• لمتابعة آخر المقالات و الحيل التقنية و كسب كورسات مجانية انضم لقناتنا الآن   انضم الان

طرق حماية الشبكات من الاختراق

حماية الشبكة | Network Protection

تعتبر الشبكات الإلكترونية من الأهداف الرئيسية للهجمات الإلكترونية، ويمكن أن تتسبب هذه الهجمات في خسائر مادية وفقدان البيانات الحساسة.

طرق حماية الشبكات من الاختراق

لذلك، يتم استخدام العديد من الحلول الأمنية لكشف ومنع الهجمات على الشبكات الإلكترونية. وتشمل هذه الحلول جدران الحماية النارية وأنظمة الكشف عن التسلل وبرامج مكافحة الفيروسات وتقنيات التشفير والبرامج الخبيثة وتقنيات إدارة الهوية والوصول. يتم استخدام هذه الحلول لحماية الشبكات من المحاولات غير المصرح بها للوصول إلى الشبكة والحفاظ على أمان المعلومات المرسلة عبرها.

Threats Identification and Prevention Tools 

أدوات تحديد التهديدات والوقاية منها

 System Hardning

هي عمليه نحاول من خلالها جعل الأنظمة قوية من خلال تقليل الأماكن التي ممكن إختراق النظام من خلالها مثل إلغاء أي خدمات أو منافذ مفتوحة على النظام لأننا لا نستخدمها ، وتنزيل البرامج التي تحتاجها فقط والحفاظ على آخر التحديثات المطروحه من مزودين البرامج أو أنظمة التشغيل أي تحديث البرامج و أنظمة التشغيل بشكل مستمر .

Security Solvtions - Security Tools

حلول الأمن، أو ما يُعرف أيضًا بحلول الأمن السيبراني، هي مجموعة من المنتجات والخدمات المصممة لحماية المعلومات والأنظمة و الشبكات من الهجمات الإلكترونية. تتضمن هذه الحلول مجموعة واسعة من التقنيات والإجراءات، مثل جدران الحماية، وبرامج مكافحة الفيروسات، وإدارة الهوية والوصول، واختبار الاختراق.


يمكن تصنيف حلول الأمن إلى عدة فئات رئيسية، وهي:
أمن الشبكة ،أمن المعلومات ، أمن التطبيقات ،أمن الأجهزة ،
أمن الهوية والوصول: يُعنى بإدارة هويات المستخدمين والتحكم في وصولهم إلى الموارد . ومن الأمثلة عليها :
  • Firewalls (Host/Network based)
  • IDS/IPS(Host/Network based)
  • DLP (Host/Network based)
الذي يساعد على محاولة منع انتقال أو سرقة البيانات والمعلومات بين الأنظمة أو انتقالها من أمكان غير حساسة إلى أمكان حساسة .

Security Solutions to Detect / Prevent Attacks

حلول أمنية لكشف / منع الهجمات


Intrausion Detection System (IDS)

نظام كشف التسلل (IDS) هو عباره عن جهاز أو برنامج هدفه مراقبة الشبكة والإتصالات التي فيها ، ويخبر مدراء الشركات مثل مسؤول الشبكه أو مسؤول النظام حتى موظفين الأمن "Security" إذا رأى أي عملية إختراق أو أي ملفات مشبوهة تتحرك في الشبكة أو داخل الأنظمة.
وأيضا إذا كان هناك تجاوز من الموظفين أو الأجهزة للسياسات الموضوعه في الشبكة مثل أن يحدد مسؤول الشبكة مقدار البيانات الذي يمر في الثانية مثال : لا يريد لحركة مرور البيانات أن تتعدى  50MG خلال الثانيه فإذا حدث تجاوز لهذه القاعده سوف ينبه الموظفين أن هناك شيء غريب 
أنظمة "IDS"  تقوم بالمراقبة والتنبيه والكشف فقط ( Detection ) فهي غير قادرة على منع أي هجوم ترصده.

ينقسم ال"IDS"إلى عدة أنواع من أهمها:

1-Host Based (HIDS) 

 (HIDS) هي أنظمة أو برامج تستخدم لمراقبة الأنشطة على جهاز كمبيوتر أو خادم معين. تُستخدم هذه الحلول لاكتشاف وتسجيل الأنشطة المشبوهة، مثل محاولات الوصول غير المصرح به أو التغييرات غير المعتادة في الملفات أو البرامج، ممكن أن يرسل هذه المعلومات "التهديدات" إلى ال Server الرئيسي الذي يتحكم بهذه ال HIDS.
أنظمة أو برامج ال"HIDS" تعمل على جهاز واحد فقط، إذا حدث شيء ما بجهاز آخر غير الجهاز المثبت عليه لن يعرف هذا الشيء لأنه يعمل على جهاز واحد فقط. 

تعتمد أنظمة HIDS على مجموعة متنوعة من تقنيات الاكتشاف، بما في ذلك:
  • تحليل الملفات :  تبحث هذه التقنية عن التغييرات غير المعتادة في الملفات، مثل الملفات الجديدة أو المحذوفة أو التي تم تعديلها.
  • تحليل التسجيلات :  تبحث هذه التقنية عن الأحداث المشبوهة في سجلات النظام، مثل تسجيلات الدخول الفاشلة أو التغييرات في إعدادات النظام.
  • تحليل الشبكة: تبحث هذه التقنية عن حركة المرور غير المعتادة على الشبكة، مثل حركة المرور الصادرة من جهاز كمبيوتر أو خادم إلى عنوان IP غير معروف.
هذه التقنيات موجودة في أغلب أنظمة ال IDS وال IPS التي سنذكرها بعد قليل
 بعض الأمثلة على أنظمة HIDS:
  • Snort: هو نظام مفتوح المصدر لتحليل الشبكة.
  • OSSEC: هو نظام مفتوح المصدر لمراقبة النظام.
  • LogRhythm: هو نظام تجاري لتحليل السجل.

تُستخدم أنظمة أو برامج HIDS في مجموعة متنوعة من المؤسسات، بما في ذلك الشركات والحكومات والأفراد. يمكن أن تساعد هذه الأنظمة في حماية الأجهزة الفردية من الهجمات الإلكترونية، مما يساهم في تحسين الأمن السيبراني بشكل عام.

2-Network Based (NIDS)

 (NIDS) هي أنظمة تُستخدم لمراقبة حركة المرور على الشبكة. وهو  برنامج أو جهاز منفصل عليه برنامج ال"IDS" تستخدم هذه الأنظمة لمراقبة ابشبكة وإكتشاف وتسجيل الأنشطة المشبوهة، مثل محاولات الوصول غير المصرح به أو حركة المرور الضارة، ويقوم بهذه العملية عن طريق أخذه نسخة من كل حركة للبيانات في الشبكة، أي يراقب حركة مرور البيانات بين الأجهزة"الشبكة الداخلية" أو بين الأجهزة والإنترنت"الشبكة الخارجية" ويقوم بتحليلها ويبلغ عنها إذا لاحظ شيء غريب .


فيما يلي بعض الأمثلة على أنظمة NIDS:
  •  Suricata: هو نظام مفتوح المصدر لتحليل الشبكة.
  • Palo Alto Networks WildFire:هو نظام تجاري لتحليل الشبكة.

الفرق بين أنظمة HIDS و NIDS :

تختلف برامج HIDS و NIDS في عدد من الجوانب، بما في ذلك:
  •  تركز HIDS على مراقبة الأنشطة على جهاز كمبيوتر أو خادم معين، بينما تركز حلول NIDS على مراقبة حركة المرور على الشبكة .
  •  تغطي أنظمة HIDS جهاز كمبيوتر أو خادم معين، بينما تغطي أنظمة NIDS كامل الشبكة أو جزءًا منها.
  • يمكن أن تكون أنظمة HIDS أرخص من حلول NIDS.
  •  يمكن أن تؤثر أنظمة NIDS على أداء الشبكة.

استخدام أنظمة HIDS و NIDS معًا:
يمكن إستخدام أنظمة HIDS و NIDS معًا لتوفير طبقة إضافية من الحماية. يمكن أن تساعد أنظمة HIDS في اكتشاف الهجمات التي قد لا يتم اكتشافها بواسطة أنظمة NIDS، بينما يمكن أن تساعد أنظمة NIDS في اكتشاف الهجمات التي قد لا يتم اكتشافها بواسطة أنظمة HIDS .

Intrausion Prevention System(IPS)

 نظام منع التسلل "IPS" يعمل نظام"IPS"عن طريق مراقبة حركة المرور على الشبكة أو الأنشطة على جهاز كمبيوتر أو خادم معين.ويختلف عن ال "IDS" أنه يحاول منع الهجوم أو الإختراق إذا إكتشفه .

ينقسم ال"IPS"إلى عدة أنواع من أهمها:

1-(Host Based (HIPS

 (HIPS) هي نوع من نظام منع التسلل "IPS" الذي يعمل على جهاز كمبيوتر أو خادم"Server" معين. تُستخدم HIPS لمراقبة الأنشطة على هذا الجهاز فقط، مثل محاولات الوصول غير المصرح به أو التغييرات غير المعتادة في الملفات أو البرامج. عندما تكتشف HIPS نشاطًا مشبوهًا، فقد تتخذ إجراءات مختلفة، مثل إصدار تنبيه إلى البرنامج أو الخادم"Server" الذي يتحكم بهذا الHIPS   أو منع الهجوم من الاستمرار.

2-Network Based (NIPS)

 هو عباره عن جهاز منفصل يكون عليه برنامج الويراقب الشبكه كامله أو جزء منها عن طريق وجوده بمنتصف الشبكة ، يرصد كل حركه مرور للبيانات الموجوده بالشبكة سواء كانت بين الأجهزة"الشبكة الداخلية" أو بين الأجهزة والإنترنت"الشبكة الخارجية"، جميع البيانات يجب أن تمر من خلال ال"IPS"وهو يقوم بتحليلها ويمنع أي حركة غريبة للبيانات أو غير مطابقة للشروط والسياسات الموضوعه من مدير الشبكة.
 هذه الأداه تقوم بالمراقبه والتنبيه والمنع"Prevention & Detection" للأي هجوم ترصده .

الفرق بين ال IDS وال IPS 


Intrausion Detection System (IDS)

  • عاده لا يكون في منتصف الشبكه أي ليس كل حركه مرور تمر من خلاله.
  •  بالعاده يكون موجود على طرف الشبكة ويتلقى نسخة من كل البيانات التي تمر في الشبكة ويحللها يرسل تتنبيه إذا كان هناك شيء غير طبيعي .
  • فقط يقوم بمراقبة وتنبيه ولا يستطيع منع أي هجوم يرصده.

Intrausion Prevention System (IPS)
  • يكون موجود في منتصف الشبكة .
  • كل البيانات التي في الشبكة تمر من خلاله سواءً كانت خارجة إلى الإنترنت أو آتية منه، لهذا هو في المنتصف ويحلل حركه البيانات واذا لحظه اي شيء غريب يحضر الاتصال مهما كان مصدر .
  •  يقوم بالمراقبة والتنبيه و منع الهجوم من الإستمرار.

Security Information And Event Management(SIEM)

المعلومات الأمنية وإدارة الأحداث يعد (SIEM) نظامًا أمنيًا يستخدم لمراقبة وتحليل الأحداث والأنشطة على الشبكة. يهدف SIEM إلى تحليل البيانات والتحقق منها بحثًا عن سلوك غير عادي أو مشبوه، والتنبؤ بالتهديدات المحتملة والاستجابة لها بشكل فعال.

هو عبارة عن نظام يجمع كل ال Logs وال Logs  عبارة عن سجل يريني كل الأحداث التي حدثت سواءً بالبرامج أو بنظم التشغيل أو بالشبكة، يسجل كل الأحداث ومن المتسبب بها ومتى قام بها وما هو الجهاز أو النظام المتضرر أو الذي حدث عليه هذا الحدث . يتم تحليل هذه البيانات باستخدام تقنيات التعلم الآلي والذكاء الاصطناعي، ويتم إنشاء تقارير وإنذارات عند اكتشاف أي نشاط غير عادي أو مشبوه.

ال SIEM يحاول أن يجمع ويربط بين هذه ال Logs لكي يكتشف إذا هناك أي مشكلة أو إختراق بالشبكة وأحيانا يساعدني في التنبؤ بالاختراقات التي ممكن أن تحدث بناءً على المعلومات أو ال Logs التي جمعها وحللها.

يتم استخدام SIEM لتحسين قدرة الشركات على اكتشاف واستجابة للتهديدات الأمنية بشكل أسرع وأكثر فعالية، وتحسين الامتثال للمعايير الأمنية والتنظيمية. كما يساعد SIEM على تحسين قدرة الشركات على إجراء التحقيقات الأمنية والتحليل الجنائي للأنشطة المشبوهة.

Antivirus/Anti-malware

 هو برنامج يستخدم للكشف والحماية من الفيروسات والبرامج الخبيثة التي تهدد أمان الأجهزة والشبكات. يتم استخدام تقنيات الكشف عن الفيروسات والبرامج الخبيثة لتحديد الملفات المصابة وإزالتها قبل أن تتسبب في الضرر للأجهزة أو البيانات. يعمل البرنامج بشكل مستمر في الخلفية لتحديث قواعد الكشف والحماية بشكل دوري لتوفير أفضل حماية ممكنة.

Scanner

 هي أدوات تستخدم للكشف عن الثغرات الأمنية في الأجهزة والشبكات. تعمل هذه الأدوات على فحص الأجهزة والشبكات لتحديد الثغرات والضعف في الأمان التي يمكن استغلالها من قبل المهاجمين. وتعتبر هذه الأدوات جزءًا مهمًا من الأدوات الأمنية التي يستخدمها المحترفون في مجال الأمن لضمان أمان الأجهزة والشبكات.

تقوم هذه الأدوات بتحليل الأجهزة والشبكات لتحديد الخدمات المفتوحة عليها، وعناوين IP للأجهزة، ومعرفة المنافذ المستخدمة لهذه الخدمات. يمكن إستخدام هذه المعلومات للبحث عن الثغرات المتاحة لكل خدمة أو لكل منفذ، ومن ثم إستغلالها لإختراق الجهاز. وهناك أدوات  مشهورة مثل Nmap و ZMap التي تسهل عملية مسح الشبكة وتوفر أداة ZenMap واجهة مستخدم سهلة الاستخدام.

Firewalls

يوجد أنواع كثيرة من ال Firewalls لكن سنذكر أهمهم :

1-جدار الحماية التقليدي | Traditional Firwall
يعتبر جدار الحماية التقليدي"Traditional Firwall" أحد الأدوات الأساسية لضمان أمان الشبكات والأجهزة. يتم استخدامه لمنع الوصول غير المصرح به إلى الشبكة أو الأجهزة الموجودة فيها. يتم ذلك من خلال إعداد قواعد الحماية التي تحدد من يمكن الوصول إلى الشبكة ومن لا يمكنه ذلك.

تعتمد تقنية جدار الحماية التقليدي | Traditional Firwall على فحص حركة المرور الواردة والصادرة من الشبكة، وذلك باستخدام مجموعة من القواعد التي تحدد ما إذا كان يجب السماح بالوصول إلى مورد معين أو حظره.
مثال: إذا كان هناك إتصال قادم من الإنترنت ولا يكون مرتبط بإتصال خرج من الشبكة فسيتم حظره، يتم تطبيق هذه القواعد على مستوى الحزمة (Packet)، وهي وحدة صغيرة من بيانات الشبكة.
يتم تحديد ما إذا كانت حزمة معينة مصرح بها أم لا عن طريق مقارنة خصائص الحزمة بقواعد الحماية المحددة مسبقًا. وفي حالة عدم تطابق الحزمة مع أي من القواعد، يتم رفضها وعدم السماح بالوصول إلى المورد المطلوب.

على سبيل المثال، إذا أتى اتصال على جهاز معين من عنوان IP معين، يقوم جِدَارُ الحِمَايَةِ بحظره؛ لأنه لم يكن هناك اتصال خارج من هذا الجهاز وطلب هذا العنوان IP، وتقوم تقنية stateful inspection بحظره.

يتم تنفيذ جدار الحماية التقليدي على جهاز مستقل مثل جهاز كمبيوتر خادم (Server) أو جهاز توجيه (Router)، ويتم تكوينه باستخدام برامج خاصة بالحماية. ويتم تحديث هذه البرامج بشكل دوري لتضمن الحفاظ على مستوى عالٍ من الأمان.

ال Traditional Firwall  موجود من الطبقة الثانية الى الطبقه الرابعة في ال OSI Models فلهذا السبب لا يستطيع التحكم بالبرامج والبروتوكولات التي تكون بالعاده في الطبقه الخامسة والسادسه والسابعة هذا النوع من الFirwall صعب ربطه بأنظمة حمايه أخرى موجوده في الشبكة ولا يكون قادر على فك التشفير في الاتصالات المشفرة .

تقنية Stateful Inspection (التفتيش القائم على الحالة) هي نهج لرصد حركة البيانات عبر شبكة الكمبيوتر بهدف زيادة أمان الشبكة. تُستخدم هذه التقنية في أنظمة الجدران النارية (Firewalls) وأجهزة التوجيه (Routers) لمراقبة حركة البيانات وإتخاذ قرارات حول قبول أو رفض هذه الحركة بناءً على السياق الحالي للاتصال.

الأسلوب الأساسي لل Stateful Inspection يتضمن مراقبة حالة الاتصالات وتتبع الحزم الواردة والصادرة. يتم ذلك عن طريق تخزين معلومات حول حالة الاتصال الحالية ومتابعة تفاصيل مثل عناوين المصدر والوجهة ومنافذ الاتصال المستخدمة وحالة الاتصال (مثل الاتصال المفتوح أو المغلق) وأكثر من ذلك. عندما تصل حزمة بيانات جديدة إلى جهاز التفتيش، يتم مقارنة معلوماتها بالسجلات المخزنة للحالة الحالية لمعرفة ما إذا كانت هذه الحزمة ذات صلة باتصال موثوق به أو إذا كانت تشكل تهديدًا. إذا كانت الحزمة ذات صلة باتصال موثوق به، فإنها تُسمح بالمرور. إذا لم تكن ذلك الحال، يتم رفضها .

2-Next-Generation Firewall

هو اصدار متطور عن ال Firewall العادي لأنه يسمح في تحكم أعلى في الاتصالات سواء في الأجهزة أو البرامج التي تحاول الإتصال بالإنترنت أو تحاول الإتصال داخل الشبكة بين بعضها لهذا هو يعمل من الطبقه الثانية إلى الطبقه السابعة في ال OSI Models  وفي العاده يحتوي على برامج وأنظمة حماية أخرى ، وربطه مع برامج او انظمه حمايه في الشبكه يكون اسهل وتستطيع وضع مفاتيح تشفير وفك تشفير إذا كان هناك إتصالات مشفره بين الأجهزة الداخليه والانترنت يحاول ال " Next-Generation Firewall " فك هذا الاتصال المشفر ويرى محتواه ويفحصه قبل السماح له بالمرور أو يمنعه من الدخول إلى الشبكة .

3-خدمة جدار الحماية | Firewall Asservice

هو عباره عن Firewall موجود عند مزودين الخدمات السحابيه مثل Amazon , Microsoft , Google وتستطيع من خلالها استخدام Firewall الذي لديهم لحمايه الشبكه والانظمه التي وضعتها في التخزين السحابي لديهم، ومن ميزاته :
  • لا تحتاج الى وقت كبير للتجهيز
  • سرعته عالية
  • كفاءته عالية
  • وممكن أن تكبر وتصغر قدراته على حسب المبلغ الذي تحتاجه لتلبية متطلبات الشبكة الموجوده لديك.

في ختام هذا المقال، يمكننا أن نستنتج أهمية حماية الشبكات في عصرنا الحالي الذي اعتمد بشكل كبير على التكنولوجيا والاتصالات. تمثل الشبكات الرقمية العمود الفقري للعديد من الأنشطة والصناعات، بدءًا من الأعمال التجارية والقطاع المالي وصولاً إلى القطاع الحكومي والخدمات الصحية والتعليم.
في النهاية، تعتبر حماية الشبكات مسؤولية مشتركة تتطلب التعاون بين الأفراد والمؤسسات والحكومات. إن توفير بيئة رقمية آمنة يسهم في تعزيز الثقة في استخدام التكنولوجيا الرقمية وتحقيق التنمية المستدامة والاقتصاد الازدهار. لذا، يجب على الجميع أن يسهموا بفعالية في جعل عالم الإنترنت أكثر أمانًا وموثوقية للجميع.
سبحانك اللهم وبحمدك أشهد أن لا إله إلا أنت أستغفرك وأتوب إليك .

إرسال تعليق

Cookie Consent
We serve cookies on this site to analyze traffic, remember your preferences, and optimize your experience.
Oops!
It seems there is something wrong with your internet connection. Please connect to the internet and start browsing again.
AdBlock Detected!
We have detected that you are using adblocking plugin in your browser.
The revenue we earn by the advertisements is used to manage this website, we request you to whitelist our website in your adblocking plugin.
Site is Blocked
Sorry! This site is not available in your country.