أمان الأجهزة: TPM وSecure Boot وتشفير محركات الأقراص
استخدموا Trusted Platform Modules وSecure Boot والتشفير الكامل للقرص (BitLocker وFileVault) لمنع هجمات الإقلاع البارد وهجمات evil-maid على الأجهزة المادية.
أمان الأجهزة: TPM وSecure Boot وتشفير محركات الأقراص درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
تهديدات الهجمات المادية على الأجهزة
عندما يحصل مهاجم على وصول مادي إلى جهاز، تضعف ضوابط الأمان المنطقية بشدة. تستغل هجمات الإقلاع البارد تجميد ذاكرة RAM واستخراج مفاتيح التشفير من البيانات المتبقية. وتتضمن هجمات الخادمة الشريرة تعديل محمل إقلاع الجهاز أو نظام التشغيل أثناء تركه دون مراقبة مؤقتًا. وتستخدم هجمات DMA المنافذ المادية (Thunderbolt وFireWire) لقراءة الذاكرة مباشرةً. وتعمل ميزات أمان الأجهزة — TPM وSecure Boot والتشفير الكامل للقرص — معًا للدفاع ضد هذه الهجمات على الطبقة المادية.
وحدة النظام الأساسي الموثوق (TPM)
تُعد وحدة النظام الأساسي الموثوق (TPM) شريحة أمان مخصصة مدمجة في اللوحة الأم، وتوفر وظائف تشفير قائمة على الأجهزة. وتشمل إمكانات TPM: إنشاء مفاتيح التشفير وتخزينها بحيث يتعذر استخراجها من الشريحة، وقياس عملية الإقلاع (إذ تخزن سجلات تكوين المنصة تجزئات كل مكوّن من مكونات الإقلاع)، وربط البيانات بحالات نظام محددة (بحيث لا يمكن فك تشفير البيانات إلا عندما يكون النظام في حالة موثوقة)، والإثبات عن بُعد (إثبات أن النظام لم يتم العبث به لخادم بعيد).
# TPM Platform Configuration Registers (PCRs):
# PCR0: BIOS/UEFI firmware hash
# PCR1: BIOS configuration data
# PCR2: Option ROM code
# PCR3: Option ROM configuration
# PCR4: Master Boot Record (MBR) / bootloader
# PCR5: Partition table
# PCR6: Resume from sleep (S4/S5 state)
# PCR7: Secure Boot state
# If bootloader is replaced (evil-maid attack):
# PCR4 value changes -> TPM detects mismatch
# -> BitLocker requires PIN or recovery key
# (TPM won't unseal disk encryption key)TPM 1.2 مقابل TPM 2.0
يدعم TPM 1.2 فقط RSA-1024 وSHA-1، وهما يُعدّان ضعيفين حاليًا. أما TPM 2.0 (المعيار الحالي، والمطلوب في Windows 11) فيدعم خوارزميات حديثة: RSA-2048 وECC P-256 وSHA-256 وAES-128/256، إضافةً إلى المرونة الخوارزمية (إمكانية إضافة خوارزميات جديدة). كما يدعم TPM 2.0 تسلسلات هرمية متعددة (الإثبات والتخزين والمنصة) تتيح تحكمًا أكثر دقة. وينبغي لبيئات المؤسسات التأكد من استخدام جميع الأجهزة لـ TPM 2.0 باعتباره خط الأساس لجذر الثقة في أمان الأجهزة.
Secure Boot: حماية سلسلة الإقلاع
يُعد Secure Boot ميزةً في البرامج الثابتة UEFI تتحقق من التوقيع التشفيري لكل جزء من البرمجيات في سلسلة الإقلاع قبل تنفيذه — برامج تشغيل UEFI، ومحمل الإقلاع، ونواة نظام التشغيل. ولا يُسمح بتنفيذ سوى البرمجيات الموقعة بالمفاتيح الموجودة في قاعدة بيانات Secure Boot للبرامج الثابتة. ويمنع ذلك برمجيات الإقلاع الخبيثة (وهي برمجيات خبيثة تصيب MBR أو محمل الإقلاع وتُحمّل قبل برامج أمان نظام التشغيل) وعمليات تثبيت أنظمة التشغيل غير المصرح بها من البقاء على الجهاز.
# Secure Boot chain verification:
# UEFI firmware (hardwired, immutable)
# -> Verifies: bootloader signature (e.g., Windows Boot Manager)
# Key: Microsoft CA cert in Secure Boot DB
# -> Verifies: OS kernel signature
# Key: Windows production PCA cert
# -> Verifies: kernel drivers (code signing)
# Key: Microsoft WHQL cert
# If bootkit replaces bootloader with unsigned code:
# UEFI: signature check FAILS
# -> System halts, boot denied
# -> Alert: 'Secure Boot violation'
# Evil-maid attack blockedBitLocker: التشفير الكامل للقرص في Windows
يُعد BitLocker أداة Microsoft لتشفير وحدة التخزين بالكامل، وهي مدمجة في إصداري Windows 10/11 Pro وEnterprise. ويشفّر BitLocker القرص بأكمله باستخدام AES-128 أو AES-256 في وضع XTS. ومن دون مفتاح الاسترداد (المخزن في Active Directory أو Azure AD) أو إدخال PIN/كلمة المرور الصحيحة عند الإقلاع، يتعذر الوصول إلى البيانات المشفرة — حتى عند إزالة القرص وتوصيله بنظام آخر. وعند استخدامه مع TPM، يقوم BitLocker بربط مفتاح وحدة التخزين الرئيسي بقيم PCR محددة، فيكتشف العبث بعملية الإقلاع ويتطلب الاسترداد اليدوي عند اكتشافه.
# BitLocker protection modes (from least to most secure):
# Mode 1: TPM only
# -> Auto-unlocks if TPM PCR values match (no user input)
# -> Protects against offline attacks (removed drive)
# -> Does NOT protect against evil-maid (OS still boots auto)
# Mode 2: TPM + PIN
# -> Requires PIN at every boot
# -> Protects against evil-maid (attacker can't boot without PIN)
# -> Recommended for laptops
# Mode 3: TPM + startup key (USB)
# -> USB key required at boot
# -> Suitable for servers that must boot unattended (key in USB)
# Recovery: 48-digit recovery key stored in AD/Azure ADFileVault: التشفير الكامل للقرص في macOS
يُعد FileVault 2 أداة Apple للتشفير الكامل للقرص في macOS، ويستخدم تشفير XTS-AES-128 المدعوم بشريحة Apple T2 أو Secure Enclave في Apple Silicon. ويشفّر FileVault وحدة بدء التشغيل بالكامل، ويتطلب كلمة مرور تسجيل دخول المستخدم لإلغاء القفل عند الإقلاع. ويرتبط مفتاح التشفير بحساب المستخدم — وتتيح مفاتيح الاسترداد في iCloud فك التشفير عند نسيان كلمة المرور. ويُعد FileVault ضروريًا لأجهزة Mac المحمولة في بيئات المؤسسات، لا سيما لكثرة فقدان أجهزة MacBook أو سرقتها في المؤتمرات والمطارات.
محركات الأقراص ذاتية التشفير (SEDs)
تنفذ محركات الأقراص ذاتية التشفير (SEDs) التشفير داخل وحدة تحكم الأجهزة في القرص — إذ يحدث التشفير وفك التشفير على مستوى القرص، بشفافية بالنسبة إلى نظام التشغيل. وتتوافق SEDs مع مواصفة Opal للتخزين (TCG Opal). وعند انقطاع الطاقة عن القرص، تُقفل البيانات تلقائيًا ولا يمكن إلغاء قفلها إلا باستخدام مفتاح المصادقة الصحيح (AK). وتوفر SEDs مزايا أداء مقارنةً بالتشفير البرمجي (من دون تحميل إضافي على وحدة المعالجة المركزية)، إضافةً إلى إمكانية المحو التشفيري — إذ يؤدي إعادة ضبط مفتاح التشفير إلى جعل جميع البيانات غير قابلة للقراءة فورًا، مما يتيح محوًا آمنًا فوريًا عند إخراج القرص من الخدمة.
الدفاع ضد هجمات الإقلاع البارد
تستغل هجمة الإقلاع البارد حقيقة احتفاظ DRAM بالبيانات من ثوانٍ إلى دقائق بعد فقدان الطاقة. ويرش المهاجمون النيتروجين السائل لإطالة مدة الاحتفاظ، ثم يقلعون نظام تشغيل حيًا لقراءة تفريغ الذاكرة واستخراج مفاتيح التشفير من RAM. وتشمل وسائل الدفاع: TPM + PIN (يكون المفتاح في TPM ولا يظهر في RAM إلا بعد إدخال PIN)، وتشفير الذاكرة (تشفّر Intel TME أو AMD SME محتويات RAM في وحدة تحكم الذاكرة)، واشتراط إدخال PIN ماديًا عند الإقلاع، بحيث لا تكون المفاتيح موجودة في RAM عند سرقة حاسوب محمول متوقف التشغيل، وميزات المسح المتأخر للذاكرة في UEFI الحديثة التي تصفر RAM قبل الإقلاع.
الإقلاع المقاس والإثبات عن بُعد
يستخدم الإقلاع المقاس TPM لتسجيل تجزئات كل مكوّن من مكونات الإقلاع في PCRs، وإنشاء سجل يكشف العبث بعملية الإقلاع. ويرسل الإثبات عن بُعد قياسات PCR هذه إلى خادم إثبات عن بُعد، يتحقق من أن النظام أقلع باستخدام مكونات موثوقة وغير معدلة فقط. وتطبق تقنيات المؤسسات مثل Microsoft Attestation Service وMicrosoft Pluton وIntel TXT الإثبات عن بُعد. وتستخدم منصات Zero Trust تقارير الإثبات كإشارة إلى سلامة الجهاز ضمن سياسات الوصول المشروط — إذ تؤدي حالات الأجهزة غير الموثوقة إلى طلب تحديات مصادقة إضافية.
تشفير الوسائط القابلة للإزالة
يجب أن يمتد تشفير نقاط النهاية إلى الوسائط القابلة للإزالة — مثل محركات USB ومحركات الأقراص الصلبة الخارجية وبطاقات SD التي تغادر البيئة الخاضعة للتحكم. ويشفّر BitLocker To Go (في Windows) محركات الأقراص القابلة للإزالة باستخدام كلمة مرور أو بطاقة ذكية. ويمكن لـ macOS Disk Utility إنشاء صور أقراص مشفرة. كما يمكن فرض سياسات DLP للمؤسسات على مستوى نظام التشغيل لطلب التشفير على أي جهاز تخزين USB متصل بنقاط النهاية المؤسسية — حيث تُمنع محركات USB غير المشفرة من استقبال البيانات. ويمنع ذلك فقدان البيانات عند فقدان محرك USB أو سرقته.
إدارة المفاتيح للتشفير الكامل للقرص
يعتمد أمان التشفير الكامل للقرص اعتمادًا كليًا على الإدارة السليمة للمفاتيح. ويجب تخزين مفاتيح الاسترداد بأمان وبشكل منفصل عن الجهاز المشفر — فالمؤسسة التي تفقد جميع نسخ مفاتيح الاسترداد تكون قد فقدت فعليًا إمكانية الوصول إلى بياناتها المشفرة بشكل دائم. وتشمل أفضل الممارسات: تخزين مفاتيح استرداد BitLocker في Active Directory / Azure AD تلقائيًا عبر Group Policy، ونسخ مفاتيح استرداد FileVault احتياطيًا إلى MDM (Jamf/Intune)، واستخدام وحدات أمان الأجهزة (HSMs) لإدارة مفاتيح المؤسسات على نطاق واسع، واختبار إجراءات الاسترداد كل ثلاثة أشهر.
تحقق سريع
اختبروا مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.
مراجعة الدرس
تعلمتم في هذا الدرس أن: TPM يوفر جذر ثقة للأجهزة يربط مفاتيح التشفير بحالات إقلاع محددة، وأن Secure Boot يتحقق من التوقيع التشفيري لكل مكوّن من مكونات الإقلاع لمنع برمجيات الإقلاع الخبيثة، وأن BitLocker مع TPM+PIN يجمع بين حماية المفاتيح بالأجهزة والمصادقة قبل الإقلاع للدفاع ضد سرقة الأقراص في وضع عدم الاتصال وهجمات الخادمة الشريرة. بعد ذلك سنستكشف تخطيط استمرارية الأعمال والتعافي من الكوارث — لضمان استمرار العمليات في مواجهة الاضطرابات الكبرى.
تعلم Cloud & IT Cert Prep مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 150
- الدروس
- 600
الأسئلة الشائعة
هل درس «أمان الأجهزة: TPM وSecure Boot وتشفير محركات الأقراص» مجاني؟
نعم — نص درس «أمان الأجهزة: TPM وSecure Boot وتشفير محركات الأقراص» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «أمان الأجهزة: TPM وSecure Boot وتشفير محركات الأقراص»؟
استخدموا Trusted Platform Modules وSecure Boot والتشفير الكامل للقرص (BitLocker وFileVault) لمنع هجمات الإقلاع البارد وهجمات evil-maid على الأجهزة المادية. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «أمان الأجهزة: TPM وSecure Boot وتشفير محركات الأقراص»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- ضوابط الوصول المادي: البطاقات والأقفال والممرات الأمنية
- المراقبة: CCTV ومستشعرات الحركة وتسجيل الأحداث
- الضوابط البيئية لمراكز البيانات
- أمان الأجهزة: TPM وSecure Boot وتشفير محركات الأقراص