العناصر، ثالوث الـ CIA، خدمات الـ AAA وآليات الحماية
عشان نحقق الأمن، لازم ندمج ٣ ركائز أساسية:
المستخدمين لازم يفهمون ويلتزمون بمبادئ أمن البيانات الأساسية:
المؤسسات لازم يكون عندها إطار عمل لـ:
أدوات أساسية للحماية من الهجمات:
أجهزة الكمبيوتر، الجوالات، الراوترات، أجهزة إنترنت الأشياء
الشبكات المحلية (LANs)، شبكات WAN، الشبكات اللاسلكية، اتصالات الإنترنت
الخدمات السحابية، السيرفرات، أنظمة التخزين
التعريف: نقطة ضعف في النظام الأمني (في الإجراءات، التصميم، أو التطبيق) ممكن تستغل عشان تسبب خسارة أو ضرر.
التعريف: ظروف معينة ممكن تسبب خسارة أو ضرر؛ احتمال اختراق أمني.
التعريف: أي إجراء أو جهاز أو أسلوب يزيل أو يقلل من الثغرة.
المهاجم (الشخص) اللي يستغل الثغرة يقوم بهجوم على النظام. العلاقة هي:
التهديد + الثغرة - التحكم الوقائي = الخطر (Risk)
الأصل (البيانات أو الخدمة) يصير غير متوفر أو غير قابل للاستخدام. هجوم على خاصية التوفر (Availability).
هجوم على التوفرشخص غير مخوّل يطلع على الأصل. هجوم على خاصية السرية (Confidentiality).
هجوم على السريةشخص غير مخوّل يغيّر في الأصل. هجوم على خاصية السلامة (Integrity).
هجوم على السلامةشخص غير مخوّل ينشئ أصول مزيفة. هجوم على خاصية المصداقية (Authenticity).
هجوم على المصداقية| الفئة | الأنواع | أمثلة |
|---|---|---|
| العامل البشري | خبيث وغير خبيث | الهندسة الاجتماعية، الأخطاء، التهديدات الداخلية |
| بيئي | طبيعي وبشري المنشأ | فيضانات، حرائق، انقطاع الكهرباء |
| تقني | أجهزة وبرمجيات | أعطال في الأنظمة، أخطاء برمجية، ثغرات |
| تشغيلي | عمليات وإجراءات | ممارسات سيئة، نقص في التدريب |
نوع من التهديد غير معروف للجهة المسؤولة عن إصلاح الثغرة. لا يوجد معرفة مسبقة بهذه الثغرة.
نشر معلومات خاصة ومعلومات تعريفية عن شخص على الإنترنت بقصد الإيذاء.
المهاجم يقنع الضحية إن عنده مشكلة (أو ممكن تصير له مستقبلاً) وإن المهاجم مستعد يساعده في حلها.
تعريف البرمجيات الخبيثة: أي ملف أو برنامج يستخدم لإيذاء مستخدم الكمبيوتر، ويتضمن الديدان، الفيروسات، أحصنة طروادة، وبرامج التجسس.
كود ينسخ نفسه ويلتصق بالملفات
برنامج خبيث ينتشر عبر الشبكات
يتنكر على أنه برنامج شرعي
يراقب نشاط المستخدم سرًا
يسجل كل ما يكتبه المستخدم
يعطي وصول غير مصرح به
يشفر الملفات ويطلب فدية
يعرض إعلانات غير مرغوب فيها
أمثلة مشهورة: WannaCry, Petya/NotPetya, Locky, Cerber, Bad Rabbit, Ryuk, Dharma
ثالوث CIA: نموذج مصمم لتوجيه سياسات أمن المعلومات داخل المؤسسة.
الحفاظ على الأسرار
دقة وثبات البيانات
الوصول عند الحاجة
مفهوم الإجراءات المستخدمة لضمان حماية سرية البيانات أو الأشياء أو الموارد. تمنع أو تقلل الدخول غير المصرح به للبيانات.
تشفير البيانات المخزنة والمنقولة
أسماء المستخدمين، كلمات المرور، المصادقة الثنائية
بصمات الأصابع، مسح القزحية، التعرف على الصوت
رموز أمنية (أجهزة أو برامج)
الضمان بأن المعلومات موثوقة ودقيقة. لا يجب تعديل البيانات من قبل أطراف غير مصرح لها.
ضمان أن تكون جميع المعلومات متاحة للمستخدمين المصرح لهم في جميع الأوقات.
| الخاصية | التعريف | مثال |
|---|---|---|
| الدقة (Accuracy) | خالية من الأخطاء | بيانات مستخدم صحيحة، حسابات سليمة |
| المصداقية (Authenticity) | أصلية وليست مقلدة | شهادات رقمية، مصادر موثقة |
| الفائدة (Utility) | ذات قيمة للغرض المخصص لها | بيانات بصيغة قابلة للاستخدام |
| الملكية (Possession) | الامتلاك أو السيطرة | امتلاك بيانات مشفرة مقابل القدرة على قراءتها |
العبارة: "خرق السرية (Confidentiality) دايمًا يؤدي لخرق الملكية (Possession)، لكن خرق الملكية ما يؤدي دايمًا لخرق السرية."
الجواب: ✅ صحيح - لو أحد اطلع على بيانات سرية (خرق سرية)، صار عنده هالمعلومات (خرق ملكية). لكن لو أحد سرق بيانات مشفرة (خرق ملكية)، يمكن ما يقدر يقرأها (ما صار خرق سرية).
خدمات AAA: المصادقة (Authentication)، التفويض (Authorization)، والمحاسبة/التدقيق (Accounting/Auditing) - مفاهيم أساسية للأمن.
ملاحظة: الـ AAA في الحقيقة تشير لخمسة عناصر، مو بس ثلاثة!
التعريف: دعوى الشخص بأنه هوية معينة عند محاولة الدخول لمنطقة أو نظام محمي.
مثال: إدخال اسم المستخدم
التعريف: إثبات أنك فعلاً هذه الهوية.
مثال: إدخال كلمة المرور، مسح بصمة
التعريف: تحديد الصلاحيات (السماح/المنع) للموارد والدخول لأشياء معينة لهوية محددة.
مثال: قوائم التحكم بالدخول، صلاحيات الأدوار
التعريف: تسجيل سجل للأحداث والأنشطة المتعلقة بالنظام والمستخدمين.
مثال: سجلات أمنية، سجلات دخول
التعريف: مراجعة ملفات السجل للتحقق من الامتثال والمخالفات ومحاسبة الأشخاص على أفعالهم.
مثال: تحليل السجلات، تقارير الامتثال
آليات الحماية هي الضوابط المستخدمة لتطبيق والمحافظة على ثالوث CIA.
استخدام ضوابط متعددة في تسلسل. مثل البصلة اللي فيها طبقات حماية متعددة.
يستخدم للكفاءة. العناصر المتشابهة توضع في مجموعات، فئات، أو أدوار ويتم تخصيص ضوابط أمنية، قيود، أو صلاحيات لها كمجموعة واحدة.
وضع البيانات بشكل متعمد بحيث لا تكون مرئية أو قابلة للوصول لشخص غير مصرح له.
فن وعلم إخفاء معنى أو قصد الاتصال عن المستقبلين غير المقصودين.
العبارة: الدفاع المتعمق يستخدم لتوفير حاجز متعدد الطبقات ضد أشكال مختلفة من الهجمات.
الجواب: ✅ صح
العبارة: بروتوكول Wired Equivalent Privacy (WEP) يستخدم مفتاح سري مشترك محدد مسبقًا.
الجواب: ✅ صح
السؤال: أي من التالي ليس جزءًا من ثالوث CIA؟
أ) السرية (Confidentiality) ب) الذكاء (Intelligence) ج) السلامة (Integrity) د) التوفر (Availability)
الجواب: ب) الذكاء
السؤال: وش الفرق بين التهديد (threat) والثغرة (vulnerability)؟
الجواب: الثغرة هي نقطة ضعف في النظام ممكن تستغل. التهديد هو خطر محتمل ممكن يستغل الثغرة. الثغرة هي "كيف" ممكن يحصل الهجوم، بينما التهديد هو "مين" أو "وش" اللي ممكن يهاجم.
| المفهوم | المعادلة/العلاقة |
|---|---|
| معادلة الخطر | الخطر = التهديد × الثغرة ÷ التحكم الوقائي |
| ركائز الأمن | الناس + السياسات + التقنية = الأمن |
| الدفاع المتعمق | الطبقات المتعددة = أمن أعلى |
| خرق السرية | دايمًا يؤدي لخرق الملكية |
| خرق الملكية | ما يؤدي دايمًا لخرق السرية |
🎭 هجمات الهندسة الاجتماعية
الهندسة الاجتماعية: هجوم يعتمد على التفاعل البشري لخداع المستخدمين عشان يخرقوا الإجراءات الأمنية ويطلعوا معلومات حساسة.
أنواع هجمات الهندسة الاجتماعية
🎣 التصيد (Phishing)
إيميلات احتيالية تشبه مصادر موثوقة لسرقة بيانات حساسة.
🎁 الإغراء (Baiting)
يغري الضحية بعروض أو مكافآت مغرية.
📋 التمويه (Pretexting)
استخدام سيناريوهات مختلقة لكسب ثقة الضحية والحصول على معلومات.
🚶 التتبع (Tailgating)
شخص غير مصرح له يتبع شخصًا مخولًا لدخول منطقة آمنة.
🌐 التصيد الإلكتروني (Pharming)
إعادة توجيه المستخدمين لمواقع مزيفة بدون علمهم.
👀 النظر من فوق الكتف (Shoulder Surfing)
التجسس على المستخدمين للحصول على كلمات المرور أو أرقام التعريف.
إجراءات الحماية من الهندسة الاجتماعية
🔑 سياسات كلمات المرور
🏢 الأمن المادي
📚 التدريب والتوعية
🔐 الضوابط التقنية