تدقيق جلسات المسؤولين وتسجيلها
سجّل كل أمر ينفذه المشغّل لضمان المساءلة
تدقيق جلسات المسؤولين وتسجيلها درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
المساءلة عن أعمال المسؤولين
لا يمثل منح الوصول الإداري سوى نصف المهمة؛ إذ يجب عليكم أيضًا تسجيل ما يفعله المسؤولون. يوفر Session Manager تسجيلًا غنيًا يجعل كل أمر وكل جلسة خاضعين للمساءلة. ويشدد اختبار SCS-C02 على قابلية التدقيق هذه باعتبارها ميزة أساسية مقارنةً بـ SSH، حيث يصعب توحيد التسجيل على مستوى الأوامر.
طبقتان من التسجيل
يتضمن تسجيل Session Manager طبقتين: تسجيلًا على مستوى واجهة API يوضح من بدأ الجلسات وأوقفها، وتلتقطه CloudTrail، وتسجيلًا لمحتوى الجلسة يوضح ضغطات المفاتيح الفعلية والمخرجات، ويُرسل إلى CloudWatch Logs أو S3. وتجيب الطبقتان معًا عن السؤالين: "من اتصل؟" و"ماذا فعل؟".
CloudTrail لأحداث الجلسات
يسجّل CloudTrail استدعاءات واجهة API StartSession وTerminateSession، موضحًا هوية IAM التي اتصلت بكل مثيل ووقت حدوث ذلك. وبما أن هذه أحداث إدارية، فإنها تظهر تلقائيًا في trail، ما يوفر سجلًا موثوقًا ومقاومًا للتلاعب للوصول الإداري، ويمكن الاعتماد عليه أثناء التحقيقات.
تسجيل محتوى الجلسة
لالتقاط الأوامر والمخرجات داخل الجلسة، تقومون بتمكين تسجيل الجلسات في تفضيلات Session Manager، وتوجيهه إلى حاوية S3 أو مجموعة CloudWatch Logs. عندها تُخزَّن كل ضغطة مفتاح يكتبها المشغّل وكل نتيجة يتم إرجاعها، وهو أقرب ما يمكن إلى تسجيل فيديو للجلسة.
حماية السجلات
تُعد سجلات الجلسات أدلة، ولذلك يجب أن تكون مقاومة للتلاعب. خزّنوها في حاوية S3 مخصصة ومقيّدة الوصول، ويفضل أن تكون في حساب تسجيل منفصل، مع تفعيل التشفير واستخدام سياسات تقييدية. يضمن ذلك عدم قدرة أي مسؤول، حتى لو كان خبيثًا، على حذف سجل جلسته الخاصة.
تشفير سجلات الجلسات
يمكنكم فرض استخدام تشفير KMS لكل من بيانات الجلسة المباشرة والسجلات المخزنة. ويعني فرض التشفير حماية محتوى الجلسة أثناء التخزين وأثناء النقل، والوفاء بمتطلبات الامتثال، وضمان عدم كشف الأوامر أو المخرجات الحساسة كنص صريح.
تدقيق Run Command
بالإضافة إلى الجلسات التفاعلية، ينفّذ SSM Run Command الأوامر على عدة مثيلات في الوقت نفسه، ويخضع أيضًا لتدقيق كامل. يُسجَّل كل استدعاء مع هوية من نفّذه، والأهداف التي نُفّذ عليها، والمخرجات، ولذلك تخضع الإجراءات الإدارية على مستوى الأسطول للمساءلة نفسها التي تخضع لها الجلسة الفردية.
الإشعارات في الوقت الفعلي
يمكنكم ربط أحداث الجلسات بخدمتي EventBridge وSNS لتلقي تنبيهات في الوقت الفعلي عند بدء جلسة، ولا سيما على المثيلات الحساسة. يتيح إشعار يصل في اللحظة التي يتصل فيها شخص ما بخادم قاعدة بيانات الإنتاج لفريق الأمان مراقبة الوصول ذي الامتيازات أثناء حدوثه، وليس بعد وقوعه.
أهمية التدقيق
يدعم التدقيق الكامل للجلسات الاستجابة للحوادث والامتثال والردع. فمعرفة أن كل إجراء يُسجَّل تردع إساءة الاستخدام، وعند وقوع حادثة، يستطيع المحققون إعادة عرض ما نفّذه المشغّل بدقة. وتُعد هذه المساءلة الشاملة سببًا حاسمًا لتفضيل الاختبار لـ Session Manager على SSH المعتمد على المفاتيح.
تقييد أوامر Shell
يمكنكم تشديد قيود الجلسات أكثر باستخدام مستندات SSM التي تحصر الجلسة في إجراءات محددة، وتعطيل shells التفاعلية لبعض الأدوار. وبالاقتران مع التسجيل، يعني ذلك أن المشغّل المصرّح له يظل مقيّدًا بالنشاط المعتمد، ما يقلّص ما يمكن لحساب مخترق تنفيذه، مع بقاء كل إجراء مسجّلًا.
جمع العناصر معًا
يجمع تدقيق Session Manager بين CloudTrail لتسجيل أحداث API StartSession/TerminateSession وتسجيل محتوى الجلسة في S3 أو CloudWatch Logs، مع إمكانية استخدام تشفير KMS. احموا السجلات في حساب منفصل ومقيّد الوصول، ودقّقوا Run Command بالطريقة نفسها، واستخدموا EventBridge/SNS لإرسال تنبيهات في الوقت الفعلي عند الوصول ذي الامتيازات.
تحقق سريع
اختبروا تدقيق الجلسات.
مراجعة
يتكون تدقيق Session Manager من طبقتين: يسجّل CloudTrail أحداث API StartSession/TerminateSession، بينما يرسل تسجيل محتوى الجلسة ضغطات المفاتيح والمخرجات إلى S3 أو CloudWatch Logs، مع إمكانية استخدام تشفير KMS. احموا السجلات في حساب منفصل ومقيّد الوصول، ودقّقوا Run Command أيضًا، وأرسلوا التنبيهات في الوقت الفعلي عبر EventBridge/SNS.
الأسئلة الشائعة
هل درس «تدقيق جلسات المسؤولين وتسجيلها» مجاني؟
نعم — نص درس «تدقيق جلسات المسؤولين وتسجيلها» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «تدقيق جلسات المسؤولين وتسجيلها»؟
سجّل كل أمر ينفذه المشغّل لضمان المساءلة تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟
لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «تدقيق جلسات المسؤولين وتسجيلها»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟
نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- لماذا تضيف المضيفات الوسيطة مخاطر
- Session Manager من دون منافذ مفتوحة
- تدقيق جلسات المسؤولين وتسجيلها
- تقوية نقاط النهاية وPatch Manager