تخطَّ إلى المحتوى

أمن السحابة

اضبط الإعدادَ والهويّاتِ وأحمالَ التشغيل — بهذا الترتيب.

ما هذه الخدمة

أمنُ السحابة في معظمه مشكلةُ إعدادٍ وهويّة. فالاختراقاتُ في بيئات السحابة نادرًا ما تبدأ باستغلال المنصّة؛ بل بدلوِ تخزينٍ تُرك مفتوحًا، أو دورٍ مُنح أكثرَ ممّا يحتاج، أو مفتاحٍ أُودع في مستودع شيفرة. وتشمل هذه القدرةُ إدارةَ الوضعيّة (CSPM) والصلاحيّاتِ وحمايةَ الأحمال وأثرَ التدقيق الذي يجعل ذلك كلَّه قابلًا للإثبات.

والفرقُ المهمّ بين اكتشاف سوء الإعداد ومنعِه. فحصُ بيئة الإنتاج يخبرك بما فسد أصلًا. أمّا فحصُ البنية بوصفها شيفرة (IaC) في خطّ الإنتاج فيمنع نشرَه. ونبني نحو الثاني بينما يُبقي الأوّلُ الأضواءَ مضاءة.

متى تحتاجها

إن صدق أكثرُ من واحدةٍ ممّا يلي، فهذه عادةً نقطةُ البداية الصحيحة.

  • حساباتٌ أو اشتراكاتٌ سحابيّةٌ متعدّدةٌ أُنشئت تباعًا، بلا خطِّ أساسٍ موحَّدٍ بينها.
  • إدارةُ هويّةٍ ووصولٍ نمت بالاستثناءات، فلا أحدَ يستطيع أن يقول ما الذي يبلغه دورٌ بعينه.
  • انتقالٌ إلى الحاويات أو الحوسبة عديمة الخادم لا تراه أدواتُ الأمن القائمة من الداخل.
  • جهةٌ تنظيميّةٌ أو عميلٌ أو مؤمِّنٌ يطلب دليلًا على ضوابط السحابة يستغرق جمعُه يدويًّا أسابيع.

ما الذي يشمله النطاق

  • خطُّ أساسِ الوضعيّة عبر الحسابات: معيارٌ محدَّد، والانحرافُ الحاليُّ عنه، وأيُّ الانحرافات مقبول.
  • إدارةُ صلاحيّات البنية السحابيّة (CIEM): ما تستطيعه كلُّ هويّةٍ فعلًا، بشرًا كانت أو آلة — لا ما قُصد لها.
  • حمايةُ الأحمال للأجهزة الافتراضيّة والحاويات والدوالّ، بما فيها فحصُ الصور وسياسةُ وقت التشغيل.
  • فحصُ IaC في خطّ الإنتاج، فيُسقِط سوءُ الإعداد بناءً بدل أن يبلغ الإنتاج.
  • سجلّاتُ التدقيق وكشفُ الانحراف، محفوظةً ومُمرَّرةً بحيث ينجو الأثرُ من الحساب الذي أنتجه.

ما الذي تستلمه

المُخرَجما يحتويه
خطُّ أساسِ الوضعيّةالمعيارُ المطبَّق، والانحرافُ لكلّ حساب، وترتيبُ معالجةٍ تحكمه قابليّةُ الاستغلال لا العدد.
مراجعةُ الصلاحيّاتالصلاحيّاتُ الفعليّة لكلّ هويّة، وإبرازُ الإفراط، وهدفُ أقلِّ امتيازٍ ومسارٌ إليه.
ضوابطُ خطّ الإنتاجفحصُ IaC والصور موصولًا بـCI لديك، والسياسةُ التي تقرّر ما يُسقط بناءً ومن يملك تجاوزَها.
حزمةُ الأدلّةربطُ الضوابط بالمتطلّبات وأين يُنتَج كلُّ دليل — فيصير التدقيقُ القادم استعلامًا لا مشروعًا.

مخطّطٌ معماريٌّ مرجعيّ

مرجعٌ لا قالب. بيئتُك هي التي تقرّر أيَّ أجزائه ينطبق، وبأيّ ترتيبٍ يصل.

مخطّطٌ مرجعيٌّ لأمن السحابة: طبقاتُ الأحمال والتحكّم والرؤيةأحمال التشغيل: CWPP, Container Runtime, Serverless Guardrails. التحكّم: CSPM, IaC Scanning, CIEM. الرؤية: Cloud Audit Logs, Drift Detection, SIEM Feedأحمال التشغيلCWPPContainer RuntimeServerless GuardrailsالتحكّمCSPMIaC ScanningCIEMالرؤيةCloud Audit LogsDrift DetectionSIEM Feed
مخطّطٌ مرجعيٌّ لأمن السحابة: طبقاتُ الأحمال والتحكّم والرؤية

كيف يُقاس النجاح

تُتَّفق المستهدفاتُ معك قبل بدء العمل، ويُرفَع التقريرُ عليها طوال مدّته.

  • الانحرافُ عن خطّ الأساس المتّفق عليه، لكلّ حساب، متتبَّعًا عبر الزمن لا عند نقطة.
  • نسبةُ تغييرات البنية التي تمرّ بفحص خطّ الإنتاج قبل النشر.
  • عددُ الهويّات التي تحمل صلاحيّاتٍ لم تستعملها خلال فترة المراجعة.

أسئلةٌ تُطرح علينا

  • أليس مزوّدُ السحابة مسؤولًا عن الأمن؟

    عن المنصّة، نعم. وبنموذج المسؤوليّة المشتركة لدى كلّ مزوّدٍ كبير، فإن الإعدادَ والهويّةَ والبياناتِ مسؤوليّتُك. سيُبقي المزوّدُ خدمةَ التخزين تعمل؛ ولن يمنعك من جعل دلوٍ عامًّا.

  • نحن على أكثر من سحابة. هل يغيّر ذلك شيئًا؟

    يغيّر الأدواتِ والمصطلحات لا المبادئ. والخطرُ الأكبرُ في بيئةٍ متعدّدة السحب خطُّ أساسٍ مطبَّقٌ بإحكامٍ عند مزوّدٍ وبأثرٍ باهتٍ عند غيره — لذا يُعرَّف المعيارُ مرّةً ثمّ يُعبَّر عنه لكلّ مزوّد.

  • هل نحتاج منتجَ أمنٍ سحابيٍّ مخصَّصًا؟

    الأدواتُ الأصليّة تغطّي قدرًا مفيدًا، خصوصًا في بيئةِ مزوّدٍ واحد، ويجدر استنفادُها قبل الشراء. وتستحقُّ المنصّةُ المخصَّصةُ كلفتَها حين تحتاج رؤيةً واحدةً عبر المزوّدين أو قدرةً تفتقر إليها الأدواتُ الأصليّة.

  • وماذا عن الحاويات و‏Kubernetes؟

    داخلَ النطاق. فحصُ الصور قبل النشر، وضبطُ القبول عند حدّ العنقود، وسياسةُ وقت التشغيل داخله — مع تحفّظٍ واحد: فرضُ وقت التشغيل يحتاج ضبطًا وإلّا أُوقف خلال شهر.

  • ما علاقةُ هذا بأعمال الامتثال؟

    الضوابطُ نفسُها؛ والفرقُ في الدليل. بناءُ أثر الدليل أثناء تنفيذ الضابط يكلّف قليلًا جدًّا. وإعادةُ تركيبه بعد سنةٍ لأجل تدقيقٍ تكلّف كثيرًا — ولهذا كانت حزمةُ الأدلّة مُخرَجًا لا فكرةً لاحقة.

  • هل تعالجون ما وجده فحصٌ سابق؟

    نعم، والترتيبُ أهمُّ من المعالجة. فأوّلُ فحصٍ لبيئةٍ مهملةٍ يُخرج مئاتِ النتائج، أكثرُها لا يهمّ. ونرتّب المعالجةَ بما هو قابلٌ للوصول والاستغلال فعلًا، لا بعمود الخطورة في الأداة.

اقرأ أيضًا

  • إدارة الهويّة والوصول

    دخولٌ موحَّدٌ وتحقّقٌ متعدّدُ العوامل ووصولٌ مميّزٌ ودورةُ التحاقٍ وانتقالٍ ومغادرة — فيُمنح الوصولُ عمدًا ويُرفَع آليًّا.

  • حماية البيانات

    تصنيفٌ وتشفيرٌ وإدارةُ مفاتيحَ ومنعُ تسرّب — تبدأ من حيث تقع بياناتُك فعلًا، لا من حيث تقول السياسةُ إنها ينبغي أن تكون.

ابدأ بتقييم

أسرعُ طريقٍ إلى جوابٍ مفيد نظرةٌ قصيرةٌ محدَّدةُ النطاق على ما لديكم أصلًا.