0Pricing
Cloud & IT Cert Prep · درس

تدقيق المشاركة باستخدام IAM Access Analyzer

اكتشف الموارد التي تمت مشاركتها خارج حسابك دون قصد

تدقيق المشاركة باستخدام IAM Access Analyzer درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

مخاطر المشاركة غير المقصودة

من السهل كتابة سياسة تمنح الوصول عن طريق الخطأ للعامة أو لحساب خارجي. فقد تكشف سياسة حاوية واحدة واسعة النطاق بيانات حساسة.

يفحص IAM Access Analyzer مواردكم باستمرار، ويخبركم بالموارد المشتركة خارج نطاق الثقة لديكم قبل أن يعثر عليها مهاجم.

ما الذي يفعله Access Analyzer

يستخدم Access Analyzer الاستدلال الآلي (المنطق الرياضي) لتحليل سياسات الموارد وتحديد الوصول الخارجي.

  • يحدد نطاق ثقة، يكون عادةً حسابكم أو مؤسستكم.
  • يصبح أي منح يصل إلى خارج ذلك النطاق نتيجة.

إنه تحليل استباقي، وليس مراجعة للسجلات.

أنواع الموارد المدعومة

يغطي تحليل الوصول الخارجي العديد من الخدمات التي تستخدم سياسات الموارد، ومنها:

  • حاويات S3، وأدوار IAM (سياسات الثقة)، ومفاتيح KMS.
  • وظائف Lambda، وقوائم انتظار SQS، وأسرار Secrets Manager، وغير ذلك.

ويُبلغكم لكل مورد منها بالجهات خارج نطاق الثقة التي يمكنها الوصول إليه.

قراءة نتيجة

توضح نتيجة الوصول الخارجي المورد والكيان الرئيسي الخارجي والإجراءات المسموح بها.

بعد ذلك تقررون ما إذا كان الوصول مقصودًا (فتضعون علامة مؤرشف/متوقع عليه) أو كان خطأً (فتصلحون السياسة). ويمكن كتم النتائج المقصودة باستخدام قواعد الأرشفة حتى لا تبقى سوى المفاجآت الحقيقية.

نتائج الوصول غير المستخدم

يكتشف Access Analyzer أيضًا الوصول غير المستخدم: أدوار IAM ومستخدمون لديهم أذونات أو بيانات اعتماد لا يستخدمونها مطلقًا.

  • تظهر الأدوار غير المستخدمة ومفاتيح الوصول غير المستخدمة والأذونات غير المستخدمة.
  • تؤدي إزالتها إلى تقليص سطح الهجوم وتطبيق أقل الصلاحيات.

التحقق من صحة السياسات

قبل نشر سياسة، يمكن لـ Access Analyzer التحقق من صحتها باستخدام أكثر من مئة فحص.

ويضع علامات على أخطاء الصياغة والمنح الواسعة للغاية والتحذيرات الأمنية، ويقترح تحسينات. وبذلك تُكتشف الأخطاء أثناء التأليف بدلًا من اكتشافها بعد حدوث التعرض.

إنشاء السياسات

يمكن لـ Access Analyzer إنشاء سياسة بأقل الصلاحيات من سجل CloudTrail.

يفحص الإجراءات التي نفذتها الهوية فعليًا، وينتج سياسة مخصصة تمنح تلك الإجراءات فقط. وهكذا تتحول سياسة البدء الواسعة إلى سياسة محكمة تستند إلى الأدلة.

فحوصات السياسات المخصصة

بالنسبة إلى خطوط الأنابيب، تتيح لكم فحوصات السياسات المخصصة فرض القواعد برمجيًا.

يمكنكم التحقق من أن السياسة الجديدة ليست أكثر تساهلًا من خط أساس معتمد، أو من أنها لا تمنح إجراءات حساسة محددة مطلقًا. وتندمج هذه الفحوصات في CI/CD لمنع التغييرات الخطرة قبل الدمج.

التحليل على مستوى المؤسسة

عيّنوا نطاق الثقة ليشمل مؤسسة AWS بأكملها، وشغّلوا Access Analyzer من حساب المسؤول المفوّض.

بعد ذلك، سيُبلغ عن أي مشاركة تصل إلى خارج المؤسسة بأكملها، بينما تُعامل المشاركة الداخلية بين الحسابات على أنها موثوقة. وبهذا يتوسع نطاق التدقيق ليشمل جميع الحسابات.

التعامل مع النتائج

سير العمل السليم: راجع النتائج الجديدة بانتظام، وأرشف النتائج المتوقعة باستخدام القواعد، وعالِج النتائج المتبقية بتشديد السياسات.

ادمج النتائج في Security Hub لتظهر إلى جانب إشارات الأمان الأخرى في وحدة تحكم واحدة.

متى يكون Access Analyzer مناسبًا

استخدم Access Analyzer عندما يكون السؤال هو "ما الذي يمكن الوصول إليه من خارج حسابي؟" أو "ما الأذونات غير المستخدمة؟"

فهو يكمل CloudTrail (ما حدث) وConfig (الحالة الحالية) من خلال الإجابة عن سؤال من يمكنه الوصول إلى مواردي استنادًا إلى منطق السياسات.

تحقق سريع

اختر الأداة المناسبة.

مراجعة

تعلّمت كيف يحمي IAM Access Analyzer من المشاركة غير المقصودة.

  • تُظهر نتائج الوصول الخارجي الموارد التي يمكن الوصول إليها من خارج نطاق الثقة.
  • تفرض نتائج الوصول غير المستخدم مبدأ أقل قدر من الامتيازات.
  • كما أنه يتحقق من السياسات وينشئها ويعمل على مستوى المؤسسة.

الأسئلة الشائعة

هل درس «تدقيق المشاركة باستخدام IAM Access Analyzer» مجاني؟

نعم — نص درس «تدقيق المشاركة باستخدام IAM Access Analyzer» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «تدقيق المشاركة باستخدام IAM Access Analyzer»؟

اكتشف الموارد التي تمت مشاركتها خارج حسابك دون قصد تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «تدقيق المشاركة باستخدام IAM Access Analyzer»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تسجيل الدخول الموحّد باستخدام IAM Identity Center
  2. SAML وOIDC واتحاد هوية الويب
  3. الأدوار بين الحسابات وسياسات الموارد
  4. تدقيق المشاركة باستخدام IAM Access Analyzer
← العودة إلى Cloud & IT Cert Prep