0Pricing
AWS Security Academy · درس

تصميم سيناريوهات الدفاع متعدد الطبقات

اجمع عناصر التحكم في بنيات متكاملة من البداية إلى النهاية، وهي البنيات التي يفضّلها الاختبار

تصميم سيناريوهات الدفاع متعدد الطبقات درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

الدفاع متعدد الطبقات

يفضل الامتحان الدفاع متعدد الطبقات: طبقات متعددة مستقلة بحيث تواصل الطبقات الأخرى حماية عبء العمل إذا تعطلت إحداها.

لا يكفي أي عنصر تحكم واحد. وعادةً ما تجمع الإجابة الأفضل بين عناصر تحكم الهوية والشبكة والبيانات والاكتشاف بدلًا من الاعتماد على عنصر واحد.

تطبيق الطبقات عند الطرف الحدودي

عند طرف الشبكة، اجمعوا طبقات الحماية:

  • يمتص Shield تدفقات DDoS.
  • يرشح WAF طلبات الويب الضارة.
  • ينهي CloudFront جلسات TLS ويقلل تعرض المصدر.

تتعامل كل طبقة مع فئة مختلفة من التهديدات.

تطبيق الطبقات في الشبكة

داخل VPC، اجمعوا عناصر التحكم:

  • يعزل تصميم الشبكات الفرعية الطبقات.
  • تحمي NACLs الشبكات الفرعية دون الاحتفاظ بحالة؛ بينما تحمي مجموعات الأمان المثيلات مع الاحتفاظ بالحالة.
  • يضيف Network Firewall فحصًا عميقًا وتحكمًا في حركة الخروج.

تطبيق طبقات الهوية

للهوية طبقاتها الخاصة:

  • تمنح سياسات IAM أقل قدر من الصلاحيات اللازمة.
  • تضع حدود الأذونات سقفًا لما يمكن للأدوار فعله على الإطلاق.
  • تحدد SCPs سقفًا على مستوى المؤسسة.

يجب أن يجتاز الإجراء جميع الطبقات حتى يُسمح به.

تطبيق طبقات حماية البيانات

احموا البيانات من جوانب متعددة:

  • شفّروا البيانات الساكنة (KMS) والمنقولة (TLS/ACM).
  • أحكموا التحكم في المفاتيح وخزّنوا الأسرار في Secrets Manager.
  • اكتشفوا البيانات الحساسة باستخدام Macie.

حتى إذا اختُرقت وحدة التخزين، تظل البيانات المشفرة محمية.

تطبيق طبقات الاكتشاف

الاكتشاف نفسه متعدد الطبقات:

  • يُستخدم GuardDuty للتهديدات، وConfig لاكتشاف الانحراف، وFlow Logs لاكتشاف الحالات الشاذة في الشبكة.
  • يجمع Security Hub النتائج حتى لا يفوتكم شيء.

تلتقط الإشارات المتعددة ما قد يفوته أي مصدر منفرد.

الضوابط الوقائية إلى جانب الكاشفة

تجمع التصميمات القوية بين الضوابط الوقائية والكاشفة.

  • تمنع الضوابط الوقائية (SCPs ومجموعات الأمان وسياسات الحاويات) الإجراءات غير المرغوبة.
  • تكتشف الضوابط الكاشفة (Config وGuardDuty وCloudTrail) ما يتجاوز تلك الضوابط.

غالبًا ما يتطلب الامتحان كلا النوعين، لا نوعًا واحدًا فقط.

سيناريو تطبيقي

لتأمين تطبيق ويب عام من البداية إلى النهاية: CloudFront + WAF + Shield عند الطرف الحدودي، وALB في الشبكات الفرعية العامة، وخوادم التطبيق في الشبكات الفرعية الخاصة، وقاعدة بيانات مشفرة باستخدام KMS، والوصول عبر أدوار IAM، والأسرار في Secrets Manager، والمراقبة باستخدام GuardDuty وCloudTrail.

تجنب نقاط الفشل المفردة

انتبهوا إلى التصميمات التي تعتمد على عنصر تحكم واحد، مثل مجموعة أمان واحدة أو مضيف bastion.

تزيل الإجابة الأقوى نقاط الفشل المفردة: لا منافذ مفتوحة (استخدموا SSM Session Manager)، ولا مفاتيح مشتركة (استخدموا الأدوار)، مع اكتشاف زائد عن الحاجة.

التفكير في نطاق الانفجار

يعني التصميم متعدد الطبقات أيضًا الحد من نطاق الانفجار، أي الضرر الناتج إذا تعطل عنصر تحكم واحد.

  • تعزل الحسابات المنفصلة أعباء العمل عن بعضها.
  • تحد المفاتيح والأدوار المقيدة من نطاق ما يمكن لاختراق واحد الوصول إليه.

يفضل الامتحان التصميمات التي لا يؤدي فيها اختراق واحد إلى اختراق شامل متسلسل.

اختيار أفضل إجابة

عندما تكون عدة إجابات «صالحة»، اختاروا الإجابة الأكثر تعددًا في طبقات الحماية، والأقل صلاحيات، والأكثر اعتمادًا على الخدمات المُدارة.

تكاد الحلول المُدارة من AWS والمؤتمتة والمبنية على الدفاع متعدد الطبقات تتفوق دائمًا على الحلول اليدوية أحادية الطبقة في سيناريوهات الامتحان.

تحقق سريع

اختاروا التصميم الأكثر تعددًا في طبقات الحماية.

مراجعة

لقد تعلمتم تصميم دفاعات متعددة الطبقات.

  • اجمعوا عناصر التحكم في طبقات الطرف الحدودي والشبكة والهوية والبيانات والاكتشاف.
  • اجمعوا بين الضوابط الوقائية والكاشفة.
  • أفضل إجابة في الامتحان هي الحل الأكثر تعددًا في طبقات الحماية، والأقل صلاحيات، والمعتمد على خدمات AWS المُدارة.

الأسئلة الشائعة

هل درس «تصميم سيناريوهات الدفاع متعدد الطبقات» مجاني؟

نعم — نص درس «تصميم سيناريوهات الدفاع متعدد الطبقات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «تصميم سيناريوهات الدفاع متعدد الطبقات»؟

اجمع عناصر التحكم في بنيات متكاملة من البداية إلى النهاية، وهي البنيات التي يفضّلها الاختبار تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «تصميم سيناريوهات الدفاع متعدد الطبقات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ربط مجالات الاختبار الستة
  2. تصميم سيناريوهات الدفاع متعدد الطبقات
  3. فك رموز أسئلة السيناريوهات الصعبة
  4. خطة الدراسة وقائمة التحقق النهائيتان
← العودة إلى AWS Security Academy