شرح بنية الثقة المعدومة: المبادئ والمفاهيم الخاطئة وخطوات التطبيق
Dr. Abeer Alshammari · تاريخ النشر 29/7/2026
يُستخدم مصطلح "الثقة المعدومة" (Zero Trust) كشعار تسويقي بكثرة لدرجة ضياع تعريفه الفعلي. يحدد المنشور الخاص رقم 800-207 من NIST هذا المفهوم بدقة: مجموعة مبادئ مبنية على فكرة أنه لا ينبغي الوثوق افتراضياً بأي مستخدم أو جهاز أو موقع شبكي، بل يُمنح الوصول لكل جلسة على حدة، بناءً على هوية مُتحقق منها وسياق فعلي، لا بناءً على أي جزء من الشبكة صدر منه الطلب.
ما ليست عليه الثقة المعدومة
- ليست منتجاً واحداً. لا يبيع أي مورّد "ثقة معدومة" بالطريقة التي تشتري بها جداراً نارياً.
- ليست "لا ثقة أبداً". إنها "لا ثقة ضمنية مبنية على موقع الشبكة"، تُتحقق باستمرار بدلاً من أن تُمنح مرة واحدة عند تسجيل الدخول.
- ليست مشروع عطلة نهاية أسبوع. تصف إرشادات NIST نفسها الثقة المعدومة كرحلة تطبقها معظم المؤسسات تدريجياً، بنقل مهام سير عمل وأنظمة محددة بمرور الوقت.
المبادئ الجوهرية
يُصادَق على كل طلب وصول ويُصرَّح به بناءً على الهوية وحالة الجهاز والسياق، لا موقع الشبكة. يُحدَّد نطاق الوصول بالحد الأدنى المطلوب للمهمة تحديداً (مبدأ الحد الأدنى من الصلاحيات)، ويُعاد التحقق من الجلسات بدلاً من الوثوق بها إلى أجل غير مسمى بمجرد منحها.
أين تبدأ المؤسسات فعلياً
تبدأ معظم تطبيقات الثقة المعدومة بالهوية: مصادقة متعددة العوامل قوية وإدارة هوية مركزية، لأن كل شيء آخر تقريباً يعتمد على القدرة على التحقق من هوية من أو ما يقدم الطلب. من هناك، تنتقل المؤسسات عادة إلى فحص حالة الجهاز، وتقسيم الشبكة الدقيق، وأخيراً التحقق المستمر عبر الجلسات بدلاً من فحوصات تسجيل الدخول لمرة واحدة.
توقّع واقعي
التعامل مع الثقة المعدومة كقائمة مهام يجب إنجازها يفوّت الفكرة الجوهرية. إنها مبدأ معماري مستمر يُطبَّق على الأنظمة الجديدة عند بنائها ويُعاد تركيبه في الأنظمة القائمة كلما سمحت الموارد، لا مشروعاً بتاريخ انتهاء محدد.
المصادر
- [1]Zero Trust Architecture (NIST Special Publication 800-207) — National Institute of Standards and Technology (NIST) (11/8/2020)تاريخ الاطلاع 29/7/2026
جرّب بنفسك
تجربة تفاعلية من CyberAbeer لهذا الموضوع قيد التطوير حالياً.
قريباًقراءات ذات صلة
التصيد الاحتيالي في 2026: كيف يستخدم المهاجمون الذكاء الاصطناعي لتجاوز الحكم البشري
العلامات التي كانت تكشف التصيد الاحتيالي سابقاً، الأخطاء الإملائية، التحيات العامة، التنسيق المتعثر، بدأت تختفي. أصبح الكشف يعتمد الآن على إشارات مختلفة.
مقارنة أطر حوكمة الأمن السيبراني: NIST CSF وISO 27001 وCOBIT
تحل NIST CSF وISO 27001 وCOBIT مشكلات متداخلة لكنها مختلفة. يعتمد اختيار أحدها، أو الجمع بينها، على ما تحتاجه فعلياً من الإطار.