0Pricing
Cloud & IT Cert Prep · درس

تقوية أنظمة التشغيل: التصحيحات والإعداد الأساسي ومعايير CIS

طبّق تقنيات تقوية أنظمة التشغيل — تعطيل الخدمات غير الضرورية وفرض الإعدادات الأساسية واستخدام معايير CIS — لتقليل سطح الهجوم.

تقوية أنظمة التشغيل: التصحيحات والإعداد الأساسي ومعايير CIS درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ما المقصود بتقوية نظام التشغيل؟

‏تقوية نظام التشغيل هي عملية تقليل سطح هجوم نظام التشغيل من خلال إزالة الميزات غير الضرورية، وتطبيق إعدادات الأمان، والحفاظ على تحديث النظام بالتصحيحات. فنظام التشغيل المثبت حديثًا ليس آمنًا افتراضيًا؛ إذ يعطي الأولوية لقابلية الاستخدام، ويمكّن خدمات وميزات قد يرغب فيها كثير من المستخدمين، لكنها غير ضرورية لمعظم خوادم المؤسسات. وتمثل كل خدمة مفعّلة، وكل منفذ مفتوح، وكل بيانات اعتماد افتراضية نقطة دخول محتملة للمهاجمين. وتعمل التقوية على إغلاق نقاط الدخول هذه منهجيًا قبل إدخال النظام إلى بيئة الإنتاج.

إدارة التصحيحات

‏إدارة التصحيحات هي عملية تحديد تحديثات البرمجيات التي تصلح الثغرات الأمنية واختبارها وتطبيقها. ويُعد النظام غير المصحح من أكثر الأهداف قابلية للاستغلال؛ إذ استغلت العديد من الاختراقات الكبرى (Equifax عام 2017 وWannaCry عام 2017) ثغرات معروفة سبق إصدار تصحيحات لها، لكن المؤسسات لم تطبقها ببساطة. وتحدد عملية إدارة التصحيحات الناضجة: تحديد التصحيحات (الاشتراك في تنبيهات المورّد وموجزات CVE)، وتصنيف الخطورة (طوارئ/حرجة/عالية/متوسطة)، وجداول الاختبار (تطبيق التصحيحات الحرجة خلال 48–72 ساعة في العديد من الأطر)، والتحقق من النشر.

# Patch criticality SLA example
CVSS Score     SLA           Notes
----------     ----------    ----------------------
9.0 - 10.0     48 hours      Emergency patch cycle
7.0 - 8.9      7 days        Critical patch cycle
4.0 - 6.9      30 days       Standard patch cycle
0.1 - 3.9      90 days       Routine patch cycle

# Verify patch application:
# Windows: Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5023706'}
# Linux:   dpkg -l | grep package_name

تعطيل الخدمات غير الضرورية

تمثل كل خدمة قيد التشغيل ناقلًا محتملًا للهجوم. تبدأ تقوية نظام التشغيل بتدقيق الخدمات: أدرج جميع الخدمات قيد التشغيل، وحدد الغرض منها، وعطّل أي خدمة غير مطلوبة لدور النظام. في Windows Server، غالبًا ما تُعطّل أدوار مثل Print Spooler وRemote Registry وLLMNR على الخوادم التي لا تحتاج إليها. وفي Linux، تُعد خدمات مثل rpcbind وcups (الطباعة) وavahi (mDNS) مرشحة نموذجية للتعطيل. والمبدأ هو: إذا لم تكن بحاجة إليه، فعطّله.

# Windows: disable unnecessary service
SC config 'Spooler' start= disabled
SC stop 'Spooler'

# Linux: disable unused services
systemctl disable cups
systemctl stop cups
systemctl disable avahi-daemon
systemctl stop avahi-daemon

# Verify no unnecessary ports are listening:
ss -tulnp  # Linux
netstat -an | findstr LISTENING  # Windows

إزالة البرمجيات غير الضرورية

تمثل البرمجيات المثبتة وغير المستخدمة خطرًا غير ضروري. فكل حزمة تضيف ثغرات محتملة؛ حتى البرمجيات التي تتم صيانتها جيدًا قد تحتوي على CVEs. وتشمل تقوية نظام التشغيل: إزالة بيئات تشغيل اللغات غير المطلوبة للتطبيقات (Python وPerl وRuby على خوادم الويب)، وإزالة أدوات التطوير (المصرّفات ومصححات الأخطاء من أنظمة الإنتاج)، وإزالة حزم التطبيقات الافتراضية التي تأتي مع صور أنظمة التشغيل (خوادم FTP وعملاء telnet وعوامل SNMP). وينبغي أن تستخدم صور الحاويات صورًا أساسية مصغّرة (Alpine وscratch وdistroless) للسبب نفسه.

# Remove unused packages (Debian/Ubuntu)
apt purge telnet ftp netcat python2 perl
apt autoremove

# Remove unused packages (RHEL/CentOS)
yum remove telnet ftp nmap-ncat

# Check what is installed:
dpkg -l | grep -i 'telnet\|ftp\|netcat'

تأمين الحسابات الافتراضية

تُعدّ الحسابات الافتراضية ذات أسماء المستخدمين وكلمات المرور المعروفة من أولى الأهداف التي يحاول المهاجمون استغلالها. وتشمل خطوات التحصين: تعطيل حساب Administrator المضمّن (في Windows) وإعادة تسميته إذا تعذّر تعطيله؛ إعادة تسمية حساب root أو تقييد تسجيل الدخول إلى root عبر SSH (في Linux)؛ تغيير جميع كلمات المرور الافتراضية في الأجهزة وقواعد البيانات والتطبيقات قبل إدخالها إلى بيئة الإنتاج؛ إزالة حسابات الضيوف؛ وتعطيل حسابات الخدمات التي لا تتطلب تسجيل دخول تفاعليًا. وستُصنّف أداة فحص مثل Nessus بيانات الاعتماد الافتراضية على أنها نتائج بالغة الخطورة.

# Linux: disable root SSH login
# Edit /etc/ssh/sshd_config:
PermitRootLogin no
PasswordAuthentication no
AllowUsers admin_user service_user

# Restart SSH:
systemctl restart sshd

# Windows: disable built-in Administrator
net user Administrator /active:no

# Rename (via Group Policy):
# Computer Config > Windows Settings > Security Settings
# > Local Policies > Security Options
# > 'Accounts: Rename administrator account'

أذونات نظام الملفات وأقل قدر من الامتيازات

تفرض أذونات نظام الملفات الآمنة مبدأ أقل قدر من الامتيازات على نظام التشغيل. يجب ألا تتمتع عمليات خادم الويب بصلاحية الكتابة إلى الأدلة التي تقدمها. كما يجب ألا تتمتع حسابات التطبيقات بصلاحية قراءة ملفات الإعداد التي تحتوي على بيانات اعتماد. في Linux، ينبغي تدقيق الملفات الثنائية setuid وsetgid لأنها تعمل بامتيازات مرتفعة بصرف النظر عمّن ينفذها. وفي Windows، تضمن أذونات NTFS وتدقيق DACL ألا تتمكن من الوصول إلى الأدلة الحساسة (خلية SAM والنسخ الاحتياطية ومواضع تخزين بيانات الاعتماد) إلا العمليات المصرّح لها.

# Find setuid/setgid binaries (Linux)
find / -perm /4000 -o -perm /2000 2>/dev/null

# Secure web root permissions
chown -R root:www-data /var/www/html
chmod -R 755 /var/www/html
chmod 640 /var/www/html/config.php

# Check overly permissive files
find /etc -perm -o+w 2>/dev/null  # world-writable in /etc

معايير CIS

تُعدّ معايير CIS أدلة مجانية لتحصين الأنظمة، طوّرها المجتمع لأنظمة التشغيل والتطبيقات ومنصات السحابة المحددة. يحتوي كل معيار على مئات التوصيات المحددة للإعداد، مع مبرراتها وخطوات المعالجة وأوامر التدقيق. تستخدم معايير CIS مستويين للملفات التعريفية: المستوى 1 — إعدادات أساسية واسعة التطبيق لا تقيّد الوظائف؛ المستوى 2 — إعدادات متقدمة لبيئات الأمان العالي قد تؤثر في سهولة الاستخدام. تتوفر المعايير لـ Windows Server وUbuntu/RHEL وmacOS وDocker وKubernetes وAWS وAzure وGCP والمتصفحات وقواعد البيانات.

# CIS Benchmark check example (Linux L1)
# CIS Ubuntu 22.04 - 1.1.1.1 Disable cramfs
modprobe -n -v cramfs 2>&1 | grep -q 'Module cramfs not found'
# Expected: Module cramfs not found OR 'install /bin/false'

# Remediate:
echo 'install cramfs /bin/false' >> /etc/modprobe.d/CIS.conf

# CIS Windows - Account Lockout threshold
# secedit /export /cfg secpol.txt
# Check: LockoutBadCount = 5 (not 0)

إدارة الإعدادات الأساسية

يُقصد بـخط الأساس الأمني مجموعة موثقة من إعدادات التكوين التي يجب أن يستوفيها كل نظام ضمن فئة وظيفية معينة. تُطبَّق خطوط الأساس عبر كائنات نهج المجموعة (GPOs) في Windows، أو مخططات Ansible، أو وصفات Chef، أو بيانات Puppet في Linux. تتيح أدوات إدارة التكوين اكتشاف الانحراف: فإذا انحرف نظام عن خط الأساس المعتمد (مثل إعادة تفعيل خدمة)، يمكن للتنبيهات الآلية والمعالجة التلقائية إعادته إلى حالة الامتثال. يقدّم NIST SP 800-128 إرشادات حول إدارة التكوين الموجّهة للأمان في الأنظمة الفيدرالية.

# Ansible hardening playbook snippet
- name: Disable ICMP redirects
  sysctl:
    name: net.ipv4.conf.all.accept_redirects
    value: '0'
    state: present
    reload: yes

- name: Enable address space layout randomization
  sysctl:
    name: kernel.randomize_va_space
    value: '2'
    state: present
    reload: yes

تسجيل أحداث التدقيق والمراقبة

لا يقتصر التحصين على الوقاية — إذ إن التسجيل والمراقبة مهمان بالقدر نفسه. اضبط سياسات التدقيق لالتقاط: أحداث المصادقة (النجاح والفشل)، وتصعيد الامتيازات، والوصول إلى الكائنات (قراءة الملفات الحساسة)، وإنشاء العمليات (مع وسيطات سطر الأوامر)، وأحداث اتصالات الشبكة. يجب إعادة توجيه السجلات إلى SIEM مركزي في وقت قريب من الوقت الفعلي، حتى لا يتمكن المهاجمون المحليون ذوو صلاحيات المسؤول من طمس آثارهم بمسح سجلات الأحداث. احتفظ بالسجلات لمدة 12 شهرًا على الأقل وفقًا لمعظم أطر الامتثال.

# Enable Windows audit policy (Group Policy)
auditpol /set /category:'Logon/Logoff' /success:enable /failure:enable
auditpol /set /category:'Process Creation' /success:enable
auditpol /set /subcategory:'Privilege Use' /success:enable /failure:enable

# Linux: configure auditd for privilege use
echo '-a always,exit -F arch=b64 -S execve -k exec_track' >> /etc/audit/rules.d/audit.rules
echo '-w /etc/sudoers -p wa -k priv_change' >> /etc/audit/rules.d/audit.rules
augenrules --load

الفحص الآلي للامتثال

تُعدّ عملية التحقق اليدوي من معايير التحصين على كل نظام غير عملية عند التوسع. وتعمل أدوات فحص الامتثال على أتمتة هذا التحقق. تطبّق OpenSCAP (مفتوحة المصدر) محتوى SCAP على أنظمة Linux، وتنشئ تقارير HTML تعرض عمليات التحقق الناجحة والفاشلة وغير المنطبقة. وتتضمن Nessus سياسات لمعايير CIS. كما تقيّم Microsoft Security Compliance Toolkit أنظمة Windows وفق خطوط الأساس من Microsoft. تُشغَّل هذه الأدوات وفق جدول منتظم (أسبوعيًا أو شهريًا)، وتؤدي الانحرافات إلى إنشاء تذاكر معالجة في نظام إدارة التغيير.

# OpenSCAP compliance scan (RHEL/CentOS)
oscap xccdf eval \
  --profile xccdf_org.ssgproject.content_profile_cis \
  --results results.xml \
  --report report.html \
  /usr/share/xml/scap/ssg/content/ssg-rhel9-ds.xml

# Generate remediation script
oscap xccdf generate fix \
  --fix-type bash \
  --result-id '' \
  results.xml > remediation.sh

نهج المجموعة وقوالب الأمان

في نطاقات Windows، تُعدّ كائنات نهج المجموعة (GPOs) الآلية الأساسية لتطبيق خطوط الأساس الأمنية وفرضها على نطاق واسع. ويمكن استيراد قوالب الأمان (ملفات .inf مُعدة مسبقًا أو مخصصة) إلى GPOs لتهيئة مئات الإعدادات في وقت واحد، ومنها: نهج الحسابات، ونهج التدقيق، وتعيين حقوق المستخدم، وخيارات الأمان، وقيم السجل. تقارن الأداة الإضافية Security Configuration and Analysis وأداة سطر الأوامر secedit الإعدادات الحالية بقالب محدد، وتنشئ تقارير امتثال. تُطبَّق GPOs عند بدء التشغيل وعلى فترات منتظمة، مما يضمن تصحيح أي انحراف عن خط الأساس تلقائيًا.

# Apply security template via secedit
secedit /configure /db %windir%\security\local.sdb \
  /cfg C:\Templates\CIS_Level1_Server2022.inf \
  /log secedit_apply.log

# Analyze current config vs template
secedit /analyze /db %windir%\security\local.sdb \
  /cfg C:\Templates\CIS_Level1_Server2022.inf \
  /log secedit_analysis.log

# View result: settings marked as compliant or non-compliant

اختبار سريع

اختبر مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلّمتم في هذا الدرس أن تحصين نظام التشغيل يقلل سطح الهجوم من خلال تعطيل الخدمات وإزالة البرامج وتأمين الحسابات وتطبيق أذونات أقل قدر من الامتيازات، وأن إدارة التصحيحات تغلق الثغرات المعروفة باستخدام اتفاقيات مستوى خدمة (SLAs) قائمة على مستوى الخطورة، وأن معايير CIS توفّر إرشادات إعداد من المستوى 1 (أساسي) والمستوى 2 (متقدم) يجري فرضها عبر أدوات الفحص الآلي للامتثال. في الدرس التالي، سنستكشف إدارة الأجهزة المحمولة وسياسات BYOD.

الأسئلة الشائعة

هل درس «تقوية أنظمة التشغيل: التصحيحات والإعداد الأساسي ومعايير CIS» مجاني؟

نعم — نص درس «تقوية أنظمة التشغيل: التصحيحات والإعداد الأساسي ومعايير CIS» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «تقوية أنظمة التشغيل: التصحيحات والإعداد الأساسي ومعايير CIS»؟

طبّق تقنيات تقوية أنظمة التشغيل — تعطيل الخدمات غير الضرورية وفرض الإعدادات الأساسية واستخدام معايير CIS — لتقليل سطح الهجوم. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «تقوية أنظمة التشغيل: التصحيحات والإعداد الأساسي ومعايير CIS»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. منصات مكافحة الفيروسات وEDR وXDR
  2. تقوية أنظمة التشغيل: التصحيحات والإعداد الأساسي ومعايير CIS
  3. إدارة الأجهزة المحمولة (MDM) وسياسات BYOD
  4. جدار الحماية المستند إلى المضيف والسماح بالتطبيقات
← العودة إلى Cloud & IT Cert Prep