مساحة الهجوم السحابية
مخاطر IAM والتخزين والبيانات الوصفية.
مساحة الهجوم السحابية درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
نموذج المسؤولية المشتركة للسحابة
في السحابة، يؤمّن المزوّد البنية التحتية، بينما يؤمّن العميل الإعدادات والهوية والبيانات. وتقع معظم الاختراقات في جانب العميل من هذا الخط الفاصل.
- يصحّح المزوّد برامج مراقبة الأجهزة الافتراضية ويضمن الأمن المادي.
- يمتلك العميل سياسات IAM وأذونات التخزين وقواعد الشبكة.
- يمثل سوء الإعداد، لا اختراق المزوّد، الخطر الغالب.
الهوية هي المحيط الأمني الجديد
لا تمتلك السحابة حافة شبكة تقليدية. ويُحكم الوصول بواسطة IAM: المستخدمين والأدوار والسياسات والمفاتيح. وقد يكون تسرّب مفتاح وصول ضارًا بقدر سرقة كلمة مرور مسؤول مجال.
- تمنح سياسات IAM إجراءات على الموارد.
- تتيح الأدوار للخدمات والمستخدمين تولّي هويات مؤقتة.
- تمثل الهويات ذات الصلاحيات الزائدة مسار التصعيد الأساسي.
انكشاف بيانات الاعتماد
تتسرّب بيانات اعتماد السحابة باستمرار. ومن المصادر الشائعة:
- مفاتيح الوصول المرفوعة إلى مستودعات Git عامة.
- مفاتيح مضمنة برمجيًا في تطبيقات الهاتف المحمول أو سجلات CI أو صور الحاويات.
- Server-Side Request Forgery (SSRF) الذي يصل إلى خدمة بيانات التعريف.
- المشاركة الواسعة جدًا للمفاتيح طويلة الأجل بدلًا من استخدام أدوار قصيرة الأجل.
# Scan a repo for leaked cloud secrets
trufflehog git file://./repo --only-verified
# Validate an AWS key you found
aws sts get-caller-identityخدمة البيانات الوصفية
يوفّر كل مثيل سحابي نقطة نهاية للبيانات الوصفية يمكنها إصدار بيانات اعتماد مؤقتة للأدوار. وغالبًا ما تتيح ثغرة SSRF أو RCE في جهاز افتراضي قادر على الوصول إليها الحصولَ على دور المثيل.
- توجد IMDS الخاصة بـ AWS على العنوان
169.254.169.254. - تقتصر IMDSv1 على الطلبات، ويسهل إساءة استخدامها عبر SSRF.
- تتطلب IMDSv2 رمز جلسة (PUT ثم GET)، مما يحد من فعالية كثير من هجمات SSRF.
# IMDSv1 (vulnerable) credential theft via SSRF
curl http://169.254.169.254/latest/meta-data/iam/security-credentials/ROLE
# IMDSv2 requires a token first
TOKEN=$(curl -X PUT 'http://169.254.169.254/latest/api/token' -H 'X-aws-ec2-metadata-token-ttl-seconds: 60')أخطاء تهيئة التخزين
تُعدّ خدمة تخزين الكائنات (S3 وGCS وAzure Blob) مصدرًا متكررًا لكشف البيانات.
- تؤدي الحاويات ذات القراءة العامة إلى تسريب الملفات الحساسة.
- تتيح الحاويات ذات الكتابة العامة العبث بالبيانات أو استضافة البرمجيات الخبيثة.
- تمنح سياسات الحاويات أو قوائم التحكم بالوصول ACLs الواسعة أكثر من اللازم المستخدمين الموثّقين صلاحية الوصول.
- تؤدي عناوين URL الموقعة مسبقًا ذات مدة الصلاحية الطويلة إلى كشف وصول مستمر.
# Enumerate and test an S3 bucket
aws s3 ls s3://target-bucket --no-sign-request
aws s3 cp s3://target-bucket/secret.txt . --no-sign-requestكشف الشبكة والخدمات
من السهل فتح ضوابط الشبكة السحابية (Security Groups وNSGs وقواعد جدار الحماية) على نطاق أوسع من اللازم.
- كشف قواعد البيانات أو منافذ الإدارة إلى
0.0.0.0/0. - إتاحة الوصول إلى مستويات الإدارة (Kubernetes API وRDP وSSH) من الإنترنت.
- ثقة الخدمات الداخلية في VPC ضمنيًا دون مصادقة.
الخدمات عديمة الخوادم والخدمات المُدارة
تنقل الخدمات عديمة الخوادم المخاطر إلى مواضع أخرى، لكنها لا تزيلها. فلكل من الوظائف وقوائم الانتظار وقواعد البيانات المُدارة هوية تنفيذ.
- قد يكون دور التنفيذ الخاص بـ Lambda ممنوحًا صلاحيات أكثر من اللازم.
- غالبًا ما تحتوي متغيرات البيئة على أسرار يمكن قراءتها عند اختراق النظام.
- قد يتيح سوء تهيئة مصدر الأحداث لمدخلات غير موثوقة تشغيل وظائف ذات امتيازات.
مستوى التحكم مقابل مستوى البيانات
ميّز بين سطحي الهجوم:
- مستوى التحكم: واجهة برمجة تطبيقات السحابة (إنشاء الموارد وتعديل IAM وقراءة الإعدادات). ويؤدي اختراقه إلى السيطرة على الحساب بالكامل.
- مستوى البيانات: أعباء العمل نفسها (التطبيقات والأجهزة الافتراضية والحاويات).
يُعدّ الحصول على موطئ قدم في مستوى البيانات يتيح الوصول إلى بيانات اعتماد مستوى التحكم أسلوب التصعيد السحابي التقليدي.
تعدد الحسابات والعبور بين المستأجرين
تقسّم المؤسسات الكبيرة أعباء العمل بين العديد من الحسابات أو الاشتراكات أو المشروعات.
- تتيح الأدوار العابرة للحسابات ذات سياسات الثقة الضعيفة الانتقال الجانبي.
- يمكن إساءة استخدام نائب مرتبك في دور تكامل تابع لجهة خارجية.
- تتمتع الأدوار على مستوى المؤسسة (مثل OrganizationAccountAccessRole) بقيمة عالية.
سطح التسجيل والكشف
يعتمد المدافعون على السجلات السحابية الأصلية، بينما يحاول المهاجمون التعمية عليها.
- تسجل CloudTrail وActivity Log وAudit Logs استدعاءات مستوى التحكم.
- قد يعطّل المهاجمون مسارات التسجيل أو يوقفون تسليم السجلات.
- ترصد GuardDuty وSecurity Command Center وDefender الحالات الشاذة.
يُعدّ تعطيل التسجيل بحد ذاته حدثًا عالي الدلالة يستحق إطلاق تنبيه بشأنه.
تحديد نطاق اختبارات السحابة
تتطلب اختبارات الاختراق السحابية معرفة المزوّد والحصول على تفويضه. وتنتهك بعض الإجراءات (مثل حجب الخدمة وبعض عمليات الفحص) شروط المزوّد. احرص دائمًا على تأكيد ملكية الحساب، والاتفاق على نطاق التأثير، وابدأ بالتعداد للقراءة فقط متى أمكن.
استخدم حساب اختبار مخصصًا أو موارد موسومة بوضوح، ولا تلمس مطلقًا الموارد الواقعة خارج النطاق الموثّق.
تحقق سريع
تأكد من استيعابك لسطح الهجوم السحابي.
مراجعة
لقد رسمت خريطة لسطح الهجوم السحابي.
- تهيئة الموارد من جانب العميل هي العامل الغالب في مخاطر السحابة.
- الهوية هي المحيط الأمني؛ وتُعدّ المفاتيح والأدوار المهرّبة من أهم المسارات.
- تصل خدمة البيانات الوصفية بين أخطاء مستوى البيانات وبيانات اعتماد السحابة.
- تستكمل أخطاء تهيئة التخزين والشبكة والتسجيل هذا السطح.
التالي: تعداد الموارد السحابية للعثور على هذه المشكلات.
الأسئلة الشائعة
هل درس «مساحة الهجوم السحابية» مجاني؟
نعم — نص درس «مساحة الهجوم السحابية» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «مساحة الهجوم السحابية»؟
مخاطر IAM والتخزين والبيانات الوصفية. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «مساحة الهجوم السحابية»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مساحة الهجوم السحابية
- حصر الموارد السحابية
- استغلال أخطاء إعداد IAM
- الاستمرارية والحركة الجانبية