تخطَّ إلى المحتوى
كل الدروس
الهدف 4.6إدارة العمليات الأمنية· دقيقتان

إدارة الهوية والوصول

تطبيق وصيانة إدارة الهوية والوصول

ماذا ستتعلّم؟

  • تشرح دورة حياة الحساب وتعرف أخطر مراحلها إهمالًا.
  • تفرّق بين نماذج التحكّم بالوصول الأربعة ومن يقرّر في كلٍّ منها.
  • تعرف العوامل الثلاثة للتحقّق وتميّز التحقّق المتعدّد الحقيقي من المزيّف.
  • تشرح إدارة الوصول المميّز ولماذا الاعتماد المؤقّت أأمن من الدائم.

الهوية هي المحيط الجديد. حين لا يعود موقع الجهاز في الشبكة دليل ثقة — كما في انعدام الثقة بالهدف 1.2 — يصير السؤال الوحيد: من أنت وماذا يُسمَح لك. ولهذا صار هذا الهدف من أثقل ما في المحور.

دورة حياة الحساب

  1. الإنشاء (Provisioning)

    مع إثبات الهوية، وبأقلّ صلاحية تكفي للدور.

  2. التعديل عند تغيّر الدور

    هنا يقع زحف الصلاحيات: يُنقَل الموظّف فتُضاف صلاحيات جديدة ولا تُنزَع القديمة.

  3. المراجعة الدورية (Attestation)

    يصادق المديرون دوريًا على أن صلاحيات فرقهم ما زالت لازمة.

  4. الإلغاء (Deprovisioning)

    فورًا عند المغادرة. الحساب المتروك لموظّف سابق أفضل مدخل ممكن — لا يثير شكًّا ولا يُراقَب.

نماذج التحكّم بالوصول

DACتقديري: مالك المورد يمنح الصلاحيات. مرن وأصعب حوكمةً.
MACإلزامي: النظام يفرض التصنيفات ولا يستطيع المالك تجاوزها. بيئات عسكرية وحكومية.
RBACبالدور: الصلاحيات تُمنح للدور والمستخدم يُسنَد إليه. الأشيع مؤسسيًا لأنه يُدار.
ABACبالسمات: القرار من سمات المستخدم والمورد والسياق — الوقت والموقع وحالة الجهاز. الأدقّ والأعقد.

التحقّق والعوامل

Something you knowكلمة مرور، رقم سرّي، سؤال.
Something you haveهاتف، رمز مادّي، مفتاح أمان.
Something you areبصمة، وجه، قزحية.
SSOدخول موحّد: تحقّق واحد لعدّة أنظمة. يريح المستخدم ويجعل ذلك الحساب هدفًا واحدًا عالي القيمة.
Federationالثقة بهوية صادرة من جهة أخرى — SAML وOAuth أشهر آلياتها.
PAMإدارة الوصول المميّز: خزنة كلمات مرور، ومنح عند الحاجة فقط، واعتماد مؤقّت ينتهي تلقائيًا.

عاملان من نوع واحد ليسا تحقّقًا متعدّدًا

كلمة مرور وسؤال سرّي كلاهما «شيء تعرفه»، فمن سرق أحدهما غالبًا يعرف الآخر. التحقّق المتعدّد يشترط اختلاف النوع: تعرفه + تملكه، أو تعرفه + أنت هو. إن وصف السؤال عاملين من الفئة نفسها فهو تحقّق أحادي بخطوتين لا متعدّد العوامل.

مثال واقعي: زحف الصلاحيات

موظّفة عملت ستّ سنوات في ثلاثة أقسام: الدعم ثم المشتريات ثم المالية. في كل نقلة أُضيفت صلاحيات الدور الجديد ولم تُنزَع صلاحيات القديم — لأن نزعها يحتاج طلبًا وإضافتها تحتاج طلبًا، ولا أحد يطلب النزع. اليوم يستطيع حسابها فتح تذاكر الدعم واعتماد أوامر شراء وتنفيذ تحويلات مالية. لم يخالف أحد سياسةً، والنتيجة حساب واحد يستطيع أن يبدأ عملية شراء ويعتمدها ويدفعها. العلاج مراجعة دورية يصادق فيها المدير على ما يلزم فعلًا، لا تدقيق بعد الحادثة.

ما يهمّ في الاختبار

  • «موظّف غادر وحسابه يعمل» = خلل في الإلغاء، وهو أخطر مراحل الدورة إهمالًا.
  • تراكم صلاحيات عبر النقلات = زحف صلاحيات، وعلاجه المراجعة الدورية لا التدقيق اللاحق.
  • ‏RBAC حين تُمنح الصلاحية للدور، وABAC حين يذكر السؤال الوقت أو الموقع أو حالة الجهاز.
  • الدخول الموحّد يركّز الخطر: حسابه يستحقّ أقوى تحقّق متعدّد العوامل لأن اختراقه يفتح كل شيء.

تحقّق سريع

أجب في ذهنك أولًا، ثم اكشف الإجابة.

  1. كلمة مرور + سؤال سرّي: هل هذا تحقّق متعدّد العوامل؟اكشف الإجابة

    لا. كلاهما «شيء تعرفه» — نوع واحد بخطوتين. التحقّق المتعدّد يحتاج نوعًا مختلفًا: شيء تملكه أو شيء أنت هو.

  2. ما الفرق بين RBAC وABAC؟اكشف الإجابة

    ‏RBAC يمنح الصلاحية للدور فيرث المستخدم صلاحياته — بسيط وقابل للإدارة. وABAC يقرّر من سمات متعدّدة تشمل السياق: الوقت والموقع وحالة الجهاز — أدقّ وأعقد.

  3. لماذا الاعتماد المؤقّت (Just-in-time) أأمن من صلاحية إدارية دائمة؟اكشف الإجابة

    لأن نافذة الخطر تنكمش: الصلاحية موجودة دقائق عند الحاجة بدل أن تكون متاحة دائمًا لمن يسرق الحساب. وكل منح يُطلَب ويُسجَّل، فيصير مسارًا مُراجَعًا.

سجّل الدخول لتتبّع تقدّمك في هذا الموضوع.

خطوتك التالية

اقرأ الدرس ثم علّمه مكتملًا

المصادر

استُعملت للتحقّق من المعلومات. المحتوى أصلي بصياغة Passuit.