مفاهيم إدارة الهوية والوصول في CISSP
Dr. Abeer Alshammari · تاريخ النشر 29/7/2026
تحكم إدارة الهوية والوصول (IAM) من يستطيع الوصول إلى ماذا، وكيف يُثبَت ويُمنح ويُلغى ذلك الوصول لاحقاً. هذا من أكثر المجالات عملية تشغيلياً، لكن الاختبار يختبره على مستوى المفهوم، لا مستوى المنتج.
نماذج التحكم بالوصول
| النموذج | كيف يُمنح الوصول |
|---|---|
| DAC (تقديري) | مالك المورد يقرر من يحصل على الوصول |
| MAC (إلزامي) | يُحدَّد الوصول بواسطة تصنيفات يفرضها النظام، لا المالك |
| RBAC (قائم على الأدوار) | الوصول مرتبط بدور وظيفي محدد، لا بالفرد |
| ABAC (قائم على السمات) | يُحدَّد الوصول ديناميكياً بسمات (القسم، الوقت، الموقع، الجهاز) |
عوامل المصادقة
شيء تعرفه (كلمة مرور)، شيء تملكه (رمز، هاتف)، شيء أنت عليه (بصمة حيوية). المصادقة متعددة العوامل الحقيقية تتطلب عاملين من فئتين مختلفتين على الأقل -- كلمة مرور مع سؤال أمني ليست مصادقة متعددة العوامل، لأن كليهما "شيء تعرفه".
تغطي إدارة الهوية والوصول (IAM) إدارة دورة حياة الهوية: منح الوصول عند انضمام شخص، وتعديله مع تغيّر دوره، وإلغاؤه فوراً عند مغادرته. تتطلب الحسابات المميزة تدقيقاً إضافياً -- وهنا تنطبق إدارة الوصول المميز (PAM، Privileged Access Management) بضوابط إضافية مثل تسجيل الجلسات والرفع الآني للصلاحيات.
جرّب بنفسك
تجربة تفاعلية من CyberAbeer لهذا الموضوع قيد التطوير حالياً.
قريباً