تقنية المعلومات والاتصالات

تأمين البيئات السحابية المتعددة (Multi-Cloud Security) وإدارة المخاطر

يتعلم المشارك توحيد الضوابط الأمنية بين أكثر من مزود سحابي، وتقليص الصلاحيات، وكشف الإعدادات الخاطئة ومسارات الهجوم، وبناء سجل لمخاطر السحابة وخطة استجابة وخروج تعمل عبر المزودين جميعاً.

المدة5 أيام تدريبية
المحتوى5 محاور · 10 جلسات
بعد البرنامجشهادة حضور معتمدة

لمحة عن الدورة

حين تتوزع أحمال المؤسسة على أكثر من مزود سحابي، تتضاعف لوحات التحكم ونماذج الصلاحيات وأسماء الخدمات، وتتسع الفجوة بين ما يظن فريق الأمن أنه مضبوط وما هو مكشوف فعلاً. وكثير من الحوادث السحابية لا يبدأ بثغرة معقدة، بل بحاوية تخزين مفتوحة للعموم أو بصلاحية واسعة منسية لحساب خدمة. تعالج هذه الدورة تأمين البيئات السحابية المتعددة (Multi-Cloud Security) بمنظور موحد: نموذج المسؤولية المشتركة لدى كل مزود، ومناطق الهبوط وهياكل الحسابات، وتوحيد الهوية وإدارة الاستحقاقات (CIEM)، ومنصات حماية التطبيقات السحابية الأصلية (CNAPP)، وفرض السياسات برمجياً، وحماية البيانات والمفاتيح عبر المزودين، ثم إدارة المخاطر بسجل موحد ومصفوفة ضوابط السحابة (CCM) الصادرة عن تحالف أمن السحابة، مع تحليل مخاطر التركز واستراتيجية الخروج من المزود. تتوزع التمارين بين سيناريوهات إعدادات خاطئة، وتحليل مسارات الهجوم، وكتابة السياسات كرمز، ومحاكاة حادثة تمتد إلى مزودين. ويغادر المشارك بسجل مخاطر سحابية وخط أساس أمني مشترك وخطة استجابة تعمل عبر المزودين.

الأهداف المتوقعة من الدورة

01

تصميم خط أساس أمني موحد للبيئات السحابية المتعددة يترجم الضوابط المشتركة إلى سياسات أصلية لدى كل مزود، ويحدد الاستثناءات ومالكيها.

02

تحليل الصلاحيات الفعلية للمستخدمين وحسابات الخدمات عبر المزودين، وتقليصها إلى الحد الأدنى اللازم بالاستناد إلى بيانات الاستخدام الحقيقي.

03

بناء سجل مخاطر سحابية يقيم الإعدادات الخاطئة ومسارات الهجوم ومخاطر الاعتماد على المورد، ويربط كل خطر بضابط ومؤشر متابعة.

04

إعداد دليل استجابة لحادثة تسريب مفاتيح وصول سحابية يغطي الاحتواء وحفظ الأدلة والتعافي لدى أكثر من مزود في الوقت نفسه.

المستهدفون

01

مهندسو أمن السحابة ومعماريو المنصات الذين يديرون أحمالاً موزعة على أكثر من مزود سحابي.

02

مديرو مخاطر تقنية المعلومات والامتثال المسؤولون عن تقييم مخاطر الموردين السحابيين ومتطلبات الجهات الرقابية.

03

فرق التطوير والعمليات الآمنة (DevSecOps) التي تكتب البنية التحتية كرمز وتدمج الفحص الأمني في خطوط النشر.

04

محللو مراكز العمليات الأمنية الذين يستقبلون سجلات وتنبيهات من منصات سحابية مختلفة ويحققون فيها.

المحاور العلمية

اضغط على أي محور لاستعراض جلساته وبنوده.

01

المحور الأول: مشهد المخاطر في البيئات السحابية المتعددة ونماذج المسؤولية

2 جلسات · 6 نقاط

1الجلسة الأولى: لماذا تتعدد السحابات وكيف تتعدد معها المخاطر

  • تحليل دوافع التعدد السحابي، من تجنب الارتهان لمزود واحد إلى متطلبات إقامة البيانات، وما يضيفه كل دافع من سطح هجوم ومسؤوليات.
  • مقارنة نموذج المسؤولية المشتركة في خدمات البنية والمنصة والبرمجيات، وتحديد الضوابط التي تبقى على المؤسسة مهما تغير المزود.
  • دراسة أنماط الهجوم السحابي المتكررة: سرقة مفاتيح الوصول، واستغلال خدمة البيانات الوصفية للأجهزة الافتراضية، والتنقل عبر علاقات الثقة بين الحسابات.

2الجلسة الثانية: مصفوفة ضوابط السحابة والمراجع المساندة لها

  • استخدام مصفوفة ضوابط السحابة (CCM) لتوحيد متطلبات الأمن بين المزودين، ومراجعة إفصاحات كل مزود في سجل (CSA STAR).
  • مواءمة الضوابط السحابية مع (ISO/IEC 27017) ومعايير (CIS Benchmarks) لكل منصة، وتحديد الضوابط المتقاطعة التي تقاس مرة واحدة.
  • ربط الضوابط السحابية بوظائف الحوكمة والتحديد والحماية والكشف والاستجابة والتعافي في إطار (NIST CSF 2.0).
02

المحور الثاني: الهوية والصلاحيات عبر المزودين السحابيين

2 جلسات · 6 نقاط

1الجلسة الأولى: اتحاد الهوية بين مزودي السحابة وهوية أعباء العمل

  • ربط مزودي السحابة بمزود هوية مركزي عبر (SAML) أو (OpenID Connect)، وإلغاء المستخدمين المحليين في كل منصة باستثناء حسابات الطوارئ.
  • استبدال المفاتيح الثابتة لحسابات الخدمات باتحاد هوية أعباء العمل، بحيث تحصل خطوط النشر والتطبيقات على رموز قصيرة العمر.
  • تصميم حسابات الطوارئ وحمايتها ومراقبة استخدامها، مع اختبار دوري لإجراءات الوصول إليها عند تعطل مزود الهوية.

2الجلسة الثانية: كشف الاستحقاقات الزائدة ومسارات تصعيد الامتيازات السحابية

  • توظيف أدوات إدارة الاستحقاقات السحابية (CIEM) لكشف الصلاحيات غير المستخدمة والأدوار القادرة على تصعيد امتيازاتها ذاتياً.
  • تحليل علاقات الثقة بين الحسابات والاشتراكات والمشاريع، ورسم المسارات التي تسمح لهوية مخترقة بالوصول إلى بيانات حساسة.
  • تطبيق الوصول المؤقت للأدوار الإدارية في كل منصة سحابية، وتسجيل مبرر كل طلب وربطه بتذكرة معتمدة وانتهاء الصلاحية تلقائياً.
03

المحور الثالث: تأمين البنية والبيانات في البيئات السحابية المتعددة

2 جلسات · 6 نقاط

1الجلسة الأولى: مناطق الهبوط لدى كل مزود وفرض السياسات كرمز

  • تصميم منطقة هبوط (Landing Zone) لدى كل مزود بهيكل حسابات يفصل الإنتاج عن الاختبار، وسياسات حماية تمنع تعطيل السجلات أو فتح التخزين للعموم.
  • فحص قوالب البنية التحتية كرمز قبل النشر، وكتابة سياسات بلغة (Rego) في محرك (Open Policy Agent) تطبق القاعدة نفسها على أكثر من مزود.
  • رصد انحراف الإعدادات بعد النشر ومعالجته آلياً أو يدوياً بحسب خطورته، مع منع التعديلات اليدوية المباشرة في بيئة الإنتاج.

2الجلسة الثانية: الاتصال بين السحابات وخيارات التحكم في مفاتيح التشفير

  • تصميم الاتصال الخاص بين السحابات ومراكز البيانات، وتقسيم الشبكات، والتحكم في الخروج إلى الإنترنت عبر نقاط تفتيش مركزية.
  • مقارنة خيارات إدارة المفاتيح: مفاتيح يديرها المزود، ومفاتيح يجلبها العميل (BYOK)، ومفاتيح تحفظ خارج السحابة، وأثر كل خيار على السيطرة والتوافر.
  • اكتشاف البيانات الحساسة وتصنيفها في مخازن السحابة المختلفة بأدوات إدارة الوضع الأمني للبيانات (DSPM)، وربطها بضوابط الوصول والتشفير.
04

المحور الرابع: المراقبة الموحدة وكشف التهديدات والاستجابة عبر المزودين

2 جلسات · 6 نقاط

1الجلسة الأولى: منصات حماية التطبيقات السحابية وإدارة الوضع الأمني

  • التمييز بين إدارة الوضع الأمني السحابي (CSPM) وحماية أعباء العمل (CWPP) واندماجهما في منصات (CNAPP)، ومعايير اختيار منصة تغطي كل المزودين.
  • ترتيب نتائج الفحص بتحليل مسارات الهجوم الذي يجمع الثغرة والتعرض للإنترنت والصلاحية الواسعة، بدل معالجة كل التنبيهات بالتساوي.
  • تأمين الحاويات والوظائف عديمة الخوادم في منصات مختلفة، بفحص الصور قبل النشر ومراقبة سلوكها أثناء التشغيل.

2الجلسة الثانية: توحيد سجلات التدقيق السحابية والتحقيق في الحوادث العابرة للمزودين

  • تجميع سجلات التدقيق السحابية من كل مزود في منصة إدارة أحداث أمنية واحدة، وتوحيد الحقول لتسهيل كتابة قواعد الكشف.
  • كتابة قواعد كشف لسلوكيات مثل إنشاء مفاتيح وصول جديدة أو تعطيل التسجيل أو نسخ لقطات الأقراص إلى حساب خارجي.
  • محاكاة حادثة تسريب مفاتيح وصول تمتد إلى مزودين، وتنفيذ الاحتواء وحفظ الأدلة بلقطات معزولة وإعادة بناء الموارد المخترقة.
05

المحور الخامس: إدارة المخاطر السحابية والامتثال والاعتماد على المزودين

2 جلسات · 6 نقاط

1الجلسة الأولى: سجل المخاطر السحابية وتقدير الخسائر المحتملة

  • بناء سجل مخاطر سحابية يصنف المخاطر التقنية والتشغيلية والتعاقدية، ويحدد مالك كل خطر ومستوى القبول المعتمد.
  • تقدير الخسائر المحتملة لسيناريوهات سحابية بمنهجية التحليل الكمي للمخاطر (FAIR)، لدعم قرارات الاستثمار الأمني بلغة مالية.
  • إعداد مؤشرات متابعة مثل عمر الإعدادات الخاطئة الحرجة ونسبة الأصول المشمولة بالمراقبة، وعرضها دورياً على لجنة المخاطر.

2الجلسة الثانية: الاعتماد على المزود ومخاطر التركز وخطة الخروج

  • مراجعة عقود المزودين في بنود حق التدقيق والإشعار بالحوادث وموقع البيانات، ومتطلبات مخاطر الأطراف الثالثة في لائحة (DORA) للقطاع المالي الأوروبي.
  • تحليل مخاطر التركز عند اعتماد خدمات حرجة على منطقة أو مزود واحد، وتصميم بدائل تشغيل واقعية لا تتطلب تكرار كل شيء.
  • إعداد خطة خروج موثقة لنقل البيانات والأحمال من مزود معين، واختبار أجزاء منها دورياً للتحقق من قابليتها للتنفيذ.

ما يحصل عليه المشارك

5 محاور علمية

مخطّط علميّ متدرّج

10 جلسة تدريبية

موزَّعة على 5 أيام

30 بنداً تفصيلياً

محتوى تطبيقي مفصَّل

شهادة حضور معتمدة

بعد إتمام البرنامج

أكمل بيانات التسجيل

سنتواصل معك خلال يوم عمل لتأكيد الحجز.

جاهز للبدء؟

احجز مقعدك في البرنامج وابدأ رحلة تطوير مهاراتك.

سجّل الآن

شارك هذه الدورة