🎯 Endpoint Security Comprehensive — أمن نقطة النهاية الشامل
أمان النقاط النهائية هو حجر الزاوية في أي استراتيجية حماية مؤسسية حديثة. من خلال Microsoft Intune يمكن لمسؤولي تقنية المعلومات تطبيق طبقات متعددة من الحماية تبدأ من تشفير الأقراص الصلبة مروراً بالجدران النارية المتقدمة وصولاً إلى التكامل الكامل مع منصة Microsoft Defender for Endpoint. في هذه الوحدة سنستعرض بالتفصيل كيفية تكوين وإدارة سياسات التشفير لأنظمة التشغيل المختلفة وآليات التحكم في الأجهزة الطرفية ومنع تسرب البيانات بالإضافة إلى دمج حلول الكشف عن التهديدات والاستجابة لها ضمن بيئة العمل الموحدة.
1️⃣ BitLocker for Windows — تشفير BitLocker لنظام Windows
BitLocker هي تقنية تشفير متكاملة من Microsoft تعمل على تشفير كامل محرك الأقراص لحماية البيانات من الوصول غير المصرح به في حال فقدان الجهاز أو سرقته أو إعادة تدويره. تعتمد على شريحة TPM لتأمين مفاتيح التشفير وضمان سلامة عملية الإقلاع.
- تشفير محركات نظام التشغيل: فرض تشفير محرك النظام باستخدام خوارزمية XTS-AES 256-bit كمعيار افتراضي مع خيار استخدام AES-CBC للأجهزة القديمة.
- تشفير محركات البيانات الثابتة: تشفير تلقائي لمحركات الأقراص الداخلية غير محرك النظام فور إرفاقها بالنظام لمنع الوصول غير المصرح به.
- تشفير محركات البيانات القابلة للإزالة: فرض التشفير على أقراص USB والوسائط الخارجية مع إمكانية السماح بالوصول للقراءة فقط بدون تشفير.
- متطلبات المصادقة عند الإقلاع: إجبار استخدام شريحة TPM مع رقم تعريف شخصي إضافي أو مفتاح بدء تشغيل لتعزيز الحماية.
- تخزين مفاتيح الاسترداد: الحفظ التلقائي لمفتاح استرداد BitLocker في سجل الجهاز داخل Azure Active Directory أو داخل Intune مباشرة.
2️⃣ BitLocker Recovery Key Management — إدارة مفاتيح استرداد BitLocker
مفتاح الاسترداد هو مفتاح رقمي فريد مكون من ٤٨ رقماً يُستخدم لفتح محرك الأقراص المشفر عندما يتعذر التحقق من الهوية بالطريقة العادية — مثلاً عند تغيير إعدادات BIOS أو تعطل شريحة TPM أو نسيان المستخدم لرقمه السري.
- بوابة Intune الإدارية: يمكن للمسؤول عرض مفتاح الاسترداد من صفحة خصائص الجهاز ضمن قسم Monitor ثم Recovery Keys.
- سجل Azure Active Directory: يُخزن المفتاح كخاصية للجهاز داخل Azure AD ويمكن الوصول إليه من لوحة Azure AD admin center.
- الخدمة الذاتية للمستخدم: يمكن تمكين المستخدمين من استرداد مفاتيحهم بأنفسهم من خلال بوابة My Account عند تفعيل الإعداد المناسب.
- التدوير التلقائي للمفاتيح: Intune يمكنه تدوير مفاتيح الاسترداد تلقائياً بعد كل استخدام ناجح لضمان عدم إعادة استخدامها.
3️⃣ FileVault for macOS — تشفير FileVault لأجهزة Mac
FileVault هو حل التشفير الكامل للقرص من Apple يستخدم تشفير XTS-AES-128 مع مفتاح ٢٥٦ بت لتأمين كامل محتويات القرص الصلب. يتكامل مع Intune لتمكين المؤسسات من فرض التشفير وحفظ مفاتيح الاسترداد مركزياً.
- تفعيل التشفير الإجباري: استخدام ملف تعريف Device Configuration من نوع macOS Endpoint Protection لفرض تفعيل FileVault على جميع أجهزة Mac المسجلة.
- حفظ مفتاح الاسترداد الشخصي: إلزام الجهاز بإرسال مفتاح الاسترداد الشخصي إلى Intune بعد اكتمال عملية التشفير مباشرة.
- إخفاء مفتاح الاسترداد عن المستخدم: خيار منع عرض مفتاح الاسترداد على شاشة المستخدم أثناء عملية التشفير لتقليل مخاطر التسريب.
- التحقق من الاعتثال: إدراج FileVault كشرط في سياسات الاعتثال للتأكد من تشفير الجهاز قبل السماح له بالوصول إلى موارد المؤسسة.
4️⃣ Encryption Compliance Policies — سياسات اعتثال التشفير
سياسات الاعتثال في Intune تسمح للمؤسسة بالتحقق من حالة تشفير الأجهزة واتخاذ إجراءات تلقائية ضد الأجهزة غير الممتثلة — مثل منع الوصول إلى البريد الإلكتروني أو التطبيقات السحابية أو عزل الجهاز عن الشبكة.
- التحقق من حالة BitLocker: طلب أن يكون BitLocker مفعلاً على محرك النظام وجميع محركات البيانات الثابتة.
- التحقق من حالة FileVault: التأكد من تفعيل FileVault على أجهزة macOS المسجلة.
- فترة السماح: تحديد مهلة زمنية (مثلاً ٤٨ ساعة) للجهاز لتصحيح وضعه قبل اعتباره غير ممتثل.
- إجراءات عدم الاعتثال: إرسال إشعارات بريد إلكتروني للمستخدم والمسؤول مع إمكانية تطبيق حظر الوصول عبر Conditional Access.
- دمج التشفير مع حماية التطبيقات: ربط حالة التشفير بسياسات حماية التطبيقات لضمان عدم فتح بيانات المؤسسة على أجهزة غير مشفرة.
- BitLocker هو حل التشفير لأجهزة Windows وFileVault لأجهزة macOS وكلاهما يشفّر كامل محرك الأقراص.
- تُحفظ مفاتيح الاسترداد مركزياً في Intune ويمكن للمسؤول أو المستخدم استردادها عند الحاجة.
- سياسات اعتثال التشفير تربط حالة التشفير بالوصول إلى موارد المؤسسة وتمنع الأجهزة غير المشفرة من الوصول.
- التشفير هو خط الدفاع الأخير — حتى لو فشلت جميع وسائل الحماية الأخرى تبقى البيانات محمية.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| BitLocker | تشفير القرص من Microsoft | تقنية تشفير كامل لمحرك الأقراص مدمجة في إصدارات Windows Pro وEnterprise. |
| TPM | شريحة النظام الأساسي الموثوق | شريحة أجهزة مخصصة لتخزين مفاتيح التشفير والتحقق من سلامة عملية الإقلاع. |
| FileVault | تشفير الأقراص من Apple | حل Apple لتشفير كامل القرص الصلب على أجهزة macOS باستخدام تشفير XTS-AES-128. |
| Recovery Key | مفتاح الاسترداد | مفتاح رقمي فريد من ٤٨ رقماً يُستخدم لفتح القرص المشفر عند فشل المصادقة العادية. |
| XTS-AES | خوارزمية التشفير المتقدمة | خوارزمية تشفير قياسية تستخدم لتأمين البيانات على الأقراص الصلبة بمفتاح ١٢٨ أو ٢٥٦ بت. |
| Compliance Policy | سياسة الاعتثال | قواعد يتحقق Intune من تطابق الأجهزة معها قبل السماح لها بالوصول إلى موارد المؤسسة. |
| Conditional Access | الوصول المشروط | آلية في Azure AD تفرض شروطاً محددة قبل منح الوصول إلى التطبيقات والبيانات السحابية. |
1️⃣ Windows Defender Firewall — الجدار الناري لـ Windows Defender
Windows Defender Firewall هو جدار ناري قائم على المضيف يحمي كل جهاز Windows منفرداً من خلال تصفية الحزم والتحكم في الاتصالات الشبكية الواردة والصادرة بناءً على قواعد محددة مسبقاً.
- تفعيل الجدار الناري الإجباري: فرض تشغيل Windows Defender Firewall على جميع ملفات تعريف الشبكة — النطاق العام والخاص ومجال المؤسسة.
- منع الاتصالات الواردة افتراضياً: حظر جميع الاتصالات الواردة ما لم تكن هناك قاعدة صريحة تسمح بها مع السماح بمعظم الاتصالات الصادرة.
- إدارة الإشعارات: التحكم في عرض إشعارات الجدار الناري للمستخدم عند حظر تطبيق جديد مع إمكانية إخفائها تماماً.
- تسجيل الأحداث: تفعيل تسجيل الحزم المسموحة والمحظورة لتحليلها لاحقاً في Windows Event Log.
- دمج ملفات تعريف الشبكة: تطبيق إعدادات مختلفة للشبكة العامة (مقاهي ومطارات) مقارنة بشبكة المجال (مكتب المؤسسة).
2️⃣ Firewall Rules Configuration — تكوين قواعد الجدار الناري
قواعد Windows Defender Firewall تسمح بإنشاء سياسات تفصيلية تحدد بالضبط أي التطبيقات يمكنها التواصل عبر الشبكة ومن أي عناوين IP وإلى أي منافذ — مما يمنع البرمجيات الخبيثة من إنشاء اتصالات غير مصرح بها.
- تحديد مسار التطبيق: كتابة المسار الكامل للملف التنفيذي للتطبيق المراد السماح به أو حظره مثل %ProgramFiles%\App\app.exe.
- تحديد البروتوكول والمنفذ: اختيار نوع البروتوكول TCP أو UDP مع نطاق المنافذ المحلية والبعيدة المسموح بها.
- نطاق عناوين IP: تقييد القاعدة لتعمل فقط مع عناوين IP محددة محلية أو بعيدة لمنع الاتصالات من مصادر غير موثوقة.
- اتجاه الحركة: تحديد ما إذا كانت القاعدة تنطبق على الاتصالات الواردة فقط أو الصادرة فقط أو كليهما.
- أولوية القواعد: ترتيب القواعد حسب الأولوية حيث القواعد الأكثر تحديداً تطغى على القواعد العامة.
3️⃣ Device Control USB/Bluetooth/Printers — التحكم بالأجهزة الطرفية
Device Control في Intune يتيح للمسؤولين تحديد أنواع الأجهزة الطرفية المسموح بتوصيلها بالأجهزة المُدارة — من منافذ USB إلى تقنية Bluetooth إلى الطابعات — لمنع تسرب البيانات أو إدخال برمجيات خبيثة.
- أجهزة التخزين USB: منع الكتابة إلى أقراص USB والوسائط القابلة للإزالة أو السماح بالقراءة فقط أو المنع الكامل لجميع أجهزة التخزين الخارجية.
- أجهزة Bluetooth: تعطيل تقنية Bluetooth بالكامل أو تقييدها لمنع الاقتران غير المصرح به مع السماح للأجهزة الطرفية الأساسية فقط مثل لوحة المفاتيح والماوس.
- الطابعات: تحديد طابعات شبكية محددة بالاسم أو IP ومنع الطباعة إلى الطابعات غير المصرح بها.
- كاميرات الويب والميكروفونات: تعطيل أو تقييد استخدام كاميرات الويب والميكروفونات المدمجة في الأجهزة لمنع التجسس.
- أجهزة التوصيل المباشر: منع أجهزة مثل KVM أو أجهزة النسخ المباشر التي قد تسمح بنقل البيانات دون رقابة.
4️⃣ Attack Surface Reduction ASR — تقليل مساحة الهجوم
قواعد Attack Surface Reduction (ASR) هي جزء من Microsoft Defender for Endpoint وتستهدف سلوكيات محددة تستخدمها البرمجيات الخبيثة عادة — مثل تشغيل الماكرو في ملفات Office أو إنشاء عمليات فرعية من برامج البريد الإلكتروني.
- منع مكونات Office من إنشاء عمليات فرعية: حظر Word وExcel وPowerPoint من استدعاء عمليات أخرى مثل PowerShell أو cmd.exe.
- منع تشغيل المحتوى القابل للتنفيذ من البريد الإلكتروني: حظر تشغيل الملفات التنفيذية والمكتبية التي تأتي عبر Outlook أو عميل الويب.
- منع عمليات Windows من سرقة بيانات الاعتماد: حماية عملية LSASS من محاولات استخراج كلمات المرور من الذاكرة.
- منع البرمجيات الخبيثة من الثبات: حظر التعديل على مفاتيح التسجيل ومواقع بدء التشغيل التي تستخدمها البرمجيات الخبيثة للبقاء بعد إعادة التشغيل.
- منع تشغيل البرامج النصية غير الموثوقة: حظر JavaScript وVBScript التي تُحمل من الإنترنت من إنشاء محتوى قابل للتنفيذ.
- Windows Defender Firewall هو خط الدفاع الأول على مستوى الجهاز لتصفية حركة الشبكة الواردة والصادرة.
- يمكن إنشاء قواعد جدار ناري دقيقة تحدد التطبيقات والمنافذ والبروتوكولات المسموح بها بدقة.
- Device Control يمنع توصيل الأجهزة الطرفية غير المصرح بها كأقراص USB ويقيد استخدام Bluetooth والطابعات.
- قواعد ASR تمنع سلوكيات الهجوم الشائعة مثل تشغيل الماكرو الخبيث واستخراج بيانات الاعتماد من الذاكرة.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Windows Defender Firewall | الجدار الناري لـ Windows Defender | جدار ناري قائم على المضيف مدمج في Windows لحماية الجهاز من حركة الشبكة غير المصرح بها. |
| Device Control | التحكم بالأجهزة الطرفية | ميزة في Intune لفرض قيود على الأجهزة المتصلة مثل USB وBluetooth والطابعات. |
| ASR | تقليل مساحة الهجوم | مجموعة قواعد في Defender for Endpoint تمنع السلوكيات التي تستغلها البرمجيات الخبيثة. |
| Device Instance ID | معرف نسخة الجهاز | معرف فريد لكل جهاز طرفي يُستخدم لاستثناء أجهزة معينة من سياسات المنع. |
| LSASS | خدمة النظام الفرعي لسلطة الأمن المحلية | عملية Windows مسؤولة عن مصادقة المستخدمين وتخزين بيانات الاعتماد في الذاكرة. |
| TCP/UDP | بروتوكولات التحكم بالنقل | بروتوكولات شبكية تحدد كيفية إرسال البيانات بين الأجهزة عبر الشبكة. |
| Microsoft 365 Defender | منصة الحماية الموحدة من Microsoft | بوابة مركزية لإدارة الحوادث الأمنية والتحقيق فيها عبر البريد الإلكتروني والأجهزة والهويات والسحابة. |
1️⃣ Defender for Endpoint Overview — نظرة عامة على Defender for Endpoint
Microsoft Defender for Endpoint (MDE) هي منصة أمنية سحابية تجمع بين الحماية الوقائية والكشف المتقدم بعد الاختراق والتحقيق الآلي وإمكانيات الاستجابة — وكلها تُدار عبر Intune دون الحاجة إلى بنية تحتية إضافية.
- الحماية من الجيل التالي: محرك مكافحة فيروسات Microsoft Defender Antivirus مع حماية سلوكية تستخدم التعلم الآلي لاكتشاف التهديدات الجديدة وغير المعروفة.
- الكشف والاستجابة للنقاط النهائية (EDR): تسجيل وتحليل النشاط على الأجهزة لاكتشاف الهجمات المتقدمة التي تتجاوز الحماية التقليدية.
- التحقيق والاستجابة الآلية (AIR): تقصي التنبيهات الأمنية تلقائياً واتخاذ إجراءات علاجية مثل عزل الجهاز أو إيقاف العمليات المشبوهة.
- إدارة الثغرات (TVM): مسح مستمر للأجهزة لاكتشاف الثغرات الأمنية وتقديم توصيات العلاج مع مؤشرات مستوى الخطورة.
- صيد التهديدات المتقدم: استخدام لغة استعلام KQL للبحث الاستباقي عن مؤشرات الاختراق عبر جميع الأجهزة.
2️⃣ Security Baselines — خطوط الأساس الأمنية
Security Baselines في Intune هي قوالب إعدادات أمنية جاهزة أعدها خبراء Microsoft بناءً على أفضل الممارسات الأمنية. تغطي كل شيء من إعدادات BitLocker إلى تكوين Microsoft Edge وسياسات كلمات المرور.
- خط أساس أمان Windows: إعدادات شاملة لنظام التشغيل تشمل سياسات الحسابات وكلمات المرور وجدار الحماية والتدقيق والتحكم بحساب المستخدم.
- خط أساس Microsoft Edge: إعدادات أمان متصفح Edge مثل منع تتبع المواقع وحظر التنزيلات غير الآمنة وإدارة الشهادات.
- خط أساس Microsoft Defender for Endpoint: تهيئة إعدادات MDE مثل مستوى الحماية السحابية وإرسال العينات ومراقبة السلوك.
- خط أساس Microsoft 365 Apps: إعدادات أمان تطبيقات Office مثل تعطيل الماكرو وإدارة الوظائف الإضافية وحماية الملفات.
- التخصيص والتجاوز: يمكن تعديل الإعدادات الفردية داخل خط الأساس وتجاوز القيم الافتراضية لتتناسب مع متطلبات المؤسسة.
3️⃣ Threat and Vulnerability Management TVM — إدارة التهديدات والثغرات
Threat and Vulnerability Management (TVM) هو مكون من MDE يعمل على مسح مستمر للأجهزة لاكتشاف الثغرات في أنظمة التشغيل والتطبيقات والمتصفحات. يُصنف الثغرات حسب مستوى الخطورة ويقدم توصيات علاجية قابلة للتنفيذ.
- المسح المستمر للثغرات: تقييم فوري للثغرات عند إصدار تحديثات جديدة دون انتظار دورات مسح دورية تقليدية.
- مستوى الأمان المؤسسي (Microsoft Secure Score): درجة شاملة تعكس الوضع الأمني للمؤسسة مع توصيات محددة لتحسينها.
- ربط الثغرات بالتهديدات: ربط الثغرات المكتشفة بحملات الهجوم النشطة وبرمجيات الاستغلال المعروفة في البرية.
- توصيات العلاج: اقتراح إجراءات علاجية محددة مثل تثبيت تحديث أمني معين أو تغيير إعدادات التكوين.
- تتبع البرمجيات: جرد شامل لجميع البرمجيات المثبتة على الأجهزة بما فيها الإصدارات المنتهية الصلاحية وغير المدعومة.
4️⃣ EDR and MDE Integration — تكامل الكشف والاستجابة مع MDE
يتم دمج Intune مع MDE عبر إعدادات Endpoint Security > Microsoft Defender for Endpoint. عند تفعيل الربط تحصل MDE على بيانات استشعار غنية من الأجهزة وتصبح قادرة على تنفيذ إجراءات الاستجابة مباشرة.
- تفعيل الربط: في Microsoft Intune admin center انتقل إلى Endpoint Security > Microsoft Defender for Endpoint وفعّل اتصال الخدمة.
- سياسة إلحاق الأجهزة: إنشاء سياسة Onboarding لتسجيل الأجهزة في MDE وتحديد ما إذا كان الإلحاق مخصصاً للأجهزة المُدارة فقط أو جميع الأجهزة.
- مشاركة بيانات الاعتثال: تمكين MDE من مشاركة حالة المخاطر مع Intune لاستخدامها في سياسات الاعتثال — يمكن مطالبة الأجهزة بمستوى مخاطر معين.
- الاستجابة من Intune: تنفيذ إجراءات الاستجابة مثل المسح الكامل للفيروسات أو عزل الجهاز عن الشبكة مباشرة من وحدة تحكم Intune.
- تكوين EDR: تفعيل وضع الحظر في EDR لمنع البرمجيات الخبيثة تلقائياً بدلاً من الاكتفاء بالتنبيه فقط.
- MDE يوفر حماية متكاملة تجمع بين مكافحة الفيروسات والكشف المتقدم والتحقيق الآلي وصيد التهديدات.
- Security Baselines تسمح بتطبيق مئات الإعدادات الأمنية الموصى بها من Microsoft دفعة واحدة.
- TVM يكتشف الثغرات بشكل مستمر ويصنفها حسب الخطورة ويقدم توصيات علاجية مرتبطة بحملات الهجوم النشطة.
- دمج MDE مع Intune وConditional Access يمكن من عزل الأجهزة عالية المخاطر تلقائياً وحماية موارد المؤسسة.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| MDE | مدافع Microsoft للنقاط النهائية | منصة أمنية سحابية موحدة للحماية والكشف والتحقيق والاستجابة للتهديدات على مستوى الأجهزة. |
| EDR | الكشف والاستجابة للنقاط النهائية | تقنية تراقب النشاط على الأجهزة لكشف الهجمات المتقدمة وتحليلها بعد الاختراق. |
| AIR | التحقيق والاستجابة الآلية | قدرة MDE على فحص التنبيهات الأمنية تلقائياً واتخاذ إجراءات علاجية دون تدخل بشري. |
| TVM | إدارة التهديدات والثغرات | نظام مسح مستمر يكتشف الثغرات الأمنية في الأنظمة والتطبيقات ويصنفها حسب الخطورة. |
| Security Baseline | خط الأساس الأمني | قالب إعدادات أمنية موصى به من Microsoft يغطي جوانب الحماية المختلفة. |
| Secure Score | درجة الأمان | مؤشر رقمي يعكس مستوى الأمان العام للمؤسسة مع توصيات لتحسينه. |
| Onboarding Policy | سياسة الإلحاق | سياسة في Intune تُسجل الأجهزة المُدارة في MDE لتلقي الحماية المتقدمة. |
1️⃣ WDAC — التحكم في تطبيقات Windows
هذه هي أقوى أداة لمنع البرمجيات الخبيثة والتطبيقات غير المصرح بها — فهي لا تكتفي بالكشف، بل تمنع التشغيل من الأساس.
- سياسات WDAC: تُعرِّف التطبيقات المسموح بها عبر توقيعها الرقمي أو ناشرها أو مسارها أو بصمتها. يمكن نشرها عبر Intune كسياسة OMA-URI. تدعم وضعين: الفرض Enforce (يمنع التطبيقات غير المسموح بها) والتدقيق Audit (يسجل فقط دون منع — للاختبار).
- WDAC Policy Wizard: أداة مساعدة من مايكروسوفت لإنشاء سياسات WDAC دون كتابة XML يدوياً. تفحص جهازاً مرجعياً وتُنشئ سياسة تلقائياً بناءً على التطبيقات المثبتة عليه.
- السياسات التكميلية: يمكنك إنشاء سياسة أساسية (التطبيقات المعتمدة من مايكروسوفت) + سياسات تكميلية (تطبيقات مؤسستك الداخلية) — مرونة دون التضحية بالأمان.
- Microsoft Defender Application Guard (MDAG): يشغّل المتصفح (Edge) وتطبيقات Office في حاوية معزولة Hyper-V — أي موقع ضار أو ملف ملغوم يُفتح في الحاوية ولا يمكنه الوصول لنظام التشغيل الحقيقي. عند إغلاق الحاوية، يُدمر كل شيء بداخلها.
2️⃣ Device Control & Web Protection — التحكم بالأجهزة وتصفية الويب
هاتان الطبقتان تكملان استراتيجية الأمن الشامل بمنع مسارات الهجوم التي تتجاوز البرمجيات الخبيثة التقليدية.
- التحكم بـ USB: منع جميع أجهزة USB أو السماح بأجهزة محددة فقط (حسب الرقم التسلسلي أو المُصنّع). يمكن السماح بلوحات المفاتيح والفأرة ومنع وحدات التخزين — السماح بالإنتاجية ومنع التسريب.
- التحكم بالتخزين القابل للإزالة: منع الكتابة على وسائط التخزين الخارجية (للقراءة فقط)، أو منع القراءة والكتابة معاً. سياسات دقيقة حسب نوع الجهاز (USB Drive، SD Card، External HDD).
- التحكم بالبلوتوث والطابعات: منع أو تقييد استخدام أجهزة البلوتوث (منع مشاركة الملفات عبر البلوتوث مع السماح بالسماعات). إدارة الطابعات — السماح بطابعات شبكة محددة فقط ومنع الطابعات المحلية.
- تصفية محتوى الويب: حظر فئات كاملة من المواقع (محتوى للبالغين، ألعاب، تواصل اجتماعي، مشاركة ملفات) أو السماح/حظر نطاقات محددة. تُطبق عبر Defender for Endpoint وتعمل على جميع المتصفحات (وليس Edge فقط).
- حماية الشبكة Network Protection: تمنع الجهاز من الاتصال بعناوين IP ونطاقات ضارة معروفة (تستخدم قاعدة بيانات Microsoft Threat Intelligence) — الطبقة الأولى قبل أن يصل أي محتوى ضار للمتصفح أو التطبيق.
- WDAC يمنع تشغيل أي تطبيق غير مصرح به — حماية من البرمجيات الخبيثة والتطبيقات غير المرغوب فيها.
- Application Guard يعزل المواقع والملفات المشبوهة في حاوية افتراضية آمنة.
- التحكم بالأجهزة يمنع تسريب البيانات عبر المنافذ المادية واللاسلكية.
- تصفية الويب وحماية الشبكة تسدان مسارات الهجوم قبل وصولها للمستخدم.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| WDAC | التحكم في تطبيقات ويندوز | تقنية تمنع تشغيل أي تطبيق غير مدرج في قائمة بيضاء معتمدة من المؤسسة |
| MDAG | حارس تطبيقات Defender | تقنية تشغّل المتصفح وOffice في حاوية Hyper-V معزولة لمنع وصول التهديدات للنظام |
| Device Control | التحكم بالأجهزة | سياسات تمنع أو تقيد استخدام الأجهزة الطرفية (USB، بلوتوث، طابعات) |
| Web Content Filtering | تصفية محتوى الويب | منع فئات من المواقع أو نطاقات محددة عبر Defender for Endpoint على جميع المتصفحات |
| Network Protection | حماية الشبكة | طبقة تمنع الاتصال بعناوين IP ونطاقات ضارة معروفة قبل وصول المحتوى للمتصفح |
| Allow List | القائمة البيضاء | قائمة حصرية بالتطبيقات المسموح بتشغيلها — أي شيء خارجها يُمنع تلقائياً |
🚀 الخاتمة
شكل أمان النقاط النهائية في Intune منظومة متكاملة من ثلاث طبقات: تشفير الأقراص الصلبة الذي يحمي البيانات حتى في أسوأ السيناريوهات، والجدران النارية مع التحكم بالأجهزة الطرفية التي تمنع التهديدات من الدخول أو البيانات من الخروج، ومنصة Microsoft Defender for Endpoint التي توفر حماية ذكية متقدمة مع قدرات تحقيق واستجابة آلية. عند تطبيق هذه الطبقات الثلاث بشكل متكامل تحصل المؤسسة على حماية شاملة تغطي جميع النواقل المحتملة للهجوم — من سرقة الأجهزة إلى البرمجيات الخبيثة المتقدمة إلى الثغرات غير المرقعة. في الوحدة القادمة سنتعمق في إدارة تحديثات الأجهزة وكيفية الحفاظ على هذه الحماية محدثة باستمرار.
