خدمة الأمن (الاتصالات)
خدمة الأمان هي خدمة تُقدمها طبقة من الأنظمة المفتوحة المتصلة، وتضمن أمانًا كافيًا للأنظمة أو لنقل البيانات [ 1 ] وفقًا لتوصية ITU-T X.800. تتوافق توصية X.800 مع معيار ISO 7498-2 (أنظمة معالجة المعلومات - ربط الأنظمة المفتوحة - النموذج المرجعي الأساسي - الجزء 2: بنية الأمان) [ 2 ] من الناحية التقنية. ويحظى هذا النموذج باعتراف واسع النطاق [ 3 ] [ 4 ].
يوجد تعريف أكثر عمومية في تعليمات CNSS رقم 4009 بتاريخ 26 أبريل 2010 من قبل لجنة أنظمة الأمن القومي للولايات المتحدة الأمريكية : [ 5 ]
- القدرة التي تدعم واحداً أو أكثر من متطلبات الأمان (السرية، والنزاهة، والتوافر). ومن أمثلة خدمات الأمان إدارة المفاتيح، والتحكم في الوصول، والمصادقة.
يوجد تعريف موثوق آخر في قاموس خدمات الويب W3C [ 6 ] الذي اعتمدته NIST SP 800-95: [ 7 ]
- خدمة معالجة أو اتصال يوفرها نظام ما لتوفير نوع محدد من الحماية للموارد، سواء كانت هذه الموارد موجودة داخل النظام نفسه أو في أنظمة أخرى، مثل خدمة المصادقة أو خدمة إسناد المستندات والمصادقة القائمة على البنية التحتية للمفاتيح العامة (PKI). وتُعدّ خدمة الأمان مجموعة شاملة لخدمات المصادقة والترخيص والمحاسبة (AAA). وتُنفّذ خدمات الأمان عادةً أجزاءً من سياسات الأمان عبر آليات أمنية.
المصطلحات الأمنية الأساسية
أمن المعلومات وأمن الحاسوب هما تخصصان يتعاملان مع متطلبات السرية والنزاهة والتوافر ، أو ما يسمى بـ "ثالوث CIA " ، لأصول المعلومات الخاصة بمنظمة (شركة أو وكالة) أو المعلومات التي تديرها أجهزة الحاسوب على التوالي.
توجد تهديدات يمكنها مهاجمة الموارد (المعلومات أو الأجهزة المستخدمة لإدارتها) باستغلال ثغرة أمنية واحدة أو أكثر . ويمكن حماية هذه الموارد بواسطة إجراء مضاد واحد أو أكثر أو ضوابط أمنية . [ 8 ]
لذا، تقوم الأجهزة الأمنية بتنفيذ جزء من التدابير المضادة، في محاولة لتحقيق المتطلبات الأمنية للمنظمة. [ 3 ] [ 9 ]
المصطلحات الأساسية في نموذج OSI
من أجل السماح للأجهزة المختلفة (أجهزة الكمبيوتر، وأجهزة التوجيه، والهواتف المحمولة) بنقل البيانات بطريقة موحدة، تم تحديد بروتوكولات الاتصال .
نشرت منظمة ITU -T مجموعة كبيرة من البروتوكولات. تم تحديد البنية العامة لهذه البروتوكولات في التوصية X.200. [ 10 ]
تُسمى الوسائل المختلفة (الهواء، الكابلات) والطرق (البروتوكولات ومجموعات البروتوكولات ) للتواصل بشبكة الاتصالات .
تُطبّق متطلبات الأمان على المعلومات المُرسلة عبر الشبكة. ويُطلق على التخصص الذي يُعنى بأمن الشبكات اسم أمن الشبكات . [ 11 ]
توصية X.800: [ 1 ]
- يقدم وصفاً عاماً لخدمات الأمن والآليات ذات الصلة، والتي قد يوفرها النموذج المرجعي ؛ و
- يحدد هذا النموذج المواضع داخل النموذج المرجعي حيث يمكن تقديم الخدمات والآليات.
توسع هذه التوصية نطاق تطبيق التوصية X.200، لتشمل الاتصالات الآمنة بين الأنظمة المفتوحة .
وفقًا لتوصية X.200، يتكون نموذج OSI المرجعي من 7 طبقات ، تُسمى كل منها عمومًا الطبقة N. يطلب الكيان N+1 خدمات الإرسال من الكيان N. [ 10 ]
في كل مستوى، يتفاعل كيانان (N كيان) عبر بروتوكول (N) عن طريق إرسال وحدات بيانات البروتوكول (PDU). وحدة بيانات الخدمة (SDU) هي وحدة بيانات محددة تنتقل من طبقة في نموذج OSI إلى طبقة أدنى، ولم تُغلّف بعد في وحدة بيانات البروتوكول (PDU) من قِبل الطبقة الأدنى. وهي عبارة عن مجموعة بيانات يرسلها مستخدم خدمات طبقة معينة، وتُرسل دون تغيير دلالي إلى مستخدم خدمة نظير. وحدة بيانات البروتوكول (PDU) في أي طبقة معينة، الطبقة "n"، هي وحدة بيانات الخدمة (SDU) للطبقة الأدنى، الطبقة "n-1". في الواقع، تُعدّ وحدة بيانات الخدمة (SDU) بمثابة "حمولة" وحدة بيانات البروتوكول (PDU) المحددة. أي أن عملية تحويل وحدة بيانات الخدمة (SDU) إلى وحدة بيانات البروتوكول (PDU) تتضمن عملية تغليف تُنفذها الطبقة الأدنى. تُغلّف جميع البيانات الموجودة في وحدة بيانات الخدمة (SDU) داخل وحدة بيانات البروتوكول (PDU). تُضيف الطبقة "n-1" رؤوسًا أو تذييلات، أو كليهما، إلى وحدة بيانات الخدمة (SDU)، مُحوّلةً إياها إلى وحدة بيانات البروتوكول (PDU) الخاصة بالطبقة "n-1". تُعدّ الرؤوس أو التذييلات المضافة جزءًا من العملية المستخدمة لتمكين نقل البيانات من مصدر إلى وجهة. [ 10 ]
وصف خدمات الأمن في OSI
تُعتبر الخدمات التالية من خدمات الأمان التي يمكن توفيرها اختيارياً ضمن إطار نموذج OSI المرجعي. تتطلب خدمات المصادقة معلومات مصادقة تتضمن معلومات مخزنة محلياً وبيانات يتم نقلها (بيانات الاعتماد) لتسهيل عملية المصادقة: [ 1 ] [ 4 ]
- المصادقة
- توفر هذه الخدمات إمكانية التحقق من هوية الكيان النظير المتصل ومصدر البيانات كما هو موضح أدناه.
- مصادقة الكيان النظير
- توفر هذه الخدمة، عند تقديمها من قبل الطبقة (N)، تأكيدًا للكيان (N + 1) بأن الكيان النظير هو الكيان (N + 1) المدعى به.
- التحقق من مصدر البيانات
- توفر هذه الخدمة، عند تقديمها من قبل الطبقة (N)، تأكيدًا لكيان (N + 1) بأن مصدر البيانات هو الكيان النظير المزعوم (N + 1).
- التحكم في الوصول
- توفر هذه الخدمة الحماية ضد الاستخدام غير المصرح به للموارد التي يمكن الوصول إليها عبر نموذج OSI. قد تكون هذه الموارد من نوع OSI أو غيرها، ويتم الوصول إليها عبر بروتوكولات OSI. يمكن تطبيق خدمة الحماية هذه على أنواع مختلفة من الوصول إلى مورد ما (مثل استخدام مورد اتصالات، أو قراءة مورد معلومات أو كتابته أو حذفه، أو تنفيذ مورد معالجة)، أو على جميع عمليات الوصول إلى مورد ما.
- سرية البيانات
- توفر هذه الخدمات حماية البيانات من الكشف غير المصرح به كما هو موضح أدناه
- سرية الاتصال
- تضمن هذه الخدمة سرية جميع بيانات المستخدمين (N) على اتصال (N)
- سرية تامة بدون اتصال
- تضمن هذه الخدمة سرية جميع بيانات المستخدمين (N) في وحدة بيانات خدمة واحدة (N) غير متصلة
- سرية المجال الانتقائي
- توفر هذه الخدمة سرية الحقول المختارة داخل بيانات المستخدم (N) على اتصال (N) أو في وحدة بيانات خدمة واحدة (N) بدون اتصال.
- سرية تدفق حركة المرور
- توفر هذه الخدمة حماية المعلومات التي يمكن الحصول عليها من مراقبة تدفقات حركة المرور.
- سلامة البيانات
- تتصدى هذه الخدمات للتهديدات النشطة وقد تتخذ أحد الأشكال الموضحة أدناه.
- سلامة الاتصال مع إمكانية الاستعادة
- توفر هذه الخدمة سلامة جميع بيانات المستخدمين (N) على اتصال (N) وتكتشف أي تعديل أو إدخال أو حذف أو إعادة تشغيل لأي بيانات داخل تسلسل SDU كامل (مع محاولة الاسترداد).
- سلامة الاتصال بدون استعادة
- أما بالنسبة للحالة السابقة، ولكن دون محاولة للتعافي.
- سلامة اتصال المجال الانتقائي
- توفر هذه الخدمة سلامة الحقول المحددة ضمن بيانات المستخدم (N) لوحدة بيانات الخدمة (N) المنقولة عبر اتصال وتتخذ شكل تحديد ما إذا تم تعديل الحقول المحددة أو إدراجها أو حذفها أو إعادة تشغيلها.
- نزاهة بلا اتصال
- توفر هذه الخدمة، عند تقديمها من قبل الطبقة (N)، ضمانًا لسلامة البيانات للكيان (N + 1) الطالب. وتضمن هذه الخدمة سلامة وحدة بيانات الخدمة (SDU) غير المتصلة، وقد تتخذ شكل تحديد ما إذا كانت وحدة بيانات الخدمة المستلمة قد عُدّلت. بالإضافة إلى ذلك، قد تُوفّر الخدمة شكلًا محدودًا من أشكال الكشف عن إعادة الإرسال.
- سلامة المجال الانتقائي بدون اتصال
- توفر هذه الخدمة سلامة الحقول المختارة داخل وحدة بيانات الخدمة (SDU) واحدة غير متصلة وتتخذ شكل تحديد ما إذا تم تعديل الحقول المختارة.
- عدم الإنكار
- قد تتخذ هذه الخدمة أحد الشكلين التاليين أو كليهما.
- عدم الإنكار مع إثبات المنشأ
- يُزوَّد متلقي البيانات بإثبات مصدرها، مما يحميه من أي محاولة من جانب المرسل لإنكار إرسال البيانات أو محتوياتها زوراً.
- عدم الإنكار مع إثبات التسليم
- يُزوَّد مُرسِل البيانات بإثبات تسليمها، مما يحميه من أي محاولة لاحقة من قِبَل المُستلِم لإنكار استلام البيانات أو محتوياتها زوراً.
آليات أمنية محددة
يمكن تقديم الخدمات الأمنية عن طريق آلية أمنية: [ 1 ] [ 3 ] [ 4 ]
- التشفير
- التوقيع الرقمي
- التحكم في الوصول
- سلامة البيانات
- تبادل المصادقة
- حشوة المرور
- التحكم في التوجيه
- توثيق المستندات
يوضح الجدول 1/X.800 العلاقات بين الخدمات والآليات
| خدمة | الآلية | |||||||
| التشفير | التوقيع الرقمي | التحكم في الوصول | سلامة البيانات | تبادل المصادقة | حشوة المرور | التحكم في التوجيه | توثيق المستندات | |
| مصادقة الكيان النظير | Y | Y | · | · | Y | · | · | · |
| التحقق من مصدر البيانات | Y | Y | · | · | · | · | · | · |
| خدمة التحكم في الوصول | · | · | Y | · | · | · | · | · |
| سرية الاتصال | Y | . | · | · | · | · | Y | · |
| سرية تامة بدون اتصال | Y | · | · | · | · | · | Y | · |
| سرية المجال الانتقائي | Y | · | · | · | · | · | · | · |
| سرية تدفق حركة المرور | Y | · | · | · | · | Y | Y | · |
| سلامة الاتصال مع إمكانية الاستعادة | Y | · | · | Y | · | · | · | · |
| سلامة الاتصال بدون استعادة | Y | · | · | Y | · | · | · | · |
| سلامة اتصال المجال الانتقائي | Y | · | · | Y | · | · | · | · |
| نزاهة بلا اتصال | Y | Y | · | Y | · | · | · | · |
| سلامة المجال الانتقائي بدون اتصال | Y | Y | · | Y | · | · | · | · |
| عدم الإنكار. الأصل | · | Y | · | Y | · | · | · | Y |
| عدم الإنكار. التسليم | Y | · | Y | · | · | · | Y | |
يمكن تطبيق بعضها على البروتوكولات الموجهة للاتصال، والبعض الآخر على البروتوكولات غير الموجهة للاتصال، أو كليهما.
يوضح الجدول 2/X.800 العلاقة بين خدمات الأمان والطبقات: [ 4 ]
| خدمة | طبقة | ||||||
| 1 | 2 | 3 | 4 | 5 | 6 | 7* | |
| مصادقة الكيان النظير | · | · | Y | Y | · | · | Y |
| التحقق من مصدر البيانات | · | · | Y | Y | · | · | Y |
| خدمة التحكم في الوصول | · | · | Y | Y | · | · | Y |
| سرية الاتصال | Y | Y | Y | Y | · | Y | Y |
| سرية تامة بدون اتصال | · | Y | Y | Y | · | Y | Y |
| سرية المجال الانتقائي | · | · | · | · | · | Y | Y |
| سرية تدفق حركة المرور | Y | · | Y | · | · | · | Y |
| سلامة الاتصال مع إمكانية الاستعادة | · | · | · | Y | · | · | Y |
| سلامة الاتصال بدون استعادة | · | · | Y | Y | · | · | Y |
| سلامة اتصال المجال الانتقائي | · | · | · | · | · | · | Y |
| نزاهة بلا اتصال | · | · | Y | Y | · | · | Y |
| سلامة المجال الانتقائي بدون اتصال | · | · | · | · | · | · | Y |
| أصل عدم الإنكار | · | · | · | · | · | · | Y |
| عدم الإنكار. التسليم | · | · | · | · | · | · | Y |
معانٍ أخرى ذات صلة
خدمة الأمن المُدارة
خدمات الأمن المُدارة (MSS) هي خدمات أمن الشبكات التي تم إسنادها إلى مزود خدمة خارجي .
انظر أيضاً
- التحكم في الوصول
- التوافر
- شبكة الاتصالات
- بروتوكول الاتصال
- السرية
- إجراء مضاد
- سلامة البيانات
- التوقيع الرقمي
- استغلال (أمن الحاسوب)
- أمن المعلومات
- نزاهة
- قطاع تقييس الاتصالات التابع للاتحاد الدولي للاتصالات
- خدمة الأمن المُدارة
- أمن الشبكات
- نموذج OSI
- بروتوكول (حوسبة)
- وحدة بيانات البروتوكول
- حزمة البروتوكولات
- مراقبة أمنية
- تحليل متطلبات الأمن
- وحدة بيانات الخدمة
- تهديد (حاسوبي)
- الثغرات الأمنية (الحوسبة)
مراجع
- 1 2 3 4 X.800 : بنية أمنية لربط الأنظمة المفتوحة لتطبيقات CCITT
- ↑ ISO 7498-2 (أنظمة معالجة المعلومات - الربط البيني للأنظمة المفتوحة - النموذج المرجعي الأساسي - الجزء 2: بنية الأمان)
- 1 2 3 William Stallings Crittografia وتأمين الشبكة الطبعة الثانية ISBN 88-386-6377-7 الترجمة الإيطالية عن طريق لوكا سالجاريلي في التشفير وأمن الشبكات، الإصدار الرابع، بيرسون 2006
- 1 2 3 4 تأمين أنظمة المعلومات والاتصالات: المبادئ والتقنيات والتطبيقات، ستيفن فورنيل، سقراط كاتسيكاس، خافيير لوبيز، دار أرتيك هاوس، 2008 - 362 صفحة
- ↑ تعليمات CNSS رقم 4009 مؤرشفة بتاريخ 28-06-2013 في Wayback Machine بتاريخ 26 أبريل 2010
- ↑ مسرد خدمات الويب W3C
- ↑ منشور المعهد الوطني للمعايير والتكنولوجيا الخاص رقم 800-95: دليل خدمات الويب الآمنة
- ↑ فريق عمل هندسة الإنترنت RFC 2828 مسرد مصطلحات أمن الإنترنت
- ↑ أساسيات أمن الشبكات: التطبيقات والمعايير، ويليام ستالينغز، برنتيس هول، 2007 - 413 صفحة
- 1 2 3 X.200 : تكنولوجيا المعلومات - الربط البيني للأنظمة المفتوحة - النموذج المرجعي الأساسي: النموذج الأساسي
- ↑ سيموندز، أ؛ سانديلاندز، ب؛ فان إيكرت، ل (2004). "أنطولوجيا لهجمات أمن الشبكات". سلسلة محاضرات في علوم الحاسوب 3285: 317-323
روابط خارجية
- مصطلح في موسوعة FISMApedia
- قائمة أنشطة ومنشورات الأمن التابعة للاتحاد الدولي للاتصالات
- أمن شبكات الحاسوب
- بروتوكولات الشبكة
- توصيات الاتحاد الدولي للاتصالات - قطاع تقييس الاتصالات
- توصيات سلسلة ITU-T X
- معايير ISO
