01 اقرأ02 طبّق03 أكمل

ابنِ الفكرة أولًا، ثم استخدم النشاط التالي للتحقق منها.

التهديدات والثغرات والكلمات بينهما

أربعة مصطلحات تُستخدم بالتبادل ولا ينبغي أن تكون كذلك، والمبدآن اللذان يحددان معظم تصميم أمن الشبكات.

9 دقيقة قراءةSecurity

ما ستكون قادرًا على فعله

  • ميّز بين التهديد والثغرة والاستغلال والمخاطرة
  • اشرح الخصائص الثلاث التي يحاول الأمن حمايتها
  • طبّق مبدأ الامتياز الأدنى على قرار تصفية
  • اشرح ما يوفره الدفاع المتعدد الطبقات ولا يوفره ضابط قوي واحد

قبل هذا: ينبغي أن تعرف ما تفعله قائمة التحكم بالوصول - راجع "تصفية المرور باستخدام قائمة تحكم بالوصول". لا شيء آخر.

لماذا يهم: تظهر هذه الكلمات الأربع في كلا الامتحانين وفي كل نقاش أمني ستخوضه، وتُستبدل ببعضها باستمرار. استخدامها بدقة ليس تحذلقًا - فالثغرة بلا تهديد والتهديد بلا ثغرة يحتاجان إلى استجابات مختلفة تمامًا.

الكتابة الأمنية مليئة بجمل مثل «وجدنا تهديدًا على خادم الملفات». قد يعني ذلك أربعة أشياء مختلفة، يحتاج كل منها إلى استجابة مختلفة، وهذا هو السبب في أن المفردات تستحق الحصول عليها بشكل صحيح قبل أي شيء آخر.

أربع كلمات، أربعة أشياء مختلفة
مصطلحما هيمثال
قابلية التأثرنقطة ضعف يمكن الاستفادة منهاواجهة إدارة يمكن الوصول إليها من شبكة المكتب بأكملها
التهديدشيء أو شخص قد يستفيد منهأي شخص يمكنه التوصيل بمنفذ مكتب
استغلالالطريقة المحددة للاستفادة منهاتسجيل الدخول إلى تلك الواجهة باستخدام كلمة مرور افتراضية
المخاطرفرصة حدوث ذلك، جنبًا إلى جنب مع التكلفةمرتفع، لأن الواجهة تتحكم في كل مسار في المبنى

سبب فصلها هو أنه يمكن معالجة كل منها بشكل مستقل. يمكنك إزالة ثغرة أمنية عن طريق تقييد الواجهة. يمكنك تقليل التهديد من خلال التحكم في من يصل إلى الشبكة. لا يمكنك فعل الكثير حيال الاستغلال الموجود. والمخاطرة هي ما تقرر الميزانيات مقابله بالفعل.

ما الذي تتم حمايته

للأمان ثلاثة أهداف، وتسمية أي عنصر يخدمه عنصر التحكم يعد اختبارًا جيدًا يستحق الحصول عليه.

الخصائص الثلاثة
الملكيةالسؤال الذي يجيب عليهما الذي يكسرها
السريةهل يمكن للأشخاص المناسبين فقط قراءة هذا؟مشاركة مفتوحة، رابط غير مشفر
النزاهةهل هذا ما كان عليه عندما تم إرساله؟تعديل أثناء النقل، سجل تم العبث به
التوفرهل يمكن للأشخاص المناسبين الوصول إليها عندما يحتاجون إلى ذلك؟رابط فاشل، فيضان الحرمان من الخدمة، مرشح واسع جدًا

أقل امتياز

يحصل كل حساب وجهاز وتدفق حركة مرور على الوصول الذي يحتاجه بالضبط للقيام بعمله، ولا شيء يتجاوز ذلك. عند تطبيقه على الشبكة، فهذا يعني أن عامل التصفية يبدأ بالسماح بالتدفقات المحددة المطلوبة ورفض كل شيء آخر - وليس عن طريق حظر الأشياء التي فكر فيها شخص ما والسماح بالباقي.

قاعدتان لهما نفس النية وعواقب مختلفة

يحتاج المقاول الذي يقوم بتدقيق نظام الحسابات إلى الوصول إلى خادم واحد. أحد الأساليب يحرمهم من الشبكة الفرعية للتمويل ويسمح بكل شيء آخر؛ والآخر يسمح بوجود خادم واحد ويرفض كل شيء آخر. كلاهما يلبي الطلب الفوري. يمنح الأول أيضًا الوصول إلى كل نظام لم يفكر فيه أحد أثناء المحادثة، بما في ذلك الأنظمة التي تم إنشاؤها العام المقبل.

هذا هو السبب في أن ترتيب الرفض الافتراضي مهم جدًا في قائمة التحكم في الوصول. القائمة التي تنتهي بالرفض الضمني تعبر عن أقل امتياز بالبناء؛ قائمة النفي المحدد تعبر عن تخمين ما هو خطير.

دفاع في العمق

لا يوجد عنصر تحكم واحد يمكن الاعتماد عليه. يتم تعديل القواعد، واستبدال الأجهزة، ويوافق شخص ما على الاستثناء في الساعة الخامسة من يوم الجمعة. يفترض الدفاع المتعمق أن كل طبقة ستفشل أحيانًا ويرتب عدم وجود فشل واحد كافٍ.

  • التقسيم، بحيث يصل الجهاز المخترق إلى جزء أقل من الشبكة.
  • التصفية عند الحدود بين المقاطع، بحيث تكون الحركة بينها واضحة.
  • المصادقة على الأجهزة، لذا فإن الوصول إلى واجهة الإدارة ليس مثل التحكم فيها.
  • المراقبة، لذلك يتم ملاحظة فشل ما ورد أعلاه بدلاً من اكتشافه لاحقًا.

التخفيف والخيارات الأخرى

التخفيف يعني تقليل المخاطر بدلاً من إزالتها، وهي واحدة من أربع استجابات. إن تسمية الشخص الذي اخترته مفيد، لأن ثلاثة منها شرعية والرابعة هي ما يحدث عندما لا يقرر أحد.

ما يمكنك القيام به حيال المخاطر
الاستجابةماذا يعني ذلك
التخفيفتقليل الاحتمالية أو التأثير - العمل الفني المعتاد
نقلاجعلها تكلفة شخص آخر، عادةً عن طريق التأمين أو العقد
تجنبتوقف عن فعل الشيء الذي يخلق المخاطر
اقبلقرر أنه أمر مقبول ومتعمد ومسجل

قبول المخاطر هو قرار حقيقي وصحيح في كثير من الأحيان. وضع الفشل هو قبول واحد دون ملاحظة، وهو ما لا يمكن تمييزه عن قبوله عمدًا حتى اللحظة المهمة.

المصطلحات

قابلية التأثر
نقطة ضعف يمكن الاستفادة منها.
التهديد
شيء أو شخص قد يستغل ثغرة أمنية.
استغلال
التقنية المحددة المستخدمة للاستفادة من واحدة.
المخاطر
الاحتمالية مقترنة بالتأثير - ما تعطي الأولوية له بالفعل.
أقل امتياز
منح الوصول المطلوب بالضبط وليس أكثر من ذلك، بحيث يتم رفض الوصول غير المدرج بدلاً من السماح به.
دفاع في العمق
عناصر التحكم في الطبقات بحيث لا يكفي أي فشل واحد بمفرده.

أهم النقاط

  • الثغرة الأمنية هي الضعف، والتهديد هو من قد يستخدمها، والاستغلال هو كيف، والمخاطرة هي تكلفتها.
  • يحمي الأمان السرية والنزاهة والتوافر - والتوافر هو العنصر الوحيد الذي تتعطل فيه عناصر التحكم في أغلب الأحيان.
  • أقل امتياز يعني السماح بما هو مطلوب وإنكار الباقي، وليس إنكار ما يبدو خطيرًا.
  • وتعبر قائمة الرفض الافتراضية عن أقل امتياز من حيث الإنشاء؛ بينما تعبر قائمة حالات الرفض عن التخمين.
  • يفترض الدفاع المتعمق أن كل طبقة ستفشل أحيانًا، لذلك لا يكفي فشل واحد.
  • التخفيف أو النقل أو التجنب أو القبول - والقبول عن طريق الصدفة هو وضع الفشل.

مستعد للمتابعة؟

أنشئ حسابًا مجانيًا لحفظ تقدمك وأداء اختبار المعرفة.

subnetica© 2026 · تعلّم، تدرّب، ترسّخ.
من نحنالأسئلة الشائعةسياسة الخصوصيةالشروط والاستخدام المقبولإمكانية الوصولcontact@subneti.ca
CCNA علامة تجارية مسجلة لشركة Cisco Systems, Inc. وCompTIA Network+ وCompTIA Security+ علامتان تجاريتان مسجلتان لشركة CompTIA, Inc. Subnetica منصة تعليمية مستقلة وغير تابعة لشركة Cisco Systems, Inc. أو CompTIA, Inc. ولا تحظى بدعمها أو رعايتها.