الهدف
بنهاية هذا الدرس، سيكون الطالب قادرًا على شرح مبادئ تصميم شبكة آمنة وتحديد وظائف الجدران النارية وأنظمة كشف الاختراق والشبكات الافتراضية الخاصة.
شرح الدرس
مبدأ الدفاع بالعمق (Defense in Depth): طبقات متعددة من الحماية — إذا اخترق المهاجم طبقة يواجه أخرى.
الجدار الناري (Firewall): يُراقب ويُفلتر حركة البيانات الواردة والصادرة بناءً على قواعد محددة. أنواع:
- جدار ناري للشبكة: يحمي الشبكة كاملة
- جدار ناري للمضيف: يحمي جهازًا بعينه
- جدار ناري للتطبيق (WAF): متخصص في حماية تطبيقات الويب
نظام كشف الاختراق (IDS) ومنعه (IPS): IDS يُنبّه عند رصد نشاط مشبوه، IPS يتخذ إجراءً تلقائيًا لمنعه.
الشبكة الافتراضية الخاصة (VPN): تُنشئ نفقًا مشفرًا عبر الإنترنت يجعل حركة البيانات خاصة وآمنة.
التقسيم الشبكي (Network Segmentation): تقسيم الشبكة لمناطق معزولة — إذا اخترق المهاجم منطقة لا يصل تلقائيًا للأخريات.
أسئلة تدريبية
1. شركة تسمح لموظفيها بالعمل عن بُعد والوصول لملفات داخلية حساسة. ما التقنية الأمنية الأنسب لضمان خصوصية هذا الاتصال؟ واشرح كيف تعمل.
عرض الإجابة
VPN (الشبكة الافتراضية الخاصة). تعمل بإنشاء نفق مشفر بين جهاز الموظف والشبكة الداخلية للشركة عبر الإنترنت — كأن الموظف يجلس جسديًا في المكتب. كل البيانات المرسلة مشفرة ولا يستطيع مزود الإنترنت أو أي طرف ثالث رؤية محتواها.
2. جدار ناري اعتمادًا على القواعد يحجب كل حركة الإنترنت من وإلى الشبكة الداخلية ماعدا المنافذ 80 و443 (HTTP/HTTPS). ما الهجمات التي ما زالت ممكنة رغم هذا الإعداد؟
عرض الإجابة
الهجمات عبر المنافذ المفتوحة ذاتها: (1) هجمات تطبيقات الويب (SQL Injection, XSS) تمر عبر 443. (2) Phishing — المستخدمون يفتحون روابط مشبوهة عبر المتصفح (443). (3) البرمجيات الخبيثة التي تتخفى كحركة ويب عادية. الجدار يحمي من حركة غير مصرح بها لكن لا يفهم محتوى حركة الويب المسموح بها.
3. ما الفرق بين IDS وIPS؟ أيهما يناسب بيئة مستشفى يريد التأكد من عدم انقطاع الأنظمة الحيوية؟
عرض الإجابة
IDS: يُراقب ويُنبّه فقط دون توقف الحركة (Passive). IPS: يتدخل ويحجب تلقائيًا (Active). في المستشفى: IDS أنسب لأن الأنظمة الحيوية (أجهزة التنفس، ضخ الدواء) لا يمكن إيقافها تلقائيًا بالخطأ حتى لو رُصد نشاط مشبوه — تنبيه + تدخل بشري أسلم من منع تلقائي قد يوقف جهازًا طبيًا.
4. اشرح مبدأ ‘الامتياز الأدنى’ (Principle of Least Privilege) وكيف يُطبَّق في إدارة الوصول لأنظمة شركة.
عرض الإجابة
المبدأ: كل مستخدم ونظام يحصل على الصلاحيات الدنيا اللازمة لأداء مهامه فقط — لا أكثر. التطبيق: محاسب يصل لنظام المالية فقط لا لقواعد بيانات العملاء. مطوّر يصل لخادم الاختبار لا للإنتاج. إذا اخترق مهاجم حساب الموظف، ضرره محدود بصلاحياته المحدودة.
5. شركة كبيرة تحتوي شبكتها: قسم المالية، قسم الإنتاج، خادم الويب العام. لماذا يُنصح بتقسيمها لشبكات فرعية معزولة؟ وما الأداة المستخدمة لذلك؟
عرض الإجابة
لو اخترق مهاجم خادم الويب العام (الأكثر تعرضًا) في شبكة موحدة يصل مباشرة لبيانات المالية. التقسيم بـ VLAN وجدران نارية داخلية يعزل كل قسم — الاختراق يبقى محاصرًا في منطقته. الأداة: VLAN (Virtual LAN) تُقسّم الشبكة منطقيًا مع جدران نارية داخلية للتحكم بالحركة بين الأقسام.
6. هجوم DDoS (الحرمان من الخدمة الموزع) يُغرق الخادم بطلبات مزيفة. ما الأسباب التي تجعله صعب الدفاع وكيف تُخففه؟
عرض الإجابة
صعوبة الدفاع: الهجوم يأتي من آلاف العناوين المختلفة (شبكة Botnet) — حجب عنوان واحد لا يجدي. يصعب تمييز الطلب الحقيقي من المزيف. التخفيف: (1) CDN وتوزيع الحمل جغرافيًا. (2) Rate Limiting — تقييد الطلبات لكل IP. (3) خدمات حماية متخصصة (Cloudflare) تمتص الهجوم قبل وصوله للخادم.
7. ما الـ DMZ (المنطقة المنزوعة السلاح) في أمن الشبكات؟ وما الخوادم التي تُوضع فيها عادةً؟
عرض الإجابة
DMZ منطقة شبكية وسيطة بين الإنترنت والشبكة الداخلية — محمية بجدار ناري من الخارج وآخر من الداخل. تُوضع فيها: خوادم الويب العامة، خوادم البريد الإلكتروني، خوادم DNS. المنطق: تتعرض للإنترنت مباشرة لكن اختراقها لا يُعطي وصولًا مباشرًا للشبكة الداخلية الحساسة.
8. موظف جديد يجلس في مقهى ويتصل بشبكة Wi-Fi عامة مجانية ثم يفتح بريد العمل. ما المخاطر؟ وما الإجراءات الواجبة؟
عرض الإجابة
المخاطر: شبكات Wi-Fi العامة غير مشفرة — كل من في نفس الشبكة قد يعترض البيانات (Packet Sniffing). هجوم ‘Rogue AP’ — شبكة وهمية باسم المقهى يُنشئها مهاجم. الإجراءات: استخدام VPN دائمًا على شبكات عامة، تفعيل HTTPS فقط، عدم الدخول لأنظمة حساسة دون VPN.
9. ما الفرق بين جدار الحماية التقليدي (Stateless) وجدار الحماية الحالة (Stateful)؟
عرض الإجابة
Stateless: يفحص كل حزمة بيانات باستقلالية (هل IP المصدر مسموح به؟) دون ذاكرة للاتصالات السابقة. Stateful: يتذكر حالة الاتصال (Session) — يعلم أن هذه الحزمة جزء من اتصال شرعي بدأ من الداخل. أكثر أمانًا: يمنع هجمات تُرسل حزمًا تبدو صحيحة لكنها ليست جزءًا من اتصال شرعي.
10. ما Zero Trust Architecture؟ وكيف تختلف عن نموذج الأمن التقليدي القائم على الثقة بالشبكة الداخلية؟
عرض الإجابة
Zero Trust: لا تثق بأي شيء أو أي شخص بشكل تلقائي — حتى لو داخل الشبكة — وتحقق من كل طلب وصول. النموذج التقليدي: ما دمت داخل الشبكة فأنت موثوق (‘القلعة والخندق’). مشكلة التقليدي: اختراق حساب داخلي يُعطي المهاجم صلاحيات واسعة. Zero Trust: كل مستخدم وجهاز يُثبت هويته وصلاحيته لكل مورد في كل مرة.
11. شركة تستخدم Honeypot لأمنها. ما هذا النظام وما الغاية منه؟
عرض الإجابة
Honeypot: خادم وهمي يبدو كهدف حقيقي وجذاب للمهاجمين لكنه معزول ولا يحتوي بيانات حقيقية. الغاية: (1) استيعاب انتباه المهاجم وإشغاله بعيدًا عن الأنظمة الحقيقية. (2) رصد تقنياته وأدواته لفهم أسلوب هجومه. (3) جمع معلومات استخباراتية دون المخاطرة بأنظمة حيوية.
12. مطار يمنح شبكة Wi-Fi مجانية لكنه يعيد توجيه المستخدمين لصفحة تسجيل دخول أولًا. ما الفوائد الأمنية لهذا الإجراء؟ وما المعلومات التي يجمعها المطار؟
عرض الإجابة
الفوائد الأمنية: ربط كل نشاط شبكي بهوية المستخدم — في حالة نشاط مشبوه يمكن تتبعه وحجبه. المعلومات المجمعة: اسم المستخدم أو البريد الإلكتروني، رقم الجهاز (MAC Address)، سجل الزيارات. الملاحظة الأخلاقية: المستخدم يتنازل عن خصوصية نشاطه مقابل الإنترنت المجاني.