أمن المتصفح مقابل أمن النقاط الطرفية: دور كل منهما في البنى الحديثة

ملخص سريع
  • يحمي أمن المتصفح وأمن النقاط الطرفية مراحل مختلفة من سلسلة الهجوم.
  • توثق منهجية MITRE ATT&CK مجموعات تقنيات متميزة لكل طبقة. الاختراق عن طريق التسلل (T1189)، وبيانات الاعتماد من متصفحات الويب (T1555).
  • لا تغطي أي من الطبقتين بمفردها وظيفة «الحماية» (Protect) الكاملة في إطار عمل NIST CSF 2.0.
  • تقوم الجهات الخبيثة بتغيير أهدافها. انخفضت عمليات استغلال الثغرات الأمنية من نوع «يوم الصفر» التي تستهدف المتصفحات من 17 إلى 11 بين عامي 2023 و2024، ولكن...
  • القرار العملي لا يتعلق بـ"أيهما"، بل بـ"كيفية دمجهما".
  • يتسارع انتشار استخدام عناصر التحكم على مستوى المتصفح. وتتوقع شركة «غارتنر» أن تقوم مؤسسة واحدة من كل أربع مؤسسات بنشر حلول أمنية مؤسسية.

أمن المتصفح وأمن النقاط الطرفية ليسا طبقتين متنافستين — بل هما ضوابط متكاملة تعمل على اكتشاف تهديدات مختلفة في مراحل مختلفة من سلسلة الهجوم. فعملية استغلال "يوم الصفر" التي يتم توصيلها عبر موقع إخباري متخصص تم اختراقه تتجاوز تمامًا برامج مكافحة الفيروسات القائمة على التوقيعات في النقاط الطرفية، ولكن remote browser isolation (RBI) وصول الشفرة الخبيثة إلى نظام التشغيل. وعلى العكس من ذلك، إذا قام أحد الموظفين بتنزيل برنامج تثبيت مصاب بفيروس حصان طروادة عبر محرك أقراص USB شخصي، فإن الكشف والاستجابة لنقاط النهاية (EDR) هي الطبقة التي تكتشف الحمولة بعد وصولها. ويترك مهندسو الأمن الذين يصممون لأحد هذه الطبقات فقط ثغرات يمكن التنبؤ بها يستغلها المهاجمون بشكل روتيني.

ما الذي يشمله أمان المتصفح فعليًّا

يشمل أمان المتصفح ضوابط تعمل داخل جلسة المتصفح أو حولها أو في مراحل سابقة لها: remote browser isolation، وبوابات الويب الآمنة، ونظام منع تسرب البيانات (DLP) المدمج، وتطبيق بروكسي CASB، وتصفية عناوين URL، والقيود التي تحكمها السياسات على عمليات النسخ واللصق والتحميل والتنزيل والطباعة داخل جلسات المتصفح.

نموذج التهديد هنا هو جلسة المتصفح نفسها. لنفترض السيناريو التالي: يقوم مدير المشتريات في شركة تصنيع بزيارة بوابة إلكترونية لمورد قطع غيار تم اختراقها عن طريق حقن جافا سكريبت — وهو نمط هجوم "البركة" الكلاسيكي. غالبًا ما يكون الموقع الإلكتروني الذي يستخدمه المهاجم هو موقع يزوره مجتمع معين، مثل صناعة معينة، حيث يكون الهدف هو اختراق المستخدمين بناءً على اهتمام مشترك — وهو نمط تصنفه MITRE ATT&CK على أنه اختراق استراتيجي للويب تحت الرمز T1189. يقوم البرنامج النصي المُحقن بفحص المتصفح بصمت بحثًا عن الإصدارات القابلة للاستغلال، وإذا تم العثور عليها، يقوم بتنفيذ التعليمات البرمجية.

مع تفعيل تقنية RBI، يتم تنفيذ هذه السلسلة بأكملها داخل حاوية معزولة في السحابة. يتم تنفيذ جافا سكريبت الخبيثة، ولكن ليس على جهاز المستخدم الفعلي أبدًا — بل يتم عرضها دون أي ضرر في جلسة عمل مؤقتة. ولا ترى نقطة النهاية الحمولة أبدًا.

كما تتناول إجراءات أمان المتصفح مسألة تسرب البيانات أثناء الجلسة. تخيل موظفًا متعاقدًا يفتح لوحة معلومات Salesforce عبر متصفح على جهاز كمبيوتر محمول شخصي غير خاضع للإدارة، ويختار قائمة بعملاء الشركة، ويحاول لصق البيانات في روبوت دردشة يعمل بالذكاء الاصطناعي في علامة تبويب أخرى. تقوم تقنية منع تسرب البيانات (DLP) على مستوى المتصفح بفحص عملية النسخ هذه في الوقت الفعلي، وتمنع عملية اللصق قبل أن تغادر البيانات تطبيق الشركة.

تُعد هذه الفئة من طرق الوصول الأولي القائمة على المتصفح مصدر قلق خاص، حيث لوحظ أن 41 مجموعة تهديد وعائلة برامج ضارة معروفة تستخدم أسلوب «الاختراق التلقائي» (T1189) في الواقع العملي، مما يجعلها إحدى أكثر طرق الوصول الأولي انتشارًا في نموذج MITRE ATT&CK.

ما الذي يشمله أمن النقاط الطرفية فعليًا

تشمل أمن النقاط الطرفية حلول EDR، وبرامج مكافحة الفيروسات من الجيل التالي (NGAV)، وجدران الحماية المستندة إلى المضيف، وتقييم حالة الأجهزة، وتشفير الأقراص، والتحكم في التطبيقات، وكشف التهديدات على مستوى نظام التشغيل. تعمل هذه الضوابط على الجهاز بعد وصول المحتوى بالفعل — فهي تفحص العمليات والملفات وتغييرات السجل وعمليات الذاكرة واتصالات الشبكة الصادرة من النقطة الطرفية.

مقارنة بين أمن المتصفح وأمن النقاط الطرفية توضح مكانة كل تقنية ضمن بنية الدفاع المتعدد المستويات الحديثة

يُحدد إطار عمل MITRE ATT&CK مجموعة واسعة من تقنيات الهجوم على نقاط النهاية بعد التنفيذ. ولا يزال «حقن العمليات» (T1055) أحد أكثر التقنيات انتشارًا التي لوحظت في تحليل البرامج الضارة، إلى جانب «التحايل على الدفاعات» و«الاستمرارية» باعتبارهما تكتيكين سائدين. أما تقنية «إضعاف الدفاعات» (T1562) — التي تُستخدم لتعطيل برامج مكافحة الفيروسات وحذف السجلات وإيقاف عمل وكلاء EDR — فتحتل باستمرار مرتبة متقدمة بين أكثر التقنيات التي لوحظت خلال السنوات الأخيرة.

وهنا تبرز أهمية أمن النقاط الطرفية: يقوم محلل مالي في أحد البنوك بتنزيل ما يبدو أنه نموذج Excel من رابط مشاركة ملفات أرسله أحد زملائه. لكن الملف يحتوي في الواقع على ماكرو يقوم بإدراج ملف DLL في المجلد المؤقت للمستخدم ويحاول إدخال عملية. لم يكن لدى المتصفح أي سبب لحظر التنزيل — فقد جاء من نطاق تخزين سحابي معتمد. لكن EDR يكتشف العملية الفرعية المشبوهة المنبثقة من Excel، ويضع علامة على ملف DLL غير الموقع، ويضع الحمولة في الحجر الصحي قبل أن تتمكن من إثبات استمراريتها.

كما يكتشف نظام أمان النقاط الطرفية سرقة بيانات الاعتماد بعد الاختراق. وفقًا لتصنيف MITRE ATT&CK الخاص بـ«بيانات الاعتماد من متصفحات الويب» (T1555.003)، يحصل المهاجمون على بيانات الاعتماد من متصفحات الويب عن طريق قراءة الملفات الخاصة بالمتصفح — حيث عادةً ما تحفظ متصفحات الويب بيانات الاعتماد مثل أسماء المستخدمين وكلمات المرور حتى لا يتعين إدخالها يدويًّا. بمجرد أن تحصل البرامج الضارة على وصول إلى نقطة النهاية، فإنها تستهدف مخازن بيانات اعتماد المتصفح مباشرةً. EDR هي الطبقة التي تكتشف عملية غير متصفح تقرأ قاعدة بيانات SQLite لبيانات تسجيل الدخول في Chrome في الساعة 2 صباحًا وتطلق التنبيه.

الاختلافات الرئيسية: أمان المتصفح مقابل أمان النقاط الطرفية

لا يتعلق التمييز هنا بأيهما «أفضل»، بل بأين تعترض كل طبقة التهديدات في سلسلة القتل، وما هي البيانات القياسية التي تولدها، وأي تقنيات من نطاق MITRE ATT&CK يمكنها التخفيف من آثارها.

بنية أمنية متعددة الطبقات توضح كيف يتكامل أمن المتصفح وأمن النقاط الطرفية مع بعضهما البعض عبر مستويات الحماية

عندما يكتشف نظام أمان المتصفح ما يفوته نظام أمان الأجهزة الطرفية

وأبرز مثال على ذلك هو ثغرة "اليوم صفر" التي يتم توزيعها عبر موقع إلكتروني شرعي. فقد رصدت مجموعة استخبارات التهديدات التابعة لشركة جوجل (GTIG) 75 ثغرة أمنية من نوع "اليوم صفر" تم استغلالها فعليًا في عام 2024، وانخفض عدد حالات الاستغلال التي تستهدف المتصفحات من 17 حالة في عام 2023 إلى 11 حالة في عام 2024 (GTIG، أبريل 2025). لا يعني انخفاض حالات "اليوم صفر" في المتصفحات أن الخطر قد اختفى — بل يعني أن المهاجمين أصبحوا أكثر انتقائية، حيث يحتفظون باستغلالات المتصفحات للأهداف عالية القيمة.

رسم تخطيطي يوضح نموذج الدفاع متعدد الطبقات الذي يجمع بين عزل المتصفح، والكشف عن نقاط النهاية، وضوابط أمن الشبكة

تخيل شركة خدمات قانونية يزور محاموها بانتظام موقعًا إلكترونيًا متخصصًا في لوائح قطاع معين. يقوم أحد المهاجمين باختراق هذا الموقع وإدخال ثغرة "يوم صفر" تستهدف ثغرة أمنية في محرك العرض Chromium لم تصدر لها أي تصحيحات بعد. ولا يمتلك برنامج مكافحة الفيروسات المثبت على أجهزة الشركة أي توقيع لهذه الثغرة. وقد يكتشف محرك السلوك التابع لنظام الكشف والاستجابة للأمن (EDR) في الشركة في نهاية المطاف الأنشطة اللاحقة للاستغلال، ولكن فقط بعد أن يكون الاستغلال قد نجح بالفعل في تنفيذ التعليمات البرمجية وبدأ في إرساء موطئ قدم له.

بفضل ميزة عزل المتصفح، يتم تشغيل الثغرة الأمنية في حاوية مؤقتة ولا تتلقى نقطة النهاية الشفرة الخبيثة أبدًا. يتم عرض الصفحة على شكل دفق من البكسلات. وعندما يغلق المحامي علامة التبويب، يتم إتلاف الحاوية مع أي شيء حاولت الثغرة الأمنية تنفيذه. لم تكن هناك حاجة إلى توقيع، ولم يتم اللجوء إلى أي استدلال سلوكي — فقد تم تحييد الهجوم من الناحية الهندسية.

كما يكتشف نظام أمان المتصفح حالات تعرض البيانات التي لا تستطيع برامج الوكيل على أجهزة المستخدمين النهائيين رصدها. على سبيل المثال، يقوم أحد أعضاء فريق التسويق بنسخ جدول بيانات لتصنيف العملاء من تطبيق تحليلات داخلي ولصقه في أداة ذكاء اصطناعي غير معتمدة تعمل في علامة تبويب بالمتصفح. ولا تتمتع أنظمة منع تسرب البيانات (DLP) على أجهزة المستخدمين النهائيين بأي رؤية لأحداث الحافظة بين علامات تبويب المتصفح. أما secure web gateway DLP المدمج، فتقوم بفحص المحتوى أثناء الجلسة وتمنع عملية اللصق بناءً على تصنيف البيانات.

عندما يكتشف برنامج أمان الأجهزة الطرفية ما يفوته أمان المتصفح

تقتصر ضوابط أمان المتصفح على قنوات حركة المرور على الويب. ولا يكون لها أي سلطة بمجرد كتابة ملف على القرص، أو توصيل محرك أقراص USB، أو قيام تطبيق غير المتصفح بإجراء اتصال بالشبكة.

لنتخيل مهندس برمجيات يقوم بتنزيل أداة مطورين من مستودع مجتمعي. يمر التنزيل عبر تصفية عناوين URL الخاصة بـ SWG لأن المستودع شرعي ويستخدم على نطاق واسع. بمجرد التثبيت، تقوم الأداة بتحميل ملف DLL ضار يستخدم T1055 Process Injection لتضمين نفسه في عملية نظام موثوق بها. ثم تقوم بتشغيل T1555.003 لسرقة بيانات الاعتماد المخزنة في ملف تعريف متصفح المهندس وتسريبها عبر قناة C2 مشفرة تحاكي حركة مرور HTTPS الشرعية.

كل خطوة بعد التنزيل تظل خفية عن أنظمة أمان المتصفح. ويُعد نظام EDR هو الأداة التي تكتشف تحميل ملفات DLL غير الموقعة، وعمليات الكتابة الشاذة في ذاكرة عملية النظام، والاتصالات الصادرة غير المعتادة من عملية لا تتمتع عادةً بأي نشاط شبكي.

وفقًا لتقرير "M Trends 2025" الصادر عن شركة "مانديانت"، شكّلت الثغرات الأمنية أكثر نواقل العدوى الأولية شيوعًا، حيث بلغت نسبتها 33% من عمليات الاختراق في عام 2024، في حين ارتفعت نسبة سرقة بيانات الاعتماد لتصل إلى 16% لتصبح ثاني أكثر النواقل شيوعًا. وغالبًا ما تنشأ بيانات الاعتماد المسروقة هذه من برامج ضارة لسرقة المعلومات تعمل على الأجهزة الطرفية — وهي برامج ضارة تستخرج قواعد بيانات بيانات الاعتماد الخاصة بالمتصفح وملفات تعريف الارتباط الخاصة بالجلسة وبيانات الملء التلقائي. يعد أمن النقاط الطرفية خط الدفاع الأول ضد برامج سرقة المعلومات لأن سرقة بيانات الاعتماد تحدث على مستوى نظام التشغيل/نظام الملفات، وليس في جلسة المتصفح.

تعمل ضوابط نقاط النهاية أيضًا على ضمان سلامة حالة الجهاز. قبل السماح لجهاز كمبيوتر محمول بالاتصال بموارد الشركة، يتأكد وكيل EDR من أن نظام التشغيل قد تم تحديثه، وأن جدار الحماية قيد التشغيل، وأنه لا توجد أي برامج معروفة بها ثغرات أمنية قيد التشغيل. ولا تتيح إجراءات أمان المتصفح إمكانية التحقق مما إذا كان نظام التشغيل الأساسي قد تعرض للاختراق بواسطة برنامج روتكيت.

لماذا تحتاج معظم المؤسسات إلى كليهما — وكيفية ربطهما بإطار عمل الأمن السيبراني NIST CSF 2.0

ينقسم إطار عمل الأمن السيبراني (CSF) 2.0 التابع للمعهد الوطني للمعايير والتقنية (NIST) إلى ست وظائف — وهي: الحوكمة، والتحديد، والحماية، والكشف، والاستجابة، والاستعادة — والتي توفر مجتمعةً رؤية شاملة لإدارة مخاطر الأمن السيبراني. وتضم وظيفة «الحماية» وحدها 22 فئة فرعية تشمل إدارة الهوية، والمصادقة، والتحكم في الوصول، وأمن البيانات، وأمن المنصات، ومرونة البنية التحتية التكنولوجية.

لا توجد فئة منتجات واحدة تشمل جميع الفئات الفرعية البالغ عددها 22 فئة. يتناول أمن المتصفح النتائج المتعلقة بأمن البيانات أثناء النقل (PR.DS)، وإدارة الوصول لتطبيقات SaaS وتطبيقات الويب (PR.AA)، وأمن المنصات للأعمال القائمة على المتصفح (PR.PS). أما أمن النقاط الطرفية فيشمل أمن المنصات لنظام التشغيل، والتقنيات الوقائية للكشف القائم على المضيف، وإدارة الهوية لمخازن بيانات الاعتماد المحلية.

في الممارسة العملية، عندما يقوم مسؤول أمن المعلومات (CISO) في شركة أدوية بمواءمة ضوابطها مع إطار عمل الأمن السيبراني (NIST CSF) 2.0، فإنه يصنف عزل المتصفح وبرنامج تصفية المحتوى (SWG) ضمن الفئات الفرعية التي تغطي تصفية محتوى الويب وحماية البيانات أثناء النقل، بينما يصنف نظام الكشف والاستجابة للأمن (EDR) ضمن الفئات الفرعية التي تغطي كشف التهديدات في النقاط الطرفية والوقاية من البرامج الضارة. وتتمحور وظيفة «الحماية» حول اتخاذ التدابير اللازمة لحماية الأصول الحيوية، وتقليل المخاطر، والاستعداد للحوادث المحتملة في مجال الأمن السيبراني — وهو ما يتطلب استخدام الطبقتين معًا لتجنب وجود ثغرات أمنية منهجية.

بلغ متوسط التكلفة العالمية لخرق البيانات 4.88 مليون دولار في عام 2024، وفقًا لتقرير IBM حول تكلفة خرق البيانات لعام 2024. ومن ناحية أخرى، استغرقت الخروقات التي تضمنت سرقة بيانات الاعتماد أو اختراقها أطول وقت في الكشف عنها واحتوائها، حيث بلغت مدة ذلك 292 يومًا وفقًا للتقرير نفسه. تتصدى البنية المتعددة الطبقات التي تجمع بين DLP لجلسة المتصفح (منع لصق بيانات الاعتماد في صفحات التصيد) و EDR لنقاط النهاية (الكشف عن وصول برامج سرقة المعلومات إلى قواعد بيانات اعتماد المتصفح) مباشرةً لهذا النوع من الهجمات من اتجاهين.

إطار اتخاذ القرار: توزيع الاستثمارات بين الطبقات

لا تحتاج كل مؤسسة إلى نفس المستوى من العمق في كلتا الطبقتين. وفيما يلي إطار عمل عملي لمهندسي الأمن:

أعطِ الأولوية للاستثمار في أمن المتصفح في الحالات التالية:

يعمل جزء كبير من القوى العاملة عن بُعد أو كمتعاقدين أو باستخدام أجهزة غير خاضعة للإدارة — حيث يتعذر تثبيت أي وكيل طرفي. توفر تقنية RBI والبروكسي العكسي الحماية دون الحاجة إلى التحكم في الأجهزة.

تُعد تطبيقات SaaS بيئة العمل الأساسية، ويكمن الخطر الرئيسي لتسرب البيانات في عمليات النسخ واللصق أو التنزيل أو التقاط لقطات الشاشة من التطبيقات التي تعمل عبر المتصفح.

يجب على المؤسسة أن تتيح لأطراف ثالثة الوصول إلى التطبيقات الحساسة. ويستخدم نظام الرعاية الصحية الذي يسمح لشركاء الفوترة الخارجيين بالوصول إلى سجلات المرضى عبر جلسة متصفح تقنية RBI لضمان عدم مرور البيانات عبر نقطة النهاية الخاصة بالشريك.

يُعطي نموذج التهديدات الأولوية لهجمات "اليوم صفر" وهجمات التصيد الاحتيالي التي تنتقل عبر الويب. وتتوقع شركة "غارتنر" أنه بحلول عام 2028، ستقوم مؤسسة واحدة من كل أربع مؤسسات بنشر تقنية متصفح مؤسسي آمن واحد على الأقل لمعالجة الثغرات المحددة في الوصول عن بُعد وحماية نقاط النهاية (غارتنر، أبريل 2025).

أعطِ الأولوية للاستثمار في أمن الأجهزة الطرفية في الحالات التالية:

يستخدم الموظفون في المقام الأول أجهزة خاضعة للإدارة ومملوكة للشركة، مع إمكانية رؤية كاملة من قِبل المسؤولين الإداريين.

يكشف نمذجة التهديدات عن وجود مخاطر عالية ناجمة عن قنوات توزيع البرامج الضارة خارج المتصفح: أجهزة USB، ومرفقات برامج البريد الإلكتروني، ومثبتات برامج سلسلة التوريد.

تتطلب متطلبات الامتثال تشفير الأجهزة، وتفعيل جدار الحماية على المضيف، وتقييم حالة الأمان للأجهزة (وهو أمر شائع في بيئات PCI DSS وHIPAA).

يحتاج مركز العمليات الأمنية (SOC) إلى بيانات قياس عن بُعد تحليلية متعمقة — مثل أشجار العمليات، وآثار الذاكرة، وتعديلات السجل — من أجل التحقيق في الحوادث وتعقب التهديدات.

استثمر في التكامل في الحالات التالية:

توجد الطبقتان معًا، لكنهما تعملان بشكل منفصل. وتُنشئ منصة SSE التي توحد بين SWG وRBI وCASB وDLP مع نظام القياس عن بُعد لنقاط النهاية محرك سياسات واحدًا. فعندما يكتشف SWG أن مستخدمًا يزور نطاقًا مسجَّلًا حديثًا، يمكنه في الوقت نفسه تشغيل RBI لتلك الجلسة وإصدار تعليمات إلى وكيل نقطة النهاية بزيادة مراقبة السلوك لجهاز ذلك المستخدم.

في عام 2024، استهدفت 44% من هجمات "اليوم صفر" منتجات الشركات (GTIG، أبريل 2025)، كما أن المهاجمين يربطون بشكل متزايد بين الوصول الأولي عبر المتصفح والاستغلال اللاحق على مستوى النقاط الطرفية. ويتطلب الكشف عن الهجمات المتسلسلة ربط بيانات القياس عن بُعد من كلا الطبقتين في وحدة تحكم واحدة.

كيف تعمل أنظمة القياس عن بُعد على مستوى المتصفح ومستوى النقاط الطرفية معًا

تمتد أخطر الهجمات لتشمل الطبقتين معًا. وتوضح إرشادات الكشف الخاصة بـ MITRE ATT&CK فيما يتعلق بهجمات «Drive by Compromise» هذا الشرط المتعلق بالتكامل: فهي تتطلب وجود أدلة مترابطة على سلوك غير عادي للمتصفح والشبكة — مثل عمليات استدعاء موارد خارجية مشبوهة وأنماط حقن البرامج النصية — تليها عمليات فرعية غير نمطية، أو تعديل الذاكرة أو حقن العمليات، وإسقاط ملفات غير متوقع على نقطة النهاية.

لا يمكن لسلسلة الكشف هذه أن تعمل إذا كانت بيانات القياس عن بُعد الخاصة بالمتصفح ونقاط النهاية موجودة في لوحات تحكم منفصلة دون أي ارتباط بينهما. secure web gateway من الجيل التالي secure web gateway الإشارة الأولى: حيث قامت جلسة متصفح أحد المستخدمين باسترداد مورد جافا سكريبت مشوش من نطاق مسجل حديثًا. ويقوم وكيل نقطة النهاية بتوليد الإشارة الثانية: بعد دقائق قليلة، أنشأت عملية المتصفح عملية فرعية غير متوقعة قامت بكتابة ملف في الدليل المؤقت. وعند ربط هاتين الإشارتين معًا، فإنهما تؤكدان حدوث اختراق من نوع «Drive-by» في الوقت الحالي. بشكل منفصل، قد يتم تجاهل أي من الإشارتين على أنها مجرد ضوضاء.

وهذا بالضبط هو السبب الذي يدفع القطاع إلى التوجه نحو بنى SSE موحدة تجمع بين سياسات الويب والسحابة ونقاط النهاية. فعندما يتمكن مهندس الأمن من صياغة سياسة واحدة لمنع تسرب البيانات (DLP) تُطبق بشكل متسق عبر جلسة المتصفح، واتصال واجهة برمجة تطبيقات SaaS، ونقل الملفات عبر نقطة نهاية مُدارة، تتقلص الثغرات في التغطية بشكل كبير.

الأسئلة الشائعة

لا. فحماية المتصفح وحماية النقاط الطرفية تحميان مراحل مختلفة من سلسلة الهجوم. تعمل ضوابط المتصفح على اعتراض التهديدات أثناء جلسة التصفح — قبل تنزيل الحمولات الخبيثة أو خروج البيانات. أما ضوابط النقاط الطرفية فتكشف عن التهديدات وتستجيب لها بعد وصول المحتوى إلى الجهاز، بما في ذلك البرامج الضارة التي تصل عبر قنوات غير متصفح مثل أجهزة USB وبرامج البريد الإلكتروني وبرامج سلسلة التوريد. وإزالة أي من هاتين الطبقتين يؤدي إلى ظهور نقاط عمياء سيستغلها المهاجمون.
يتمتع أمان المتصفح بميزة فريدة في التعامل مع T1189 (الاختراق التلقائي)، حيث يمنع نظام RBI تنفيذ رموز الاستغلال على نظام المستخدم؛ وT1185 (اختطاف جلسة المتصفح)، حيث تكتشف عناصر التحكم المدمجة سرقة رمز الجلسة؛ وتسريب البيانات عبر الحافظة أو عمليات التنزيل أو الطباعة في المتصفح، وهي عمليات لا يمكن لنظام منع تسرب البيانات (DLP) في نقطة النهاية رصدها ضمن حدود علامة تبويب المتصفح.
تتضمن وظيفة «الحماية» (Protect) في إطار عمل NIST CSF 2.0 فئات فرعية تتعلق بأمن البيانات، والتحكم في الوصول، وأمن المنصات، ومرونة البنية التحتية التكنولوجية. ويتوافق أمن المتصفح مع الفئات الفرعية التي تغطي حماية البيانات أثناء النقل وإدارة الوصول إلى الويب. أما أمن النقاط الطرفية فيتوافق مع الفئات الفرعية التي تغطي كشف التهديدات على مستوى المضيف، وتكوين الأجهزة، وحماية بيانات الاعتماد المحلية. ويتطلب التنفيذ الكامل لوظيفة «الحماية» كلا الأمرين.
نعم، في الحالة المحددة للهجمات "صفر يوم" التي تُنقل عبر الويب. يقوم RBI بتنفيذ جميع محتويات الويب داخل حاوية قائمة على السحابة، ولا يُرسل إلى متصفح المستخدم سوى دفق مرئي. وحتى لو نجحت هجمة "صفر يوم" في استغلال محرك العرض داخل الحاوية، فإن الشفرة الخبيثة لا تعمل أبدًا على جهاز المستخدم. وتُدمَّر الحاوية عند انتهاء الجلسة. قد لا يكتشف برنامج مكافحة الفيروسات لنقاط النهاية، الذي يعتمد على التوقيعات أو الاستدلال السلوكي، ثغرة "صفر يوم" حقيقية إلا بعد حدوث تنفيذ الشفرة بالفعل.
يعمل نظام RBI Skyhigh Security كجزء من منصة SSE متكاملة جنبًا إلى جنب مع SWG وCASB وDLP. فهو يعزل تلقائيًا جلسات الويب المحفوفة بالمخاطر أو غير المصنفة، بينما يسمح لحركة مرور خدمات SaaS المصرح بها بالمرور مباشرة عبر SWG مع فحص DLP المدمج. ويعني هذا التكامل أن سياسات طبقة المتصفح وطبقة البيانات يتم تطبيقها من خلال وحدة تحكم واحدة، مما يقلل من تجزئة السياسات التي تحدث عند إدارة أمان المتصفح وأمان النقاط الطرفية بشكل مستقل.
قم بمطابقة نطاق الكشف لديك مع تقنيات MITRE ATT&CK ذات الصلة بنموذج التهديدات الخاص بك. تتبع مؤشرات أداء طبقة المتصفح مثل عدد الجلسات المعزولة، ومطابقات سياسة منع تسرب البيانات (DLP) عند اللصق/التنزيل/التحميل، وعناوين URL الخاصة بالتصيد الاحتيالي التي تم حظرها قبل النقر عليها. تتبع مقاييس طبقة النقاط الطرفية مثل اكتشافات البرامج الضارة، والتنبيهات السلوكية، ومتوسط الوقت اللازم للاحتواء، واكتشافات تقنيات الوصول إلى بيانات الاعتماد. قم بربط كلاهما في نظام SIEM الخاص بك لتحديد سلاسل الهجمات التي تمتد عبر الطبقات — فهذه الاكتشافات المرتبطة هي أقوى إشارة على أن بنية نظامك لا تحتوي على أي نقاط عمياء حرجة.
يعتمد ذلك على طبيعة القوى العاملة لديك. بالنسبة للمؤسسات التي تمتلك أسطولًا مُدارًا بالكامل، فإن إضافة ضوابط RBI و SWG إلى متصفحات Chrome أو Edge أو Firefox عبر منصة SSE توفر الحماية دون الحاجة إلى تغيير سير عمل المستخدمين. أما في حالات الاستخدام عالية المخاطر التي تنطوي على أجهزة متعاقدين غير مُدارة أو سياسة "أحضر جهازك الخاص" (BYOD)، فإن جلسات RBI الموجهة التي تعرض التطبيقات الحساسة دون الحاجة إلى وكيل على نقطة النهاية توفر الحماية في الحالات التي تعجز فيها الضوابط الأخرى عن ذلك. والمعيار الأساسي هنا هو صعوبة التبني: فالضوابط التي يتحايل عليها المستخدمون لا توفر أي حماية على الإطلاق.
جزئيًا فقط. إذا قام مستخدم بتنزيل ملف حساس من أحد تطبيقات SaaS، فيمكن لنظام DLP الخاص بنقاط النهاية اكتشاف الملف ومنع نسخه إلى وحدة تخزين USB أو تحميله إلى خدمة تخزين سحابية شخصية. ومع ذلك، إذا قام المستخدم بنسخ البيانات داخل علامات تبويب المتصفح — من تطبيق SaaS معتمد إلى تطبيق غير معتمد — فإن نظام DLP الخاص بنقاط النهاية لا يتمتع عادةً بأي رؤية لهذه العملية. ويُعد نظام DLP على مستوى المتصفح ضروريًا لمراقبة حركة البيانات أثناء الجلسة بين تطبيقات الويب.
تعد بيانات الاعتماد المسروقة مشكلة تشمل عدة طبقات. تعمل برامج سرقة البيانات التي تعمل على أجهزة المستخدمين النهائيين على جمع بيانات الاعتماد المخزنة في قواعد بيانات المتصفح (T1555.003)، بينما تمثل أنظمة الكشف عن التهديدات (EDR) طبقة الكشف. وتمنع الضوابط المطبقة على طبقة المتصفح سرقة بيانات الاعتماد أثناء الجلسة من خلال حظر لصق بيانات الاعتماد الخاصة بالشركة في صفحات التصيد الاحتيالي، وتقييد منح الموافقة عبر OAuth للتطبيقات المعتمدة. وتعد كلتا الطبقتين ضروريتين لمعالجة دورة حياة بيانات الاعتماد من البداية إلى النهاية.
تشغيل أنظمة أمان المتصفح وأمن النقاط الطرفية كأدوات منفصلة تمامًا دون سياسة مشتركة أو بيانات قياس عن بُعد. فعندما يقوم نظام SWG بوضع علامة على نطاق مشبوه ويكتشف نظام EDR سلوكًا غير طبيعي في العمليات بعد دقائق قليلة على جهاز المستخدم نفسه، لا يمكن تحديد ذلك على أنه سلسلة هجوم واحدة إلا من خلال عرض مترابط. تنتهي المؤسسات التي تفشل في دمج هذه الإشارات إلى التحقيق في أجزاء من الحوادث بدلاً من إيقاف الهجمات بالكامل. هل أنت مستعد لسد الفجوة بين المتصفح ونقطة النهاية؟ Remote Browser Isolation Skyhigh Security مع SWG و CASB و DLP في منصة SSE موحدة — مما يوقف التهديدات التي تنتقل عبر الويب قبل أن تصل إلى نقاط النهاية الخاصة بك مع فرض سياسات حماية البيانات عبر كل جلسة متصفح. اكتشف كيف يتناسب ذلك مع بنيتك.
احمِ بياناتك أينما كنت
Skyhigh Security حماية موحدة للبيانات من خلال حلول DLP وCASB وDSPM الرائدة في القطاع — كل ذلك ضمن منصة SSE موحدة واحدة.
اكتشف كيف Skyhigh Security مساعدتك
تعرف على كيفية Skyhigh Security بياناتك الحساسة عبر التطبيقات السحابية وتطبيقات الويب والتطبيقات الخاصة.
طلب عرض توضيحي
أمن المتصفح مقابل أمن النقاط الطرفية: دور كل منهما في البنى الحديثة 0% قراءة