ما هو ماسح السحابة؟ شرح المسح الأمني للسحابة

يكتشف ماسح السحابة التكوينات الخاطئة، والتخزين المكشوف، ومخاطر IAM عبر AWS وAzure وGCP. تعرف على كيفية عمل المسح السحابي، وما يكتشفه، وكيفية تشغيله بفعالية.
تم كتابته بواسطة
تم النشر في
Tuesday, September 22, 2026
تم التحديث بتاريخ
September 22, 2026

ماسح السحابة هو أداة مؤتمتة تفحص البنية التحتية السحابية وأحمال العمل والإعدادات بحثاً عن ثغرات أمنية عبر مزودي الخدمات مثل AWS وAzure وGoogle Cloud. وهو يبحث عن نقاط الضعف التي تشكل مخاطر سحابية، مثل حاويات التخزين العامة، والهويات ذات الصلاحيات المفرطة، والمنافذ المفتوحة، والخدمات غير المحدثة.

يختلف المسح السحابي عن تقييم الثغرات التقليدي لأن البيئة السحابية في حالة تغير مستمر. فالحاويات والوظائف والأجهزة الافتراضية تظهر وتختفي في غضون ساعات، لذا يعمل مسح الثغرات السحابية في حلقة مستمرة: اكتشاف كل أصل، ورصد نقاط الضعف، وتقييم المخاطر، وتوجيه عملية الإصلاح.

في الأمن السحابي، تكمن المعركة الحقيقية في الإعدادات لا في الكود البرمجي. فترك إعداد واحد دون مراجعة قد يعرض قاعدة بيانات كاملة للإنترنت العام، وهذا بالضبط ما صُممت ماسحات الأمن السحابي لاكتشافه. 

نموذج المسؤولية المشتركة: من يؤمن ماذا؟

يعمل كل مزود خدمة سحابية وفق نموذج المسؤولية المشتركة. حيث يتولى المزود تأمين السحابة نفسها، ومراكز البيانات، والأجهزة، والخدمات الأساسية، بينما يتولى العميل تأمين كل ما يضعه داخلها: البيانات، والتطبيقات، والهويات، والإعدادات. وتتمحور توجيهات وكالة الأمن السيبراني وأمن البنية التحتية (CISA) ووكالة الأمن القومي (NSA) بشأن الأمن السحابي حول هذا الجزء الخاص بالعميل تحديداً، بدءاً من ممارسات إدارة الهوية وصولاً إلى إدارة المفاتيح.

الجزء الخاص بالعميل هو المكان الذي تحدث فيه الاختراقات. تعزو أبحاث Astra نسبة 73 بالمائة من الاختراقات السحابية إلى سوء الإعدادات بدلاً من البرمجيات الخبيثة، وهو نمط مستمر منذ عقد من الحوادث.

لا يزال اختراق Capital One المثال الأبرز على ذلك. ففي عام 2019، استغل مهاجم جدار حماية مُعد بشكل خاطئ ودور IAM بصلاحيات مفرطة لسحب حوالي 100 مليون سجل عميل من التخزين السحابي، دون اختراق أي جزء من بنية المزود التحتية. وهناك إعدادات خاطئة أخرى تظل قائمة بصمت؛ حيث أشارت NSA وCISA إلى حادثة بقيت فيها بيانات العملاء متاحة للجمهور بسبب إعداد سحابي خاطئ لمدة قاربت سبع سنوات قبل أن يلاحظها أحد.

كيف يعمل المسح السحابي

يعمل المسح السحابي من منظورين، والفرق بينهما يحدد ما سيتم العثور عليه.

من الداخل إلى الخارج: المسح عبر واجهات برمجة التطبيقات (API) وبدون وكلاء

يتصل المسح من الداخل إلى الخارج بحسابات السحابة عبر واجهات برمجة تطبيقات للقراءة فقط، ليقوم بجرد كل مورد وتقييم إعداداته مقابل معايير أساسية مثل CIS Benchmarks. وتتعمق التقنيات التي لا تعتمد على وكلاء (Agentless) دون المساس بأحمال العمل، حيث تأخذ لقطات للقرص من المثيلات قيد التشغيل وتحللها خارج النطاق، مما يعني عدم تثبيت أي شيء وعدم إبطاء الأداء. هذا هو النموذج الذي تستخدمه أدوات CSPM، وهو يوفر عمقاً في الفحص: سياسات IAM، وإعدادات التشفير، وقواعد الشبكة عبر كل حساب متصل. وتعمل البرامج المتقدمة على نقل هذه الفحوصات إلى مراحل مبكرة، حيث يتم مسح قوالب Terraform وCloudFormation قبل النشر لضمان عدم وصول أي إعداد خاطئ إلى بيئة الإنتاج.

من الخارج إلى الداخل: منظور المهاجم

يبدأ المسح من الخارج إلى الداخل من حيث يبدأ المهاجمون، أي من الإنترنت المفتوح، لفحص ما تعرضه المؤسسة فعلياً دون الحاجة إلى أي بيانات اعتماد للحساب. تدرج CISA الخدمات السحابية المُعدة بشكل خاطئ والمنافذ المفتوحة المعرضة للإنترنت ضمن أكثر نتائج الوصول الأولي شيوعاً، وذلك لأن المهاجمين يبحثون عنها باستمرار. يكشف المنظور الخارجي ما لا يمكن للمنظور الداخلي اكتشافه هيكلياً: الحساب السحابي الذي لم يربطه أحد، أو حاوية التخزين المنسية من عملية استحواذ، أو النشر الخفي الذي أنشأه فريق ما خارج نطاق الحوكمة. لذا، يقوم المسح السحابي المتقدم بتنفيذ كلا المنظورين، لأن كلاً منهما يغطي نقاط العمى لدى الآخر.

ما الذي يكتشفه ماسح السحابة؟

تتجمع النتائج حول مجموعة مألوفة من نقاط الضعف السحابية، وكل واحدة منها تعد مساراً مؤكداً للاختراق.

  • حاويات التخزين العامة. تعد حاويات S3 وBlob قابلة للقراءة أو الكتابة من قبل أي شخص، وهو المصدر التقليدي لعمليات تسريب البيانات الضخمة.
  • إدارة الهوية والوصول (IAM) المتساهلة. أدوار وسياسات تمنح صلاحيات أكثر بكثير مما هو مطلوب. تشير أبحاث Wiz إلى أن أكثر من 90 بالمائة من المؤسسات تمنح امتيازات إدارية مفرطة في بيئات السحابة الخاصة بها.
  • مجموعات الأمان ومنافذ الإدارة المفتوحة. يمكن الوصول إلى منافذ RDP وSSH وقواعد البيانات من الإنترنت بالكامل بدلاً من حصرها في نطاق محدد ومغلق.
  • قواعد البيانات ولقطات النظام المكشوفة. مخازن البيانات غير المحمية وصور الأجهزة أو النسخ الاحتياطية المشتركة علنًا.
  • البيانات غير المشفرة. مساحات التخزين وقواعد البيانات التي تحتوي على سجلات حساسة دون تشفير أثناء السكون.
  • المفاتيح والأسرار المسربة. تتعرض مفاتيح الوصول والرموز المميزة للكشف في الأكواد البرمجية، والإعدادات، والبيانات الوصفية، مما يغذي مجموعات بيانات الاعتماد المسربة التي يختبرها المهاجمون أولاً.
  • الأصول الخفية والمنسية. عمليات النشر خارج نطاق الجرد الرسمي التي لا تتلقى أي تحديثات أو مراجعات أمنية.
  • الخدمات القديمة. الخدمات المدارة وأحمال العمل التي تشغل إصدارات تحتوي على ثغرات أمنية (CVEs) معروفة ومستغلة.

هل تحتاج إلى CSPM أم CWPP أم CNAPP أم ماسح ضوئي سحابي؟

مصطلحات أمن السحابة تسبب ارتباكاً أكثر مما توضح، كما أن الموردين يوسعون معاني كل مصطلح. يوضح الجدول التالي ما تغطيه كل أداة فعلياً.

Tool What It Secures How It Connects Blind Spot
CSPM Configurations and compliance posture Read-only APIs into connected accounts Accounts and assets never connected
CWPP Workloads: VMs, containers, serverless Agents or snapshots inside workloads Configuration and identity context
CNAPP The combined suite, code to cloud APIs, agents, and pipeline integrations Exposure outside connected environments
External Attack Surface Scanning Everything the internet can reach Outside-in, no credentials needed Internal-only configuration detail

من الناحية العملية، تتداخل هذه الفئات، ويقع الماسح الضوئي السحابي ضمن العديد منها. السؤال المفيد ليس أي اختصار تحمله الأداة، بل ما هي جوانب الرؤية التي تغطيها.

ما لا يمكن للماسحات الضوئية السحابية تحديده

عندما يبلغ الماسح الضوئي عن وجود حاوية عامة، فإنه عادة ما يفتقر إلى معلومة سياقية حاسمة: هل تحتوي تلك الحاوية على صور تسويقية غير ضارة أم بيانات مرضى شديدة الحساسية؟ ولهذا السبب، لا تزال عملية تحديد الأولويات بفعالية تعتمد بشكل كبير على الحدس البشري أو الأدوات الأكثر ذكاءً ووعياً بالبيانات. ومما يزيد الطين بلة، أن التوسع في استخدام سحابات متعددة يضيف طبقة أخرى من الفوضى؛ فكل مزود سحابة يضبط المفاهيم المتطابقة بطريقة مختلفة، مما يعني أن نتائج الأمان الخاصة بك غالباً ما تصل بثلاث لغات تقنية مختلفة تماماً. 

للسرعة وجهان. فالموارد المؤقتة قد تظهر وتختفي بين عمليات الفحص، كما أن سيل التنبيهات غير المصنفة يطمس النتائج المهمة. لذا، فإن ماسحات الثغرات السحابية الفعالة هي التي تصفي النتائج بناءً على مستوى التعرض الحقيقي، لا تلك التي تكتفي بتقديم أكبر عدد من التقارير.

إتقان الفحص السحابي، خطوة بخطوة

يتبع برنامج الفحص السحابي الناجح تسلسلاً محدداً، وتخطي الخطوة الأولى يؤدي إلى تقويض بقية الخطوات.

  1. اكتشف كل حساب وكل أصل. يجب إدراج الحسابات غير المصرح بها، وعمليات الاستحواذ، والنشر الخفي ضمن نطاق العمل قبل جدولة أي فحص.
  2. افحص بشكل مستمر. تتغير البنية التحتية السحابية كل ساعة، لذا فإن الفحص الشهري يقيس بيئة لم تعد موجودة.
  3. قارن النتائج بالمعايير. توفر معايير CIS وأطر الامتثال مثل PCI DSS، التي تفرض إجراء فحوصات ربع سنوية، مرجعاً موضوعياً للنتائج، بينما تتطلب معايير HIPAA وSOC 2 وISO 27001 إدارة للثغرات قائمة على المخاطر.
  4. اجمع بين الرؤية الداخلية والخارجية. اقرن الفحص المرتبط بالحسابات مع فحص الثغرات الخارجي حتى تظهر الأصول المنسية جنباً إلى جنب مع الأصول المدارة.
  5. حدد الأولويات بناءً على مستوى التعرض. إن خطأً في الإعداد يتيح الوصول إلى مخزن بيانات عبر الإنترنت يفوق في خطورته مئات النتائج الداخلية.
  6. عالج المشكلات باستخدام حواجز الحماية. قم بالمعالجة من خلال البنية التحتية ككود (IaC) وتطبيق السياسات لضمان عدم تكرار نفس خطأ الإعداد.

اعثر على الأصول السحابية المكشوفة قبل المهاجمين باستخدام CloudSEK BeVigil

تراقب أدوات وضع الأمان الحسابات السحابية التي تربطها المؤسسة بها. لكن البصمة السحابية التي يستهدفها المهاجمون أكبر من ذلك؛ فهي تشمل الحاويات (buckets) والنطاقات الفرعية والخدمات التابعة للحسابات التي لم يربطها أحد، وهي بالضبط الأصول التي لا يراقبها أحد.

وحدة الماسح السحابي (Cloud Scanner) من CloudSEK BeVigil يعمل من منظور المهاجم لسد هذه الفجوة. فهو يكتشف أصول المؤسسة السحابية المكشوفة على الإنترنت دون الحاجة إلى بيانات اعتماد الحساب، ثم يحدد التخزين العام، والخدمات المفتوحة، والتكوينات الخاطئة، والمفاتيح المكشوفة، وهي نقاط الدخول الأولية التي تبدأ منها اختراقات السحابة.

يأتي كل اكتشاف مصحوباً بسياق توضيحي. فالمستودع المفتوح يكتسب أهمية مختلفة عندما يقع على مسار الهجوم المؤدي إلى بيانات الإنتاج، حيث يقوم BeVigil بترتيب أولويات الثغرات السحابية بناءً على ما يمكن أن تؤدي إليه، وليس بناءً على عددها. الهدف الأساسي هو أن يتمكن المدافع من العثور على عمليات النشر المنسية قبل المهاجم.

الأسئلة الشائعة

ما الذي يقوم به ماسح السحابة؟

يقوم ماسح السحابة بفحص البنية التحتية السحابية وتكويناتها تلقائياً بحثاً عن نقاط الضعف الأمنية، بما في ذلك مستودعات التخزين العامة، وأدوار IAM المتساهلة، والمنافذ المفتوحة، والخدمات غير المحدثة عبر AWS وAzure وGoogle Cloud.

هل ماسح السحابة هو نفسه نظام إدارة وضع الأمان السحابي (CSPM)؟

ليس تماماً. CSPM هو فئة من فئات المسح السحابي تركز على وضع التكوين في الحسابات المتصلة، بينما يشمل المسح السحابي بشكل أوسع فحص ثغرات أعباء العمل والمسح الخارجي للأصول المكشوفة على الإنترنت.

ماذا يعني المسح بدون وكيل (Agentless)؟

يفحص المسح بدون وكيل الموارد السحابية من خلال واجهات برمجة تطبيقات المزود ولقطات القرص دون الحاجة إلى تثبيت برامج على أعباء العمل. وهو يوفر تغطية كاملة دون التأثير على الأداء، مما يجعله مناسباً للبيئات السحابية الديناميكية.

هل يمكن لماسح السحابة العثور على مستودعات S3 المفتوحة؟

نعم. يعد اكتشاف مستودعات التخزين المتاحة للقراءة أو الكتابة للعامة وظيفة أساسية لماسح السحابة، سواء من خلال واجهات برمجة تطبيقات المزود في الحسابات المتصلة أو من خلال المسح الخارجي للتخزين المكشوف على الإنترنت.

من المسؤول عن أمن السحابة، المزود أم العميل؟

كلاهما، وفقاً لنموذج المسؤولية المشتركة. يقوم المزود بتأمين البنية التحتية الأساسية، بينما يقوم العميل بتأمين البيانات والتطبيقات والهويات والتكوينات، وهي الجوانب التي تنشأ منها معظم الاختراقات السحابية.

ما مدى تكرار الحاجة إلى فحص البنية التحتية السحابية؟

بشكل مستمر. تتغير الموارد السحابية كل ساعة، وتظهر تكوينات خاطئة جديدة مع كل عملية نشر، لذا فإن المسح المستمر مع التنبيه عند حدوث تغيير يتفوق على أي جدول زمني ثابت. يحدد معيار PCI DSS عمليات المسح الربع سنوية كحد أدنى للامتثال.

المشاركات ذات الصلة
12 Common Cyber Attack Vectors You Should Know
Cyber attack vectors include phishing, compromised credentials, exposed software, API abuse, supply chain threats, and other paths attackers use for initial access.
ما هو Pastebin؟ الاستخدامات، والمخاطر، وكيفية العمل
Pastebin هو موقع مجاني لمشاركة النصوص والأكواد البرمجية عبر رابط. تعرف على كيفية عمل الموقع، واستخداماته المشروعة، والمخاطر الأمنية المرتبطة به، وكيفية استغلاله من قبل المهاجمين.
ما هي معلومات التعريف الشخصية (PII)؟
معلومات التعريف الشخصية (PII) هي أي بيانات تحدد هوية شخص معين. تعرف على أنواع معلومات التعريف الشخصية، وأمثلة عليها، ومخاطر تعرضها للكشف، والقوانين التي تحكمها.

ابدأ العرض التوضيحي الخاص بك الآن!

جدولة عرض تجريبي
إصدار تجريبي مجاني لمدة 7 أيام
لا توجد التزامات
قيمة مضمونة بنسبة 100%

مقالات قاعدة المعارف ذات الصلة

لم يتم العثور على أية عناصر.