معرفی و تعریف
مدیریت امنیت و دسترسی در زیرساخت رایانش ابری (Cloud)، توانایی طراحی، اعمال و پایش کنترلهایی است که از هویتها، دادهها، سرویسها و شبکههای ابری محافظت میکنند. محور این مهارت، تعیین دقیق این است که چه کسی یا چه سرویسی، در چه شرایطی، به کدام منبع و با چه سطحی از اختیار دسترسی دارد.
این مهارت مدیریت هویت و دسترسی (Identity and Access Management یا IAM)، اصل حداقل دسترسی، حسابهای سرویس، مدیریت اسرار، تفکیک محیطها، امنیت شبکه و ثبت رویدادهای امنیتی را دربر میگیرد. هدف فقط جلوگیری از نفوذ نیست. باید خطاهای پیکربندی، دسترسیهای بیشازحد، افشای اعتبارنامهها و دسترسی ناخواسته به دادهها نیز پیشگیری یا سریع شناسایی شوند.
مهندس کلود، مهندس دواپس (DevOps)، مدیر سیستم و مهندس امنیت از این مهارت برای راهاندازی و نگهداری امن سرویسهای ابری استفاده میکنند. در عمل، این افراد میان نیاز تیمهای توسعه برای دسترسی سریع و نیاز سازمان به کنترل، ردگیری و محدودسازی دسترسی تعادل برقرار میکنند.
این مهارت را با نامهای دیگری نیز میشناسند:
- امنیت کلود
- امنیت ابر
- مدیریت امنیت ابری
- امنیت و مدیریت دسترسی در ابر
- Cloud Security
- Cloud Infrastructure Security
اهمیت و کاربردها
چرا این مهارت مهم است؟
امنیت ابری را باید همزمان با طراحی زیرساخت در نظر بگیرید. در یک محیط واقعی، یک مجوز گسترده، اعتبارنامه افشاشده، منبع عمومی یا قانون شبکه نادرست میتواند مسیر دسترسی ناخواسته ایجاد کند. طراحی نقشهای حداقلی، نگهداری اسرار خارج از کد و ثبت تغییرات حساس، کنترلهایی عملی برای کاهش این ریسک هستند.
برای مهندس کلود، مهندس دواپس، مدیر سیستم و مهندس امنیت، این مهارت به تعریف نقشها، محدودسازی دسترسی سرویسها، بررسی تنظیمات شبکه و بررسی رویدادهای حساس کمک میکند. ارزش این مهارت زمانی آشکار میشود که بتوانید برای هر دسترسی، مالک، دلیل، دامنه و روش بازبینی مشخص کنید.
برای تمرین و مسیر شغلی در ایران، پلتفرم را از روی کارفرمای هدف انتخاب کنید. اگر قصد دارید با زیرساخت خصوصی یا سازمانی کار کنید، تمرین مفاهیم IAM، شبکه خصوصی، ثبت رویداد و مدیریت اسرار در آزمایشگاه محلی نیز مفید است. اگر هدف شما یک ارائهدهنده ابر داخلی یا سرویس جهانی است، پیش از شروع بررسی کنید که ایجاد حساب، پرداخت، دسترسی پایدار به مستندات و امکان ساخت محیط آزمایشی برای شما عملی است. مفاهیم اصلی میان پلتفرمها قابلانتقالاند، اما نام سرویسها، مدل مجوزها و شیوه ثبت رویدادها متفاوت است.
کاربردها
-
طراحی نقشهای دسترسی برای تیمهای توسعه و عملیات
تعریف نقشهای جداگانه برای توسعهدهنده، مسئول استقرار، مدیر سامانه و حسابهای سرویس، بهگونهای که هر نقش فقط مجوزهای لازم برای کار خود را داشته باشد.
-
ایمنسازی حسابهای سرویس و کلیدهای دسترسی
تا حد امکان استفاده از هویتهای قابلمدیریت و اعتبارنامههای کوتاهعمر بهجای کلیدهای ثابت، محدودکردن دامنه مجوزها، چرخش کلیدهای اجتنابناپذیر و حذف اعتبارنامههای بلااستفاده.
-
مدیریت اسرار برنامهها
نگهداری رمز پایگاه داده، توکن API و گواهیها در سامانه مدیریت اسرار یا سازوکار امن مدیریت Secret و تزریق آنها هنگام اجرا، بهجای ثبت در مخزن کد یا فایلهای پیکربندی عمومی.
-
تفکیک شبکه سرویسهای ابری
طراحی شبکههای خصوصی، قوانین ورودی و خروجی، گروههای امنیتی و مسیرهای دسترسی تا پایگاه داده و سرویسهای داخلی مستقیماً در معرض اینترنت قرار نگیرند.
-
ثبت و بررسی رویدادهای امنیتی
فعالکردن لاگ ممیزی برای ورود کاربران، تغییر سیاستها، ایجاد کلید و تغییر تنظیمات شبکه؛ سپس تعریف هشدار برای رویدادهای غیرعادی یا پرخطر.
-
بازبینی امنیت زیرساخت بهعنوان کد
بررسی فایلهای Terraform یا ابزارهای مشابه پیش از اعمال تغییرات تا منابع عمومی ناخواسته، پورتهای باز و مجوزهای گسترده وارد محیط عملیاتی نشوند.
ابزارهای مرتبط
پیشنیازها
موارد زیر پایههای لازم برای شروع را نشان میدهند.
- مهارت مدیریت زیرساخت ابری Cloud Infrastructure Management
- مهارت شبکه و ارتباطات سرویسها Networking and Service Communication
- مهارت مدیریت سیستمهای لینوکس Linux System Administration
- آشنایی عملی با خط فرمان لینوکس
- توانایی خواندن فایلهای پیکربندی YAML و JSON
- امکان تمرین در یک محیط آزمایشی ابری یا آزمایشگاه محلی
مسیر یادگیری مدیریت امنیت و دسترسی در زیرساخت ابری
-
۲۰ ساعت
مدل مسئولیت مشترک و سطح حمله ابر را تحلیل کنید
تفاوت مسئولیت ارائهدهنده ابر و مسئولیت مشتری را برای سرویسهای زیرساختی، پلتفرمی و نرمافزاری یاد بگیرید. داراییهای حساس، مسیرهای دسترسی، هویتهای انسانی و غیرانسانی و خطاهای پیکربندی رایج را در یک معماری نمونه فهرست کنید.
برآورد ۱۸۰ ساعت این مسیر برای فردی است که پیشنیازهای ثبتشده را دارد و هفتهای ۸ تا ۱۰ ساعت مطالعه و تمرین انجام میدهد. در این ریتم، مسیر معمولاً حدود ۱۸ تا ۲۳ هفته طول میکشد.
-
۳۵ ساعت
هویتها و مجوزهای حداقلی را طراحی کنید
کاربر، گروه، نقش، سیاست دسترسی، حساب سرویس و احراز هویت چندعاملی را تمرین کنید. برای یک تیم فرضی، نقشهای جداگانه بسازید و بررسی کنید که هر نقش فقط عملیات موردنیاز خود را انجام میدهد. از دادن مجوزهای گسترده مانند دسترسی کامل، مگر در محیط آزمایشی و با دلیل روشن، پرهیز کنید.
-
۲۵ ساعت
اسرار و اعتبارنامههای سرویس را ایمن مدیریت کنید
تفاوت رمز عبور، کلید دسترسی، توکن، گواهی و متغیر محیطی را بشناسید. یک برنامه نمونه را طوری پیکربندی کنید که اعتبارنامههای آن خارج از مخزن Git نگهداری شوند. سناریوی چرخش یک کلید افشاشده و ابطال دسترسی قدیمی را نیز تمرین کنید.
-
۳۰ ساعت
مرزهای شبکه و مسیرهای دسترسی را محدود کنید
مفاهیم شبکه خصوصی، شبکه عمومی، دیوار آتش، گروه امنیتی، فهرست کنترل دسترسی و قوانین ورودی و خروجی را در محیط ابری به کار ببرید. یک معماری سهلایه بسازید که فقط لایه وب از اینترنت قابلدسترسی باشد و پایگاه داده تنها از سرویس کاربردی اتصال بپذیرد.
-
۳۰ ساعت
لاگ ممیزی و هشدارهای امنیتی را عملیاتی کنید
ثبت رویدادهای هویتی، تغییرات تنظیمات و رویدادهای شبکه را فعال کنید. لاگها را برای پاسخ به پرسشهایی مانند «چه کسی این قانون شبکه را تغییر داد؟» یا «کدام حساب سرویس کلید جدید ساخت؟» بررسی کنید. برای ورود ناموفق پرتکرار و تغییر مجوزهای حساس، هشدار تعریف کنید.
-
۲۵ ساعت
کنترلهای امنیتی را با زیرساخت بهعنوان کد اعمال کنید
منابع، نقشها و قوانین شبکه را با Terraform یا OpenTofu تعریف کنید. یکی را انتخاب کنید و همان ابزار را در کل تمرین نگه دارید. تفاوت اصلی برای این تمرین در قابلیت بازبینی، نسخهبندی و تکرارپذیری تغییرات است، نه نام ابزار. تغییرات را در مخزن نسخهبندیشده بازبینی کنید و پیش از اعمال، دسترسیهای بیشازحد، پورتهای عمومی و دادههای حساس در فایلها را بررسی کنید.
-
۱۵ ساعت
یک بازبینی امنیتی کامل برای محیط نمونه انجام دهید
یک محیط ابری نمونه را با چکلیست بررسی کنید: حسابهای بدون استفاده، مجوزهای گسترده، منابع عمومی، اسرار در کد، لاگهای غیرفعال و قوانین شبکه غیرضروری. یافتهها را بر پایه شدت و احتمال سوءاستفاده اولویتبندی کنید و برای هر مورد راه اصلاح بنویسید.
در پایان باید بتوانید یک معماری سهلایه را با نقشهای حداقلی، اسرار خارج از مخزن، قوانین شبکه محدود و لاگ ممیزی فعال پیادهسازی کنید. سپس دسترسیهای ممنوع را با آزمون عملی نشان دهید و گزارش بازبینی امنیتی ارائه کنید.
زمان تقریبی یادگیری
برآورد مجموع زمان آموزش، مطالعه و تمرین تا رسیدن به سطح کاربردی؛ بسته به پیشزمینه شما میتواند کمتر یا بیشتر باشد.
پروژههای تمرینی
موارد زیر تصویری کلی از این بخش برای این مهارت ارائه میکنند.
-
طراحی IAM برای یک تیم محصول فرضی
توضیح پروژه: برای توسعهدهنده، مسئول CI/CD، مدیر زیرساخت و حساب سرویس برنامه نقش بسازید. ماتریس دسترسی تهیه کنید و با آزمون عملی نشان دهید هر نقش فقط به منابع مجاز دسترسی دارد.
-
ایمنسازی معماری وب سهلایه در ابر
توضیح پروژه: یک سرویس وب، لایه کاربردی و پایگاه داده را در شبکههای جدا قرار دهید. قوانین شبکه را طوری تنظیم کنید که پایگاه داده عمومی نباشد و فقط سرویس کاربردی به آن متصل شود.
-
انتقال اسرار از مخزن کد به محل امن
توضیح پروژه: یک پروژه نمونه دارای متغیرهای حساس را اصلاح کنید: اسرار را از فایل پیکربندی و تاریخچه Git حذف کنید، روش تزریق امن آنها را مستند سازید و برنامه چرخش کلید ارائه دهید.
-
داشبورد رویدادهای امنیتی محیط ابری
توضیح پروژه: رویدادهای ورود، تغییر نقش، ایجاد کلید و تغییر قانون شبکه را جمعآوری کنید. برای دستکم سه الگوی پرخطر هشدار تعریف کنید و روند بررسی یک هشدار را مستند سازید.
-
بازبینی امنیتی زیرساخت Terraform
توضیح پروژه: یک مخزن Terraform نمونه را بررسی کنید و مواردی مانند دسترسی عمومی، مجوزهای فراگیر و اسرار ثبتشده را شناسایی کنید. برای هر مورد، تغییر اصلاحی و دلیل آن را ثبت کنید.
پرسشهای رایج درباره مدیریت امنیت و دسترسی در زیرساخت ابری
در این بخش، به تعدادی از پرسشهای رایج درباره این مهارت پاسخ داده شده است.
آیا مدیریت امنیت ابری همان امنیت سایبری است؟
خیر. امنیت سایبری حوزه گستردهتری است. مدیریت امنیت ابری بر هویت، دسترسی، پیکربندی، شبکه، اسرار و رویدادهای سرویسهای ابری تمرکز دارد؛ اما با امنیت شبکه، پاسخگویی به رخداد و مهندسی امنیت همپوشانی دارد.
آیا برای یادگیری امنیت ابری باید برنامهنویس باشم؟
لزومی ندارد، اما آشنایی با اسکریپتنویسی و فایلهای پیکربندی بسیار کمک میکند. برای نقش مهندس کلود یا دواپس، توانایی خواندن و تغییر زیرساخت بهعنوان کد معمولاً مزیت مهمی است.
از کدام پلتفرم ابری شروع کنم؟
پلتفرم را بر اساس محیط کاری هدف انتخاب کنید: برای زیرساخت خصوصی، یک آزمایشگاه محلی یا محیط سازمانی مناسبتر است. برای کار با ارائهدهنده مشخص، همان پلتفرم را تمرین کنید. پیش از انتخاب، امکان ایجاد حساب، پرداخت، دسترسی به مستندات و ساخت محیط آزمایشی را بررسی کنید. سپس مفاهیم IAM، شبکه، لاگ ممیزی و مدیریت اسرار را عمیق یاد بگیرید، زیرا میان پلتفرمها قابلانتقالاند.
اصل حداقل دسترسی چیست؟
یعنی هر کاربر، سرویس یا فرایند فقط کمترین مجوز لازم برای انجام وظیفه مشخص خود را داشته باشد. این اصل دامنه آسیب ناشی از خطا، افشای اعتبارنامه یا سوءاستفاده از یک حساب را کاهش میدهد.
چگونه مهارت امنیت ابری را در نمونهکار نشان دهم؟
یک مخزن شامل معماری شبکه، تعریف نقشها، تنظیمات زیرساخت بهعنوان کد، روش مدیریت اسرار و مستند بازبینی امنیتی بسازید. صرف نمایش داشبورد یا اسکرینشات کافی نیست بلکه باید دلیل تصمیمهای امنیتی و روش آزمون آنها روشن باشد.
آیا Kubernetes برای یادگیری این مهارت ضروری است؟
برای شروع ضروری نیست. ابتدا IAM، شبکه، اسرار و لاگ ممیزی در یک پلتفرم ابری را یاد بگیرید. اگر قرار است با سامانههای کانتینری کار کنید، امنیت نقشها، اسرار و سیاستهای شبکه در Kubernetes به مرحله بعدی مهمی تبدیل میشود.