الدرس 4 من 24

أساسيات أمان السحابة

معايير CIS وأطر الامتثال

4 دقيقة للقراءة

أطر الأمان توفر إرشادات منظمة لتكوينات السحابة. معايير مركز أمان الإنترنت (CIS) هي الأكثر اعتماداً، تقدم ضوابط توجيهية تتوافق مع المتطلبات التنظيمية.

فهم معايير CIS

معايير CIS هي إرشادات أمان مدفوعة بالمجتمع طورها آلاف محترفي الأمان حول العالم. تغطي 100+ تقنية عبر ثماني فئات:

الفئةأمثلة
مزودو السحابةAWS, Azure, GCP, Alibaba Cloud
أنظمة التشغيلWindows Server, Ubuntu, RHEL, macOS
منصات الحاوياتDocker, Kubernetes, EKS, AKS, GKE
قواعد البياناتSQL Server, PostgreSQL, MongoDB
أجهزة الشبكةCisco, Palo Alto, Juniper
برمجيات سطح المكتبMicrosoft Office, Chrome, Edge
الأجهزة المحمولةiOS, Android
برمجيات الخوادمApache, Nginx, IIS

مستويات المعايير

معايير CIS تستخدم مستويين للأمان:

المستوى 1 - الأمان الأساسي:

  • تقوية الأمان الأساسية
  • تأثير ضئيل على الوظائف
  • ضروري لجميع المؤسسات
  • مثال: تفعيل MFA لحسابات root/admin

المستوى 2 - الدفاع في العمق:

  • ضوابط أمان معززة
  • قد تقلل الوظائف أو الراحة
  • للمؤسسات المهتمة بالأمان
  • مثال: تقييد كل الوصول العام افتراضياً

معايير CIS الأساسية الخاصة بالسحابة

معيار AWS الأساسي (v5.0.0)

فئات الضوابط الرئيسية:

القسممجال التركيزالضوابط الرئيسية
1الهوية والوصولMFA، سياسة كلمات المرور، مفاتيح الوصول
2التخزينالوصول العام لـ S3، التشفير
3التسجيلCloudTrail, Config, Flow Logs
4المراقبةتنبيهات CloudWatch، مرشحات المقاييس
5الشبكاتمجموعات الأمان، سجلات تدفق VPC

الضوابط الحرجة:

# CIS AWS 1.5 - تأكد من تفعيل MFA لحساب root
- Control: "1.5"
  Description: "Hardware MFA لمستخدم root"
  Severity: Critical

# CIS AWS 2.1.1 - تأكد من تشفير S3 buckets من جانب الخادم
- Control: "2.1.1"
  Description: "تفعيل التشفير الافتراضي على كل buckets"
  Severity: High

معيار Azure الأساسي (v2.1.0)

فئات الضوابط الرئيسية:

القسممجال التركيزالضوابط الرئيسية
1الهوية والوصولMFA، الوصول المشروط، PIM
2Microsoft Defenderإعدادات Defender for Cloud
3التخزينالنقل الآمن، التشفير
4قاعدة البياناتTDE، قواعد جدار الحماية
5التسجيلإعدادات التشخيص، Activity Log
6الشبكاتNSGs، النقاط الطرفية الخاصة
7الآلات الافتراضيةتشفير الأقراص، حماية النقاط الطرفية

معيار GCP الأساسي (v2.0.0)

فئات الضوابط الرئيسية:

القسممجال التركيزالضوابط الرئيسية
1الهوية والوصولفرض مفتاح الأمان، مفاتيح API
2التسجيل والمراقبةCloud Audit Logs، التنبيهات
3الشبكاتقواعد جدار الحماية، الوصول الخاص
4الحوسبةShielded VMs، المنفذ التسلسلي
5التخزينالوصول الموحد للـ bucket
6Cloud SQLعنوان IP العام، النسخ الاحتياطية
7BigQueryالوصول لمجموعة البيانات

تعيين الامتثال

معايير CIS تتوافق مع الأطر التنظيمية الرئيسية:

الإطارالمتطلبتعيين CIS
PCI DSSالمتطلب 8 (المصادقة)ضوابط CIS IAM
HIPAAالضمانات التقنيةضوابط CIS للتشفير والوصول
SOC 2CC6.1 (الوصول المنطقي)قسم CIS IAM
NIST 800-53AC (التحكم بالوصول)CIS IAM، ضوابط الشبكة
GDPRالمادة 32 (الأمان)CIS للتشفير والتسجيل
FedRAMPضوابط متنوعةتوافق كامل مع معيار CIS

تنفيذ معايير CIS

استخدام الأدوات الآلية

الامتثال اليدوي للمعايير غير عملي. استخدم هذه الأدوات:

# Prowler - فحص معيار AWS CIS
prowler aws --compliance cis_5.0_aws

# ScoutSuite - تقييم السحابة المتعددة
scout aws --report-dir ./output

# Trivy - فحص IaC ضد CIS
trivy config --compliance cis-1.23 ./terraform

امتثال البنية التحتية كرمز

ابنِ الامتثال في نشرك:

# Terraform - AWS S3 مع ضوابط CIS
resource "aws_s3_bucket" "compliant" {
  bucket = "my-compliant-bucket"
}

resource "aws_s3_bucket_versioning" "compliant" {
  bucket = aws_s3_bucket.compliant.id
  versioning_configuration {
    status = "Enabled"  # CIS 2.1.3
  }
}

resource "aws_s3_bucket_server_side_encryption_configuration" "compliant" {
  bucket = aws_s3_bucket.compliant.id
  rule {
    apply_server_side_encryption_by_default {
      sse_algorithm = "AES256"  # CIS 2.1.1
    }
  }
}

resource "aws_s3_bucket_public_access_block" "compliant" {
  bucket = aws_s3_bucket.compliant.id
  block_public_acls       = true  # CIS 2.1.5.1
  block_public_policy     = true  # CIS 2.1.5.2
  ignore_public_acls      = true  # CIS 2.1.5.1
  restrict_public_buckets = true  # CIS 2.1.5.2
}

ما وراء CIS: أطر أخرى

الإطارالتركيزحالة الاستخدام
NIST CSF 2.0إدارة المخاطرحوكمة المؤسسات
ISO 27001أمان المعلوماتالشهادة الدولية
SOC 2خدمات الثقةمزودو SaaS
CSA CCMضوابط السحابةحوكمة خاصة بالسحابة
AWS Well-Architectedأفضل ممارسات AWSبيئات AWS

بناء برنامج الامتثال

  1. تحديد المتطلبات: أي لوائح تنطبق؟
  2. التعيين إلى CIS: استخدم CIS كخط أساس، عيّن للمتطلبات المحددة
  3. أتمتة الفحص: مراقبة الامتثال المستمرة
  4. معالجة النتائج: رتب الأولويات حسب المخاطر
  5. توثيق الأدلة: حافظ على مسار التدقيق
  6. المراجعة بانتظام: المعايير تتحدث؛ وكذلك يجب ضوابطك

الوحدة التالية: سنغوص عميقاً في أمان IAM—المجال الأكثر أهمية لحماية السحابة. :::

مراجعة سريعة: كيف تجد هذا الدرس؟

اختبار

الوحدة 1: أساسيات أمان السحابة

خذ الاختبار
نشرة أسبوعية مجانية

ابقَ على مسار النيرد

بريد واحد أسبوعياً — دورات، مقالات معمّقة، أدوات، وتجارب ذكاء اصطناعي.

بدون إزعاج. إلغاء الاشتراك في أي وقت.