لا يخطط أحد لتباين السياسات الأمنية، بل يتراكم قرارًا منطقيًا تلو الآخر.
يفتح فريق التطوير منفذًا في إحدى مجموعات الأمان على AWS لاختبار عملية تكامل. ويُطلَق مشروع على Azure بقواعد جدار ناري خاصة به، لأن الموعد النهائي لم يتح وقتًا لمواءمتها مع سياسات المقر الرئيسي. ويكتب فريق الجدار الناري في البيئة المحلية سياساته بأسلوب، ويكتبها فريق السحابة بأسلوب آخر. وبعد عام، تجد المؤسسة نفسها تدير ثلاثة نماذج أمنية لا يستطيع أحد مقارنتها جنبًا إلى جنب.
هذا هو التباين في البيئات متعددة السحابات، وهو الطريق الأكثر شيوعًا لانكشاف البيئات الهجينة دون أن يتخذ أحد قرارًا خاطئًا واحدًا.
أين يحدث التباين فعليًا
لا يظهر التباين في كل مكان دفعة واحدة، بل يتركز في أربعة مواضع:
قواعد الوصول إلى الشبكة. تعتمد AWS على Security Groups وNetwork ACLs، وتعتمد Azure على Network Security Groups وAzure Firewall، بينما تعمل البيئة المحلية بجدار ناري من الجيل التالي. ولكل منها صياغة وقدرات وإعدادات افتراضية مختلفة. فالقاعدة التي تعني "حظر كل شيء باستثناء HTTPS من الشركاء" تُكتب بثلاث طرق مختلفة، ولا بد أن تحيد إحداها في مرحلة ما.
عمق الفحص. تعتمد ضوابط الشبكة السحابية الأصلية في الغالب على التصفية حسب العنوان والمنفذ والبروتوكول، ولا تنفذ الفحص العميق وIPS والتحكم على مستوى التطبيقات بالمستوى الذي يطبقه الجدار الناري في البيئة المحلية. أي أن الحركة التي تخضع لفحص دقيق في مركز البيانات قد تمر عبر السحابة بتدقيق أقل بكثير.
حماية تطبيقات الويب. كثيرًا ما تُحمى التطبيقات المنشورة للعموم في كل سحابة بجدار حماية تطبيقات الويب الخاص بتلك السحابة، بمجموعات قواعد وإعدادات ضبط مختلفة. فقد ينتهي التطبيق ذاته المنشور في سحابتين بمستويين مختلفين من الحماية.
الرؤية. تُحفظ السجلات في مواقع مختلفة وبصيغ مختلفة. وعندما يمتد حادث أمني بين مركز البيانات وحمل عمل سحابي، يبدأ التحقيق بتجميع البيانات يدويًا.
ويرصد مهندسو بناة الأنظمة (IT Builders) هذا النمط كلما توسع الحضور السحابي للمؤسسة بوتيرة أسرع من نموذجها التشغيلي الأمني: ضوابط سحابية أصلية تُضبط مشروعًا بمشروع، دون رؤية موحدة للسياسة المطبقة فعليًا في كل موضع.
هل تعرفون السياسة المطبقة فعليًا في كل بيئة؟
تقارن مراجعة شاملة للبيئات قواعد الجدار الناري ونطاق الفحص وحماية التطبيقات عبر السحابات ومركز البيانات، وتحدد مواضع التباين بدقة.
نموذج سياسات واحد لبيئات متعددة
لا يكمن الحل في التخلي عن الضوابط السحابية الأصلية، فمجموعات الأمان لا تزال تؤدي دورًا مفيدًا كطبقة أولى. بل يكمن في إضافة طبقة تطبيق موحدة فوقها، وإدارتها من موقع واحد.
وتحقق فورتينت ذلك بتشغيل نظام FortiOS ذاته في كل بيئة. إذ تُنشر أجهزة FortiGate الافتراضية بشكل أصيل على AWS وAzure وغيرها من السحابات الكبرى، إلى جانب أجهزة FortiGate المادية في مركز البيانات والفروع. ولأنها جميعًا تعمل بالبرمجيات ذاتها، فإن تعريف السياسة الواحد يحمل المعنى ذاته في كل مكان. ويتولى FortiManager نشر السياسات وتدقيقها عبر جميع البيئات من لوحة واحدة، بينما يركّز FortiAnalyzer السجلات في موقع واحد.
والأثر العملي أن فريق الأمن يستطيع الإجابة عن سؤال "ما الذي يمكنه الوصول إلى قاعدة البيانات هذه؟" مرة واحدة للبيئة كاملة، بدلًا من مراجعة ثلاث لوحات على أمل أن تتطابق نتائجها.
أما النصف الآخر من الفجوة، فتعالجه إدارة الوضع الأمني. فالأخطاء في إعدادات الخدمات السحابية ذاتها، كحاوية تخزين مكشوفة للعموم، أو دور هوية يمنح صلاحيات مفرطة، أو قاعدة بيانات غير مشفرة، تقع خارج نطاق رؤية الجدار الناري. وتتولى أدوات حماية التطبيقات السحابية الأصلية (CNAPP)، ومنها FortiCNAPP من فورتينت، فحص الحسابات السحابية باستمرار لرصد هذه المشكلات والتنبيه إلى أي انحراف عن المعيار المعتمد.
حماية تطبيقات الويب وواجهات API
تحتاج التطبيقات المنشورة للعموم إلى نوع مختلف من الحماية عن حركة الشبكة. فالهجمات التي تستهدفها، كالحقن وحشو بيانات الاعتماد وإساءة استخدام الروبوتات والتلاعب بواجهات API، تبدو طلبات HTTPS اعتيادية إلى أن يُفحص منطق التطبيق ذاته.
وتعالج حماية تطبيقات الويب وواجهات API (WAAP) هذا التحدي. إذ يجمع FortiWeb بين جدار حماية تطبيقات الويب، واكتشاف واجهات API وحمايتها، والتصدي للروبوتات، ويعتمد على تعلم الآلة لبناء نموذج للسلوك الطبيعي لكل تطبيق ورصد الطلبات الخارجة عنه. ويُنشر كجهاز افتراضي أو كخدمة سحابية، ما يعني أن الحماية ذاتها تنتقل مع حمل العمل إلى أي سحابة بدلًا من أن تتغير مع كل انتقال للتطبيق.
وتستحق واجهات API اهتمامًا خاصًا؛ فكثير من المؤسسات لا تملك حصرًا كاملًا لواجهات API التي تتيحها، ونادرًا ما تخضع الواجهات غير الموثقة للاختبار والحماية ذاتها التي يحظى بها التطبيق الرئيسي. ويمنح اكتشاف واجهات API فريق الأمن هذا الحصر أولًا، ليحمي ما يملكه فعلًا.
إبقاء البيانات حيث يجب أن تكون
بالنسبة إلى المؤسسات في المملكة العربية السعودية، يسهّل النموذج الأمني الموحد للسحابة الالتزام بمتطلبات موقع البيانات أيضًا. فنظام حماية البيانات الشخصية (PDPL) وضوابط الهيئة الوطنية للأمن السيبراني تحدد أماكن تخزين أنواع معينة من البيانات ومعالجتها. وعندما يتحكم إطار سياسات واحد في أحمال العمل المسموح لها بالوصول إلى مخازن البيانات عبر كل سحابة ومركز البيانات، يصبح إثبات الالتزام مسألة عرض للسياسة، بدلًا من تدقيق كل بيئة على حدة.
الخلاصة
تتباين البيئات متعددة السحابات لأن كل منصة تأتي بنموذجها الأمني الخاص، ويضبطه كل مشروع بطريقة مختلفة قليلًا. والحل طبقة تطبيق موحدة، ولغة سياسات واحدة عبر جميع البيئات، وإدارة وسجلات مركزية، وحماية للتطبيقات تنتقل مع حمل العمل أينما ذهب.
بناة الأنظمة شريك معتمد ضمن برنامج Fortinet Engage، ويحمل تخصص Cloud Security. ويتولى مهندسونا تدقيق السياسات الأمنية عبر البيئات السحابية والمحلية، وتصميم نموذج تطبيق موحد يلائم أسلوب النشر لدى فرقكم، وحماية تطبيقات الويب وواجهات API التي تعتمد عليها أعمالكم.
هل تتطلعون إلى صورة أمنية موحدة عبر جميع بيئاتكم السحابية؟








