الأمان والتكلفة وأطر العمل المحكمة البناء

هندسة أمان السحابة

4 دقيقة للقراءة

الأمان غير قابل للتفاوض في هندسة السحابة. يقيّم المحاورون قدرتك على تصميم أنظمة آمنة مع الحفاظ على قابلية الاستخدام والأداء.

نموذج المسؤولية المشتركة

فهم من يؤمّن ماذا هو أمر أساسي.

المسؤولية المشتركة في AWS

مسؤولية AWSمسؤولية العميل
الأمن الماديسياسات IAM
البنية التحتية للشبكةمجموعات الأمان/NACLs
Hypervisorترقيع نظام التشغيل (EC2)
أمان الخدمات المُدارةتشفير البيانات
البنية التحتية العالميةأمان التطبيقات

حدود خاصة بالخدمة

نوع الخدمةAWS تديرالعميل يدير
IaaS (EC2)العتاد، hypervisorنظام التشغيل، التطبيقات، البيانات
PaaS (RDS)نظام التشغيل، محرك DBالبيانات، الوصول
SaaS (S3)كل البنية التحتيةالبيانات، الصلاحيات

إدارة الهوية والوصول

أفضل ممارسات IAM

  1. مبدأ الحد الأدنى من الصلاحيات

    • ابدأ بصفر صلاحيات
    • أضف فقط ما هو مطلوب
    • استخدم IAM Access Analyzer
  2. الوصول القائم على الأدوار

    • فضّل الأدوار على المستخدمين للخدمات
    • استخدم الأدوار عبر الحسابات
    • نفّذ بيانات الاعتماد المؤقتة
  3. MFA في كل مكان

    • حساب Root: MFA عتادي
    • المستخدمون المسؤولون: MFA افتراضي كحد أدنى
    • البرمجي: STS مع MFA

سؤال المقابلة: تصميم IAM

س: "صمم استراتيجية IAM لمنظمة AWS متعددة الحسابات."

ج: نفّذ نموذج المحور والأذرع:

جذر المنظمة
├── حساب الأمان (المحور)
│   ├── IAM Identity Center
│   ├── تجميع CloudTrail
│   └── أدوات الأمان
├── حساب الإنتاج
│   └── أدوار عبر الحسابات → الأمان
├── حساب التطوير
│   └── أدوار عبر الحسابات → الأمان
└── حساب التجريب
    └── وصول محدود عبر الحسابات

القرارات الرئيسية:

  • هوية مركزية في حساب الأمان
  • مجموعات الصلاحيات تُدار عبر IAM Identity Center
  • إجراءات طوارئ للحالات الطارئة
  • سياسات التحكم بالخدمة (SCPs) على مستوى OU

أمان الشبكة

الدفاع في العمق

الإنترنت
[WAF] - تصفية الطبقة 7
[CloudFront] - حماية DDoS
[ALB في الشبكة الفرعية العامة] - إنهاء SSL
[مجموعة الأمان] - جدار حماية ذو حالة
[الشبكة الفرعية الخاصة] - طبقة التطبيق
[NACL] - جدار حماية الشبكة الفرعية عديم الحالة
[مجموعة الأمان] - وصول قاعدة البيانات
[الشبكة الفرعية المعزولة] - طبقة البيانات

تصميم أمان VPC

المكونالغرضأفضل ممارسة
مجموعات الأمانجدار حماية المثيلأقل صلاحية، المرجع بـ SG ID
NACLsجدار حماية الشبكة الفرعيةقواعد رفض صريحة، التسجيل
VPC Flow Logsمراقبة الشبكةتفعيل لكل الشبكات الفرعية
PrivateLinkاتصال الخدماتتجنب الإنترنت العام
Transit Gatewayتوجيه متعدد VPCفحص مركزي

سؤال المقابلة: هندسة الثقة الصفرية

س: "كيف تنفذ الثقة الصفرية في AWS؟"

ج: مبادئ الثقة الصفرية في AWS:

  1. التحقق الصريح

    • مصادقة IAM لكل الطلبات
    • نقاط نهاية VPC لوصول الخدمات
    • mTLS للاتصال بين الخدمات
  2. وصول الحد الأدنى من الصلاحيات

    • سياسات IAM دقيقة
    • تجزئة مجموعات الأمان الدقيقة
    • بيانات اعتماد محدودة الوقت (STS)
  3. افتراض الاختراق

    • تجزئة الشبكة
    • التشفير في كل مكان (TLS، KMS)
    • المراقبة المستمرة (GuardDuty)

استراتيجية التشفير

التشفير في حالة السكون

الخدمةافتراضيموصى بهإدارة المفاتيح
S3لا شيءSSE-KMSCMK العميل
EBSلا شيءمشفر KMSCMK العميل
RDSاختياريالتشفير مفعّلCMK العميل
DynamoDBلا شيءتشفير KMSAWS أو CMK العميل

التشفير أثناء النقل

  • الحركة الخارجية: TLS 1.2+ إلزامي
  • الحركة الداخلية: TLS بين الخدمات
  • قاعدة البيانات: اتصالات SSL مفروضة
  • S3: سياسة bucket تتطلب TLS

أفضل ممارسات KMS

  1. تسلسل المفاتيح الهرمي

    • مفاتيح منفصلة لكل بيئة
    • مشاركة المفاتيح عبر الحسابات عبر السياسات
    • تدوير المفاتيح التلقائي (سنة واحدة)
  2. سياسات المفاتيح

    • سماح صريح لمسؤولي المفاتيح
    • فصل الاستخدام عن الإدارة
    • تدقيق كل استخدام للمفاتيح

مراقبة الأمان

خدمات الكشف

الخدمةنوع الكشفحالة الاستخدام
GuardDutyكشف التهديداتالنشاط الضار
Inspectorفحص الثغراتEC2، Lambda، ECR
Macieاكتشاف البياناتPII في S3
Security Hubالتجميعلوحة معلومات موحدة
Configالامتثالتكوين الموارد

الاستجابة للحوادث

التحضير:

  • كتيبات تشغيل للحوادث الشائعة
  • أدوار IAM للمستجيبين للحوادث
  • حساب الطب الشرعي للأدلة

الكشف ← التحليل ← الاحتواء ← الاستئصال ← التعافي

الرؤية الرئيسية: الأمان في السحابة يتعلق بالأتمتة. العمليات الأمنية اليدوية لا تتوسع—استخدم قواعد AWS Config والمعالجة الآلية والبنية التحتية كرمز.

بعد ذلك، سنستكشف استراتيجيات تحسين التكلفة. :::

مراجعة سريعة: كيف تجد هذا الدرس؟

اختبار

الوحدة 5: الأمان والتكلفة وأطر العمل المحكمة البناء

خذ الاختبار
نشرة أسبوعية مجانية

ابقَ على مسار النيرد

بريد واحد أسبوعياً — دورات، مقالات معمّقة، أدوات، وتجارب ذكاء اصطناعي.

بدون إزعاج. إلغاء الاشتراك في أي وقت.