الاستمرارية والحركة الجانبية
البقاء داخل الحسابات والتنقل بينها.
الاستمرارية والحركة الجانبية درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
البقاء والانتقال عبر البيئة
بعد التصعيد، يريد المهاجمون وصولًا دائمًا وإمكانية الوصول إلى مختلف أنحاء البيئة. وفي السحابة، يستخدم الاستمرار والانتقال الجانبي الهوية والتهيئة، لا البرمجيات المزروعة على القرص.
- الاستمرارية: البقاء رغم تدوير بيانات الاعتماد وعمليات الكشف.
- الانتقال الجانبي: التنقل عبر الحسابات والأدوار والخدمات.
الاستمرارية المستندة إلى الهوية
أبسط أساليب الاستمرارية هو إنشاء بيانات اعتماد تتحكم فيها.
- أنشئ مفتاح وصول إضافيًا لمستخدم ذي امتيازات.
- أضف ملف تسجيل دخول (كلمة مرور وحدة التحكم) إلى حساب خدمة.
- سجّل بيانات اعتماد إضافية لكيان خدمة (في Azure) أو مفتاح حساب خدمة (في GCP).
# AWS: add a second access key to a target user
aws iam create-access-key --user-name admin
# GCP: mint a long-lived key for a service account
gcloud iam service-accounts keys create k.json --iam-account priv@proj.iam.gserviceaccount.comإنشاء أبواب خلفية في سياسات الثقة والسياسات
تُعدّل وسائل الاستمرارية الأكثر خفاءً الجهات الموثوقة، فتندمج مع الإعدادات المعتادة.
- أضف هويتك إلى سياسة الثقة الخاصة بدور.
- أدرج عبارة سماح في سياسة مُدارة واسعة الاستخدام.
- أنشئ دورًا جديدًا يثق بحساب خارجي يتحكم فيه المهاجم.
تصمد هذه التعديلات أمام تدوير المفاتيح لأنها بنيوية وليست قائمة على بيانات الاعتماد.
الأبواب الخلفية المستندة إلى الموارد
يمكن لسياسات الموارد منح وصول بين الحسابات دون تغيير مستخدمي IAM.
- أضف حسابًا خارجيًا إلى سياسة حاوية S3 أو سياسة مفتاح KMS.
- أنشئ اشتراكًا لنقطة نهاية خارجية في موضوع SNS أو ناقل أحداث.
- شارك لقطة/AMI مع حساب المهاجم.
# Share an EBS snapshot with an external account
aws ec2 modify-snapshot-attribute --snapshot-id snap-abc \
--attribute createVolumePermission --operation-type add --user-ids 999999999999استمرارية الحوسبة والوظائف
يمكن لأحمال العمل نفسها استضافة آليات الاستمرارية.
- تعيد دالة Lambda تُشغّل وفق جدول زمني (EventBridge) إنشاء الوصول.
- تُشغّل نصوص user-data عند إقلاع المثيل.
- تستمر طبقة خبيثة أو صورة حاوية معدّلة عبر عمليات إعادة النشر.
# Schedule a Lambda to run every hour as a backdoor
aws events put-rule --schedule-expression 'rate(1 hour)' --name keepaliveالحركة الجانبية عبر الأدوار
يُعد افتراض الدور المسار الأساسي للحركة الجانبية. ومن هوية واحدة، يمكنك التتابع إلى هويات أخرى.
- افترض دورًا بين الحسابات للدخول إلى حساب آخر.
- استخدم
PassRoleللعمل بدور خدمة ذي نطاق وصول مختلف. - تسلسل الأدوار: افترض الدور A، الذي يمكنه افتراض الدور B، وهكذا.
# Chain into another account
aws sts assume-role --role-arn arn:aws:iam::222:role/Deploy --role-session-name pivotالحركة الجانبية عبر الحوسبة
تمكّن الآلات الافتراضية والحاويات المخترَقة من الانتقال إلى مستوى البيانات.
- استخدم SSM / Run Command للتنفيذ على المثيلات دون SSH.
- اقرأ بيانات المثيل الوصفية للحصول على بيانات اعتماد جديدة للدور على كل مضيف.
- انتقل عبر شبكات VPC النظيرة والشبكات الفرعية المشتركة.
# Run a command on instances via SSM (no inbound port needed)
aws ssm send-command --document-name AWS-RunShellScript \
--targets Key=tag:env,Values=prod --parameters 'commands=["id"]'مسارات تسريب البيانات
غالبًا ما تُستخدم الحركة لسرقة البيانات. ومن السهل إغفال قنوات تسريب البيانات الأصلية للسحابة.
- انسخ الكائنات إلى حاوية يملكها المهاجم عبر سياسة الحاوية.
- أنشئ لقطة عامة واستوردها في مكان آخر.
- كرّر قاعدة بيانات أو أرسل السجلات إلى وجهة خارجية.
التملص من الاكتشاف
يقلل المهاجمون بيانات القياس عن بُعد لإطالة مدة بقائهم.
- أوقف تسليم CloudTrail / Activity Log أو صفِّه.
- اعمل ضمن منطقة واحدة للحد من التنبيهات بين المناطق.
- استخدم أدوارًا وجلسات مسماة موجودة مسبقًا وتشبه الأتمتة المشروعة.
يُعد العبث بالتسجيل بحد ذاته فرصة قوية لاكتشاف الهجوم بالنسبة إلى المدافعين.
الاكتشاف والدفاع
تواجه فرق الأمن الدفاعية استمرارية السحابة بالمراقبة والضوابط الوقائية.
- أطلق تنبيهًا عند إنشاء مفاتيح وصول جديدة، أو تعديل سياسات الثقة، أو تغيير سياسات الموارد بما يمنح حسابات خارجية صلاحيات.
- اكتشف إيقاف CloudTrail أو فقدان أحداث الخدمات العامة.
- استخدم SCPs لمنع المشاركة بين الحسابات والعبث بالسجلات على مستوى المؤسسة بأكملها.
- فضّل بيانات اعتماد قصيرة الأجل، ودوّرها باستمرار؛ وأبطل المفاتيح غير المستخدمة.
التنظيف بعد الاختبار
من الخطير ترك آثار الاستمرارية خلفك. أثناء الاختبار المصرح به، أحصِ كل باب خلفي تنشئه (المفاتيح والأدوار وتعديلات الثقة والوظائف المجدولة واللقطات المشتركة) وأزلها جميعًا عند انتهاء المهمة.
أبلغ عن كل تقنية استمرارية مع خطوات التراجع الدقيقة، حتى يتمكن المدافعون من التحقق من إزالتها.
تحقق سريع
تأكد من فهمك للاستمرارية والحركة الجانبية.
مراجعة
تعلمت الاستمرارية في السحابة والحركة الجانبية.
- تستخدم الاستمرارية بيانات اعتماد جديدة وأبوابًا خلفية في سياسات الثقة والسياسات، إضافةً إلى سياسات الموارد.
- تربط الحركة الجانبية بين افتراض الأدوار والوصول إلى الحوسبة (SSM والبيانات الوصفية).
- يعبث المهاجمون بالتسجيل لإطالة مدة بقائهم.
- تُعد SCPs وبيانات الاعتماد قصيرة الأجل والتنبيه عند تغييرات الإعدادات وسائل الدفاع الأساسية.
بهذا يكتمل مقرر اختبار الاختراق السحابي.
الأسئلة الشائعة
هل درس «الاستمرارية والحركة الجانبية» مجاني؟
نعم — نص درس «الاستمرارية والحركة الجانبية» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «الاستمرارية والحركة الجانبية»؟
البقاء داخل الحسابات والتنقل بينها. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «الاستمرارية والحركة الجانبية»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مساحة الهجوم السحابية
- حصر الموارد السحابية
- استغلال أخطاء إعداد IAM
- الاستمرارية والحركة الجانبية