التشفير وإدارة المفاتيح0%
التشفير وإدارة المفاتيح: من يملك المفتاح يملك البيانات
التشفير سلعة شائعة؛ التمايز في إدارة المفاتيح. أن تكون البيانات مشفّرة لا يكفي إن كان المزوّد يملك المفتاح. من منظور الـ presales — خصوصاً للقطاع الحكومي السعودي — الرسالة هي ملكية المفتاح والتحكّم به (BYOK/HYOK) كضابط سيادة حقيقي لا كخانة امتثال.
- 1ميّز الطبقات: تشفير أثناء النقل (TLS)، أثناء السكون (storage)، وقيد الاستخدام (confidential computing) — لكلٍّ تهديد مختلف.
- 2السؤال الحاسم ليس «هل البيانات مشفّرة؟» بل «من يملك المفتاح؟»؛ مفتاح بيد المزوّد يعني سيطرة منقوصة.
- 3BYOK: العميل يولّد مفتاحه ويستورده؛ HYOK: المفتاح لا يغادر بيئة العميل أبداً — أقصى سيادة وأعلى تعقيد.
- 4اربط بـ PDPL والسيادة: التحكّم بالمفتاح يثبت أن المزوّد لا يستطيع الوصول للبيانات حتى لو طُلب منه.
- 5وازن بين السيادة والتعقيد: HYOK يمنح أقصى تحكّم لكنه يعقّد التشغيل والاسترداد؛ اعرض المقايضة بصدق.
🖥️محاكاة وحدة التحكّم (تفاعلية)
واجهة تعليمية مستوحاة من وحدات تحكّم حقيقية — صفِّ النتائج وجرّب الإجراءات كما تفعل في العرض للعميل.
🗄️مركز حماية البيانات5 مفتوح
تصفية:
| الواقعة | الخطورة | القناة | |
|---|---|---|---|
National ID in outbound email 12 records | عالية | Exchange | |
Credit-card numbers to USB 48 records | عالية | Endpoint | |
Unlabeled "Confidential" file shared Q3-pricing.xlsx | متوسطة | SharePoint | |
Source code to personal cloud repo.zip | متوسطة | Web | |
PII in Teams message 1 record | منخفضة | Teams |
مفتاح المزوّد مقابل مفتاحك أنت
مشفّر بمفتاح المزوّد
- ◆يحمي من سرقة القرص
- ◆المزوّد يستطيع الفكّ
- ◆سيادة منقوصة
- ◆امتثال سطحي
مشفّر بمفتاحك (BYOK/HYOK)
- ◆يحمي من الداخل والخارج
- ◆المزوّد لا يستطيع الفكّ
- ◆سيادة مثبتة
- ◆يلبّي متطلّبات الجهات الحكومية
🔎تفاصيل أعمق
- نموذج المسؤولية المشتركة في التشفير يخدع كثيرين. أغلب مزوّدي السحابة يشفّرون البيانات افتراضياً «أثناء السكون»، فيظنّ العميل أنه محمي. الحقيقة أن المزوّد يملك مفتاح هذا التشفير غالباً، أي أن الحماية ضدّ سرقة قرص فيزيائي لا ضدّ وصول المزوّد نفسه أو طلب قانوني عليه. هنا يأتي دورك: اشرح الفرق بين «مشفّر بمفتاح المزوّد» و«مشفّر بمفتاحك أنت». الأول يحمي من الخارج، والثاني يحمي من الداخل ويثبت السيادة — وهو ما تطلبه الجهات الحكومية فعلاً.
- المقايضة بين BYOK وHYOK قرار معماري لا تقني فقط. BYOK يمنح توازناً عملياً: تملك المفتاح وتديره في خدمة إدارة مفاتيح، مع بقاء التكامل السحابي سلساً. HYOK يرفع السيادة لأقصاها — المفتاح في HSM داخل بيئتك ولا يغادرها — لكنه يثقل التشغيل: كل عملية فكّ تشفير تستدعي بيئتك، ما يضيف زمناً ونقطة فشل وتعقيد استرداد. القاعدة: اعرض HYOK للبيانات الأعلى تصنيفاً فقط، وBYOK للبقية. تقديم المقايضة بهذا الوضوح يثبت أنك معماري يوازن لا بائع يبالغ.
⌨️معمل CLI تفاعلي
اختر مهمة، اكتب الأوامر بنفسك وشاهد النتيجة — أو اضغط «نفّذ التالي».
متصل عبر منفذ الكونسول
DATA CENTER
dlp-console — Data Security CLIجلسة طرفية حيّة
📖 شرح المهمة والأوامر
مفاتيح يديرها العميل (CMK) — أساس قصّة BYOK أمام الجهة.
az keyvault key list --vault-name corp-kv --query '[].name'— أمر
dlp-console — Data Security CLI
# المهمة: سرد مفاتيح العميل في خدمة الإدارة
dlp-console $
0/1
مفاتيح يديرها العميل (CMK) — أساس قصّة BYOK أمام الجهة.
طبقات التشفير الثلاث
قيد الاستخدامConfidential computing
أثناء السكونتشفير التخزين + ملكية المفتاح
أثناء النقلTLS بين الأطراف
💡 نصيحة مقابلة: اختبار التموضع: «إن استُدعي المزوّد قضائياً لتسليم بياناتكم، هل يستطيع فكّ تشفيرها؟» إن كان نعم، فملكية المفتاح هي الفجوة.