Cyber Security Academy · درس

أبطال الأمن ونمذجة التهديدات

أنشئ برنامجًا لأبطال الأمن ويسّر ورش نمذجة التهديدات باستخدام STRIDE لفرق التطوير

الدرس 4 من 413 خطوة

أبطال الأمن ونمذجة التهديدات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما المقصود بمناصر الأمان؟

مناصر الأمان هو مطوّر أو مهندس مدمج في فريق منتج، ويؤدي دور حلقة الوصل مع فريق الأمان. وهو ليس متخصصًا كاملًا في الأمان، لكنه تلقى تدريبًا إضافيًا في هذا المجال ويدافع عن ممارسات الأمان داخل فريقه.

برنامج مناصري الأمان

يوسّع برنامج المناصرين نطاق المعرفة الأمنية في المؤسسة:

  • مناصر أو مناصران لكل فريق منتج
  • تدريب منتظم واجتماعات مع فريق الأمان
  • تحمّل مسؤولية مراجعات الأمان في الفريق
  • التنسيق بين فريقي التطوير والأمان
  • تقليل الاختناق الناتج عن مركزية مراجعات الأمان

ما المقصود بنمذجة التهديدات؟

إن نمذجة التهديدات تحليل منظم للتهديدات المحتملة التي قد يتعرض لها النظام قبل إنشائه. وهي تجيب عن الأسئلة التالية:

  • ما الذي نبنيه؟
  • ما الذي يمكن أن يحدث خطأ؟
  • ما الذي سنفعله حيال ذلك؟
  • هل أنجزنا المهمة على نحو كافٍ؟

إطار STRIDE

يُعد STRIDE التصنيف الأكثر شيوعًا لنمذجة التهديدات:

  • S انتحال الهوية — التظاهر بأنك مستخدم أو نظام آخر
  • T العبث — تعديل البيانات أو الشيفرة
  • R التنصل — إنكار تنفيذ إجراء ما
  • I كشف المعلومات — إتاحة البيانات لأطراف غير مصرح لها
  • D حجب الخدمة — تعطيل التوافر
  • E تصعيد الامتيازات — الحصول على أذونات غير مصرح بها

مخططات تدفق البيانات (DFD)

تبدأ نمذجة التهديدات بمخطط تدفق البيانات الذي يوضّح ما يلي:

  • العمليات — مكوّنات التطبيق
  • مخازن البيانات — قواعد البيانات والملفات وذاكرات التخزين المؤقت
  • الكيانات الخارجية — المستخدمون وواجهات API التابعة لجهات خارجية
  • تدفقات البيانات — كيفية انتقال البيانات بين المكوّنات
  • حدود الثقة — المواضع التي تتغير فيها الامتيازات

اكتشاف التهديدات باستخدام STRIDE

طبّق كل فئة من فئات STRIDE على كل عنصر:

  • عند كل عبور لحدود الثقة: انتحال الهوية، العبث
  • عند كل مخزن بيانات: العبث، كشف المعلومات
  • عند كل عملية: تنطبق جميع فئات STRIDE
  • على كل تدفق بيانات: العبث، كشف المعلومات

PASTA: عملية محاكاة الهجمات

PASTA منهجية لنمذجة التهديدات تركز على المخاطر وتتكون من سبع مراحل:

  1. تحديد أهداف العمل
  2. تحديد النطاق التقني
  3. تفكيك التطبيق
  4. تحليل التهديدات
  5. تحليل الثغرات ونقاط الضعف
  6. نمذجة الهجمات
  7. تحليل المخاطر والأثر

متى تُجرى نمذجة التهديدات

أجرِ نمذجة التهديدات:

  • عند تصميم ميزات أو أنظمة جديدة
  • عند حدوث تغييرات كبيرة في البنية المعمارية
  • بعد وقوع حادث أمني (حدّث النموذج)
  • سنويًا للأنظمة الحساسة

تمنع نمذجة التهديدات المبكرة إعادة العمل المكلفة — فتكون تغييرات البنية المعمارية زهيدة التكلفة قبل كتابة الشيفرة.

أدوات نمذجة التهديدات

أدوات لنمذجة التهديدات:

  • OWASP Threat Dragon — محرر DFD مجاني قائم على الويب
  • Microsoft Threat Modeling Tool — يركّز على STRIDE ويعمل على Windows
  • IriusRisk — حل مؤسسي يتكامل مع Jira
  • draw.io — لإنشاء مخططات DFD يدوية بسيطة

إيصال التهديدات إلى المطورين

يجعل سفراء الأمن نمذجة التهديدات سهلة الوصول:

  • صِغ التهديدات على شكل قصص مستخدم: "بصفتي مهاجمًا، أستطيع..."
  • اربط التهديدات بـ OWASP Top 10 لتسهيل فهمها
  • أنشئ تذاكر متطلبات أمنية في قائمة الأعمال المتراكمة نفسها
  • قِس الدين الأمني بالتوازي مع الدين التقني

مخرجات نمذجة التهديدات

المخرجات الناتجة عن نموذج التهديدات:

  • سجل تهديدات يسرد جميع التهديدات المحددة
  • تصنيف مخاطر لكل تهديد (الاحتمالية × الأثر)
  • إجراءات تخفيف لكل تهديد
  • متطلبات أمنية لقائمة الأعمال المتراكمة
  • توثيق DFD وتخزينه مع مستندات التصميم

تحقق سريع: نمذجة التهديدات

في نموذج STRIDE، ما الفئة التي تصف قيام مهاجم بتعديل البيانات أثناء انتقالها بين نظامين؟

مراجعة الدرس

يدمج سفراء الأمن المعرفة الأمنية في فرق المنتجات، مما يوسّع نطاق الأمان دون التسبب في اختناقات. تحدد نمذجة التهديدات (STRIDE وPASTA) التهديدات قبل كتابة الشيفرة باستخدام مخططات تدفق البيانات. فئات STRIDE هي: انتحال الهوية، العبث، التنصل، كشف المعلومات، حجب الخدمة، تصعيد الامتيازات. المخرج هو سجل تهديدات يتضمن تصنيفات للمخاطر وتذاكر أمنية في قائمة الأعمال المتراكمة.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «أبطال الأمن ونمذجة التهديدات» مجاني؟

نعم — نص درس «أبطال الأمن ونمذجة التهديدات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «أبطال الأمن ونمذجة التهديدات»؟

أنشئ برنامجًا لأبطال الأمن ويسّر ورش نمذجة التهديدات باستخدام STRIDE لفرق التطوير تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «أبطال الأمن ونمذجة التهديدات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ‏SAST وDAST في مسارات CI/CD
  2. تحليل تكوين البرمجيات (SCA)
  3. فحص الأسرار وبيانات الاعتماد المضمّنة
  4. أبطال الأمن ونمذجة التهديدات
← العودة إلى Cyber Security Academy