0Pricing
Cyber Security Academy · درس

أمان وقت التشغيل

احمِ الحاويات قيد التشغيل

أمان وقت التشغيل درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما المقصود بأمن وقت التشغيل

يحمي أمن وقت التشغيل الحاويات أثناء تشغيلها الفعلي، وليس قبل بدء تشغيلها فقط.

يكشف الفحص المشكلات الموجودة في الصورة، بينما يراقب أمن وقت التشغيل الهجمات أثناء التشغيل الفعلي.

لماذا يهم وقت التشغيل

حتى الصورة التي اجتازت الفحص بالكامل قد تتعرض لهجوم أثناء وقت التشغيل.

يستغل المهاجمون الثغرات، أو يسيئون استخدام بيانات الاعتماد، أو يتسببون في سلوك غير متوقع بعد تشغيل الحاوية، وهو ما لا يستطيع الفحص وحده اكتشافه.

التشغيل دون المستخدم الجذر

أبسط إجراء لتقوية الحماية أثناء وقت التشغيل هو تجنب استخدام المستخدم الجذر.

حدّد مستخدمًا غير جذري حتى تكون صلاحيات العملية المخترقة محدودة:

USER 1001

أضف هذا إلى صورتك، وستعمل الحاوية دون امتيازات.

أنظمة الملفات للقراءة فقط

لا تحتاج معظم التطبيقات إلى الكتابة في نظام الملفات الخاص بها.

يؤدي جعله للقراءة فقط إلى منع المهاجمين من إسقاط ملفات ضارة:

docker run --read-only myapp

إسقاط الإمكانات

تمنح إمكانات Linux صلاحيات دقيقة. ونادرًا ما تحتاج الحاويات إليها جميعًا.

أسقطها كلها، ثم أعد إضافة ما تحتاج إليه فقط:

docker run --cap-drop ALL --cap-add NET_BIND_SERVICE myapp

تعيين حدود الموارد

تمنع الحدود حاوية واحدة من استهلاك موارد الحاويات الأخرى بالكامل.

docker run --memory 256m --cpus 0.5 myapp

يحمي هذا المضيف من استنفاد الموارد العرضي أو الضار.

ملفات تعريف Seccomp

يقيّد Seccomp استدعاءات النظام التي يمكن للحاوية استخدامها.

يؤدي حظر استدعاءات النظام الخطرة إلى تقليص سطح الهجوم، حتى إذا اختُرق التطبيق. وتأتي معظم بيئات التشغيل مزودة بملف تعريف افتراضي مناسب.

مراقبة السلوك

تراقب أدوات وقت التشغيل ما تفعله الحاوية فعليًا.

يمكن لأداة مثل Falco إصدار تنبيه عند حدوث أمر غير متوقع، مثل تشغيل shell داخل حاوية ويب.

اكتشاف الانحراف

ينبغي أن تتصرف الحاوية قيد التشغيل مثل صورتها. وعندما تظهر ملفات تنفيذية جديدة أو تبدأ عمليات غير متوقعة، يُسمى ذلك انحرافًا.

يشير الانحراف غالبًا إلى أن مهاجمًا قد رسّخ موطئ قدم داخل النظام.

الاستجابة للتهديدات

عندما تكتشف مراقبة وقت التشغيل هجومًا، يمكنك الاستجابة بسرعة:

  • إنهاء العملية المشبوهة
  • عزل الحاوية عن الشبكة
  • استبدالها بنسخة جديدة ونظيفة

الحاويات غير القابلة للتغيير

من الأنماط القوية التعامل مع الحاويات باعتبارها غير قابلة للتغيير: لا تُرقِّع حاوية قيد التشغيل، بل استبدلها فقط.

يحافظ هذا على نظافة كل حاوية، ويجعل استمرار المهاجم داخل النظام أصعب بكثير.

اختبار سريع

أي إعداد لوقت التشغيل يقلل الضرر بدرجة أكبر إذا اختُرقت عملية داخل الحاوية؟

مراجعة

يحمي أمن وقت التشغيل الحاويات الفعالة باستخدام مستخدمين غير جذريين، وأنظمة ملفات للقراءة فقط، وإمكانات مُسقطة، وحدود للموارد، وSeccomp، ومراقبة السلوك.

تعامل مع الحاويات باعتبارها غير قابلة للتغيير، واستجب بسرعة للتهديدات المكتشفة.

الأسئلة الشائعة

هل درس «أمان وقت التشغيل» مجاني؟

نعم — نص درس «أمان وقت التشغيل» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «أمان وقت التشغيل»؟

احمِ الحاويات قيد التشغيل تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «أمان وقت التشغيل»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تهديدات الحاويات
  2. فحص الصور
  3. أمان وقت التشغيل
  4. أساسيات أمان Kubernetes
← العودة إلى Cyber Security Academy