الوقاية والتقوية
النسخ الاحتياطية، والتقسيم، وأقل قدر من الامتيازات.
الوقاية والتقوية درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
الدفاع متعدد الطبقات
لا يوقف أي إجراء أمني واحد برمجيات الفدية. تضع الوقاية طبقات من الحواجز المستقلة، بحيث تظل الحواجز الأخرى قائمة حتى بعد تجاوز إحداها. والهدف هو جعل الاختراق أصعب، وإبطاء الانتشار، وضمان الاستعادة.
يغطي هذا الدرس الضوابط الأعلى تأثيرًا: النسخ الاحتياطية، وتقسيم الشبكة، وأقل قدر من الصلاحيات، والمصادقة متعددة العوامل، وتطبيق التصحيحات، وتقليل سطح الهجوم.
قاعدة النسخ الاحتياطية 3-2-1-1-0
النسخ الاحتياطية هي أفضل ضمان في مواجهة التشفير. وتتبع الاستراتيجية المتينة قاعدة 3-2-1-1-0:
- 3 نسخ من البيانات
- 2 نوعين مختلفين من الوسائط
- 1 نسخة خارج الموقع
- 1 نسخة غير متصلة أو غير قابلة للتغيير
- 0 أخطاء، مع التحقق من ذلك باختبارات استعادة منتظمة
النسخة غير القابلة للتغيير وغير المتصلة هي التي تصمد أمام مهاجم يمتلك صلاحيات مسؤول المجال ويبحث عن نسخكم الاحتياطية.
النسخ الاحتياطية غير القابلة للتغيير والمعزولة عن الشبكة
لا يمكن تعديل النسخ الاحتياطية غير القابلة للتغيير أو حذفها خلال فترة احتفاظ محددة، حتى من جانب المسؤول. أما النسخ المعزولة عن الشبكة فتكون منفصلة ماديًا أو منطقيًا، بحيث لا تستطيع البرمجيات الخبيثة الوصول إليها.
# example: S3 Object Lock in compliance mode (cannot delete during retention)
aws s3api put-object-lock-configuration --bucket backups \
--object-lock-configuration 'ObjectLockEnabled=Enabled,Rule={DefaultRetention={Mode=COMPLIANCE,Days=30}}'
# verify restores actually work, not just that backups existتقسيم الشبكة
تتيح الشبكة المسطحة لبرمجيات الفدية الانتشار من مضيف مصاب إلى كل شيء. ويقسّم تقسيم الشبكة الشبكة إلى مناطق تتدفق بينها حركة مرور مضبوطة، مما يحصر نطاق التأثير.
- فصل شبكات المستخدمين والخوادم والنسخ الاحتياطية والإدارة
- حظر حركة المرور من محطة عمل إلى أخرى، وهي مسار جانبي شائع
- عزل البنية التحتية للنسخ الاحتياطية خلف ضوابطها الخاصة
والأفضل من ذلك تطبيق التقسيم الدقيق بحيث يتصل كل حمل عمل بما يحتاج إليه فقط.
أقل قدر من الصلاحيات
تنتشر برمجيات الفدية باستخدام صلاحيات النظام الذي تخترقه. ويؤدي تقييد تلك الصلاحيات إلى الحد من الضرر.
- ينبغي ألا يكون المستخدمون مسؤولين محليين على أجهزتهم
- استخدموا حسابات منفصلة ومخصصة للمهام الإدارية
- تجنبوا إعادة استخدام كلمة مرور المسؤول المحلي نفسها على أجهزة متعددة
- امنحوا الوصول في الوقت المناسب وأزيلوه عند الانتهاء
لا يستطيع حساب مستخدم عادي مخترق تشفير البيئة التقنية بأكملها.
المصادقة متعددة العوامل
تقف كلمات المرور المسروقة وراء نسبة كبيرة من عمليات الاختراق. وتحظر MFA المهاجمين الذين يملكون كلمة مرور صحيحة لكنهم لا يملكون العامل الثاني.
- فرضوا MFA على كل عمليات الوصول عن بُعد: VPN وRDP والبريد عبر الويب وبوابات الإدارة
- فضّلوا الأساليب المقاومة للتصيد الاحتيالي، مثل مفاتيح الأجهزة FIDO2، على الرسائل النصية SMS
- احموا من إرهاق MFA باشتراط مطابقة الأرقام
تُعد MFA على عمليات الوصول المتاحة عبر الإنترنت واحدة من أكثر وسائل الوقاية من برمجيات الفدية فعالية.
تطبيق التصحيحات وتقليل سطح الهجوم
تُستغل الأنظمة غير المصححة والمتاحة عبر الإنترنت مرارًا للوصول الأولي. أعطوا الأولوية وقللوا الانكشاف.
- طبّقوا التصحيحات على الثغرات المتاحة عبر الإنترنت والمستغلة حاليًا أولًا
- أزيلوا أو قيّدوا RDP وSMB المكشوفين على الإنترنت
- أوقفوا تشغيل الخدمات والبروتوكولات القديمة غير المستخدمة
- تابعوا قوائم الثغرات المستغلة المعروفة لتحديد الأولويات
# never expose RDP directly; require VPN + MFA, or a bastion
# audit what is listening and reachable
ss -tlnp
nmap -sS your.external.ip # only against assets you own/are authorized to testدفاعات البريد الإلكتروني ونقاط النهاية
يُعد التصيد الاحتيالي أهم وسيلة لإيصال الهجمات، ولذلك عززوا حماية صندوق الوارد ونقطة النهاية معًا.
- تصفية البريد الإلكتروني، وإعادة كتابة الروابط، ووضع المرفقات في بيئة اختبار معزولة
- SPF وDKIM وDMARC للحد من انتحال الهوية
- حظر تشغيل وحدات الماكرو والبرامج النصية الخطرة من البريد الإلكتروني والإنترنت
- نشر EDR لاكتشاف السلوك الخبيث على نقاط النهاية
اجمعوا بين الضوابط التقنية وتدريب توعية المستخدمين على الإبلاغ عن الرسائل المشبوهة.
التحكم في التطبيقات وتعزيز الحماية
يوقف السماح بتشغيل التطبيقات المدرجة معظم الحمولات غير المعروفة. واقرنوا ذلك بتعطيل الميزات التي يُساء استخدامها.
- إدراج التطبيقات المسموح بها بحيث لا تعمل إلا الملفات التنفيذية المعتمدة
- تعطيل وحدات ماكرو Office من المصادر غير الموثوقة افتراضيًا
- تقييد مضيفات البرمجة النصية وأدوات الإدارة المدمجة حيثما أمكن
- تمكين ميزات نظام التشغيل للتخفيف من الاستغلال والحماية من العبث في أدوات الأمان
تُعد الحماية من العبث مهمة لأن المهاجمين يحاولون تعطيل EDR قبل التشفير.
حماية بيانات الاعتماد
تعتمد الحركة الجانبية على بيانات الاعتماد التي جرى الحصول عليها. اجعلوا سرقتها وإعادة استخدامها أصعب.
- الحماية من استخراج بيانات الاعتماد من الذاكرة
- استخدموا كلمات مرور فريدة للمسؤول المحلي لكل مضيف، مع تدويرها آليًا
- قيّدوا أماكن تسجيل دخول الحسابات ذات الصلاحيات؛ فلا تستخدموا حساب مسؤول المجال على محطات العمل
- راقبوا أنماط المصادقة غير المعتادة
يؤدي تقييد إعادة استخدام بيانات الاعتماد إلى قطع الصلة بين مضيف واحد مخترق والمجال بأكمله.
برنامج للوقاية، وليس قائمة تحقق
تفقد الضوابط فعاليتها من دون صيانة. تعاملوا مع الوقاية باعتبارها برنامجًا مستمرًا:
- اختبروا عمليات الاستعادة بانتظام، وليس اكتمال النسخ الاحتياطي فحسب
- أجروا تمارين محاكاة حتى يعرف الفريق الخطة
- أجروا جردًا مستمرًا للخدمات المكشوفة والحسابات ذات الصلاحيات
- قيسوا مدى تغطية MFA، وتأخر تطبيق التصحيحات، وثغرات تقسيم الشبكة
يحوّل البرنامج المختبر كارثة محتملة إلى حادثة يمكن إدارتها.
تحقق سريع: الصمود أمام التشفير
اختاروا الضابط الذي يضمن الاستعادة.
مراجعة: الوقاية وتعزيز الحماية
بنيتم دفاعات متعددة الطبقات ضد برمجيات الفدية.
- نسخ احتياطية 3-2-1-1-0 تتضمن نسخة واحدة على الأقل غير قابلة للتغيير أو معزولة عن الشبكة، مع اختبار عمليات الاستعادة
- تقسيم الشبكة لحصر الانتشار، وأقل قدر من الصلاحيات للحد من الضرر
- MFA على كل عمليات الوصول عن بُعد؛ وتطبيق التصحيحات على الثغرات المتاحة عبر الإنترنت والمستغلة أولًا
- البريد الإلكتروني وEDR وإدراج التطبيقات المسموح بها وحماية بيانات الاعتماد
- تشغيل ذلك باعتباره برنامجًا يتضمن اختبارات الاستعادة وتمارين المحاكاة
التالي: اكتشاف هجوم جارٍ بالفعل.
الأسئلة الشائعة
هل درس «الوقاية والتقوية» مجاني؟
نعم — نص درس «الوقاية والتقوية» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «الوقاية والتقوية»؟
النسخ الاحتياطية، والتقسيم، وأقل قدر من الامتيازات. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «الوقاية والتقوية»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.