مُرتقىجاهزية AWS Cloud Practitioner
EN
محتوى مُرتقى التعليمي

الأمن والامتثال في AWS Cloud Practitioner

نموذج المسؤولية المشتركة وانزياح حدّه بين الخدمات، وإدارة الهوية والوصول ومبدأ الحدّ الأدنى من الصلاحيات وحماية حساب الجذر، والفرق بين CloudTrail وCloudWatch وConfig.

الأمن والامتثال أخطر مجالات المخطط عمليًا: من يظنّ أن AWS تتولّى ما هو مسؤولية العميل يترك بيانات مكشوفة وهو مطمئنّ. هذه الصفحة تشرح نموذج المسؤولية المشتركة بوصفه حدًّا متحرّكًا لا قاعدة واحدة تُحفظ، وتبيّن إدارة الهوية والوصول ومبدأ الحدّ الأدنى من الصلاحيات، وأين تُلتقط أدلّة الامتثال وسجلّاته.

ما الذي يشمله هذا المجال؟

نموذج المسؤولية المشتركة وانتقال حدوده باختلاف الخدمة، ومفاهيم الحوكمة والامتثال وموضع أدلّتها، وإدارة الهوية والوصول عبر AWS IAM ومبدأ الحدّ الأدنى من الصلاحيات وحماية حساب الجذر، ومكوّنات الأمن وخدماته وأين تُلتقط سجلّاته.

الفكرة الحاكمة أن حدّ المسؤولية ينزاح مع كل خدمة. في Amazon EC2 يتولّى العميل نظام التشغيل وما فوقه، وفي Amazon RDS تنتقل تصحيحات النظام والمحرّك إلى AWS، وفي AWS Lambda ينحسر ما يديره العميل أكثر. لكن ثلاثة أشياء تبقى للعميل في كل الخدمات بلا استثناء: بياناته، وتصنيفها، ومن يصل إليها. من يحفظ هذه الثلاثة يستطيع تحديد الحدّ في خدمة لم يستعملها قط بالاستدلال على مستوى إدارتها.

نموذج المسؤولية المشتركة

يُعبَّر عن القسمة الكبرى بجملتين: «أمن السحابة» على AWS، و«الأمن داخل السحابة» على العميل. فالمرافق المادية والعتاد والشبكة الأساسية مسؤولية AWS مهما كانت الخدمة، وضبط الوصول إلى بيانات العميل مسؤوليته مهما كانت الخدمة كذلك. ووجود إعداد يتيح جعل حاوية تخزين قابلة للقراءة علنًا لا ينقل مسؤولية استعماله إلى المزوّد.

وأنفع تمرين لتثبيت النموذج أن تأخذ ثلاث خدمات من مستويات إدارة مختلفة وتكتب لكل واحدة سطرين: ما تتولّاه AWS وما يبقى عليك. الفرق بين السطور هو النموذج مفهومًا لا محفوظًا. أمّا الجدول المحفوظ فينهار عند أوّل خدمة خارج الجدول.

الهوية والوصول والحدّ الأدنى من الصلاحيات

حساب الجذر أخطر هوية في الحساب، ولا يُحذف لأنه مرتبط بالحساب نفسه، فيُحمى ويُقصر على المهام التي لا تتمّ بغيره كتغيير طريقة الدفع أو إغلاق الحساب. والمصادقة متعددة العوامل عليه أولوية أولى لا إجراء روتينيًا، لأن كلمة المرور تبقى عاملًا واحدًا مهما طالت.

ومبدأ الحدّ الأدنى من الصلاحيات يقتضي أن تُشتقّ الصلاحية من المهمة لا من الخوف من التعطّل. ومنح صلاحية واسعة «حتى لا يتعطّل أحد» ثم الاعتماد على المراقبة خطأ شائع، لأن الرصد يكشف الحادث بعد وقوعه ولا يمنع الوصول الزائد. والحدّ الأدنى حالة تُصان لا إعداد يُضبط مرة: الموظف الذي ينتقل بين الفرق يراكم صلاحيات أدواره السابقة حتى تصير بلا مبرّر، وعلاجه ربط الصلاحية بالدور الحالي.

وحين تتعدّد الحسابات، يصير تكرار الهوية في كل حساب مشكلة دورة حياة: إلغاء وصول موظف يغادر يصير عملية موزّعة قابلة للسهو. والهوية الاتحادية عبر AWS IAM Identity Center تجعل مصدر الهوية واحدًا فيُلغى مرة واحدة.

الحوكمة والامتثال وأين تُلتقط الأدلّة

ثلاث خدمات يتكرّر الخلط بينها، والفرق بينها سؤالها: AWS CloudTrail يجيب «من فعل ماذا ومتى»، وAmazon CloudWatch يجيب «كيف تصرّف النظام» بالمقاييس والسجلّات، وAWS Config يجيب «هل بقي المورد مطابقًا لقاعدة الإعداد المعتمدة». وبناء رواية حادث يحتاج الثلاثة معًا لا واحدًا منها.

والتسجيل شرط ضروري غير كافٍ: سجلّ لا يُقرأ ولا يُبنى عليه تنبيه يمنح القدرة على التحقيق بعد الحادث ولا يمنح الكشف عنه. ومن الضوابط ما يمنع ومنها ما يكشف؛ والشرط الذي يجب أن يصمد أمام السهو البشري يحتاج ضابطًا وقائيًا يمنع المخالفة، يُسنده رصد يكشف ما ينفذ منه.

وامتثال AWS لمعيار لا يعني أن تطبيق العميل ممتثل تلقائيًا: امتثال البنية أساس يقصّر مسافة الإثبات، ويبقى على العميل إثبات امتثال ما يبنيه ويشغّله. وتقارير الامتثال والاتفاقيات تُطلب من AWS Artifact، وهو موضعها لا Amazon CloudWatch ولا لوحة الفوترة.

وزن هذا المجال في المخطط

يمثّل هذا المجال 30٪ من المحتوى المُقوَّم في دليل النسخة CLF-C02. ويستعمل هذا المؤشّر هذه النسبة وزنَ جاهزية في القراءة العامة وحدها، بينما يبقى عدد الأسئلة متساويًا بين المجالات الأربعة حتى تتساوى دقّة التشخيص وتصحّ المقارنة بينها.

الضعف هنا هو الأخطر عمليًا: من يظنّ أن AWS تتولّى ما هو مسؤولية العميل يترك بيانات مكشوفة وهو مطمئن. وحدّ المسؤولية ليس قاعدة واحدة تُحفظ، بل ينزاح مع كل خدمة بين Amazon EC2 وAmazon RDS وAWS Lambda.

أخطاء متكرّرة في هذا المجال

  • إحالة تصنيف البيانات وضبط صلاحياتها إلى AWS، وهما مسؤولية العميل في كل الخدمات بلا استثناء.
  • عدّ امتثال AWS لمعيار امتثالًا تلقائيًا لتطبيق العميل المبنيّ فوقه.
  • الخلط بين AWS CloudTrail الذي يحدّد الفاعل وAmazon CloudWatch الذي يصف سلوك النظام.
  • الاكتفاء بضابط واحد كمجموعة الأمان، فيصير خطأ إعداد واحد كافيًا للتعرّض.
  • الخلط بين مجموعة الأمان على مستوى المثيل وقائمة التحكم بالوصول على مستوى الشبكة الفرعية.

تمرين عملي هذا الأسبوع

خذ ثلاث خدمات من فئات مختلفة، واكتب لكل واحدة سطرين: ما الذي تتولّاه AWS، وما الذي يبقى عليك. ثم قارن السطور: الفرق بينها هو نموذج المسؤولية المشتركة مفهومًا لا محفوظًا.

اختر ثلاث خدمات من مستويات إدارة مختلفة، واكتب لكل واحدة عمودين: ما تتولّاه AWS وما يبقى عليك. ثم أضف خدمة رابعة لم تستعملها قطّ، وحاول ملء العمودين بالاستدلال على مستوى إدارتها وحده. إن استطعت فقد فهمت النموذج، وإن تعثّرت فراجع الخدمات الثلاث الأولى قبل التوسّع.

جرّب المؤشّر لترى موقعك في هذا المجال مقارنةً ببقية المجالات: المؤشّر السريع يعطيك اتجاهًا في دقائق، والمؤشّر الشامل يعطيك أولوية مراجعة تُبنى عليها خطة. ثم اقرأ أدلة النتائج لتعرف معنى تركيبتك.

مراجع تم فتحها والتحقق منها

المصادر الرسمية

آخر تحقق:

ابدأ من مجال واحد لا من المنهج كلّه

اعرف من أين تبدأ استعدادك لـAWS Cloud Practitioner

أجرِ المؤشر لتعرف مرتبتك وترتيب مجالاتك الأربعة وأولوية مراجعتك الأولى، ثم ابنِ خطتك عليها.