
دليل اختبار أمني سحابي محايد تجاه البائعين يتضمن مراحل منظمة للتعداد، وتصعيد الامتيازات، والحركة الجانبية، وما بعد الاستغلال عبر منصات AWS وAzure وGCP وPaaS.
دليل اختبار أمان السحابة (CSTG) هو دليل شامل ومحايد تجاه البائعين لاختبار أمان البيئات السحابية. كُتب لاختباري الاختراق ومهندسي السحابة والمنصات ومهندسي الأمان ومهندسي الكشف والمراجعين - أي شخص يحتاج إلى تقييم أو الدفاع عن البنية التحتية التي تعمل على مزود سحابي رئيسي.
يُطلق مزودو السحابة الخدمات ويغيّرونها أسرع مما يمكن لأي فريق واحد تتبعه، وكل خدمة مُدارة جديدة تجلب معها نموذج هوية خاصًا، وتعرضًا شبكيًا، ومسارات إساءة استخدام. لا تلتقط منهجيات اختبار الشبكات والتطبيقات التقليدية هذه المخاطر الخاصة بالمزود: فسياسة حاوية S3، أو دور IAM بصلاحيات مفرطة، أو هوية مُدارة مرتبطة بجهاز افتراضي، أو حاوية نشر قابلة للكتابة ليست نتائج يمكن أن يكشفها فحص المنافذ أو وكيل ويب. وُجد CSTG لسد هذه الفجوة بمنهجية اختبار منظمة وقابلة للتكرار وخاصة بكل مزود.
يُقسم كل مزود إلى مراحل اختبار، والوحدة الذرية داخل كل مرحلة هي صفحة خدمة واحدة:
أبرز حد في الدليل هو الاختبار غير المصادَق مقابل المصادَق، مما يعكس السؤال الأهم في أي مشاركة سحابية: ما الوصول الذي لدينا منذ البداية؟
تتبع كل صفحة بنية ثابتة - الملخص، المتطلبات الأساسية، التعداد، التهيئات الخاطئة والنتائج، الاستغلال، الكشف والتسجيل، المعالجة والتحصين، الأدوات، المراجع - وتحمل بيانات أمامية قابلة للقراءة آليًا (المزود، الخدمة، المرحلة، الوصول المطلوب، الصلاحيات المطلوبة). انظر STRUCTURE.md لمعرفة تنسيق التأليف وتعريفات مستويات الوصول.
الهوية (IAM/STS)، التخزين (S3, EBS)، الحوسبة (EC2, Lambda, ECS/EKS, ECR)، البيانات (RDS, DynamoDB)، التطبيقات والتكامل (API Gateway, SNS/SQS, Cognito)، البنية التحتية كرمز (CloudFormation)، الأسرار والمفاتيح (Secrets Manager, SSM, KMS)، والتسجيل والمراقبة (CloudTrail).
الهوية (Entra ID, RBAC, Managed Identities)، التخزين (Storage Accounts)، الحوسبة (Virtual Machines, AKS)، التطبيقات (App Service, Functions, Logic Apps)، الأتمتة (Automation Accounts, ARM templates)، الأسرار والمفاتيح (Key Vault)، والشبكات.
الهوية (IAM, Service Accounts)، التخزين (Cloud Storage)، الحوسبة (Compute Engine, GKE, Cloud Run, Cloud Functions)، البيانات (Cloud SQL)، البناء والتكامل (Cloud Build, Pub/Sub)، الأسرار والمفاتيح (Secret Manager, KMS)، والانتقال عبر Workspace.
خدمات منصات يعتمد نموذج أمانها على مفاتيح API والرموز المميزة وضوابط طبقة التطبيقات بدلاً من IAM للبنية التحتية. وقد تم تكييف مراحلها وفقًا لذلك.
anon مقابل service_role، وAPI PostgREST المُنشأ تلقائيًا، وأمان مستوى الصف في PostgreSQL (RLS)، بالإضافة إلى Auth وStorage وEdge Functions.التفويض وقواعد الاشتباك. يخضع اختبار البيئات السحابية لسياسات الاستخدام المقبول واختبار الاختراق لكل مزود. يُحظر افتراضيًا القيام بإجراءات حجب الخدمة والإجراءات التدميرية عبر AWS وAzure وGCP دون موافقة مسبقة. اختبر دائمًا البيئات التي فُوِّضت لك صراحةً لتقييمها فقط، ضمن النطاق المتفق عليه.
CSTG مدفوع بالمجتمع. جميع مساهمات صفحات الخدمات الجديدة والتقنيات الإضافية والتصحيحات وتغطية المزودين مرحب بها - انظر STRUCTURE.md لتنسيق الصفحة وقوالب المشكلات الموجودة في .github/ISSUE_TEMPLATE/. جميع المساهمات مرخصة بموجب CC BY-SA 4.0.
هذا العمل مرخص بموجب رخصة المشاع الإبداعي نَسب المُصنَّف - الترخيص بالمثل 4.0 الدولية.
| المرحلة | السؤال الذي تجيب عنه |
|---|
| المعلومات الأساسية | كيف يعمل نموذج الهوية والوصول والموارد لهذا المزود؟ |
| غير مصادَق / خارجي | ما الذي يكون مكشوفًا لمهاجم لا يملك بيانات اعتماد؟ |
| الخدمات (التعداد) | مع بيانات اعتماد صالحة، ما الذي تم نشره وكيف تتم تهيئته؟ |
| تصعيد الامتيازات | كيف يمكن لكيان بصلاحيات منخفضة الحصول على وصول أكبر؟ |
| الحركة الجانبية | كيف ينتقل الوصول بين الخدمات أو الحسابات أو إلى البيئات المحلية؟ |
| ما بعد الاستغلال | ماذا يمكن للمهاجم أن يفعل بالوصول الذي حصل عليه؟ |
| الثبات | كيف يتم إنشاء وصول دائم وإخفاؤه؟ |