0Pricing
Security+ Academy · درس

إدارة الأجهزة المحمولة (MDM) وسياسات BYOD

تحكّموا في الأجهزة المؤسسية والشخصية من خلال سياسات MDM التي تفرض التشفير، والمسح عن بُعد، ونشر الشهادات، والسماح بالتطبيقات المدرجة في القائمة المسموح بها.

إدارة الأجهزة المحمولة (MDM) وسياسات BYOD درس مجاني في Security+ Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Security+ Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Security+ Academy 4 دروس في المجموع.

تحدي أمان الأجهزة المحمولة

تحمل الأجهزة المحمولة — الهواتف الذكية والأجهزة اللوحية — البريد الإلكتروني للشركة وبيانات اعتماد VPN وتطبيقات المصادقة والمستندات الحساسة، لكنها تغادر في الوقت نفسه المحيط المادي للمؤسسة يوميًا. ويمثل فقدان جهاز أو سرقته خطرًا فوريًا لحدوث خرق للبيانات. كما يستخدم الموظفون أجهزة شخصية في العمل (BYOD)، مما يخلط البيانات المؤسسية والشخصية على أجهزة لا تتحكم فيها المؤسسة. وتمنح إدارة الأجهزة المحمولة (MDM) فرق تقنية المعلومات إمكانية رؤية نقاط النهاية المحمولة والتحكم فيها لفرض سياسات الأمان بغض النظر عن أماكن انتقال الأجهزة.

MDM وMAM وEMM

تغطي ثلاثة اختصارات مترابطة نطاق إدارة الأجهزة المحمولة. يتحكم MDM (Mobile Device Management) في الجهاز بأكمله، بما في ذلك فرض التشفير وقفل الشاشة والمسح عن بُعد ونشر الشهادات. أما MAM (Mobile Application Management) فيدير تطبيقات مؤسسية محددة فقط، وهو مفيد في BYOD عندما لا يكون التحكم الكامل في الجهاز مناسبًا. وEMM (Enterprise Mobility Management) هو المصطلح الشامل الذي يضم MDM وMAM وMobile Content Management. وتدمج المنصات الحديثة (Microsoft Intune وJamf وVMware Workspace ONE) الإمكانات الثلاث، كما تدير الحواسيب المحمولة والمكتبية إلى جانب الأجهزة المحمولة.

طرق تسجيل الأجهزة في MDM

يجب تسجيل الأجهزة في MDM قبل إمكانية تطبيق السياسات عليها. ويمكن تسجيل الأجهزة المملوكة للشركة عبر التوفير الجماعي: إذ يعيّن Apple DEP/ABM (Automated Device Enrollment) وAndroid Zero-Touch وWindows Autopilot ملف تعريف MDM تلقائيًا عند التشغيل الأول، فيصبح الجهاز مُدارًا قبل أن يلمسه الموظف حتى. أما تسجيل BYOD فيتطلب من الموظف تثبيت تطبيق Company Portal أو مسح رمز QR. ويثبّت ملف MDM شهادة إدارة تتيح لخادم MDM دفع السياسات أو مسح الجهاز أو الاستعلام عن حالة الامتثال.

# MDM enrollment methods by ownership model
COBO (Corporate-Owned, Business-Only):
  Enrollment: Apple DEP / Android Zero-Touch / Autopilot
  Control: Full device wipe, all apps managed

COPE (Corporate-Owned, Personally Enabled):
  Enrollment: DEP/Zero-Touch with personal app allowance
  Control: Work profile separated from personal

BYOD (Bring Your Own Device):
  Enrollment: User-initiated via Company Portal
  Control: MAM only, no full device wipe

CYOD (Choose Your Own Device):
  Enrollment: From approved device list + MDM
  Control: Like COPE

سياسات أمان MDM الأساسية

بعد التسجيل، يفرض MDM سياسات الأمان على الجهاز. متطلبات رمز المرور/رقم PIN: الحد الأدنى للطول والتعقيد والقفل بعد محاولات فاشلة. التشفير: فرض تشفير الجهاز بالكامل (FileVault وBitLocker وAndroid FBE). مهلة قفل الشاشة: مدة قصوى قدرها 5 دقائق من عدم النشاط قبل القفل. اكتشاف كسر حماية الجهاز/الحصول على صلاحيات root: وضع علامة تلقائية على الأجهزة المخترقة أو عزلها. الحد الأدنى لإصدار نظام التشغيل: منع الأجهزة التي تشغّل إصدارات منتهية الدعم من الوصول إلى الموارد المؤسسية. قائمة السماح/الحظر للتطبيقات: السماح بالتطبيقات المعتمدة فقط على أجهزة الشركة.

# Example MDM compliance policy (Intune/Jamf)
OS version minimum    : iOS 17.0 / Android 13
Passcode min length   : 8 characters
Passcode complexity   : Require alphanumeric
Max failed attempts   : 10 (then remote wipe)
Screen lock timeout   : 5 minutes
Encryption required   : YES
Jailbreak detection   : BLOCK (mark non-compliant)
VPN required          : For corporate resource access
Apps blocked          : TikTok, personal cloud storage

المسح عن بُعد

يُقصد بـالمسح عن بُعد قدرة تقنية المعلومات على محو جميع البيانات الموجودة على جهاز مفقود أو مسروق. توفر منصات MDM نوعين: المسح الكامل (إعادة ضبط إعدادات المصنع، مع محو جميع البيانات) والمسح الانتقائي (إزالة بيانات الشركة فقط — البريد الإلكتروني وملفات تعريف VPN والتطبيقات المُدارة — مع إبقاء الصور والتطبيقات الشخصية سليمة). ويُعدّ المسح الانتقائي ضروريًا في BYOD، لأن الموظفين لم يوافقوا على فقدان بياناتهم الشخصية. ويمكن أن يساعد الجمع بين المسح عن بُعد وتتبّع الموقع في تحديد ما إذا كان الجهاز قد فُقد أو سُرق فعلًا قبل تنفيذ المسح، مما يقلل فقدان البيانات غير المقصود.

نشر الشهادات عبر MDM

يمكن لـ MDM دفع الشهادات الرقمية بصمت إلى الأجهزة المُدارة، مما يتيح مصادقة قوية دون تدخل المستخدم. وتشمل حالات الاستخدام: شهادات Wi-Fi 802.1X التي تصادق على الجهاز لدى شبكة WLAN المؤسسية دون عبارة مرور مشتركة، وشهادات عميل VPN للمصادقة القائمة على الشهادات في VPN، وشهادات توقيع/تشفير البريد الإلكتروني (S/MIME) لأمان البريد الإلكتروني من طرف إلى طرف. وتتجنب الشهادات التي تصدرها البنية التحتية للمفاتيح العامة (PKI) المؤسسية وتُدفع عبر MDM ضعف شبكات Wi-Fi المعتمدة على PSK، حيث يمنح مفتاح مشترك واحد حق الوصول إلى كل جهاز على الشبكة.

تصميم سياسة BYOD

تنظّم سياسة BYOD كيفية وصول الأجهزة الشخصية إلى الموارد المؤسسية. وتشمل عناصر السياسة الأساسية: الأهلية (إصدارات أنظمة التشغيل وأنواع الأجهزة المدعومة)، ومتطلب التسجيل (إلزامية التسجيل في MDM أو MAM قبل الوصول)، وفصل البيانات (وجود بيانات الشركة فقط داخل التطبيقات/الحاويات المُدارة)، وحدود الدعم (تساعد تقنية المعلومات في تطبيقات الشركة، لا في مشكلات الأجهزة الشخصية)، وإشعار الخصوصية (البيانات التي يجمعها MDM من الجهاز — يُعدّ جرد التطبيقات أمرًا شائعًا، أما الصور الشخصية فلا)، وإجراء الخروج (المسح الانتقائي عند مغادرة الموظف).

الدفاع ضد تهديدات الأجهزة المحمولة (MTD)

تضيف أدوات الدفاع ضد تهديدات الأجهزة المحمولة (MTD) (Lookout وZimperium وMicrosoft Defender for Endpoint on mobile) اكتشاف التهديدات السلوكية إلى الأجهزة المحمولة، على غرار EDR على أجهزة سطح المكتب. ويكتشف MTD التطبيقات الضارة، وهجمات الشبكة (MITM عبر Wi-Fi غير موثوق)، واستغلالات على مستوى نظام التشغيل، والسلوك غير المعتاد للجهاز. ويتكامل MTD مع MDM، بحيث يؤدي حدث اكتشاف تهديد تلقائيًا إلى وضع علامة «غير ممتثل» على الجهاز، مما يحظر وصوله إلى الموارد المؤسسية عبر Conditional Access حتى تتم معالجة التهديد. ويسد ذلك الفجوة التي تتركها سياسات الامتثال الأساسية في MDM.

شبكة VPN المحمولة والوصول المشروط

ينبغي للأجهزة المحمولة التي تصل إلى الموارد المؤسسية خارج المكتب استخدام VPN محمولة أو VPN لكل تطبيق تمرّر حركة مرور تطبيقات محددة فقط عبر نفق. وتوجّه VPN لكل تطبيق (المدعومة من MDM) حركة مرور التطبيقات المُدارة عبر VPN، بينما تنتقل حركة مرور التطبيقات الشخصية مباشرةً إلى الإنترنت، مما يقلل مخاوف الخصوصية واستهلاك نطاق VPN الترددي. وبالاقتران مع سياسات Conditional Access (Azure AD وOkta)، يمكن للمؤسسات اشتراط تسجيل الجهاز في MDM وامتثاله قبل منح الوصول إلى البريد الإلكتروني للشركة أو SharePoint أو التطبيقات الداخلية.

# Conditional Access policy example
IF user attempts to access Microsoft 365:
  AND device is NOT MDM-enrolled:
    BLOCK access
  AND device IS enrolled:
    AND device is compliant (encryption, OS version, no jailbreak):
      GRANT access (may require MFA)
    AND device is NON-COMPLIANT:
      BLOCK access
      NOTIFY user to remediate
      NOTIFY IT helpdesk

MDM واعتبارات الخصوصية

يمكن لـ MDM جمع قدر كبير من البيانات حول الجهاز، مثل سجل الموقع والتطبيقات المثبتة واتصالات الشبكة وإحصاءات استخدام الجهاز. وفي أجهزة BYOD، يؤدي ذلك إلى تعارض بين احتياجات أمان الشركة وخصوصية الموظف. وتشمل أفضل الممارسات: الإفصاح بوضوح عن البيانات التي يجمعها MDM في سياسة BYOD قبل التسجيل، واستخدام MAM فقط في BYOD لتجنب الوصول إلى الأقسام الشخصية، وتجنب تفعيل تتبع الموقع المستمر على الأجهزة الشخصية. وتفرض بعض السلطات القضائية قيودًا قانونية على مراقبة أصحاب العمل للأجهزة الشخصية. لذا تُعدّ المراجعة القانونية لسياسة BYOD قبل نشرها أمرًا ضروريًا في المؤسسات العالمية.

حلول الحاويات ومساحة العمل

يمثل نهج مساحة العمل القائمة على الحاويات بديلًا عن MDM الكامل في BYOD. تنشئ حلول مثل Samsung Knox وBlackBerry Dynamics وMicrosoft Managed Home Screen حاوية مشفّرة ومُدارة على الجهاز. وتبقى تطبيقات الشركة وبياناتها داخل الحاوية، بينما تبقى التطبيقات الشخصية خارجها. ويمكن لتقنية المعلومات مسح الحاوية وحدها، مع ترك البيانات الشخصية دون تغيير. وتفرض الحاوية رمز PIN والتشفير وسياسة التطبيقات الخاصة بها، بصورة مستقلة عن إعدادات نظام تشغيل الجهاز، مما يوفر أمانًا قويًا دون اشتراط تسجيل الجهاز بالكامل في MDM.

تحقق سريع

اختبروا مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمتم في هذا الدرس أن MDM يفرض سياسات التشفير ورموز المرور والقفل والامتثال على الأجهزة المحمولة، مع إمكانية المسح عن بُعد، وأن سياسات BYOD توازن بين أمان المؤسسة وخصوصية الموظفين باستخدام المسح الانتقائي وإدارة MAM فقط، وأن دمج MDM مع Conditional Access يضمن أن الأجهزة المسجلة والمتوافقة فقط يمكنها الوصول إلى موارد المؤسسة. بعد ذلك، سنستكشف جدران الحماية المستندة إلى المضيف وقوائم السماح بالتطبيقات.

الأسئلة الشائعة

هل درس «إدارة الأجهزة المحمولة (MDM) وسياسات BYOD» مجاني؟

نعم — نص درس «إدارة الأجهزة المحمولة (MDM) وسياسات BYOD» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Security+ Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Security+ Academy 4 دروس في المجموع.

ماذا ستتعلم في «إدارة الأجهزة المحمولة (MDM) وسياسات BYOD»؟

تحكّموا في الأجهزة المؤسسية والشخصية من خلال سياسات MDM التي تفرض التشفير، والمسح عن بُعد، ونشر الشهادات، والسماح بالتطبيقات المدرجة في القائمة المسموح بها. تتمرن على Security+ Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Security+ Academy؟

لا تُشترط خبرة سابقة. Security+ Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «إدارة الأجهزة المحمولة (MDM) وسياسات BYOD»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Security+ Academy هذا؟

نعم. كل درس في Security+ Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. منصات مكافحة الفيروسات وEDR وXDR
  2. تقوية أنظمة التشغيل: التصحيحات والإعداد الأساسي ومعايير CIS
  3. إدارة الأجهزة المحمولة (MDM) وسياسات BYOD
  4. جدار الحماية المستند إلى المضيف والسماح بالتطبيقات
← العودة إلى Security+ Academy