Zum Inhalt springen

Arabic:أمن الشبكات

Aus MOOCsWiki Staging
aiMOOC-Siegel

أمن الشبكات



مقدمة

يعرّفك هذا المقرر الجامعي إلى أمن الشبكات بوصفه مجالاً يجمع بين هندسة الشبكات وإدارة الهوية والمراقبة والاستجابة للمخاطر. الهدف ليس تعلم أدوات متفرقة، بل فهم كيف تُبنى شبكة يمكنها تقليل سطح الهجوم، احتواء الحوادث، حماية البيانات، وإنتاج أدلة قابلة للتحليل عند وقوع نشاط غير طبيعي. ستتعامل مع أمثلة من بيئة جامعة افتراضية تشمل شبكة طلاب، شبكة موظفين، خوادم مؤسسية، شبكة ضيوف، وخدمات منشورة للإنترنت.

يفترض المقرر معرفة أولية بعناوين IP، والمبدلات، والموجهات، وطبقات الاتصال. لا تحتاج إلى خبرة هجومية. جميع المحاكاة هنا دفاعية، وتُجرى فقط على شبكات مختبرية أو بيانات مصطنعة تملك الإذن باستخدامها.


أهداف التعلم

بنهاية المقرر ستكون قادراً على:

  1. تحليل بنية شبكة وتحديد مناطق الثقة ومسارات البيانات والأصول الحساسة.
  2. صياغة سياسة جدار ناري تعتمد السماح بالحد الأدنى اللازم والتسجيل القابل للمراجعة.
  3. استخدام التجزئة المنطقية لتقليل الانتقال الجانبي بين مجموعات المستخدمين والخدمات.
  4. ربط المصادقة والتفويض بالشبكة باستخدام مفاهيم مثل 802.1X والمصادقة متعددة العوامل.
  5. تمييز أدوار المراقبة والكشف وبناء خط أساس لحركة الشبكة وتحليل التنبيهات والسجلات.
  6. تقييم أمن الشبكات اللاسلكية واختيار ضوابط مناسبة للجامعات والمؤسسات.
  7. إجراء تحليل تهديد دفاعي يربط الأصول بالتهديدات والضوابط والأدلة.


مبادئ أساسية في أمن الشبكات

أمن الشبكات يهدف إلى دعم ثلاثة مقاصد مترابطة: السرية بمنع الاطلاع غير المصرح به، والسلامة بمنع التعديل غير المصرح به أو اكتشافه، والإتاحة بالحفاظ على الخدمات متاحة للمستخدمين الشرعيين. لا يكفي تحقيق مقصد واحد؛ فقد تكون قناة الاتصال مشفرة، لكن حساباً مسروقاً يستطيع الوصول إليها بصورة تبدو شرعية، أو قد تكون الصلاحيات صحيحة بينما يؤدي انقطاع الخدمة إلى فقد الإتاحة.

تبدأ الهندسة الآمنة من معرفة ما تحميه. لذلك أنشئ جرداً للأصول، وحدد أصحابها، وصنّف حساسية البيانات، وارسم تدفقات الاتصال الضرورية. بعد ذلك حدّد حدود الثقة، ونقاط الدخول والخروج، والاعتماديات بين الخدمات. يساعد هذا على تحويل سؤال عام مثل «هل الشبكة آمنة؟» إلى أسئلة قابلة للاختبار: من يستطيع الوصول إلى قاعدة بيانات التسجيل؟ من أي منطقة؟ عبر أي خدمة؟ كيف تُسجّل المحاولة؟ وما الإجراء إذا ظهرت حركة شاذة؟


نموذج التهديد والتحليل الدفاعي

نموذج التهديد الدفاعي يربط بين الأصل والتهديد ونقطة الضعف والضابط والدليل. فمثلاً: أصل حساس مثل قاعدة بيانات الطلاب قد يواجه تهديد إساءة استخدام حساب موظف؛ وتكون نقطة الضعف هي الصلاحيات الواسعة؛ ويكون الضابط هو مبدأ أقل امتياز مع مصادقة قوية؛ ويكون الدليل هو سجل دخول غير معتاد أو محاولة وصول من جهاز غير مُدار.

لا يعني وجود تنبيه وقوع اختراق مؤكّد. التنبيه إشارة تحتاج إلى سياق. يعتمد التحليل الجيد على مقارنة الحدث بخط أساس معروف، وربطه بهوية المستخدم والجهاز والوقت ومسار الشبكة، ثم تحديد ما إذا كان السلوك مشروعاً أو يحتاج إلى احتواء وتحقيق أوسع.


الهندسة الآمنة والتجزئة

الهندسة الآمنة تستخدم الدفاع متعدد الطبقات: لا تعتمد على جدار ناري واحد، بل تجمع بين التجزئة، وضبط الهوية، والتشفير، وتحصين الأجهزة، والمراقبة، والنسخ الاحتياطي، والإجراءات التشغيلية. يجب أن تعكس حدود الشبكة احتياجات العمل؛ فشبكة الطلاب لا تحتاج عادةً إلى اتصال مباشر بواجهات إدارة الخوادم، وشبكة الضيوف لا ينبغي أن تكون مساراً إلى الأنظمة الداخلية.

Fehler beim Erstellen des Vorschaubildes:
مثال توضيحي لمنطقة خدمات منشورة مع فصلها عن الشبكة الداخلية.

يمكن استخدام منطقة خدمات معزولة للخوادم التي تستقبل اتصالات من الإنترنت. الفكرة ليست أن هذه المنطقة «موثوقة»، بل أن الوصول منها إلى الداخل يُقيّد ويُراقب. كل اتصال بين منطقتين يجب أن تكون له حاجة أعمال واضحة وقاعدة محددة ومراجعة دورية.


مخطط مرجعي لشبكة جامعية

يوضح المخطط التالي بنية دفاعية مبسطة. الأسهم تمثل مسارات اتصال مسموحاً بها وفق سياسة، وليست ثقة ضمنية:

الإنترنت
   |
[جدار ناري طرفي]
   |
[منطقة خدمات منشورة]
   |
[جدار أو موجه داخلي]
   |----------------[شبكة الخوادم]
   |----------------[شبكة الموظفين]
   |----------------[شبكة الطلاب]
   |----------------[شبكة الضيوف]
   |----------------[شبكة الإدارة]
                         |
                    [منصة السجلات]

تُعزل شبكة الإدارة عن الاستخدام اليومي، وتُسمح إليها اتصالات إدارية من محطات معتمدة فقط. كما تُرسل سجلات الجدران النارية والمبدلات ونقاط الوصول والخوادم إلى منصة مركزية للمراقبة، مع مزامنة الوقت لتسهيل ربط الأحداث.

مخطط يوضح فصل أجهزة إلى شبكات محلية افتراضية عبر عدة مبدلات
تمثيل مرئي لمفهوم الشبكات المحلية الافتراضية التي تفصل مجموعات من الأجهزة منطقياً.


التجزئة والتجزئة الدقيقة

تستخدم الشبكات المحلية الافتراضية لفصل مجالات البث والمجموعات الوظيفية، لكن VLAN وحدها ليست سياسة أمنية كاملة. يجب أن توجد نقطة تحكم من الطبقة الثالثة أو جدار ناري يحدد ما يُسمح به بين القطاعات. كلما زادت حساسية الأصل أمكن استخدام تجزئة أدق وربط السماح بالهوية والجهاز والخدمة، لا بعنوان الشبكة وحده.

التجزئة الجيدة تقلل نطاق الضرر المحتمل وتحد من الانتقال الجانبي، لكنها تحتاج إلى معرفة الاعتماديات الفعلية. التجزئة المفرطة من دون فهم قد تعطل الأعمال أو تدفع الفرق إلى إنشاء استثناءات واسعة، فتفقد فائدتها الأمنية.


مثال ضبط دفاعي للتجزئة

المثال التالي يوضح منطقاً شائعاً على مبدل مُدار. الأسماء والعناوين تعليمية ويجب تكييفها مع بيئة المختبر:

vlan 10
 name STUDENTS
vlan 20
 name STAFF
vlan 30
 name SERVERS
vlan 99
 name MANAGEMENT

interface GigabitEthernet1/0/10
 switchport mode access
 switchport access vlan 10
 spanning-tree portfast

بعد إنشاء القطاعات، لا تفترض أن العزل تحقق تلقائياً. اختبر مسارات الاتصال المسموح بها والمرفوضة من أجهزة اختبار مصرح بها، وراجع جداول التوجيه وقواعد التحكم في الوصول والسجلات.


الجدران النارية وسياسة الحركة

الجدار الناري يتحكم في تدفق الحركة بين شبكات أو مضيفين وفق سياسة. قد يعمل بالترشيح عديم الحالة، أو يتتبع حالة الاتصالات، أو يفحص بروتوكولات وتطبيقات محددة. المبدأ الدفاعي الأهم هو المنع الافتراضي للحركة غير المطلوبة، ثم السماح الصريح للحركة التي لها حاجة موثقة.

رسم يوضح جداراً نارياً بين شبكة محلية وشبكة خارجية
موقع جدار ناري بوصفه نقطة تحكم بين شبكة داخلية ووجهة خارجية.

لا تجعل قاعدة الجدار الناري واسعة بسبب الراحة التشغيلية. وثّق لكل قاعدة المصدر والوجهة والخدمة والمالك والغرض وتاريخ المراجعة. راقب أيضاً الحركة الصادرة؛ فقد تكون الاتصالات غير المعتادة من خادم داخلي مؤشراً مهماً على خطأ في الضبط أو حادث أمني.


سياسة عملية وقاعدة نموذجية

في بيئة افتراضية، يمكن تلخيص السياسة هكذا: الطلاب يصلون إلى بوابة الويب عبر HTTPS، الموظفون يصلون إلى تطبيقات العمل المصرح بها، خوادم الواجهة تتصل بخوادم الخلفية على الخدمات اللازمة فقط، وشبكة الضيوف تصل إلى الإنترنت من دون مسار مباشر إلى الشبكات الداخلية.

مثال مبسط باستخدام nftables على مضيف إداري في مختبر:

table inet filter {
 chain input {
  type filter hook input priority 0; policy drop;
  ct state established,related accept
  iif "lo" accept
  ip saddr 10.10.99.0/24 tcp dport 22 accept
 }
}

المغزى التعليمي هنا هو أن السياسة تبدأ بالرفض، ثم تضيف استثناءً إدارياً ضيقاً. في الإنتاج يجب إضافة ضوابط التشغيل، واختبارات عدم الانقطاع، والتسجيل، وإدارة التغيير، وآلية رجوع آمنة قبل التطبيق.


الهوية والمصادقة والتحكم في الوصول

أمن الشبكة الحديث لا يمنح الثقة لمجرد أن الجهاز «داخل» الحرم الجامعي. يجب التحقق من هوية المستخدم والجهاز والسياق قبل منح الوصول المناسب. ينسجم ذلك مع مبادئ الثقة الصفرية التي ترفض الثقة الضمنية المبنية على الموقع الشبكي وحده.

استخدم المصادقة متعددة العوامل للحسابات الحساسة والوصول عن بعد، وافصل حسابات الإدارة عن الحسابات اليومية، وطبّق أقل امتياز، وراجع الصلاحيات دورياً. عندما تكون الشهادات الرقمية متاحة يمكنها دعم هوية الأجهزة وتقليل الاعتماد على أسرار مشتركة.


المصادقة على المنافذ باستخدام 802.1X

في 802.1X توجد ثلاثة أدوار أساسية: جهاز يطلب الوصول، وجهاز شبكة يتحكم في المنفذ، وخادم مصادقة يقرر قبول الطلب أو رفضه وفق السياسة. هذا يفيد في الشبكات السلكية واللاسلكية المؤسسية، خصوصاً عندما يقترن بخادم هوية مركزي وسياسات وصول مختلفة للطلاب والموظفين والأجهزة المدارة.

مخطط تسلسلي يوضح تبادل رسائل المصادقة في 802.1X
تسلسل توضيحي لعملية مصادقة 802.1X بين طالب الوصول ومكوّن الشبكة وخادم المصادقة.

لا تُعامل المصادقة الناجحة كضمان نهائي للسلامة. قد يكون الحساب صحيحاً لكن الجهاز غير مُدار أو مصاباً، لذلك يمكن إدخال حالة الجهاز ونوعه وموقعه ودرجة المخاطرة ضمن قرار الوصول حيث تسمح البنية بذلك.


المراقبة والكشف والتحليل

المراقبة الأمنية تحوّل الشبكة من بنية صامتة إلى بيئة قابلة للملاحظة. اجمع سجلات الجدران النارية والمبدلات والموجهات وخدمات DNS وVPN والهوية ونقاط الوصول والخوادم، ثم وحّد الوقت واحتفظ بالحقول اللازمة للتحليل. يمكن لأنظمة كشف التسلل الشبكية مراقبة حركة تمر عبر نقاط مختارة وتحليلها بحثاً عن مؤشرات أو أنماط شاذة.

مخطط يوضح موضع نظام كشف تسلل شبكي بالنسبة إلى مكونات الشبكة
مثال على وضع حساس كشف شبكي لمراقبة الحركة وتحويل الأحداث إلى تنبيهات قابلة للتحليل.

احرص على أن تكون المراقبة متناسبة مع الخصوصية والقانون وسياسة المؤسسة. الغرض من التحليل الدفاعي هو حماية الأنظمة المصرح لك بإدارتها، لا مراقبة الأفراد خارج نطاق الحاجة والاختصاص.


سير عمل دفاعي من الإشارة إلى القرار

استخدم تسلسلاً منهجياً: تحقق من جودة التنبيه، اربطه بالأصل والهوية، قارن السلوك بخط الأساس، ابحث عن أحداث مرتبطة زمنياً، قيّم الأثر المحتمل، ثم قرر الإغلاق أو المراقبة أو الاحتواء والتصعيد. سجّل فرضياتك وما يؤيدها وما ينفيها؛ فالتحليل الأمني الجيد قابل للمراجعة ولا يعتمد على الانطباع وحده.

في Wireshark داخل مختبرك، يمكن أن تساعد مرشحات عرض بسيطة مثل dns وtls في فصل أنواع الحركة. لا تلتقط حركة لا تملك تصريحاً بمراقبتها، ولا تستخدم بيانات اعتماد حقيقية في المختبر.


محاكاة سجل دفاعي

افترض أن خط الأساس لخادم أكاديمي هو استقبال HTTPS من المستخدمين وإرسال DNS وNTP فقط. ظهر التسلسل المصطنع التالي:

الوقت المصدر الوجهة الملاحظة
10:02 محطة موظف الخادم الأكاديمي اتصال HTTPS معتاد
10:04 الخادم الأكاديمي خادم DNS داخلي استعلامات اسم معتادة
10:07 الخادم الأكاديمي عدة محطات داخلية محاولات اتصال متتابعة إلى خدمة إدارية
10:08 الجدار الداخلي عدة وجهات رفض الاتصالات وتسجيلها

التحليل الدفاعي لا يقفز مباشرةً إلى نتيجة «اختراق». تبدأ بمراجعة تغيير حديث، ومهمة إدارية مجدولة، وهوية العملية أو الخدمة على الخادم، ثم تحدد إن كان النمط شرعياً. إذا لم يوجد تفسير موثوق، تُعزل الجلسة أو الأصل وفق خطة الاستجابة وتُحفظ الأدلة اللازمة.


أمن الشبكات اللاسلكية

الشبكة اللاسلكية تشترك مع الشبكة السلكية في مبادئ الهوية والتجزئة والمراقبة، لكنها تضيف وسطاً راديوياً يمكن الوصول إليه خارج حدود المبنى. لذلك استخدم إعدادات تشفير حديثة مثل WPA3 حيث تدعمها الأجهزة، واستخدم إعدادات مؤسسية قائمة على 802.1X عندما تحتاج إلى هوية فردية للمستخدمين، وافصل شبكة الضيوف عن الموارد الداخلية.

من الضوابط المهمة أيضاً تغيير بيانات الإدارة الافتراضية، وتعطيل الخدمات غير اللازمة، وتحديث نقاط الوصول، وحماية واجهات الإدارة، ومراقبة نقاط الوصول غير المصرح بها، وتخطيط التغطية بحيث تخدم الحاجة التشغيلية من دون توسع غير ضروري. لا تعتمد على إخفاء اسم الشبكة بوصفه ضابطاً أمنياً رئيسياً.


دراسات حالة ومفاهيم خاطئة


دراسة حالة: جامعة ذات شبكة مسطحة

كانت شبكة افتراضية تسمح للطلاب والموظفين والخوادم بالتواصل في نطاق واسع، وكانت قواعد الجدار الطرفي تركز فقط على الإنترنت. عند ظهور جهاز طالب مصاب ببرمجية ضارة، أصبح ممكناً إنشاء اتصالات داخلية كثيرة لأن الحدود الداخلية ضعيفة. إعادة التصميم تقسم الشبكة إلى قطاعات، وتضع قواعد بين القطاعات، وتعزل الإدارة، وتجمع السجلات مركزياً، وتربط الوصول الحساس بالهوية. النتيجة المقصودة ليست «منع كل حادث»، بل تقليل نطاقه وتسريع اكتشافه واحتوائه.


دراسة حالة: شبكة لاسلكية للضيوف

في سيناريو ثانٍ، كانت شبكة الضيوف تستخدم كلمة مرور مشتركة وتستطيع الوصول إلى طابعات وخدمات داخلية لا يحتاجها الزائر. التصميم المحسن يفصل الضيوف في قطاع مستقل، يمنع المسارات الداخلية افتراضياً، يوفّر الوصول الضروري إلى الإنترنت فقط، ويسجل الأحداث التشغيلية من دون جمع بيانات تتجاوز الغرض المشروع.


مفاهيم خاطئة وحدود مهمة

الجدار الناري لا يجعل الشبكة آمنة وحده: إذا كانت الهوية ضعيفة أو الخادم غير محصّن فقد يحدث الضرر عبر حركة مسموح بها. التشفير لا يعني أن الطرف النهائي موثوق: القناة قد تكون مشفرة بينما الحساب نفسه مخترق. التجزئة ليست بديلاً عن إدارة الأصول: من دون معرفة التدفقات ستنشأ استثناءات واسعة. نظام كشف التسلل لا يقدم حقيقة مطلقة: توجد إنذارات كاذبة وأحداث قد لا يراها الحساس. الثقة الصفرية ليست منتجاً واحداً: هي مجموعة مبادئ وسياسات وتطبيقات تقنية وتنظيمية.


مرجعيات معيارية للدراسة

يمكنك توسيع الدراسة عبر إرشادات NIST للجدران النارية وسياساتها، ومعمارية الثقة الصفرية من NIST، وإرشادات CISA حول التجزئة الدقيقة ضمن رحلة الثقة الصفرية. استخدم هذه المراجع لتبرير القرارات الهندسية، لا لحفظ مصطلحات منفصلة عن سياقها.


مهام تفاعلية


اختبار: اختبر معرفتك

ما الهدف الأمني الأهم من تجزئة الشبكة إلى مناطق؟ (تقليل الحركة غير الضرورية والانتقال الجانبي بين المناطق) (!زيادة عدد عناوين الشبكة فقط) (!إلغاء الحاجة إلى المصادقة) (!السماح لكل الأجهزة بالوصول المباشر)




أي مبدأ يصف سياسة جدار ناري تبدأ برفض الحركة غير المطلوبة؟ (المنع الافتراضي) (!الثقة الضمنية) (!السماح الشامل) (!إخفاء اسم الشبكة)




ما الوظيفة الأساسية لمعيار 802.1X في هذا المقرر؟ (التحكم في الوصول إلى الشبكة اعتماداً على المصادقة) (!تشفير الملفات على القرص) (!توزيع عناوين الإنترنت العامة) (!زيادة قدرة الهوائي اللاسلكي)




ما أفضل تفسير للتنبيه الصادر عن نظام كشف التسلل؟ (إشارة تحتاج إلى تحقق وسياق قبل اتخاذ القرار) (!دليل قاطع على حادث مكتمل) (!بديل كامل عن السجلات) (!سبب لإيقاف الشبكة فوراً دائماً)




ما الخيار الأنسب عادةً لشبكة لاسلكية حديثة عندما تدعمه الأجهزة؟ (استخدام WPA3 بإعداد مناسب للمؤسسة) (!استخدام WEP لأنه أقدم) (!إلغاء التشفير لتقليل التعقيد) (!الاعتماد على إخفاء اسم الشبكة فقط)




ما الذي ترفضه مبادئ الثقة الصفرية؟ (منح الثقة لمجرد الموقع داخل الشبكة) (!التحقق من هوية المستخدم) (!تطبيق أقل امتياز) (!مراجعة سياق الوصول)




ما الفائدة الأساسية من منطقة خدمات منشورة معزولة؟ (فصل الخدمات المواجهة للإنترنت عن الشبكة الداخلية) (!إعطاء الخدمات ثقة مطلقة) (!إلغاء الحاجة إلى الجدار الناري) (!ربط شبكة الضيوف بالخوادم مباشرة)




لماذا لا تكفي شبكة VLAN وحدها كسياسة أمنية كاملة؟ (لأن التحكم بين القطاعات يحتاج إلى قواعد ومسار ضبط مناسب) (!لأنها تعمل من دون مبدلات) (!لأنها تمنع تسجيل الأحداث) (!لأنها تلغي عناوين الشبكة)




ما العامل الذي يحسن ربط أحداث السجلات من أنظمة متعددة؟ (مزامنة الوقت بين الأنظمة) (!تغيير أسماء الأجهزة يومياً) (!حذف السجلات القديمة فوراً) (!استخدام كلمة مرور مشتركة للجميع)




ما الخطوة الأولى المنطقية عند ظهور نشاط شبكي شاذ؟ (مقارنته بالسياق وخط الأساس والتحقق من التفسير المشروع) (!إعلان اختراق مؤكد فوراً) (!حذف جميع السجلات) (!إيقاف كل المستخدمين بلا تحليل)





لعبة الذاكرة

التجزئة فصل الشبكة إلى مناطق ذات سياسات مرور محددة
الجدار الناري نقطة تحكم تطبق سياسة السماح والرفض على الحركة
المصادقة متعددة العوامل تحقق يستخدم أكثر من فئة واحدة من عوامل الهوية
كشف التسلل مراقبة أحداث الشبكة وتحليلها بحثاً عن مؤشرات أمنية
802.1X إطار للتحكم في الوصول إلى المنافذ اعتماداً على المصادقة
شبكة الضيوف قطاع معزول يوفر وصولاً محدوداً للزائرين
الثقة الصفرية نهج لا يمنح ثقة ضمنية بسبب الموقع الشبكي وحده





السحب والإفلات

طابق الضابط الدفاعي مع الغرض الأنسب له الغرض
تجزئة شبكة الطلاب تقليل الوصول المباشر إلى الخوادم الحساسة
مصادقة 802.1X ربط دخول الشبكة بهوية مستخدم أو جهاز معتمد
جدار ناري داخلي ضبط الحركة بين القطاعات وفق سياسة موثقة
منصة سجلات مركزية ربط الأحداث من أنظمة متعددة للتحليل
شبكة ضيوف معزولة توفير إنترنت للزائرين من دون مسار إلى الموارد الداخلية
مزامنة الوقت تحسين دقة التسلسل الزمني أثناء التحقيق





كلمات متقاطعة

التجزئة ما الضابط الذي يقسم الشبكة إلى مناطق لتقليل الحركة غير الضرورية بينها؟
المصادقة ما العملية التي تتحقق من هوية المستخدم أو الجهاز قبل منح الوصول؟
المراقبة ما النشاط المستمر الذي يجمع الأحداث ويبحث عن السلوك غير المعتاد؟
التشفير ما الآلية التي تحمي سرية البيانات أثناء النقل عندما تطبق بصورة صحيحة؟
الجدار ما الكلمة التي تكمل مصطلح نقطة التحكم النارية في حركة الشبكة؟
السجلات ما المصدر الذي يحتفظ بأحداث الأنظمة لتسهيل الربط والتحقيق؟





مهام مفتوحة


سهل

  1. خريطة شبكة جامعية: ارسم مخططاً من خمس مناطق على الأقل، وسمّ الأصول الحساسة وحدود الثقة ومسارات الإدارة، ثم اكتب سبباً أمنياً لكل فصل.
  2. مراجعة قواعد مرور: أنشئ جدولاً صغيراً لمصادر ووجهات وخدمات مسموحة في جامعة افتراضية، وبرر كل قاعدة وفق مبدأ أقل امتياز.
  3. سجل مصطنع: حلل عشرة أسطر من سجل ينشئه المدرس أو تنشئه بنفسك، وصنفها إلى طبيعية ومحتاجة إلى تحقق مع ذكر الدليل.
  4. مقارنة لاسلكية: أنشئ بطاقة مقارنة بين شبكة طلاب وشبكة موظفين وشبكة ضيوف من حيث المصادقة والتجزئة والتسجيل.


متوسط

  1. مختبر تجزئة: ابنِ في محاكي شبكات ثلاث شبكات محلية افتراضية وخط توجيه بينها، ثم اختبر أن الاتصال المسموح يعمل وأن الاتصال المحظور يُرفض.
  2. تصميم مصادقة: ارسم تسلسل مصادقة 802.1X لجامعة افتراضية وحدد دور طالب الوصول ومكوّن الشبكة وخادم المصادقة وما يحدث عند الرفض.
  3. مراقبة مختبرية: التقط حركة من مختبر تملكه أو لديك إذن صريح به، واستخدم مرشحات عرض لفصل DNS وTLS، ثم أنشئ تقريراً لا يتضمن بيانات شخصية.
  4. مقابلة أو زيارة تعليمية: قابل مسؤول شبكات أو زر مختبر شبكات جامعي بعد الحصول على الموافقة، واسأل عن إدارة التغيير والتجزئة والمراقبة من دون طلب معلومات سرية أو مخططات حساسة.


متقدم

  1. نموذج تهديد جامعي: اختر خدمة أكاديمية افتراضية واربط الأصول والتهديدات ونقاط الضعف والضوابط والأدلة في مصفوفة، ثم قيّم الأولويات.
  2. تصميم وصول دقيق: صمم معمارية لا تعتمد على موقع الشبكة وحده، وحدد كيف تدخل هوية المستخدم والجهاز وحساسية المورد في قرار الوصول.
  3. محاكاة حادث دفاعي: نفذ تمريناً مكتبياً على حادث افتراضي يبدأ بتنبيه حركة داخلية شاذة، وحدد خطوات التحقق والاحتواء والحفاظ على الأدلة والتعافي والتواصل.
  4. مراجعة تصميم: أنشئ عرضاً أو فيديو قصيراً يراجع شبكة افتراضية، ويعرض ثلاث نقاط قوة وثلاث فجوات وخطة تحسين مرتبة حسب المخاطر مع مبررات معيارية.




مجالات تعلم مرتبطة


مسرد

المصطلح التعريف
سطح الهجوم مجموع النقاط والمسارات التي قد تسمح بوصول غير مرغوب إلى أصل أو خدمة.
التجزئة فصل الشبكة إلى مناطق وتقييد الحركة بينها وفق الحاجة والسياسة.
الجدار الناري مكوّن يطبق قواعد على حركة الشبكة للسماح أو المنع والتسجيل.
المنع الافتراضي سياسة ترفض الحركة غير المصرح بها صراحةً بدلاً من السماح بها ضمنياً.
802.1X إطار للتحكم في الوصول إلى منفذ سلكي أو لاسلكي بالاعتماد على المصادقة.
أقل امتياز منح المستخدم أو الجهاز أقل قدر من الصلاحيات اللازمة لأداء المهمة.
الثقة الصفرية نهج يفترض عدم وجود ثقة ضمنية بناءً على الموقع الشبكي ويقيّم الهوية والسياق والموارد.
كشف التسلل تحليل أحداث نظام أو شبكة للبحث عن دلائل على نشاط أمني محتمل.
خط الأساس وصف للسلوك المتوقع يستخدم لمقارنة الأحداث واكتشاف الانحرافات.
منطقة الخدمات قطاع معزول يستضيف خدمات تحتاج إلى استقبال اتصالات من شبكات أقل ثقة.
WPA3 جيل حديث من حماية شبكات واي فاي يدعم آليات أقوى للمصادقة والتشفير من الأجيال القديمة.
السجلات أحداث مسجلة زمنياً من الأنظمة والأجهزة تستخدم للتشغيل والكشف والتحقيق.


مشروعات aiMOOC

MOOCwiki · Deutsch

Nach dem Lernen ist vor dem Lernen

Entdecke direkt den nächsten Lernkurs. Weitere Inhalte erscheinen, wenn Du weiter nach unten scrollst.

Zur MOOCwiki-Hauptseite

Mediathek

Mediathek

Inhalte werden geladen ...

Mediathek wird aus dem Wiki geladen ...