0Pricing
AWS Security Academy · درس

دورة الاستجابة للحوادث على AWS

استعرض مراحل التحضير والاكتشاف والاحتواء والاسترداد

دورة الاستجابة للحوادث على AWS درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماهيّة الحادثة

الحادثة الأمنية هي أي حدث قد يعرّض سرية موارد AWS أو بياناتك أو سلامتها أو توافرها للخطر. وقد تكون عبارة عن مفتاح وصول متسرب، أو مثيل مصاب ببرمجية خبيثة، أو حاوية S3 مكشوفة.

الاستجابة للحوادث (IR) هي العملية المنظمة للاستعداد لهذه الأحداث واكتشافها والتعافي منها. وفي AWS، تمنحك السحابة سرعةً وأتمتةً لا تستطيع الفرق التي تستخدم البنية المحلية إلا أن تحلم بهما.

دورة حياة الاستجابة للحوادث

يقسم AWS الاستجابة للحوادث إلى ثلاث مراحل عامة، تبني كل منها على المرحلة السابقة:

  • الاستعداد — إعداد الأفراد والعمليات والأدوات قبل وقوع أي شيء.
  • العمليات — الاكتشاف والتحليل والاحتواء والاستئصال والتعافي أثناء وقوع حادثة نشطة.
  • ما بعد الحادثة — التعلم مما حدث والتحسين.

وتتوافق هذه المراحل بدرجة كبيرة مع دورة حياة NIST التقليدية التي يتوقع الاختبار معرفتكم بها.

الاستعداد

يُعد الاستعداد المرحلة الأهم لأنه المرحلة الوحيدة التي يمكنكم التحكم فيها قبل بدء الضغط. ويشمل ذلك إنشاء أدلة التشغيل، ومنح المستجيبين أدوار IAM المناسبة مسبقًا، وتمكين التسجيل في كل مكان، والتدرب من خلال أيام المحاكاة.

يستطيع الفريق المستعد احتواء الحادثة خلال دقائق. أما الفريق الذي يرتجل، فيفقد وقتًا ثمينًا في تحديد من يُسمح له بالتصرف أصلًا.

الاكتشاف والتحليل

يحوّل الاكتشاف الإشارات الأولية إلى حادثة مؤكدة. وتعرض خدمات مثل Amazon GuardDuty وAWS Security Hub وCloudTrail النشاط المشبوه.

ثم يجيب التحليل عن الأسئلة الأساسية: ما المورد المتأثر، وكيف دخل المهاجم، وما نطاق التأثير؟ ويساعدك Amazon Detective على الانتقال من اكتشاف واحد إلى القصة الكاملة.

الاحتواء

يوقف الاحتواء النزيف من دون تدمير الأدلة. وقد تعزل مثيل EC2 (Elastic Compute Cloud) باستخدام مجموعة أمان تقييدية، أو تلغي جلسة دور مخترقة، أو تعطل مفتاح وصول.

والهدف هو الحد من الضرر مع الحفاظ على الحالة اللازمة للتحليل الجنائي. فقد يؤدي التصرف المفرط في شدته إلى محو الأدلة التي يعتمد عليها التحقيق.

الاستئصال والتعافي

يُزيل الاستئصال المهاجم والسبب الجذري للهجوم — وذلك عبر تصحيح الثغرة الأمنية، وحذف الأبواب الخلفية، وتدوير كل الأسرار التي كُشف عنها.

يُعيد التعافي العمليات إلى وضعها الطبيعي: إعادة بناء النسخ السليمة من صور موثوقة، واستعادة البيانات من النسخ الاحتياطية، والتأكد من زوال التهديد فعليًا قبل إعادة توصيل الأنظمة ببيئة الإنتاج.

الأنشطة اللاحقة للحادثة

بعد انقشاع آثار الحادثة، أجروا مراجعة ما بعد الحادثة دون توجيه اللوم إلى أي شخص. وثّقوا التسلسل الزمني، وما نجح، وما فشل، والتحسينات الملموسة.

حدّثوا أدلة التشغيل، وأضيفوا ضوابط كشف كانت ستكتشف الحادثة مبكرًا، وأتمتوا الخطوات التي نُفذت يدويًا. كل حادثة فرصة لجعل الاستجابة التالية أسرع وأكثر هدوءًا.

السحابة تغيّر قواعد اللعبة

تعيد السحابة تشكيل الاستجابة للحوادث. تتيح واجهات API إنشاء لقطة لقرص، أو تغيير مجموعة أمان، أو عزل دور خلال ثوانٍ باستدعاء واحد. كما تتيح البنية التحتية كبرمجية إعادة بناء بيئات نظيفة عند الطلب.

وهذا يعني إمكانية تفضيل إعادة النشر على الإصلاح — فاستبدال نسخة متأثرة بأخرى جديدة غالبًا ما يكون أسرع وأكثر أمانًا من تنظيفها.

الأدوار والمسؤوليات

تمنع الملكية الواضحة حدوث الفوضى. حدّدوا من يعلن عن وقوع الحادثة، ومن يتواصل مع أصحاب المصلحة، ومن يتولى تنفيذ الإجراءات مباشرة.

أنشئوا مسبقًا أدوار IAM التي سيتولاها المستجيبون حتى يكون الوصول جاهزًا وقابلًا للتدقيق. ولا يزال نموذج المسؤولية المشتركة ساريًا: تؤمّن AWS السحابة، لكن الاستجابة للأحداث في حساباتكم هي مسؤوليتكم.

التدرب من خلال أيام المحاكاة

لا تريدون أن تكون أول حادثة حقيقية لكم هي أول حادثة تتعاملون معها على الإطلاق. أيام المحاكاة هي أحداث محاكية يتدرب فيها الفريق على تنفيذ دليل التشغيل من البداية إلى النهاية.

تكشف هذه التدريبات الفجوات — مثل الصلاحيات المفقودة، وقوائم جهات الاتصال القديمة، والأتمتة غير المختبرة — بينما تكون المخاطر منخفضة. ويحوّل التمرين المنتظم الخطة المكتوبة إلى مهارة راسخة.

الأدوات في كل مرحلة

اربطوا الخدمات بالمراحل حتى تعرفوا الأداة المناسبة التي ينبغي استخدامها:

  • الكشف: GuardDuty وSecurity Hub وتنبيهات CloudWatch.
  • التحليل: Detective وCloudTrail وAthena.
  • الاحتواء: مجموعات الأمان وIAM وAWS Systems Manager.
  • التعافي: النسخ الاحتياطية وAMIs (Amazon Machine Images) وCloudFormation.

تحقق سريع

اختبروا مدى استيعابكم لدورة الحياة.

مراجعة

تمر الاستجابة للحوادث على AWS بمراحل التحضير، والكشف والتحليل، والاحتواء، والاستئصال، والتعافي، والمراجعة اللاحقة للحادثة. والتحضير هو المرحلة التي تملكون السيطرة الكاملة عليها، وتساعد أيام المحاكاة على إبقائها فعّالة. تتيح السحابة الاحتواء وإعادة البناء عبر واجهات API خلال ثوانٍ، مع تفضيل إعادة النشر على الإصلاح. احتووا الحادثة بعناية للحفاظ على الأدلة، ثم استأصلوا السبب الجذري وتعافوا من مصادر موثوقة.

الأسئلة الشائعة

هل درس «دورة الاستجابة للحوادث على AWS» مجاني؟

نعم — نص درس «دورة الاستجابة للحوادث على AWS» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «دورة الاستجابة للحوادث على AWS»؟

استعرض مراحل التحضير والاكتشاف والاحتواء والاسترداد تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «دورة الاستجابة للحوادث على AWS»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. دورة الاستجابة للحوادث على AWS
  2. إنشاء أدلة التشغيل للأحداث الشائعة
  3. عزل مورد لأغراض التحليل الجنائي
  4. إعداد حساب وأدوات الاستجابة للحوادث
← العودة إلى AWS Security Academy