مرحبًا، اسمي ديميتريا كروفورد، وفي هذا الدرس، سنراجع أمان AWS والبنية التحتية. يرث عملاء AWS جميع أفضل الممارسات سياسات AWS والبنية التحتية، والعمليات التشغيلية. تشمل مزايا أمان AWS ما يلي: الحفاظ على البيانات آمنة، وحماية الخصوصية، تلبية متطلبات الامتثال، والتوافر العالي، وتوفير المال عن طريق تقليل تكلفة إدارة أمن مراكز البيانات المحلية. لنلقي نظرة على خدمات أمان AWS المقدمة. كما ترى، لدينا فئة AWS خصيصًا للأمان والهوية والامتثال. سنخضع لمراجعة عالية المستوى في هذا الدرس. يتم توفير دروس أكثر تفصيلاً لاحقًا في الدورة للخدمات الفردية. لنبدأ بإلقاء نظرة على IAM. IAM تعني إدارة الهوية والوصول. تمنحنا IAM القدرة على إدارة من لديه حق الوصول للخدمات المقدمة في بيئة AWS، من لديه حق الوصول إلى حساب AWS الخاص بك، وما يمكنهم فعله، ما هي مجموعات تصاريحهم؟ أحد الأشياء الرئيسية التي يجب علينا القيام به لتوفير أمان عالي الجودة هو توفير الأذونات فقط اللازمة للقيام بالدور المخصص للفرد. نحن نسمي هذا توفير الامتياز الأقل. للقيام بذلك، يجب أن تفهم كيفية استخدام IAM ، لذا لدينا مجموعات مستخدمين ومستخدمين يمكنك تطبيق الأدوار بمجموعات أذونات محددة، السياسات التي يمكنك توفير مجموعة من الضوابط بشكل أكثر تفصيلا بها، وكذلك إعدادات الحساب. هناك شيء آخر يمكنك القيام به هنا وهو موفرو الهوية. مع موفري الهوية، يمكنك استخدام موارد طرف ثالث أخرى كجزء من عملية المصادقة. على سبيل المثال، يمكنك اختيار Facebook كمصدق كأحد موفري الهوية. يمكنك أيضًا اختيار استخدام شيء ما مثل Active Directory. سنحصل على مزيد من التفاصيل حول هذا في درس آخر. لذا دعنا نلقي نظرة على KMS. KMS هي خدمة إدارة المفاتيح. هذا يسمح لعملاء AWS لإدارة مفاتيح التشفير مركزيًا. يمكنك التحكم في مفاتيح AWS المتوفرة لديك أو إدارتها. يمكنك استخدام المفاتيح الخاصة بك داخل بيئة AWS أيضًا وإدارتها كمفاتيح يديرها العميل. هناك أيضًا القدرة على امتلاك متجر مفاتيح مخصص التي سنتحدث عنها بمزيد من التفصيل في قسم التشفير. بعد ذلك، دعنا نلقي نظرة على CloudWatch. CloudWatch هو المكان الذي نتعامل فيه مع كل شيء من عمليات التسجيل لدينا داخل AWS. عندما يتم تشغيل الخدمة، بغض النظر عما إذا كانت خدمة EC2 أو إذا كان VPC أو الشبكة الخاصة بك تعمل، سيتم إنشاء السجلات. وما يتيح لنا CloudWatch القيام به هو ضبط الإنذارات بحيث، إذا حدث شيء ما، يتم تقديم تنبيه بخصوص بيئة AWS. على سبيل المثال، إذا كنت تقوم بتشغيل مثيل EC2 ويزيد استخدام وحدة المعالجة المركزية عن 75٪ ، يمكنك ضبط منبه لإعلامك بأن هذا EC2 الخاص قد تجاوز العتبة التي قمت بتعيينها لتكون. لذلك هناك الكثير من الأشياء التي يمكننا القيام بها باستخدام CloudWatch. سنستخدم أيضًا CloudWatch مع خدمات أخرى أيضًا. ولكن عندما نتحدث عن تسجيل وإدارة السجلات، نميل إلى العودة إلى CloudWatch وإنشاء لوحات تحكم مخصصة لمراقبة وإدارة أمن البيئة، توافر الخدمات. إذا كان أحد EC2 لا يعمل، فهذا يعني أن التوافر ليس موجود، وهذا جزء من الأمن. بعد ذلك، دعنا نلقي نظرة على CloudTrail. الآن، تمنحنا CloudTrail القدرة على الاستعلام ومراقبة التغييرات النشطة داخل بيئة AWS من شخص لديه إذن بذلك. يمكن أن يأتي ذلك في شكل واجهات برمجة التطبيقات، أو من مستخدم يجري تغييرات بنشاط، ويتم رصد هذه الأحداث، ويمكنك الاستعلام عن التغييرات أيضًا. الآن GuardDuty. Amazon GuardDuty هي خدمة حماية من التهديدات. هذه خدمة مراقبة نشطة ومستمرة التي تبحث عن التهديدات داخل بيئة AWS الخاصة بك. يتحقق من الحسابات والبيانات وأعباء العمل داخل بيئة سحابة AWS الخاصة بهم. بعد ذلك، دعنا نلقي نظرة على WAF. WAF هو جدار حماية تطبيق الويب الخاص بك. هذا يحمي تطبيقات الويب الخاصة بك من مآثر الويب الشائعة. يمكننا إنشاء ضوابط الوصول إلى الويب باستخدام WAF. يمكننا أيضًا استخدامه كأداة لنوع المراقبة لمواقعنا الإلكترونية. هناك الكثير من الأشياء المختلفة والطرق التي يمكننا من خلالها استخدام WAF لأغراض أمنية، ولكن مرة أخرى، سنناقش المزيد من التفاصيل في هذا في درس آخر. التالي هو مدير تدقيق AWS الخاص بنا. يسمح لنا AWS Audit Manager للتدقيق المستمر في بيئة AWS الخاصة بنا للاستخدام، لإدارة المخاطر، وأغراض الامتثال. هذه طريقة رائعة لتحديد ما إذا كانت بيئتك تفي بمتطلبات الامتثال الخاصة بك. الآن، أخيرًا، سنلقي نظرة على بعض القطع أو الخدمات التي نستخدمها معًا لتوفير أمان الشبكة. لدينا عدة خيارات مختلفة. أولاً، يجب أن نبدأ بـ VPC الخاص بنا، وهو ما نحن فيه الآن، وما تراه هو خدمات متنوعة التي يمكننا تشغيلها داخل المنطقة. لدينا بوابات NAT الخاصة بنا، التي تسمح لنا بالتعرف على أو تحديد EC2s أو خدمات يمكنها استخدام عنوان IP عام مقابل عناوين IP الخاصة. لذلك في الأساس سوف تترجم من واحد إلى آخر. لدينا اتصالات VPC Peering التي تسمح لـ VPCs بالتواصل مع بعضها البعض، بحيث أنه يمكنك منح حقوق القيام بذلك. ضوابط الوصول إلى الشبكة ومجموعات الأمان هي على الأرجح الأكثر استخدامًا هنا بقدر الإعداد الأولي لبيئتك لتوفير الأمن من منظور الشبكة. مجموعات الأمان تسمح لنا لتحديد ما هو مسموح به ومن EC2s الخاصة بك أو مختلف الخدمات التي تقوم بتشغيلها. بينما ضوابط الوصول إلى الشبكة، أو ما نحب أن نسميه NACL، هذا يحدث على مستوى أعلى كبوابة دخول إلى VPCs الخاصة بك داخل وخارج، فما عناوين IP التي نريد السماح بدخولها بيئة VPC الخاصة بنا؟ ما هي المنافذ التي نريد السماح بها؟ هل نريد إيقاف تشغيل SSH، أم نريد السماح لـ SSH؟ يمكننا تحديد الأهداف ووضعها، أو ضبط ضوابط الوصول، هو ما يطلقون عليه، لتحديد ما سنسمح له بالدخول أو الخروج. لذا دعنا نلقي نظرة على واحد. ضوابط الوصول إلى الشبكة. لدي مجموعة واحدة هنا، وستلاحظ أن لدينا قواعد واردة، حيث أسمح لكل حركة المرور بالدخول، ولدينا قواعد خارجية، حيث أسمح بخروج كل حركة المرور. يمكننا أن نكون أكثر تحديدًا فيما يتعلق بكيفية وضع هذه القواعد إلى حيث يمكننا حظر خدمات معينة إذا أردنا ذلك. هذه نظرة عالية المستوى لبعض الأشياء التي يمكننا القيام بها ضمن البنية التحتية لـ AWS. في هذا الدرس، راجعنا أمان AWS والبنية التحتية. ترقب الدرس التالي حيث سأناقش الامتثال مع AWS. شكرا للمشاهدة.