1
جامعة السالم الدولية
فرع /سرت
كلية/الهندسة وتكنولوجيا الحاسوب
والمعلومات
أمن البيانات
Security princ.
And Practices
2
أ/محمد محمود صالح النصيري المحاضر./
مقدمة في أمن البيانات – - Introduction to Data Security
أوًال :المفاهيم األساسية ألمن البيانات
.1تعريف أمن البيانات ( :)Data Securityأمن البيانات هو مجموعة من
اإلجراءات والتقنيات التي تهدف إلى حماية البيانات من الوصول غير المصرح
به ،التعديل غير المصرح به ،أو التدمير المتعمد أو العرضي .الهدف األساسي
من أمن البيانات هو الحفاظ على سرية البيانات وسالمتها وتوفرها.
.2الفرق بين أمن المعلومات وأمن البيانات:
أمن البيانات :يركز على حماية البيانات الرقمية والمعلوماتية.
أمن المعلومات :أوسع ويشمل حماية البيانات بأنواعها (رقمية،
مطبوعة ،مسموعة… إلخ) باإلضافة إلى السياسات والتقنيات
واإلجراءات.
.3أهمية أمن البيانات:
حماية الخصوصية الفردية والمؤسسية.
ضمان استمرارية العمل.
منع الخسائر المالية والتشغيلية.
االمتثال للقوانين والمعايير التنظيمية (مثلGDPR، HIPAA، ISO :
.)27001
ثانًيا :مبادئ أمن البيانات نموذج ))CIA
نموذج “ ”CIA Triadهو اإلطار األساسي في أمن البيانات ويتضمن ثالثة
مبادئ رئيسية:
.1السرية ()Confidentiality
المعنى :حماية المعلومات من الوصول غير المصرح به.
أمثلة :تشفير البيانات ،تحديد الصالحيات ،استخدام كلمات مرور قوية.
التقنيات المستخدمة:
oالتشفير ()Encryption
3
المصادقة ()Authentication o
نظم إدارة الوصول ()Access Control Systems o
.2السلامة ()Integrity
المعنى :التأكد من أن البيانات لم يتم تعديلها أو تغييرها بشكل غير
مصرح به.
أمثلة :حماية قواعد البيانات من التعديل العشوائي أو الخبيث ،وجود
نسخ احتياطية.
التقنيات المستخدمة:
التواقيع الرقمية ()Digital Signatures o
التحقق من التجزئة ()Hashing o
سجل التعديالت ()Audit Trails o
.3التوفر ()Availability
المعنى :التأكد من أن األنظمة والبيانات متاحة للمستخدمين المصرح
لهم عند الحاجة.
أمثلة :حماية األنظمة من الهجمات مثل ( ،)DoSتوفير نسخ احتياطية،
وصيانة دورية.
التقنيات المستخدمة:
oأنظمة الحماية من األعطال ()Redundancy
خطط استمرارية العمل ()BCP o
مراقبة الشبكات ()Monitoring Systems o
ثالًثا :تهديدات نموذج CIA
:Confidentiality
التنصت ()Eavesdropping o
oسرقة البيانات ()Data Breaches
:Integrity
التعديل غير المصرح به ()Unauthorized Modification o
الهجمات من الداخل ()Insider Threats o
:Availability
هجمات حجب الخدمة ()DoS o
الفيروسات التي تعطل األنظمة o
رابًع ا :أسئلة للمراجعة مع اإلجابات
ما الفرق بين الخصوصية والسالمة في أمن البيانات؟ .1
الخصوصية تعني حماية البيانات من الوصول غير المصرح به، o
بينما السالمة تعني التأكد من أن البيانات لم تتغير أو تتلف.
ما سبب أهمية توفر البيانات؟ .2
4
ألن المستخدمين واألنظمة يعتمدون على الوصول المستمر إلى o
البيانات ألداء العمليات اليومية.
اذكر مثااًل على تهديد لكل من مبادئ نموذج CIA؟ .3
:Confidentialityالتنصت على الشبكات o
:Integrityتعديل ملف دون إذن o
:Availabilityهجوم حجب الخدمة o
خامًس ا :نشاط عملي واقعي
عنوان النشاط :تحليل تطبيق مبادئ CIAفي مستشفى محلي
المطلوب من الطلبة :تحليل نظام معلومات في مستشفى وتوضيح كيف يتم
تطبيق كل مبدأ من مبادئ .CIA
التطبيق في
المبدأ المستشفى اإلجراءات األمنية المستخدمة
Confidential التشفير ،نظام دخول متعدد العوامل سجالت المرضى
ity
Integrity نتائج التحاليل توقيع رقمي ،سجل تدقيق
Availability نظام الطوارئ خوادم احتياطية ،نسخ احتياطي
تلقائي
تهديدات أمن البيانات وأنواع الهجماتData Security Threats and – -
Attack Types
أوًال :تصنيف التهديدات
تهديدات داخلية (:)Internal Threats .1
صادرة من داخل المؤسسة (مثل موظف ساخط). o
يصعب اكتشافها ألنها تصدر من جهات لديها صالحيات. o
تهديدات خارجية (:)External Threats .2
oمن جهات خارجية مثل القراصنة أو المنظمات اإلجرامية.
تشمل الهجمات المنظمة أو العشوائية. o
تهديدات طبيعية (:)Natural Threats .3
كوارث طبيعية مثل الفيضانات أو الحرائق تؤثر على البنية o
التحتية.
تهديدات بشرية غير متعمدة: .4
أخطاء بشرية غير مقصودة مثل حذف بيانات أو فتح روابط o
خبيثة.
5
ثانًيا :أنواع الهجمات في أمن البيانات
.1هجمات تقنية (:)Technical Attacks
:DoS/DDoSحجب الخدمة من خالل إغراق الخوادم بالطلبات.
:SQL Injectionاستغالل نقاط الضعف في قواعد البيانات.
:Malwareفيروسات ،ديدان ،وأحصنة طروادة.
:Man-in-the-Middleاعتراض البيانات أثناء النقل.
.2الهندسة الاجتماعية (:)Social Engineering
:Phishingرسائل وهمية لخداع المستخدمين إلعطاء معلومات.
:Pretextingانتحال هوية للحصول على معلومات.
:Tailgatingدخول المنشأة دون تفويض.
.3هجمات داخلية (:)Insider Attacks
موظفون يستخدمون صالحياتهم بطريقة ضارة.
تسريب بيانات ،سرقة ملكية فكرية.
ثالًثا :وسائل الدفاع والتخفيف
نوع الهجوم وسيلة الدفاع المقترحة
DoS/DDoS جدران حماية متقدمة ،موازنات تحميل
Phishing تدريب توعوي ،تصفية بريد إلكتروني
SQL استخدام استعالمات آمنة ،تحديثات
Injection منتظمة
Malware برامج مكافحة فيروسات ،الحماية من
التهديدات المتقدمة
رابًع ا :أمثلة واقعية
اختراق :Yahoo 2013تسريب بيانات أكثر من 3مليار مستخدم.
هجوم :WannaCry 2017انتشر عبر ثغرات ويندوز وشفر ملفات
المستخدمين.
خامًس ا :أسئلة للمراجعة
ما الفرق بين الهجمات التقنية والهندسة االجتماعية؟ .1
oالتقنية تعتمد على البرمجيات والثغرات ،أما الهندسة االجتماعية
فتعتمد على خداع األشخاص.
لماذا ُتعد التهديدات الداخلية من أخطر أنواع التهديدات؟ .2
ألن أصحابها يمتلكون صالحيات قانونية وداخلية. o
اذكر وسيلتين لحماية المؤسسة من هجمات التصيد؟ .3
تدريب الموظفين ،واستخدام فالتر البريد اإللكتروني. o
6
نشاط تطبيقي:
تحليل هجوم حقيقي
اختر هجوًم ا سيبرانًيا شهيًر ا ،وقدم تحلياًل يشمل:
oنوع التهديد
oأسلوب الهجوم
الضرر الناتج o
كيف كان يمكن منعه؟ o
التشفير وأساسيات حماية البيانات – Cryptography and Data Protection
Fundamentals
أوًال :مقدمة حول التشفير ()Introduction to Cryptography
.1تعريف التشفير ( :)Encryptionهو عملية تحويل البيانات من صيغة مفهومة
(نص صريح) إلى صيغة غير مفهومة (نص مشفر) بهدف منع غير المخولين من
االطالع عليها.
.2أهمية التشفير في أمن البيانات:
يضمن سرية المعلومات عند نقلها أو تخزينها.
يحمي من التجسس والتنصت.
ُيستخدم في المصادقة والتوقيعات الرقمية.
ثانًيا :أنواع التشفير ()Types of Encryption
.1التشفير المتماثل (:)Symmetric Encryption
نفس المفتاح ُيستخدم للتشفير وفك التشفير.
سريع لكنه يتطلب وسيلة آمنة لتبادل المفتاح.
أمثلة.AES، DES، Blowfish :
.2التشفير غير المتماثل (:)Asymmetric Encryption
يستخدم زوج من المفاتيح :مفتاح عام للتشفير ومفتاح خاص لفك
التشفير.
أكثر أماًنا ،وُيستخدم في تبادل المفاتيح والتوقيعات.
أمثلة.RSA، ECC :
7
ثالًثا :مفاهيم مرتبطة بالتشفير
المصطلح التعريف
المفتاح ()Key معلومة سرية ُتستخدم في التشفير وفكه
النص الصريح (
البيانات األصلية قبل التشفير
)Plaintext
النص المشفر (
البيانات بعد التشفير وال يمكن فهمها بدون فك تشفير
)Ciphertext
الطريقة الرياضية التي ُتطبق على النص الصريح
خوارزمية التشفير
والمفتاح إلنتاج النص المشفر
رابًع ا :تطبيقات التشفير في أمن البيانات
حماية البريد اإللكتروني: .1
باستخدام PGPأو .S/MIME o
االتصال عبر اإلنترنت: .2
بروتوكول HTTPSلتأمين تصفح المواقع. o
تخزين الملفات: .3
تشفير األقراص باستخدام BitLockerأو .VeraCrypt o
الهوية والمصادقة: .4
التوقيعات الرقمية وتوثيق الهوية باستخدام الشهادات الرقمية. o
خامًس ا :تحديات التشفير
إدارة المفاتيح ()Key Management
األداء ( )Performanceوتأثيره على األنظمة
الثغرات في الخوارزميات أو تطبيقات التشفير
سادًس ا :أسئلة للمراجعة
ما الفرق بين التشفير المتماثل وغير المتماثل؟ .1
المتماثل يستخدم مفتاًح ا واحًدا ،وغير المتماثل يستخدم o
مفتاحين.
لماذا يعتبر التشفير أحد أهم وسائل حماية البيانات؟ .2
ألنه يمنع الوصول غير المصرح به حتى في حال تسريب البيانات. o
اذكر استخدامين عمليين للتشفير في الحياة اليومية؟ .3
8
تشفير البريد اإللكتروني ،واتصاالت HTTPSعبر اإلنترنت. o