لوحة تحكم تفاعلية لهيكلية الشبكة المحلية، مع إجراءات الأمن السيبراني الأساسية، البروتوكولات المستخدمة، التهديدات الشائعة، وقائمة تحقق أمنية متكاملة.
9إجراء أمني
5بروتوكولات
6تهديدات
40نقطة تحقق
الهيكلية التفاعلية
شبكة LAN الداخلية للمؤسسة
اضغط على أي مكوّن من مكونات الشبكة لعرض تفاصيله الأمنية
خادم مشاركة الملفات
مستودع ملفات المؤسسة
كابل إيثرنت • SMB/CIFS عبر TCP/IP
المحول الأساسي
نقطة التوزيع الرئيسية
محول قسم الإدارة
محور الشبكة القسمي
محول قسم المشاريع
محور الشبكة القسمي
حاسوب موظف 1
قسم الإدارة
حاسوب موظف 2
قسم الإدارة
حاسوب موظف 3
قسم المشاريع
حاسوب موظف 4
قسم المشاريع
🖥️
معلومات العقدة
اضغط على أحد مكونات الشبكة لعرض التفاصيل.
الضوابط الأمنية
🛡️ إجراءات الأمن السيبراني الأساسية
ضوابط أمنية حاسمة لحماية البنية التحتية للشبكة المحلية
🧩
حرج
تجزئة الشبكة
تقسيم الشبكة المحلية إلى شبكات VLAN منفصلة لأقسام الإدارة والمشاريع. يحد هذا من الحركة الجانبية للمهاجمين ويحتوي الاختراقات داخل قطاعات معزولة.
VLANACLعزل
🔐
عالي
مصادقة قوية
تنفيذ المصادقة متعددة العوامل (MFA) لجميع المستخدمين الذين يصلون إلى خادم مشاركة الملفات. فرض سياسات كلمات مرور قوية بحد أدنى 12 حرفاً، وتغيير كل 90 يوماً.
MFAسياسة كلمات المرورSSO
🧱
عالي
حماية الجدار الناري
نشر جدران نارية ذات حالة (Stateful) على حدود الشبكة. تكوين قواعد لحظر حركة SMB/CIFS غير المصرح بها من مصادر خارجية. تمكين الفحص العميق للحزم للكشف عن التهديدات.
جدار ناريDPIقواعد
🔒
عالي
التشفير أثناء النقل
استبدال SMB العادي بـ SMB 3.0+ مع تفعيل التشفير. استخدام TLS 1.3 لجميع واجهات الإدارة. تنفيذ IPsec للاتصالات الحساسة بين الأقسام.
SMB 3.0TLS 1.3IPsec
📊
متوسط
المراقبة المستمرة
نشر SIEM (إدارة معلومات وأحداث الأمن) لتجميع السجلات من المحولات والخوادم ومحطات العمل. إعداد تنبيهات لحظية للسلوك الشبكي الشاذ.
SIEMIDS/IPSتنبيهات
💾
حرج
النسخ الاحتياطي والاستعادة
تنفيذ استراتيجية النسخ الاحتياطي 3-2-1: 3 نسخ، وسيطان مختلفان، نسخة خارج الموقع. اختبار إجراءات الاستعادة كل ربع سنة. استخدام نسخ احتياطية غير قابلة للتعديل للحماية من الفدية.
قاعدة 3-2-1غير قابلة للتعديلخطة التعافي
🛡️
عالي
حماية النقاط الطرفية
تثبيت EDR (الكشف والاستجابة للنقاط الطرفية) على جميع محطات عمل الموظفين. تمكين الفحص الفوري للفيروسات، وقوائم التطبيقات المسموح بها، وسياسات التحكم بأجهزة USB.
EDRمضاد فيروساتقائمة بيضاء
👤
عالي
التحكم في الوصول (RBAC)
تطبيق التحكم في الوصول القائم على الأدوار (RBAC) على خادم مشاركة الملفات. منح صلاحيات الحد الأدنى من الامتيازات. مراجعة حقوق الوصول بانتظام وإزالة الحسابات غير المستخدمة فوراً.
RBACالحد الأدنى من الصلاحياتتدقيق
🎓
متوسط
التوعية الأمنية والتدريب
إجراء محاكاة شهرية لهجمات التصيد (Phishing) وتدريبات أمنية لجميع الموظفين. تعليم ممارسات التعامل الآمن مع الملفات، ونظافة كلمات المرور، وإجراءات الإبلاغ عن الحوادث.
تدريبتصيدتوعية
طبقة الاتصال
📡 بروتوكولات الشبكة والأمن
فهم البروتوكولات المستخدمة في شبكتك المحلية وآثارها الأمنية
SMB/CIFS (Server Message Block)
بروتوكول مشاركة الملفات • المنفذ 445
خطر مرتفع
يُستخدم لمشاركة الملفات بين محطات العمل وخادم مشاركة الملفات. يحتوي SMBv1 على ثغرات حرجة (EternalBlue). يجب الترقية إلى SMB 3.1.1 مع تفعيل التشفير والتوقيع.
⚠️ ملاحظة أمنية: تعطيل SMBv1 فوراً. تفعيل توقيع SMB وتشفيره. تقييد المنفذ 445 على الشبكة الداخلية فقط.
TCP/IP (بروتوكول التحكم في النقل)
بروتوكول الشبكة الأساسي • طبقة الأساس
أساسي
مجموعة البروتوكولات الأساسية لجميع اتصالات الشبكة. توفر تسليماً موثوقاً ومنظماً للبيانات بين الأجهزة على الشبكة المحلية.
✅ أفضل ممارسة: استخدام عناوين IP ثابتة للخوادم والمحولات. تنفيذ DHCP Snooping على المحولات لمنع خوادم DHCP المارقة.
SSH (Shell آمن)
إدارة عن بعد آمنة • المنفذ 22
آمن
يُستخدم للإدارة الآمنة عن بعد للمحولات والخوادم. يحل محل بروتوكول Telnet غير الآمن. يوفر وصولاً مشفراً عبر سطر الأوامر.
✅ أفضل ممارسة: تعطيل Telnet بالكامل. استخدام المصادقة القائمة على المفاتيح لـ SSH. تقييد الوصول عبر SSH لمحطات عمل الإدارة فقط باستخدام ACL.
SNMP (إدارة الشبكة البسيطة)
مراقبة الشبكة • المنفذ 161/162
خطر متوسط
يُستخدم لمراقبة وإدارة أجهزة الشبكة (المحولات والخوادم). يتمتع SNMPv1/v2 بأمان ضعيف. يجب استخدام SNMPv3 مع المصادقة والتشفير.
⚠️ ملاحظة أمنية: تغيير سلاسل المجتمع الافتراضية. استخدام SNMPv3 مع تشفير AES-256. تقييد الوصول عبر SNMP لعنوان IP خادم المراقبة فقط.
802.1X (مصادقة المنفذ)
التحكم بالوصول إلى الشبكة • الطبقة 2
موصى به
يوفر مصادقة للأجهزة المتصلة بالشبكة. يمنع الأجهزة غير المصرح لها من الوصول إلى الشبكة المحلية حتى لو كانت موصولة فعلياً بمنفذ المحول.
✅ أفضل ممارسة: تفعيل 802.1X على جميع منافذ المحول. استخدام خادم RADIUS للمصادقة المركزية. تكوين شبكة VLAN ضيف للأجهزة غير المصادق عليها.
إدارة المخاطر
⚠️ التهديدات الشائعة للشبكة المحلية
تحديد وتخفيف المخاطر التي تتعرض لها البنية التحتية للشبكة
🦠
هجوم الفدية
حرج
برمجيات خبيثة تقوم بتشفير الملفات على خادم مشاركة الملفات وتطلب فدية. تنتشر عبر استغلال SMB ورسائل التصيد الإلكتروني لمحطات عمل الموظفين.
التخفيف:
✓ نسخ احتياطية غير قابلة للتعديل مع نسخ خارج الموقع
✓ تعطيل SMBv1، تحديث جميع الأنظمة
✓ EDR على جميع النقاط الطرفية
✓ تجزئة الشبكة
👂
التنصت على الشبكة
عالي
المهاجم يعترض حركة SMB/CIFS غير المشفرة لسرقة بيانات الاعتماد والملفات الحساسة للشركة المنقولة بين محطات العمل والخادم.
التخفيف:
✓ تفعيل تشفير SMB 3.0
✓ تنفيذ مصادقة 802.1X
✓ استخدام محولات مُدارة مع أمان المنافذ
✓ تفعيل فحص ARP
🎭
هجوم الرجل في المنتصف (MITM)
عالي
المهاجم يضع نفسه بين الأجهزة المتصلة لاعتراض حركة الشبكة أو تعديلها أو حقن بيانات ضارة فيها.
التخفيف:
✓ تفعيل DHCP Snooping على المحولات
✓ استخدام مداخل ARP ثابتة للأجهزة الحرجة
✓ تنفيذ IPsec للحركة الحساسة
✓ مراقبة انتحال ARP
🔓
التهديد الداخلي
متوسط
موظف مصرح له يسيء استخدام صلاحيات الوصول لسرقة أو تسريب أو تخريب بيانات الشركة. غالباً ما يكون التهديد الأصعب في الكشف.
التخفيف:
✓ تنفيذ نموذج الحد الأدنى من الصلاحيات (RBAC)
✓ تفعيل سجلات تدقيق مفصلة
✓ تحليل سلوك المستخدم (UBA)
✓ مراجعات وصول منتظمة
🌊
هجوم الحرمان من الخدمة (DoS)
متوسط
إغراق أجهزة الشبكة بحركة مرورية لتعطيل خدمات مشاركة الملفات وجعل الموارد غير متاحة للمستخدمين الشرعيين.
التخفيف:
✓ تحديد معدل الحركة على المحولات
✓ تشكيل الحركة وجودة الخدمة (QoS)
✓ مسارات شبكة زائدة عن الحاجة
✓ نشر IDS/IPS
🔌
وصول جهاز مارق
متوسط
جهاز غير مصرح به موصول مادياً بمنافذ المحول، مما يمنحه الوصول إلى الشبكة الداخلية ويمكنه شن هجمات.