0Pricing
Security+ Academy · درس

نموذج المسؤولية المشتركة: IaaS وPaaS وSaaS

حدّد بدقة ضوابط الأمان التي يتولاها موفر السحابة مقابل تلك التي يتولاها العميل عبر نماذج الخدمات الرئيسية الثلاثة.

نموذج المسؤولية المشتركة: IaaS وPaaS وSaaS درس مجاني في Security+ Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Security+ Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Security+ Academy 4 دروس في المجموع.

نظرة عامة على نماذج الخدمات السحابية

تُقدَّم الخدمات السحابية وفق ثلاثة نماذج أساسية، يوفر كل منها مستوى مختلفًا من التجريد. يوفر Infrastructure as a Service (IaaS) موارد الحوسبة والتخزين والشبكات الخام. ويضيف Platform as a Service (PaaS) أنظمة التشغيل والبرمجيات الوسيطة وبيئات التشغيل. أما Software as a Service (SaaS) فيقدم تطبيقات مكتملة الوظائف عبر الإنترنت. ويُعد فهم هذه النماذج ضروريًا لأن مسؤوليات الأمان تختلف اختلافًا كبيرًا بينها.

# Cloud service model examples
# IaaS: AWS EC2, Azure VMs, Google Compute Engine
#       You manage: OS, runtime, applications, data
#       Provider manages: hypervisor, physical hardware, datacenter

# PaaS: AWS Elastic Beanstalk, Azure App Service, Heroku
#       You manage: applications, data, configurations
#       Provider manages: OS patches, runtime, scaling

# SaaS: Microsoft 365, Salesforce, Google Workspace
#       You manage: user access, data content, configuration
#       Provider manages: everything else

نموذج المسؤولية المشتركة

يحدد نموذج المسؤولية المشتركة مهام الأمان التي تقع على عاتق موفر السحابة وتلك التي تقع على عاتق العميل. وغالبًا ما يُلخَّص النموذج كما يلي: يكون الموفر مسؤولًا عن أمان السحابة (مراكز البيانات المادية وبرامج Hypervisor والبنية التحتية للشبكة)، بينما يكون العميل مسؤولًا عن الأمان داخل السحابة (البيانات وإدارة الوصول وأمان التطبيقات والإعدادات). ويُعد سوء فهم هذا الحد الفاصل سببًا رئيسيًا لحوادث الأمان السحابي.

مسؤوليات IaaS

في IaaS، يتحمل العميل أكبر قدر من مسؤولية الأمان. يؤمّن موفر السحابة البنية التحتية المادية وبرنامج Hypervisor ونسيج الشبكة. أما العميل فيتحمل مسؤولية: تثبيت نظام التشغيل وتصحيحه وتقويته؛ وإعدادات بيئة التشغيل والبرمجيات الوسيطة؛ وأمان التطبيقات؛ وقواعد مجموعات أمان الشبكة؛ وسياسات IAM وإدارة المستخدمين؛ وتشفير البيانات الساكنة والمنقولة؛ وإعدادات الامتثال. تمنح IaaS أقصى قدر من التحكم، لكنها تتطلب أقصى جهد أمني.

# IaaS security checklist (customer responsibilities)
# AWS EC2 example:
# [ ] Patch OS and installed packages regularly
# [ ] Harden security group rules (least-privilege inbound/outbound)
# [ ] Enable CloudTrail for API logging
# [ ] Encrypt EBS volumes with KMS
# [ ] Rotate IAM access keys regularly
# [ ] Enable VPC Flow Logs for network monitoring

مسؤوليات PaaS

في PaaS، يتولى الموفر إدارة نظام التشغيل وبيئة التشغيل. ولا يعود العميل بحاجة إلى تصحيح نظام التشغيل أو إدارة البرمجيات الوسيطة، إذ يتولى الموفر ذلك. ومع ذلك، يظل العميل مسؤولًا عن: أمان شيفرة التطبيق (من دون SQLi أو XSS وغيرهما)، وتصنيف البيانات وتشفيرها، وإدارة الهوية والوصول، وإعدادات التطبيق (متغيرات البيئة وإدارة الأسرار)، وأمان واجهات API. وتنقل PaaS جزءًا من العبء إلى الموفر، بينما يركز العملاء على منطق التطبيق.

مسؤوليات SaaS

في SaaS، يدير الموفر كل شيء تقريبًا. وتتمثل مسؤوليات العميل الأساسية في الأمان فيما يلي: إدارة الوصول (من لديه حسابات، وفرض MFA، ومراجعة الأذونات)، وحوكمة البيانات (ما البيانات التي يتم تحميلها ومدة الاحتفاظ بها)، وأمان الإعدادات (إعدادات الخصوصية وأذونات المشاركة والتكاملات مع الجهات الخارجية)، والامتثال للاستخدام المقبول. وينشأ العديد من اختراقات SaaS عن إعدادات مشاركة غير صحيحة أو أذونات مفرطة لتطبيقات الجهات الخارجية، لا عن إخفاقات من الموفر.

منطقة الالتباس: عناصر التحكم المشتركة

تكون بعض عناصر التحكم مشتركة بين مقدم الخدمة والعميل. على سبيل المثال، التشفير: قد يقدم مزود السحابة خدمات التشفير (KMS والتشفير الافتراضي)، لكن يجب على العميل تفعيلها، وتهيئة إدارة المفاتيح، واختيار الخوارزميات المناسبة. وبالمثل، بالنسبة إلى الهوية، يوفر المزود أدوات IAM، لكن يجب على العميل تهيئة سياسات أقل الصلاحيات وفرض MFA. إن افتراض أن المزود يتولى عنصر تحكم مشتركًا وعدم تهيئته يُعد خطأً شائعًا وخطيرًا.

إخفاقات واقعية: سوء التهيئة

يفشل نموذج المسؤولية المشتركة غالبًا بسبب سوء تهيئة العميل، وليس بسبب إخفاقات المزود. ومن الأمثلة المعروفة: ترك حاويات S3 متاحة للعامة (اختراق Capital One عام 2019، أدى إلى كشف 100 مليون سجل)، وأدوار IAM شديدة السماح تتيح تصعيد الصلاحيات، ومجموعات أمان تحتوي على قواعد واردة من 0.0.0.0/0 على منافذ حساسة، وترك بيانات الاعتماد الافتراضية دون تغيير في قواعد البيانات المنشورة على السحابة. كانت البنية التحتية الأساسية للمزود آمنة، لكن تهيئة العميل لم تكن كذلك.

# S3 public access — dangerous misconfiguration
aws s3api get-bucket-acl --bucket my-sensitive-bucket
# Check for 'AllUsers' grants — means world-readable!

# Fix: block all public access
aws s3api put-public-access-block \
  --bucket my-sensitive-bucket \
  --public-access-block-configuration \
  'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'

الرؤية وتسجيل الأحداث في السحابة

تتمثل إحدى التحديات الرئيسية في النموذج المشترك في الرؤية. ففي البيئات المحلية، تتحكم فرق الأمن في جميع السجلات. أما في السحابة، فقد لا تكون سجلات بنية المزود التحتية متاحة. يجب على العملاء تفعيل خدمات التسجيل الأصلية للسحابة: إذ تسجل AWS CloudTrail وAzure Monitor وGCP Cloud Audit Logs استدعاءات API وتغييرات التهيئة. ومن دون تفعيل هذه الخدمات، لا تملك المؤسسة سجل تدقيق يوضح من فعل ماذا في بيئتها السحابية، مما يسبب فجوة كبيرة في الامتثال والتحليل الجنائي الرقمي.

# Enable CloudTrail for all regions (AWS)
aws cloudtrail create-trail \
  --name org-trail \
  --s3-bucket-name my-cloudtrail-bucket \
  --is-multi-region-trail \
  --include-global-service-events

aws cloudtrail start-logging --name org-trail

مسؤولية الأطراف الثالثة: MSPs وCSPs

عندما تستخدم المؤسسات مزودي الخدمات المُدارة (MSPs) لتشغيل البيئات السحابية، تصبح المسؤولية موزعة بين ثلاثة أطراف. يجب على العميل التأكد من أن العقود (SLAs وDPAs) تحدد الالتزامات الأمنية بوضوح. كما تضيف تطبيقات السحابة التابعة لجهات خارجية، والتي يتم الوصول إليها عبر SaaS، تعقيدًا إضافيًا: فموافقة OAuth الممنوحة لتطبيق واسع الصلاحيات تمنح ذلك التطبيق إمكانية الوصول إلى بياناتك. وتُعد مراجعة موافقات OAuth الخاصة بالأطراف الثالثة وتدقيقها بانتظام جزءًا من ممارسات النظافة الأمنية في SaaS.

الامتثال في النموذج المشترك

لا تختفي متطلبات الامتثال بسبب نقل أعباء العمل إلى السحابة. يتطلب HIPAA إبرام اتفاقية شريك تجاري (BAA) مع مزودي السحابة الذين يتعاملون مع PHI، وجميع من AWS وAzure وGCP يقدمون اتفاقيات BAA. ويتطلب PCI-DSS أن تكون البيئة السحابية ضمن نطاق التقييم؛ إذ توثق مصفوفات المسؤولية المشتركة التي يوفرها المزود عناصر تحكم PCI المستوفاة. يجب على المؤسسات فهم ما يغطيه المزود مقارنة بما يجب عليها تنفيذه بنفسها لاجتياز عمليات التدقيق.

الاعتبارات التعاقدية والقانونية

لنموذج المسؤولية المشتركة أثر قانوني. تحدد شروط الخدمة واتفاقيات مستوى الخدمة (SLAs) الخاصة بمزود السحابة ضمانات التوافر والاستثناءات. وتحدد اتفاقيات معالجة البيانات (DPAs) بموجب GDPR التزامات المعالج. إذا وقع اختراق بسبب إخفاق من جانب المزود، يحق للعميل طلب سبل الانتصاف بموجب SLA. أما إذا كان الاختراق ناتجًا عن سوء تهيئة العميل، فلا يتحمل المزود أي مسؤولية. ويُعد فهم العقود بأهمية فهم عناصر التحكم التقنية نفسها.

تحقق سريع

اختبر مدى فهمك لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمتم في هذا الدرس أن نموذج المسؤولية المشتركة يحدد التزامات الأمن الواقعة على المزود مقابل العميل عبر IaaS وPaaS وSaaS، وأن العملاء يتحملون أكبر قدر من المسؤولية الأمنية في IaaS وأقل قدر منها في SaaS، لكنهم يظلون دائمًا مسؤولين عن إدارة الوصول وحوكمة البيانات، وأن سوء تهيئة العميل، وليس إخفاق المزود، هو السبب الرئيسي لاختراقات السحابة. بعد ذلك، سنستكشف أمن التخزين السحابي ومخاطر كشف البيانات.

الأسئلة الشائعة

هل درس «نموذج المسؤولية المشتركة: IaaS وPaaS وSaaS» مجاني؟

نعم — نص درس «نموذج المسؤولية المشتركة: IaaS وPaaS وSaaS» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Security+ Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Security+ Academy 4 دروس في المجموع.

ماذا ستتعلم في «نموذج المسؤولية المشتركة: IaaS وPaaS وSaaS»؟

حدّد بدقة ضوابط الأمان التي يتولاها موفر السحابة مقابل تلك التي يتولاها العميل عبر نماذج الخدمات الرئيسية الثلاثة. تتمرن على Security+ Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Security+ Academy؟

لا تُشترط خبرة سابقة. Security+ Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «نموذج المسؤولية المشتركة: IaaS وPaaS وSaaS»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Security+ Academy هذا؟

نعم. كل درس في Security+ Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. نموذج المسؤولية المشتركة: IaaS وPaaS وSaaS
  2. أمان التخزين السحابي ومخاطر كشف البيانات
  3. هوية السحابة: أدوار IAM وحسابات الخدمة
  4. إدارة الوضع الأمني للسحابة (CSPM)
← العودة إلى Security+ Academy