ماذا ستتعلم في هذه الغرفة؟
-
تفعيل وتطبيق المصادقة متعددة العوامل (2FA) عبر تطبيقات التوثيق.
-
تجنب مخاطر الاعتماد على الرسائل النصية القصيرة (SMS 2FA).
-
إدارة الجلسات المفتوحة ومراقبة الأجهزة المتصلة بالحسابات.
محتوى الدرس: كلمة السر لم تعد كافية لتأمين الحسابات. يستعرض هذا الدرس تفعيل المصادقة الثنائية باستخدام تطبيقات التوثيق (مثل Authenticator) ومفاتيح الأمان الفيزيائية (Security Keys)، وكيفية إدارة الجلسات النشطة وإغلاق المتصفحات والأجهزة المشبوهة.
حتى وإن امتلك المحلل الأمني كلمة السر الخاصة بحسابك (سواء عن طريق التسريبات، هجمات التخمين، أو التجسس)، فإن المصادقة متعددة العوامل (Multi-Factor Authentication – MFA) توفر خط دفاع ثانٍ يمنع الدخول غير المصرح به بنسبة تتجاوز 99%. تعتمد المصادقة على طلب عنصرين أو أكثر من الفئات التالية لتأكيد الهوية:
-
شيء تعرفه (Something you know): مثل كلمة السر أو رقم PIN.
-
شيء تمتلكه (Something you have): مثل تطبيق توليد الرموز أو مفتاح أمان فيزيائي.
-
شيء يتصف بك (Something you are): مثل بصمة الاصبع أو التعرف على الوجه (Biometrics).
مستويات الأمان في وسائط الـ 2FA:
-
الرسائل النصية (SMS / Voice Calls) – ضعيفة جُداً: سهلة التحليل الأمني عبر هجمات شريحة SIM (SIM Swapping) أو اعتراض شبكات GSM.
-
تطبيقات المصادقة (Authenticator Apps – TOTP) – قوية وآمنة: تعتمد على خوارزمية (Time-based One-Time Password) لتوليد رمز متغير كل 30 ثانية بدون الحاجة لاتصال بالإنترنت (مثل Aegis Authenticator أو 2FA Authenticator).
-
مفاتيح الأمان الفيزيائية (Hardware Security Keys – YubiKey) – الأقوى مطلقاً: توفر حماية كاملة ومقاومة تماماً لهجمات التصيد الاحتيالي (Phishing-resistant) باستخدام معايير FIDO2/WebAuthn.
إدارة الجلسات الرقمية (Session Management): بعد تسجيل الدخول، يمنحك الموقع “ملف تعريف ارتباط الجلسة” (Session Cookie). إذا تم العبث بجهازك أو نسيت حسابك مفتوحاً على جهاز عام، يمكن استغلال هذه الجلسة. لذلك يجب مراجعة قائمة “الأجهزة النشطة” (Active Sessions) دورياً وإنهاء الجلسات غير المعروفة فوراً (Sign out of all other sessions).
الخطوات العملية للتطبيق:
-
حمل تطبيق مصادقة مشفر ومفتوح المصدر مثل Aegis (لأندرويد) أو Raivo/2FA Live (لآيفون).
-
قم بتفعيل الـ 2FA على حساباتك الحساسة (البريد الإلكتروني، الحسابات البنكية، منصات التواصل).
-
مهم جداً: احفظ رموز الاسترداد الاحتياطية (Backup Codes) في مكان آمن ومفرغ (أو داخل مدير كلمات السر) لاستخدامها عند فقدان هاتفك.
-
اذهب لإعدادات الأمان في حساباتك وقم بإلغاء الوصول للأجهزة القيمة أو الجلسات القديمة.
-
اضغط على حفظ الدرس.