Table of Contents

Understanding Raspberry Pi Network Security Architecture

تصميم شبكة مؤمنة من خامات الفرسان يتطلب فهما شاملا لبنية الشبكة، ومبادئ الأمن، والخصائص الفريدة لهذه الحواسيب المفردة المميزة، وسواء كنت تبني نظاما آليا محليا، أو مجموعة من خواديم وسائط الإعلام، أو بيئة إنمائية من طراز إيوت، فإن تنفيذ تدابير أمنية قوية من الأرض أمر أساسي لحماية أجهزةكم وبياناتكم، وخصوصية من التهديدات الإلكترونية المتزايدة التطور.

وقد تطورت مجموعة رانبيري بي من أداة تعليمية إلى منبر قوي لمشاريع الربط الشبكي الخطيرة، حيث تتراوح نماذجها بين شراك فرابيري بي صفر وخطيب فرابري القوي رقم 5، يمكن لهذه الأجهزة أن تكون بمثابة مرشدين، وخطوط إطفاء، وخواديم شبكة الإنترنت، ونظم تخزين مجهزة بالشبكة، وأكثر من ذلك بكثير، غير أن قدرتها على تحمل التكاليف وإمكانية الوصول تجعلها أهدافا جذابة للمهاجمين إذا لم تكن مؤمنة على النحو المناسب.

ويستكشف هذا الدليل الشامل المبادئ الأساسية لأمن الشبكات من حيث انطباقها على نشرات رزبيري بي، ويقدم حسابات تفصيلية لتخطيط القدرات وتقييم الأمن، ويقدم أفضل الممارسات العملية التي ستساعدك على بناء شبكات مرنة وآمنة قادرة على مواجهة التهديدات الحديثة.

المبادئ الأساسية لأمن الشبكات في نشرات رزبيري

ويجب أن يبنى الهيكل الأمني لشبكات فراسببيري بي على أساس مبادئ مثبتة استرشد بها المهنيون في مجال أمن المعلومات منذ عقود، وتشكل هذه المبادئ الإطار الذي تنفذ عليه جميع التدابير الأمنية المحددة.

الدفاع عن استراتيجية ديبث

ويشمل الدفاع بعمق تنفيذ طبقات متعددة من الضوابط الأمنية في جميع أنحاء الهياكل الأساسية لشبكتكم، وبدلا من الاعتماد على تدبير أمني واحد، يكفل هذا النهج أن تستمر الطبقات الإضافية في توفير الحماية إذا تعرضت طبقة واحدة للخطر، وهذا يعني بالنسبة لشبكات فراسببيري بي الجمع بين الأمن المادي، وتجزئة الشبكة، ومراقبة الدخول، والتشفير، والرصد، وقدرات الاستجابة للحوادث.

وفي الطبقات المادية، ينبغي أن تُوضع أجهزة الـ(راببيري بي) الخاصة بك في أماكن آمنة ذات إمكانية محدودة، وتقسم الشبكة بنيتك التحتية إلى مناطق معزولة، وتمنع التنقل الأفقي من جانب المهاجمين، ولا تكفل ضوابط الوصول إلا للمستخدمين والأجهزة المأذون لهم بالتفاعل مع موارد الشبكة، وتحمي عملية التشفير البيانات سواء في العبور أو في الراحة، بينما يكشف الرصد المستمر عن السلوك الشاذ الذي قد يدل على وقوع حادث أمني.

مبدأ أقل البلدان نمواً

ويقضي مبدأ أقل الامتيازات بأن يكون للمستعملين والعمليات والأجهزة الحد الأدنى من التصاريح اللازمة لأداء المهام التي يتوخاها، وهذا يعني في شبكات رزبيري بي إنشاء حسابات محددة للمستعملين من أجل خدمات مختلفة بدلا من إدارة كل شيء على أنه جذر، ووضع قواعد للجدارة النارية لا تسمح إلا بالحركة المطلوبة، وتعطيل الخدمات والموانئ غير الضرورية.

تنفيذ الإمتيازات على الأقل يتطلب تحليل دقيق لاحتياجات شبكتك الفنية الوثائق التي تحتاج إلى التواصل مع أي خدمات أخرى، ما هي الموانئ والبروتوكولات المطلوبة، والتي يحتاج المستعملون إلى الوصول إلى موارد محددة، هذه الوثائق تصبح الأساس لوضع ضوابط دقيقة للوصول إلى الحد الأدنى من سطح الهجوم

الهيكل التنظيمي للصناديق الاستئمانية الصفرية

ويفترض عدم وجود نماذج أمنية موثقة قائمة أن التهديدات موجودة داخل محيط الشبكة وخارجها، بل إن عدم الثقة في أي جهاز أو مستخدمين على أساس موقع الشبكة يتطلب التحقق المستمر من الهوية والإذن لكل طلب من طلبات الوصول، ويعني ذلك بالنسبة لشبكات فراسببيري بي، تنفيذ آليات توثيق قوية، وتشتيت جميع الاتصالات الشبكية، والتحقق من كل محاولة اتصال بغض النظر عن مصدرها.

واعتماد مبادئ ثقة صفرية في بيئة من بيئات فراسبي ينطوي على نشر التوثيق المستند إلى شهادات، وتنفيذ نظام تبادل المعلومات عن المعاملات التجارية لأغراض الاتصالات بين الخدمات والخدمات، واستخدام نظم مراقبة الوصول إلى الشبكات التي تحقق صحة الأجهزة والامتثال قبل منحها إمكانية الوصول إلى الشبكة، وفي حين أن هذه المفاهيم ترتبط عادة بالبيئات المؤسسية، يمكن تكييفها مع نشرات مناجم فراسب الخبز الصغيرة باستخدام أدوات مفتوحة المصدر والتشكيل الدقيق.

الأمن من خلال الغير أمن ليس أمناً

بينما تغير الموانئ الافتراضية وأجهزة الاختباء يمكن أن تبطئ المهاجمين العرضيين هذه التدابير لا ينبغي أن تعتبر مراقبة أمنية أولية

ويؤكد هذا المبدأ أهمية استخدام أدوات وبروتوكولات أمنية مفتوحة المصدر، اختبارا جيدا، بدلا من الاعتماد على حلول الملكية أو العرفية التي يتوقف أمنها على إبقاء تفاصيل تنفيذها سرية، وقد استعرض الباحثون الأمنيون البروتوكولات الموحدة، مثل نظام الصحة الجنسية والصحة الإنجابية، ونظام المعلومات الإدارية المتكامل، وهي أكثر أهمية بكثير من البدائل غير الراقية.

تحديثات منتظمة وإدارة دفعات

ويكتشف المهاجمون باستمرار أوجه الضعف في النظم القديمة، ويستغلون بنشاط مواطن الضعف المعروفة في هذه النظم، ويُعتبر إنشاء عملية صارمة لإدارة التوابل أمرا أساسيا للحفاظ على الأمن مع مرور الوقت، وتحتاج شبكات رافبيري بي إلى تحديثات منتظمة لنظام التشغيل، ومجموعات التعبئة، والبرمجيات الثابتة، وأي تطبيقات عرفية.

ويمكن أن تساعد آليات التحديث الآلية على ضمان تطبيق اللصائق على وجه السرعة، ولكن يجب أن تكون متوازنة مع الحاجة إلى الاختبار والاستقرار، وينبغي إعطاء الأولوية للتحديثات الأمنية الحرجة وتطبيقها بسرعة، في حين أن تحديثات المعلومات قد تتطلب تقييما أكثر حذرا.

فصل الشبكة وعزلها

وتقسم الشبكة الهياكل الأساسية الخاصة بك إلى مناطق منفصلة تقوم على الاحتياجات الأمنية أو الوظائف أو مستويات الثقة، وفي شبكة من شبكة رزبيري بي، قد تخلق قطاعات منفصلة لأجهزة التصوير باليوت، والنظم الإدارية، والوصول إلى الضيوف، والخدمات الحيوية، ويتحكم في الاتجار بين القطاعات بواسطة جدران نارية أو أجهزة توجيه تعمل على إنفاذ السياسات الأمنية.

ويحد التجزؤ الفعال من نطاق الانفجارات الناجمة عن الحوادث الأمنية، وإذا تعرض جهاز إيوت في قطاع منخفض الأمن للخطر، فإن التجزئة السليمة تمنع المهاجم من التلاعب بسهولة بالنظم الأكثر حساسية، ويمكن استخدام الشبكات المحلية، والشبكات المادية المنفصلة، أو شبكات محددة البرامجيات لتنفيذ التجزؤ في بيئات رزبيري بي.

تخطيط القدرات والأمن في الشبكة

ويضمن تخطيط القدرات السليم لشبكة رزبيري الخاصة بك إمكانية التعامل مع الحمولات المتوقعة من حركة المرور مع الحفاظ على الضوابط الأمنية، كما أن فهم العلاقات الرياضية بين عرض النطاق الترددي، والتساهل، والنواتج، والرأس الأمني، أمر أساسي لتصميم شبكات تؤدي أداء جيدا في ظل ظروف عادية ومهاجمة.

شروط الضم

وتبدأ عملية حساب احتياجات النطاق الترددي بفهم احتياجات نقل البيانات لكل جهاز وخدمة متصلين، ويُعد مجموع احتياجات النطاق الترددي مجموع جميع مسارات البيانات المتزامنة، مع زيادة النفقات العامة للبروتوكول، والتشفير، وإعادة النقل.

من أجل حساب أساسي، تحديد متوسط كل خدمة وقيمة استهلاكها من نطاق الترددات، جهاز تيار فيديو قد يتطلب 5-25 ميغابايت حسب القرار، بينما أجهزة الاستشعار قد تحتاج فقط إلى بضعة كيلوبيوتر في الثانية، وتعدد نطاق كل خدمة بعدد الحالات المتزامنة، ثم إضافة هامش أمان بنسبة 20-50% لحصر طلقات المرور ورؤوسها.

(أ) صيغة مجموع احتياجات النطاق الترددي هي: Total Bandwidth = مجموع (Service Bandwidth × Instances) × مفاعلات عامة ، مثلاً إذا كان لديك 3 مجرى فيديو HD في 10 ميغابايت لكل منها، 10 أجهزة إيوتية في المتوسط

النفقات العامة للتبريد وتأثير الأداء

إن التشفير ضروري للأمن، لكنه يقدم النفقات العامة والتساهلية الحاسوبية، ويساعد فهم هذه الآثار على اختيار نماذج ملائمة لمسح الجعة، ويضع في إطارات مشفرة للكون توازن بين الأمن والأداء.

ويضيف التشفير في شبكة البرامج المواضيعية عادة ما يتراوح بين 10 و 20 في المائة إلى الاستهلاك من نطاق الترددات نظراً لحشد المراسم وتلقيم التعبئة، ويمكن لصفحة خام من طراز Raspberry Pi 4 أن تتناول ما يقرب من 100-200 ميغابايت من من خلال شبكة الإنترنت باستخدام شبكة الإنترنت المفتوحة، بينما يمكن لشبكة ويريغارد أن تحقق 400-600 ميغابس على نفس المعدات نظراً إلى تنفيذ هذه الخطة بمزيد من الكفاءة.

(ب) يتفاوت استخدام وحدة تحليل أسعار المواد الكيميائية لأغراض التشفير باللغوريات وطولها الرئيسي.() ويستهلك عادةً في الفئة " AES-256 " من نوع " Raspberry Pi 4 " 15-25% من اليورانيوم لكل 100 ميغاواط من الفول المقطع، وعند التخطيط، يكفل أن تكون لخليط الفراولة الخاص بك قاعة كافية لمعالجة التشفير مع الحفاظ على خدمات أخرى.

قدرة تجهيز قواعد إطلاق النار

وتفتيش جدران النار على حركة الشبكة ضد القواعد المُحدَّدة، وأجهزة القواعد المعقدة يمكن أن تؤثر على الأداء، ففهم القدرة على معالجة جدران الحريق يساعدك على تصميم مجموعات قواعد فعالة تحافظ على الأمن دون خلق اختناقات.

(د) مواضع النفثالينات والأصناف القابلة للسرقة، التي تستخدم عادة في نظم رزبيري بي، وقواعد العمليات المتتابعة، ويتم تقييم كل عبوة على القواعد حتى يتم العثور على تطابق، ويمكن أن يقوم راب بيري بي 4 عادة بتجهيز 000 50-000 100 عبوة في الثانية من خلال قاعدة متوسطة التعقيد للجدار الناري، كما أن القواعد الأكثر تعقيدا التي تنطوي على تفتيش عميق للحزمة أو تتبع للربط تقلل من هذه القدرة.

To optimize firewall performance, place frequently matched rules near the beginning of the rule set, use connection tracking to avoid re-evaluating established connections, and consolidate rules where possible. The relationship between rule complexity and throughput is approximately: Effective Throughput = Base Throughput / (1 + 0.01 × Complexity Factor), where the rule complexity rules increases

مقياس سطح الهجوم

كمّي سطح هجوم شبكتك يساعد على إعطاء الأولوية للجهود الأمنية، وسطح الهجوم يتضمن جميع النقاط التي قد يتفاعل فيها المعتدي مع نظامك: الموانئ المفتوحة، الخدمات الجارية، حسابات المستخدمين، وصلات الشبكات.

A simple attack surface metric is: Attack Surface Score = (Open Ports × Exposed Services) + (User accounts × Level) + (Network Interfaces Accessibility) . Assign weights based on risk: internet-facing interfaces have higher weights than internal restricted accounts, privileged

فعلى سبيل المثال، يمكن لفرقة رزبيري مزودة بثلاث موانئ مفتوحة (SSH, HTTP, HTTPS), 2 services, 5 حسابات مستخدمين (1 min, 4 standard), ووصلتين شبكيتين (واحدة على شبكة الإنترنت، وواحدة داخلية) أن تحرزا: (3 × 2) + (1 × 10 + 4 × 2) + (1 × 10 + 1 × 2) = 6 + 18 + 12 = 36.

مقايضة الحركة العالمية للمرضى والأمن

إن التدابير الأمنية تُحدث درجة من الكفاءة يمكن أن تؤثر على خبرة المستخدمين وعلى أداء التطبيقات، ففهم هذه المبادلات يساعدكم على اتخاذ قرارات مستنيرة بشأن الضوابط الأمنية التي يتعين تنفيذها.

(ب) يضاف تشفير شبكة الإنترنت عادة 5-20 ملليمتر من الرطوبة تبعاً للبروتوكول وقوام التشفير، ويمكن لنظم كشف الدخول التي تقوم بتفتيش العبوة العميقة أن تضيف 10.5 مللي ثانية.

وللتطبيقات الحساسة للارتفاع مثل برنامج " فويب " أو القمار، تقلل إلى أدنى حد من الكفاءة المتصلة بالأمن باستخدام بروتوكولات فعالة مثل نظام ويريغارد، وتضع قواعد جدران الحماية على النحو الأمثل، وتضع نظم المعلوماتية في نمط الرصد بدلا من أن تُعَدِّل طريقة العمل، وعادة ما تفوق الفوائد الأمنية للتفتيش الشامل تكاليف الاحتياطات.

شروط تخزين المعدات الأمنية

إن قطع الأشجار الأمني ضروري لكشف الحوادث وإجراء تحليل الطب الشرعي، ولكن السجلات تستهلك حيز التخزين، ويضمن حساب متطلبات التخزين أن تكون لديك القدرة الكافية على وضع سياسات للاحتفاظ بها.

وتتباين معدلات توليد الزئبق حسب مستوى الخدمة والنشاط، وقد تولد خامات من الرافتر المألوفة 10100 ميغاباي من قطع الأشجار يومياً حسب ظروف النطق وحجم حركة المرور، وتسهم جميع سجلات الجدار الناري وسجلات التوثيق وسجلات التطبيقات في الاستهلاك الإجمالي للتخزين، والصيغة المستخدمة في تخطيط التخزين هي: التخزين المطلوب = يوم حبس الأحجار اليومي:

مثلاً، إذا كانت شبكتك تولد 50 ميغابايت يومياً، تريد الاحتفاظ بالسجلات لمدة 90 يوماً، والضغط يقلل من التخزين بنسبة 70 في المائة، تحتاج إلى: 50 ميغابايت × 90 × 0.3 = 350 1 ميغابايت أو ما يقرب من 1.4 جي بي من التخزين.

الاتحادات الأمنية الأساسية لشبكات رزبيري بي

ويؤدي تنفيذ أفضل الممارسات الأمنية إلى تحويل المبادئ النظرية إلى حماية عملية، وتشكل هذه التشكيلات الوضع الأمني الأساسي لأي نشر لشبكة فراسببيري بي.

تأمين التجهيز الأولي والهدر

يبدأ الأمن بالتشكيل الأولي لفرقة فراسببيري خاصتك، ويعطي تشكيلة رافستري بي سي الأولوية لسهولة الاستخدام على الأمن، مما يجعل من الضروري القيام فورا بتشديد الضغط قبل الاتصال بأي شبكة.

بداية بتغيير كلمة السر الافتراضية مباشرة بعد الأحذية الأولى كلمة السر المتخلفة معروفة على نطاق واسع ومستغلة على نحو نشط بواسطة أدوات هجوم مؤتمتة، استخدم كلمة سر قوية لا تقل عن 16 شخصية، بما في ذلك الحقل العلوي، والطابق السفلي، والأرقام، والشخصيات الخاصة، أفضل من ذلك، التوثيق المخالف لكلمات السر بشكل كامل لصالح التوثيق المرتكز على أساس SSH.

(ج) تركيب نظام جديد لشبكة سواتل Raspberry Pi OS يشمل خدمات كثيرة قد لا تكون لازمة لقضيتك الخاصة بالاستخدام، واستخدام [(FLT:0]) سلاسل البرمجيات لاستعراض الخدمات الممكّنة وتشويه الخدمات التي لا تحتاج إليها، وإزالة مجموعات البرامج غير المستخدمة مع (أ)

وتطبق على الفور تحديثات الأمن التلقائي لضمان تطبيق رقائق حرجة، وفي حين أن التحديثات التلقائية تنطوي على بعض المخاطر المتعلقة بكسر الوظائف، فإن الفوائد الأمنية عادة ما تفوق المخاطر التي تتعرض لها معظم عمليات النشر، وتستخدم مجموعة التدابير غير المكتملة لضبط التلقائية لتحديثات الأمن مع اشتراط الموافقة اليدوية على آخر المستجدات.

SSH Security Configuration

SSH is the primary remote access method for Raspberry Pi systems, making its security formation critical. Default SSH formations are functioning but not optly secure.

(ب) مفاتيح التوثيق المثبتة بواسطة اللوغاريتمات (SH) (SH) توفر توثيقاً أقوى بكثير من كلمات السر، وتقاوم الهجمات التي تشنها القوات المكشوفة (FLT:0) [Ssh-keygen -t ed25519] بالنسبة للمفاتيح الحديثة والمأمونة، أو

(د) تغيير ميناء SSH غير المستقر من 22 إلى ميناء غير معتدل للحد من محاولات الهجوم الآلية، وفي حين أن هذا هو الأمن من خلال الغموض وليس الدفاع الأولي، فإنه يقلل كثيراً من الضجيج في مجال النقل واستهلاك وحدات إزالة الألغام من محاولات القوة الشرائية المستمرة.

تقييد وصول مستعملي هذه الخدمات إلى مستعملين محددين وعناوينهم، واستخدام AllowUsers] توجيه في Sshd config لتحديد ما يمكن للمستعملين أن يوثقوا عبر SSH، ووضع قواعد لربط الجدار الناري للسماح للشبكة الصحية المستدامة فقط من عناوين أو شبكات موثوق بها، ولإعطاء مزيد من الأمن، تنفيذ حظر التلاعب في العناوين التلقائية التي تُضَعِدِّيَلَتُلَتُلَتُلَتُعَتُتُتُتُتُتُتُتُتُ على عناَبُعَبُعَتُعَتُعَتُتُعَتُتُتُتُتُعَتُتُتُتُتُتُعَتُتُتَتَتُتُتُتُتُتُتُتُتُتُتُتُتُتُتُتُتُتُتُتُتُتُتُت

(ب) التحقق من هوية المفاعلين (SH) باستخدام محرك غوغل أو ما شابه ذلك من عمليات تنفيذ الخطة المتوسطة الأجل، مما يضيف طبقة إضافية من الأمن تتطلب وجود شيء (مفتاح SSH) وشيء تعرفه (رمز التكييف) وتضع نظام ليبوم - غوغل - ناقلات، وتضع نظاماً للفحص الموحّد للفحص الموحّد، ويشترط التحقق من صحة المبني على أساس رئيسي ومن التكييف.

تداول الجدار الناري مع المصابيح والقابلات للسرقة

إن الجدار الناري المصمم بشكل سليم هو أول خط دفاع ضد الهجمات القائمة على الشبكات، وتوفر لينكس قدرات قوية على تحديد الجدار الناري من خلال النباتات وخلفها من غير قابل للسرقة.

تنفيذ سياسة الإنكار الافتراضي حيث يتم وقف جميع حركة المرور إلا بربطات مسموح بها صراحة، وهذا النهج أكثر أمنا من السياسات التي لا تُنفذ إلا في حالة عدم التخلف عن التنفيذ، لأنه يتطلب اتخاذ قرارات واعية بشأن ما تسمح به حركة المرور، وابتداء قواعد تسمح بالاتصالات القائمة وما يتصل بها، ثم إضافة قواعد محددة للخدمات المطلوبة.

وتبدأ تشكيلة أساسية آمنة من جدران الحماية بإتاحة حركة المرور على متن السفن وقبول الاتصالات القائمة، ثم السماح بتقديم خدمات محددة مطلوبة، مثلا، السماح للشبكة من الشبكات الموثوقة، وشركة HTTP/HTTPS، إذا ما كانت تدير خادما على شبكة الإنترنت، وأي موانئ محددة التطبيق، وإلقاء جميع مجموعات النقل والسجلات الأخرى الواردة من أجل رصد الأمن.

:: معدل المصادرة الذي يحد من الحماية من الهجمات التي تُرفض فيها الخدمة - يمكن أن تحد المجازر والقابلات للسرقة من معدل الاتصالات الجديدة إلى خدمات محددة، مما يحول دون هيمنة المهاجمين على نظامكم بطلبات الاتصال، وأن تنفذ حدوداً مثل 5 وصلات جديدة في كل دقيقة لكل عنوان من مصادر IP للسماح باستخدامها المشروع مع وقف محاولات القوة الشرائية.

(ج) استخدام تتبع الاتصالات لتحسين كفاءة جدران الحماية وأمنها - يتيح تتبع الربط للحفاظ على معلومات الدولة عن الاتصالات الشبكية، مما يتيح لها التمييز بين مجموعات الاستجابة المشروعة والحركة غير الملتمسة، مما يقلل من تعقيد القواعد ويحسن الأداء ويعزز الأمن في الوقت نفسه.

تنفيذ الشبكة

وتعزل أجزاء مختلفة من بنيتك التحتية، مما يحد من أثر الخروقات الأمنية وتحسين تنظيم الشبكة عموما، ويمكن أن تكون أجهزة فراسبي بي موصلات أو جدران نارية أو مفاتيح تبديل لشبكة VLAN-aware لتنفيذ التجزؤ.

إنشاء قطاعات منفصلة للشبكة لمختلف فئات الأجهزة ومستويات الثقة، وقد يشمل نظام تقسيم نموذجي شبكة إدارة للوصول الإداري، وشبكة إنتاج للخدمات الحيوية، وشبكة للمنازل الذكية، وشبكة ضيوف للزوار، ولكل جزء شبكة فرعية خاصة بها من الشبكة الدولية للشراكات وسياسات أمنية.

تنفيذ الشبكات المحلية المحلية لإنشاء شبكة منطقية بدون الحاجة إلى بنية أساسية مادية منفصلة، وضبط مواقع شبكة شبكة شبكةكم لدعم 802.1Q VLAN tagging، وتهيئ حزمة فرابري الخاصة بك لطرق حركة المرور بين الشبكات المحلية، مع إنفاذ السياسات الأمنية، مما يتيح تصميم شبكة مرنة مع عزلة قوية بين القطاعات.

(ب) تحديد قواعد الحماية المشتركة بين القطاعات التي تتحكم في تدفق حركة المرور بين أجزاء الشبكة، مثلاً، السماح للأجهزة في الجزء المتعلق بشبكة الإنترنت بالوصول إلى خدمات الإنترنت، ولكن منعها من الوصول إلى شبكة الإدارة، والسماح لأجهزة الشبكة الإدارية ببدء الاتصالات بأي جزء من قطاعات الإدارة، ولكن منع حركة المرور غير الملتمسة من قطاعات أخرى إلى شبكة الإدارة.

التشفير والشبكة الانتخابية

ويحمي التشفير سرية البيانات وسلامتها في سياق تداولها للشبكات، ويعتبر تنفيذ التشفير من أجل الوصول عن بعد والاتصالات بين المواقع أمرا أساسيا لتحقيق الأمن الشامل.

نشر خادم للشبكة على متن رافبري الخاص بك لتوفير وصول آمن عن بعد إلى شبكتكم، وشبكة ويري غارد خيار ممتاز لنشر راببيري بي نظرا لكفاءته، وعلم التشفير الحديث، والتشكيل البسيط، ولا يزال البرنامج المفتوح للشبكة بديلا قويا بدعم أوسع من العملاء وأكثر نضجا، ويوفران معا تشفيرا قويا وتوثيقا للوصول عن بعد.

:: إقامة شبكات بحرية موقعية مؤمنة من الموقع لتأمين الربط بين شبكات متعددة من شبكتي راببيري بي عبر الإنترنت، مما يتيح نشرات موزعة حيث تحتاج مواقع متعددة إلى التواصل بأمان، وتخلق شبكات شبكة الإنترنت من الموقع أنفاقا مشفرة بين الشبكات، مما يجعل الموارد من بُعد كما لو كانت على الشبكة المحلية، مع حماية حركة المرور من الاعتراض.

ننفذ تشفيرات "تي إل إس" لجميع خدمات الإنترنت و "آي بي إي" لنبدأ في الحصول على شهادات مجانية من "إس إس إل" و "تي إل إس" لمجالاتكم، ونصادر خواديم الشبكة لتتطلب من "ه. تي إس" جميع الاتصالات بروتوكولات كبار مهينة مثل "س.س.ل.ت.س.ل.س.س.س.ع.0" ونضع مستلزمات مشفرة قوية توفر السرية

(ب) استخدام نظام LUKS (Linux Unified Key Setup) لتشفير أجزاء كاملة أو تشفير لأجهزة التكفير على مستوى الملف، وهذا يحمي البيانات الحساسة إذا تعرض الأمن المادي للخطر وسرقة جهاز أو التخلص منه بطريقة غير سليمة.

الكشف عن الضرر والوقاية منه

وترصد نظم الكشف عن الدخول حركة المرور عبر الشبكات ونشاط النظم لعلامات السلوك الخبيث، وفي حين أنها كثيفة الموارد، فإنها توفر رؤية قيمة للأحداث الأمنية ويمكن أن تستجيب تلقائيا للتهديدات.

(د) تركيب وضبط الفشل(2) لحجب الأوتوماتيكي عناوين IP التي تظهر سلوكاً مهيناً، ويرصد فيل2بان ملفات سجل أنماط تشير إلى هجمات على القوة الشراعية، ومسح الموانئ، أو أي نشاط مشبوه آخر، ثم يخلق قواعد لحماية الجدار الناري لحجب عناوين الإنترنت المخالفة، ويفشل في رصد سجلات الخدمة الخاصة، وسجلات الخواديم على الشبكة، وأي خدمات أخرى معرّة.

:: نشر شخير أو سوريكاتا للكشف عن التسلل على أساس الشبكة، وهذه النظم تحلل حركة الشبكة في الوقت الحقيقي، وتقارنها بتوقيعات الهجمات المعروفة وشبهات السلوك، وفي حين يمكن لفرقة رزبيري بي 4 أو 5 إدارة هذه النظم، فإن الأداء قد يكون محدودا على الشبكات العالية التراكب، والنظر في استخدام قرص من التوت البري كمجس مكرس لشبكة IDS لرصد صنبور أو صفيحة من الموانئ.

تنفيذ الكشف عن الدخول القائم على المضيف باستخدام أدوات مثل برمجيات سواتل الملاحة أو وازوا، وهذه النظم ترصد سجلات النظم، ونزاهة الملفات، وكشف الجذور، وغير ذلك من الأحداث الأمنية على مستوى المضيف، وتبرز ما يحدث على أجهزة تقريب من اللزوم ويمكنها اكتشاف الحلول الوسطية التي قد تفوت النظم القائمة على الشبكة.

:: إجراء عمليات نقل مركزية لجمع الأحداث الأمنية من جميع أجهزة ألعاب فراسببيري في شبكتكم، واستخدام الشعارات المرسلة لإرسال قطع الأشجار إلى خادم مركزي لقطع الأخشاب يدير مجموعة الـ (ELK) (البحوث، أو لوغستاش، أو كيبانا) أو غرايولوجيا، مما يتيح الربط المركزي للأحداث عبر نظم متعددة ويوفر رؤية شاملة لأمن الشبكات.

التقنيات الأمنية المتقدمة لشبكات رزبيري بي

وإلى جانب التشكيلات الأمنية الأساسية، توفر التقنيات المتقدمة مستويات إضافية من الحماية وتتيح هياكل أمنية متطورة مناسبة للبيئات المتطلبة.

شهادة التوثيق وحساب الاختبار

وتوفر البنية التحتية الرئيسية العامة إطارا لإدارة الشهادات الرقمية والمفاتيح الغامضة، ويتيح تنفيذ نظام المعلومات المسبقة عن علم في شبكة رزبيري بي الخاصة بك توثيقا قويا وتبريدا للخدمات والأجهزة.

إنشاء هيئة شهادة خاصة تستخدم "النظام المفتوح للكهرباء" أو "الجرعات السهلة" لإصدار شهادات لأجهزة وخدمات الشبكة، شهادة الجذر التي تصدرها وكالة الاستخبارات المركزية تصبح المرساة للثقة في بنيتك التحتية، وشهادة توقيع هذه الوكالة يتم الوثوق بها تلقائياً بواسطة نظم مصممة بشهادة الجذور، مما يتيح التحقق من هوية العملاء والخواديم.

إصدار شهادات فريدة لكل جهاز من أجهزة وخدمة شبكة رزبيري، وهذه الشهادات تمثل هويات مبدئية أكثر صعوبة بكثير في تزوير أو سرقة من كلمات السر، وخدمات المصادرة مثل خواديم الشبكة، ونقاط نهاية الشبكة، وملحقات المعلومات التطبيقية التي تتطلب شهادات صحيحة للتوثيق، والقضاء على مواطن الضعف القائمة على وثائق المرور.

تنفيذ آليات إلغاء الشهادات لإبطال الشهادات المخالفة، والاحتفاظ بقائمة شهادات مراجعة أو نشر مستجيب على شبكة الإنترنت للشهادة، لتقديم معلومات عن صحة الشهادات في الوقت الحقيقي، مما يكفل إمكانية نقض الشهادات بسرعة، ومنع استمرار استخدامها من جانب المهاجمين.

أمن الحاويات مع (دوكر)

وتوفر عملية الحاويات العزلة بين التطبيقات والتطبيقات البسيطة، ولكن الحاويات تُدخل اعتباراتها الأمنية الخاصة، ويستلزم تأمين التطبيقات الحاوية بشكل سليم على متن سفينة فرابري بي الاهتمام بأمن الصور، وتشكيلة التسلسل الزمني، والعزلة الشبكية.

(ج) استخدام صور رسمية أو متحققة من الحاويات من مصادر موثوق بها، والقيام بانتظام بمسح صور الضعف باستخدام أدوات مثل (تريفي أو كلير) والكثير من الصور الحاوية تحتوي على مجموعات قديمة من نقاط الضعف الأمنية المعروفة، ويحدد المسح الآلي هذه المسائل قبل نشرها، مما يتيح لكم تحديث أو استبدال الصور الضعيفة.

تشغيل الحاويات التي لها امتيازات ضئيلة باستخدام أماكن الاستخدام وهبوط القدرات، وبغير الافتراض، تُجرى الحاويات بمزايا أكبر من اللازم، مما يزيد من أثر هروب الحاويات، ويُفرض على دوكر مهمة تشغيل الحاويات كمستخدمين غير ملوثين، ويُسقط قدرات لينكس غير ضرورية، ويستخدم ملامح أمنية مثل أبرامور أو سيلينوكس لتقييد سلوك الحاويات.

تنفيذ تقسيم الشبكة للحاويات باستخدام شبكات دوكر أو سياسات شبكة كوبرنيتز، وعزل الحاويات إلى شبكات منفصلة تقوم على وظائفها ومستوى ثقتها، وترسي قواعد الجدار الناري التي تتحكم في الاتصالات بين الحاويات، مما يحول دون تعرض الحاويات للخطر من أي هجوم سهل على حاويات أخرى أو على نظام المضيف.

تأمين سجلات الحاويات مع التوثيق والتشفير، إذا قمت بتشغيل سجل حاويات خاص لشبكة رزبيري بي الخاصة بك، تحتاج إلى التوثيق لعمليات الدفع والسحب، واستخدام نظام TLS لجميع الاتصالات المسجلة، وتنفيذ مسح للضعف بالنسبة للصور المخزنة في السجل.

مراقبة الوصول إلى الشبكات و 802.1X

(ج) التحقق من هوية الأجهزة والامتثال لها قبل منحها إمكانية الوصول إلى الشبكة، ويكفل تنفيذ عملية التحقق من الهوية على شبكة رزبيري بي التي تستخدمها الشبكة 802.1X للشبكة أن الأجهزة المأذون بها هي وحدها التي يمكن أن تصل.

نشر خادم للشبكة مثل فريراديوس على متن سفينة فرابيري لتوفير التوثيق المركزي لشبكة الوصول، وتحتاج مفاتيح الشبكة اللاسلكية ونقاط الوصول اللاسلكية إلى 802.1X التوثيق، وترسل طلبات التوثيق إلى خادم شركة RADIUS، ويقوم الخادم بتحقق من وثائق تفويض الأجهزة، ويمكنه إنفاذ السياسات القائمة على نوع الأجهزة أو هوية المستخدمين أو حالة الامتثال.

تنفيذ عملية التوثيق على أساس 802.1X باستخدام نظام EAP-TLS من أجل تحقيق أكبر قدر من الأمن، بدلا من الاعتماد على كلمات السر، تقدم الأجهزة شهادات صادرة عن مكتب المدعي العام الخاص لتوثيقها، مما يلغي الهجمات التي تقوم على كلمة السر ويوفر التحقق من هوية الأجهزة القوية.

(ب) إنشاء شبكة بحرية بحرية مستقلة ذات طابع ديناميكي تقوم على نتائج التوثيق، ويمكن لدائرة إدارة نظم المعلومات الجغرافية أن تُصدر تعليمات إلى أجهزة محول شبكية لوضع أجهزة موثقة في شبكات محددة قائمة على هويتها أو خصائصها، مما يتيح تقسيم الشبكة الآلية حيثما توضع الأجهزة في مناطق أمنية مناسبة دون تشكيل يدوي.

إدارة المعلومات والأحداث الأمنية

وتجميع نظم الإدارة المتكاملة للنظم، وتربطها، وتحلل الأحداث الأمنية من جميع أنحاء الهياكل الأساسية الخاصة بك، مما يوفر رؤية شاملة للوضع الأمني ويتيح الكشف عن الحوادث السريعة والتصدي لها.

نشر حل للوزن الخفيف مثل وازوح أو أونون الأمن على متن سفينة رزبيري بي 4 أو 5 مزودة بمخزون كاف، وهذه النظم تجمع قطع الغيار من جميع أجهزة الشبكة، وتحللها للأحداث الأمنية، وتوفر لوحات للتشغيل وتنبيها لرصد الأمن، وفي حين أن نظم نظم الإدارة المتكاملة للأخشاب في المؤسسة قد تكون أكثر كثافة من الموارد بالنسبة لمعدات رزبيري بي، فإن البدائل المتاحة المصدر يمكن أن توفر رؤية أمنية قيّمة.

قواعد الربط بين المصادر التي تكشف أنماط الهجوم المعقدة التي تشمل نظما أو أحداثا متعددة، مثلا، وضع قواعد تنبه إلى حدوث محاولات التوثيق الفاشلة من المصدر نفسه عبر نظم متعددة، أو عندما تشير أنماط حركة المرور غير العادية في الشبكات إلى تصفية البيانات.

دمج المعلومات الاستخباراتية عن التهديدات لإثراء تحليل الأحداث الأمنية، كما أن خدمات مثل أليين فيتو تكس، إساءة استعمال، وآخرين تقدم قوائم بالعناوين الشاذة المعروفة للشركة، والمجالات، والملفات، وتثبطها، وتدمج هذه المعلومات في نظام المعلومات الخاص بك، تتيح الكشف التلقائي عندما تتفاعل شبكتكم مع التهديدات المعروفة.

تنفيذ إجراءات الاستجابة الآلية للأحداث الأمنية المشتركة - فرض الثقة على جهاز الإدارة الخاص بك من أجل وضع قواعد للجدارات النارية تلقائياً تحجب عناوين الشركة الخبيثة، أو حسابات المستخدمين المعطلة، أو عزل الأجهزة المشبوهة من الشبكة، ويقلل الرد الآلي الوقت بين الكشف والاحتواء، مما يحد من أثر الحوادث الأمنية.

مصانع العسل وتكنولوجيا الخداع

إن البقع العسلية هي نظم عتيقة مصممة لاجتذاب المهاجمين وكشفهم، إذ إن نشر مواقع العسل في شبكة رزبيري بي يوفر إنذارا مبكرا بالهجمات والاستخبارات القيمة بشأن تقنيات المهاجمين.

نشر مستودعات العسل المنخفضة الدخل مثل كوري أو ديونيا على أجهزة رزبيري بي لتحفيز الخدمات الضعيفة، وتحتوي هذه المستودعات على خواديم SSH، أو تطبيقات على شبكة الإنترنت، أو خدمات أخرى تستهدفها المهاجمون عادة، وعندما يتفاعل المهاجمون مع مستودعات العسل، يتم تسجيل أنشطتهم، مما يوفر معلومات عن أساليب الهجوم ومؤشرات التوافق.

وضع مصانع العسل في مواقع الشبكات الاستراتيجية لكشف سيناريوهات هجوم مختلفة، ونشر مستودعات العسل على الإنترنت لكشف الهجمات الخارجية، ووضع مستودعات العسل الداخلية لاكتشاف الحركة الأفقية من جانب المهاجمين الذين تعرضوا بالفعل للخطر في جزء من شبكتكم، وأي تفاعل مع مستودع العسل أمر مثير للشبهة، حيث أن المستعملين الشرعيين لا يملكون أي سبب للوصول إلى هذه النظم.

استخدام وثائق التفويض أو الملفات أو سجلات قاعدة البيانات لكشف الدخول غير المأذون به، وإنشاء حسابات مزيفة للمستعملين أو مفاتيح تسجيل الدخول أو الوثائق التي تحتوي على مصانع العسل، ورصد استخدامها، وعندما يتم الوصول إلى مركب العسل، تعرف أنه إما تم المساس بنظام ما أو أن يكون داخله يحصل على موارد غير مأذون بها.

أمن الشبكة اللاسلكية لـ ( فرابري بي)

وتطرح الشبكات اللاسلكية تحديات أمنية فريدة بسبب طابعها الاذاعي وصعوبة التحكم في الوصول المادي إلى الوسط، وتستلزم تأمين الشبكات اللاسلكية في نشرات رزبيري بي الاهتمام بالتشفير والتوثيق والرصد.

WPA3 and Wireless Encryption

ويعد برنامج العمل العالمي 3 آخر معيار أمني من الواي فاي، ويوفر تشفيراً أقوى والحماية من الهجمات التي تشنها كلمة المرور غير الخطية، وعندما يُشكل شبكات لاسلكية مع نقاط الدخول في رزبيري بي، يستخدم برنامج العمل العالمي 3 كلما أمكن، ويعود إلى برنامج الأغذية العالمي 2 فقط لتحقيق التوافق مع الأجهزة القديمة.

نظام حماية الأشخاص من الهجمات القامسية والشبكات الصغيرة باستخدام وسائل المرور القوية من 20 شخص على الأقل بروتوكول (WPA3) الخاص بـ (SAPA3) المتزامن مع (Authentication of Equals) يوفر الحماية من الهجمات القامسية حتى مع كلمات السر الضعيفة نسبياً، لكن التجاوزات القوية لا تزال مهمة للدفاع بعمق.

تنفيذ مشروع تقييم الأداء العالمي - 3 - مشروع " غلوب " ، مع تصديق 802.1X على عمليات نشر أكبر تتطلب وثائق تفويض فردية للمستعملين، مما يوفر التوثيق والمحاسبة للمستعمل الواحد، مما يتيح لك تتبع أي مستخدمين يطلعون على الشبكة ومتى، ويزود المشروع العالمي - 3 - Enterprise، مجتمعين مع مؤسسة " ، بأمن لاسلكي يناسب بيئات الأعمال التجارية.

Disable WPS (Wi-Fi Protected Setup) entirely, as it introduces significant security vulnerabilities. WPS was designed to streamline wireless network setup but contains design flaws that allow attackers to recover network passwords through brute-force attacks. No legitimate use case justifyes the security risks WPS introduces.

كشف الكذب

شبكات اللاسلكية عرضة للهجمات التي لا تواجهها الشبكات اللاسلكية بما في ذلك نقاط الدخول المتقلبة، والهجمات التوأم الشريرة، والهجمات الخداعية، ونظم كشف التسلل اللاسلكية ترصد بيئة الرد السريع لهذه التهديدات.

(أ) أن تُثبتوا أن (مركبة (الفرسان بيري مع جهاز تكييف لاسلكي في جهاز الرصد لمراقبة المرور اللاسلكية بشكل سلبي، ويمكن لأدوات مثل (كيسميت) أو (الراكنج) أن تكتشف نقاط الدخول المزخرفة، وأن تحدد هوية العملاء الذين يربطون بالشبكات غير المأذون بها، وأن تُنبهوا إلى نشاط لاسلكي مشبوه، وأن تنشر أجهزة الاستشعار المتعددة لتوفير تغطية شاملة لأماكنكم المادية.

رصد الهجمات التلقائية التي تحاول فصل العملاء عن نقاط الدخول المشروعة، وكثيرا ما تكون هذه الهجمات هي سلائف لهجمات التوأم الشريرة حيث قام المهاجمون بإنشاء نقاط وصول مزيفة لالتقاط وثائق التفويض، ويوفر الكشف عن الهجمات المتعمدة إنذارا مبكرا بالهجمات النشطة ضد شبكتكم اللاسلكية.

تنفيذ تقسيم الشبكة اللاسلكية عن طريق إنشاء أجهزة مستقلة للدول الجزرية الصغيرة النامية لمختلف فئات المستخدمين والاحتياجات الأمنية، واستخدام جهاز مخصص لأجهزة التصوير بالأشعة دون الحمراء مع تقييد الوصول إلى الشبكة، وقسم آخر للضيوف الذين لديهم إمكانية الوصول إلى الإنترنت فقط، وجهاز أمني SID من أجل الأجهزة الموثوقة بشبكة كاملة، وكل خريطة من هذه الدول إلى شبكة مختلفة من شبكة VLAN ذات سياسات أمنية مناسبة.

الموانئ الأسرية لشبكات الضيوف

وتوفر البوابات المُسرّبة وصلة توثيق على شبكة الإنترنت لشبكات الضيوف، مما يتيح لك مراقبة الدخول، وشروط الخدمة الحالية، وجمع المعلومات عن المستعملين قبل منح شبكة الوصول.

نشر حل للبوابة الأسرية مثل كووفاشيللي أو معرف على شبكة رزبيري لإدارة وصول شبكة الضيوف، وضبط البوابة لاشتراط تسجيل البريد الإلكتروني، أو توثيق وسائط الإعلام الاجتماعية، أو رموز القسائم قبل إتاحة الوصول إلى الإنترنت، مما يوفر المساءلة عن استخدام شبكة الضيوف ويمكّنك من إحياء الوصول إذا وقع سوء المعاملة.

تنفيذ تحديد نطاق الترددات وتصفية المحتوى لشبكات الضيوف لمنع إساءة استعمال شبكة الإنترنت وحماية اتصالك بها، قواعد الاتحاد التي تحد من نطاق شبكة الضيوف إلى جزء من مجموع قدراتكم، بما يضمن عدم تمكن الضيوف من التأثير على أداء شبكات الإنتاج، واستخدام أجهزة التصفيف التابعة للدائرة لمنع الوصول إلى محتوى مضلل أو غير لائق.

عزل شبكات الضيوف عن الموارد الداخلية باستخدام قواعد الجدار الناري التي لا تسمح إلا بالوصول إلى الإنترنت، وينبغي ألا تكون الأجهزة الضيافة قادرة على اكتشاف أو الوصول إلى أي نظم أو خدمات داخلية أو أجهزة ضيافة أخرى، وهذا يمنع الضيوف من مهاجمة بنيتكم التحتية أو مستخدمي شبكة الضيوف الآخرين.

اعتبارات الأمن المادي

وكثيرا ما يُغفل الأمن المادي في المناقشات المتعلقة بأمن الشبكات، ولكن الوصول المادي إلى الأجهزة يمكن أن يقوض تماما الضوابط الأمنية التقنية، وأجهزة فراسببيري بي صغيرة وقابلة للنقل، مما يجعل الأمن المادي أمرا مهما بشكل خاص.

Secure Device Placement and Access Control

وضع أجهزة راببيري بي في مواقع آمنة ذات الدخول المادي المحدود، وتمنع غرف الخواديم المغلقة أو الخزائن أو الضيوف الأفراد غير المأذون لهم من التلاعب بالأجهزة، أو ربط الشفرات الهوائية أو سرقة الأجهزة بالكامل، وتستخدم أجهزة الكشف عن المواد التي يجب وضعها في مواقع يسهل الوصول إليها، أجهزة الكشف عن الأضرار بأختام التلاعب.

إن لم تكن هناك حاجة إلى موانئ من طراز USB لتشغيلها بشكل طبيعي، أو تعطيلها في شكل الأحذية أو تمنعها جسدياً، وبالمثل، فإن ناتج HDMI غير قابل للتشغيل إذا كان الجهاز يعمل بلا رأس، والنظر في عدم إزاحة دبابيس نظام تحديد المواقع إذا لم تستخدم لمنع الهجمات القائمة على المعدات.

تنفيذ نظام الأمن الأحذية لمنع إدخال تعديلات غير مأذون بها على نظام التشغيل، إذ يلزم تصديق حاملة الأحذية في فرنبيري قبل السماح بالخياطة من وسائط الإعلام الخارجية، واستخدام آليات أحذية آمنة إذا توافرت على نماذج جديدة، مما يحول دون حصول المهاجمين على وسائل التعبئة المادية لنظم التشغيل البديلة على ضوابط أمنية.

التشفير وحماية البيانات

:: أجهزة تخزين مشفرة لحماية البيانات إذا تعرض الأمن المادي للخطر، ويكفل التشفير الكامل باستخدام نظام LUKS حماية البيانات حتى لو تم سرقة جهاز أو التخلص منه بطريقة غير سليمة، وفي حين أن التشفير يستحدث بعض النفقات العامة للأداء، فإن نماذج الكسب البري الحديثة لديها القدرة الكافية على معالجة التشفير بأدنى تأثير.

تنفيذ إدارة رئيسية مأمونة للأجهزة المشفرة - يوفر تخزين مفاتيح التشفير على نفس الجهاز الذي يحميه أمنا محدودا، حيث يمكن للمهاجم الذي لديه إمكانية الوصول المادي أن يستخرج مفاتيح من الذاكرة، والنظر في استخدام إدارة رئيسية قائمة على شبكة الإنترنت حيث يتم استرجاع مفاتيح التشفير من خادم آمن أثناء الأحذية، أو استخدام وحدات أمن المعدات لتلبية أعلى الاحتياجات الأمنية.

وضع إجراءات مأمونة للتخلص من أجهزة الـ(راببيري) المشطوبة وأجهزة التخزين، ببساطة، إزالة الملفات أو إعادة تخزينها لا تمسح البيانات بشكل آمن، التي يمكن استردادها باستخدام أدوات الطب الشرعي، وتستخدم مرافق آمنة تمسح التخزين المكشوف مرات متعددة، أو تدمر مادياً وسائل التخزين لأشد البيانات حساسية.

Environmental Monitoring and Tamper Detection

نشر أجهزة الاستشعار البيئية لكشف الوصول المادي غير المأذون به إلى أجهزة راببيري - يمكن لأجهزة الاستشعار المتنقلة، وأجهزة الاتصال بالباب، والكاميرات أن تخطركم عندما يوصل شخص ما إلى المناطق التي تحتوي على معدات الشبكة، وإدماج هذه أجهزة الاستشعار في نظم الرصد الأمنية الخاصة بك لربط الأحداث الأمنية المادية والمنطقية.

تنفيذ آليات الكشف عن التلاعب التي تنبه إلى فتح أجهزة الكشف أو نقل الأجهزة، ويمكن للمفاتيح البسيطة أو أجهزة التكليل ذات الصلة بأجهزة تحديد المواقع أن تكشف عن التلاعب الفيزيائي أو التنبيهات أو الاستجابات الآلية مثل مفاتيح مسح الأنابيب أو إغلاق الجهاز.

استخدام تتبع الأصول للحفاظ على المخزون من جميع أجهزة الـ(راببيري بي) في شبكتكم، الأرقام التسلسلية للأجهزة، المواقع، التشكيلات في قاعدة بيانات مركزية، التحقق المادي المنتظم من عدم إزالة الأجهزة أو استبدالها، ويمكن تحديد الأجهزة المفقودة بسرعة واستجابتها.

اعتبارات الامتثال والتنظيم

وتبعاً لقضيتك وولايتك القضائية، قد تحتاج شبكة رزبيري بي إلى الامتثال لمختلف الأنظمة والمعايير الأمنية، فهم هذه المتطلبات يضمن أن تكون شبكتك تفي بالالتزامات القانونية والتعاقدية.

الناتج المحلي الإجمالي وخصوصية البيانات

تنطبق اللائحة العامة لحماية البيانات على أي نظام يجهز البيانات الشخصية لسكان الاتحاد الأوروبي، وإذا قامت شبكة فراسبي بي بجمع هذه البيانات أو تخزينها أو تشغيلها، فعليكم تنفيذ التدابير التقنية والتنظيمية المناسبة لحماية هذه البيانات.

تنفيذ البيانات إلى أدنى حد بجمع البيانات الشخصية اللازمة لأغراضك المحددة، نظم تسجيل الدخول المؤمنة لتجنب الحصول على معلومات شخصية غير ضرورية، ووضع سياسات للاحتفاظ بها تحذف البيانات عندما لا تكون هناك حاجة إليها بعد الآن، واستخدام تقنيات التسمية أو الكشف عن الهوية، حيثما أمكن، للحد من مخاطر الخصوصية.

ضمان ممارسة حقوق الأشخاص الخاضعين للبيانات، بما في ذلك الحق في الوصول إلى المعلومات، والترفيه، والحق في ضمان الحق في نقل البيانات، وتصميم نظمكم بقدرة على تحديد مكان البيانات الشخصية المرتبطة بأفراد محددين أو تصديرها أو تعديلها أو حذفها، وتوثيق أنشطة تجهيز البيانات الخاصة بكم، والاحتفاظ بسجلات التجهيز حسب ما يقتضيه الناتج المحلي الإجمالي.

تنفيذ التدابير الأمنية المناسبة استنادا إلى تقييم المخاطر - يتطلب الناتج المحلي الإجمالي تدابير أمنية ملائمة للمخاطر التي تشكلها أنشطة تجهيز البيانات، ويشمل ذلك عادة، بالنسبة للبيانات الشخصية الحساسة، التشفير، ومراقبة الدخول، والاختبارات الأمنية المنتظمة، وإجراءات الاستجابة للحوادث.

PCI DSS for Payment Processing

إذا كانت شبكة رانبيري بي تعمل أو مخزنات أو إرسال بيانات بطاقة الدفع، يجب أن تمتثل لمعيار أمن البيانات لصناعة بطاقات الدفع.

تنفيذ تقسيم الشبكة لعزل النظم التي تعالج بيانات بطاقات الدفع من شبكات أخرى، وتقضي دائرة خدمات الدعم الميداني بأن تفصل بيئات بيانات حاملي البطاقات عن شبكات أخرى تستخدم الجدران النارية وضوابط الدخول، مما يحد من نطاق امتثال الشركة ويحد من أثر الانتهاكات الأمنية.

وتشتت بيانات حاملي البطاقات في كل من العبور والراحة باستخدام الترميز القوي، وتضع دائرة خدمات السلامة والأمن معايير التشفير الدنيا ومتطلبات الإدارة الرئيسية، ولا تخزن أبدا بيانات التوثيق الحساسة مثل رموز المركبات بعد الإذن، وتنفذ إجراءات إدارية رئيسية آمنة لمفاتيح التشفير.

الحفاظ على عملية شاملة لقطع الأشجار ورصد جميع سبل الوصول إلى بيانات حاملي البطاقات، ويتطلب نظام إدارة خدمات السلامة والأمن التابع للشركة مسارات مراجعة تفصيلية تتعقب من يطلع على البيانات ومتى، وتنفذ إجراءات استعراض السجلات لكشف النشاط المشبوه، وتحتفظ بالسجلات لمدة سنة واحدة على الأقل مع توافر ثلاثة أشهر على الفور لإجراء التحليل.

HIPAA for Healthcare Data

يجب على منظمات الرعاية الصحية في الولايات المتحدة أن تمتثل لقانون التأمين الصحي والمساءلة عند معالجة المعلومات الصحية المحمية، تحدد قاعدة الأمن في وكالة حماية الصحة العامة شروطاً محددة للكشف عن صحة المرضى.

إجراء تقييمات للمخاطر لتحديد التهديدات وأوجه الضعف التي تتعرض لها إدارة الاستخبارات المالية في شبكة رزبيري بي، وتقتضي المبادرة إجراء تقييمات منتظمة للمخاطر تقيِّم احتمال وقوع الحوادث الأمنية المحتملة وتأثيرها، وحددت الوثيقة المخاطر وتنفيذ الضمانات المناسبة للتخفيف منها.

تنفيذ ضوابط الدخول التي تكفل فقط للأفراد المأذون لهم الوصول إلى نظام المعلومات الإدارية المتكامل.

(ب) وضع ضوابط لمراجعة الحسابات تُسجل وتفحص إمكانية الوصول إلى نظام المعلومات الإدارية المتكامل.() وتقتضي المبادرة المذكورة قطع الأشجار من نشاط النظام الذي يشمل مرفق المعلومات الإدارية المتكامل، بما في ذلك الوصول إلى المعلومات والتعديلات والحذفات.() وتنفيذ إجراءات لاستعراض سجلات مراجعة الحسابات والتحقيق في النشاط المشبوه.

التصدي للحوادث والإنعاش في حالات الكوارث

وحتى مع اتخاذ تدابير أمنية شاملة، يمكن أن تحدث الحوادث، فالاستجابة الفعالة للحوادث وإجراءات استعادة القدرة على العمل بعد الكوارث تقلل إلى أدنى حد من أثر الانتهاكات الأمنية وتضمن سرعة استعادة العمليات العادية.

التخطيط لمواجهة الحوادث

وضع خطة شاملة للاستجابة للحوادث تحدد الأدوار والمسؤوليات والإجراءات المتعلقة بمعالجة الحوادث الأمنية، وينبغي أن تشمل الخطة أنشطة الكشف والتحليل والاحتواء والقضاء والتعافي والأنشطة اللاحقة للحوادث.

وضع معايير واضحة لتصنيف الحوادث وتصعيدها، وتحديد ما يشكل حادثا أمنيا وتصنيف الحوادث حسب الشدة، وتحديد إجراءات التصعيد لمختلف أنواع الحوادث، مما يكفل تخصيص الموارد المناسبة على أساس شدة الحوادث وتأثيرها.

إنشاء دفتر للألعاب الخاصة بالتصدي للحوادث في سيناريوهات مشتركة مثل حالات الإصابة بمرض البرمجيات، والوصول غير المأذون به، والهجمات التي تُرتكب في حالات الحرمان من الخدمة، وخرق البيانات، وتوفر الكتب إجراءات تدريجية للاستجابة لأنواع معينة من الحوادث، وتقليص وقت الاستجابة، وكفالة المناولة المتسقة.

إجراء عمليات منتظمة للاستجابة للحوادث من أجل اختبار الإجراءات وتدريب أعضاء الفريق، وتسير عمليات التصفيق عبر سيناريوهات الحوادث دون تنفيذ إجراءات الاستجابة فعلا، في حين تجري عمليات شاملة اختبار عملية الاستجابة الكاملة للحوادث بما في ذلك الإجراءات التقنية والاتصالات.

إجراءات الدعم والإنعاش

تنفيذ إجراءات احتياطية شاملة لضمان استعادة البيانات والتشكيلات بعد وقوع حوادث أو إخفاقات، ومتابعة قاعدة الدعم 3-2-1: الاحتفاظ بثلاث نسخ من البيانات، على نوعين مختلفين من وسائط الإعلام، مع تخزين نسخة واحدة خارج الموقع.

دعم آلي لتشكيلات خام الفراولة والبيانات وصور النظم، واستخدام أدوات مثل الريسنك أو دوبلاتي أو ريستيك لخلق دعم منتظم للبيانات الحيوية، ولاستعادة النظام بالكامل، خلق صور قرصية كاملة باستخدام أقراص درد أو أدوات مماثلة يمكن إعادة استخدامها بسرعة لاستبدال المعدات.

ولا تزال إجراءات الاستعادة الاحتياطية الاختبارية سارية المفعول بانتظام لضمان سلامة الدعم، كما أن إجراءات الاسترداد تعمل على النحو المتوقع، إذ أن العديد من المنظمات تكتشف أن الدعم المقدم منها غير كامل أو فاسد إلا عندما تحاول إعادة تلك الإجراءات إلى حال وقوع حادث فعلي، كما أن الاختبارات المنتظمة تحدد وتصحح المسائل الاحتياطية قبل أن تصبح حاسمة الأهمية.

(ج) تحديد مدى سرعة إصلاح النظام، في حين تحدد المنظمة الحد الأقصى المقبول من البيانات، وتسترشد هذه الأهداف بتواتر الدعم وإجراءات إعادة التشغيل.

حفظ الطب الشرعي والأدلة

وعندما تقع الحوادث الأمنية، فإن حفظ الأدلة بشكل سليم يتيح إجراء تحليل الطب الشرعي واتخاذ الإجراءات القانونية المحتملة، وتنفيذ إجراءات تحفظ الأدلة مع التقليل إلى أدنى حد من تعطيل العمليات.

صنع صور الطب الشرعي للنظم المهددة قبل إجراء تغييرات أو محاولة للتعافي الصور الشرعية تحافظ على حالة أجهزة التخزين بدقة بما في ذلك الملفات المحذوفة وحيز البقايا، مما يتيح إجراء تحليل مفصل، واستخدام معدات أو برامجيات الكتابة لضمان عدم تعديل أجهزة المصادر

الاحتفاظ بوثائق مفصلة عن سلسلة الاحتجاز لجميع الأدلة، والسجل الذي جمع الأدلة، عندما تم جمعها، وكيفية تخزينها، ومن قام بالوصول إليها، وتكفل سلسلة الاحتجاز الملائمة أن تظل الأدلة مقبولة إذا ما اتخذت إجراءات قانونية.

:: ملفات سجلات الحفظ والشبكات المأخوذة من الإطار الزمني للحوادث - تقدم أرقاماً حاسمة عن أنشطة المهاجمين، والحسابات المهددة، والنظم المتأثرة - سياسات الاحتفاظ بسجلات الدخول التي تكفل توافر سجلات التحليل الجنائي مع إدارة تكاليف التخزين.

الاختبارات الأمنية والتحقق

ويصدق الاختبار الأمني المنتظم على أن الضوابط الأمنية تعمل بشكل صحيح وتحدد أوجه الضعف قبل أن يستغلها المهاجمون، وتنفذ برنامج اختبار شامل يشمل فحص الضعف واختبار التغلغل ومراجعة الحسابات الأمنية.

مسح القابلية للتأثر

ويُحدد المسح الضوئي للضعف تلقائياً نقاط الضعف الأمنية المعروفة في النظم والتطبيقات، ويكشف المسح المنتظم عن البقايا المفقودة، والاختلالات، والنسخ البرمجية الضعيفة.

نشر أجهزة مسح مفتوحة المصدر للضعف مثل نظام " أوف سبفاس " أو " نيسو " لمسح شبكة " رزبيري بي " بانتظام، وإجراء مسحات على نطاق واسع أسبوعيا أو شهريا، وبعد إجراء تغييرات هامة في التشكيلة، استعراض نتائج المسح السريع وتحديد أولويات الإصلاح استنادا إلى شدة الضعف وإمكانية الاستغلال.

إجراء مسح موثق حيث يسجل الماسحات الضوئية في النظم لإجراء تحليل مفصل للتشكيلات، وتوفر المسح الضوئي المشفوع بأجهزة الكشف نتائج أكثر دقة من المسح غير الملاحظ، مع تحديد أوجه الضعف التي لا تظهر من المسح الشبكي وحده.

معالجة أوجه الضعف على مر الزمن لقياس التحسن الأمني، والحفاظ على القياسات المتعلقة بإحصاءات الضعف عن طريق الحدة، والوقت اللازم للعلاج، وأوجه الضعف المتكررة، وتحدد هذه القياسات الاتجاهات والمجالات التي تتطلب مزيدا من الاهتمام.

اختبار الاختراق

اختبار الاختراق يُحاكي هجمات العالم الحقيقي لتحديد نقاط الضعف الأمني التي قد تفتقدها الأدوات الآلية، في حين أن اختبار التغل المهني يمكن أن يكون مكلفاً، يمكنك إجراء اختبارات أساسية باستخدام أدوات ومنهجيات مفتوحة المصدر.

(ج) استخدام أطر مثل " Metasploit " أو " معيار التنفيذ " لتوجيه أنشطة الاختبار، وتوفر هذه الأطر منهجيات منظمة تشمل عمليات الاستطلاع، والمسح، والاستغلال، وما بعد الاستغلال، والإبلاغ، وتضمن المنهجيات المتبعة إجراء اختبار شامل ونتائج متسقة.

اختبار سيناريوهات الهجوم الخارجية والداخلية على السواء - تجري التجارب الخارجية محاكاة الهجمات من الإنترنت، في حين يفترض الاختبار الداخلي أن المهاجم قد اكتسب إمكانية الوصول إلى شبكتكم الداخلية، وكلا المنظورين هام لإجراء تقييم أمني شامل.

توثيق جميع النتائج مع خطوات استنساخ مفصلة، وتقييم الأثر، وتوصيات الإصلاح - توفر تقارير اختبار الاختراق الفعالة معلومات قابلة للتنفيذ تتيح إدخال تحسينات أمنية، وتعطي الأولوية للنتائج القائمة على المخاطر، مع مراعاة الاحتمالات والأثر على السواء.

مراجعة الحسابات المتعلقة بالمنازعات الأمنية

وتتحقق عمليات المراجعة المنتظمة من أن التشكيلات الأمنية لا تزال ممتثلة للسياسات وأفضل الممارسات، وأن الانجراف في عملية الاتحاد يحدث بمرور الوقت مع تراكم التغييرات، مما قد يؤدي إلى نشوء نقاط ضعف أمنية.

تنفيذ أدوات إدارة التشكيلات مثل الجرعة أو الجرعة من أجل إنفاذ تشكيلات أمنية متسقة عبر جميع أجهزة خام الفراولة، وهي أدوات تحدد التشكيلات المرغوبة باعتبارها رموزا، وكشف وتصحيح الانحرافات تلقائيا، كما أن التداول كرمز يوفر أيضا مراقبة النسخ وتتبع التغيير بالنسبة للأماكن الأمنية.

(ب) استخدام معايير أمنية مثل المعايير المرجعية لرابطة الدول المستقلة لتوجيه عمليات مراجعة حسابات التشكيل، وتوفر هذه المعايير إرشادات مفصلة وملزمة لتأمين مختلف نظم التشغيل وتطبيقاتها، ويمكن للأدوات الآلية أن تقيّم الامتثال للتوصيات المرجعية وأن تُصدر تقارير تحدد التشكيلات غير الممتثلة.

إجراء استعراضات يدوية منتظمة للتشكيلات الأمنية الحرجة - في حين يتولى التشغيل الآلي عمليات التفتيش الروتينية، يمكن أن تحدد الاستعراضات اليدوية التي يقوم بها المهنيون المشهودون في مجال الأمن مسائل فرعية تفوت الأدوات الآلية، وتركز على استعراضات يدوية للمناطق الشديدة الخطورة مثل قواعد الجدار الناري، وضوابط الدخول، وتشكيلات التشفير.

التكنولوجيات الناشئة والنظر في المستقبل

ويتطور المشهد الأمني باستمرار مع التكنولوجيات الجديدة والتهديدات وأفضل الممارسات، ويساعدك البقاء على علم بالاتجاهات الناشئة في توقع المتطلبات الأمنية في المستقبل وتكييف شبكة رزبيري بي الخاصة بك تبعا لذلك.

الاستخبارات الفنية والتعلم الآتي من أجل الأمن

وتطبق تكنولوجيات التعلم الآلي والمالكات بشكل متزايد على المشاكل الأمنية، مما يتيح الكشف عن الهجمات المتطورة التي تتجنب النظم التقليدية القائمة على التوقيع، وفي حين أن نماذج التعميم ذات الموارد الكثيفة قد لا تدار مباشرة على معدات رافتبيري بي، فإن هذه الأجهزة يمكنها جمع البيانات وإرسالها إلى منابر الأمن المركزية التي تعمل بالقوى العاملة.

ويمكن لتحليل السلوك باستخدام التعلم الآلي أن يكشف عن حركة المرور عبر الشبكات الشاذة، أو سلوك غير عادي للمستعملين، أو نشاط النظام المشبوه الذي يشير إلى وجود حل وسط، وتتعلم هذه النظم أنماط السلوك العادية والتنبيه عند حدوث الانحرافات، وتلتقط الهجمات التي لا يوم لها، وتهديدات داخلية تفتقدها النظم القائمة على التوقيع.

تستخدم منظمة رصد التهديدات الآلية منظمة العفو الدولية للبحث عن مؤشرات للحلول الوسطي عبر بنيتك الأساسية، بدلا من انتظار الإنذارات، يبحث صيد التهديدات بنشاط عن علامات وجود المهاجمين، ويقلل من وقت الإقامة، ويحد من أثر الانتهاكات.

كمبيوتر الكمي وتصوير ما بعد الكيمن

وتشكل الحواسيب الكهرمائية تهديداً في المستقبل للخرافيزميات المكبوتية الحالية، وفي حين أن الحواسيب الكمية العملية القادرة على كسر التشفير الحديث لا توجد بعد، بدأت المنظمات في الاستعداد لهذا الاحتمال باعتماد خوارزميات شمسية بعد الكواشف.

رصد التطورات في جهود توحيد الترميز بعد الكواشف من جانب منظمات مثل شبكة المعلومات الوطنية، ومع نضج المعايير وتنفيذها، وضع خطط لاستراتيجيات الهجرة لشبكة رزبيري بي الخاصة بك، واعتماد الخوارزميات المقاومة للكم في وقت مبكر يحمي من التهديدات المستقبلية، وهجمات " المخيم الآن، بعد فك التشفير " ، حيث يجمع الخصمون البيانات المشفرة اليوم للتطهير.

حاسبة الحوسبة وأمن الحوت

وتتجه أجهزة الحوسبة إلى معالجة أقرب إلى مصادر البيانات، مما يقلل من استهلاك التساهل وزوارق النطاق، وأجهزة البيسبيري مصممة بشكل جيد لتطبيقات حاسوبية حافة، ولكن عمليات نشر الحواف تنطوي على تحديات أمنية فريدة.

Edge devices often operate in less secure physical environments than traditional data centers, requiring robust physical security and tamper detection. Network connectivity may be intermittent, complicating patch management and security monitoring. Design edge security architectures that assume limited connectivity and implement local security controls that function independently of central management.

تنفيذ آليات الأحذية والاختبارات الآمنة التي تحقق من سلامة أجهزة الحافة قبل السماح لها بمعالجة البيانات الحساسة أو الاتصال بالنظم المركزية، الاختبار عن بعد يتيح للنظم المركزية التحقق من أن أجهزة الحافة لم يتم العبث بها أو المساس بها.

أفضل الممارسات

ويتطلب تنفيذ الأمن الشامل لشبكات فراسببيري بي اهتماماً بالعديد من التفاصيل عبر مجالات متعددة، وتلخص هذه القائمة المرجعية الممارسات الأمنية الأساسية التي يشملها هذا الدليل.

الإنشاء الأولي والتثبيت

  • تغيير كلمة السر الافتراضية فوراً عند أول حذاء
  • تحديث نظام التشغيل وجميع الطرود إلى آخر النسخ
  • :: عدم كفاية الخدمات والبرامجيات أو إزالتها
  • معلومات مستكملة عن الأمن التلقائي
  • تحديد اسم المضيف المناسب وزمن الزمن
  • نظام توجيه المعلومات الوطني المؤمن به من أجل التزامن الدقيق للوقت

مراقبة الدخول والتوثيق

  • تنفيذ نظام التحقق الأساسي من صحة المعلومات المتعلقة بالصحة والسلامة (SH)
  • تغيير SSH إلى ميناء غير عادي
  • فرض حظر على الفشل في منع محاولات القوة الشرائية
  • إنشاء حسابات منفصلة للمستعملين من أجل مختلف الخدمات
  • تنفيذ عملية التصديق على المفاعلين للحسابات الحرجة
  • استخدام السدو بدلا من قطع الأشجار
  • وضع تراخيص مناسبة للملفات والملكية

أمن الشبكات

  • الجدار الناري المؤمن بسياسة الإنكار غير المباشر
  • تنفيذ قطاع الشبكة باستخدام الشبكات المحلية أو الشبكات المادية المنفصلة
  • نشر شبكة البرامج المواضيعية لتأمين الوصول عن بعد
  • استخدام تشفير قوي لجميع الاتصالات الشبكية
  • وصلات شبكية غير مستخدمة وغير مستخدمة
  • تنفيذ معدل الحد من منع الهجمات التي تشنها منظمة الدول الأمريكية
  • تأمين نظم الضبط الذاتي مع التحقق من صحة الـ دي إن إس سي

الرصد والتعبئة

  • إتاحة إمكانية الوصول الشامل إلى الأحداث الأمنية
  • جمع وتحليل السجلات المركزية
  • تنفيذ نظم كشف التسلل
  • إعداد إنذار للأحداث الأمنية الحرجة
  • استعراض سجلات الأنشطة المشبوهة استعراضا منتظما
  • الاحتفاظ بسجلات كافية لتحليل الطب الشرعي

حماية البيانات

  • تنفيذ تشفير كامل النطاق للبيانات الحساسة
  • استخدام نظام TLS/SSL لجميع خدمات الشبكة العالمية وملحقات المعلومات الإدارية
  • تم إبتكاء الدعم و تخزينها بأمان
  • تنفيذ إجراءات إدارية رئيسية آمنة
  • إجراءات آمنة للتخلص من البيانات

الصيانة والتحديثات

  • وضع جدول منتظم لإدارة الشظايا
  • تحديثات الاختبار في البيئة غير الإنتاجية قبل نشرها
  • الاحتفاظ بجرد لجميع الأجهزة والبرمجيات
  • جيم - جميع التغييرات في التشكيل
  • إجراء تقييمات أمنية منتظمة ومراجعة حسابات
  • استعراض السياسات الأمنية وتحديثها بصورة دورية

الاستجابة للحوادث

  • وضع خطة شاملة للاستجابة للحوادث
  • وضع إجراءات واضحة للتصعيد
  • إجراء عمليات منتظمة للتصدي للحوادث
  • تنفيذ إجراءات الدعم الآلي
  • استعادة احتياطي الاختبارات بانتظام
  • إجراءات الطب الشرعي المستندة إلى الأدلة

الخلاصة: بناء شبكات رزبيري الميسرة

ويتطلب تصميم شبكات مأمونة من طراز Raspberry Pi نهجا شاملا يعالج الجوانب التقنية والإجرائية والتنظيمية للأمن، وبتنفيذ المبادئ والحسابات وأفضل الممارسات المبينة في هذا الدليل، يمكنكم بناء شبكات مرنة قادرة على مواجهة التهديدات الحديثة القائمة مع دعم احتياجاتكم الوظيفية.

إن الأمن ليس تنفيذا لمرة واحدة بل عملية مستمرة للتقييم والتحسين والتكيف، فالتهديدات تتطور باستمرار، ويجب أن تتطور حالتك الأمنية مع هذه التهديدات، كما أن الاختبار والرصد والتحديثات المنتظمة تكفل استمرار تأمين شبكة رزبيري بي على مر الزمن.

مرونة وقابلية تكاليف أجهزة (راسبري بي) تجعلها منابر ممتازة للتعلم وتنفيذ المفاهيم الأمنية سواء كنت تبني مختبراً منزلياً أو شبكة أعمال صغيرة أو نشراً للمتفجرات أو البيولوجية، فإن المبادئ والممارسات الأمنية التي نوقشت هنا توفر أساساً صلباً لحماية بنيتك التحتية وبياناتك.

وابدأوا بتوثيق الأصول والتشفير والجدارات النارية، والتحديثات المنتظمة - ثم تنفذ تدريجيا تدابير أمنية أكثر تقدما مع نمو مهاراتكم واحتياجاتكم، وتوثيق تشكيلاتكم، واختبار ضوابطكم الأمنية، والرصد المستمر للتهديدات، مع إيلاء اهتمام شديد للأمن، يمكن لشبكة راببيري بي أن توفر خدمة موثوقة وآمنة لسنوات قادمة.

For additional resources on Raspberry Pi security, consult the official Raspberry Pi documentation, security-focused communities like the ]Raspberry Pireddit, and established security resources such as CIS Benchmarks