مخططات تدفق البيانات وحدود الثقة
رسم كيفية انتقال البيانات والمواضع التي تتجاوز فيها حدود الثقة.
مخططات تدفق البيانات وحدود الثقة درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
لماذا نبدأ بالمخطط
لا يمكنكم اكتشاف التهديدات في نظام لا تفهمونه. يُعد مخطط تدفق البيانات (DFD) أساس نمذجة التهديدات؛ إذ يرسم بصريًا كيفية انتقال البيانات عبر النظام.
يجعل المخطط الافتراضات الضمنية واضحة. وبمجرد أن تروا إلى أين تذهب البيانات ومن يتعامل معها، يصبح اكتشاف التهديدات أسهل بكثير.
عناصر DFD الأربعة
يستخدم DFD أربع لبنات أساسية فقط. أبقوها بسيطة:
- كيان خارجي — شخص أو نظام يقع خارج نطاق تحكمكم (مستخدم أو واجهة برمجة تطبيقات تابعة لجهة خارجية)
- عملية — شيء يحوّل البيانات (خدمة أو دالة)
- مخزن بيانات — موضع استقرار البيانات (قاعدة بيانات أو ملف أو ذاكرة تخزين مؤقت)
- تدفق بيانات — انتقال البيانات بين العناصر (سهم)
يمكن تمثيل أي نظام تقريبًا باستخدام هذه الأشكال الأربعة.
ترميز DFD القياسي
تستخدم مخططات DFD أشكالًا متعارفًا عليها حتى يتمكن الجميع من قراءتها:
External entity -> rectangle / square
Process -> circle (or rounded rectangle)
Data store -> two parallel lines (open rectangle)
Data flow -> labeled arrow
Trust boundary -> dashed line crossing flowsمخطط DFD بسيط لتطبيق ويب
لنتناول تطبيق ويب أساسيًا. قد يبدو DFD الخاص به بهذا الشكل النصي:
User (external) --HTTPS request--> Web App (process)
Web App --SQL query--> Database (data store)
Web App --API call--> Payment Provider (external)
Database --results--> Web App
Web App --HTTPS response--> Userما هو حد الثقة
حد الثقة هو أي خط في مخططكم يتغير عنده مستوى الثقة. تكون البيانات أو الجهات المستدعية موثوقة على أحد الجانبين، وغير موثوقة على الجانب الآخر.
تُعد حدود الثقة أهم عناصر DFD من ناحية الأمان، لأنها تحدد المواضع التي:
- ينبغي فيها التحقق من صحة البيانات
- ينبغي فيها مصادقة الجهات المستدعية وتخويلها
- تتغير فيها مستويات الصلاحيات
توجد معظم الثغرات الأمنية تحديدًا عند عبور البيانات لحد ثقة.
حدود الثقة الشائعة
بمجرد أن تبدأوا في البحث، ستجدون حدود الثقة في كل مكان. ومن الأمثلة الشائعة:
- من الإنترنت إلى تطبيقكم (وصول مدخلات مستخدم غير موثوقة)
- من التطبيق إلى قاعدة البيانات
- بين عملية ذات صلاحيات منخفضة وأخرى ذات صلاحيات عالية
- بين نظامكم وواجهة برمجة تطبيقات تابعة لجهة خارجية
- بين حاوية والمضيف
- عبر مقاطع الشبكة (منطقة DMZ إلى الشبكة الداخلية)
يستحق كل حد فحصًا صريحًا ودقيقًا.
رسم الحدود على DFD
أضيفوا حدود الثقة على شكل خطوط متقطعة تعبر تدفقات البيانات التي تؤثر فيها. في تطبيق الويب لدينا:
User (external)
| HTTPS
- - - - - - - - - - - - <- Trust boundary: internet / app
v
Web App (process)
| SQL
- - - - - - - - - - - - <- Trust boundary: app / database
v
Database (data store)توضح الحدود مواضع تطبيق STRIDE
تربط حدود الثقة هذا الدرس بإطار STRIDE. فتدفقات البيانات التي تعبر حدًا هي المواضع التي تركّزون فيها على تحليل STRIDE.
عند حد الإنترنت والتطبيق، اسألوا:
- انتحال الهوية — هل تمت مصادقة الجهة المستدعية؟
- العبث — هل تم التحقق من صحة المدخلات؟
- كشف المعلومات — هل القناة مشفّرة؟
- حجب الخدمة — هل يوجد تحديد لمعدل الطلبات؟
تحوّل الحدود إطارًا مجردًا إلى أسئلة ملموسة.
اختيار مستوى التفصيل المناسب
قد يكون DFD غامضًا أكثر من اللازم أو مفصلًا أكثر من اللازم. وفي كلتا الحالتين يفشل.
- مستوى عالٍ جدًا — يخفي مربع واحد يحمل تسمية «النظام» جميع الحدود المهمة
- تفصيل مفرط — يؤدي عرض كل دالة ومتغير إلى إغراقكم بالضوضاء
استهدفوا المستوى الذي يظهر فيه كل مكوّن رئيسي وكل حد ثقة بوضوح. استخدموا مخططات DFD متعددة الطبقات: مخطط سياق للنظام بأكمله، ثم تعمّقوا بشكل منفصل في العمليات المعقدة.
تحققوا من صحة المخطط مع الفريق
يحتوي DFD الذي يرسمه شخص واحد عادةً على افتراضات خاطئة. راجعوه مع الأشخاص الذين بنوا النظام.
اطرحوا أسئلة استقصائية:
- هل هذه فعلًا الطريقة الوحيدة التي تصل بها البيانات إلى قاعدة البيانات؟
- هل توجد مسارات إدارية أو مسارات للمعالجة الدفعية غير ظاهرة هنا؟
- هل يتجاوز أي شيء خطوة المصادقة هذه؟
- هل توجد نسخ مخزنة مؤقتًا من هذه البيانات في مواضع أخرى؟
تُعد تدفقات البيانات المخفية مصدرًا متكررًا للثغرات التي لم يتم اكتشافها.
إبقاء المخطط مواكبًا للتغييرات
تتغير الأنظمة، ويصبح DFD المتقادم مضللًا. فالمخطط القديم أسوأ من عدم وجود مخطط، لأنه يخلق ثقة زائفة.
حدّثوا DFD عند:
- إضافة تكامل جديد أو تبعية خارجية
- ظهور مخزن بيانات جديد
- تغيّر نموذج الثقة (انتقال خدمة إلى منطقة شبكة جديدة)
تعاملوا مع DFD بوصفه توثيقًا يواكب النظام، لا أثرًا يُنشأ مرة واحدة.
اختبار سريع
اختبروا مدى فهمكم لمخططات DFD وحدود الثقة.
مراجعة
تعلمتم كيفية رسم خرائط للأنظمة بغرض نمذجة التهديدات:
- يستخدم DFD أربعة عناصر: الكيانات الخارجية، والعمليات، ومخازن البيانات، وتدفقات البيانات
- تحدد حدود الثقة مواضع تغيّر مستوى الثقة، وتوجد فيها معظم الثغرات الأمنية
- تركزون تحليل STRIDE على تدفقات البيانات التي تعبر حدًا
- اختاروا مستوى التفصيل المناسب واستخدموا مخططات متعددة الطبقات
- تحققوا من صحة DFD مع الفريق وحافظوا على تحديثه
بعد ذلك، سترتبون التهديدات باستخدام أشجار الهجوم وتحددون أولويات إجراءات التخفيف.
تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 76
- الدروس
- 303
الأسئلة الشائعة
هل درس «مخططات تدفق البيانات وحدود الثقة» مجاني؟
نعم — نص درس «مخططات تدفق البيانات وحدود الثقة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «مخططات تدفق البيانات وحدود الثقة»؟
رسم كيفية انتقال البيانات والمواضع التي تتجاوز فيها حدود الثقة. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «مخططات تدفق البيانات وحدود الثقة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- لماذا تهم نمذجة التهديدات
- إطار STRIDE
- مخططات تدفق البيانات وحدود الثقة
- أشجار الهجوم وترتيب المخاطر