0Pricing
Cloud & IT Cert Prep · درس

اختبار تجريبي 1: مفاهيم الأمان العامة والتهديدات

أجيبوا عن 25 سؤالًا تغطي أساسيات الأمان، وعوامل التهديد، وأساسيات التشفير، والهندسة الاجتماعية، بما يطابق وزنَي المجالين الأول والثاني في الاختبار الفعلي.

اختبار تجريبي 1: مفاهيم الأمان العامة والتهديدات درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

الاختبار التجريبي، الجزء الأول: كيفية استخدام هذا القسم

مرحبًا بك في الاختبار التجريبي، الجزء الأول، الذي يغطي المجالين 1 و2 من Security+: مفاهيم الأمن العامة (12%) والتهديدات ونقاط الضعف ووسائل التخفيف (22%). ويمثل هذان المجالان معًا 34% من درجة اختبارك. يعرض كل مشهد سؤالًا يتبعه الجواب الصحيح وشرح كامل لسبب خطأ الخيارات الأخرى. لتحقيق أقصى استفادة: اقرأ السؤال، وكوّن إجابتك الخاصة، ثم اقرأ الشرح. سجّل الأسئلة التي أخطأت فيها حسب الموضوع — فهذا يحدد مجالات ضعفك للمراجعة النهائية المركزة. ويمثل المجالان 1 و2 معًا نحو 30 سؤالًا في الاختبار الفعلي.

ثلاثية CIA وعوامل المصادقة

س1 — ثلاثية CIA: تقوم مؤسسة بتشفير بيانات العملاء قبل تخزينها. أي مبدأ من مبادئ CIA تتم معالجته بشكل أساسي؟ الإجابة: السرية — يمنع التشفير الإفصاح غير المصرح به. وتُعالج السلامة باستخدام التجزئة، بينما يُعالج التوافر باستخدام التكرار.

س2 — عوامل المصادقة: يطلب بنك رقم PIN ومسح بصمة الإصبع. ما العوامل المستخدمة؟ الإجابة: شيء تعرفه (PIN) + شيء تكونه (بصمة الإصبع/القياسات الحيوية). العوامل الثلاثة هي Know / Have / Are. واستخدام عاملين من النوع نفسه (كلمتا مرور) يُعد تحققًا من خطوتين، وليس MFA حقيقيًا. ويضيف تحديد الموقع الجغرافي عاملًا رابعًا: مكان وجودك.

تحديد نوع الهجوم: بيانات الاعتماد والبرمجيات الخبيثة

س3 — Credential Stuffing: حدوث 10,000 محاولة تسجيل دخول فاشلة باستخدام أزواج أسماء المستخدمين/كلمات المرور المسربة سابقًا من اختراق شركة أخرى. الإجابة: Credential stuffing — إعادة استخدام الأزواج المسربة ضد خدمة أخرى، مستغلًا إعادة استخدام كلمات المرور. يجرب Brute force جميع التركيبات؛ ويجرب Password spraying كلمة مرور واحدة ضد حسابات عديدة؛ بينما يجرب Dictionary attack قوائم الكلمات.

س4 — تصنيف البرمجيات الخبيثة: انتشار برمجية خبيثة من جهاز إلى آخر دون تدخل المستخدم، عبر نقطة ضعف في print spooler. الإجابة: Worm — يتكاثر ذاتيًا عبر الشبكات بصورة مستقلة. يحتاج الفيروس إلى ملف مضيف وإجراء من المستخدم. ولا يتكاثر Trojan ذاتيًا. أما Ransomware فهو نوع من الحمولة، وليس آلية انتشار.

الهندسة الاجتماعية واختيار خوارزميات التشفير

س5 — Pretexting/Vishing: يتصل مهاجم مدعيًا أنه من مكتب مساعدة تقنية المعلومات، ويخلق حالة استعجال بشأن حساب مخترق، فيعطي الموظف كلمة مروره. الإجابة: Pretexting عبر vishing — سيناريو مختلق يُقدّم عبر الهاتف باستخدام عاملي الاستعجال والسلطة.

س6 — تخزين كلمات المرور: يحتاج مطور إلى تخزين كلمات مرور لا يمكن استعادتها إذا سُرقت قاعدة البيانات. الإجابة: تجزئتها باستخدام Argon2id + salt فريد لكل مستخدم. تشفير AES قابل للعكس (فسرقة المفتاح تكشف جميع كلمات المرور). ويُعد SHA-256 المجرد سريعًا جدًا لتخزين كلمات المرور. ويتطلب HMAC مفتاحًا سريًا، لكنه يظل غير بطيء بما يكفي.

جهات التهديد وفئات الضوابط الأمنية

س7 — Hacktivist: يشوّه مهاجم موقع شركة برسائل سياسية تعارض سياساتها البيئية. الإجابة: Hacktivist — تدفعه أيديولوجيا أو قضايا سياسية. أما Cybercriminals فتحركهم دوافع مالية؛ ولدى nation-states أهداف استراتيجية؛ بينما يسعى script kiddies إلى الشهرة.

س8 — الضوابط الرادعة: وضع كاميرات أمنية في أماكن واضحة مع لافتات تقول 'Under 24-Hour Surveillance'. الإجابة: ضابط رادع — فالكاميرات المرئية مع اللافتات تثني المهاجمين أساسًا. ويمكن للكاميرات أن تكون أيضًا كاشفة (بتسجيل الأحداث للتحقيق)، لكن وضعها في أماكن واضحة يعطي الأولوية للردع على الكشف.

أنواع التصيد الاحتيالي ومفاهيم المخاطر

س9 — Whaling: تتلقى المديرة المالية رسالة بريد إلكتروني مخصصة تشير إلى اسمها ومنصبها واستحواذ حديث، وتطلب تحويلًا مصرفيًا عاجلًا، وتبدو مرسلة من الرئيس التنفيذي. الإجابة: Whaling — تصيد احتيالي شديد الاستهداف لكبار التنفيذيين. يستهدف Spear phishing أفرادًا محددين، لكن ليس بالضرورة أن يكونوا من التنفيذيين. أما BEC فهو مخطط الاحتيال (التحويل المصرفي)، بينما whaling هو أسلوب الإيصال.

س10 — نقطة الضعف + التهديد = المخاطر: وجود Apache غير مُحدّث به تجاوز سعة مؤقتة معروف، إلى جانب مجموعة مهاجمين تستغله بنشاط في القطاع. الإجابة: توجد مخاطر لأن نقطة ضعف وتهديدًا لاستغلالها موجودان في الوقت نفسه — وينبغي إعطاء هذا الأمر أولوية للمعالجة الفورية. تتطلب المخاطر كلا العنصرين؛ ومن دون تهديد، لا تنشئ نقطة الضعف سوى مخاطر محتملة.

عدم التنصل وIoC وبرمجيات Rootkit

س11 — عدم التنصل: عقود مورّدين تمنع الأطراف من إنكار موافقتها. الإجابة: التوقيعات الرقمية باستخدام التشفير غير المتماثل — لا يستطيع التوقيع إلا حامل المفتاح الخاص، مما يثبت الهوية. يستخدم HMAC مفتاحًا مشتركًا (وبالتالي كان بإمكان أي من الطرفين توقيعه، فلا يتحقق عدم التنصل). توفر التجزئة وحدها السلامة، لكنها لا توفر الإسناد.

س12 — نفق DNS: يجري جهاز محطة عمل استعلامات DNS دورية كل 60 ثانية إلى نطاق ذي نطاقات فرعية عشوائية مكونة من 40 حرفًا. الإجابة: اتصال C2 عبر نفق DNS — إن الإشارات الدورية المنتظمة + النطاقات الفرعية الطويلة والمشفرة في سجلات TXT تعني أن المهاجم يرمّز البيانات داخل استعلامات DNS لتجاوز قواعد جدار الحماية التي تسمح بـDNS.

س13 — Rootkit: لا يُظهر الفاحص أي عمليات غير معتادة، لكن مراقبة الشبكة تُظهر اتصالات C2 صادرة، كما تفشل فحوص سلامة ملفات النظام الثنائية. الإجابة: Rootkit — يعترض استدعاءات API الخاصة بنظام التشغيل ليخفي نفسه عن أدوات الأمان؛ ويشرح تعديل النواة فشل فحوص سلامة الملفات الثنائية.

CVSS وسلسلة التوريد واستخدام المفاتيح غير المتماثلة

س14 — CVSS 9.8: نطاقات CVSS: من 9.0 إلى 10.0 = حرج. تنفيذ تعليمات برمجية عن بُعد دون مصادقة بدرجة 9.8 = أولوية حرجة — طبّق التصحيح خلال 24-48 ساعة. ومن 7.0 إلى 8.9 = مرتفع، ومن 4.0 إلى 6.9 = متوسط، ومن 0.1 إلى 3.9 = منخفض.

س15 — هجوم سلسلة التوريد: اخترق مهاجمون نظام بناء مورّد برمجيات وأدخلوا بابًا خلفيًا في تحديث شرعي وُزّع على 18,000 عميل (SolarWinds SUNBURST). الإجابة: هجوم سلسلة التوريد — استهداف المورّد للوصول إلى العملاء الذين يثقون بمنتجاته ويثبتونها.

س16 — استخدام المفاتيح غير المتماثلة: ترسل Alice رسالة إلى Bob لا يستطيع قراءتها إلا Bob. الإجابة: التشفير باستخدام المفتاح العام لـBob — لا يستطيع فك التشفير إلا المفتاح الخاص لـBob. وقّع باستخدام المفتاح الخاص، وتحقق باستخدام المفتاح العام. المفتاح العام = لاستخدام الآخرين له نيابةً عنك؛ المفتاح الخاص = للاستخدام الشخصي فقط.

البرمجيات الخبيثة عديمة الملفات، وBEC، وثغرات يوم الصفر

السؤال 17 — البرمجيات الخبيثة عديمة الملفات: ينفّذ PowerShell أوامر Base64 مُرمّزة لتنزيل التعليمات البرمجية وتشغيلها بالكامل في الذاكرة من دون كتابة ملفات على القرص. الإجابة: هجوم عديم الملفات/الاستفادة من الأدوات الموجودة (LotL) — يستغل أدوات شرعية مثل PowerShell وWMI لتجنّب توقيعات مضاد الفيروسات المستندة إلى الملفات. وسائل الحماية: Script Block Logging وAMSI وEDR القائم على السلوك.

السؤال 18 — BEC: يراقب المهاجم البريد الإلكتروني لمدة أسبوعين، ثم يرسل رسالة من نطاق مشابه للنطاق الأصلي يطلب فيها إنشاء حساب مصرفي جديد للفواتير. الإجابة: اختراق البريد الإلكتروني للأعمال (BEC) مع انتحال البريد الإلكتروني — احتيال مالي يستفيد من السياق الذي جُمِع من خلال المراقبة. وسيلة الحماية: التحقق عبر قناة مستقلة (الاتصال بالمورّد على رقم معروف) قبل إجراء أي تغيير مصرفي.

السؤال 19 — ثغرة يوم الصفر: استغلال ثغرة ليس لها CVE موجود ولا تصحيح. الإجابة: ثغرة يوم الصفر — لم يكن لدى المورّد أي وقت لإصلاحها. وبمجرد إصدار تصحيح لها، لا تُعدّ تقنيًا ثغرة يوم الصفر.

الدفاع المتعمق ومفاهيم سريعة متتالية

السؤال 20 — الدفاع المتعمق: جدار حماية محيطي + نظام كشف التسلل على الشبكة + جدار حماية مستند إلى المضيف + EDR + تشفير البيانات. الإجابة: الدفاع المتعمق (الأمن متعدد الطبقات) — استخدام عدة ضوابط مستقلة بحيث تبقى الطبقات الأخرى عاملة إذا فشلت إحدى الطبقات. ويختلف ذلك عن أقل الصلاحيات (الحد الأدنى من الوصول)، وفصل المهام (تقسيم الوظائف الحساسة)، وانعدام الثقة (التحقق من كل عملية وصول).

الأسئلة 21-25 — مراجعة سريعة: يفرض HSTS استخدام HTTPS ويرفض اتصالات HTTP. تنفّذ القنبلة المنطقية عملها عند تحقق شرط محدد (تاريخ أو إجراء). يستهدف هجوم حفرة الري اختراق موقع يزوره الأهداف بكثرة. يتضمن Typosquatting تسجيل نطاقات بها أخطاء إملائية (goggle.com). الفرق بين استخبارات التهديد وتقييم الثغرات هو أن استخبارات التهديد تصف قدرات الخصم، بينما يحدد تقييم الثغرات نقاط الضعف في أنظمتك أنت.

ملخص الفروق الأساسية بين النطاقين 1 و2

الفروق المهمة التي يجري اختبارها في النطاقين 1 و2: التشفير مقابل التجزئة — التشفير قابل للعكس (ويحتاج إلى مفتاح)، أما التجزئة فباتجاه واحد (ولا تحتاج إلى مفتاح). استخدموا التشفير للسرية، والتجزئة للسلامة وتخزين كلمات المرور. الفيروس مقابل الدودة — يحتاج الفيروس إلى ملف مضيف وإجراء من المستخدم للانتشار، بينما تنتشر الدودة تلقائيًا عبر الشبكات. تدرّج التصيد الاحتيالي — يستهدف التصيد الجماعي الجميع، ويستهدف التصيد الموجّه أفرادًا محددين، ويستهدف تصيد كبار الشخصيات المسؤولين التنفيذيين، بينما يستخدم vishing الصوت. فئات الضوابط — تمنع الضوابط الوقائية الهجمات، وتحددها الضوابط الكاشفة، وتحدّ الضوابط التصحيحية من الأضرار، وتثني الضوابط الرادعة عن الهجوم، أما الضوابط التعويضية فهي بديل عند تعذّر تطبيق الضابط الأساسي.

تحقق سريع

اختبروا مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

راجعتم في هذا الجزء من الاختبار التجريبي: تطبيقات ثلاثية CIA — يعالج التشفير السرية، وتعالج التجزئة السلامة، ويعالج التكرار التوافر؛ والفروق بين أنواع الهجمات — الديدان مقابل الفيروسات، وحشو بيانات الاعتماد مقابل القوة الغاشمة، وتصّيد كبار الشخصيات مقابل التصيد الموجّه مقابل vishing، وهجمات سلسلة التوريد، وثغرات يوم الصفر؛ وفئات الضوابط الأمنية — الوقائية والكاشفة والتصحيحية والرادعة والتعويضية مع أمثلتها الواقعية. تشكّل هذه المفاهيم نسبة 34% من الاختبار التي يغطيها النطاقان 1 و2. يلي ذلك الجزء الثاني من الاختبار التجريبي، الذي يغطي بنية الأمن التحتية والمعمارية الأمنية.

الأسئلة الشائعة

هل درس «اختبار تجريبي 1: مفاهيم الأمان العامة والتهديدات» مجاني؟

نعم — نص درس «اختبار تجريبي 1: مفاهيم الأمان العامة والتهديدات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «اختبار تجريبي 1: مفاهيم الأمان العامة والتهديدات»؟

أجيبوا عن 25 سؤالًا تغطي أساسيات الأمان، وعوامل التهديد، وأساسيات التشفير، والهندسة الاجتماعية، بما يطابق وزنَي المجالين الأول والثاني في الاختبار الفعلي. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «اختبار تجريبي 1: مفاهيم الأمان العامة والتهديدات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. اختبار تجريبي 1: مفاهيم الأمان العامة والتهديدات
  2. اختبار تجريبي 2: بنية الأمان والبنية التحتية
  3. اختبار تجريبي 3: العمليات والاستجابة للحوادث والتحقيق الجنائي الرقمي
  4. مراجعة الاختبار التجريبي: الدرجات والتحليل وخطة الدراسة
← العودة إلى Cloud & IT Cert Prep