لا نطلب بيانات root صلاحيات مؤقتة ومحدودة نطاق مكتوب قبل العمل
ابدأ من وظيفة الخادم
قبل تغيير القواعد أو تثبيت أدوات جديدة، حدد وظيفة الخادم ومالكه والبيانات التي يتعامل معها والمنافذ المطلوبة وطريقة إعادة بنائه. إذا لم تكن هذه المعلومات واضحة، فالأولوية الأولى هي الجرد وليس إضافة أدوات أمنية.
حدد مالكاً تقنياً وتجارياً
اكتب المنافذ والخدمات المطلوبة فقط
وثق طريقة إعادة البناء أو الاستعادة
قوّي الهوية والوصول أولاً
الخادم القوي يمكن أن يتعرض للخطر إذا كانت صلاحيات AWS واسعة أو طويلة الأجل. استخدم MFA للحساب الجذري، وفضّل الهويات الموحدة أو IAM Identity Center للبشر، واستخدم IAM roles لأحمال العمل بدلاً من مفاتيح وصول مخزنة على الخادم.
لا تستخدم root للإدارة اليومية
امنح أقل صلاحية يحتاجها التطبيق
راجع المستخدمين والمفاتيح والأدوار غير المستخدمة
استبدل SSH العام بـ Session Manager حيثما أمكن
يفضل استخدام AWS Systems Manager Session Manager للإدارة لأنه لا يحتاج إلى فتح منفذ SSH على الإنترنت، ويمكن التحكم في الوصول عبر IAM وتسجيل الجلسات عند تهيئتها. إذا بقي SSH مطلوباً، فقيّده بعناوين موثوقة وأوقف الدخول بكلمة مرور والدخول المباشر بحساب root.
لا تترك المنفذ 22 مفتوحاً للجميع
استخدم مستخدمين مسمين لا مفاتيح مشتركة
راقب محاولات الدخول الفاشلة
قلل التعرض الشبكي وقوّي IMDSv2
يجب أن تعكس Security Groups أقل حركة لازمة فقط. أبق قواعد البيانات والخدمات الداخلية في شبكات خاصة، وافتح HTTP أو HTTPS فقط حيث يلزم. اختبر ثم فعّل IMDSv2 على الخوادم المتوافقة لتقليل مخاطر الوصول غير المرغوب إلى بيانات metadata.
افتح المسارات المطلوبة فقط
أبق طبقات البيانات خاصة
اختبر IMDSv2 قبل فرضه على الإنتاج
التحديث والتشفير وإدارة الأسرار
استخدم نظام تشغيل مدعوماً، وأزل الخدمات غير المستخدمة، وعرّف عملية تصحيح واضحة باستخدام Patch Manager أو سير عمل موثق. فعّل تشفير EBS، ولا تخزن مفاتيح AWS أو الأسرار داخل ملفات التطبيق أو المستودع البرمجي.
حدد نافذة تحديث ومراجعة
شفّر الأقراص والنسخ عند الحاجة
استخدم Secrets Manager أو Parameter Store للأسرار
المراقبة والاستعادة دليلان على التقوية
أرسل السجلات المهمة إلى وجهة مركزية ذات احتفاظ وصلاحيات حذف مقيدة. راجع CloudTrail وGuardDuty وInspector وسجلات النظام والتطبيق. لا تعتبر النسخ الاحتياطية مكتملة حتى يتم اختبار الاستعادة وتسجيل النتيجة.
وجّه التنبيهات إلى مالك واضح
حوّل نتائج الفحص إلى مهام معالجة
اختبر الاستعادة دورياً وسجل الدليل
خطوة أولى عملية
احصل على خطة أوضح لبيئة AWS
صف الوضع الحالي والهدف، وسنراجع المعلومات ونقترح الأولويات والخطوة المناسبة دون ضغط.