الدرس 1 من 4 · 8 دقيقة
نموذج المسؤولية المشتركة
يؤمّن مزودو السحابة البنية التحتية. وتؤمّن أنت ما تضعه فيها. تحدث معظم اختراقات السحابة في جانب العميل من ذلك الخط.
عندما يكون ملف "في السحابة"، فإنه يقع على خادم تملكه شركة لم تقابلها أبدًا ولن تزورها أبدًا. يقسّم هذا الترتيب مسؤولية الأمان بين طرفين، ولا يتعلم معظم الناس أين يقع هذا الخط إلا عندما يسوء شيء ما. توثّق كل شركة سحابية كبرى هذا التقسيم صراحة، لأن الخطأ في فهمه بأي اتجاه — افتراض أن المزود يغطي كل شيء، أو محاولة تأمين أشياء يتولاها المزود بالفعل — يسبب حوادث حقيقية.
جانبان لخط واحد
تسمّي أمازون ويب سيرفيسز (AWS) نسختها من هذا التقسيم نموذج المسؤولية المشتركة، وتقسّمه إلى «أمان السحابة» و«الأمان داخل السحابة». تتحمل AWS مسؤولية الأول: «العتاد، والبرمجيات، والشبكات، والمرافق التي تشغّل خدمات AWS السحابية» — مراكز البيانات الفعلية، وترقيع البنية التحتية، والأجزاء التي لن تستطيع فحصها أو ضبطها بنفسك أبدًا حتى لو أردت. ويتحمل العميل مسؤولية الثاني، وAWS محددة بشأن ما يشمله ذلك لخدمات التخزين السحابي: «إدارة بياناته (بما في ذلك خيارات التشفير)، وتصنيف أصوله، واستخدام أدوات إدارة الهوية والوصول (IAM)» — أي من يُسمح له بالوصول إليها.
ينتقل الخط بحسب ما تستخدمه
توضح وثائق Microsoft نقطة مهمة لأي شخص يختار بين أنواع مختلفة من الخدمات السحابية: خط التقسيم ليس ثابتًا، بل ينتقل بحسب نموذج الخدمة. يسرد جدول مسؤوليتها بيانات العميل، وهويات الحسابات، وإدارة الوصول، بوصفها مهمة العميل دائمًا، في كل نموذج، سواء داخل المنشأة أو في السحابة. لكن كلما انتقلت من البنية التحتية كخدمة (استئجار جهاز افتراضي تضبطه بنفسك) نحو البرمجيات كخدمة (استخدام تطبيق جاهز مثل خدمة بريد إلكتروني أو مشاركة ملفات)، تتولى Microsoft المزيد: تصبح أنظمة التشغيل، وشيفرة التطبيقات، وضبط الشبكة، مهمة Microsoft بشكل متزايد بدلًا من مهمتك. ما لا ينتقل أبدًا، بتعبير Microsoft نفسها، هو أنك «تحتفظ دائمًا» بمسؤولية بياناتك، وحساباتك، وأجهزة العميل لديك، وضوابط الوصول الخاصة بك.
| مهمة العميل دائمًا (بحسب Microsoft) | تعتمد على نموذج الخدمة |
|---|---|
| بياناتك: التصنيف، والحماية، وخيارات التشفير | من يدير نظام التشغيل (أنت، في IaaS؛ المزود، في معظم SaaS) |
| الهويات وحسابات المستخدمين | ضوابط أمان الشبكة |
| أجهزة العميل (حواسيب محمولة، هواتف) التي تصل إلى الخدمة | ضبط التطبيقات وشيفرتها |
| إدارة الوصول: من يستطيع الوصول إلى ماذا، وبأي أذونات | البنية التحتية الفعلية (مهمة المزود دائمًا بمجرد وجودك في أي نموذج سحابي) |
لماذا يهم جانب العميل أكثر مما يبدو
بالنسبة لمنظمة غير حكومية تستخدم خدمة جاهزة لمشاركة الملفات أو البريد الإلكتروني — البرمجيات كخدمة، النموذج الذي يتولى فيه المزود القدر الأكبر — من المغري افتراض أن أمان المزود هو القصة كاملة الآن. لكن الأمر ليس كذلك. جانب المزود من الخط (خوادمه، وشبكته، وترقيعه) ممتاز عادةً بالنسبة للخدمات الكبرى؛ وهذا بالضبط سبب ندرة محاولة المهاجمين مهاجمته مباشرة. بل يستهدفون جانب العميل: كلمة مرور ضعيفة أو مُعاد استخدامها، أو رابط شُورك على نطاق أوسع مما كان مقصودًا، أو حساب بلا عامل ثانٍ. كل فئة في قائمة "مهمة العميل دائمًا" أعلاه هي أيضًا، وليس صدفة، موضوع الدرس التالي في هذه المادة.
سؤال يستحق طرحه بشأن أي خدمة سحابية تستخدمها
قبل أن تثق بخدمة سحابية بمواد حساسة، يستحق البحث عن وثائقها الخاصة عن المسؤولية المشتركة (تنشرها جميع المزودين الكبار) وطرح سؤالين: ماذا يؤمّن المزود فعليًا افتراضيًا، وماذا يُترَك لي صراحة؟ عادةً ما توضح الإجابة بالضبط أي من عاداتك الخاصة — المتناولة في بقية هذه المادة — يعتمد عليها فعليًا أمان تلك البيانات.
أهم النقاط
- يؤمّن مزودو السحابة البنية التحتية ("أمان السحابة")؛ ويؤمّن العملاء بياناتهم وهوياتهم ووصولهم الخاص ("الأمان داخل السحابة").
- يتحرك خط التقسيم الدقيق بحسب نموذج الخدمة: كلما كانت الخدمة أكثر جاهزية (SaaS مقابل IaaS)، تولّى المزود المزيد.
- تبقى بياناتك، وحساباتك، وأجهزتك، وضوابط وصولك من مسؤوليتك في كل نموذج سحابي، بحسب وثائق Microsoft نفسها.
- تحدث معظم حوادث السحابة الواقعية في جانب العميل من الخط — كلمات مرور ضعيفة، وروابط مُشارَكة بإفراط، وغياب التحقق متعدد العوامل — لا عبر اختراق البنية التحتية للمزود.
- ينشر كل مزود كبير وثائقه الخاصة عن المسؤولية المشتركة؛ وقراءتها لخدمة تعتمد عليها توضح ما لا يزال عليك تأمينه فعليًا.
اختبر نفسك
1. في نموذج المسؤولية المشتركة لدى AWS، إلى ماذا يشير "أمان السحابة"؟
- كلمات مرور العميل وإعدادات حسابه
- البنية التحتية الخاصة بـ AWS: العتاد، والشبكات، والمرافق — صحيح.
- تطبيقات طرف ثالث متصلة بحساب AWS
- بيانات يختار العميل تشفيرها
تتحمل AWS مسؤولية البنية التحتية الأساسية؛ ويتحمل العميل مسؤولية ما يحدث بالخدمات المبنية فوقها ("الأمان داخل السحابة").
2. وفقًا لوثائق Microsoft، أي مسؤولية لا تنتقل أبدًا إلى المزود، بغض النظر عن نموذج الخدمة؟
- إدارة مركز البيانات الفعلي
- ترقيع نظام التشغيل الأساسي في منتج SaaS مُدار بالكامل
- بياناتك، وحساباتك، وأجهزتك، وإدارة وصولك — صحيح.
- إدارة عتاد الشبكة الفعلي
تنص Microsoft على أن العملاء يحتفظون دائمًا بمسؤولية بياناتهم وهوياتهم وأجهزة العميل لديهم وضوابط وصولهم، عبر كل نموذج نشر.
3. لماذا تحدث معظم حوادث أمان السحابة الواقعية في جانب العميل من خط المسؤولية؟
- نادرًا ما يؤمّن مزودو السحابة بنيتهم التحتية جيدًا
- يجد المهاجمون استغلال كلمات مرور ضعيفة أو وصول سيئ الضبط أسهل من اختراق مركز بيانات مزود كبير — صحيح.
- يُطلَب من العملاء قانونيًا ترك جانبهم غير مؤمَّن
- المسؤولية المشتركة لا تنطبق على المنظمات الصغيرة
يستثمر المزودون الكبار بكثافة في أمان البنية التحتية، لذا يستهدف المهاجمون غالبًا الجانب الذي يتحكم فيه العميل: بيانات الاعتماد، وإعدادات المشاركة، وإدارة الوصول.
جرّبها مع FireAI
طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.
- اكتشف إلى أين يرسل تطبيق بياناته، على خريطة العالم — اطّلع بالضبط على الشركة والدولة التي يتحدث معها تطبيق واحد بصمت.
- القواعد: تطبيق أو موقع أو نطاق أو IP أو نطاق عناوين، إلى الأبد أو حتى إعادة التشغيل — اكتب قاعدة دقيقة كعنوان واحد أو واسعة كنطاق كامل.
- صفحة التهديدات: ما يبدو خاطئًا، ولماذا — اطّلع على الاتصالات القليلة التي تستحق انتباهك، بدلًا من التمرير عبر الآلاف.
المصادر
طبّق ذلك على جهاز Mac الخاص بك
جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.