معايير CIS أدلة إعداد آمن ينشرها مركز Center for Internet Security، وتُصاغ بتوافق الخبراء. وهي تغطّي أنظمة التشغيل —Amazon Linux وUbuntu وRHEL وWindows— بمئات التوصيات الملموسة: صلاحيات الملفات، ومعاملات النواة، وسياسات كلمات المرور، والخدمات التي ينبغي تعطيلها، وإعداد التدقيق.
تطبيق التحصين على الصورة —لا على كل خادم منشور— هو الأكفأ: تحصّن مرة واحدة فتولد كل نسخة آمنة. وهو نهج «الأمان افتراضيًا» الذي تطلبه أطر مثل ISO 27001 وSOC 2 وPCI DSS والأطر الوطنية للأمن.
المستويان L1 وL2: إلى أي حدّ تشدّ
يعرّف CIS ملفّات بحسب المستوى. وحسن الاختيار يجنّبك كسر التطبيقات بفرط الحماس.
| الملف | الهدف | متى تستخدمه |
|---|---|---|
| Level 1 (L1) | أمان أساسي بلا أثر وظيفي يُذكر | نقطة انطلاق لمعظم الأحمال |
| Level 2 (L2) | دفاع في العمق للبيئات الحسّاسة | بيانات منظَّمة ومخاطر عالية؛ قد يحتاج ضبطًا |
| STIG | متطلبات وزارة الدفاع الأميركية | عقود حكومية أو دفاعية |
ملفّات التحصين في CIS ومجال تطبيق كلٍّ منها.
كيف تؤتمت التحصين داخل الصورة
التحصين اليدوي لا يتوسّع ولا يقبل التدقيق. وهذه أكثر ثلاث طرق استخدامًا لإدخاله في خطّ البناء:
- EC2 Image Builder بمكوّنات CIS: تقدّم AWS تكاملًا مع مستويات CIS مُدارة تطبّق المعيار وتتحقّق منه أثناء البناء، مع خيار صور CIS Hardened في المتجر.
- Ansible بدور تحصين: أعد استخدام أدوار مبنية على CIS للينكس داخل مزوّد في Packer؛ وهي قابلة للنقل بين السحابات.
- نصوص حيادية التكرار خاصة بك: لحالات بعينها، بميزة التحكّم الكامل وعيب الصيانة.
ضوابط عالية الأثر لا ينبغي أن تغيب
لو اضطررت إلى الترتيب، فهذه الضوابط تعطي أكبر خفض للمخاطر بأقل كلفة:
- تعطيل دخول الجذر المباشر عبر SSH وفرض الدخول بالمفتاح لا بكلمة المرور.
- إزالة الحزم والخدمات غير الضرورية لتقليص سطح الهجوم.
- إعداد جدار حماية المضيف (firewalld أو nftables) بمنع افتراضي.
- تفعيل التدقيق (
auditd) وتسجيل الأحداث مركزيًا. - تطبيق معاملات نواة آمنة (
sysctl) ضد الانتحال وهجمات الشبكة. - سياسات صارمة لكلمات المرور وقفل الحسابات.
- صلاحيات صحيحة على الملفات الحرجة:
/etc/passwdو/etc/shadowوأدلة الإقلاع.
تحقّق من أن التحصين طُبّق فعلًا
التحصين بلا تحقّق فعل إيمان. أدرج مرحلة تحقّق مؤتمتة تُقيّم الصورة مقابل المعيار وتُفشل البناء إن لم تبلغ العتبة.
- CIS-CAT أو InSpec أو OpenSCAP تفحص النسخة الحديثة الخبز وتنتج تقرير امتثال.
- عتبة النجاح: حدّد مثلًا «اجتياز ≥ 95 % من ضوابط L1» كبوابة جودة.
- دليل للتدقيق: احفظ التقرير كمخرج للبناء؛ سيكون ذهبًا خالصًا في تدقيقك القادم SOC 2 أو ISO.
التوازن: أمان بلا كسر التطبيق
الخطأ الكلاسيكي تطبيق L2 على العمياء ثم اكتشاف أن التطبيق لم يعد يُقلع. والاستراتيجية الحكيمة: ابدأ بـ L1، وقِس، وارفع ضوابط L2 انتقائيًا بالاختبار في بيئة تهيئة. ووثّق كل استثناء مبرَّر؛ فضابط مُعطَّل بسبب مسجَّل مقبول في التدقيق، أما المعطَّل في صمت فلا.
أسئلة شائعة
هل يُبطئ تحصين CIS نسخي؟
أثر ملف L1 في الأداء منعدم عمليًا. وبعض ضوابط التدقيق المكثّف في L2 قد تضيف عبئًا، ولذلك تُطبَّق انتقائيًا وتُقاس.
هل عليّ شراء صور CIS Hardened أم يمكنني فعلها بنفسي؟
يمكنك التحصين بنفسك عبر Ansible أو OpenSCAP أو مكوّنات EC2 Image Builder. وصور CIS Hardened في المتجر توفّر جهدًا وتأتي بتحقّق مضمّن، لكنها ليست ضرورية.
هل يكفي التحصين للامتثال لـ ISO 27001 أو PCI DSS؟
التحصين ضابط تقني مهم، لكن الامتثال يشمل أيضًا العمليات والسياسات والأدلة. تحصين صورك يقرّبك كثيرًا، لكنه لا يغني عن بقية إطار الامتثال.
في imaxe.cloud ننطلق من صور مُحصَّنة وفق ممارسات القطاع الجيدة كي تنشر على أساس آمن.



