إطار STRIDE
انتحال الهوية، والتلاعب، والتنصل، وغير ذلك.
إطار STRIDE درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما هو STRIDE
STRIDE هو إطار لتصنيف التهديدات طوّرته Microsoft. ويقدّم لكم ست فئات من التهديدات، لتتمكنوا من طرح السؤال «ما الخطأ الذي قد يحدث؟» بطريقة منهجية لكل مكوّن من مكوّنات النظام.
STRIDE اختصار تذكّري لأنواع التهديدات الستة:
- S انتحال الهوية
- T العبث
- R التنصل
- I كشف المعلومات
- D حجب الخدمة
- E تصعيد الصلاحيات
يعكس STRIDE خصائص الأمان
تمثل كل فئة من فئات STRIDE انتهاكًا لخاصية أمنية مرغوبة. ويساعدكم هذا الاقتران على تذكّر ما يستهدفه كل تهديد:
Threat Violates property
---------------------- --------------------
Spoofing Authentication
Tampering Integrity
Repudiation Non-repudiation
Information disclosure Confidentiality
Denial of service Availability
Elevation of privilege Authorizationانتحال الهوية
انتحال الهوية هو التظاهر بأنكم شخص أو شيء لستم إياه. وهو ينتهك المصادقة.
أمثلة:
- تسجيل الدخول باستخدام بيانات اعتماد مسروقة
- تزوير عنوان 'From' في رسالة بريد إلكتروني
- إعداد صفحة تسجيل دخول مزيفة لسرقة كلمات المرور
- انتحال هوية خادم موثوق
تشمل إجراءات التخفيف المعتادة: المصادقة القوية، والمصادقة متعددة العوامل، وmutual TLS، والتوقيعات الرقمية.
العبث
العبث هو تعديل البيانات أو التعليمات البرمجية دون تصريح. وهو ينتهك سلامة البيانات.
أمثلة:
- تغيير حقل السعر في طلب HTTP قبل إرساله
- تعديل سجل في قاعدة البيانات دون تصريح
- حقن تعليمات برمجية ضارة في تحديث برمجي
- تغيير ملف سجل لإخفاء نشاط ما
تشمل إجراءات التخفيف: التحقق من صحة المدخلات، وفحوصات السلامة (التجزئات/HMAC)، وتوقيع التعليمات البرمجية، وضوابط الوصول.
التنصل
التنصل هو إنكار مستخدم تنفيذ إجراء ما، في حين لا يستطيع النظام إثبات خلاف ذلك. وهو ينتهك عدم التنصل.
مثال: ينفذ مستخدم معاملة احتيالية، ثم يدّعي أنه لم ينفذها قط، ولا توجد سجلات تثبت ذلك.
إجراءات التخفيف:
- تسجيل شامل لأنشطة التدقيق ومقاوم للعبث
- توقيعات رقمية على الإجراءات المهمة
- طوابع زمنية آمنة وإرسال السجلات إلى مخزن يُكتب مرة واحدة
كشف المعلومات
كشف المعلومات هو إتاحة البيانات لأشخاص لا ينبغي لهم الاطلاع عليها. وهو ينتهك السرية.
أمثلة:
- تسرّب سجلات العملاء من قاعدة بيانات غير مشفّرة
- رسائل خطأ تفصيلية تكشف تتبعات المكدس أو الاستعلامات
- حاوية تخزين سحابية أُسيء ضبطها وأصبحت مكشوفة للعامة
- إرسال بيانات حساسة عبر HTTP غير مشفّر
تشمل إجراءات التخفيف: التشفير أثناء النقل وفي حالة السكون، والوصول وفق مبدأ أقل الصلاحيات، ومعالجة الأخطاء بعناية.
حجب الخدمة
حجب الخدمة (DoS) هو جعل النظام غير متاح للمستخدمين الشرعيين. وهو ينتهك التوافر.
أمثلة:
- إغراق خادم بحركة مرور (DDoS)
- استعلام مكلف واحد يستنفد موارد قاعدة البيانات
- ملء مساحة القرص بعمليات الرفع
- التسبب في حلقة لا نهائية أو تسرّب للموارد
تشمل إجراءات التخفيف: تحديد معدل الطلبات، والحصص، وحدود حجم المدخلات، والتوسّع التلقائي، وحماية DDoS upstream.
تصعيد الصلاحيات
تصعيد الصلاحيات هو اكتساب إمكانات تتجاوز ما صُرّح لكم به. وهو ينتهك التخويل.
أمثلة:
- وصول مستخدم عادي إلى نقطة نهاية إدارية
- استغلال خطأ لتشغيل تعليمات برمجية بصفة root
- تغيير دوركم الخاص عبر معامل تم التلاعب به
- الخروج من حاوية للوصول إلى المضيف
تشمل إجراءات التخفيف: فرض التخويل في كل طلب، وتطبيق مبدأ أقل الصلاحيات، واستخدام العزل.
تطبيق STRIDE على كل عنصر
تأتي قوة STRIDE من تطبيقه بطريقة منهجية. مرّوا على كل عنصر في مخطط التصميم، واستعرضوا الفئات الست جميعها، واسألوا ما إذا كان التهديد ينطبق عليه.
Element: Login API endpoint
S - Can someone spoof a valid user? -> brute force, stolen creds
T - Can request data be tampered? -> modify role in payload
R - Can a user deny logging in? -> need audit logs
I - Can it leak info? -> error reveals if user exists
D - Can it be flooded? -> no rate limit = DoS
E - Can a user gain admin? -> missing authZ checkSTRIDE لكل عنصر مقابل STRIDE لكل تفاعل
هناك طريقتان لتطبيق STRIDE:
- STRIDE لكل عنصر — تحليل كل مكوّن (عملية، أو مخزن بيانات، أو كيان خارجي) مقابل أنواع التهديدات ذات الصلة
- STRIDE لكل تفاعل — تحليل كل تدفق بيانات بين العناصر
لا ينطبق كل تهديد على كل عنصر. فمثلًا، نادرًا ما تنتحل مخازن البيانات هويات، لكنها أهداف رئيسية للعبث وكشف المعلومات. استخدموا المجموعة الفرعية ذات الصلة بكل عنصر.
من التهديدات إلى إجراءات التخفيف
يقترن STRIDE بصورة طبيعية باستراتيجية للتخفيف. ولكل تهديد محدد، تختارون أحد أربعة أنواع من الاستجابة:
- التخفيف — إضافة ضابط لتقليل المخاطر
- الإزالة — إزالة الميزة أو المكوّن المتسبب في التهديد
- النقل — نقل المخاطر (إلى التأمين أو طرف ثالث)
- القبول — تحمّل مخاطر منخفضة عن علم
وثّقوا القرار الخاص بكل تهديد حتى لا يتم تجاهل أي تهديد بصمت.
اختبار سريع
اختبروا معرفتكم بفئات STRIDE.
مراجعة
تعلّمتم إطار STRIDE:
- S انتحال الهوية (المصادقة)، وT العبث (سلامة البيانات)، وR التنصل (عدم التنصل)
- I كشف المعلومات (السرية)، وD حجب الخدمة (التوافر)، وE تصعيد الصلاحيات (التخويل)
- تنتهك كل فئة خاصية أمنية محددة
- طبّقوا STRIDE بطريقة منهجية على كل عنصر أو كل تفاعل
- لكل تهديد، قرّروا ما إذا كنتم ستخففونه أو تزيلونه أو تنقلونه أو تقبلونه
ستتعلّمون بعد ذلك رسم خرائط لتدفقات البيانات وحدود الثقة لمعرفة مواضع تطبيق STRIDE.
الأسئلة الشائعة
هل درس «إطار STRIDE» مجاني؟
نعم — نص درس «إطار STRIDE» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «إطار STRIDE»؟
انتحال الهوية، والتلاعب، والتنصل، وغير ذلك. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «إطار STRIDE»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.