0Pricing
Cloud & IT Cert Prep · درس

حظر الوصول العام وسياسات الحاويات

امنع الكشف العام غير المقصود عن كائنات S3 الخاصة بك

حظر الوصول العام وسياسات الحاويات درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

الاختراق الأكثر شيوعًا

تُعد البيانات المتسرّبة من حاوية S3 (خدمة التخزين البسيط) سيئة الإعداد واحدة من أكثر اختراقات السحابة شيوعًا. فقد يؤدي إعداد واحد خاطئ إلى كشف ملايين العناصر للإنترنت بأكمله.

تكون S3 خاصة افتراضيًا، لكن طبقات الأذونات قد تفتحها عن طريق الخطأ. ويُعد فهم هذه الطبقات معرفة أمنية أساسية.

طبقات الوصول إلى S3

يمكن منح الوصول إلى عنصر S3 من خلال عدة آليات:

  • سياسات IAM للمستخدمين والأدوار.
  • سياسات الحاوية المرفقة بالحاوية.
  • قوائم ACL (قوائم التحكم في الوصول) على الحاويات والعناصر.
  • إعدادات حظر الوصول العام التي تتجاوز الإعدادات الأخرى.

يحدث الكشف العام عادةً بسبب سياسة حاوية أو قائمة ACL تم إعدادها بشكل خاطئ.

حظر الوصول العام

يمثل S3 Block Public Access (BPA) مفتاح أمان رئيسيًا. وعند تفعيله، فإنه يتجاوز أي سياسة حاوية أو قائمة ACL تمنح وصولًا عامًا، بغض النظر عما تنص عليه.

تفعّل AWS الآن BPA افتراضيًا في الحاويات الجديدة. أبقوه مفعّلًا على مستوى الحساب حتى لا تتمكن سياسة واحدة سيئة الإعداد من تسريب البيانات للعامة.

كيفية عمل BPA

يحتوي BPA على أربعة إعدادات مستقلة تحظر قوائم ACL العامة، وتتجاهل قوائم ACL العامة الموجودة، وتحظر سياسات الحاويات العامة، وتقيّد الوصول العام عبر أي نقطة وصول.

تعمل هذه الإعدادات معًا كسقف صارم: حتى إذا كتب أحدهم سياسة تمنح القراءة العامة، فإن BPA يرفضها. وهو أقوى حاجز حماية لديكم ضد الكشف العرضي.

سياسات الحاويات

سياسة الحاوية هي سياسة JSON قائمة على المورد ومرفقة بحاوية. وهي تحدد من (المبدأ) يمكنه تنفيذ أي إجراءات على أي عناصر، وتحت أي شروط.

تتميز سياسات الحاويات بقوة كبيرة في الوصول بين الحسابات والتحكم الدقيق، لكن استخدام Principal بقيمة "*" بلا مبالاة يمنح العالم بأكمله حق الوصول. راجعوها بعناية.

{
  "Effect": "Allow",
  "Principal": "*",
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::my-bucket/*"
}

حرف البدل الخطير

المقتطف الذي رأيتموه للتو هو بالضبط شكل تسرّب البيانات: يؤدي Principal "*" مع s3:GetObject إلى منح كل مستخدم مجهول حق قراءة جميع العناصر.

ما لم تكونوا تستضيفون محتوى عامًا عمدًا، فهذا إعداد خاطئ. كان من شأن Block Public Access تجاوزه، ولهذا يمثل BPA شبكة الأمان لديكم.

فرض التشفير باستخدام سياسة

لا تقتصر سياسات الحاويات على منح الوصول؛ إذ يمكنها فرض شروط أمنية. ومن الأنماط الشائعة رفض أي تحميل غير مشفّر أو لا يصل عبر TLS.

يؤدي استخدام Deny مع شرط يعتمد على aws:SecureTransport أو s3:x-amz-server-side-encryption إلى فرض المعالجة الآمنة للبيانات عند كل عملية put.

التقييد حسب الشرط

تضيّق الشروط نطاق السياسات وفق السياق: اسمحوا بالوصول من نقطة نهاية VPC محددة فقط، أو من نطاق IP معروف، أو من مؤسسة تستخدم aws:PrincipalOrgID.

تتيح لكم مفاتيح الشروط هذه منح حمل العمل الوصول الذي يحتاج إليه بالضبط، من دون أي صلاحيات أوسع، مما يقلل نطاق الضرر إذا أسيء استخدام بيانات اعتماد في أي وقت.

تدقيق نطاق تعرّضك

تساعدك الأدوات على اكتشاف المخاطر قبل المهاجمين. يحدد IAM Access Analyzer الحاويات المشتركة خارج حسابك، وتعرض وحدة تحكم S3 مؤشرًا يوضح ما إذا كانت كل حاوية عامة أم غير عامة.

يمكن لقواعد AWS Config وSecurity Hub التحقق باستمرار من بقاء Block Public Access مفعّلًا في جميع الحاويات.

فرض الإعداد على مستوى الحساب

طبّق Block Public Access على مستوى الحساب، وليس لكل حاوية فقط، حتى يشمل تلقائيًا جميع الحاويات الحالية والمستقبلية.

يسد الفرض على مستوى الحساب الثغرة التي قد تنفذ منها حاوية جديدة. استخدم AWS Config وSCPs لضمان عدم تمكّن أي شخص من إيقاف الإعداد، وبذلك يصبح التعرض العام مستحيلًا من الناحية البنيوية.

الدفاع متعدد الطبقات

لا يكفي أي عنصر تحكم واحد. اجمع بين Block Public Access على مستوى الحساب، وسياسات الحاويات ذات أقل صلاحية، والتشفير الافتراضي، والتدقيق المستمر.

إذا أُسيء إعداد إحدى الطبقات، تظل الطبقات الأخرى تحمي بياناتك. هذا التدرج في الحماية هو ما يحوّل S3 من مصدر متكرر للاختراقات إلى تخزين خاص وموثوق.

تحقق سريع

حدّد أقوى وسيلة حماية.

مراجعة

يُعد سوء إعداد S3 سببًا رئيسيًا للاختراقات. تُوزّع صلاحيات الوصول عبر IAM وسياسات الحاويات وACLs ومفتاح Block Public Access الرئيسي — الذي يتجاوز أي منح عام، وينبغي أن يظل مفعّلًا على مستوى الحساب. تؤدي سياسة Principal "*" إلى تسريب البيانات؛ لذا استخدم الشروط لفرض TLS والتشفير والوصول المحدد النطاق. أجرِ التدقيق باستمرار باستخدام Access Analyzer وConfig وSecurity Hub، واعتمد الدفاع متعدد الطبقات حتى لا تكشف غلطة واحدة كائناتك.

الأسئلة الشائعة

هل درس «حظر الوصول العام وسياسات الحاويات» مجاني؟

نعم — نص درس «حظر الوصول العام وسياسات الحاويات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «حظر الوصول العام وسياسات الحاويات»؟

امنع الكشف العام غير المقصود عن كائنات S3 الخاصة بك تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «حظر الوصول العام وسياسات الحاويات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. حظر الوصول العام وسياسات الحاويات
  2. نقاط الوصول وملكية الكائنات
  3. العثور على البيانات الحساسة باستخدام Amazon Macie
  4. دورة حياة البيانات والحذف الآمن
← العودة إلى Cloud & IT Cert Prep