دليل AWS

دليل تقوية خادم AWS: أساس عملي لـ EC2

دليل عملي لتقوية خوادم AWS يشمل الهوية والوصول وSession Manager وتقليل التعرض والتحديث والتشفير والمراقبة والاستعادة.

لا نطلب بيانات root صلاحيات مؤقتة ومحدودة نطاق مكتوب قبل العمل

ابدأ من وظيفة الخادم

قبل تغيير القواعد أو تثبيت أدوات جديدة، حدد وظيفة الخادم ومالكه والبيانات التي يتعامل معها والمنافذ المطلوبة وطريقة إعادة بنائه. إذا لم تكن هذه المعلومات واضحة، فالأولوية الأولى هي الجرد وليس إضافة أدوات أمنية.

  • حدد مالكاً تقنياً وتجارياً
  • اكتب المنافذ والخدمات المطلوبة فقط
  • وثق طريقة إعادة البناء أو الاستعادة

قوّي الهوية والوصول أولاً

الخادم القوي يمكن أن يتعرض للخطر إذا كانت صلاحيات AWS واسعة أو طويلة الأجل. استخدم MFA للحساب الجذري، وفضّل الهويات الموحدة أو IAM Identity Center للبشر، واستخدم IAM roles لأحمال العمل بدلاً من مفاتيح وصول مخزنة على الخادم.

  • لا تستخدم root للإدارة اليومية
  • امنح أقل صلاحية يحتاجها التطبيق
  • راجع المستخدمين والمفاتيح والأدوار غير المستخدمة

استبدل SSH العام بـ Session Manager حيثما أمكن

يفضل استخدام AWS Systems Manager Session Manager للإدارة لأنه لا يحتاج إلى فتح منفذ SSH على الإنترنت، ويمكن التحكم في الوصول عبر IAM وتسجيل الجلسات عند تهيئتها. إذا بقي SSH مطلوباً، فقيّده بعناوين موثوقة وأوقف الدخول بكلمة مرور والدخول المباشر بحساب root.

  • لا تترك المنفذ 22 مفتوحاً للجميع
  • استخدم مستخدمين مسمين لا مفاتيح مشتركة
  • راقب محاولات الدخول الفاشلة

قلل التعرض الشبكي وقوّي IMDSv2

يجب أن تعكس Security Groups أقل حركة لازمة فقط. أبق قواعد البيانات والخدمات الداخلية في شبكات خاصة، وافتح HTTP أو HTTPS فقط حيث يلزم. اختبر ثم فعّل IMDSv2 على الخوادم المتوافقة لتقليل مخاطر الوصول غير المرغوب إلى بيانات metadata.

  • افتح المسارات المطلوبة فقط
  • أبق طبقات البيانات خاصة
  • اختبر IMDSv2 قبل فرضه على الإنتاج

التحديث والتشفير وإدارة الأسرار

استخدم نظام تشغيل مدعوماً، وأزل الخدمات غير المستخدمة، وعرّف عملية تصحيح واضحة باستخدام Patch Manager أو سير عمل موثق. فعّل تشفير EBS، ولا تخزن مفاتيح AWS أو الأسرار داخل ملفات التطبيق أو المستودع البرمجي.

  • حدد نافذة تحديث ومراجعة
  • شفّر الأقراص والنسخ عند الحاجة
  • استخدم Secrets Manager أو Parameter Store للأسرار

المراقبة والاستعادة دليلان على التقوية

أرسل السجلات المهمة إلى وجهة مركزية ذات احتفاظ وصلاحيات حذف مقيدة. راجع CloudTrail وGuardDuty وInspector وسجلات النظام والتطبيق. لا تعتبر النسخ الاحتياطية مكتملة حتى يتم اختبار الاستعادة وتسجيل النتيجة.

  • وجّه التنبيهات إلى مالك واضح
  • حوّل نتائج الفحص إلى مهام معالجة
  • اختبر الاستعادة دورياً وسجل الدليل
خطوة أولى عملية

احصل على خطة أوضح لبيئة AWS

صف الوضع الحالي والهدف، وسنراجع المعلومات ونقترح الأولويات والخطوة المناسبة دون ضغط.