Lesson 15: Introduction to Cloud Security — Identity Is the New Perimeter
Until now we discussed defense in terms of a physical network: a perimeter, an interior, servers in a server room. This lesson moves to an arena where most of those assumptions no longer hold — cloud computing. The 'server' isn't yours anymore, it sits on someone else's hardware, and there's no phys
باختصار: في السحابة لا يوجد جدار فيزيائي يُعتمد عليه، فالحدّ الجديد هو الهوية — من تكون، لا من أين اتصلت. المسؤولية مقسّمة: المزوّد يحرس العتاد والتوافر، وأنت تحرس إعداداتك وهوياتك وبياناتك — عند كل مستوى من IaaS/PaaS/SaaS. ومعظم اختراقات السحابة ليست اختراقًا متطورًا، بل مجرد باب تُرك مفتوحًا عن طريق الخطأ.
- الحوسبة السحابية ونموذج On-Demand
- نموذج يتيح الوصول عن بُعد إلى موارد الحوسبة (الخوادم، التخزين، قواعد البيانات، الشبكات) عبر الإنترنت، عند الطلب (On-Demand) وبالدفع حسب الاستخدام (Pay-as-you-go) — دون الحاجة إلى امتلاك خوادم فيزيائية وصيانتها في موقع المؤسسة.
- المقاربة القديمة مقابل الجديدة: الهوية هي الحدّ الجديد
- في المقاربة القديمة، كان الأمان يعتمد على الموقع الفيزيائي — من داخل جدار الحماية يعني 'موثوق'، ومن خارجه يعني 'مشبوه'؛ المشكلة: المهاجم الذي يتجاوز السور يمكنه التحرك بحرية في الداخل. في المقاربة الجديدة، مع استخدام الموظفين لـ SaaS، والعمل من المنزل، ووجود الخادم نفسه في السحابة — لم تعد الشبكة حدًّا موثوقًا. ما يبقى ثابتًا هو 'من' يحاول الوصول إلى المعلومات، لذا انتقل الدفاع من حماية الشبكة إلى حماية الهوية.
- مكوّنات الحدّ الجديد: MFA، السياق والحد الأدنى من الصلاحيات
- بدلًا من السؤال 'من أي شبكة تأتي'، يطرح النظام أسئلة الهوية قبل كل عملية: مصادقة قوية (MFA — كلمة المرور وحدها لا تكفي)، وصول قائم على السياق (Context-Based Access — هل هذا هو الجهاز المعروف، دولة منطقية، وقت مناسب)، والحد الأدنى من الصلاحيات (Least Privilege) — حتى بعد المصادقة، يُمنح الوصول فقط لما يتطلبه العمل.
- Zero Trust (انعدام الثقة)
- الافتراض بأنه حتى داخل شبكة المؤسسة، لا أحد موثوق افتراضيًا — كل طلب وصول يُعاد فحصه كما لو أنه جاء من الإنترنت العام، دون 'منطقة موثوقة' ثابتة تحظى بثقة تلقائية.
- نموذج المسؤولية المشتركة: Security OF مقابل IN the Cloud
- تنقسم المسؤولية في السحابة حسب الطبقات — لا المزوّد مسؤول عن كل شيء، ولا العميل كذلك. Security OF the Cloud (مسؤولية المزوّد): الأمان الفيزيائي لمراكز البيانات، الطاقة والتبريد، العتاد، طبقة المحاكاة الافتراضية (Hypervisor)، والتوافر العالمي (Regions/Availability Zones). Security IN the Cloud (مسؤولية العميل): إدارة الهويات والصلاحيات (IAM)، حماية البيانات والتشفير، وإعدادات الخدمات.
- IaaS وPaaS وSaaS: تدرّج المسؤولية
- IaaS (مثل EC2): المزوّد يوفّر الخوادم والتخزين والشبكة؛ والعميل يدير نظام التشغيل والخدمات والتطبيقات — مسؤولية عالية جدًا على العميل. PaaS (مثل RDS): المزوّد يضيف أيضًا نظام التشغيل وبيئة التشغيل؛ والعميل يركّز على الكود والمنطق التجاري. SaaS (مثل Gmail): المزوّد يوفّر التطبيق الكامل؛ والعميل يستخدم الخدمة فقط — لكنه ما زال مسؤولًا عن إدارة المستخدمين، وMFA، ومنع تسرّب البيانات.
- أنواع نشر السحابة: خاصة، عامة، هجينة ومتعددة السحابات
- السحابة الخاصة: بنية تحتية مخصّصة لمؤسسة واحدة فقط — تحكّم كامل، لكنها مكلفة في الإنشاء والصيانة. السحابة العامة: بنية تحتية مشتركة بين المؤسسات مع فصل منطقي، بالدفع حسب الاستخدام والمرونة (التوسّع والتقليص حسب الحاجة). السحابة الهجينة: مزيج بين الاثنتين — تبقى البيانات الحساسة محليًا، وتنتقل أحمال العمل المرنة إلى السحابة العامة. متعددة السحابات: استخدام عدة مزوّدي سحابة عامّين في آنٍ واحد، لتجنّب الاعتماد على مزوّد واحد (Vendor Lock-in)، وللنسخ الاحتياطي، وللامتثال التنظيمي.
- Multi-tenancy مقابل Single-tenancy
- في السحابة العامة (multi-tenant)، قد تعمل خوادم افتراضية تعود لعشرات المؤسسات المختلفة على الخادم الفيزيائي نفسه — الفصل المنطقي موجود، لكن الموارد الفيزيائية مشتركة. في السحابة الخاصة (single-tenant)، تكون المؤسسة 'المستأجرة' هي الوحيدة على العتاد.
- Misconfiguration — تهديد رقم 1 في السحابة
- معظم حوادث أمان السحابة ليست اختراقًا لتقنية متطورة، بل خطأ بشري في الإعدادات — مثلًا، ترك تخزين S3 مفتوحًا للوصول العام للعالم بأسره — بسبب نقص الوعي أو سياسة أمان غير واضحة.
- شبكة السحابة والبيانات والحوكمة: VPC، دورة حياة البيانات والسيادة
- الـ VPC (Virtual Private Cloud) هو شبكة خاصة ومعزولة داخل السحابة العامة، مقسّمة إلى Subnets عامة (للخدمات المتّجهة نحو الإنترنت) وSubnets خاصة (لقواعد البيانات الحساسة). داخلها، يعمل الـ NACL على مستوى الشبكة (stateless — يُفحص بمعزل عمّن بادر به، سبق تناوله في الدرس 12)، مقابل الـ Security Group الذي يعمل على مستوى الخادم (stateful — يُفحص بناءً على من بادر بالاتصال). تتطلب دورة حياة البيانات حماية عبر ثلاث حالات: at rest (على القرص — التشفير)، in transit (على الشبكة — SSL/TLS)، وin use (في الذاكرة أثناء المعالجة). دون سجلّات (مثل CloudTrail) توثّق من/ماذا/متى/أين، لا توجد قدرة على التحقيق. واختيار الـ Region يحدّد أيضًا الامتثال التنظيمي (مثل GDPR) وسيادة البيانات.