0Pricing
Security+ Academy · درس

إدارة الوضع الأمني للسحابة (CSPM)

اكتشف كيف تقيّم أدوات CSPM إعدادات السحابة باستمرار مقارنةً بالمعايير الأمنية، وتنبه إلى الانحراف عن الخطوط الأساسية الآمنة.

إدارة الوضع الأمني للسحابة (CSPM) درس مجاني في Security+ Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Security+ Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Security+ Academy 4 دروس في المجموع.

أهمية إدارة الوضعية السحابية

تنمو البيئات السحابية بسرعة، وغالبًا ما تمتد عبر مئات الحسابات وآلاف الموارد وملايين خيارات التكوين. ولا تستطيع المراجعة الأمنية اليدوية مواكبة هذا النمو. تعالج إدارة وضعية الأمان السحابي (CSPM) ذلك من خلال التقييم المستمر والآلي لتكوينات الموارد السحابية مقارنةً بأفضل ممارسات الأمان ومعايير الامتثال. تكتشف CSPM التكوينات الخاطئة — مثل حاويات S3 العامة، ومجموعات الأمان المفتوحة، وقواعد البيانات غير المشفرة — قبل أن يكتشفها المهاجمون ويستغلوها.

ما الذي تقيّمه أدوات CSPM

تقيّم أدوات CSPM التكوينات عبر البيئة السحابية بأكملها. وتشمل الفحوصات الشائعة: الشبكة (مجموعات أمان تسمح بالوصول الوارد من 0.0.0.0/0 على منافذ حساسة، وخروج غير مقيّد)، والتخزين (الحاويات العامة والكائنات غير المشفرة)، والهوية (استخدام الحساب الجذر، وعدم فرض MFA، والأدوار الواسعة الصلاحيات)، والحوسبة (المثيلات التي يمكن الوصول إليها من الإنترنت، و AMI غير المصححة)، والتسجيل (تعطيل CloudTrail وغياب VPC Flow Logs)، والتشفير (قواعد البيانات التي لا تستخدم التشفير أثناء التخزين).

CSPM مقارنةً بماسحات الثغرات التقليدية

تفحص ماسحات الثغرات التقليدية الأنظمة العاملة بحثًا عن CVEs معروفة في البرمجيات. أما CSPM فتتبع نهجًا مختلفًا: إذ تحلل حالة التكوين عبر واجهات موفري الخدمات السحابية، من دون إرسال أي حركة مرور إلى الموارد نفسها. تكتشف CSPM ثغرات التكوين الخاطئ (الإعدادات غير الصحيحة)، بينما تكتشف الماسحات التقليدية ثغرات البرمجيات (مخاطر CVEs المعروفة). كلاهما ضروري في برنامج أمان سحابي متكامل، لكن CSPM تعالج تحديدًا ملف المخاطر الفريد للبيئات السحابية.

معايير CIS للمنصات السحابية

تقيّم أدوات CSPM التكوينات مقارنةً بمعايير قياسية في القطاع. توفر معايير CIS (مركز أمان الإنترنت) الخاصة بـ AWS وAzure وGCP مئات متطلبات الأمان المحددة والقابلة للاختبار. فعلى سبيل المثال، يتطلب معيار CIS AWS Benchmark تفعيل CloudTrail في جميع المناطق، وفرض MFA على الحساب الجذر، وعدم استخدام مفاتيح وصول للحساب الجذر، وعدم سماح مجموعات الأمان باتصالات SSH/RDP غير المقيّدة، ووجود تنبيهات CloudWatch لاستدعاءات API غير المصرح بها. تربط أدوات CSPM نتائجها بضوابط CIS Benchmark لأغراض إعداد التقارير.

# AWS Security Hub — enable CIS AWS Benchmark standard
aws securityhub enable-standards \
  --standards-subscription-requests \
  'StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.4.0'

# Security Hub will continuously evaluate your account
# against all CIS controls and report compliance status

أدوات CSPM الأصلية

تتضمن موفرو الخدمات السحابية الرئيسيون إمكانات CSPM أصلية. يجمع AWS Security Hub النتائج من GuardDuty وInspector وMacie، مع تقييم الامتثال لمعياري CIS وPCI-DSS. ويوفر Microsoft Defender for Cloud (المعروف سابقًا باسم Azure Security Center) درجة أمان وتوصيات عبر Azure وAWS وGCP. ويراقب GCP Security Command Center موارد GCP باستمرار. تُعد الأدوات الأصلية نقطة بداية جيدة، خصوصًا في البيئات التي تستخدم سحابة واحدة.

# Enable AWS Security Hub
aws securityhub enable-security-hub \
  --enable-default-standards

# View high severity findings
aws securityhub get-findings \
  --filters 'SeverityLabel=[{Value=HIGH,Comparison=EQUALS}]' \
  --query 'Findings[].{Title:Title,Resource:Resources[0].Id}'
  --output table

حلول CSPM من جهات خارجية

بالنسبة إلى البيئات متعددة السحب أو الإمكانات الأكثر تقدمًا، توفر حلول CSPM من جهات خارجية رؤية موحدة عبر جميع المنصات السحابية. تشمل الحلول الرائدة Palo Alto Prisma Cloud (شامل ويتضمن CWPP)، وWiz (بلا وكلاء، مع تحليل لمسارات الهجوم قائم على الرسوم البيانية)، وOrca Security (الفحص الجانبي من دون وكلاء)، وLacework (تحليلات سلوكية). توحّد هذه الأدوات النتائج من AWS وAzure وGCP في وحدة تحكم واحدة، مع نموذج متسق لتقييم المخاطر.

اكتشاف انحراف التكوين

يحدث انحراف التكوين عندما تحيد الموارد السحابية بمرور الوقت عن خط الأساس الآمن المعتمد لها — وغالبًا ما يكون ذلك بسبب تغييرات يدوية مخصصة تتجاوز عملية إدارة التغيير المعتمدة. تكتشف أدوات CSPM الانحراف من خلال مقارنة الحالة الحالية بخط أساس مخزن أو تعريف للحالة المطلوبة (في Terraform أو CloudFormation). تتيح تنبيهات الانحراف لفرق الأمان التحقيق في التغييرات غير المصرح بها ومعالجتها قبل أن تتسبب في فجوة أمنية.

# AWS Config — detect configuration changes
# Config records every resource configuration change
# Config Rules evaluate whether configurations comply with policies

# Example Config Rule (managed rule):
aws configservice put-config-rule --config-rule '{
  "ConfigRuleName": "s3-bucket-public-read-prohibited",
  "Source": {
    "Owner": "AWS",
    "SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
  }
}'

المعالجة: يدوية وموجّهة وآلية

يمكن معالجة نتائج CSPM بثلاث طرق. المعالجة اليدوية: تتلقى فرق الأمان نتيجة وتصلحها عبر وحدة التحكم السحابية أو CLI. المعالجة الموجّهة: توفر CSPM تعليمات أو أدلة تشغيل خطوة بخطوة. المعالجة الآلية: تطلق CSPM استجابة آلية — مثل حظر حاوية S3 عامة تلقائيًا أو إزالة قاعدة مجموعة أمان واسعة الصلاحيات عند اكتشافها. تقلل المعالجة الآلية متوسط زمن المعالجة من أيام إلى ثوانٍ، لكنها تتطلب اختبارًا دقيقًا لتجنب تعطيل أحمال العمل المشروعة.

# AWS Config auto-remediation — block public S3 buckets automatically
# When s3-bucket-public-read-prohibited rule triggers NONCOMPLIANT:
# Invoke Lambda function that runs:
aws s3api put-public-access-block \
  --bucket {NON_COMPLIANT_BUCKET} \
  --public-access-block-configuration \
  'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'

CSPM وإعداد تقارير الامتثال

تنشئ أدوات CSPM تقارير امتثال تربط النتائج بأطر تنظيمية تشمل PCI-DSS وHIPAA وSOC 2 وISO 27001 وGDPR وNIST CSF. وتوضح هذه التقارير الضوابط التي اجتازت الاختبار وتلك التي لم تجتزه، كما تعرض اتجاهاتها بمرور الوقت. ويقبل المدققون بشكل متزايد تقارير امتثال CSPM بوصفها دليلًا على المراقبة الأمنية المستمرة. ويمكن للمؤسسات جدولة تقارير امتثال آلية لإرسالها إلى المدققين، مما يقلل الجهد اليدوي لجمع الأدلة أثناء عمليات التدقيق.

حماية أحمال العمل السحابية (CWPP) مقارنةً بـ CSPM

تركز CSPM على أمان التكوين (مستوى التحكم). بينما تركز CWPP (منصة حماية أحمال العمل السحابية) على أمان أحمال العمل نفسها أثناء التشغيل — من خلال اكتشاف البرمجيات الخبيثة، والعمليات غير المصرح بها، وتغييرات سلامة الملفات، وشذوذات الشبكة داخل الأجهزة الافتراضية والحاويات والدوال عديمة الخوادم. تجمع المنصات الحديثة مثل Prisma Cloud بين CSPM وCWPP في CNAPP (منصة حماية التطبيقات السحابية الأصلية)، مما يوفر رؤية شاملة من التكوين إلى التشغيل.

دمج CSPM في العمليات الأمنية

ينبغي أن تُدرج نتائج CSPM في سير عمل العمليات الأمنية للمؤسسة. يجب أن تُنشئ النتائج عالية الخطورة (مثل قواعد البيانات العامة ونشاط الحساب الجذر) تنبيهات SIEM وحوادث في نظام التذاكر للاستجابة الفورية. أما النتائج المتوسطة فتُدرج ضمن دورات التصحيح والتحصين المنتظمة. وينبغي مراجعة لوحات معلومات CSPM في اجتماعات الأمان الأسبوعية، كما ينبغي تتبع نتائج CSPM عبر عملية إدارة الثغرات نفسها المستخدمة مع CVEs البرمجيات — مع تحديد المسؤولية واتفاقية مستوى الخدمة والتحقق من المعالجة.

تحقق سريع

اختبر مدى فهمك لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمت في هذا الدرس أن: CSPM تقيّم باستمرار تكوينات الموارد السحابية مقارنةً بمعايير أمان مثل ضوابط CIS، وأن اكتشاف انحراف التكوين يطلق تنبيهًا عند حياد الموارد عن خط أساس معتمد، وأن المعالجة الآلية يمكن أن تقلل زمن الإصلاح من أيام إلى ثوانٍ بالنسبة إلى التكوينات الخاطئة الشائعة. بعد ذلك، سنستكشف الاستعداد للاستجابة للحوادث باستخدام خطط IR وأدلة التشغيل والفرق.

الأسئلة الشائعة

هل درس «إدارة الوضع الأمني للسحابة (CSPM)» مجاني؟

نعم — نص درس «إدارة الوضع الأمني للسحابة (CSPM)» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Security+ Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Security+ Academy 4 دروس في المجموع.

ماذا ستتعلم في «إدارة الوضع الأمني للسحابة (CSPM)»؟

اكتشف كيف تقيّم أدوات CSPM إعدادات السحابة باستمرار مقارنةً بالمعايير الأمنية، وتنبه إلى الانحراف عن الخطوط الأساسية الآمنة. تتمرن على Security+ Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Security+ Academy؟

لا تُشترط خبرة سابقة. Security+ Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «إدارة الوضع الأمني للسحابة (CSPM)»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Security+ Academy هذا؟

نعم. كل درس في Security+ Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. نموذج المسؤولية المشتركة: IaaS وPaaS وSaaS
  2. أمان التخزين السحابي ومخاطر كشف البيانات
  3. هوية السحابة: أدوار IAM وحسابات الخدمة
  4. إدارة الوضع الأمني للسحابة (CSPM)
← العودة إلى Security+ Academy