Lesson 13: Internal Defense — Access Control, Hardening, and Segmentation
In the previous lesson we built a full perimeter defense line — firewalls, WAF, DMZ, IDS/IPS, VPN, and NACL — stopping most malicious traffic before it ever reaches the organization's network. But the basic assumption in cyber security is that a determined, sophisticated attacker will eventually get
باختصار: افترض أن المهاجم سيتجاوز الجدار الخارجي في النهاية، فالسؤال هو كم من الضرر يمكنه إحداثه بعد أن يصبح في الداخل بالفعل. يحدد PoLP 'نطاق ضرر' (Blast Radius) صغيرًا لكل حساب مسبقًا. وRBAC/MAC/DAC/ABAC/GBAC هي طرق مختلفة لتقرير من يحصل على الوصول أصلًا. ويقلّص التحصين ما يمكن مهاجمته في كل نظام؛ وتعزل التجزئة الأنظمة بعضها عن بعض كي لا يتمكن المهاجم من التنقل بحرية؛ ويحمي التشفير البيانات أثناء تنقلها وأثناء استقرارها على القرص معًا.
- PoLP (مبدأ الحد الأدنى من الصلاحيات) ونطاق الضرر (Blast Radius)
- تحصل كل عملية أو مستخدم أو نظام على الصلاحيات التي يحتاجها فعلًا لأداء مهمته فقط، لا أكثر. وهذا يقلّص سطح الهجوم، وإذا اختُرق حساب أو سُرقت خدمة، يظل المهاجم محصورًا في 'نطاق ضرر' (Blast Radius) صغير، أي ما يحتاجه ذلك الحساب حقًا فقط، وليس البيئة بأكملها.
- RBAC (التحكم في الوصول المبني على الأدوار)
- تُخصَّص الصلاحيات حسب الدور التنظيمي/الوظيفة بدلًا من كل مستخدم على حدة، فكل من يشغل دورًا معينًا يحصل تلقائيًا على مجموعة الصلاحيات نفسها. بسيط في التطبيق ويتوسع بسهولة في المؤسسات الكبيرة.
- MAC (التحكم الإلزامي في الوصول)
- وصول صارم يُفرض مركزيًا يستند إلى مطابقة مستويات التصريح (تسميات السرية) بين المستخدم والمورد، ولا يستطيع المستخدم ولا مالك المورد تغييره. وهو نمط شائع في البيئات عالية التصنيف مثل الجيش والحكومة.
- DAC (التحكم التقديري في الوصول)
- مالك المورد (المنشئ/الحائز) يقرر بنفسه من يحصل على الوصول وأي نوع منه، وهو مناسب لبيئات المشاركة والعمل التعاوني على الملفات، لكنه يعتمد على تقدير كل مالك على حدة.
- ABAC وGBAC (التحكم في الوصول المبني على السمات والمبني على المجموعات)
- يمنح GBAC الوصول حسب العضوية في مجموعة (مثل 'المديرين' أو 'IT'). أما ABAC فهو النموذج الأكثر شمولًا، إذ يوازن بين المستخدم والمورد والبيئة (الوقت، الموقع) في آنٍ واحد، ما يتيح أكثر الصلاحيات دقةً وديناميكيةً.
- التحصين (Hardening)
- عملية تقلّص سطح الهجوم لنظام ما: تعطيل الخدمات والبرمجيات غير الضرورية، وإغلاق منافذ الشبكة غير المستخدمة، والتطبيق المنتظم للتحديثات الأمنية (Patches) لإصلاح الثغرات المعروفة.
- التجزئة (Segmentation) والحركة الجانبية (Lateral Movement)
- تقسيم شبكة كبيرة إلى مناطق معزولة (مثل DMZ وServer Farm وDB Zone) أو إلى شبكات VLANs منفصلة، بحيث حتى لو اخترق مهاجم مقطعًا واحدًا، تظل قدرته على التنقل بحرية إلى مقاطع أخرى (الحركة الجانبية) مقيّدة بشدة. وتجري حركة North-South بين المؤسسة والعالم الخارجي؛ بينما تجري East-West داخل المؤسسة نفسها.
- التشفير أثناء النقل مقابل حالة السكون
- يحمي تشفير الاتصالات (TLS، IPsec، VPN) البيانات أثناء تنقلها بين الأنظمة، مانعًا التنصت والتلاعب في الطريق. ويحمي التشفير في حالة السكون البيانات المخزّنة على الأقراص وفي قواعد البيانات، حتى لو سُرقت الوسائط المادية. إنهما حالتان مختلفتان، وكلتاهما مطلوبة.