المُطلِق المنتجات Bitnami التوثيقimaxe CLI المدوّنة اتصل بنا

تحصين صور AMI بمعيار CIS: دليل عملي لتحصين صور EC2

الصورة غير المُحصَّنة باب مفتوح ينتظر من يدخل منه. وتطبيق معايير CIS على صورك يرفع وضعك الأمني دفعةً واحدة ويقرّبك من الامتثال. نشرح كيف تفعل ذلك دون أن تُبطئ فريقك.

قفل وسلسلة يغلقان بوابة معدنية
قفل وسلسلة يغلقان بوابة معدنية الصورة: ImagePerson · CC BY-SA 4.0 · Wikimedia Commons

معايير CIS أدلة إعداد آمن ينشرها مركز Center for Internet Security، وتُصاغ بتوافق الخبراء. وهي تغطّي أنظمة التشغيل —Amazon Linux وUbuntu وRHEL وWindows— بمئات التوصيات الملموسة: صلاحيات الملفات، ومعاملات النواة، وسياسات كلمات المرور، والخدمات التي ينبغي تعطيلها، وإعداد التدقيق.

تطبيق التحصين على الصورة —لا على كل خادم منشور— هو الأكفأ: تحصّن مرة واحدة فتولد كل نسخة آمنة. وهو نهج «الأمان افتراضيًا» الذي تطلبه أطر مثل ISO 27001 وSOC 2 وPCI DSS والأطر الوطنية للأمن.

المستويان L1 وL2: إلى أي حدّ تشدّ

يعرّف CIS ملفّات بحسب المستوى. وحسن الاختيار يجنّبك كسر التطبيقات بفرط الحماس.

الملفالهدفمتى تستخدمه
Level 1 (L1)أمان أساسي بلا أثر وظيفي يُذكرنقطة انطلاق لمعظم الأحمال
Level 2 (L2)دفاع في العمق للبيئات الحسّاسةبيانات منظَّمة ومخاطر عالية؛ قد يحتاج ضبطًا
STIGمتطلبات وزارة الدفاع الأميركيةعقود حكومية أو دفاعية

ملفّات التحصين في CIS ومجال تطبيق كلٍّ منها.

كيف تؤتمت التحصين داخل الصورة

التحصين اليدوي لا يتوسّع ولا يقبل التدقيق. وهذه أكثر ثلاث طرق استخدامًا لإدخاله في خطّ البناء:

  • EC2 Image Builder بمكوّنات CIS: تقدّم AWS تكاملًا مع مستويات CIS مُدارة تطبّق المعيار وتتحقّق منه أثناء البناء، مع خيار صور CIS Hardened في المتجر.
  • Ansible بدور تحصين: أعد استخدام أدوار مبنية على CIS للينكس داخل مزوّد في Packer؛ وهي قابلة للنقل بين السحابات.
  • نصوص حيادية التكرار خاصة بك: لحالات بعينها، بميزة التحكّم الكامل وعيب الصيانة.

ضوابط عالية الأثر لا ينبغي أن تغيب

لو اضطررت إلى الترتيب، فهذه الضوابط تعطي أكبر خفض للمخاطر بأقل كلفة:

  • تعطيل دخول الجذر المباشر عبر SSH وفرض الدخول بالمفتاح لا بكلمة المرور.
  • إزالة الحزم والخدمات غير الضرورية لتقليص سطح الهجوم.
  • إعداد جدار حماية المضيف (firewalld أو nftables) بمنع افتراضي.
  • تفعيل التدقيق (auditd) وتسجيل الأحداث مركزيًا.
  • تطبيق معاملات نواة آمنة (sysctl) ضد الانتحال وهجمات الشبكة.
  • سياسات صارمة لكلمات المرور وقفل الحسابات.
  • صلاحيات صحيحة على الملفات الحرجة: /etc/passwd و/etc/shadow وأدلة الإقلاع.

تحقّق من أن التحصين طُبّق فعلًا

التحصين بلا تحقّق فعل إيمان. أدرج مرحلة تحقّق مؤتمتة تُقيّم الصورة مقابل المعيار وتُفشل البناء إن لم تبلغ العتبة.

  • CIS-CAT أو InSpec أو OpenSCAP تفحص النسخة الحديثة الخبز وتنتج تقرير امتثال.
  • عتبة النجاح: حدّد مثلًا «اجتياز ≥ 95 % من ضوابط L1» كبوابة جودة.
  • دليل للتدقيق: احفظ التقرير كمخرج للبناء؛ سيكون ذهبًا خالصًا في تدقيقك القادم SOC 2 أو ISO.

التوازن: أمان بلا كسر التطبيق

الخطأ الكلاسيكي تطبيق L2 على العمياء ثم اكتشاف أن التطبيق لم يعد يُقلع. والاستراتيجية الحكيمة: ابدأ بـ L1، وقِس، وارفع ضوابط L2 انتقائيًا بالاختبار في بيئة تهيئة. ووثّق كل استثناء مبرَّر؛ فضابط مُعطَّل بسبب مسجَّل مقبول في التدقيق، أما المعطَّل في صمت فلا.

أسئلة شائعة

هل يُبطئ تحصين CIS نسخي؟

أثر ملف L1 في الأداء منعدم عمليًا. وبعض ضوابط التدقيق المكثّف في L2 قد تضيف عبئًا، ولذلك تُطبَّق انتقائيًا وتُقاس.

هل عليّ شراء صور CIS Hardened أم يمكنني فعلها بنفسي؟

يمكنك التحصين بنفسك عبر Ansible أو OpenSCAP أو مكوّنات EC2 Image Builder. وصور CIS Hardened في المتجر توفّر جهدًا وتأتي بتحقّق مضمّن، لكنها ليست ضرورية.

هل يكفي التحصين للامتثال لـ ISO 27001 أو PCI DSS؟

التحصين ضابط تقني مهم، لكن الامتثال يشمل أيضًا العمليات والسياسات والأدلة. تحصين صورك يقرّبك كثيرًا، لكنه لا يغني عن بقية إطار الامتثال.

في imaxe.cloud ننطلق من صور مُحصَّنة وفق ممارسات القطاع الجيدة كي تنشر على أساس آمن.

cisتحصينامتثالinspecأمن
IM

فريق imaxe

نبني ونصون صور AMI في الكتالوج. عندما ننشر إصدارًا، نستخدمه في الإنتاج قبل الجميع.

من الكتالوج

صور AMI المرتبطة بهذا المقال

تابع القراءة

مقالات ذات صلة