0Pricing
Security+ Academy · درس

الهوية بوصفها المحيط الجديد: الوصول المشروط

طبّقوا ضوابط تتمحور حول الهوية — المصادقة المستمرة، وفحوص امتثال الأجهزة، والوصول المشروط القائم على المخاطر — باعتبارها طبقة الإنفاذ الأساسية.

الهوية بوصفها المحيط الجديد: الوصول المشروط درس مجاني في Security+ Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Security+ Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Security+ Academy 4 دروس في المجموع.

الهوية تستبدل محيط الشبكة

في نموذج انعدام الثقة، الهوية هي المحيط الجديد. نظرًا إلى أن المستخدمين يصلون إلى الموارد من أي مكان — من المنزل والمقاهي والأجهزة المحمولة — فإن حدود الشبكة لم تعد ذات معنى باعتبارها مرساة للثقة. وبدلًا من ذلك، يُتخذ كل قرار وصول استنادًا إلى هوية مقدم الطلب، والجهاز المستخدم، والظروف المحيطة. ويصبح موفر الهوية هو حارس البوابة، لا جدار الحماية.

ما المقصود بالوصول المشروط؟

الوصول المشروط هو محرك سياسات يمنح الوصول أو يقيّده استنادًا إلى إشارات تُقيَّم وقت المصادقة. فبدلًا من التحقق من اسم المستخدم وكلمة المرور فقط، يقيّم الوصول المشروط الشروط: هل الجهاز متوافق؟ هل الموقع معروف؟ هل مستوى مخاطر تسجيل الدخول مرتفع؟ هل تمت تلبية متطلبات MFA؟ لا يصدر محرك السياسات رمز وصول إلا عند استيفاء الشروط. وإذا لم تتحقق الشروط، يُرفض الوصول أو يُطلب إجراء تحدٍّ إضافي للتحقق.

الإشارات الرئيسية في الوصول المشروط

تقيّم سياسات الوصول المشروط فئات متعددة من الإشارات في الوقت نفسه. تحدد إشارات المستخدم/المجموعة هوية مقدم الطلب، مثل كونه مسؤولًا أو ضيفًا أو متعاقدًا. وتتحقق إشارات الجهاز من حالة التوافق من خلال MDM. وتحدد إشارات التطبيق التطبيق الذي يجري الوصول إليه، سواء كان عالي الحساسية أو منخفض الحساسية. وتقارن إشارات الموقع عنوان IP بالمواقع المحددة والبلدان الموثوقة. أما إشارات مخاطر تسجيل الدخول الواردة من معلومات التهديدات، فتشير إلى أنماط تسجيل الدخول المشبوهة.

# Conditional Access signal categories:
# 1. Identity:   user role, group membership, admin vs. standard
# 2. Device:     compliant (MDM-enrolled, encrypted, patched)
# 3. Location:   named location (office IP), country, anonymous proxy
# 4. Application: sensitivity tier, cloud vs. on-prem
# 5. Risk:       sign-in risk (leaked credentials, impossible travel)
# 6. Session:    session duration, persistent browser session

نتائج السياسة: السماح أو الحظر أو طلب التحقق

تنتج سياسة الوصول المشروط إحدى نتائج متعددة. يتيح السماح الوصول، مع إمكانية فرض متطلبات مثل MFA أو توافق الجهاز. ويمنع الحظر الوصول تمامًا، مثل حظر جميع عمليات الوصول من البلدان عالية المخاطر. ويمكن أن تقيّد عناصر التحكم في الجلسة ما يفعله المستخدمون بعد منح الوصول، مثل طلب إعادة المصادقة بعد انتهاء مهلة، أو حظر التنزيلات، أو فرض وضع القراءة فقط في التطبيقات السحابية.

# Example Conditional Access policy logic:
# Policy: 'Protect Finance App'
# Condition: accessing FinanceApp
# AND user is NOT in FinanceTeam group
# --> BLOCK access

# Policy: 'Require MFA for Admins'
# Condition: user has admin role
# AND sign-in risk is medium or high
# --> GRANT if MFA satisfied, else CHALLENGE

الوصول المشروط المستند إلى المخاطر

يدمج الوصول المشروط المستند إلى المخاطر معلومات التهديدات في قرار الوصول في الوقت الفعلي. ويُسند موفرو الهوية، مثل Azure AD Identity Protection، درجات مخاطر إلى عمليات تسجيل الدخول استنادًا إلى إشارات مثل السفر المستحيل، أي تسجيل الدخول من بلدين خلال دقائق، واستخدام عناوين IP معروفة بأنها ضارة، وقواعد بيانات بيانات الاعتماد المسربة، وأنماط السلوك غير المعتادة. ويمكن حظر عمليات تسجيل الدخول عالية المخاطر تلقائيًا أو مطالبة المستخدم بإعادة التحقق من هويته.

توافق الجهاز بوصفه بوابة للوصول

يمكن أن يشترط الوصول المشروط توافق الجهاز بوصفه متطلبًا مسبقًا للوصول إلى الموارد الحساسة. والجهاز المتوافق هو جهاز مسجل في MDM (Intune، Jamf)، ويعمل بإصدار مدعوم من نظام التشغيل، مع تفعيل تشفير القرص، ومن دون ثغرات معروفة أبلغ عنها EDR. وتُوجَّه الأجهزة غير المُدارة أو غير المتوافقة إلى بوابة تسجيل بدلًا من منحها الوصول — حتى إذا كانت بيانات اعتماد المستخدم صحيحة.

المواقع المحددة وقوائم السماح لعناوين IP

تحدد المواقع المحددة في الوصول المشروط نطاقات IP الموثوقة، مثل عناوين IP الخاصة بالمكاتب، وشبكات الفروع، أو عُقد خروج VPN. ويمكن للسياسات طلب مصادقة إضافية (MFA) لأي وصول من خارج المواقع المحددة، أو حظر الوصول تمامًا من بلدان معينة أو شبكات الوكلاء المجهولين. ويضيف ذلك طبقةً مرتبطة بالموقع إلى التحقق من الهوية، من دون العودة إلى التفكير في المحيط القائم على عناوين IP.

# Named location usage example:
# Define: 'Corporate Offices' = 203.0.113.0/24, 198.51.100.0/24

# Policy: 'Sensitive App Access'
# IF location NOT in 'Corporate Offices':
#   Require MFA
# IF location in 'High-Risk Countries' (blocklist):
#   BLOCK always
# IF accessing from anonymous proxy:
#   BLOCK always

التقييم المستمر للوصول (CAE)

تظل رموز الوصول التقليدية صالحة طوال مدة صلاحيتها، التي تبلغ غالبًا ساعة واحدة، بغض النظر عما يحدث لحساب المستخدم بعد إصدارها. ويتيح التقييم المستمر للوصول (CAE) لموفر المورد إبطال الرموز في وقت شبه فوري عند وقوع أحداث حرجة، مثل تعطيل الحساب أو تغيير كلمة المرور أو وضع علامة على مستخدم محفوف بالمخاطر. ويتحقق التطبيق من صلاحية الرمز أثناء الجلسة، وليس عند تسجيل الدخول فقط، مما يسد الفجوة التي تظل فيها الرموز المخترقة صالحة.

الهوية الموحدة والمستخدمون الخارجيون

تحتاج المؤسسات غالبًا إلى منح الشركاء والمتعاقدين إمكانية الوصول من دون إنشاء حسابات داخلية لهم. وتتيح الهوية الموحدة لموفر هوية خارجي، مثل Azure AD الخاص بالشريك أو Google Workspace، مصادقة المستخدمين وتمرير مطالبات هوية تم التحقق منها. ويمكن تطبيق سياسات الوصول المشروط على المستخدمين ذوي الهوية الموحدة، مثل طلب MFA، وتقييد أنواع الأجهزة، أو تحديد التطبيقات التي يمكنهم الوصول إليها، مع الحفاظ على التحكم من دون إدارة حساباتهم مباشرة.

عناصر التحكم في الجلسة والقيود على مستوى التطبيق

إضافةً إلى السماح بالوصول أو حظره، يمكن أن يفرض الوصول المشروط عناصر تحكم على مستوى الجلسة. وبالنسبة إلى التطبيقات السحابية المتكاملة مع Microsoft Defender for Cloud Apps أو حلول CASB (وسيط أمان الوصول إلى السحابة) المماثلة، يمكن للسياسات فرض قيود، منها: حظر تنزيل الملفات على الأجهزة غير المُدارة، وطلب إعادة المصادقة بعد 8 ساعات من عدم النشاط، وعرض تحذيرات عند الوصول إلى بيانات حساسة، أو منع نسخ المحتوى السري ولصقه خارج بيئة المؤسسة.

تنفيذ انعدام الثقة المتمحور حول الهوية

يتطلب جعل الهوية هي المحيط دمج عدة تقنيات: موفر هوية (IdP) يدعم البروتوكولات الحديثة (SAML، OIDC)، وحل MDM/EMM لتوفير بيانات توافق الأجهزة، ومحرك سياسات الوصول المشروط، والمصادقة متعددة العوامل بوصفها حدًا أساسيًا أدنى. والهدف هو ضمان عدم حدوث أي وصول من دون التحقق من الهوية وحالة الجهاز، بغض النظر عن موقع الشبكة، مما يلغي مفهوم الشبكة الداخلية الموثوقة.

تحقق سريع

اختبروا مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمتم في هذا الدرس أن الهوية تستبدل محيط الشبكة بوصفها مرساة الثقة الأساسية في انعدام الثقة، وأن الوصول المشروط يقيّم إشارات متعددة، مثل المستخدم والجهاز والموقع والمخاطر، قبل منح الوصول، وأن عناصر التحكم في الجلسة والتقييم المستمر للوصول يحافظان على الأمان طوال جلسة الوصول، وليس عند تسجيل الدخول فقط. بعد ذلك، سنستكشف نموذج نضج انعدام الثقة للتخطيط لاعتماده على مستوى المؤسسة.

الأسئلة الشائعة

هل درس «الهوية بوصفها المحيط الجديد: الوصول المشروط» مجاني؟

نعم — نص درس «الهوية بوصفها المحيط الجديد: الوصول المشروط» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Security+ Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Security+ Academy 4 دروس في المجموع.

ماذا ستتعلم في «الهوية بوصفها المحيط الجديد: الوصول المشروط»؟

طبّقوا ضوابط تتمحور حول الهوية — المصادقة المستمرة، وفحوص امتثال الأجهزة، والوصول المشروط القائم على المخاطر — باعتبارها طبقة الإنفاذ الأساسية. تتمرن على Security+ Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Security+ Academy؟

لا تُشترط خبرة سابقة. Security+ Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «الهوية بوصفها المحيط الجديد: الوصول المشروط»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Security+ Academy هذا؟

نعم. كل درس في Security+ Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مبادئ انعدام الثقة: لا تثقوا أبدًا، تحقّقوا دائمًا
  2. التقسيم الدقيق للشبكة والمحيطات المحددة برمجيًا
  3. الهوية بوصفها المحيط الجديد: الوصول المشروط
  4. نموذج نضج انعدام الثقة والتخطيط للانتقال
← العودة إلى Security+ Academy