اختبار تجريبي 2: بنية الأمان والبنية التحتية
أجيبوا عن 25 سؤالًا قائمًا على سيناريوهات حول أمان الشبكات، والشبكات اللاسلكية، والسحابة، وبنية انعدام الثقة، واختيار البروتوكولات الآمنة.
اختبار تجريبي 2: بنية الأمان والبنية التحتية درس مجاني في Security+ Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Security+ Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Security+ Academy 4 دروس في المجموع.
الجزء الثاني من الاختبار التجريبي: المعمارية والبنية التحتية
مرحبًا بكم في الجزء الثاني من الاختبار التجريبي، الذي يستهدف النطاق 3 من Security+: المعمارية الأمنية (18% من الاختبار). يختبر هذا النطاق قدرتكم على تطبيق الضوابط الأمنية على تصاميم الشبكات والبنى التحتية السحابية، وفهم استراتيجيات التقسيم والعزل، وتقييم أمان البروتوكولات، والتوصية بالمعماريات المناسبة لسيناريوهات محددة. غالبًا ما تعرض أسئلة المعمارية مخططًا للشبكة أو وصفًا للنظام، وتطلب منكم تحديد الضابط المفقود أو التكوين المعرّض للخطر أو أفضل خيار تصميم. اقرأوا كل سيناريو بعناية، وحددوا العنصر المعماري الأساسي الذي يجري اختباره قبل اختيار إجابتكم.
السؤال 1: الغرض من معمارية DMZ
السؤال: تستضيف شركة خادم ويب عامًا وخادم قاعدة بيانات داخليًا. ويريد فريق الأمن ضمان عدم تمكّن المهاجمين من الوصول مباشرةً إلى قاعدة البيانات الداخلية إذا اختُرق خادم الويب. ما تصميم الشبكة الذي يحقق ذلك؟
الإجابة: وضع خادم الويب في DMZ (المنطقة منزوعة السلاح) وفصله عن الشبكة الداخلية بواسطة جدار حماية ثانٍ. تستخدم DMZ جدارَي حماية: يفصل الجدار الخارجي الإنترنت عن DMZ، ويفصل الجدار الداخلي DMZ عن الشبكة الداخلية. وحتى إذا اختُرق خادم الويب بالكامل، يمنع الجدار الداخلي الوصول المباشر إلى قاعدة البيانات الداخلية — إذ يتعين على المهاجم اختراق جدار حماية ثانٍ. أما وضع الخادمين في مقطع الشبكة نفسه فيلغي هذه الحماية. كما أن استخدام جدار حماية واحد مع منافذ مختلفة لحركة ويب وقاعدة البيانات غير كافٍ؛ إذ يمكن لخادم ويب مخترق الوصول إلى منافذ قاعدة البيانات من المقطع نفسه.
السؤال 2: الفرق بين IDS وIPS
السؤال: يريد فريق الأمن اكتشاف هجمات الشبكة وحظر حركة المرور الضارة تلقائيًا قبل وصولها إلى الخوادم الداخلية. ما نوع الجهاز الذي يفي بالمتطلبين على أفضل نحو؟
الإجابة: نظام منع التسلل (IPS). يوجد IPS بشكل inline ضمن مسار حركة المرور، ويمكنه اكتشاف الهجمات (مثل IDS)، كما يمكنه حظر حركة المرور الضارة بنشاط. أما IDS (نظام كشف التسلل) فعادةً ما يُنشر خارج المسار (حيث تُنسخ حركة المرور إليه)؛ فهو يكتشف الهجمات ويرسل التنبيهات، لكنه لا يستطيع حظر حركة المرور لأنه ليس موجودًا في مسارها. ويستخدم كلاهما الكشف المستند إلى التوقيعات والكشف المستند إلى الحالات الشاذة. ويتمثل خطر IPS في حظر حركة المرور المشروعة بسبب الإيجابيات الكاذبة؛ ولهذا يتطلب IPS ضبطًا دقيقًا. أما NIDS (المستند إلى الشبكة) مقابل HIDS (المستند إلى المضيف)، فتموضع الأول على الشبكة يكتشف حركة المرور، بينما يحلل الثاني أحداث النظام على مضيف محدد.
السؤال 3: سيناريو انعدام الثقة
السؤال: لدى مؤسسة موظفون يعملون عن بُعد ويصلون إلى موارد الشركة من شبكات منزلية. وتتيح VPN التقليدية لأي جهاز متصل وصولًا كاملًا إلى الشبكة الداخلية. ما البديل المعماري القائم على انعدام الثقة الذي يقلل على أفضل نحو خطر الحركة الجانبية إذا اختُرق جهاز بعيد؟
الإجابة: استبدال VPN بـ Zero Trust Network Access (ZTNA)، الذي يمنح وصولًا لكل تطبيق استنادًا إلى حالة الجهاز وهوية المستخدم والسياق. تمنح VPN التقليدية وصولًا واسعًا إلى الشبكة (فبمجرد الاتصال، يستطيع الجهاز الوصول إلى معظم الموارد الداخلية). وتطبّق ZTNA مبدأ انعدام الثقة؛ إذ يُقيَّم كل طلب للوصول إلى مورد على حدة استنادًا إلى هوية المستخدم، وامتثال الجهاز (التحديثات والشهادة)، وسياق المخاطر. ولا يملك الجهاز المخترق سوى الوصول إلى التطبيقات المحددة التي مُنحت جلسته صلاحية الوصول إليها، وليس إلى الشبكة بأكملها. ويحد ذلك من الحركة الجانبية إلى نطاق الضرر الخاص بتلك التطبيقات بدلًا من الشبكة المؤسسية بأكملها.
السؤال 4: حدود المسؤولية المشتركة في السحابة
السؤال: تخزّن شركة بيانات العملاء في حِزَم AWS S3. من المسؤول عن ضمان عدم سماح حزمة S3 بالوصول العام؟
الإجابة: العميل (الشركة). بموجب نموذج المسؤولية المشتركة في AWS، تؤمّن AWS البنية التحتية المادية، وبرنامج hypervisor، وأجهزة التخزين. أما العميل فهو المسؤول عن تصنيف البيانات وحمايتها، وسياسات حِزَم S3 وقوائم ACL، والتحكم في الوصول، والامتثال. وقد تسببت حِزَم S3 التي جرى تكوينها بشكل خاطئ (للقراءة العامة أو الكتابة العامة) في بعض أكبر خروقات البيانات في التاريخ؛ وكانت مسؤولية تهيئتها بشكل صحيح تقع جميعها على عاتق العميل. وتوفر AWS أدوات (S3 Block Public Access وقواعد AWS Config وAmazon Macie) لمساعدة العملاء على الوفاء بمسؤولياتهم، لكن استخدام هذه الأدوات يظل خيارًا للعميل.
السؤال 5: فوائد تقسيم VLAN
السؤال: يقسّم مسؤول الشبكة شبكة الشركة إلى شبكات VLAN: واحدة لمحطات عمل الموظفين، وأخرى للخوادم، وثالثة لكاميرات IP، ورابعة لشبكة Wi-Fi للضيوف. ما الفائدة الأمنية التي يوفرها ذلك؟
الإجابة: الحد من الحركة الجانبية؛ فاختراق إحدى شبكات VLAN لا يمنح تلقائيًا الوصول إلى شبكات VLAN الأخرى. توفر VLANs فصلًا منطقيًا للشبكة حتى عند استخدام محولات مادية مشتركة. ويجب أن تمر حركة المرور بين شبكات VLAN عبر موجّه أو محول من الطبقة 3، حيث يمكن تطبيق ACLs لتقييد الاتصال. وإذا وُضعت كاميرات إنترنت الأشياء (وهي هدف شائع للهجمات بسبب ضعف أمانها) في شبكة VLAN منفصلة، فلن تتمكن الكاميرا المخترقة من مهاجمة محطات العمل أو الخوادم مباشرةً. ويمنع عزل شبكة VLAN الخاصة بشبكة Wi-Fi للضيوف المستخدمين الضيوف من الوصول إلى موارد الشركة. ملاحظة: لا تمثل VLANs حدًا أمنيًا كاملًا؛ إذ توجد هجمات لتجاوز VLAN، ولذلك ينبغي دمجها مع التقسيم المادي للمناطق عالية الأمان.
السؤال 6: اختيار البروتوكول للإدارة الآمنة عن بُعد
السؤال: يحتاج مهندس شبكة إلى إدارة أجهزة التوجيه والمفاتيح عن بُعد من محطة عمل للإدارة. ما البروتوكول الذي ينبغي استخدامه لضمان تشفير جميع حركة الإدارة؟
الإجابة: SSH (Secure Shell) على المنفذ 22. يشفّر SSH جميع حركة المرور، بما في ذلك بيانات الاعتماد والأوامر. أما البديل غير الآمن، Telnet (المنفذ 23)، فيرسل جميع البيانات بنص واضح؛ إذ يستطيع مراقب الشبكة التقاط بيانات تسجيل الدخول. وبالنسبة إلى واجهات الإدارة المستندة إلى الويب، ينبغي استبدال HTTP بـ HTTPS (المنفذ 443). ولمراقبة SNMP، يُستبدل SNMPv1/v2c المرسل بنص واضح بـ SNMPv3 مع المصادقة والخصوصية (تشفير AES). يعرض اختبار Security+ كثيرًا جداول تقارن أزواج البروتوكولات الآمنة وغير الآمنة؛ فاختاروا دائمًا SSH بدلًا من Telnet، وSFTP بدلًا من FTP، وLDAPS بدلًا من LDAP، وHTTPS بدلًا من HTTP، وSNMPv3 بدلًا من SNMPv1/v2.
السؤال 7: اختيار نوع جدار الحماية
السؤال: تريد مؤسسة جدار حماية يستطيع فحص حركة HTTPS المشفرة بحثًا عن البرمجيات الخبيثة، وتطبيق ضوابط على مستوى التطبيق (حظر وسائل التواصل الاجتماعي مع السماح بتطبيقات الأعمال)، والتكامل مع موجز لاستخبارات التهديدات. ما نوع جدار الحماية الذي ينبغي نشره؟
الإجابة: جدار الحماية من الجيل التالي (NGFW). يعمل NGFW في الطبقات 3-7، ويتضمن: الفحص العميق للحزم (DPI) لحركة التطبيق، وفحص SSL/TLS (فك التشفير والفحص وإعادة التشفير)، والتعرّف على التطبيقات (تحديد تطبيقات محددة والتحكم فيها بغض النظر عن المنفذ)، وIPS مدمجًا، والتكامل مع استخبارات التهديدات. تعمل جدران الحماية ذات الحالة التقليدية في الطبقتين 3-4 (IP وTCP/UDP)؛ إذ يمكنها السماح أو الحظر استنادًا إلى IP والمنفذ والبروتوكول، لكنها لا تستطيع التمييز بين HTTPS المشروع والبرمجيات الخبيثة المنقولة عبر HTTPS. أما جدران حماية ترشيح الحزم فهي أكثر محدودية؛ إذ إنها عديمة الحالة ولا تتتبع الاتصالات.
الأسئلة 8-10: المرونة والتقسيم الدقيق وWPA3
السؤال 8 — التوافر العالي مقابل تحمّل الأعطال: يتطلب مستشفى عدم حدوث أي توقف إذا تعطل أحد الخوادم. الإجابة: عنقود متحمّل للأعطال بنمط active-active — تتعامل عدة خوادم مع الطلبات في الوقت نفسه، ولا يؤدي تعطل أحدها إلى انقطاع الخدمة. يتضمن التوافر العالي فترة انتقال فاشل قصيرة، بينما يتضمن نمط active-passive فترة توقف أثناء بقاء الخادم الاحتياطي. عدم التوقف = active-active.
السؤال 9 — التقسيم الدقيق: توجد 50 خدمة مصغرة، والمطلوب منع الحركة الجانبية إذا اختُرقت إحداها. الإجابة: Kubernetes NetworkPolicy أو شبكة خدمات مع mTLS — قواعد دقيقة على مستوى أحمال العمل. وتُعد VLANs عامة أكثر من اللازم، بينما يضيف mTLS التشفير والمصادقة المتبادلة بين الخدمات.
السؤال 10 — WPA3: الترقية من WPA2-Personal إلى WPA3-Personal. الإجابة: SAE (مصادقة النظراء المتزامنة) يمنع هجمات قاموس كلمات المرور دون اتصال (إذ يجب على المهاجم التفاعل مع الشبكة عند كل محاولة)، ويوفر السرية التامة إلى الأمام (مفاتيح جلسات فريدة حتى إذا كُشف PSK لاحقًا).
مراجعة سريعة لمفاهيم البنية التحتية من السؤال 11 إلى 18
شبكة الطُعم: شبكة من honeypots لاستدراج المهاجمين ودراستهم مع جمع معلومات استخباراتية عن التهديدات. العزل الهوائي: عزل مادي كامل عن جميع الشبكات الخارجية — دون إنترنت أو اتصال لاسلكي أو وسائط قابلة للإزالة (نظريًا). Proxy مقابل Reverse Proxy: يتحكم الـ forward proxy في حركة مرور العملاء الصادرة إلى الإنترنت؛ بينما يعمل الـ reverse proxy أمام الخوادم، ويتحكم في حركة المرور الواردة ويخفي البنية الطوبولوجية للخوادم. NAC (التحكم في الوصول إلى الشبكة): يفرض التحقق من AV والتصحيحات والامتثال للسياسات قبل منح الوصول إلى الشبكة. CASB: وسيط أمن الوصول إلى السحابة — نقطة لفرض السياسات بين مستخدمي السحابة وموفري الخدمات السحابية. مخاطر الانقسام النفقي: تمر حركة المرور الخاصة بالشركة فقط عبر نفق VPN؛ بينما تتجاوزه حركة مرور الإنترنت، مما ينشئ خطر الربط في الوقت نفسه بين شبكة الشركة والإنترنت.
السحابة والوصول والبنية المتقدمة من السؤال 19 إلى 25
SASE: حافة خدمة الوصول الآمن — تجمع ZTNA وCASB وSWG وFWaaS مع SD-WAN في خدمة سحابية موحدة للوصول الآمن عن بُعد. ميزة SDN الأمنية: تفصل بين مستوى التحكم ومستوى البيانات، مما يتيح فرض السياسات الأمنية مركزيًا وبطريقة قابلة للبرمجة. الخطر الأساسي في أمن الحاويات: النواة المشتركة — إذ يؤدي الهروب من الحاوية أو وجود ثغرة في النواة إلى اختراق المضيف وجميع الحاويات الأخرى. خادم القفز/المضيف الحصين: مسار وصول واحد ومحصّن إلى الأجزاء الحساسة — يجب أن تمر جميع جلسات الإدارة عبره وأن تُسجّل. خطر شهادة TLS العامة: يؤثر اختراق مفتاح خاص واحد في جميع النطاقات الفرعية *.domain.com. المصادقة المعتمدة على المنفذ 802.1X: تتطلب مصادقة الجهاز قبل السماح بمرور أي حركة مرور من منفذ المحول — مما يمنع الأجهزة غير المصرح بها من الوصول إلى الشبكة.
تحقق سريع
اختبر مدى فهمك لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.
مراجعة الدرس
في هذا الجزء من الاختبار التجريبي، راجعتَ: بنية DMZ وكيف تحد تصاميم الجدارين الناريين من وصول اختراق خادم الويب إلى الشبكات الداخلية، والفروق بين أنواع الجدران النارية (تصفية الحزم مقابل الجدار الناري ذي الحالة مقابل NGFW مع فحص SSL)، والبنية السحابية وبنية انعدام الثقة — حدود المسؤولية المشتركة في السحابة، واستبدال ZTNA لشبكة VPN، والتقسيم الدقيق للتحكم في حركة المرور بين الأنظمة. تمثل مفاهيم البنية هذه نسبة 18% من محتوى النطاق الثالث. بعد ذلك يأتي الجزء الثالث من الاختبار التجريبي، ويتناول العمليات والاستجابة للحوادث والتحليل الجنائي.
الأسئلة الشائعة
هل درس «اختبار تجريبي 2: بنية الأمان والبنية التحتية» مجاني؟
نعم — نص درس «اختبار تجريبي 2: بنية الأمان والبنية التحتية» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Security+ Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Security+ Academy 4 دروس في المجموع.
ماذا ستتعلم في «اختبار تجريبي 2: بنية الأمان والبنية التحتية»؟
أجيبوا عن 25 سؤالًا قائمًا على سيناريوهات حول أمان الشبكات، والشبكات اللاسلكية، والسحابة، وبنية انعدام الثقة، واختيار البروتوكولات الآمنة. تتمرن على Security+ Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Security+ Academy؟
لا تُشترط خبرة سابقة. Security+ Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «اختبار تجريبي 2: بنية الأمان والبنية التحتية»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Security+ Academy هذا؟
نعم. كل درس في Security+ Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- اختبار تجريبي 1: مفاهيم الأمان العامة والتهديدات
- اختبار تجريبي 2: بنية الأمان والبنية التحتية
- اختبار تجريبي 3: العمليات والاستجابة للحوادث والتحقيق الجنائي الرقمي
- مراجعة الاختبار التجريبي: الدرجات والتحليل وخطة الدراسة