Table of Contents
إن تنفيذ بنية آمنة في ميكروسوفت أزور أمر أساسي لحماية الموارد السحابية والبيانات في مشهد التهديد المتزايد التعقيد، حيث تواصل المنظمات نقل أعباء العمل البالغة الأهمية إلى السحابة، وفهم وتنفيذ تدابير الأمن الشاملة، ويستكشف هذا الدليل الشامل المبادئ الأساسية، وخطوات التنفيذ العملية، والاستراتيجيات المتقدمة، والأخطاء المشتركة لتفادي تصميم الحلول الأمنية لـ(آزور) والحفاظ عليها.
Understanding the Azure Shared Responsibility Model
ويسير نموذج المسؤولية المشتركة على المبدأ القائل بأنه في حين أن مايكروسوفت أزور يحمي البنية التحتية السحابية الأساسية، فإن العملاء مسؤولون عن تأمين تطبيقاتهم وبياناتهم وهوياتهم، وهذا المفهوم الأساسي حاسم في فهم ما تبدأ به التزاماتكم الأمنية وتنتهي في النظام الإيكولوجي في أزور.
وعلى الرغم من هذا النموذج الموثق توثيقا جيدا، فإن 68 في المائة من الحوادث الأمنية السحابية في عام 2025 قد نجمت عن سوء التداول بين العملاء، وليس عن مواطن الضعف في المنصات، وهذا الإحصاء يؤكد أهمية التشكيل السليم والالتزام بأفضل الممارسات الأمنية، ولا تتوفر في تشكيلة أزور المتخلفة ما يكفي من أجل عبء العمل الإنتاجي.
ويختلف نموذج المسؤولية المشتركة تبعا لنوع نشركم، أما بالنسبة للهياكل الأساسية كدائرة، فتديرون أمن نظم التشغيل وأمن الشبكات وأمن التطبيقات وحماية الهوية، وبالنسبة للمنبر بوصفه دائرة (الخدمة)، فإن مايكروسوفت يتعامل مع المزيد من الهياكل الأساسية، ولكنكم تظلون مسؤولين عن الأمن على مستوى التطبيق، وحماية البيانات، ومراقبة الدخول، ويساعد فهم هذه الحدود المنظمات على تخصيص الموارد على النحو المناسب ويتجنب الثغرات الأمنية.
المبادئ الأساسية لمحفوظات أمن أزور
ويعتمد الأمن الزوري على نهج مدروس ومتعمق في الدفاع يشمل مجالات أمنية متعددة، وهذه الاستراتيجية المتعددة المستويات تضمن استمرار حماية الطبقات الإضافية من التهديدات إذا فشلت المراقبة الأمنية.
نموذج الأمن المضموني الصفري
فالصندوق الصفري هو نهج استباقي ومتكامل للأمن عبر جميع طبقات العقارات الرقمية، وهو يتحقق بوضوح ومستمر من كل معاملة، ويؤكد على أقل قدر من الامتيازات، ويعتمد على المعلومات الاستخباراتية، والكشف المتطور، والاستجابة في الوقت الحقيقي للتهديدات، ويمثل هذا النموذج تحولا أساسيا من الأمن التقليدي القائم على المحيط إلى نهج أكثر غرابة ومركزا للهوية.
يتطلب تنفيذ " زيرو " في أزور عدة عناصر رئيسية: التحقق المستمر من جميع المستخدمين والأجهزة، وإنفاذ أقل سبل الوصول إلى الامتيازات، وافتراض الإخلال في تصميمكم الأمني، والرصد والتحليل الشاملين، وينبغي للمنظمات أن تصمم شبكاتها بحيث لا يتيح الإضرار بعبء عمل واحد الوصول تلقائيا إلى الآخرين، وتنفيذ ضوابط التجزؤ والتنقل القائمة على الهوية في جميع أنحاء بيئتها.
استراتيجية الدفاع في ديبث
ويؤدي الدفاع عن الأمن في طلب ما إلى الحد من فرصة حدوث هجوم ناجح، وينفذ نهج شامل في مجال الدفاع المتعمق ضوابط أمنية عبر طبقات متعددة تشمل الأمن المادي، وإدارة الهوية والوصول، وأمن المحيط، وأمن الشبكات، والأمن المقارن، وأمن التطبيقات، وأمن البيانات.
كل طبقة توفر حاجزا إضافيا يجب على المهاجمين التغلب عليه، مما يزيد كثيرا من صعوبة وتكاليف الهجمات الناجحة، وهذا النهج يزيل نقاط الفشل الوحيدة ويكفل ألا يعتمد الأمن على أي سيطرة أو تكنولوجيا.
Microsoft Cloud Security Benchmark
ويوفر معيار أمن ميكروسوفت السحابي أفضل الممارسات الأمنية الشاملة المتسقة مع أطر الصناعة التي تشمل الهوية والربط الشبكي والحساب وحماية البيانات ومستويات الإدارة، وهذا المعيار يشكل إطاراً أساسياً للمنظمات التي تبني بيئات آمنة من الزوري.
ويتضمن نظام الرصد والمراقبة والإشراف على أساس ثنائي الفينيل متعدد الكلور توجيها جديدا لعبء العمل الحسابي السري ويمكن إنفاذه ورصده من خلال سياسة أزور، وقد توسعت آخر صيغة من 220+ إلى 420+ قياسا للضوابط القائمة على السياسات، مما يوفر رصدا أكثر شمولا للوضع الأمني، ويعزز التوجيه التنفيذي مع أمثلة تقنية جذعية.
الهوية وإدارة الدخول: محيط الأمن الجديد
الهوية هي محيط الأمن الجديد، 80 في المائة من الخروقات السحابية تنطوي على وثائق تفويض مُعرَّضة للخطر، مما يجعل إدارة الهوية والوصول أهم عنصر في أي هيكل أمني من طراز Azure.
تنفيذ مبدأ " توثيق " متعدد الأطراف
ويجب على منظمتكم أن تُنفّذ التوثيق المتعدد العوامل لجميع المستخدمين، لا سيما بالنسبة للحسابات المميزة، فالتوثيق المتعدد الأطراف يُقلل بشكل كبير من خطر التسوية المحاسبية وذلك باشتراط أن يقدم المستخدمون أشكالا متعددة من التحقق قبل الحصول على المعلومات.
وفي 1 تشرين الأول/أكتوبر 2025، دخلت شركة Azure المرحلة الثانية من الإنفاذ الإلزامي لوكالة حماية البيئة البحرية، مما يتطلب توثيقا قويا لجميع مستخدمي خدمات شركة Azure، بما في ذلك خط القيادة المشترك، وشركة Power Shell، وشركة Azure المتنقلة، وأدوات البنية التحتية كمدونة، ونقاط نهاية نظام المعلومات الإدارية المتكامل في عمليات الإنشاء أو التحديث أو التحلل، مما يؤدي إلى تحسين كبير في أمن الهوية عن طريق تحييد وثائق التفويض المسروقة على نطاق واسع.
وينبغي للمنظمات، من أجل تحقيق أقصى قدر من الأمن، أن تنفذ نظام الحد الأقصى من مخاطر الارتحال باستخدام مفاتيح الأمن الخاصة بمنظمة الدول الأفريقية، أو " ويندوز " ، أو " مرحبا " للأعمال التجارية " ، وأن توفر هذه الأساليب حماية أقوى من الهجمات المتطورة بالقياس إلى نظم الإدارة التقليدية أو رموز التوثيق القائمة على التطبيق.
سياسات الوصول المشروط
يجب أن تستخدموا سياسات الدخول المشروط للحد من الوصول إلى الموقع بناء على شروط معينة مثل موقع المستخدم، أو الامتثال للأجهزة، أو مستويات المخاطر، وتوفر إمكانية الوصول المشروطة رقابة على من يستطيع الحصول على الموارد في ظل أي ظروف، مما يمكّن المنظمات من تحقيق التوازن بين الأمن وإنتاجية المستعملين.
وينبغي للسياسات الفعالة المتعلقة بالوصول إلى الخدمات أن تنظر في عوامل متعددة تشمل مستوى مخاطر المستعملين، والوقوف على الدخول، وحالة الامتثال للأجهزة، والموقع، وحساسية التطبيقات، ونوع تطبيقات العملاء، ويمكن للمنظمات أن تضع سياسات تتطلب خطوات إضافية للتحقق من السيناريوهات العالية المخاطر، مع تبسيط وصول المستعملين الموثوق بهم إلى الأجهزة المدارة من المواقع المعروفة.
إدارة الهوية المحظورة
تطبيق مبدأ " العدل في الوقت المناسب " و " الوصول الكافي " (JIT/JEA) للحد من التصاريح لما هو ضروري للدور، وتمكن إدارة الهوية المحظورة من المنظمات من توفير دور محدد زمنيا ومستند إلى الموافقة من أجل الوصول إلى الامتيازات.
وبدلا من منح وصول إداري دائم، يسمح البرنامج للمنظمات بأن تسند أدوارا مؤهلة يمكن للمستعملين أن يمارسوها عند الحاجة لفترة زمنية محدودة، مما يقلل كثيرا من سطح الهجوم عن طريق تقليل عدد المستعملين الذين يتمتعون بإمكانية الوصول إلى الأماكن المميزة بشكل دائم إلى أدنى حد، وتوفير مسارات تفصيلية لمراجعة الحسابات لجميع العمليات المحظورة.
مراقبة الدخول على أساس الأدوار
وتنفيذ مبدأ أقل الامتيازات من خلال مراقبة الدخول القائمة على أساس الأدوار في أزور أمر أساسي لضمان تصميم الهيكل، وينبغي للمنظمات أن تسند للمستعملين الحد الأدنى من التصاريح اللازمة لأداء وظائفهم، وأن تستعرض بانتظام وتراجع المهام المتعلقة بدورهم لمنع زاحف الامتيازات، وأن تستخدم أدوارا مبنية كلما أمكن بدلا من أن تنشئ أدوارا عرفية.
يجب أن تجريوا استعراضات دورية وتستكملوا حقوق الدخول والمهام، وتساعد استعراضات الدخول المنتظمة على ضمان أن تظل التصاريح مناسبة مع تغير الأدوار والمسؤوليات التنظيمية بمرور الوقت.
الهيكل الأمني للشبكة وتنفيذها
أمن الشبكة يشكل طبقة حرجة في استراتيجية (أزور) الدفاعية المتعمقة، مسيطراً على كيفية تدفق المرور بين الموارد والحماية من الهجمات التي تقوم على الشبكات.
مجموعات أمن الشبكات
(ج) استخدام مجموعات أمن الشبكات التي لديها قواعد دنيا - تطبيق مجموعة من الممثلين الوطنيين على الشبكات الفرعية ومراكز الاتصال الوطنية - لا يسمح إلا بإتاحة المرور المطلوب، ولا يعرضون أبداً الموانئ الإدارية (RDP389، SSH 22) مباشرة على شبكة الإنترنت، ويوفر هؤلاء الممثلون قدرات أساسية في مجال تصفية الشبكات ينبغي تطبيقها على كل من الشبكة الفرعية وعلى مستويات الوصل الشبكي الشبكي.
يجب أن تعيدوا النظر في قواعد الأمن القومي وأن تضمنوا اتساقها مع موقفكم الأمني الحالي، وتساعد الاستعراضات المنتظمة على تحديد القواعد المسموح بها أكثر مما ينبغي والتي قد تكون قد أنشئت من أجل استئصال المشاكل أو الأغراض المؤقتة دون إزالتها.
وتشمل أفضل الممارسات لتنفيذ مجموعة موردي المواد النووية رفض جميع أشكال المرور عن طريق التقصير، والسماح صراحة فقط بالاتصالات الضرورية، وتوثيق مبررات الأعمال لكل قاعدة، واستخدام أفرقة أمن التطبيقات لتبسيط إدارة القواعد، وتنفيذ سجلات تدفق الممثلين الخاصين للأمين العام لتحليل حركة المرور ورصد الأمن.
Azure Firewall and Network Virtual Appliances
وبالنسبة للبيئات التي تتطلب تفتيشا عميقا للحزم، فإن تصفية أو تصفية قائمة على التهديد باستخدام المعلومات الاستخبارية، ونشر " Azure Firewall " في مركز VNets.
(أزوري فايرول بريم) يكفي لمعظم المنظمات ويدمج محلياً مع رصد وسياسة (أزور) ولا يعتبر طرف ثالث من الأطراف غير الأطراف (بالو ألتو، فورتينيت) إلا إذا كنت بحاجة إلى سمات محددة مثل تفتيش محرر التطبيقات التي لا تدعمها (أزوري فايرول) أو إذا كانت لدى منظمتك خبرة فنية قائمة مع بائع محدد.
قطاع الشبكة والتصنيع المتناهي الصغر
شبكات الشقيق واستخدام التشفير النهائي للحد من أسطح الهجوم المحتملة، وتمنع التجزئة الشبكية السليمة التنقل الأفقي من جانب المهاجمين الذين قد يكونون قد أضروا بجزء من بيئتكم.
تنفيذ شبكة لائتمانية: التجزؤ: استخدام مجموعة الـ 77 و " أزور فايرول " في أجزاء من عبء العمل - حتى في إطار شبكة VNet نفسها، مما يقيد حركة المرور بين الشرق والغرب، ويضمن أن الموارد داخل الشبكة الافتراضية نفسها لا يمكن أن تتواصل بحرية، مما يتطلب إذنا صريحا لجميع الاتصالات.
نقاط نهاية الخدمة الخاصة
استخدام نقاط النهاية الخاصة لخدمات بايس، الوصول إلى أسكوري SQL، التخزين، الخزنة الرئيسية، وغير ذلك من خدمات باس عن طريق نقاط النهاية الخاصة بدلا من نقاط النهاية العامة، مما يبقي حركة المرور على شبكة ميكروسوفت الخلفية، وتقضي نقاط النهاية الخاصة على تعرض خدمات باس على الإنترنت العام، مما يقلل بدرجة كبيرة من سطح الهجوم.
وينبغي للمنظمات أن تنفذ نقاط النهاية الخاصة لجميع خدمات الإنتاج، والوصول إلى الشبكة العامة المعطلة حيثما أمكن، وأن تستخدم شركة Azure Private Link للوصول إلى خدمات الشركاء بطريقة آمنة، وهذا النهج يكفل عدم تداول البيانات الحساسة أبداً على الإنترنت العام، حتى عندما تصل إلى خدمات السحب.
استراتيجيات حماية البيانات والتشفير
وحماية البيانات في مكان الراحة وفي المرور العابر أمر أساسي لأي هيكل أمني شامل، وتوفر أزور طبقات متعددة من التشفير وقدرات حماية البيانات.
Azure Key Vault for Secrets Management
تخزين وإدارة المفاتيح السرّية والشهادات في مستودع (أزور) الرئيسي، واستخدام الهويات المُدارة لموارد (أزور) للوصول إلى الخزان الرئيسي بأمان، وتُزيل إدارة الأسرار في القبو الرئيسي الحاجة إلى تخزين وثائق التفويض في ملفات رمز التطبيقات أو ملفات التشكيل.
فالحذية الناعمة والتطهيرية - تمنعان حذف الأسرار بطريقة عرضية أو خبيثة، وتوفر هذه الملامح شبكة أمان إضافية ضد كل من الخناق العرضي والمحاولات الخبيثة لتدمير المواد البكتريولوجية.
وينبغي للمنظمات أن تنفذ نظام الإبلاغ الموحد المتعلق بالوصول إلى طائرات البيانات لتوفير رقابة أكثر غرانبة من سياسات الوصول التقليدية، وتمكين عمليات تسجيل مراجعة الحسابات لجميع عمليات التخلف الرئيسية، والتبادل الأسري بانتظام باستخدام العمليات الآلية، واستخدام خزائن رئيسية منفصلة لمختلف البيئات (التنمية، والتعبئة، والإنتاج).
المشاهير في الراحة وفي المرور العابر
وينبغي أن تُشفَّر جميع البيانات المخزنة في أزور في راحة باستخدام مفاتيح تُدار بواسطة الحاسوب على الأقل، مع توفير مفاتيح يديرها العملاء لحجم العمل الحساس الذي يتطلب رقابة إضافية، وتوفر شركة Azure التشفير في راحة من جراء التقصير في معظم الخدمات، ولكن ينبغي للمنظمات أن تتحقق من التشفير وأن تُمكِّن من تشكيله على النحو المناسب.
:: اشترى جميع حركة المرور: TLS 1.2+ لجميع الاتصالات، حتى الداخلية، ويحمي تشفير الحركة بين المكونات الداخلية من تشهير الشبكات وهجمات الرجال في الوسط، حتى في إطار شبكاتكم الافتراضية الخاصة.
تصنيف البيانات وحمايتها
(أزوير) حماية المعلومات، تصنيف وعلامات حساسة، تطبيق سياسات الحماية التي تتبع البيانات بغض النظر عن مكان تخزينها أو تبادلها، تصنيف البيانات يمكّن المنظمات من تطبيق تدابير الحماية المناسبة استناداً إلى حساسية البيانات.
ويساعد تنفيذ سياسات منع فقدان البيانات على منع التقاسم غير المأذون به للمعلومات الحساسة، في حين تكفل حماية المعلومات في أزور أن تنقل الحماية مع البيانات حتى عندما تترك السيطرة المباشرة.
الكشف عن التهديدات ورصد الأمن
فالرصد المستمر وكشف التهديدات أمران أساسيان لتحديد الحوادث الأمنية والتصدي لها قبل أن تسبب أضرارا كبيرة.
Microsoft Defender for Cloud
Enable Microsoft Defender for Cloud. Defender for Cloud provides security posture management (CSPM) and workload protection across Azure, AWS, and GCP. Enable enhanced security features for VMs, SQL, Storage, App Service, and Kubernetes. Defender for Cloud serves as the central security management platform for Azure environments.
(استخدم مركز أمن (أزور الذي يقدم نظاماً موحداً لإدارة أمن البنية التحتية، ويعزز الوضع الأمني لمركز البيانات من خلال توفير حماية متطورة للتهديد عبر (أزور) وعبء العمل الهجين
وينبغي للمنظمات أن تستعرض وتتصرف بانتظام بشأن التوصيات الأمنية، وأن ترسم السياسات الأمنية المتسقة مع المتطلبات التنظيمية، وأن تتيح توفير موظفي الرصد بصورة تلقائية، وأن تدمج المدافعين عن حقوق الإنسان في النظم القائمة لإدارة المعلومات الأمنية والأحداث.
Azure Sentinel for Advanced Threat Detection
Leverage Azure Sentinel, a cloud-native Security Information and Event Management (SIEM) and Security Orchestration, Automation, and Response (SOAR) solution, it delivers intelligent security analytics and threat intelligence across the enterprise, enhancing overall security visibility.
وتجمع شركة Azure Sentinel بيانات من مصادر متعددة، بما في ذلك موارد أزور، ونظم على مستوى الأرض، وحلول الأطراف الثالثة، وتستخدم التعلم الآلي والاستخبارات الاصطناعية لكشف التهديدات التي قد لا تُلاحظ، وتوفر قدرات آلية للاستجابة لاحتواء التهديدات بسرعة.
تحديد المواقع ورصد أفضل الممارسات
تنفيذ نظام رصد الزور وقطع الأشجار التشخيصي - إتاحة إمكانية وضع أطر تشخيصية بشأن جميع الموارد - إرسال سجلات إلى حيز عمل لتحليلات اللغم لإجراء تحليل مركزي، وخلق تنبيهات للأحداث ذات الصلة بالأمن، وتوفير الكشف الشامل للقطع للكشف عن الحوادث الأمنية والتحقيق فيها.
:: وضع إنذارات في مركز أمن أزور وأزور سينتينيل لتلقي إخطارات بشأن التهديدات المحتملة أو الأنشطة المشبوهة، مما ييسر الاستجابة السريعة في الوقت الحقيقي للتخفيف من المخاطر بفعالية.
وينبغي للمنظمات أن تحتفظ بسجلات لفترات كافية لدعم التحقيقات الجنائية، وتنفيذ حماية سلامة السجلات لمنع التلاعب، واستعراض سجلات الأنشطة المشبوهة بانتظام، وضمان عدم تسجيل البيانات الحساسة دون داع.
الحوكمة والامتثال وإنفاذ السياسات
ويكفل الحكم الفعال وجود ضوابط أمنية متسقة في جميع أنحاء بيئة أزورك ويساعد على الحفاظ على الامتثال للشروط التنظيمية.
سياسة أزور للحكم الآلي
وتسمح سياسة الزور للمنظمات بإنفاذ المعايير التنظيمية وتقييم الامتثال على نطاق واسع، ويمكن للسياسات أن تمنع نشر الموارد غير الممتثلة، وتصلح تلقائياً التكوين المتحرك، وتوفر الإبلاغ عن الامتثال عبر الاشتراكات.
استخدام تعاريف السياسات القائمة في سد تشكيلات الموارد غير الممتثلة قبل نشرها، وتخصيص مبادرات في مجال السياسات لمجموعات الإدارة بحيث تطبق الحراسة بشكل متسق على جميع الاشتراكات، وهذا النهج الاستباقي يحول دون المسائل الأمنية بدلا من كشفها بعد نشرها.
وينبغي للمنظمات أن تنفذ سياسات للعلامات المطلوبة، وأنواع الموارد والمواقع المسموح بها، والأماكن اللازمة للتشفير، والاحتياجات الأمنية للشبكات، ومراقبة الهوية والوصول، وتساعد عمليات استعراض الامتثال المنتظم للسياسات على تحديد المجالات التي تحتاج إلى الإصلاح.
إدارة الامتثال التنظيمية
Defender for Cloud includes regulatory compliance dashboards for CIS Benchmarks, NIST 800-53, PCI DSS, ISO 27001, SOC 2 TSC, HIPA, and many more, each dashboard maps your Azure controls to specific framework requirements and shows your compliance score.
وهذه اللوحات المدمجة لقياس الامتثال تقلل كثيرا من الجهود اللازمة لإثبات الامتثال لمختلف الأطر التنظيمية، ويمكن للمنظمات أن تتابع حالة الامتثال على مر الزمن، وأن تحدد الثغرات، وتعطي الأولوية لجهود الإصلاح استنادا إلى المتطلبات التنظيمية.
المعايير الأمنية والخطوط الأساسية
يجد مايكروسوفت أن استخدام المعايير الأمنية يمكن أن يساعدك على تأمين النشرات السحابية بسرعة، التوصيات التي تصدرها شركة الخدمات السحابية تعطيك نقطة بداية لاختيار أماكن محددة لتشكيل الأمن في بيئتك وسمحت لك بتقليل المخاطرة بسرعة لمنظمتك.
وينبغي للمنظمات أن تنسق تشكيلاتها الأمنية مع المعيار الأمني الخاص بميكروسوفت كلود، وأن تصمم خطوط الأساس الخاصة بمتطلبات تنظيمية محددة، وأن تقيِّم بانتظام الامتثال لخطوط الأساس المعمول بها، وأن تُلغي الوثائق مع مبررات الأعمال المناسبة.
خطوات التنفيذ العملي لضمان سلامة الهياكل الأساسية
ويتطلب تنفيذ الأمن الشامل اتباع نهج منهجي يعالج جميع طبقات مجموعة المواد الأمنية.
التقييم الأمني الأولي
وقبل تنفيذ الضوابط الأمنية، ينبغي للمنظمات أن تقيّم وضعها الأمني الحالي، ويشمل ذلك حصر جميع موارد منطقة أزور، وتحديد البيانات الحساسة وعبء العمل الحرج، واستعراض التشكيلات الأمنية القائمة، وتحديد متطلبات الامتثال، ووضع مقاييس أمنية أساسية.
وبعد تنفيذ هذه الضوابط عبر 300+ بيئات زراعية، نحقق باستمرار المدافع عن القاطرات المغلقة التي تزيد عن 85 في المائة، ويوفر تحديد درجات الأمن المستهدفة أهدافا قابلة للقياس لمبادرات تحسين الأمن.
:: أمن الدليل النشط
ويشكل الدليل الناشط (الذي أصبح الآن ميكروسوفت إنترا) الأساس لإدارة الهوية والوصول، والتشكيل السليم أساسي للأمن العام.
(ب) تعيين دليل وحيد للميكروسوفت للدخول كمصدر موثوق للحسابات المؤسسية والتنظيمية، وإدماج دليليك على مستوى المقار مع بطاقة هوية مايكروسوفت إنترا.
وينبغي للمنظمات أن ترسم سياسات تتعلق بالتخلف الأمني أو الوصول المشروط، وأن تمكن من حماية الهوية للسياسات القائمة على المخاطر، وأن تنفذ إدارة الهوية المحظورة للوصول الإداري، وأن تحدد استعراضات الدخول لإجراء مراجعات منتظمة للإذن، وأن تقيد السماح للمستخدمين الضيوف على النحو المناسب.
:: عدم تمكن المستعملين من تسجيل الطلبات لضمان إجراء استعراض أمني رسمي للطلبات الجديدة قبل إضافتها إلى أزور، ووقف المستخدمين غير المدخنين على إنشاء مستأجرين جدد لمنع نشر الموارد في السحابة دون إذن.
الاتحادات الأمنية للشبكة
ويتطلب تنفيذ أمن الشبكات تخطيطا دقيقا لعلم المواقع الشبكية، وتدفقات الحركة، والضوابط الأمنية، وينبغي للمنظمات أن تصمم أعلىيات الشبكة الإلكترونية والشبكة الإلكترونية لإدارة الأمن المركزية، وأن تنفذ مجموعات أمن الشبكات على مستوى الشبكة الفرعية ومستوى مراكز الإعلام الوطنية، وأن تنشر نظام Azure Firewall أو أجهزة إلكترونية على الشبكة في الشبكات المحورية، وأن ترسم نقاط النهاية الخاصة لخدمات نظام باساس، وأن تمكن من تطبيق معيار حماية نظام إدارة العمليات على الموارد المتاحة على الإنترنت.
وينبغي أن يعزل قطاع الشبكات الإنتاج عن البيئات غير الإنتاجية، وأن يفصل بين مستويات التطبيق المختلفة، وأن ينفذ التصنيفات الجزئية لحجم العمل الأمني المرتفع.
Enabling Encryption and Data Protection
وينبغي أن يشمل تنفيذ حماية البيانات نشر الخزنة الرئيسية للزراعة من أجل إدارة الأسرار، مما يتيح التشفير في راحة جميع خدمات التخزين، ويضع الرمز TLS.2 أو أكثر لجميع الاتصالات، وينفذ حماية المعلومات من أجل تصنيف البيانات، ويتيح الحذف الناعم والحماية من الموارد الحيوية.
وينبغي للمنظمات أيضا أن تنفذ حلولا احتياطية واستعادة القدرة على العمل بعد الكوارث مع فترات استبقاء ملائمة، وإجراءات للاختبارات بانتظام، وأن تكفل حماية الدعم من الفدية من خلال خصائص لا يمكن تجنبها.
تنفيذ الرصد وتحديد التهديدات
ويتطلب الرصد الشامل تمكين المدافع عن حقوق الإنسان في كل أصناف المشاركة، ونشر شركة Azure Sentinel من أجل القدرات المركزية في مجال نظم الإدارة السليمة بيئياً، ووضع أطر تشخيصية لجميع الموارد، ووضع قواعد إنذار للأحداث ذات الصلة بالأمن، ووضع إجراءات للاستجابة للحوادث.
وينبغي للمنظمات أيضا أن تنفذ التشغيل الآلي للأمن باستخدام نظام " آزور لوجيك " أو " أو " أزور " للرد على الأحداث الأمنية المشتركة تلقائيا، مما يقلل من وقت الاستجابة وعبء العمل المحلل.
الاستراتيجيات الأمنية المتقدمة وأفضل الممارسات
وبالإضافة إلى الضوابط الأمنية الأساسية، ينبغي للمنظمات أن تنفذ استراتيجيات متقدمة لزيادة تعزيز وضعها الأمني.
تأمين أجهزة الحماية والهياكل الأساسية كمدونة
فالأمن في أزور يعمل على أفضل وجه عندما يُخطط له في وقت مبكر بدلا من أن يضاف لاحقا، إذ تقوم أفرقة كثيرة بنشر عبء العمل أولا ثم تحاول تأمينه، وكثيرا ما تدعوه إلى المتاعب، غير أن وجود هيكل أمني مصمم تصميما جيدا، يقلل من هذه المخاطر منذ البداية.
وينبغي للمنظمات أن تدمج الأمن في خطوط أنابيب الأمراض التي تنتقل عن طريق الاتصال بالمركز، وأن تمسح الهياكل الأساسية كنموذجات رمزية للمسائل الأمنية قبل نشرها، وأن تنفذ السياسات حسب الترتيب باستخدام سياسة أزور، وأن تستخدم الهويات المنظمة بدلا من أن تستخدم مديري الخدمة حيثما أمكن، وأن تخزن جميع الأسرار في المستودعات الرئيسية بدلا من مستودعات الرموز.
أفضل الممارسات الأمنية التطبيقية
وينبغي معالجة أمن التطبيقات طوال دورة الحياة الإنمائية، وينبغي للمنظمات أن تتبع ممارسات الترميز الآمنة، وأن تجري اختبارات أمنية منتظمة تشمل اختبار الاختراق، وأن تنفذ نظاماً لإطلاق النار لتطبيقات الإنترنت، وأن تستخدم الملامح الأمنية لدائرة تطبيقات أزور، وأن تتيح قطع الأشجار والرصد على مستوى التطبيقات.
ضمان أن يكون الأمن أولوية طوال دورة حياة التطبيق من التصميم والتنفيذ إلى النشر والعمليات، وهذا النهج المتنقل يحدد ويعالج المسائل الأمنية في وقت سابق عندما تكون أقل تكلفة لإصلاحها.
القدرة على التكيف والتمتع بمدى توافرها
تصميم طلباتكم على نطاق أفقي لتلبية الطلب على تحميل موسع، وتحديدا في حالة وقوع هجوم على دي دي دي دي دي إس، وإذا كان تطبيقكم يعتمد على حالة واحدة من الخدمة، فإنه يخلق نقطة فشل واحدة، فتوفير حالات متعددة يجعل نظامكم أكثر مرونة وأكثر قابلية للتصعيد.
فالأمن والقدرة على التكيف مترابطان، وينبغي للمنظمات أن تنشر الموارد عبر المناطق المتوافرة، وأن تنفذ نظاماً للتخلُّص من الأرض لحجم العمل الحرج، وأن تصمم للفشل والتدهور المنعم، وأن تختبر بانتظام إجراءات استعادة القدرة على العمل بعد الكوارث.
الأمن الهجين والمتعدد الكيلومترات
Use Azure Arc to extend Azure security to on-premises servers, implement Azure AD Application Proxy instead of VPN for web apps, deploy Defender for Cloud on Arc-enabled servers, and use Azure Sentinel for unified threat detection across both environments.
وينبغي للمنظمات التي لديها بيئات هجينة أن تحافظ على سياسات أمنية متسقة عبر الموارد السحابية والموجودة في المناطق المحيطة، وأن تستخدم " Azure Arc " في الإدارة المركزية، وأن تنفذ وصلات آمنة باستخدام قاعدة " إكسبريس " أو شبكة " فيو " ، وأن تكفل سلامة ضمان التزامن مع الهوية.
الشلالات والمسئوليات المشتركة إلى أفويد
ويساعد فهم الأخطاء الأمنية المشتركة المنظمات على تجنب الأخطاء المكلفة والحوادث الأمنية.
حالات الاستيلاء على الممتلكات
وتنجم العديد من الحوادث الأمنية عن أخطاء بسيطة في التشكيلات، وتشمل الأخطاء المشتركة استخدام التشكيلات غير المتعمدة دون تكييف، وعدم التمكين من التشفير في حسابات التخزين، وعرض الموانئ الإدارية على شبكة الإنترنت، ومنح الإذن المفرط لخدمة مديري الخدمات، وإهمالهم لتمكين قطع الأشجار التشخيصية.
العديد من الأماكن الافتراضية في دليل (أزور) النشط و الهوية الداخلية تترك ثغرات في ضوابطك الأمنية، ويجب على المنظمات أن تصادر بشكل نشط البيئات الأمنية بدلاً من الاعتماد على التقصيرات.
وتشمل الأخطاء الأخرى المتكررة في التشكيل عدم تنفيذ تقسيم الشبكة، وعدم استخدام نقاط النهاية الخاصة لخدمات بايس، مما يتيح للجمهور إمكانية الوصول إلى حسابات التخزين دون داع، وعدم وضع قواعد الجدار الناري على النحو المناسب.
الهوية وسوء إدارة الوصول
والأخطاء المتصلة بالهوية خطيرة بوجه خاص نظراً لأن الهوية هي ناقل الهجوم الرئيسي، وتشمل الأخطاء المشتركة ما يلي:
- تجاهل مبدأ الأقل امتيازا ومنح تصريحات مفرطة
- عدم تمكين جميع المستعملين من التوثيق المتعدد العوامل، ولا سيما الحسابات المميزة
- عدم تنفيذ سياسات تيسير الوصول المشروط لإنفاذ ضوابط الوصول التي تراعي السياق
- السماح بالمهام المميزة بصفة دائمة بدلا من استخدام إمكانية الوصول في الوقت المناسب
- ترجمة حسابات أزور
- عدم إجراء استعراضات منتظمة للوصول إلى الأماكن لإزالة التصاريح غير الضرورية
- استخدام الحسابات المشتركة بدلا من الهويات الفردية
- وثائق التفويض المخزنة في ملفات الرموز أو التشكيل بدلا من الخزنة الرئيسية
لا تتزامن مع الحسابات مع هوية ميكروسوفت التي لها امتيازات عالية في دليلك الحالي هذا يمنع المهاجمين من التلاعب بالبيئة السحابية
عدم وجود رصد أو استجابة
وحتى مع وجود ضوابط وقائية قوية، تحتاج المنظمات إلى قدرات قوية للكشف والاستجابة، وتشمل الأخطاء المشتركة ما يلي:
- إغفال استعراض سجلات الأمن بانتظام
- لا تُشكل تنبيهات للأحداث الأمنية الحرجة
- عدم إدماج سجلات أزور في نظم نظم نظم الإدارة المتكاملة للمواد الكيميائية
- عدم وضع إجراءات للاستجابة للحوادث
- Ignoring security recommendations from Defender for Cloud
- عدم اختبار خطط الاستجابة للحوادث بانتظام
- عدم كفاية سجلات التحقيق في الطب الشرعي
المنظمات التي لا تراقب نظم هويتها بشكل نشط معرضة لخطر تعرض وثائق تفويض المستخدمين للخطر بدون معرفة أن الأنشطة المشبوهة تحدث من خلال وثائق التفويض هذه
الرقابة على أمن الشبكات
ويمكن أن تعرض أخطاء أمن الشبكات الموارد للهجوم، وتشمل المسائل المشتركة ما يلي:
- عدم كفاية قطاع الشبكة مما يسمح بالتنقل الأفقي
- قواعد الفريق الأمني للشبكة المسموح بها أكثر من اللازم
- Exposing PaaS services to the public internet unnecessarily
- عدم تنفيذ حماية إدارة خدمات الرقابة الداخلية للموارد المتاحة على الإنترنت
- عدم تشفير حركة المرور بين المكونات الداخلية
- عدم تمكين مجموعة موردي المواد النووية من الوصول إلى سجلات تدفّق حركة المرور
- استخدام بروتوكولات قديمة مثل TLS 1.0 أو 1.1
جيم - الثغرات في مجالي الحوكمة والامتثال
وكثيرا ما تغفل المنظمات جوانب الأمن في مجال الإدارة، وتشمل الأخطاء المشتركة عدم تنفيذ سياسة أزور من أجل ضوابط أمنية متسقة، وعدم وضع معايير للتسمية والوسم، وعدم توثيق الهيكل والقرارات الأمنية، وعدم إجراء تقييمات ومراجعات أمنية منتظمة، وعدم الامتثال للمتطلبات التنظيمية، وعدم تحديد أدوار ومسؤوليات واضحة للأمن.
اعتبارات التكاليف المتعلقة بأمن أزور
وفي حين أن الأمن ضروري، يتعين على المنظمات أن تفهم الآثار المترتبة على مختلف الضوابط الأمنية من حيث التكلفة.
المدافع عن خطة السحاب 2 هو 15 دولاراً/خادم/شهر، ويستخدم جهاز " سينتينيل " (بغض 2.46 دولاراً/GB)، ويتوقع أن يكون هناك في بيئة تبلغ 50 مليوناً من طراز VM مبلغ 500-000 1 دولار شهرياً من أجل الأمن الشامل، وهو ما يقل بنسبة 5-10 في المائة من الإنفاق النموذجي على الأزور - عن تكلفة الإخلال (متوسط: 4.88 مليون دولار في عام 2025).
وينبغي للمنظمات أن ترصد ميزانية مناسبة للخدمات الأمنية، بالنظر إلى أن تكلفة الضوابط الأمنية هي عادة أقل بكثير من التكلفة المحتملة للاختراق الأمني، وأن كثيرا من السمات الأمنية مثل التشفير في راحة، وسياسة أزور، والمدافع الأساسي عن قدرات السحاب لا تشمل أي تكلفة إضافية.
وتشمل استراتيجيات تحقيق الاستخدام الأمثل للتكاليف استخدام استحقاقات شركة Azure Hybrid لرخص خدمة النوافذ، وترسيخ الموارد على نحو صحيح لتجنب الإفراط في التقدير، وتنفيذ نظام التخصيص الآلي للموارد غير الإنتاجية، واستخدام حالات محجوزة لحجم العمل الذي يمكن التنبؤ به.
التحسين المستمر والنضج الأمني
إن الأمن ليس تنفيذا لمرة واحدة بل هو رحلة مستمرة للتحسين المستمر.
التقييمات الأمنية المنتظمة
وينبغي للمنظمات أن تجري تقييمات أمنية منتظمة لتحديد الثغرات والمجالات التي يتعين تحسينها، ويشمل ذلك إجراء استعراضات أمنية شاملة فصلية أو نصف سنوية، والرصد المستمر للوضع الأمني باستخدام المدافع عن اكتتاب كلوريد، وإجراء اختبارات منتظمة للاختراق وتقييمات للضعف، ومراجعة حسابات الامتثال للمتطلبات التنظيمية، واستعراضات للهيكل بالنسبة لحجم العمل الجديد.
البقاء الحالي مع المستجدات الأمنية
وفي عام 2026، تسعى المنظمات إلى تعزيز أمنها من خلال الأمن القائم على الهوية، وعدم الثقة، وحماية التهديدات الآلية، والحوكمة، كما أنها تستثمر في أدوات رصد أفضل مواكبة أفضل الممارسات الأمنية المتغيرة في البيئات السحابية.
وينبغي للمنظمات أن تنضم إلى إعلانات ومذكرات أمنية أزور، وأن تستعرض وتنفذ بانتظام التوصيات الأمنية، وأن تبقي على علم بالملامح والقدرات الأمنية الجديدة، وأن تشارك في برامج التدريب الأمني والتصديق، وأن تشرك دوائر الأمن من خلال المنتديات والمؤتمرات.
بناء الثقافة
فالضوابط التقنية وحدها غير كافية بدون ثقافة أمنية قوية، وينبغي للمنظمات أن توفر التدريب المنتظم على التوعية الأمنية لجميع الموظفين، وأن تجري عمليات محاكاة وتدربات أمنية، وأن تضع سياسات وإجراءات أمنية واضحة، وتشجع الإبلاغ عن الشواغل الأمنية دون خوف من الانتقام، وأن تعترف بالسلوك المدرك للأمن وتكافؤه.
Leveraging Microsoft Security Resources
وتوفر مايكروسوفت موارد واسعة لمساعدة المنظمات على تنفيذ هياكل أزور آمنة.
مبادرة ميكروسوفت للمستقبل الآمن مبادرة متعددة السنوات تتقدم في طريق تصميمات مايكروسوفت، وتبنيها واختباراتها، وتدير تكنولوجياها، وتوفر المؤسسة أفضل الممارسات الأمنية استنادا إلى ستة أعمدة هندسية متوافقة مع مبادئ " صفر " ، وإطار الأمن الإلكتروني 2.0: حماية الهويات والأسرار: حماية الهوية والهويات المقاومة للفيشن، والهويات المنظمة، وإدارة الأسرار المركزية.
وينبغي للمنظمات أن تحشد أدلة توثيق مايكروسوفت وأفضل الممارسات، وأن تستخدم مركز أزوير للهندسة السمعية، وأن تشرك ميكروسوفت في تقديم الدعم للتوجيهات الأمنية، وأن تشارك في حلقات التدريب على شبكة الإنترنت في أزور، وأن تنظر في تقييمات أمن مايكروسوفت وخدمات استشارية للبيئات المعقدة.
وتشمل الموارد القيمة الإضافية Azure Security Best Practices and Patterns]وثائق، وMicrosoft Cloud Security Benchmark، وAzure Architecture Center Security Guidance.]
خاتمة
ويتطلب تنفيذ هياكل أزور آمنة اتباع نهج شامل يعالج إدارة الهوية والوصول، وأمن الشبكات، وحماية البيانات، وكشف التهديدات، والحوكمة، ويجب على المنظمات أن تفهم نموذج المسؤولية المشتركة، وأن تنفذ استراتيجيات الدفاع المتعمق، وأن ترصد وتحسن باستمرار موقفها الأمني.
ويتطلب النجاح تجاوز التشكيلات غير المكتملة لتنفيذ الضوابط الأمنية المتسقة مع المتطلبات التنظيمية والالتزامات التنظيمية، وباتباع المبادئ والممارسات المبينة في هذا الدليل، يمكن للمنظمات أن تبني بيئات قوية وآمنة لحماية الأصول الحيوية مع التمكين من الابتكار في مجال الأعمال التجارية.
الأمن هو رحلة مستمرة بدلا من مقصده المنظمات يجب أن تقوم بتقييم موقفها الأمني بشكل منتظم، وتبقى في الوقت الراهن مع التهديدات المتطورة وقدرات الأمن، وخلق ثقافة حيث الأمن مسؤولية الجميع، وبتخطيط مناسب وتنفيذ وتحسين مستمر، يمكن للمنظمات أن تستغل قدرات أمنية شاملة لـ(أزور) لحماية مواردها السحابية وبياناتها بفعالية.
والاستثمار في الضوابط الأمنية الشاملة أقل بكثير من التكلفة المحتملة للاختراق الأمني، وبتنفيذ الاستراتيجيات وتجنب المجازر المشتركة التي نوقشت في هذا الدليل، يمكن للمنظمات أن تحقق مواقف أمنية قوية تمكنها من العمل بثقة في السحابة مع حماية أثمن أصولها.