الهندسة الاجتماعية المادية: Tailgating وBaiting
تعلّم كيف يتجاوز المهاجمون الأمان المادي عبر tailgating وpiggybacking وbaiting (ترك وحدات USB)، وتعرّف على وسائل الدفاع التي توقفهم.
الهندسة الاجتماعية المادية: Tailgating وBaiting درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
عندما يدخل المهاجمون من الباب الأمامي
لا تحدث جميع الهجمات عن بُعد. تنطوي الهندسة الاجتماعية المادية على التلاعب بالأشخاص وتجاوز ضوابط الأمن المادي للحصول على وصول غير مصرح به إلى المباني أو غرف الخوادم أو المناطق الحساسة. وقد تكون العواقب وخيمة؛ إذ يستطيع المهاجم الذي يملك وصولًا ماديًا إلى خادم تثبيت مسجل مفاتيح عتادي، أو سرقة الأقراص، أو توصيل جهاز مارق بالشبكة الداخلية، أو الخروج بأشرطة نسخ احتياطي غير مشفرة. ويجب النظر إلى الأمن المادي والمنطقي معًا؛ فالدفاع المثالي عن الشبكة ينهار بسبب باب مركز بيانات غير مقفل.
التسلل خلف الأشخاص والدخول بالتطفل
يحدث التسلل خلف الأشخاص عندما يتبع شخص غير مصرح له موظفًا مصرحًا له عبر باب مؤمّن قبل أن يُغلق، من دون علم الموظف. وقد يحمل المهاجم صناديق، أو يرتدي زيًا رسميًا، أو يبدو ببساطة وكأنه ينتمي إلى المكان لتجنب إثارة الشك. أما الدخول بالتطفل فهو مشابه، لكن مع علم الشخص المصرح له وموافقته (الخاطئة)، مثل أن يُبقي موظف الباب مفتوحًا لشخص يدّعي أنه زائر ينتظر إصدار بطاقة الدخول له. ويتجاوز الأسلوبان ضوابط الوصول المادي من دون استغلال تقني. وتقضي الممرات الأمنية على كليهما بضمان مرور شخص واحد فقط في كل مرة.
# Physical access control defenses:
# Mantrap (airlock/access control vestibule):
# - Two interlocked doors: only one can open at a time
# - Person enters chamber, first door closes, identity verified
# - Only then does inner door unlock
# - Prevents both tailgating and piggybacking
# Employee policy:
# - Challenge anyone without visible badge
# - Never hold door for unverified individuals
# - Escort visitors at all times in secure areasالاستدراج باستخدام الوسائط المادية
يستغل الاستدراج فضول الإنسان من خلال ترك وسائط مادية ضارة، مثل محركات USB أو الأقراص المضغوطة أو بطاقات SD، في أماكن سيجدها فيها الأشخاص المستهدفون. وجدت دراسة أجريت عام 2016 أن موظفين وصلوا 48% من محركات USB التي أُسقطت في مواقف سيارات المؤسسات بأجهزتهم. وقد تُعنون محركات الأقراص بأسماء مغرية («رواتب الربع الرابع»، أو «المشروع X سري»، أو اسم الشركة) لزيادة الفضول. وعند توصيلها، قد تشغّل برمجيات خبيثة تلقائيًا، أو تعرض استطلاعًا مزيفًا يلتقط بيانات الاعتماد، أو تثبّت حصان طروادة للوصول عن بُعد في صمت. ويتمثل الدفاع في وضع سياسات صارمة للوسائط القابلة للإزالة وتعطيل التشغيل التلقائي.
# Disable USB autorun on Windows via Group Policy:
# Computer Configuration -> Administrative Templates
# -> Windows Components -> AutoPlay Policies
# -> Turn off AutoPlay: Enabled, All Drives
# Block USB storage devices (if not needed):
# Computer Configuration -> Administrative Templates
# -> System -> Removable Storage Access
# -> Removable Disks: Deny read/write access
# Use USB port blockers (physical locks) in high-security areasالبحث في النفايات
ينطوي البحث في النفايات على تفتيش المواد المُلقاة، مثل المستندات الورقية، ومحركات الأقراص الصلبة، ومحركات USB، واللوحات البيضاء، والملاحظات اللاصقة، بحثًا عن معلومات حساسة. وتتخلص المؤسسات من كميات هائلة من المعلومات المفيدة، مثل المخططات التنظيمية، وأرقام الحسابات، ومخططات الشبكات، ونسخ التعليمات البرمجية المصدرية المطبوعة، وكلمات المرور المكتوبة على الملاحظات. وتزيل المستندات الممزقة والوسائط الممسوحة مغناطيسيًا أو المتلفة هذا الخطر. ويجب أن تشمل سياسات الأمن التخلص من البيانات لجميع أنواع الوسائط، كما ينبغي أن يفهم الموظفون أن المستندات المادية التي تحتوي على معلومات حساسة تتطلب الإتلاف لا إعادة التدوير.
# Document destruction standards:
# Paper: Cross-cut shredding (DIN 66399 Level P-4 or P-5)
# P-3: Strip cut (insufficient for sensitive data)
# P-4: Cross-cut 160mm2 max particle (recommended)
# P-5: Cross-cut 30mm2 max particle (confidential)
# Drive destruction:
# HDD: Degauss + physical destruction (shredding)
# SSD/Flash: NIST SP 800-88 cryptographic erase or physical shredding
# USB drives: physical destruction; avoid overwrite methodsالتلصص من فوق الكتف
يتضمن التلصص من فوق الكتف مراقبة شاشة شخص ما أو لوحة مفاتيحه لالتقاط معلومات حساسة — مثل كلمات المرور وأرقام PIN والمستندات السرية — من دون علمه. وقد يحدث ذلك حضوريًا، مثل النظر من فوق كتف شخص في صالة انتظار بالمطار، أو باستخدام كاميرات مخفية. وتزيد الأماكن العامة المزدحمة، مثل المقاهي والمطارات والمكاتب المفتوحة، من مخاطر التلصص من فوق الكتف بدرجة كبيرة. وتشمل وسائل الحماية شاشات الخصوصية التي تضيق زاوية الرؤية، وسياسات قفل الشاشة (القفل التلقائي بعد فترة من عدم النشاط)، وإدخال أرقام PIN بسرعة مع حجب لوحة الأرقام باليد، ووضع الشاشات بعيدًا عن أنظار العامة.
# Shoulder surfing defenses:
# Privacy screen filter: 60-degree viewing angle limits
# Auto-lock policy: Windows Group Policy
# Computer Configuration -> Windows Settings ->
# Security Settings -> Local Policies -> Security Options
# 'Interactive logon: Machine inactivity limit'
# Clean desk policy: lock screen before leaving workstation
# Password managers: reduce frequency of password entryانتحال الشخصية في الهجمات المادية
غالبًا ما ينتحل مهندسو الهندسة الاجتماعية المادية شخصية أشخاص ذوي سلطة أو أفراد طواقم الخدمة لتبرير وجودهم في المناطق المحظورة. وتشمل الشخصيات الشائعة فنيي دعم تكنولوجيا المعلومات، وعمال صيانة أنظمة التدفئة والتهوية وتكييف الهواء أو المصاعد، ومفتشي السلامة من الحرائق، وموظفي التوصيل، وموظفي إدارة المبنى. وتزيد الأدوات المساعدة، مثل الزي الرسمي وحافظات الأوراق وحقائب الأدوات وبطاقات التعريف (المزيفة التي تبدو حقيقية)، من مصداقية انتحال الشخصية بدرجة كبيرة. ويعوّل المهاجم على أن الموظفين لن يتحدوا شخصًا يبدو ويتصرف كما لو كان ينتمي إلى المكان، ولا سيما إذا كان يتسم بالثقة والسلطة.
الهندسة الاجتماعية أثناء الأحداث الأمنية
تتيح الحوادث الأمنية فرصًا فريدة للهندسة الاجتماعية. فأثناء تدريب على إخلاء المبنى بسبب حريق أو أثناء حالة طوارئ، يخرج الموظفون بسرعة ويتركون الأبواب مفتوحة، مما يوفر فرصة مثالية للتسلل خلف المستخدمين المصرح لهم. وأثناء حدوث عطل كبير في تكنولوجيا المعلومات، قد يمتثل الموظفون بدرجة أكبر بشكل خاص لأفراد «فريق الدعم» الذين يعرضون المساعدة. ويراقب المهاجمون الأخبار بحثًا عن أزمات مؤسسية، مثل عمليات الاندماج وتسريح الموظفين واختراقات البيانات، ويحددون توقيت حملات الهندسة الاجتماعية عندما تكون المؤسسة مشتتة أو واقعة تحت الضغط. ويجب الحفاظ على إجراءات الأمن بصرامة حتى أثناء حالات الطوارئ الظاهرة — لا سيما أن المهاجمين قد يتسببون في حالات الطوارئ عمدًا.
الاستطلاع أثناء القيادة واستطلاع الموقع
يتضمن الاستطلاع أثناء القيادة القيادة (أو المشي) في منطقة ما مع البحث عن الشبكات اللاسلكية. ويسجل المهاجمون أسماء الشبكات وإعدادات الأمان وأنماط قوة الإشارة. وتوفر هذه المعلومات الاستطلاعية أساسًا للهجمات اللاحقة — مثل تحديد الشبكات التي تستخدم WEP أو الشبكات المفتوحة، أو تأكيد أسماء SSID لهجمات التوأم الشرير، أو تحديد نقاط الوصول المارقة. وتشمل الأساليب الحديثة الاستطلاع أثناء المشي والاستطلاع أثناء الطيران (باستخدام طائرات مسيرة مزودة بمحوّلات لاسلكية). وإلى جانب الشبكات اللاسلكية، قد يشمل الاستطلاع المادي تصوير نقاط الدخول وتصاميم البطاقات ومواقع غرف الخوادم ومواضع كاميرات المراقبة قبل محاولة مخططة لاختراق الموقع ماديًا.
# Wardriving detection and defense:
# Wardriving tools: Kismet, Wigle.net, inSSIDer
#
# Defense against wardriving attacks:
# - Use WPA3 (prevent cracking of captured handshakes)
# - Disable SSID broadcasting (minor security through obscurity)
# - Set minimum signal strength to reduce leakage outside facility
# - Conduct periodic RF surveys from parking lots
# - Monitor wireless logs for unusual connection attemptsسياسات المكتب النظيف والشاشة الخالية
تُلزم سياسة المكتب النظيف الموظفين بتأمين جميع المواد الحساسة عند مغادرة مساحة عملهم — حتى لفترة قصيرة. ويجب تخزين المستندات في أدراج مقفلة، وقفل شاشات الكمبيوتر، ومحو ما على اللوحات البيضاء، وتأمين وسائط التخزين القابلة للإزالة. وتركز سياسة الشاشة الخالية تحديدًا على قفل محطات العمل عند تركها من دون مراقبة. وتمنع هذه السياسات سرقة المعلومات الانتهازية، مثل أن يرى أحد المارة مستندًا سريًا، وكذلك الاستطلاع المادي الموجّه من جانب مهاجم تسلل إلى المكتب. وتدقق الجولات الدورية غير المعلنة في مدى الالتزام.
# Enforcing screen lock via Group Policy (Windows):
# Computer Configuration -> Windows Settings -> Security Settings
# -> Local Policies -> Security Options
# 'Interactive logon: Machine inactivity limit' = 5 minutes
# Keyboard shortcut reminders for users:
# Windows: Win+L (instant lock)
# macOS: Ctrl+Command+Q
# Linux: Super+L or Ctrl+Alt+L
# Physical: use cable locks on laptops in shared spacesحراس الأمن وإدارة الزوار
يمثل حراس الأمن البشريون خط الدفاع الأخير ضد التسلل خلف المستخدمين المصرح لهم وانتحال الشخصية. وتشمل إدارة الزوار الفعالة التسجيل المسبق لجميع الزوار المتوقعين، والتحقق من الهوية المصورة عند الوصول، وإصدار بطاقة زائر مميزة محددة المدة، واشتراط مرافقة موظف للزائر طوال الوقت في المناطق الآمنة. ويجب تسجيل جميع الزيارات في سجل الدخول. ويتطلب المتعاقدون والمورّدون الخارجيون إجراء فحوصات خلفية، ولا ينبغي منحهم إلا صلاحية الوصول إلى المناطق والأنظمة المحددة اللازمة لأداء عملهم، مع إلغاء صلاحية الوصول فور الانتهاء منه.
اختبار ضوابط الأمن المادي
ينبغي اختبار ضوابط الأمن المادي بانتظام من خلال تمارين الفريق الأحمر واختبارات الاختراق المادي. ويحاول مختبرو الاختراق المادي دخول المنشآت باستخدام التقنيات نفسها التي قد يستخدمها المهاجمون — مثل التسلل خلف المستخدمين المصرح لهم، وانتحال الشخصية، وفتح الأقفال، أو تجاوز قارئات RFID. وغالبًا ما تكشف النتائج أن الموظفين يتحدون الزوار بمعدل أقل مما تقتضي السياسة، أو أن مخارج جانبية يتركها المدخنون مفتوحة. وتُستخدم النتائج لتحديث التدريب ومراجعة السياسات وتحسين الضوابط المادية. ولا تتجاهلوا اختبار الأمن المادي عند تقييم الوضع الأمني العام للمؤسسة.
تحقق سريع
اختبروا مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.
مراجعة الدرس
تعلمتم في هذا الدرس أن التسلل خلف المستخدمين المصرح لهم والتسلل بالمتابعة يتيحان الوصول المادي من خلال اتباع المستخدمين المصرح لهم عبر الأبواب المؤمنة، ويمكن التصدي لهما باستخدام البوابات الأمنية وثقافة التحقق من هوية الزوار، وأن الإغراء يستغل الفضول باستخدام محركات أقراص USB أو وسائط أخرى ضارة، ويمكن الحد منه بتعطيل التشغيل التلقائي وحظر أجهزة التخزين غير المصرح بها، وأن البحث في حاويات القمامة والتلصص من فوق الكتف يستخرجان المعلومات الحساسة من المواد المتخلص منها أو من خلال المراقبة البصرية — ويمكن الحد منهما بتمزيق المستندات وسياسات المكتب النظيف وشاشات الخصوصية. وسننتقل بعد ذلك إلى التدريب على التوعية الأمنية وضوابط مكافحة التصيد الاحتيالي.
الأسئلة الشائعة
هل درس «الهندسة الاجتماعية المادية: Tailgating وBaiting» مجاني؟
نعم — نص درس «الهندسة الاجتماعية المادية: Tailgating وBaiting» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «الهندسة الاجتماعية المادية: Tailgating وBaiting»؟
تعلّم كيف يتجاوز المهاجمون الأمان المادي عبر tailgating وpiggybacking وbaiting (ترك وحدات USB)، وتعرّف على وسائل الدفاع التي توقفهم. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «الهندسة الاجتماعية المادية: Tailgating وBaiting»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- التصيد وال spear phishing وwhaling
- التصيد الصوتي وSmishing وPretexting
- الهندسة الاجتماعية المادية: Tailgating وBaiting
- التوعية الأمنية وضوابط مكافحة التصيد