تصميم سيناريوهات الدفاع متعدد الطبقات
اجمع عناصر التحكم في بنيات متكاملة من البداية إلى النهاية، وهي البنيات التي يفضّلها الاختبار
تصميم سيناريوهات الدفاع متعدد الطبقات درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
الدفاع متعدد الطبقات
يفضل الامتحان الدفاع متعدد الطبقات: طبقات متعددة مستقلة بحيث تواصل الطبقات الأخرى حماية عبء العمل إذا تعطلت إحداها.
لا يكفي أي عنصر تحكم واحد. وعادةً ما تجمع الإجابة الأفضل بين عناصر تحكم الهوية والشبكة والبيانات والاكتشاف بدلًا من الاعتماد على عنصر واحد.
تطبيق الطبقات عند الطرف الحدودي
عند طرف الشبكة، اجمعوا طبقات الحماية:
- يمتص Shield تدفقات DDoS.
- يرشح WAF طلبات الويب الضارة.
- ينهي CloudFront جلسات TLS ويقلل تعرض المصدر.
تتعامل كل طبقة مع فئة مختلفة من التهديدات.
تطبيق الطبقات في الشبكة
داخل VPC، اجمعوا عناصر التحكم:
- يعزل تصميم الشبكات الفرعية الطبقات.
- تحمي NACLs الشبكات الفرعية دون الاحتفاظ بحالة؛ بينما تحمي مجموعات الأمان المثيلات مع الاحتفاظ بالحالة.
- يضيف Network Firewall فحصًا عميقًا وتحكمًا في حركة الخروج.
تطبيق طبقات الهوية
للهوية طبقاتها الخاصة:
- تمنح سياسات IAM أقل قدر من الصلاحيات اللازمة.
- تضع حدود الأذونات سقفًا لما يمكن للأدوار فعله على الإطلاق.
- تحدد SCPs سقفًا على مستوى المؤسسة.
يجب أن يجتاز الإجراء جميع الطبقات حتى يُسمح به.
تطبيق طبقات حماية البيانات
احموا البيانات من جوانب متعددة:
- شفّروا البيانات الساكنة (KMS) والمنقولة (TLS/ACM).
- أحكموا التحكم في المفاتيح وخزّنوا الأسرار في Secrets Manager.
- اكتشفوا البيانات الحساسة باستخدام Macie.
حتى إذا اختُرقت وحدة التخزين، تظل البيانات المشفرة محمية.
تطبيق طبقات الاكتشاف
الاكتشاف نفسه متعدد الطبقات:
- يُستخدم GuardDuty للتهديدات، وConfig لاكتشاف الانحراف، وFlow Logs لاكتشاف الحالات الشاذة في الشبكة.
- يجمع Security Hub النتائج حتى لا يفوتكم شيء.
تلتقط الإشارات المتعددة ما قد يفوته أي مصدر منفرد.
الضوابط الوقائية إلى جانب الكاشفة
تجمع التصميمات القوية بين الضوابط الوقائية والكاشفة.
- تمنع الضوابط الوقائية (SCPs ومجموعات الأمان وسياسات الحاويات) الإجراءات غير المرغوبة.
- تكتشف الضوابط الكاشفة (Config وGuardDuty وCloudTrail) ما يتجاوز تلك الضوابط.
غالبًا ما يتطلب الامتحان كلا النوعين، لا نوعًا واحدًا فقط.
سيناريو تطبيقي
لتأمين تطبيق ويب عام من البداية إلى النهاية: CloudFront + WAF + Shield عند الطرف الحدودي، وALB في الشبكات الفرعية العامة، وخوادم التطبيق في الشبكات الفرعية الخاصة، وقاعدة بيانات مشفرة باستخدام KMS، والوصول عبر أدوار IAM، والأسرار في Secrets Manager، والمراقبة باستخدام GuardDuty وCloudTrail.
تجنب نقاط الفشل المفردة
انتبهوا إلى التصميمات التي تعتمد على عنصر تحكم واحد، مثل مجموعة أمان واحدة أو مضيف bastion.
تزيل الإجابة الأقوى نقاط الفشل المفردة: لا منافذ مفتوحة (استخدموا SSM Session Manager)، ولا مفاتيح مشتركة (استخدموا الأدوار)، مع اكتشاف زائد عن الحاجة.
التفكير في نطاق الانفجار
يعني التصميم متعدد الطبقات أيضًا الحد من نطاق الانفجار، أي الضرر الناتج إذا تعطل عنصر تحكم واحد.
- تعزل الحسابات المنفصلة أعباء العمل عن بعضها.
- تحد المفاتيح والأدوار المقيدة من نطاق ما يمكن لاختراق واحد الوصول إليه.
يفضل الامتحان التصميمات التي لا يؤدي فيها اختراق واحد إلى اختراق شامل متسلسل.
اختيار أفضل إجابة
عندما تكون عدة إجابات «صالحة»، اختاروا الإجابة الأكثر تعددًا في طبقات الحماية، والأقل صلاحيات، والأكثر اعتمادًا على الخدمات المُدارة.
تكاد الحلول المُدارة من AWS والمؤتمتة والمبنية على الدفاع متعدد الطبقات تتفوق دائمًا على الحلول اليدوية أحادية الطبقة في سيناريوهات الامتحان.
تحقق سريع
اختاروا التصميم الأكثر تعددًا في طبقات الحماية.
مراجعة
لقد تعلمتم تصميم دفاعات متعددة الطبقات.
- اجمعوا عناصر التحكم في طبقات الطرف الحدودي والشبكة والهوية والبيانات والاكتشاف.
- اجمعوا بين الضوابط الوقائية والكاشفة.
- أفضل إجابة في الامتحان هي الحل الأكثر تعددًا في طبقات الحماية، والأقل صلاحيات، والمعتمد على خدمات AWS المُدارة.
تعلم Cloud & IT Cert Prep مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 150
- الدروس
- 600
الأسئلة الشائعة
هل درس «تصميم سيناريوهات الدفاع متعدد الطبقات» مجاني؟
نعم — نص درس «تصميم سيناريوهات الدفاع متعدد الطبقات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «تصميم سيناريوهات الدفاع متعدد الطبقات»؟
اجمع عناصر التحكم في بنيات متكاملة من البداية إلى النهاية، وهي البنيات التي يفضّلها الاختبار تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «تصميم سيناريوهات الدفاع متعدد الطبقات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- ربط مجالات الاختبار الستة
- تصميم سيناريوهات الدفاع متعدد الطبقات
- فك رموز أسئلة السيناريوهات الصعبة
- خطة الدراسة وقائمة التحقق النهائيتان