلي لاكتشاف التهديدات الجديدة وغير المعروفة.
  • الكشف والاستجابة للنقاط النهائية (EDR): تسجيل وتحليل النشاط على الأجهزة لاكتشاف الهجمات المتقدمة التي تتجاوز الحماية التقليدية.
  • التحقيق والاستجابة الآلية (AIR): تقصي التنبيهات الأمنية تلقائياً واتخاذ إجراءات علاجية مثل عزل الجهاز أو إيقاف العمليات المشبوهة.
  • إدارة الثغرات (TVM): مسح مستمر للأجهزة لاكتشاف الثغرات الأمنية وتقديم توصيات العلاج مع مؤشرات مستوى الخطورة.
  • صيد التهديدات المتقدم: استخدام لغة استعلام KQL للبحث الاستباقي عن مؤشرات الاختراق عبر جميع الأجهزة.
بنك إقليمي يستخدم MDE عبر Intune لحماية ٢٠٠٠ جهاز. في أحد الأيام تلقت المنصة تنبيهاً بمحاولة تشغيل PowerShell بشكل مشبوه على جهاز في قسم المحاسبة. بدأ التحقيق الآلي فوراً — عزل الجهاز عن الشبكة وجمع أدلة الطب الشرعي وتحليل شجرة العمليات. تبين أنها محاولة هجوم عبر سلسلة توريد برمجيات. تم إيقاف الهجوم قبل أن يتسلل إلى أي جهاز آخر وتلقى فريق الأمن تقريراً كاملاً بالإجراءات المتخذة والأدلة المجمعة.

2️⃣ Security Baselines — خطوط الأساس الأمنية

📖 مجموعات إعدادات أمنية موصى بها من Microsoft يمكن تطبيقها دفعة واحدة على الأجهزة المُدارة
Security Baselines في Intune هي قوالب إعدادات أمنية جاهزة أعدها خبراء Microsoft بناءً على أفضل الممارسات الأمنية. تغطي كل شيء من إعدادات BitLocker إلى تكوين Microsoft Edge وسياسات كلمات المرور.
📋 أنواع خطوط الأساس الأمنية المتاحة في Intune:
  • خط أساس أمان Windows: إعدادات شاملة لنظام التشغيل تشمل سياسات الحسابات وكلمات المرور وجدار الحماية والتدقيق والتحكم بحساب المستخدم.
  • خط أساس Microsoft Edge: إعدادات أمان متصفح Edge مثل منع تتبع المواقع وحظر التنزيلات غير الآمنة وإدارة الشهادات.
  • خط أساس Microsoft Defender for Endpoint: تهيئة إعدادات MDE مثل مستوى الحماية السحابية وإرسال العينات ومراقبة السلوك.
  • خط أساس Microsoft 365 Apps: إعدادات أمان تطبيقات Office مثل تعطيل الماكرو وإدارة الوظائف الإضافية وحماية الملفات.
  • التخصيص والتجاوز: يمكن تعديل الإعدادات الفردية داخل خط الأساس وتجاوز القيم الافتراضية لتتناسب مع متطلبات المؤسسة.
شركة ناشئة في مجال التكنولوجيا المالية بدأت للتو في تطبيق معايير الأمان. بدلاً من دراسة مئات الإعدادات الأمنية يدوياً قام مسؤول Intune بتطبيق خط أساس أمان Windows وخط أساس Edge مباشرة على جميع الأجهزة. خلال دقائق تم تطبيق أكثر من ٣٠٠ إعداد أمني دفعة واحدة. ثم قام بتعديل ٣ إعدادات فقط لتتوافق مع متطلبات هيئة السوق المالية — مثل زيادة الحد الأدنى لطول كلمة المرور.

3️⃣ Threat and Vulnerability Management TVM — إدارة التهديدات والثغرات

📖 نظام متكامل لاكتشاف وتقييم ومعالجة الثغرات الأمنية في الوقت الفعلي
Threat and Vulnerability Management (TVM) هو مكون من MDE يعمل على مسح مستمر للأجهزة لاكتشاف الثغرات في أنظمة التشغيل والتطبيقات والمتصفحات. يُصنف الثغرات حسب مستوى الخطورة ويقدم توصيات علاجية قابلة للتنفيذ.
📋 قدرات TVM الأساسية:
  • المسح المستمر للثغرات: تقييم فوري للثغرات عند إصدار تحديثات جديدة دون انتظار دورات مسح دورية تقليدية.
  • مستوى الأمان المؤسسي (Microsoft Secure Score): درجة شاملة تعكس الوضع الأمني للمؤسسة مع توصيات محددة لتحسينها.
  • ربط الثغرات بالتهديدات: ربط الثغرات المكتشفة بحملات الهجوم النشطة وبرمجيات الاستغلال المعروفة في البرية.
  • توصيات العلاج: اقتراح إجراءات علاجية محددة مثل تثبيت تحديث أمني معين أو تغيير إعدادات التكوين.
  • تتبع البرمجيات: جرد شامل لجميع البرمجيات المثبتة على الأجهزة بما فيها الإصدارات المنتهية الصلاحية وغير المدعومة.
🔑 نصيحة أساسية: راجع تقارير TVM أسبوعياً على الأقل. ركز على الثغرات المصنفة "حرجة" و"عالية" أولاً. الثغرات التي يُعرف عنها استغلال نشط في البرية يجب معالجتها خلال ٢٤ ساعة.
شركة تجارة إلكترونية لديها ٨٠٠ جهاز. رصد TVM أن ١٥٠ جهازاً تستخدم إصداراً قديماً من Java Runtime به ثغرة أمنية حرجة يتم استغلالها حالياً في هجمات فدية. صنف TVM الثغرة على أنها "عالية" وربطها بحملة هجوم نشطة. أنشأ فريق الأمن مهمة عاجلة وأنشأ حزمة تحديث في Intune لتحديث Java على الأجهزة المتأثرة. بعد ٦ ساعات انخفض عدد الأجهزة المعرضة للخطر من ١٥٠ إلى صفر.

4️⃣ EDR and MDE Integration — تكامل الكشف والاستجابة مع MDE

📖 ربط أجهزة Intune المُدارة بمنصة MDE السحابية للاستفادة الكاملة من قدرات الكشف والاستجابة
يتم دمج Intune مع MDE عبر إعدادات Endpoint Security > Microsoft Defender for Endpoint. عند تفعيل الربط تحصل MDE على بيانات استشعار غنية من الأجهزة وتصبح قادرة على تنفيذ إجراءات الاستجابة مباشرة.
📋 خطوات دمج MDE مع Intune:
  • تفعيل الربط: في Microsoft Intune admin center انتقل إلى Endpoint Security > Microsoft Defender for Endpoint وفعّل اتصال الخدمة.
  • سياسة إلحاق الأجهزة: إنشاء سياسة Onboarding لتسجيل الأجهزة في MDE وتحديد ما إذا كان الإلحاق مخصصاً للأجهزة المُدارة فقط أو جميع الأجهزة.
  • مشاركة بيانات الاعتثال: تمكين MDE من مشاركة حالة المخاطر مع Intune لاستخدامها في سياسات الاعتثال — يمكن مطالبة الأجهزة بمستوى مخاطر معين.
  • الاستجابة من Intune: تنفيذ إجراءات الاستجابة مثل المسح الكامل للفيروسات أو عزل الجهاز عن الشبكة مباشرة من وحدة تحكم Intune.
  • تكوين EDR: تفعيل وضع الحظر في EDR لمنع البرمجيات الخبيثة تلقائياً بدلاً من الاكتفاء بالتنبيه فقط.
مؤسسة حكومية تدير ١٠,٠٠٠ جهاز موزع على ٢٠ فرعاً. بعد دمج MDE مع Intune أنشأ المسؤول سياسة اعتتال تشترط أن يكون مستوى مخاطر الجهاز "منخفض" أو "متوسط" فقط. عندما تعرض أحد الأجهزة لهجوم تصيد احتيالي وبدأ عملية PowerShell مشبوهة اكتشف EDR السلوك فوراً. ارتفع مستوى مخاطر الجهاز إلى "مرتفع" مما أدى إلى منعه تلقائياً من الوصول إلى Exchange Online وTeams عبر Conditional Access. بدأ التحقيق الآلي في نفس اللحظة وتم احتواء الهجوم قبل انتشاره.
تخيل أن MDE مثل جهاز إنذار متطور للمنزل لا يكتفي بإطلاق صفارة عندما يقتحمه لص — بل لديه كاميرات في كل غرفة تسجل كل حركة ولديه القدرة على إغلاق الأبواب تلقائياً وإبلاغ الشرطة فوراً. وقسم TVM مثل مفتش الأمان الذي يزور المنزل دورياً ويكتشف النوافذ المكسورة أو الأقفال الضعيفة ويخبرك كيف تصلحها قبل أن يستغلها أي لص.
خلاصة تكامل مدافع النقاط النهائية:
  • MDE يوفر حماية متكاملة تجمع بين مكافحة الفيروسات والكشف المتقدم والتحقيق الآلي وصيد التهديدات.
  • Security Baselines تسمح بتطبيق مئات الإعدادات الأمنية الموصى بها من Microsoft دفعة واحدة.
  • TVM يكتشف الثغرات بشكل مستمر ويصنفها حسب الخطورة ويقدم توصيات علاجية مرتبطة بحملات الهجوم النشطة.
  • دمج MDE مع Intune وConditional Access يمكن من عزل الأجهزة عالية المخاطر تلقائياً وحماية موارد المؤسسة.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
MDEمدافع Microsoft للنقاط النهائيةمنصة أمنية سحابية موحدة للحماية والكشف والتحقيق والاستجابة للتهديدات على مستوى الأجهزة.
EDRالكشف والاستجابة للنقاط النهائيةتقنية تراقب النشاط على الأجهزة لكشف الهجمات المتقدمة وتحليلها بعد الاختراق.
AIRالتحقيق والاستجابة الآليةقدرة MDE على فحص التنبيهات الأمنية تلقائياً واتخاذ إجراءات علاجية دون تدخل بشري.
TVMإدارة التهديدات والثغراتنظام مسح مستمر يكتشف الثغرات الأمنية في الأنظمة والتطبيقات ويصنفها حسب الخطورة.
Security Baselineخط الأساس الأمنيقالب إعدادات أمنية موصى به من Microsoft يغطي جوانب الحماية المختلفة.
Secure Scoreدرجة الأمانمؤشر رقمي يعكس مستوى الأمان العام للمؤسسة مع توصيات لتحسينه.
Onboarding Policyسياسة الإلحاقسياسة في Intune تُسجل الأجهزة المُدارة في MDE لتلقي الحماية المتقدمة.

1️⃣ WDAC — التحكم في تطبيقات Windows

📖 Windows Defender Application Control (WDAC) هو تقنية متقدمة تسمح بتحديد قائمة صارمة بالتطبيقات المسموح بتشغيلها على الجهاز — أي تطبيق غير موجود في القائمة يُمنع تشغيله تماماً، حتى لو كان المستخدم مسؤولاً محلياً.
هذه هي أقوى أداة لمنع البرمجيات الخبيثة والتطبيقات غير المصرح بها — فهي لا تكتفي بالكشف، بل تمنع التشغيل من الأساس.
📋 قدرات WDAC وApplication Guard:
  • سياسات WDAC: تُعرِّف التطبيقات المسموح بها عبر توقيعها الرقمي أو ناشرها أو مسارها أو بصمتها. يمكن نشرها عبر Intune كسياسة OMA-URI. تدعم وضعين: الفرض Enforce (يمنع التطبيقات غير المسموح بها) والتدقيق Audit (يسجل فقط دون منع — للاختبار).
  • WDAC Policy Wizard: أداة مساعدة من مايكروسوفت لإنشاء سياسات WDAC دون كتابة XML يدوياً. تفحص جهازاً مرجعياً وتُنشئ سياسة تلقائياً بناءً على التطبيقات المثبتة عليه.
  • السياسات التكميلية: يمكنك إنشاء سياسة أساسية (التطبيقات المعتمدة من مايكروسوفت) + سياسات تكميلية (تطبيقات مؤسستك الداخلية) — مرونة دون التضحية بالأمان.
  • Microsoft Defender Application Guard (MDAG): يشغّل المتصفح (Edge) وتطبيقات Office في حاوية معزولة Hyper-V — أي موقع ضار أو ملف ملغوم يُفتح في الحاوية ولا يمكنه الوصول لنظام التشغيل الحقيقي. عند إغلاق الحاوية، يُدمر كل شيء بداخلها.
مؤسسة مالية طبقت WDAC بقائمة بيضاء صارمة: مسموح فقط بتطبيقات مايكروسوفت الموقعة + تطبيق البنك الداخلي + Adobe Reader + Chrome. حاول أحد الموظفين فتح مرفق بريد إلكتروني يحتوي على برمجية خبيثة متنكرة كملف PDF — رفض WDAC تشغيله فوراً لأنه غير موقع. في نفس اليوم، استخدم المحاسب أداة مساعدة حمّلها من موقع غير موثوق — رفضها WDAC أيضاً. محاولتا اختراق تم إحباطهما قبل أن تبدآ — بفضل القائمة البيضاء.

2️⃣ Device Control & Web Protection — التحكم بالأجهزة وتصفية الويب

📖 التحكم بالأجهزة Device Control وتصفية محتوى الويب Web Content Filtering هما طبقتان أمنيتان إضافيتان تمنعان تسريب البيانات عبر الأجهزة الطرفية وتحميان المستخدمين من المواقع الضارة.
هاتان الطبقتان تكملان استراتيجية الأمن الشامل بمنع مسارات الهجوم التي تتجاوز البرمجيات الخبيثة التقليدية.
📋 قدرات التحكم بالأجهزة والويب:
  • التحكم بـ USB: منع جميع أجهزة USB أو السماح بأجهزة محددة فقط (حسب الرقم التسلسلي أو المُصنّع). يمكن السماح بلوحات المفاتيح والفأرة ومنع وحدات التخزين — السماح بالإنتاجية ومنع التسريب.
  • التحكم بالتخزين القابل للإزالة: منع الكتابة على وسائط التخزين الخارجية (للقراءة فقط)، أو منع القراءة والكتابة معاً. سياسات دقيقة حسب نوع الجهاز (USB Drive، SD Card، External HDD).
  • التحكم بالبلوتوث والطابعات: منع أو تقييد استخدام أجهزة البلوتوث (منع مشاركة الملفات عبر البلوتوث مع السماح بالسماعات). إدارة الطابعات — السماح بطابعات شبكة محددة فقط ومنع الطابعات المحلية.
  • تصفية محتوى الويب: حظر فئات كاملة من المواقع (محتوى للبالغين، ألعاب، تواصل اجتماعي، مشاركة ملفات) أو السماح/حظر نطاقات محددة. تُطبق عبر Defender for Endpoint وتعمل على جميع المتصفحات (وليس Edge فقط).
  • حماية الشبكة Network Protection: تمنع الجهاز من الاتصال بعناوين IP ونطاقات ضارة معروفة (تستخدم قاعدة بيانات Microsoft Threat Intelligence) — الطبقة الأولى قبل أن يصل أي محتوى ضار للمتصفح أو التطبيق.
شركة محاماة تطبق سياسات أمنية صارمة: (١) منع جميع وحدات تخزين USB — مسموح فقط بلوحات المفاتيح والفأرة. (٢) تصفية الويب تمنع مواقع مشاركة الملفات والتخزين السحابي الشخصي (مثل Dropbox وWeTransfer) لمنع تسريب وثائق القضايا. (٣) حماية الشبكة تسد عناوين IP المرتبطة بهجمات الفدية المعروفة. محامٍ حاول رفع مستند قضية على WeTransfer من متصفحه — مُنع الاتصال بالموقع. حاول نسخ الملف على فلاشة USB — رُفض. البيانات الحساسة بقيت محمية من التسريب عبر أي مسار.
خلاصة التحكم بالتطبيقات والأجهزة:
  • WDAC يمنع تشغيل أي تطبيق غير مصرح به — حماية من البرمجيات الخبيثة والتطبيقات غير المرغوب فيها.
  • Application Guard يعزل المواقع والملفات المشبوهة في حاوية افتراضية آمنة.
  • التحكم بالأجهزة يمنع تسريب البيانات عبر المنافذ المادية واللاسلكية.
  • تصفية الويب وحماية الشبكة تسدان مسارات الهجوم قبل وصولها للمستخدم.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
WDACالتحكم في تطبيقات ويندوزتقنية تمنع تشغيل أي تطبيق غير مدرج في قائمة بيضاء معتمدة من المؤسسة
MDAGحارس تطبيقات Defenderتقنية تشغّل المتصفح وOffice في حاوية Hyper-V معزولة لمنع وصول التهديدات للنظام
Device Controlالتحكم بالأجهزةسياسات تمنع أو تقيد استخدام الأجهزة الطرفية (USB، بلوتوث، طابعات)
Web Content Filteringتصفية محتوى الويبمنع فئات من المواقع أو نطاقات محددة عبر Defender for Endpoint على جميع المتصفحات
Network Protectionحماية الشبكةطبقة تمنع الاتصال بعناوين IP ونطاقات ضارة معروفة قبل وصول المحتوى للمتصفح
Allow Listالقائمة البيضاءقائمة حصرية بالتطبيقات المسموح بتشغيلها — أي شيء خارجها يُمنع تلقائياً

🚀 الخاتمة

شكل أمان النقاط النهائية في Intune منظومة متكاملة من ثلاث طبقات: تشفير الأقراص الصلبة الذي يحمي البيانات حتى في أسوأ السيناريوهات، والجدران النارية مع التحكم بالأجهزة الطرفية التي تمنع التهديدات من الدخول أو البيانات من الخروج، ومنصة Microsoft Defender for Endpoint التي توفر حماية ذكية متقدمة مع قدرات تحقيق واستجابة آلية. عند تطبيق هذه الطبقات الثلاث بشكل متكامل تحصل المؤسسة على حماية شاملة تغطي جميع النواقل المحتملة للهجوم — من سرقة الأجهزة إلى البرمجيات الخبيثة المتقدمة إلى الثغرات غير المرقعة. في الوحدة القادمة سنتعمق في إدارة تحديثات الأجهزة وكيفية الحفاظ على هذه الحماية محدثة باستمرار.

تعليقات



حجم الخط
+
16
-
تباعد السطور
+
2
-