🚀 أصبحت CloudSek أول شركة للأمن السيبراني من أصل هندي تتلقى استثمارات منها
اقرأ المزيد
ماسح السحابة هو أداة مؤتمتة تفحص البنية التحتية السحابية وأحمال العمل والإعدادات بحثاً عن ثغرات أمنية عبر مزودي الخدمات مثل AWS وAzure وGoogle Cloud. وهو يبحث عن نقاط الضعف التي تشكل مخاطر سحابية، مثل حاويات التخزين العامة، والهويات ذات الصلاحيات المفرطة، والمنافذ المفتوحة، والخدمات غير المحدثة.
يختلف المسح السحابي عن تقييم الثغرات التقليدي لأن البيئة السحابية في حالة تغير مستمر. فالحاويات والوظائف والأجهزة الافتراضية تظهر وتختفي في غضون ساعات، لذا يعمل مسح الثغرات السحابية في حلقة مستمرة: اكتشاف كل أصل، ورصد نقاط الضعف، وتقييم المخاطر، وتوجيه عملية الإصلاح.
في الأمن السحابي، تكمن المعركة الحقيقية في الإعدادات لا في الكود البرمجي. فترك إعداد واحد دون مراجعة قد يعرض قاعدة بيانات كاملة للإنترنت العام، وهذا بالضبط ما صُممت ماسحات الأمن السحابي لاكتشافه.
يعمل كل مزود خدمة سحابية وفق نموذج المسؤولية المشتركة. حيث يتولى المزود تأمين السحابة نفسها، ومراكز البيانات، والأجهزة، والخدمات الأساسية، بينما يتولى العميل تأمين كل ما يضعه داخلها: البيانات، والتطبيقات، والهويات، والإعدادات. وتتمحور توجيهات وكالة الأمن السيبراني وأمن البنية التحتية (CISA) ووكالة الأمن القومي (NSA) بشأن الأمن السحابي حول هذا الجزء الخاص بالعميل تحديداً، بدءاً من ممارسات إدارة الهوية وصولاً إلى إدارة المفاتيح.
الجزء الخاص بالعميل هو المكان الذي تحدث فيه الاختراقات. تعزو أبحاث Astra نسبة 73 بالمائة من الاختراقات السحابية إلى سوء الإعدادات بدلاً من البرمجيات الخبيثة، وهو نمط مستمر منذ عقد من الحوادث.
لا يزال اختراق Capital One المثال الأبرز على ذلك. ففي عام 2019، استغل مهاجم جدار حماية مُعد بشكل خاطئ ودور IAM بصلاحيات مفرطة لسحب حوالي 100 مليون سجل عميل من التخزين السحابي، دون اختراق أي جزء من بنية المزود التحتية. وهناك إعدادات خاطئة أخرى تظل قائمة بصمت؛ حيث أشارت NSA وCISA إلى حادثة بقيت فيها بيانات العملاء متاحة للجمهور بسبب إعداد سحابي خاطئ لمدة قاربت سبع سنوات قبل أن يلاحظها أحد.
يعمل المسح السحابي من منظورين، والفرق بينهما يحدد ما سيتم العثور عليه.
يتصل المسح من الداخل إلى الخارج بحسابات السحابة عبر واجهات برمجة تطبيقات للقراءة فقط، ليقوم بجرد كل مورد وتقييم إعداداته مقابل معايير أساسية مثل CIS Benchmarks. وتتعمق التقنيات التي لا تعتمد على وكلاء (Agentless) دون المساس بأحمال العمل، حيث تأخذ لقطات للقرص من المثيلات قيد التشغيل وتحللها خارج النطاق، مما يعني عدم تثبيت أي شيء وعدم إبطاء الأداء. هذا هو النموذج الذي تستخدمه أدوات CSPM، وهو يوفر عمقاً في الفحص: سياسات IAM، وإعدادات التشفير، وقواعد الشبكة عبر كل حساب متصل. وتعمل البرامج المتقدمة على نقل هذه الفحوصات إلى مراحل مبكرة، حيث يتم مسح قوالب Terraform وCloudFormation قبل النشر لضمان عدم وصول أي إعداد خاطئ إلى بيئة الإنتاج.
يبدأ المسح من الخارج إلى الداخل من حيث يبدأ المهاجمون، أي من الإنترنت المفتوح، لفحص ما تعرضه المؤسسة فعلياً دون الحاجة إلى أي بيانات اعتماد للحساب. تدرج CISA الخدمات السحابية المُعدة بشكل خاطئ والمنافذ المفتوحة المعرضة للإنترنت ضمن أكثر نتائج الوصول الأولي شيوعاً، وذلك لأن المهاجمين يبحثون عنها باستمرار. يكشف المنظور الخارجي ما لا يمكن للمنظور الداخلي اكتشافه هيكلياً: الحساب السحابي الذي لم يربطه أحد، أو حاوية التخزين المنسية من عملية استحواذ، أو النشر الخفي الذي أنشأه فريق ما خارج نطاق الحوكمة. لذا، يقوم المسح السحابي المتقدم بتنفيذ كلا المنظورين، لأن كلاً منهما يغطي نقاط العمى لدى الآخر.
تتجمع النتائج حول مجموعة مألوفة من نقاط الضعف السحابية، وكل واحدة منها تعد مساراً مؤكداً للاختراق.
مصطلحات أمن السحابة تسبب ارتباكاً أكثر مما توضح، كما أن الموردين يوسعون معاني كل مصطلح. يوضح الجدول التالي ما تغطيه كل أداة فعلياً.
من الناحية العملية، تتداخل هذه الفئات، ويقع الماسح الضوئي السحابي ضمن العديد منها. السؤال المفيد ليس أي اختصار تحمله الأداة، بل ما هي جوانب الرؤية التي تغطيها.
عندما يبلغ الماسح الضوئي عن وجود حاوية عامة، فإنه عادة ما يفتقر إلى معلومة سياقية حاسمة: هل تحتوي تلك الحاوية على صور تسويقية غير ضارة أم بيانات مرضى شديدة الحساسية؟ ولهذا السبب، لا تزال عملية تحديد الأولويات بفعالية تعتمد بشكل كبير على الحدس البشري أو الأدوات الأكثر ذكاءً ووعياً بالبيانات. ومما يزيد الطين بلة، أن التوسع في استخدام سحابات متعددة يضيف طبقة أخرى من الفوضى؛ فكل مزود سحابة يضبط المفاهيم المتطابقة بطريقة مختلفة، مما يعني أن نتائج الأمان الخاصة بك غالباً ما تصل بثلاث لغات تقنية مختلفة تماماً.
للسرعة وجهان. فالموارد المؤقتة قد تظهر وتختفي بين عمليات الفحص، كما أن سيل التنبيهات غير المصنفة يطمس النتائج المهمة. لذا، فإن ماسحات الثغرات السحابية الفعالة هي التي تصفي النتائج بناءً على مستوى التعرض الحقيقي، لا تلك التي تكتفي بتقديم أكبر عدد من التقارير.
يتبع برنامج الفحص السحابي الناجح تسلسلاً محدداً، وتخطي الخطوة الأولى يؤدي إلى تقويض بقية الخطوات.
تراقب أدوات وضع الأمان الحسابات السحابية التي تربطها المؤسسة بها. لكن البصمة السحابية التي يستهدفها المهاجمون أكبر من ذلك؛ فهي تشمل الحاويات (buckets) والنطاقات الفرعية والخدمات التابعة للحسابات التي لم يربطها أحد، وهي بالضبط الأصول التي لا يراقبها أحد.
وحدة الماسح السحابي (Cloud Scanner) من CloudSEK BeVigil يعمل من منظور المهاجم لسد هذه الفجوة. فهو يكتشف أصول المؤسسة السحابية المكشوفة على الإنترنت دون الحاجة إلى بيانات اعتماد الحساب، ثم يحدد التخزين العام، والخدمات المفتوحة، والتكوينات الخاطئة، والمفاتيح المكشوفة، وهي نقاط الدخول الأولية التي تبدأ منها اختراقات السحابة.
يأتي كل اكتشاف مصحوباً بسياق توضيحي. فالمستودع المفتوح يكتسب أهمية مختلفة عندما يقع على مسار الهجوم المؤدي إلى بيانات الإنتاج، حيث يقوم BeVigil بترتيب أولويات الثغرات السحابية بناءً على ما يمكن أن تؤدي إليه، وليس بناءً على عددها. الهدف الأساسي هو أن يتمكن المدافع من العثور على عمليات النشر المنسية قبل المهاجم.
يقوم ماسح السحابة بفحص البنية التحتية السحابية وتكويناتها تلقائياً بحثاً عن نقاط الضعف الأمنية، بما في ذلك مستودعات التخزين العامة، وأدوار IAM المتساهلة، والمنافذ المفتوحة، والخدمات غير المحدثة عبر AWS وAzure وGoogle Cloud.
ليس تماماً. CSPM هو فئة من فئات المسح السحابي تركز على وضع التكوين في الحسابات المتصلة، بينما يشمل المسح السحابي بشكل أوسع فحص ثغرات أعباء العمل والمسح الخارجي للأصول المكشوفة على الإنترنت.
يفحص المسح بدون وكيل الموارد السحابية من خلال واجهات برمجة تطبيقات المزود ولقطات القرص دون الحاجة إلى تثبيت برامج على أعباء العمل. وهو يوفر تغطية كاملة دون التأثير على الأداء، مما يجعله مناسباً للبيئات السحابية الديناميكية.
نعم. يعد اكتشاف مستودعات التخزين المتاحة للقراءة أو الكتابة للعامة وظيفة أساسية لماسح السحابة، سواء من خلال واجهات برمجة تطبيقات المزود في الحسابات المتصلة أو من خلال المسح الخارجي للتخزين المكشوف على الإنترنت.
كلاهما، وفقاً لنموذج المسؤولية المشتركة. يقوم المزود بتأمين البنية التحتية الأساسية، بينما يقوم العميل بتأمين البيانات والتطبيقات والهويات والتكوينات، وهي الجوانب التي تنشأ منها معظم الاختراقات السحابية.
بشكل مستمر. تتغير الموارد السحابية كل ساعة، وتظهر تكوينات خاطئة جديدة مع كل عملية نشر، لذا فإن المسح المستمر مع التنبيه عند حدوث تغيير يتفوق على أي جدول زمني ثابت. يحدد معيار PCI DSS عمليات المسح الربع سنوية كحد أدنى للامتثال.
