حين أحمي منزلًا، لا أكتفي بأقفال الأبواب. أطبّق المنطق نفسه على الشبكة المنزلية: ما ينتمي إلى الجزء الرئيسي من البيت أفصله عن الأجهزة الذكية، وما يجب أن يكون مقفلًا أقفله فعلًا. في أمن الشبكات يكمن أكبر خطأ عادةً في أن يطمئن المرء بعد أول إعداد فيتوقف عن رؤية الشبكة بوصفها مجالًا حيًّا.
أنظر إلى الشبكة المنزلية كبيت له مدخل رئيسي ومدخل خدمة
حين أنظر إلى شبكة منزلية آمنة، أتخيلها دائمًا كبيت. فالحواسيب والهواتف وأجهزة العمل تنتمي إلى الجزء السكني. أما الكاميرات وأجراس الأبواب وأجهزة التلفاز والمساعدون الرقميون وسائر الأجهزة الذكية فهي أشبه بمدخل الخدمة الذي لا يُسلك إلا نحو المكان الذي تحتاج إليه حقًّا. هذا التصور البسيط يساعد حتى من لا يريدون أن يتوهوا في التقنية.
الخطأ الشائع هو ترك كل شيء في كومة واحدة. فما إن تكون الكاميرا أو أي عنصر رخيص آخر على الشبكة نفسها التي تحمل الخدمات المصرفية وحاسوب العمل وهواتف العائلة، حتى تمنحوا نقطة ضعف واحدة منفذًا إلى البيت كله. لذلك أتحدث عن الفصل، لا عن تعديل تجميلي لاسم الـ Wi-Fi.
وينطبق المبدأ نفسه في الحماية المادية. أنتم لا تريدون أن يصل كل من يمرّ من المدخل الجانبي فورًا إلى غرفة المعيشة. وفي الشبكة الأمر سواء. المهم ليس أن الجهاز يعمل فحسب، بل إلى أين يصل بالضبط، ومن أين يمكنه أن يبادر بالتواصل نحو الخارج.
الخطوة الأولى هي إقفال ما يكون مفتوحًا من المصنع
الخطوة الأولى والأهم هي تغيير كلمة مرور المسؤول الافتراضية لجهاز التوجيه وكلمة مرور الـ Wi-Fi الافتراضية. فبيانات الدخول الافتراضية لملايين الأجهزة المتماثلة معروفة للعامة، وهي بالضبط نوع المفتاح الذي لا ينبغي لأحد أن يتركه تحت الممسحة. من يترك جهاز التوجيه على إعداد المصنع يجعل مهمة المهاجم سهلة بلا داعٍ.
مباشرةً بعد ذلك أشغّل WPA3 إن كان الجهاز يسمح به. ففي أجهزة التوجيه الأحدث هذا هو الخيار الصحيح، وإن كان جزء من المنزل لا يدعم WPA3 بعد، فمن المنطقي اعتماد الوضع الانتقالي WPA2/WPA3. الهدف واضح: أقوى تشفير ممكن دون تعطيل غير ضروري لعمل المنزل.
وفي الوقت نفسه أعطّل WPS. إنه مثال نموذجي على ميزة يُقصد بها تسهيل الاتصال، لكن في الوضع الآمن يُستحسن تركها جانبًا. كذلك أعدّ من الأساسي تحديث برنامج جهاز التوجيه الثابت وعدم ترك الجهاز يعمل بعد انتهاء الدعم. جهاز التوجيه بلا تحديثات ثغرة دائمة في الجدار.
- تغيير كلمة مرور المسؤول لجهاز التوجيه
- تغيير كلمة مرور الـ Wi-Fi إلى كلمة طويلة وفريدة
- تشغيل WPA3 أو الوضع الانتقالي WPA2/WPA3
- تعطيل WPS
- تشغيل التحديثات التلقائية للبرنامج الثابت
أفصل أجهزة إنترنت الأشياء بالصرامة نفسها التي أفصل بها أماكن الخدمة في البيت
أجهزة إنترنت الأشياء (IoT) تنتمي إلى شبكة منفصلة. عمليًّا يكفي شبكة رئيسية، وشبكة للضيوف، وشبكة للأجهزة الذكية. إن كان جهاز التوجيه يدعم VLAN فإنني أستخدمها. وإن لم يفعل، فأضع الأجهزة الذكية على الأقل في شبكة Wi-Fi منفصلة للضيوف. وأشغّل عزل العملاء حيث لا تحتاج الأجهزة إلى التواصل فيما بينها — مع الأخذ في الحسبان أن التحكم سيمرّ عندئذٍ عبر سحابة المُصنّع، لا عبر الشبكة المحلية. من دون ذلك يبقى الفصل مكتوبًا في القائمة فحسب، لكنه في الواقع لا يعمل.
في مثل هذه الشبكة تكون الكاميرات وأجراس الأبواب وأجهزة التلفاز والمساعدون الرقميون والأجهزة المنزلية الذكية معًا، لكن لا يوجد منها طريق إلى الجزء الرئيسي من البيت. فإذا اختُرقت لمبة رخيصة واحدة أو جرس باب ضعيف واحد، بقيت المشكلة عادةً في هذا الجزء وحده، ويصعب كثيرًا الوصول إلى حاسوب العمل أو التطبيق المصرفي. هذا بالضبط هو الفرق بين باب مغلق ورواق مفتوح.
وحيث يدعم جهاز التوجيه ذلك، أضبط أيضًا قاعدة جدار حماية. فلا يجوز لشبكة إنترنت الأشياء أن تبادر بنفسها بالاتصال بالشبكة الرئيسية، بينما يجوز للشبكة الرئيسية أن تتحكم بأجهزة إنترنت الأشياء. بذلك أحتفظ براحة التحكم، لكنني لا أحوّل قابسًا ذكيًّا إلى ممرّ نحو المنزل كله.
UPnP والإدارة عن بُعد والكاميرات هي المواضع التي يتهاون فيها الناس أكثر
توصي CISA بتعطيل UPnP، وأنا أوافقها بلا تحفظ. فـ UPnP مريح، لكن برمجية خبيثة داخل الشبكة قادرة على استغلاله لفتح منافذ نحو الإنترنت وتجاوز حماية جهاز التوجيه. ولا معنى له إلا حيث يتطلب تطبيق بعينه فتحًا تلقائيًّا للمنافذ — وحتى عندئذٍ أشغّله مؤقتًا فحسب، مع التحقق مما فتحه بالضبط، ثم أعطّله مجددًا بعد الانتهاء.
كذلك أعطّل الإدارة عن بُعد لجهاز التوجيه من الإنترنت. فمن دونها لا يعرض جهاز التوجيه صفحة الدخول الخاصة به على الإنترنت أصلًا. أما مع الكاميرات الذكية وأجهزة التسجيل فأنتبه مضاعفًا. فالطُرز الرخيصة تكون عادةً المتجه الرئيسي، لأن الهجمات كثيرًا ما تستهدف كلمات المرور الافتراضية أو الضعيفة.
لقد بنى الروبوت الخبيث Mirai جزءًا من قوته على مثل هذه البيانات بالضبط، ولا تزال متغيراته المماثلة تستخدمها. لذلك أغيّر كلمة المرور الافتراضية للكاميرات بعد التركيب، وأتابع التحديثات، ولا أعرّض الكاميرات نفسها للإنترنت مباشرةً بلا داعٍ. وأفضّل معالجة الوصول عبر VPN؛ وحين لا يتبقى سوى التطبيق السحابي للمُصنّع، أتحقق أولًا من سمعته الأمنية ودعمه وإعدادات الحساب. أما عبر منفذ مفتوح فلا، أبدًا.
وضمن المنطق نفسه يندرج أيضًا DNS المشفّر. فـ DoH أو DoT يُخفيان عن المراقبين على الشبكة، وغالبًا عن مزوّد الإنترنت أيضًا، ما هي النطاقات التي تزورونها. لكنهما في الوقت نفسه لا يجعلان حركة البيانات غير مرئية، لأن عناوين IP الوجهة، وغالبًا اسم الخادم عبر TLS SNI أيضًا، تبقى ظاهرة.
- تعطيل UPnP حالما لا يحتاج إليه أي تطبيق
- تعطيل الإدارة عن بُعد لجهاز التوجيه
- تغيير كلمات المرور الافتراضية للكاميرات وسائر أجهزة إنترنت الأشياء
- عدم فتح الكاميرات على الإنترنت عبر إعادة توجيه المنافذ
- متابعة التحديثات حتى في الأجهزة الطرفية
حين يأتي الفني، أحتفظ بالسيطرة على الحسابات والصلاحيات
الخطر الكبير قد لا يأتي من الإنترنت وحده. أستحضر حالة فنيّ في شركة الأمن ADT كان يضيف نفسه أثناء عمليات التركيب مستخدمًا على حسابات الزبائن — وبحسب اعترافه بالذنب، دخل بعد ذلك مرارًا إلى كاميرات نحو مئتَي منزل على مدى سنوات عدة. وهذا يبيّن أن التهديد قد لا يكون مجرد مهاجم مجهول من الخارج، بل قد يكون أيضًا مورّدًا يملك وصولًا مشروعًا.
لذلك عند تركيب الكاميرات أو الإنذار أو أي خدمة خارجية أخرى، أصرّ على ألا يكون للفني وصول دائم بعد الانتهاء. وبعد التركيب أراجع قائمة المستخدمين والصلاحيات. فمن كان له وصول إلى النظام لغرض التركيب فحسب لا ينبغي أن يبقى فيه لمجرد أن لا أحد يريد أن يتولى معالجة الأمر.
وأتبع النظام نفسه مع العائلة أيضًا. فإن كان أحدهم يضبط الشبكة أو الكاميرا أو الإنذار، فيجب أن يكون واضحًا من يملك صلاحية المسؤول، ومن له وصول عادي، وما هو ضروري فعلًا للتشغيل. هذا ليس انعدام ثقة. إنه انضباط اعتيادي كنت لأطبّقه حتى مع المفاتيح المادية.
- إلغاء الحسابات غير الضرورية بعد التركيب
- مراجعة قائمة المستخدمين والصلاحيات
- الإبقاء في النظام على الوصول الضروري فحسب
الخلاصة: الشبكة المنزلية الآمنة روتين، لا تدخّل لمرة واحدة
حين ألخّص الأمر، أحمي الشبكة المنزلية كما أحمي البيت. أُقفل المداخل الافتراضية، وأفصل جزء الخدمة عن الجزء السكني، وأعطّل الوظائف المفتوحة بلا داعٍ، وأتابع التحديثات. بذلك أُقلّل من احتمال أن يتحول جزء ضعيف واحد إلى مشكلة للمنزل كله.
إن كنتم تريدون أن يكون لديكم في البيت نظام في جهاز التوجيه وأجهزة إنترنت الأشياء والصلاحيات، فيمكننا أن نستعرض ذلك دون التزام وبواقعية. أنا لا أبيع الخوف. بل أساعد على ضبط الشبكة كي تكون عملية وواضحة وأقل عرضة للاختراق.
«الشبكة المنزلية حدٌّ لا أُدخل خلفه إلا ما أثق به — وحتى في الداخل أُبقي كل جهاز في مساره.» — Robert Václavík





