AWS Certified Cloud Practitioner
نموذج المسؤولية المشتركة في AWS
تعرّف على نموذج المسؤولية المشتركة في AWS، وكيف يقسّم مهام الأمان بين AWS وبينك، ولماذا يمثّل هذا التقسيم أساس الأمان في السحابة.
- اشرح ما نموذج المسؤولية المشتركة في AWS
- ميّز بين أمان السحابة والأمان داخل السحابة
- وضّح لماذا تعتمد AWS نموذجاً مشتركاً
- تعرّف على أن التقسيم يعتمد على الخدمة التي تختارها
الأمان مسؤولية مشتركة
حين تشغّل حملك في مركز بياناتك الخاص، تؤمّن كل شيء: المبنى والخوادم والشبكة ونظام التشغيل والتطبيق والبيانات. وحين تنقل الحمل نفسه إلى AWS، تصبح بعض هذه المهام من مسؤولية AWS، بينما يبقى بعضها الآخر مسؤوليتك أنت. نموذج المسؤولية المشتركة في AWS هو الإطار الذي يرسم هذا الخط، فيحدّد لكل إعداد من يؤمّن ماذا.
هذه أهم فكرة أمنية في الاختبار، وأنفعها في العمل الحقيقي. معظم أسئلة الأمان في اختبار AWS Certified Cloud Practitioner تعود إليها. وحين تستطيع تحديد أين تنتهي مسؤولية AWS وأين تبدأ مسؤوليتك، تحلّل السيناريوهات بدل حفظ الإجابات.
أمان السحابة مقابل الأمان داخل السحابة
تصف AWS هذا التقسيم بعبارتين قصيرتين.
أمان السحابة (security of the cloud) مسؤولية AWS. تحمي AWS البنية التحتية التي تشغّل كل خدماتها: الأجهزة والبرمجيات والشبكات والمرافق المادية. يمتد هذا من نظام التشغيل المضيف وطبقة المحاكاة الافتراضية (hypervisor) نزولاً إلى الأمان المادي للمباني. أنت لا تلمس هذه الطبقات، ولا تستطيع تأمينها بنفسك.
الأمان داخل السحابة (security in the cloud) مسؤوليتك أنت. تؤمّن ما تضعه فوق تلك البنية التحتية: بياناتك وتطبيقاتك وإعداد نظام التشغيل (حين تكشفه الخدمة) وإعدادات الشبكة والجدار الناري ومن يُسمح له بالوصول إلى مواردك. وتعتمد القائمة الدقيقة على الخدمة التي تستخدمها.
طريقة بسيطة للتفريق بين العبارتين: تؤمّن AWS السحابة نفسها، وتؤمّن أنت أغراضك داخلها.
لماذا تتقاسم AWS المسؤولية
النموذج ليس وسيلة لـ AWS لتتهرّب من العمل. هو يعكس حقيقة بسيطة: كل طرف لا يستطيع تأمين إلا الأجزاء التي يصل إليها.
تستطيع AWS إغلاق أبواب مركز البيانات، وترقيع طبقة المحاكاة الافتراضية، واستبدال الأجهزة المعطوبة، لأنها تملك ذلك كله وتشغّله. أنت لا تستطيع. لكن AWS لا تستطيع أن تقرّر من في شركتك يحق له قراءة ملف، ولا أن تختار سياسة كلمات المرور لمستخدميك، ولا أن تصنّف أي سجلاتك حسّاس. أنت وحدك تستطيع ذلك. يسند النموذج كل مهمة إلى الطرف القادر فعلاً على أدائها.
لتقاسم العمل بهذه الطريقة فائدة واضحة. تتولّى AWS أمان البنية التحتية الثقيل والمتكرّر الذي كان على كل عميل بناؤه وتشغيله وحده، فيخفّ عبؤك التشغيلي. وتبقى أنت متحكّماً في بياناتك ووصولك، وهنا تكمن مخاطرك الخاصة.
النموذج يمتد إلى ضوابط تقنية المعلومات
المنطق المشترك نفسه ينطبق على ضوابط تقنية المعلومات، وهي الفحوص الرسمية التي تثبت أن النظام آمن وممتثل. بعض الضوابط ترثها كاملة من AWS، مثل الضوابط المادية والبيئية. وبعضها مشترك، تتولّى فيه AWS جانب البنية التحتية وتتولّى أنت جانبك. وبعضها مسؤوليتك وحدك.
لا تحتاج إلى كامل قائمة الضوابط للاختبار. النقطة التي تتذكّرها أن النموذج المشترك لا يقتصر على مهام الأمان اليومية. هو يحدّد أيضاً كيف توزّع مسؤوليات الامتثال، ولهذا تمنح AWS عملاءها وثائق تتيح لهم التحقق من الضوابط التي تشغّلها AWS نيابةً عنهم.
الخط يتحرّك مع الخدمة
تفصيل واحد يربك الناس، فثبّته مبكراً: الحدّ الفاصل بين AWS وبينك ليس في موضع ثابت. هو ينزلق حسب الخدمة.
شغّل خادماً افتراضياً عبر Amazon EC2، فتدير نظام التشغيل والترقيعات وقواعد الجدار الناري بنفسك. استخدم خدمة مُدارة بدلاً منه، فتتولّى AWS مزيداً من ذلك العمل. اختر خدمة مجرّدة بالكامل مثل Amazon S3، فتشغّل AWS كل شيء تقريباً تحت بياناتك. يرسم الدرسان التاليان هذا بالتفصيل: أولاً التقسيم الدقيق لمن يملك ماذا، ثم كيف يتحرّك هذا التقسيم وأنت تنتقل من البنية التحتية الخام إلى الخدمات المُدارة بالكامل.
نصائح للاختبار
- أمان السحابة (security of the cloud) مهمة AWS: الأجهزة والبرمجيات والشبكات والمرافق المادية.
- الأمان داخل السحابة (security in the cloud) مهمتك أنت: بياناتك والوصول (IAM) وإعداد نظام التشغيل وإعدادات الشبكة.
- اختصار للحفظ: تؤمّن AWS السحابة، وتؤمّن أنت ما تضعه فيها.
- التقسيم ليس ثابتاً. حصّتك تعتمد على الخدمة التي تختارها.
- بياناتك ومن يصل إليها مسؤوليتك دائماً، في كل خدمة.
