أمن إنترنت الأشياء (IoT Security) لا يقتصر على وضع كلمة مرور للكاميرا أو تحديث جهاز ذكي. المنتج المتصل قد يتكوّن من الجهاز نفسه، وتطبيق الهاتف، وحساب سحابي، وخدمة خلفية، واتصالات داخل الشبكة المنزلية؛ وأي ضعف في أحد هذه الأجزاء قد يؤثر في أمان المنتج كله.
لذلك تبدأ الحماية الفعلية قبل شراء الجهاز: هل يتلقى تحديثات أمنية؟ إلى متى؟ هل يمكن تغيير بيانات الدخول؟ هل يدعم المصادقة متعددة العوامل؟ ماذا يحدث عندما تنتهي مدة الدعم؟ وبعد تشغيله، تصبح إدارة الحسابات والتحديثات والشبكة والوصول عن بُعد أهم من الاعتماد على أداة أمن واحدة.
ما هو أمن إنترنت الأشياء؟
إنترنت الأشياء يشمل الأجهزة التي تجمع بيانات أو تنفذ وظائف مادية أو رقمية وتتصل بشبكة أو خدمة أخرى، مثل كاميرات المراقبة، وأجراس الأبواب الذكية، وأجهزة التلفاز، والمقابس، والحساسات، والساعات، والمساعدات الصوتية، وأنظمة المنزل الذكي.
وعند الحديث عن الأمن، من الأفضل التفكير في المنتج المتصل كاملًا بدل الجهاز وحده. توضح إرشادات NIST IR 8425 لأجهزة إنترنت الأشياء الاستهلاكية أن متطلبات الحماية قد تمتد إلى مكونات المنتج المرتبطة بالجهاز، وليس إلى العتاد الموجود في منزلك فقط.
فقد تكون الكاميرا محدثة ولا تحتوي على ثغرة معروفة، لكن الاستيلاء على الحساب السحابي المرتبط بها قد يمنح شخصًا آخر إمكانية مشاهدة البث أو إدارة إعداداتها. وقد يكون الحساب آمنًا، بينما تكون واجهة الإدارة المحلية مكشوفة بسبب إعداد شبكي سيئ.
أين تأتي مخاطر الأجهزة الذكية؟
لا يوجد سبب واحد لاختراق أجهزة IoT. المخاطر عادة ناتجة عن اجتماع عدة طبقات:
- بيانات الدخول: كلمات مرور افتراضية أو ضعيفة أو مستخدمة في حسابات أخرى.
- الحساب السحابي: سرقة كلمة المرور أو جلسة تسجيل الدخول أو غياب MFA.
- Firmware: ثغرات لم تُصحح أو جهاز توقف مصنعه عن إصدار تحديثات له.
- الشبكة: واجهة إدارية أو خدمة مكشوفة بصورة غير ضرورية على الإنترنت.
- التطبيق: صلاحيات مفرطة أو تطبيق قديم أو حسابات مشاركة لم تعد مطلوبة.
- التكاملات: ربط الجهاز بخدمات منزل ذكي أو مساعدين صوتيين أو حسابات خارجية تزيد نطاق الوصول.
- الخصوصية: جمع صوت أو فيديو أو بيانات استخدام أكثر مما يتوقعه المستخدم، حتى عندما لا يكون هناك اختراق.
ولهذا لا تعني عبارة «الجهاز داخل منزلي» أنه يعمل محليًا فقط؛ فقد يعتمد جزء مهم من وظائفه على خوادم الشركة المصنعة خارج شبكتك.
ابدأ بالأمان قبل شراء الجهاز
اختيار منتج يمكن تأمينه أفضل من محاولة إصلاح منتج ضعيف بعد توصيله بالشبكة. قبل شراء كاميرا أو جرس باب أو جهاز منزل ذكي، ابحث عن إجابات واضحة للأسئلة التالية.
1. إلى متى سيحصل الجهاز على تحديثات أمنية؟
مدة الدعم من أهم المعلومات التي غالبًا ما يتم تجاهلها. الجهاز قد يستمر في العمل لسنوات بعد توقف تحديثاته، لكن ذلك لا يعني أن تشغيله المتصل بالإنترنت سيظل قرارًا جيدًا.
ابحث عن مدة دعم محددة بدل عبارات عامة مثل «تحديثات مستمرة». وجود تحديثات تلقائية أو آلية تحديث بسيطة وآمنة ميزة مهمة أيضًا.
2. هل يستخدم كلمة مرور فريدة؟
تجنب الأجهزة التي تعتمد على بيانات دخول عامة معروفة مثل admin/admin ولا تسمح بتغييرها بصورة مناسبة. الأفضل أن يطلب المنتج إنشاء بيانات اعتماد خاصة بك أو يستخدم بيانات فريدة لكل وحدة.
هذه الفكرة لم تعد مجرد نصيحة اختيارية في بعض الأسواق. فمنذ 29 أبريل 2024، يفرض نظام PSTI البريطاني لأمن المنتجات المتصلة متطلبات تشمل كلمات المرور، والإبلاغ عن المشكلات الأمنية، والإفصاح عن الحد الأدنى لفترة التحديثات الأمنية للمنتجات التي يشملها النظام.
3. هل يدعم الحساب MFA؟
إذا كانت الكاميرا أو القفل أو نظام المنزل الذكي يعتمد على حساب Cloud، فوجود المصادقة متعددة العوامل مهم خصوصًا عندما يمكن للحساب مشاهدة فيديو أو فتح باب أو تعديل إعدادات حساسة.
ولا تستخدم كلمة مرور حساب الشركة المصنعة نفسها في بريدك الإلكتروني أو شبكة Wi-Fi أو أي خدمة أخرى.
4. هل توجد سياسة واضحة للإبلاغ عن الثغرات؟
وجود صفحة Security أو Vulnerability Disclosure وعنوان واضح لاستقبال تقارير الثغرات مؤشر أفضل من منتج يصعب حتى معرفة كيفية التواصل مع فريقه الأمني.
5. ماذا يحدث إذا توقفت الخدمة السحابية؟
تحقق مما إذا كانت الوظائف الأساسية ستستمر محليًا، وهل تستطيع نقل الجهاز إلى حساب جديد أو إعادة ضبطه أو حذف بياناتك. هذه النقطة مهمة خصوصًا للأقفال والكاميرات وأجهزة التحكم المنزلي التي قد تستخدمها لسنوات.
كيف تؤمّن جهاز IoT بعد شرائه؟
غيّر بيانات الدخول وأنشئ حسابًا مستقلًا وآمنًا
إذا كان الجهاز يسمح بتغيير كلمة مرور الإدارة، فأنشئ كلمة مرور فريدة. وإذا كان له حساب Cloud، أمّن ذلك الحساب أيضًا وفعّل MFA متى كانت الخدمة تدعمها.
لا يكفي تغيير كلمة مرور الجهاز إذا ظل الحساب السحابي بكلمة مرور مسربة، والعكس صحيح.
ثبّت تحديثات Firmware والتطبيق
فعّل التحديث التلقائي عندما تكون الشركة توفره بصورة موثوقة، أو راجع تحديثات الجهاز بانتظام. حدّث كذلك تطبيق الهاتف الذي يدير المنتج.
إذا أعلنت الشركة انتهاء دعم الجهاز وعدم وجود تحديثات أمنية مستقبلية، تعامل معه باعتباره أصلًا أعلى مخاطرة؛ قد يكون استبداله أفضل من إبقائه متصلًا إلى أجل غير محدد.
عطّل الوظائف التي لا تستخدمها
راجع إعدادات مثل:
- الإدارة عن بُعد.
- مشاركة الحساب أو أفراد المنزل.
- الميكروفون أو التسجيل عندما لا تحتاجهما.
- التكامل مع خدمات خارجية قديمة.
- واجهات الإدارة المحلية غير المستخدمة.
- UPnP والميزات التي تنشئ وصولًا شبكيًا تلقائيًا عندما لا تكون مطلوبة.
لا تعطل ميزة بصورة عشوائية لمجرد أن اسمها تقني؛ الهدف هو تقليل الوظائف غير الضرورية مع إبقاء ما يحتاجه المنتج للعمل بصورة صحيحة.
افصل أجهزة IoT عن أجهزتك الحساسة عندما تستطيع
إذا كان الراوتر يوفر شبكة Guest أو شبكة مخصصة لـIoT مع عزل فعلي عن الشبكة الرئيسية، يمكن وضع الكاميرات والمقابس والتلفاز والأجهزة المشابهة فيها، مع إبقاء حاسوب العمل وNAS والخوادم والأجهزة الحساسة في شبكة أخرى.
هذا يقلل مسارات الحركة الجانبية إذا تعرض جهاز ذكي للاختراق، لكنه ليس ضمانًا مطلقًا. بعض شبكات الضيوف توفر عزلًا جيدًا، بينما تختلف طريقة عملها من راوتر إلى آخر.
إذا كانت مفاهيم LAN وعناوين IP والتوجيه وتقسيم الشبكات جديدة عليك، يشرح دليل أساسيات الشبكات من الصفر البنية التي تعتمد عليها هذه الاتصالات دون الحاجة إلى تحويل هذا الدليل إلى شرح كامل للشبكات.
الراوتر جزء أساسي من أمن المنزل الذكي
تمر أغلب اتصالات الأجهزة المنزلية عبر الراوتر، لذلك لا يفيد تأمين كل كاميرا على حدة إذا كان جهاز التوجيه نفسه قديمًا أو مكشوف الإدارة أو متوقف التحديث.
خصص NIST وثيقة مستقلة، NIST IR 8425A، لمتطلبات الأمن الموصى بها لأجهزة التوجيه الاستهلاكية، وهو ما يعكس أهمية الراوتر في حماية بقية البيئة المنزلية.
راجع على الأقل:
- كلمة مرور إدارة الراوتر، وليس كلمة مرور Wi-Fi فقط.
- وجود تحديث Firmware حديث وفترة دعم معقولة.
- استخدام تشفير Wi-Fi حديث تدعمه أجهزتك.
- تعطيل الإدارة من الإنترنت إذا لم تكن تحتاجها.
- إيقاف WPS إذا كنت لا تستخدمه.
- مراجعة الأجهزة المتصلة دوريًا.
- استخدام شبكة منفصلة لأجهزة IoT عندما يدعم الراوتر ذلك بصورة مناسبة.
وللتوسع في الجزء الخاص بالشبكة اللاسلكية، راجع خطوات حماية شبكة Wi-Fi من الاختراق.
لا تعرض الكاميرا أو لوحة الإدارة مباشرة للإنترنت
إنشاء Port Forwarding مباشر إلى واجهة كاميرا أو NAS أو جهاز ذكي يجعل الخدمة قابلة للوصول من الإنترنت، ويزيد مساحة التعرض ويجعل سلامة الجهاز تعتمد على جودة مصادقته وتحديثاته وإعداداته.
إذا كنت تحتاج إلى الوصول عن بُعد، استخدم الطريقة التي يوفرها المصنع بصورة آمنة أو بنية وصول موثوقة صممت لهذا الغرض، بدل فتح منفذ إداري لأن ذلك هو الحل الأسرع.
وتوصي إرشادات CISA لتقليل التعرض للإنترنت بإزالة التعرض غير الضروري، وتغيير بيانات الدخول الافتراضية، وتحديث الأنظمة، واستبدال المنتجات التي لم تعد تتلقى دعمًا أمنيًا.
كيف تحمي كاميرات المراقبة الذكية؟
الكاميرا تحتاج عناية إضافية لأنها تتعامل مع صوت وصورة ومعلومات مرتبطة بمكان حقيقي.
- استخدم كلمة مرور فريدة للحساب.
- فعّل MFA.
- راجع المستخدمين الذين يملكون حق مشاهدة الكاميرا.
- احذف أفراد المنزل أو الحسابات القديمة عند انتهاء الحاجة إليها.
- راجع سجل الوصول إذا كانت الخدمة تعرضه.
- أوقف الميكروفون أو التسجيل السحابي إذا لم تكن بحاجة إليهما.
- تحقق من مدة الاحتفاظ بالتسجيلات وكيفية حذفها.
- لا تفتح واجهة الكاميرا مباشرة على الإنترنت دون ضرورة مدروسة.
- حدّث Firmware وتطبيق الهاتف.
وتقدم لجنة التجارة الفيدرالية الأمريكية FTC نصائح مماثلة للمستهلكين، تشمل تغيير بيانات الدخول، واستخدام المصادقة الثنائية، وتحديث الأجهزة، وإيقاف الوظائف التي لا تُستخدم، ومراجعة سجلات الوصول في كاميرات IP عندما تكون متاحة.
الحساب السحابي قد يكون أهم من الجهاز نفسه
من الأخطاء الشائعة افتراض أن أي وصول غير مصرح به إلى كاميرا أو جهاز ذكي يعني أن شخصًا اخترق شبكة Wi-Fi.
قد يكون الجهاز والشبكة سليمين بينما دخل المهاجم إلى حساب الشركة المصنعة بسبب كلمة مرور معاد استخدامها أو مسروقة. لذلك عند التحقيق في حادثة، افحص طبقتين منفصلتين:
- الجهاز والشبكة المحلية: Firmware، الإعدادات، الخدمات، الراوتر والاتصالات.
- الهوية السحابية: كلمة المرور، MFA، الجلسات المسجلة، المستخدمون المشتركون والتكاملات المرتبطة.
إذا غيّرت كلمة مرور الجهاز فقط وتركت جلسة Cloud غير مصرح بها نشطة، فقد لا تكون المشكلة انتهت.
هل تحتاج أجهزة IoT إلى Antivirus؟
غالبية أجهزة إنترنت الأشياء الاستهلاكية لا تسمح لك بتثبيت Antivirus أوEDR كما تفعل على حاسوب Windows. لذلك لا ينبغي بناء استراتيجية الحماية على فكرة البحث عن برنامج مضاد فيروسات لكل كاميرا أو مقبس ذكي.
الحماية هنا تعتمد بدرجة أكبر على تحديث Firmware، وتأمين الحسابات، وتقليل الخدمات المكشوفة، وعزل الشبكة عند الحاجة، ومتابعة مدة دعم الجهاز.
وقد تستغل بعض الأجهزة المخترقة لتنفيذ نشاط ضار أو الانضمام إلى Botnet، لكن هذا لا يجعل كل مشكلة IoT «فيروسًا». يشرح دليل أنواع Malware وطرق الكشف والاستجابة الفرق بين فئات البرمجيات الخبيثة دون الخلط بينها وبين مجرد وجود ثغرة أو إعداد غير آمن.
الأمان والخصوصية ليسا الشيء نفسه
يمكن أن يكون المنتج محميًا جيدًا ضد الوصول غير المصرح به ومع ذلك يجمع بيانات أكثر مما ترغب في مشاركته.
راجع بصورة مستقلة:
- ما البيانات التي يجمعها الجهاز.
- هل يُسجل الصوت أو الفيديو.
- هل المعالجة محلية أم سحابية.
- مدة الاحتفاظ بالبيانات.
- الخدمات أو الشركات التي يمكن مشاركة البيانات معها.
- إمكانية حذف التسجيلات والحساب بالكامل.
- صلاحيات تطبيق الهاتف.
لهذا يجب ألا تختصر قرار شراء جهاز ذكي في سؤال «هل يمكن اختراقه؟» فقط.
كيف تعرف أن جهاز IoT قد يحتاج إلى التحقيق؟
لا توجد علامة واحدة تثبت الاختراق، لكن بعض التغييرات تستحق الفحص، مثل:
- ظهور مستخدم أو Administrator لم تضفه.
- وصول إشعار بتسجيل دخول غير معروف إلى الحساب السحابي.
- تغيير إعدادات الكاميرا أو الجهاز دون قيامك بذلك.
- ظهور تكامل أو جهاز موثوق جديد في الحساب.
- تعطيل إعداد أمني كنت قد فعّلته.
- اتصالات أو استهلاك شبكة غير معتادين ومستمرين دون تفسير واضح.
- إعادة تشغيل أو سلوك غير مألوف تزامن مع تغييرات أخرى.
- إعلان المصنع عن ثغرة تؤثر في الإصدار الموجود على جهازك.
أما بطء الشبكة أو إعادة تشغيل الجهاز مرة واحدة فليسا دليلًا كافيًا بمفردهما على وجود اختراق.
ماذا تفعل إذا اشتبهت باختراق جهاز ذكي؟
- اعزل الجهاز عند الحاجة: افصله مؤقتًا عن الشبكة إذا كان ذلك ممكنًا دون خلق خطر مادي أو تعطيل نظام ضروري.
- تحقق من تنبيهات الشركة: ابحث عن Security Advisory أو تحديث رسمي يخص طراز الجهاز وإصدار Firmware.
- أمّن الحساب من جهاز موثوق: غيّر كلمة مرور حساب Cloud إذا كان هناك احتمال للاستيلاء عليه وفعّل MFA.
- ألغِ الجلسات غير المعروفة: استخدم خيار Sign out of all sessions أو ما يعادله إذا كان متاحًا.
- راجع المستخدمين والتكاملات: احذف أي حساب أو تطبيق أو خدمة لا تعرفها.
- حدّث Firmware: ثبّت النسخة الأمنية التي توصي بها الشركة.
- راجع الراوتر: افحص كلمة مرور الإدارة، والتحديثات، وPort Forwarding، والأجهزة المتصلة.
- استخدم Factory Reset عند الحاجة: خصوصًا إذا أوصى المصنع بذلك أو لم تعد تثق في الإعدادات الحالية.
- أعد الإعداد من الصفر: لا تسترجع إعدادات قديمة مشكوكًا فيها دون سبب.
- استبدل الجهاز إذا انتهى دعمه: إعادة الضبط لا تصلح ثغرة في منتج لم يعد المصنع يصدر تحديثات له.
إذا كان الجهاز يتحكم في باب أو إنذار أو وظيفة قد تؤثر في السلامة، تعامل مع الجانب المادي أيضًا ولا تعتمد فقط على خطوات الاستجابة الرقمية.
ما الذي يجب أن تبحث عنه في جهاز IoT آمن نسبيًا؟
| الجانب | ما الذي تبحث عنه؟ | علامة تحذير |
|---|---|---|
| كلمات المرور | إنشاء كلمة مرور خاصة أوCredential فريدة للجهاز | بيانات دخول عامة ثابتة لا يمكن تغييرها |
| التحديثات | آلية تحديث واضحة ومدة دعم معلنة | لا توجد معلومات عن التحديثات أوEnd of Support |
| الحساب السحابي | MFA وإدارة الجلسات والمستخدمين | لا توجد حماية إضافية لحساب يتحكم بوظائف حساسة |
| الإبلاغ الأمني | قناة واضحة لتلقي تقارير الثغرات | غياب أي Security Contact أوسياسة إفصاح |
| الوصول عن بُعد | آلية محددة ويمكن التحكم بها | الحاجة إلى كشف لوحة الإدارة مباشرة للإنترنت |
| الخصوصية | شرح واضح لجمع البيانات وحذفها والاحتفاظ بها | سياسات غامضة لا توضح أين تذهب التسجيلات |
| نهاية العمر | خطة واضحة لما يحدث عند توقف الدعم | جهاز مصمم للعمل سنوات دون أي التزام أمني واضح |
كيف تطورت معايير أمن IoT؟
لم يعد أمن الأجهزة الذكية قائمًا فقط على مطالبة المستخدم بأن «يختار كلمة مرور قوية». الاتجاه الحديث يضع مسؤولية أكبر على المصنع نفسه لتصميم منتج قابل للتحديث والإدارة الآمنة طوال دورة حياته.
في أبريل 2026 نشر NIST النسخة النهائية من NIST IR 8259 Revision 1، التي وسعت التركيز من الجهاز المنفرد إلى منتج IoT بصورة أشمل، مع اهتمام أكبر بالتواصل مع العملاء حول الأمن والصيانة والدعم ونهاية العمر.
وفي أوروبا، نشرت ETSI الإصدار ETSI EN 303 645 V3.1.3 في 2024 كخط أساس أمني لأجهزة إنترنت الأشياء الاستهلاكية.
كما يضيف قانون المرونة السيبرانية الأوروبي Cyber Resilience Act التزامات جديدة على المصنعين؛ ومن المقرر أن تبدأ في 11 سبتمبر 2026 التزامات الإبلاغ عن الثغرات المستغلة فعليًا والحوادث الأمنية الشديدة التي تدخل ضمن نطاق القانون.
هذه التطورات مهمة للمستهلك لأنها تؤكد مبدأ بسيطًا: لا ينبغي أن تتحمل وحدك مسؤولية تأمين منتج صُمم دون تحديثات أو إدارة آمنة أو معلومات واضحة عن نهاية الدعم.
الخلاصة
أفضل طريقة لحماية أجهزة إنترنت الأشياء تبدأ قبل توصيلها بالراوتر. اختر منتجًا يعلن مدة دعمه، ويتلقى تحديثات أمنية، ويوفر إدارة مناسبة للحسابات والثغرات والبيانات. بعد ذلك استخدم كلمات مرور فريدة وMFA، وقلل الخدمات غير الضرورية، ولا تكشف واجهات الإدارة مباشرة للإنترنت، وافصل أجهزة IoT عن الأصول الحساسة عندما تسمح بنية الشبكة بذلك.
والأهم هو متابعة عمر الجهاز. الكاميرا أو الراوتر قد يستمران في العمل لسنوات، لكن استمرار التشغيل لا يعني استمرار الدعم الأمني. عندما تنتهي التحديثات ولا يمكن تقليل الخطر بصورة مقبولة، يصبح الاستبدال إجراءً أمنيًا وليس مجرد ترقية تقنية.