تخطَّ إلى المحتوى

أمن الشبكات

صمّم الحدودَ داخل شبكتك وافرضها، لا عند حافّتها وحدَها.

ما هذه الخدمة

أمنُ الشبكات هنا يعني أن تقرّر مَن يخاطب مَن، وأن تُثبت أن القرارَ مفروضٌ فعلًا، وأن تراه حين يحاول أحدٌ تجاوزَه. يشمل ذلك منظومةَ جدران الحماية (Firewalls)، ونموذجَ التجزئة (Segmentation) خلفها، والوصولَ عن بُعد، وطبقةَ الكشف التي تراقب الحركةَ الداخليّة لا المحيطَ فقط.

أكثرُ الشبكات التي نُدعى لفحصها بُنيت مسطّحةً ثمّ رُقّعت نحو التجزئة. والعملُ في الغالب ليس أجهزةً جديدة، بل نموذجَ سياسةٍ يستطيع أحدُهم شرحَه، وتطبيقَه باتّساق، وتغييرَه بلا انقطاعِ خدمة.

متى تحتاجها

إن صدق أكثرُ من واحدةٍ ممّا يلي، فهذه عادةً نقطةُ البداية الصحيحة.

  • شبكةٌ مسطّحةٌ يستطيع فيها جهازُ موظّفٍ واحدٌ مخترَقٌ أن يبلغ الخوادمَ والنسخَ الاحتياطيّةَ وواجهاتِ الإدارة.
  • قواعدُ جدارِ حمايةٍ تراكمت سنين، وفيها قواعدُ لا يجرؤ أحدٌ على حذفها لأن لا أحدَ يعرف ما تخدم.
  • وصولٌ عن بُعدٍ ما زال على شبكةٍ خاصّةٍ افتراضيّة (VPN) بنفقٍ كامل، تضع المتعاقدين والموظّفين على الشبكة الداخليّة نفسِها.
  • سؤالُ تدقيقٍ أو تأمينٍ سيبرانيٍّ عن التجزئة لا يستطيع التصميمُ الحاليُّ أن يجيبَه بدليل.

ما الذي يشمله النطاق

  • مراجعةُ الحالة القائمة: البنية، وقواعدُ الجدار، والتوجيه، والوصولُ عن بُعد، وأيُّ تجزئةٍ قائمة.
  • نموذجُ تجزئة — مناطقُ وحدودُ ثقةٍ وما يُسمح لكلٍّ منها أن تُصدره وتستقبله.
  • تصميمُ جدار الحماية من الجيل التالي (NGFW) وسياستُه: قواعدُ واعيةٌ بالتطبيقات، وفحصُ TLS حيث يكون مشروعًا ومفيدًا، ودورةُ حياةٍ للقاعدة.
  • وصولُ الشبكة بانعدام الثقة (ZTNA) بديلًا عن نفق VPN الكامل أو تقليصًا له، مع وضعيّةِ الجهاز شرطًا للوصول.
  • كشفُ الشبكة (NDR) وقياسُ التدفّقات إلى نظام إدارة الأحداث (SIEM) لديك، شاملًا الحركةَ الداخليّة التي لا يراها جهازُ المحيط أبدًا.

ما الذي تستلمه

المُخرَجما يحتويه
نموذجُ التجزئةخريطةُ المناطق وحدودُ الثقة والتدفّقاتُ المسموحة بينها — مكتوبةً بحيث يراجعها من لم يحضر الاجتماع.
تصميمُ سياسة الجداربنيةُ القواعد وتسميتُها وعمليّةُ التغيير، وخطّةُ تنظيفٍ للقواعد القائمة بمبرّرٍ لكلّ حذف.
خطّةُ الكشف والقياسما يُجمَع، ومن أين، وبأيّ حجم، وأيَّ عمليّاتِ كشفٍ يُراد له أن يدعم.
دليلُ الترحيلتحوّلٌ متسلسلٌ بتراجعٍ عند كلّ خطوة، ونوافذُ صيانة، والاختباراتُ التي تقرّر ثباتَ الخطوة.

مخطّطٌ معماريٌّ مرجعيّ

مرجعٌ لا قالب. بيئتُك هي التي تقرّر أيَّ أجزائه ينطبق، وبأيّ ترتيبٍ يصل.

مخطّطٌ مرجعيٌّ لأمن الشبكات: طبقاتُ المحيط والتحكّم والرؤيةالمحيط: NGFW, IPS / IDS, Secure Web Gateway. التحكّم: Micro-segmentation, ZTNA, Policy Engine. الرؤية: NDR, Flow Telemetry, SIEM FeedالمحيطNGFWIPS / IDSSecure Web GatewayالتحكّمMicro-segmentationZTNAPolicy EngineالرؤيةNDRFlow TelemetrySIEM Feed
مخطّطٌ مرجعيٌّ لأمن الشبكات: طبقاتُ المحيط والتحكّم والرؤية

كيف يُقاس النجاح

تُتَّفق المستهدفاتُ معك قبل بدء العمل، ويُرفَع التقريرُ عليها طوال مدّته.

  • انخفاضُ الخدمات القابلة للوصول من قطاع مستخدمٍ عاديّ، مقيسًا قبلَ وبعد.
  • نسبةُ قواعد الجدار التي لها مالكٌ مُسمًّى وغرضٌ موثّق.
  • تغطيةُ الحركة الداخليّة: كم من حركة الشبكة الداخليّة تراها طبقةُ الكشف فعلًا.

أسئلةٌ تُطرح علينا

  • هل يلزمنا استبدالُ جدران الحماية لدينا؟

    غالبًا لا. معظمُ القيمة في نموذج السياسة والتجزئة خلفه، وكلاهما قابلٌ للنقل بين المورّدين. ولا نوصي بالاستبدال إلّا حيث تعجز المنصّةُ عن فرض التصميم — كأن تفتقر إلى سياسةٍ واعيةٍ بالتطبيقات أو إلى الفحص عند الإنتاجيّة المطلوبة.

  • كم تُعطِّل التجزئةُ العمل؟

    هي الجزءُ الذي يحمل خطرًا حقيقيًّا، ولذلك تُنفَّذ على مراحلَ لا بمفتاح. تُدخَل المناطقُ في وضع المراقبة أوّلًا، فترى ما كان سيُحجَب قبل أن يُحجَب شيء. ثمّ يأتي الفرضُ منطقةً منطقة، لكلٍّ تراجعٌ مختبَر.

  • هل انعدامُ الثقة (Zero Trust) منتجٌ نشتريه؟

    لا. هو مبدأُ تصميم: يُمنح الوصولُ لكلّ جلسةٍ ولكلّ تطبيق، بناءً على هويّةٍ متحقَّقةٍ ووضعيّةِ جهاز، لا بموقعٍ على الشبكة. والمنتجاتُ تُنفّذ أجزاءً منه. وشراءُ منتجٍ بلا تصميمٍ يعطيك VPN باسمٍ جديد.

  • أين ينتهي هذا ويبدأ مركزُ العمليات الأمنيّة؟

    هذه القدرةُ تبني أدواتِ التحكّم والقياس. ومركزُ العمليات يراقب القياسَ ويستجيب. ويُصمَّمان معًا — فجودةُ الكشف رهنُ البيانات التي تعطيها الشبكة — ويمكن تسليمُهما معًا خدمةً مُدارة.

  • هل تعملون مع نظام SIEM القائم لدينا؟

    نعم، وهذه هي الحالةُ المعتادة. تُكتب خطّةُ القياس على المنصّة التي تملكها، ومعها أثرُ الترخيص للحجم الذي ستضيفه — فهنا تحديدًا تصير هذه المشاريعُ مكلفةً بلا إنذار.

  • كم تستغرق المرحلةُ الأولى؟

    مراجعةٌ وتصميمُ تجزئةٍ لموقعٍ واحد يُقاسان بالأسابيع لا بالأشهر. أمّا الفرضُ على بيئةٍ متعدّدة المواقع فأطول، ويُنفَّذ على مراحلَ عمدًا. ونفضّل أن نعطيَك خطّةً مؤرَّخةً بعد المراجعة على رقمٍ قبلها.

اقرأ أيضًا

  • أمن الأجهزة الطرفيّة و‏XDR

    نشرُ EDR وهندسةُ الكشف والاحتواءُ الآليّ عبر الأجهزة والخوادم والهويّات — مضبوطًا على بيئتك لا على عرضٍ تجاريّ.

  • أمن السحابة

    إدارةُ وضعيّةٍ وحمايةُ أحمالٍ وضبطُ صلاحيّاتٍ على AWS وAzure وGCP — بالتقاط سوء الإعداد في خطّ الإنتاج لا في بيئة الإنتاج.

ابدأ بتقييم

أسرعُ طريقٍ إلى جوابٍ مفيد نظرةٌ قصيرةٌ محدَّدةُ النطاق على ما لديكم أصلًا.