التدقيق والمراقبة
تتبّعوا نشاط قاعدة البيانات
التدقيق والمراقبة درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
لماذا يجب تدقيق قاعدة البيانات
يسجل تدقيق قاعدة البيانات من فعل ماذا ومتى ومن أين. وهو ضروري لاكتشاف إساءة الاستخدام، والتحقيق في الحوادث، وإثبات الامتثال.
يمنع التحكم في الوصول الإجراءات غير المصرح بها، بينما يخبرك التدقيق بوقت اختبار الضوابط أو تجاوزها.
ما الذي ينبغي تدقيقه
سجّل الأحداث المهمة للأمان والامتثال:
- عمليات تسجيل الدخول ومحاولاتها الفاشلة.
- تغييرات الصلاحيات والأدوار (
GRANTوREVOKE). - تغييرات المخطط (
CREATEوALTERوDROP). - الوصول إلى الجداول الحساسة.
- تصدير كميات كبيرة من البيانات.
تسجيل التدقيق الأصلي
تأتي معظم محركات قواعد البيانات مزودة بآلية للتدقيق. فعّلها بدلًا من الاعتماد على سجلات التطبيق وحدها، لأن قاعدة البيانات ترى كل استعلام بصرف النظر عن العميل.
-- MySQL Enterprise / MariaDB audit plugin
INSTALL PLUGIN server_audit SONAME 'server_audit.so';
SET GLOBAL server_audit_logging = ON;
SET GLOBAL server_audit_events = 'CONNECT,QUERY,TABLE';pgAudit في PostgreSQL
يستخدم PostgreSQL إضافة pgAudit لتوفير سجلات تدقيق مفصلة ومنظمة تلبي متطلبات معظم أطر الامتثال.
-- enable session and object auditing
LOAD 'pgaudit';
ALTER SYSTEM SET pgaudit.log = 'write, ddl, role';
SELECT pg_reload_conf();عمليات تسجيل الدخول الفاشلة وهجمات القوة الغاشمة
غالبًا ما تشير محاولات تسجيل الدخول الفاشلة المتكررة من مصدر واحد إلى هجوم بالقوة الغاشمة أو حشو بيانات الاعتماد. دقّق في هذه المحاولات وأصدر تنبيهًا عند تجاوز عتبة معينة.
- تتبّع حالات الفشل لكل حساب ولكل عنوان IP مصدر.
- اقفل الحساب أو قلّل معدل المحاولات بعد N حالات فشل.
- أصدر تنبيهًا لفريق الأمان في الوقت الفعلي.
المراقبة مقابل التدقيق
يرتبط المفهومان، لكنهما مختلفان:
- يمثل التدقيق سجلًا دائمًا للأحداث لمراجعته لاحقًا.
- تمثل المراقبة تحليلًا في الوقت الفعلي يطلق التنبيهات.
تسجل الأحداث في السجلات، ثم تراقب تلك السجلات لاتخاذ إجراء سريع.
إعادة توجيه السجلات إلى SIEM
أرسل سجلات التدقيق إلى نظام مركزي من نوع SIEM (إدارة معلومات الأمن والأحداث). تمنع مركزية السجلات المهاجم من محو الأدلة المحلية، كما تتيح الربط بين الأحداث عبر الأنظمة.
# ship postgres logs to a syslog collector
# /etc/rsyslog.d/pg.conf
if $programname == 'postgres' then @@siem.internal:514
& stopاكتشاف الحالات الشاذة
حدّد السلوك الطبيعي أولًا، ثم أصدر تنبيهات عند حدوث انحرافات:
- حساب للقراءة فقط ينفذ
UPDATEفجأة. - استعلامات في الساعة 3 صباحًا من تطبيق لا يعمل إلا خلال ساعات العمل.
- استعلام واحد يعيد ملايين الصفوف (احتمال استخراج البيانات).
حماية سجلات التدقيق
تُعد سجلات التدقيق نفسها هدفًا للمهاجمين، إذ يحاولون حذفها أو تعديلها لإخفاء آثارهم.
- اكتب السجلات في مساحة تخزين لا تسمح إلا بالإضافة أو في مساحة تخزين عن بُعد.
- قيّد من يمكنه قراءة بيانات التدقيق أو حذفها نهائيًا.
- استخدم فصل صلاحيات
dbaفي قاعدة البيانات حتى لا يتمكن مستخدمو التطبيق من تعطيل التدقيق.
الاحتفاظ بالسجلات ومراجعتها
لا تكون للتدقيق قيمة إلا إذا احتُفظ بالسجلات ورُوجعت فعليًا.
- حدّد فترة احتفاظ تستوفي متطلبات السياسة، وغالبًا ما تكون سنة واحدة أو أكثر.
- جدوِل مراجعات دورية، وليس عمليات بحث لا تُجرى إلا وقت وقوع الحوادث.
- أنشئ تقارير آلية لتوفير أدلة الامتثال.
اعتبارات الأداء
يضيف التدقيق عبئًا على الأداء، لذا اضبطه بحيث لا يتسبب في إبطاء قاعدة البيانات بشدة.
- دقّق الجداول الحساسة والإجراءات ذات الامتيازات، وليس كل عملية
SELECT. - انقل كتابة السجلات إلى قرص منفصل أو إلى دفق منفصل.
- اختبر تأثير الأداء في بيئة التجهيز أولًا.
تحقق سريع
ميّز بين التدقيق والمراقبة.
مراجعة
يوفر التدقيق والمراقبة رؤية واضحة لنشاط قاعدة البيانات:
- دقّق عمليات تسجيل الدخول وتغييرات الامتيازات وتغييرات المخطط والوصول إلى البيانات الحساسة.
- استخدم الأدوات الأصلية مثل pgAudit وملحقات التدقيق، إلى جانب SIEM مركزي.
- راقب السجلات لإطلاق تنبيهات بشأن الحالات الشاذة في الوقت الفعلي.
- احمِ السجلات واحتفظ بها وراجعها بانتظام.
الأسئلة الشائعة
هل درس «التدقيق والمراقبة» مجاني؟
نعم — نص درس «التدقيق والمراقبة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «التدقيق والمراقبة»؟
تتبّعوا نشاط قاعدة البيانات تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «التدقيق والمراقبة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.