0Pricing
Security+ Academy · درس

مبادئ انعدام الثقة: لا تثقوا أبدًا، تحقّقوا دائمًا

تعرّفوا إلى الركائز الثلاث لانعدام الثقة، وإلى سبب تغيير افتراض حدوث اختراق كحالة افتراضية لطريقة حماية الشبكات والهويات والبيانات.

مبادئ انعدام الثقة: لا تثقوا أبدًا، تحقّقوا دائمًا درس مجاني في Security+ Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Security+ Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Security+ Academy 4 دروس في المجموع.

ما المقصود بالثقة الصفرية؟

الثقة الصفرية هي نموذج أمني يقوم على مبدأ عدم الثقة افتراضيًا بأي مستخدم أو جهاز أو شبكة — حتى إذا كان داخل محيط المؤسسة. افترض الأمان التقليدي أن كل ما هو داخل جدار الحماية آمن، لكن الهجمات الحديثة تثبت بانتظام خطأ هذا الافتراض. تستبدل الثقة الصفرية الثقة الضمنية بـالتحقق الصريح والمستمر من كل طلب وصول.

الركائز الأساسية الثلاث

تستند الثقة الصفرية إلى ثلاثة مبادئ أساسية. يعني التحقق صراحةً ضرورة مصادقة كل طلب وتفويضه باستخدام جميع الإشارات المتاحة. ويحد استخدام أقل قدر من الامتيازات من الوصول بحيث يقتصر على ما يلزم للمهمة الحالية. أما افتراض حدوث اختراق فيعني تصميم الأنظمة كما لو أن المهاجمين موجودون بالفعل داخلها، بحيث تركز وسائل الدفاع على الحد من الأضرار واكتشاف الحركة الجانبية بسرعة.

لماذا فشل أمن المحيط؟

كان نموذج القلعة والخندق التقليدي يحمي حدود الشبكة باستخدام جدران الحماية وشبكات VPN، لكنه يمنح ثقة واسعة بمجرد الدخول. تهدد المخاطر الحديثة — مثل أعباء العمل السحابية والعاملين عن بُعد وتطبيقات SaaS والتهديدات الداخلية — معنى «داخل المحيط» كله. فقد تمنح بيانات اعتماد واحدة تم الاستيلاء عليها عبر التصيد المهاجمين وصولًا داخليًا كاملًا. تزيل الثقة الصفرية افتراض أن الداخل موثوق.

الهوية بصفتها مستوى التحكم

في الثقة الصفرية، تصبح الهوية مستوى التحكم الأساسي. فبدلًا من الوثوق بموقع الشبكة (عنوان IP أو VLAN)، يجب أن يقدّم كل طلب هوية تم التحقق منها — لمستخدم أو جهاز أو عبء عمل أو خدمة. يقيّم موفرو الهوية (IdP)، مثل Azure AD أو Okta، الإشارات باستمرار: من يطلب الوصول، ومن أي جهاز، ومن أي موقع، وبأي مستوى من المخاطر.

الثقة بالأجهزة وفحوصات السلامة

تتطلب الثقة الصفرية التحقق من الأجهزة إلى جانب المستخدمين. يجب أن يستوفي الجهاز المتوافق متطلبات الأمان، مثل تثبيت أحدث التصحيحات، وتمكين تشفير القرص، وتشغيل وكيل EDR، وعدم اكتشاف كسر حماية الجهاز أو الحصول على صلاحيات root فيه. توفر منصتا إدارة الأجهزة المحمولة (MDM) واكتشاف نقاط النهاية والاستجابة لها (EDR) بيانات حالة الأمان هذه لمحرك السياسات عند محاولة الوصول.

# Example: Checking device compliance posture signals
# Device signals evaluated by Zero Trust policy engine:
# - OS patch level: current within 30 days
# - Disk encryption: BitLocker/FileVault enabled
# - EDR agent: running and reporting
# - Antivirus signatures: up to date
# - Jailbreak/root detected: false

الوصول إلى الشبكة مقابل الوصول إلى الموارد

تمنح شبكات VPN التقليدية وصولًا على مستوى الشبكة — فبمجرد الاتصال، يمكن للمستخدمين الوصول إلى موارد كثيرة. تستبدل الثقة الصفرية ذلك بـوصول على مستوى المورد، إذ يمنح كل تطبيق أو خدمة الوصول بشكل منفصل استنادًا إلى الهوية وسلامة الجهاز والسياق. ويتحقق ذلك من خلال منتجات المحيطات المعرفة بالبرمجيات (SDP) والوصول إلى الشبكة وفق نموذج الثقة الصفرية (ZTNA) التي تجعل الموارد غير مرئية إلى أن يُمنح الوصول إليها صراحةً.

وضعية افتراض حدوث اختراق

يعني افتراض حدوث اختراق تصميم بيئتكم وتشغيلها كما لو أن المهاجمين اخترقوها بالفعل. وتدفع هذه الوضعية إلى اتباع ممارسات أساسية، منها تشفير كل حركة المرور الداخلية حتى لا يمكن رصد الحركة الجانبية، وتسجيل كل شيء لإجراء التحقيقات بأثر رجعي، وتنفيذ التقسيم الدقيق للحد من نطاق الضرر، وإجراء مراقبة مستمرة بدلًا من عمليات التدقيق في نقاط زمنية محددة.

تطبيق الوصول بأقل قدر من الامتيازات

يتجاوز مبدأ أقل قدر من الامتيازات في الثقة الصفرية RBAC. يمنح الوصول في الوقت المناسب (JIT) أذونات مرتفعة عند الحاجة فقط، ويلغيها تلقائيًا بعد انقضاء حد زمني. أما الوصول بالقدر الكافي (JEA) فيحصر الإجراءات الإدارية في أوامر محددة. وتقلص هذه الأساليب بدرجة كبيرة فترة التعرض للخطر إذا تم اختراق حساب ذي امتيازات، لأن بيانات الاعتماد تنتهي صلاحيتها سريعًا ويكون نطاقها محدودًا.

# Just-in-time access example (conceptual)
# User requests admin access for specific task:
#   Request: 'Need DB admin for 30 min to run migration'
#   Approval: manager approves via PASM portal
#   Grant: temporary role assigned, expires at T+30min
#   Log: all commands recorded in privileged session log
#   Revoke: role automatically removed at expiry

التحقق المستمر مقابل المصادقة لمرة واحدة

تستبدل الثقة الصفرية مبدأ المصادقة مرة واحدة والثقة إلى الأبد بـالتحقق المستمر. بعد المصادقة الأولية، يراقب محرك السياسات الإشارات طوال الجلسة، مثل عمليات تنزيل بيانات غير معتادة، أو الوصول من موقع جغرافي جديد، أو النشاط خارج ساعات العمل، أو التغيرات في سلامة الجهاز. وإذا ارتفع مستوى المخاطر أثناء الجلسة، فيمكن للنظام تصعيد مستوى المصادقة (طلب MFA مرة أخرى) أو إنهاء الجلسة بالكامل.

محرك سياسات الثقة الصفرية

يُعد محرك سياسات الثقة الصفرية نقطة اتخاذ القرار التي تقيّم طلبات الوصول. فهو يستقبل الإشارات من موفري الهوية وإدارة الأجهزة ومعلومات التهديدات والتحليلات السلوكية، ثم يطبّق السياسة من أجل السماح بكل طلب أو رفضه أو طلب تحقق إضافي. وتنفذ المنصات السحابية الحديثة ذلك من خلال الوصول المشروط (Azure AD)، ومدير سياق الوصول (Google BeyondCorp)، وبوابات ZTNA.

# Conceptual Zero Trust policy decision logic:
# Input signals:
#   user_risk_score = 'low'
#   device_compliant = true
#   location = 'known_country'
#   resource_sensitivity = 'high'
#   time = 'business_hours'

# Policy decision:
#   if device_compliant AND user_risk_score == 'low':
#       PERMIT (no step-up)
#   elif user_risk_score == 'medium':
#       CHALLENGE (require MFA)
#   else:
#       DENY

الثقة الصفرية في البيئات السحابية

تُعد البيئات السحابية الموطن الطبيعي للثقة الصفرية، إذ لا يوجد محيط فعلي يجب الدفاع عنه. ويمكن فرض السياسات على كل استدعاء لواجهة API، وكل اتصال بين خدمة وأخرى، وكل طلب وصول من مستخدم، من خلال سياسات إدارة الهوية والوصول السحابية، وشبكات الخدمات (مثل Istio باستخدام TLS المتبادل)، وحلول ZTNA الأصلية للسحابة. ويفترض نموذج المسؤولية المشتركة أصلًا عدم إمكانية الوثوق بالبنية التحتية الأساسية — وتوسّع الثقة الصفرية هذا التفكير ليشمل المستخدمين وأعباء العمل.

تحقّق سريع

اختبر مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلّمتم في هذا الدرس أن الثقة الصفرية تستبدل الثقة الضمنية بالمحيط بالتحقق الصريح والمستمر، وأن الركائز الثلاث هي التحقق صراحةً، واستخدام أقل قدر من الامتيازات، وافتراض حدوث اختراق، وأن الهوية تصبح مستوى التحكم الأساسي لتحل محل موقع الشبكة بوصفه حد الثقة. وسنستكشف بعد ذلك التقسيم الدقيق والمحيطات المعرفة بالبرمجيات التي تفرض الثقة الصفرية على مستوى الشبكة.

الأسئلة الشائعة

هل درس «مبادئ انعدام الثقة: لا تثقوا أبدًا، تحقّقوا دائمًا» مجاني؟

نعم — نص درس «مبادئ انعدام الثقة: لا تثقوا أبدًا، تحقّقوا دائمًا» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Security+ Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Security+ Academy 4 دروس في المجموع.

ماذا ستتعلم في «مبادئ انعدام الثقة: لا تثقوا أبدًا، تحقّقوا دائمًا»؟

تعرّفوا إلى الركائز الثلاث لانعدام الثقة، وإلى سبب تغيير افتراض حدوث اختراق كحالة افتراضية لطريقة حماية الشبكات والهويات والبيانات. تتمرن على Security+ Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Security+ Academy؟

لا تُشترط خبرة سابقة. Security+ Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «مبادئ انعدام الثقة: لا تثقوا أبدًا، تحقّقوا دائمًا»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Security+ Academy هذا؟

نعم. كل درس في Security+ Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مبادئ انعدام الثقة: لا تثقوا أبدًا، تحقّقوا دائمًا
  2. التقسيم الدقيق للشبكة والمحيطات المحددة برمجيًا
  3. الهوية بوصفها المحيط الجديد: الوصول المشروط
  4. نموذج نضج انعدام الثقة والتخطيط للانتقال
← العودة إلى Security+ Academy