Logo GH

أمن النظام الإيكولوجي

(القسم: النظام الإيكولوجي والشبكة)

1) الأهداف والمبادئ

الهدف هو ضمان سرية وسلامة وتوافر الخدمات والبيانات (CIA) مع توسيع نطاق النظام البيئي والبروتوكولات المتطورة.

المبادئ:
  • Zero-Trust حسب التصميم: شبكات/مضيفون غير واثقين، تحقق من كل إجراء حسب السياق.
  • أقل امتياز (PoLP) والحاجة إلى المعرفة: الوصول ضئيل وقابل للقياس.
  • ضمان التشفير: التوقيعات/الشهادات/المراسي بدلاً من «الثقة الافتراضية».
  • المراقبة افتراضيًا: تم تضمين إشارات الأمان في البروتوكولات.
  • Defense-in-Depth: layered protection (identichnost→set→dannyye→vypusk).
  • افتراضي آمن: قوائم السماح الصريحة «مغلقة» افتراضيًا.

2) نموذج التهديد (رفيع المستوى)

الشبكة والمحيط: فيضانات DoS/L7، إساءة استخدام BGP/Anycast، MITM، انتحال DNS.
الهويات والمفاتيح: حل وسط رئيسي، رموز ضعيفة، إعادة توقيع.
البيانات: ترحيل PII، تسرب القياس عن بعد، التلاعب بالبيانات الوصفية.
سلسلة التوريد: التبعيات/البناء الخبيثة، استبدال القطع الأثرية، SDKs الضعيفة.
البروتوكولات/الجسور: إعادة الربط، البراهين المزيفة، تأخيرات DA، إعادة تشغيل الرسائل عبر السلسلة.
المخاطر الداخلية: أخطاء التكوينات، الحقوق المفرطة، عمليات الاستنكار الضعيفة.

3) الهويات والثقة

الهويات: «org _ id»، «peer _ id»، حسابات الخدمة، المستخدمون.
المصادقة: mTLS (X.509)، OAuth2/OIDC (JWT قصير العمر، DPoP/PoP)، WebAuthn للأشخاص.
الإذن: المكتب الإقليمي لآسيا والمحيط الهادئ/ABAC + السياسة كرمز (OPA/Rego).
التفاوض على القدرة عند المصافحة: إعلان الإصدارات، QoS، الحدود والمجالات المسموح بها.

السياسة (YAML)

yaml authz:
roles:
operator. p0: [payouts:write, events:subscribe, bridge:finalize]
reader. api: [rpc:read, catalog:read]
abac:
- when: {org_tier: "gold", region: "eu"}
allow: [qos:P0, data_class:P1]
tokens:
ttl_s: 900 rotation: "7d"

4) أمن الشبكة ونقلها

Шлюзы/edge: WAF, L7-rate-limit, circuit-breaker, outlier-exection.
تشفير المرور: TLS1. 3/mTLS، PFS، شفرات صارمة، QUIC/HTTP/3.
العزلة: تجزئة البيئات (prod/stage/dev)، والشبكات الخاصة، والتحكم في الخروج، وجدار الحماية eBPF.
P2P: توقيعات الرسائل، النوافذ المضادة لإعادة التشغيل، التحكم في الأقران (السماح/الرفض)، حدود القيل والقال.

مثال على قواعد الشبكة

yaml network:
ingress:
allow: ["443/tcp","443/udp"]     # HTTPS/HTTP3 deny: [""]
egress:
allow_domains: [".trusted. psp",".oracle","crl. ocsp."]
waf:
block: ["sql-injection","xss","proto-smuggling"]
dos:
rps_per_ip: 200 burst: 400

5) حماية البيانات

فئات البيانات: P0 (الدفع/المفاتيح)، P1 (التشغيل)، P2 (السجل/التشخيص).
التشفير: في الاستراحة (AES-GCM/ChaCha20-Poly1305)، مفاتيح لكل منطقة/مستأجر، HSM/KMS، تشفير المغلف.
وإضفاء الطابع الرمزي على مؤشر الاستثمار الدولي وتسمية مستعارة ؛ حظر PII في القياس عن بعد/الملصقات.
الإقامة: مستودعات الفولت والكائنات الإقليمية، والقوائم البيضاء للتصدير.
النزاهة: تجزئة معالجة القطع الأثرية، تجزئة المجلة.

كتالوج سياسة التخزين (SQL)

sql
CREATE TABLE data_policies(
data_class TEXT, region TEXT, residency TEXT, kms_key TEXT, retention_days INT,
pii BOOLEAN, export_whitelist TEXT[]
);

6) إدارة الأسرار والمفاتيح

جيل في نظام إدارة الموارد البشرية، التناوب حسب الجدول الزمني والحدث (حل وسط/فصل).
فصل السلطات (SoD) و M-of-N للعمليات الحرجة.
الأسرار فقط في المدير السري (ليس في المتغيرات/المستودعات البيئية).
التثبيت الرئيسي لـ mTLS بين الخدمات و OCSP-stapling/CRL.

السياسة الرئيسية

yaml keys:
rotation_days: 30 pinning: true revoke_on:
- "suspicious_use"
- "employee_exit"
audit_required: ["signing_keys","bridge_keys"]

7) سلسلة إمداد آمنة (نهج SLSA)

المصدر: توقيعات القطع الأثرية (sigstore/cosign)، SBOM، شهادة التجميع.
عزل التجميع: بناء محكم، قابلية للتكرار، تبعيات المسح (SCA).
سياسة الإصدار: كناري/أزرق أخضر، بوابات SLO، مفتاح القتل، تراجعات التجزئة.
SDK/العميل: CSP/Referrer-Policy، سمات النزاهة، مكافحة العبث.

yaml supply_chain:
require_sbom: true attestations: ["build","test","scan"]
deploy:
strategy: "canary"
gates: { error_rate_pct: 0. 4, tti_p95_ms: 2500 }

8) الوصول والامتيازات

RBAC/ABAC - حقوق الدور/السمة، التصعيد المؤقت (JITs)

الخدمات: تعيين الحدود بين القراءة والكتابة والإدارة، وحظر حقوق البدل.
المشغلون: الوصول إلى زجاج الكسر بواسطة فاعل متعدد، مع تسجيل الجلسة.
مراجعة الحسابات: السجلات غير المتغيرة (المرفقة فقط)، الارتباط 'الطلب _ id/trace _ id'.

سجل الأدوار/الحقوق (SQL)

sql
CREATE TABLE roles(name TEXT PRIMARY KEY, description TEXT);
CREATE TABLE permissions(role TEXT, resource TEXT, action TEXT, PRIMARY KEY(role,resource,action));

9) إمكانية الرصد، SLI/SLO وإشارات السلامة

SLI (core):
  • AuthN/AuthZ Success%, Anomalous Deny%;
  • Key/Cert Drift (انتهاء الصلاحية/عدم المطابقة) ؛
  • انتهاكات النزاهة (التوقيعات، لجنة الأمن الغذائي) ؛
  • إشارات إساءة الاستخدام: ضربات حد المعدل، أحداث DoS/SCH ؛
  • مخالفات الإقامة ؛
  • خطأ حرق الميزانية по P0.
SLO (معالم):
  • Auth p95 ≤ 200 мс, Success ≥ 99. 95%;
  • الأحداث الموقعة ≥ 99. 9%;
  • الانتهاك CSP ≤ 0. 05٪ إصابات ؛
  • مخالفات الإقامة = 0.

Дашборды: الوضع الأمني والمفاتيح والشهادات وسلسلة التوريد وإساءة الاستخدام/DoS والإقامة و DLP.

10) الاستجابة للحوادث (IR) و SOAR

الاستعداد: كتيب التشغيل وعلى P0/P1، المسؤولة 24 × 7، قنوات الاتصال.
الكشف: التوقيعات/القواعد السلوكية، الارتباط في SIEM، أتمتة SOAR.
الاحتواء: رمز/مفتاح كتلة، رفض قائمة المسار، مواضيع الحجر الصحي.
الاستئصال/الاسترداد: التناوب، البقع، إعادة التجميع، الاسترداد من اللقطات.
تشريح الجثة: في غضون 72 ساعة، مواقع العمل، تحديثات السياسة/الاختبار.

قواعد SOAR (مثال)

yaml soar:
playbooks:
key_compromise:
trigger: ["anomalous_sign","suspicious_kid"]
actions: ["revoke_key","rotate","notify_owners","enable_strict_mode"]

11) الامتثال والإقامة

المتطلبات التنظيمية: تخزين/حذف البيانات (DSR)، الإبلاغ، شهادة RNG/التشفير.
الإقامة: مفاتيح وفولت لكل منطقة، والتصدير بالقوائم البيضاء.
العمليات: عمليات مراجعة منتظمة للحسابات، وسجل التغيير، والجدول الزمني للسياسات الهامة.

yaml residency:
eu: { pii: "tokenized", export: ["anonymized_metrics"] }
uk: { pii: "tokenized", export: [] }
compliance:
dsr:
erase_sla_days: 30 export_sla_days: 30

12) DR/BCP والقوة

أهداف RPO/RTO: خدمات P0 - RPO ≤ 5 دقائق، RTO ≤ 15 دقيقة.
التكرار الجغرافي: الأصول والخصوم والأصول، اختبارات الاسترداد الدورية.
الوضع المعزول: تحديد العمليات «باهظة الثمن» في صيغتها النهائية فقط، مخبأ فقط.
القنوات الاحتياطية: IX/مزودون مستقلون، أنفاق أقاليمية مشفرة.

سياسة DR

yaml dr:
rpo_min: 5 rto_min: 15 exercises: ["quarterly-failover","annual-blackhole"]

13) مقاييس السلامة والاختبار

الفوضى - الأمن: тесты MITM/DNS-poison/packet-loss/latency.
الفريق الأحمر/الأزرق: سيناريوهات التصيد الاحتيالي، واختطاف الرموز، وحقن سلسلة التوريد.
تمارين الطاولة: صنع القرار ونمذجة الاتصالات.
الاختبارات الذاتية: SAST/DAST/IAST، بروتوكولات صاخبة، بطانات السياسة.

14) كتب لعب الحوادث

ألف - التسوية الرئيسية للأعضاء

1. «revoke _ key» → «durate» → تحديث السجل الموثوق به ؛

2. وتمكين التوقيعات الصارمة ؛ 3) إعادة الدفعات الحرجة ؛ 4) إبلاغ الشركاء.

باء - انتهاك الإقامة

1. كتلة التصدير الفورية ؛ 2) التنقيح/الحذف ؛ 3) إخطار DPO/الامتثال ؛ 4) تحديث الاختبارات.

جيم - حقن سلسلة الإمدادات

1. Hash relback، kill-switch ؛ 2) التحقق من صحة SBOM/شهادة ؛ 3) تناوب رموز CI ؛ 4) تشريح الجثة.

دال - الفيضانات DoS/L7 الجماعية

1. تفعيل حدود الأسعار المعززة/الاتحاد العالمي للغابات ؛ 2) أي تجميل ؛ 3) تحديد أولويات ف-0 ؛ 4) التواصل مع مقدمي الخدمة.

هاء - سياسات/عقود الانجراف

1. تمكين رفض المخططات غير المتوافقة ؛ 2) الإفراج عن المحولات ؛ 3) تحديث البطانات/السجلات.

15) قائمة التنفيذ المرجعية (حسب الخطوات)

1. أدخل نموذج الهوية (org/peer/service/user) و mTLS + OIDC.
2. وصف السياسة كرمز (RBAC/ABAC) و PoLP وتصعيد JIT.
3. قم بتشفير البيانات «أثناء التنقل» و «أثناء الراحة»، وقم بترميز PII، وقم بتكوين الإقامة.
4. تمكين حماية سلسلة التوريد: توقيعات القطع الأثرية، SBOM، الشهادة، الكناري + مفتاح القتل.
5. قم بإعداد حراس WAF/Rate-limits/DoS والتحكم في الخروج.
6. رفع SIEM/SOAR، وصف SLI/SLO، التنبيهات ولوحات التحكم الأمنية.
7. تنظيم دوران المفتاح/الشهادة والوصول إلى زجاج الكسر.
8. عمل على DR/BCP والأوضاع المعزولة، وإجراء التمارين.
9. تنظيم مراجعة الحسابات/قطع الأشجار والتشريح المنتظم بعد الوفاة.
10. مراجعة السياسات كل ثلاثة أشهر، وأتمتة عمليات التدقيق.

16) مسرد

Zero-Trust هو نموذج يتم فيه فحص كل إجراء بغض النظر عن الموقع.
إن برنامج العمل هو مبدأ الحد الأدنى من الحقوق الضرورية.
السياسة كمدونة - مراقبة الدخول/القواعد من خلال السياسات الإعلانية.
SLSA - مستويات أمان سلسلة توريد البرمجيات.
RPO/RTO - أهداف وقت فقدان/استرداد البيانات.
DPoP/POP - ربط رمز بقناة TLS/عميل معين.
وضع صارم - وضع يحظر المخططات/التوقيعات غير المناسبة.

خلاصة القول: إن أمن النظام البيئي ليس «جدارًا ناريًا و TLS»، ولكنه اندماج بين الثقة التشفيرية وسياسات الوصول الصارمة وإمكانية الملاحظة والانضباط التشغيلي. بعد Zero-Trust و PoLP وضوابط سلسلة التوريد و SLOs القابلة للقياس تحول الأمن إلى ممارسة هندسية مُدارة تقاوم الاضطراب والهجوم والتغيير التنظيمي.

Contact

اتصل بنا

تواصل معنا لأي أسئلة أو دعم.نحن دائمًا جاهزون لمساعدتكم!

Telegram
@Gamble_GC
بدء التكامل

البريد الإلكتروني — إلزامي. تيليغرام أو واتساب — اختياري.

اسمك اختياري
البريد الإلكتروني اختياري
الموضوع اختياري
الرسالة اختياري
Telegram اختياري
@
إذا ذكرت تيليغرام — سنرد عليك هناك أيضًا بالإضافة إلى البريد الإلكتروني.
WhatsApp اختياري
الصيغة: رمز الدولة + الرقم (مثال: +971XXXXXXXXX).

بالنقر على الزر، فإنك توافق على معالجة بياناتك.