أمن المعلومات
أمن المعلومات هو ممارسة حماية المعلومات من خلال الحد من مخاطرها، وهو جزء من إدارة مخاطر المعلومات. [ 1 ] ويتضمن عادةً منع أو تقليل احتمالية الوصول غير المصرح به أو غير المناسب إلى البيانات ، أو استخدامها أو الكشف عنها أو تعطيلها أو حذفها أو إتلافها أو تعديلها أو فحصها أو تسجيلها أو التقليل من قيمتها بشكل غير قانوني. كما يشمل اتخاذ إجراءات تهدف إلى الحد من الآثار السلبية لمثل هذه الحوادث. قد تتخذ المعلومات المحمية أي شكل، سواءً كانت إلكترونية أو مادية، ملموسة (مثل المستندات ) أو غير ملموسة (مثل المعرفة ). [ 2 ] ينصب التركيز الأساسي لأمن المعلومات على الحماية المتوازنة لسرية البيانات وسلامتها وتوافرها ( المعروفة باسم مثلث CIA، وهو غير مرتبط بمنظمة الحكومة الأمريكية) [ 3 ] مع الحفاظ على التركيز على التنفيذ الفعال للسياسات دون إعاقة إنتاجية المؤسسة . [ 4 ] ويتحقق ذلك إلى حد كبير من خلال عملية منظمة لإدارة المخاطر .
لتوحيد هذا المجال، يتعاون الأكاديميون والمهنيون لتقديم التوجيهات والسياسات ومعايير الصناعة المتعلقة بكلمات المرور ، وبرامج مكافحة الفيروسات ، وجدران الحماية ، وبرامج التشفير ، والمسؤولية القانونية ، والتوعية والتدريب الأمني ، وما إلى ذلك. [ 5 ] وقد يُعزز هذا التوحيد مجموعة واسعة من القوانين واللوائح التي تؤثر على كيفية الوصول إلى البيانات ومعالجتها وتخزينها ونقلها وإتلافها. [ 6 ]
على الرغم من استمرار شيوع العمليات التجارية الورقية، وما تتطلبه من ممارسات أمن معلومات خاصة بها، إلا أن المبادرات الرقمية للمؤسسات تحظى باهتمام متزايد، [ 7 ] حيث يتولى متخصصو أمن تكنولوجيا المعلومات مسؤولية ضمان أمن المعلومات . ويقوم هؤلاء المتخصصون بتطبيق أمن المعلومات على التكنولوجيا (غالباً ما يكون ذلك نوعاً من أنظمة الحاسوب).
تستعين المؤسسات والشركات الكبرى بخبراء أمن تكنولوجيا المعلومات لحماية تقنيات الشركة من الهجمات الخبيثة التي تسعى إلى الحصول على معلومات خاصة حساسة أو السيطرة على الأنظمة الداخلية. [ 8 ] [ 9 ]
توجد العديد من الأدوار المتخصصة في مجال أمن المعلومات، بما في ذلك تأمين الشبكات والبنية التحتية المرتبطة بها ، وتأمين التطبيقات وقواعد البيانات ، واختبار الأمان ، وتدقيق نظم المعلومات ، وتخطيط استمرارية الأعمال ، واكتشاف السجلات الإلكترونية، والأدلة الجنائية الرقمية . [ 10 ]
المعايير
معايير أمن المعلومات هي إرشادات تُحدد عادةً في مواد منشورة، وتهدف إلى حماية البيئة الإلكترونية للمستخدم أو المؤسسة من التهديدات. [ 11 ] تشمل هذه البيئة المستخدمين أنفسهم، والأجهزة مثل الشبكات، والبرامج مثل التطبيقات أو الخدمات، وأي معلومات مخزنة أو قيد النقل.
تتضمن هذه المعايير مفاهيم وتقنيات وإرشادات أمنية للتعامل مع أي حدث ضار. وقد تشمل أيضًا معايير تقييم ومنح شهادات للمؤسسات التي تطبق الحد الأدنى من الأمن. وقد طورت هذه المعايير هيئات دولية ووطنية مختلفة لمنع الهجمات الإلكترونية أو التخفيف من آثارها، وضمان التناسق بين المطورين، ووضع معيار أدنى في القطاعات المعرضة للهجمات.
توفر سلسلة معايير ISO /IEC 27000 ، الصادرة عن المنظمة الدولية للتوحيد القياسي (ISO) واللجنة الكهروتقنية الدولية (IEC)، معلومات حول الإرشادات والمتطلبات الخاصة بنظام إدارة أمن المعلومات (ISMS). [ 12 ] وتقدم المعايير المشتركة (ISO/IEC 15408) إرشادات حول تقييم أمن النظام واعتماده. [ 13 ] ويضع معيار IEC 62443 معايير أمنية لأنظمة الأتمتة والتحكم. وبالمثل، توفر معايير ISO/SAE 21434 وETSI EN 303 645 وEN 18031 معايير لمركبات الطرق، وإنترنت الأشياء ، والأنظمة اللاسلكية على التوالي.
إطار الأمن السيبراني التابع للمعهد الوطني للمعايير والتكنولوجيا (NIST CSF) هو مجموعة من الإرشادات التي وضعها المعهد الوطني الأمريكي للمعايير والتكنولوجيا لمساعدة المؤسسات في إدارة المخاطر. [ 14 ] كما ينشر المعهد معايير معالجة المعلومات الفيدرالية (FIPS) ومنشورات خاصة متنوعة. وقد أطلقت المملكة المتحدة برنامج Cyber Essentials ، وهو برنامج شهادات لحماية المؤسسات من التهديدات الأمنية الشائعة. [ 15 ] وينشر المركز الأسترالي للأمن السيبراني استراتيجيات التخفيف الثمانية الأساسية. [ 16 ]
ينظم معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) معالجة بيانات حاملي البطاقات بهدف الحد من الاحتيال في بطاقات الائتمان. [ 17 ] وقد نشرت مؤسسة UL معايير خاصة بصناعات محددة، مثل UL 2900-2-3 لأنظمة الإشارات الأمنية وأنظمة السلامة، وUL-2900-2-1 لأنظمة الرعاية الصحية والعافية.
التهديدات
تتخذ تهديدات أمن المعلومات أشكالًا عديدة. [ 18 ] ومن أكثر التهديدات شيوعًا اليوم: الهجمات البرمجية، وسرقة الملكية الفكرية، وسرقة الهوية، وسرقة المعدات أو المعلومات، والتخريب، وابتزاز المعلومات. [ 19 ] وتُعد الفيروسات ، [ 20 ] والديدان ، وهجمات التصيد الاحتيالي ، وبرامج التجسس (أحصنة طروادة) أمثلة شائعة على الهجمات البرمجية. كما تُعد سرقة الملكية الفكرية مشكلة واسعة النطاق تواجه العديد من الشركات. أما سرقة الهوية فهي محاولة انتحال شخصية شخص آخر، عادةً للحصول على معلوماته الشخصية أو استغلال وصوله إلى معلومات حيوية من خلال الهندسة الاجتماعية . [ 21 ] [ 22 ] ويتمثل التخريب عادةً في تدمير موقع إلكتروني تابع لمنظمة ما بهدف زعزعة ثقة عملائها. [ 23 ] ويتمثل ابتزاز المعلومات في سرقة ممتلكات أو معلومات شركة ما بهدف الحصول على فدية مقابل إعادة المعلومات أو الممتلكات إلى مالكها، كما هو الحال مع برامج الفدية . من أكثر الاحتياطات فعالية ضد هذه الهجمات إجراء توعية دورية للمستخدمين.
تجمع الحكومات والجيوش والشركات والمؤسسات المالية والمستشفيات والمنظمات غير الربحية والشركات الخاصة كميات هائلة من المعلومات السرية حول موظفيها وعملائها ومنتجاتها وأبحاثها ووضعها المالي. في حال وقوع معلومات سرية تتعلق بعملاء شركة ما أو مواردها المالية أو خط إنتاجها الجديد في أيدي منافس أو مخترق، فقد تتكبد الشركة وعملاؤها خسائر مالية فادحة لا يمكن تداركها، فضلاً عن الإضرار بسمعة الشركة. [ 24 ] من منظور الأعمال، يجب الموازنة بين أمن المعلومات والتكلفة؛ ويقدم نموذج غوردون-لوب منهجًا اقتصاديًا رياضيًا لمعالجة هذا الأمر. [ 25 ]
بالنسبة للفرد، فإن أمن المعلومات له تأثير كبير على الخصوصية ، والتي يُنظر إليها بشكل مختلف تمامًا في مختلف الثقافات . [ 26 ]
تاريخ
منذ فجر الاتصالات، أدرك الدبلوماسيون والقادة العسكريون ضرورة توفير آلية لحماية سرية المراسلات ووسيلة لكشف أي تلاعب بها . [ 27 ] يُنسب إلى يوليوس قيصر اختراع شيفرة قيصر حوالي عام 50 قبل الميلاد، والتي صُممت لمنع قراءة رسائله السرية في حال وقوعها في الأيدي الخطأ. [ 28 ] [ 29 ] مع ذلك، تحققت الحماية في معظم الأحيان من خلال تطبيق ضوابط إجرائية للتعامل مع الرسائل. [ 30 ] كانت المعلومات الحساسة تُعلّم لتوضيح ضرورة حمايتها ونقلها بواسطة أشخاص موثوق بهم، وحراستها وتخزينها في بيئة آمنة أو صندوق محصن. ومع توسع الخدمات البريدية، أنشأت الحكومات منظمات رسمية لاعتراض الرسائل وفك شفرتها وقراءتها وإعادة ختمها (مثل المكتب السري البريطاني، الذي تأسس عام 1653 [ 31 ] ).
في منتصف القرن التاسع عشر، طُوِّرت أنظمة تصنيف أكثر تعقيدًا لتمكين الحكومات من إدارة معلوماتها وفقًا لدرجة حساسيتها. [ 32 ] فعلى سبيل المثال، قامت الحكومة البريطانية بتقنين هذا الأمر، إلى حد ما، بنشر قانون الأسرار الرسمية عام 1889. [ 33 ] تناول القسم الأول من القانون التجسس والإفصاح غير القانوني عن المعلومات، بينما تناول القسم الثاني انتهاكات الأمانة الرسمية. وسرعان ما أُضيف بندٌ للدفاع عن المصلحة العامة لتبرير الإفصاحات التي تصب في مصلحة الدولة. [ 34 ] صدر قانون مماثل في الهند عام 1889، وهو قانون الأسرار الرسمية الهندي، الذي ارتبط بالحقبة الاستعمارية البريطانية واستُخدم لقمع الصحف التي عارضت سياسات الراج. [ 35 ] صدرت نسخة أحدث منه عام 1923 شملت جميع مسائل المعلومات السرية أو الخاصة بالحكم. [ 36 ] بحلول الحرب العالمية الأولى ، استُخدمت أنظمة تصنيف متعددة المستويات لنقل المعلومات من وإلى مختلف الجبهات، مما شجع على زيادة استخدام أقسام فك الشفرات في المقرات الدبلوماسية والعسكرية. [ 37 ] أصبح التشفير أكثر تطورًا بين الحربين مع استخدام الآلات لتشفير المعلومات وفك تشفيرها. [ 38 ]
شكّل إرساء أمن الحاسوب بدايةً لتاريخ أمن المعلومات، وقد برزت الحاجة إليه خلال الحرب العالمية الثانية . [ 39 ] استلزم حجم المعلومات التي تبادلتها دول الحلفاء خلال الحرب العالمية الثانية توحيد أنظمة التصنيف والضوابط الإجرائية بشكل رسمي. وتطورت مجموعة من العلامات المعقدة لتحديد من يُسمح له بالتعامل مع الوثائق (عادةً الضباط وليس الجنود) ومكان تخزينها مع تطور الخزائن ومرافق التخزين الأكثر تعقيدًا. [ 40 ] ويمكن اعتبار آلة إنجما ، التي استخدمها الألمان لتشفير بيانات الحرب ونجح آلان تورينج في فك تشفيرها ، مثالًا بارزًا على إنشاء واستخدام معلومات مؤمّنة. [ 41 ] وقد تطورت إجراءات لضمان إتلاف الوثائق بشكل صحيح، وكان عدم اتباع هذه الإجراءات سببًا في بعض أعظم عمليات الاستخبارات في الحرب (مثل الاستيلاء على الغواصة يو-570 [ 41 ] ).
خلال الحرب الباردة، تم ربط العديد من الحواسيب المركزية بالإنترنت لإنجاز مهام أكثر تعقيدًا، في عملية تواصل أسهل من إرسال الأشرطة المغناطيسية ذهابًا وإيابًا عبر مراكز الحاسوب. وبناءً على ذلك، بدأت وكالة مشاريع الأبحاث المتقدمة (ARPA)، التابعة لوزارة الدفاع الأمريكية ، بدراسة جدوى نظام اتصالات شبكي لتبادل المعلومات داخل القوات المسلحة الأمريكية . وفي عام 1968، وضع لاري روبرتس مشروع ARPANET ، الذي تطور لاحقًا إلى ما يُعرف اليوم بالإنترنت . [ 42 ]
في عام 1973، اكتشف رائد الإنترنت روبرت ميتكالف العديد من الثغرات الأمنية في شبكة أربانت، ومنها: "ضعف بنية كلمات المرور وتنسيقاتها، وانعدام إجراءات الأمان لاتصالات الطلب الهاتفي ، وعدم وجود نظام لتحديد هوية المستخدمين ومنحهم الصلاحيات"، بالإضافة إلى غياب الضوابط والضمانات اللازمة لحماية البيانات من الوصول غير المصرح به. وقد تمكن المخترقون من الوصول إلى أربانت بسهولة، نظرًا لشيوع أرقام الهواتف. [ 43 ] ونتيجةً لهذه المشاكل، إلى جانب الانتهاكات المستمرة لأمن الحاسوب، والزيادة الهائلة في عدد الأجهزة والمستخدمين، أصبح يُشار إلى "أمن الشبكة" غالبًا بـ"انعدام أمن الشبكة". [ 43 ]

شهدت نهاية القرن العشرين وبداية القرن الحادي والعشرين تطورات سريعة في مجال الاتصالات ، وأجهزة وبرامج الحوسبة ، وتشفير البيانات . [ 44 ] وقد أتاح توفر أجهزة حوسبة أصغر حجمًا وأكثر قوة وأقل تكلفة إمكانية معالجة البيانات الإلكترونية للشركات الصغيرة والمستخدمين المنزليين. [ 45 ] كما مكّن إنشاء بروتوكول التحكم في النقل/بروتوكول الإنترنت (TCP/IP) في أوائل ثمانينيات القرن الماضي أنواعًا مختلفة من أجهزة الكمبيوتر من التواصل. [ 46 ] وسرعان ما أصبحت هذه الأجهزة متصلة ببعضها عبر الإنترنت . [ 47 ]
أدى النمو السريع والاستخدام الواسع النطاق لمعالجة البيانات الإلكترونية والتجارة الإلكترونية عبر الإنترنت، إلى جانب حوادث الإرهاب الدولي المتكررة ، إلى زيادة الحاجة إلى أساليب أفضل لحماية أجهزة الحاسوب والمعلومات التي تخزنها وتعالجها وتنقلها. [ 48 ] وقد ظهرت التخصصات الأكاديمية لأمن الحاسوب وضمان المعلومات، إلى جانب العديد من المنظمات المهنية، التي تشترك جميعها في الأهداف المشتركة المتمثلة في ضمان أمن وموثوقية أنظمة المعلومات . [ 49 ]
أهداف الأمن
تُعدّ "ثلاثية وكالة المخابرات المركزية" المتمثلة في السرية والنزاهة والتوافر جوهر أمن المعلومات. [ 50 ] طُرح هذا المفهوم في تقرير أندرسون عام 1972، ثم أُعيد ذكره لاحقًا في كتاب " حماية المعلومات في أنظمة الحاسوب" . وقد صاغ ستيف ليبنر هذا الاختصار حوالي عام 1986. [ 51 ]
في مجال أمن المعلومات، تُعرَّف السرية بأنها "عدم إتاحة المعلومات أو الكشف عنها لأفراد أو جهات أو عمليات غير مصرح لها". [ 52 ] ورغم تشابهها مع "الخصوصية"، إلا أن المصطلحين ليسا مترادفين. فالسرية عنصر من عناصر الخصوصية يُطبَّق لحماية البيانات من الوصول غير المصرح به. [ 53 ] ومن أمثلة اختراق سرية البيانات الإلكترونية: سرقة أجهزة الكمبيوتر المحمولة، وسرقة كلمات المرور، وإرسال رسائل بريد إلكتروني حساسة إلى أشخاص غير مصرح لهم. [ 54 ]
في مجال أمن تكنولوجيا المعلومات، تعني سلامة البيانات الحفاظ على دقة البيانات واكتمالها وضمانهما. [ 55 ] وهذا يعني أنه لا يمكن تعديل البيانات بطريقة غير مصرح بها أو دون اكتشافها. [ 56 ] وبشكل أوسع، تُعدّ السلامة مبدأً من مبادئ أمن المعلومات يشمل السلامة البشرية/الاجتماعية، وسلامة العمليات، والسلامة التجارية، بالإضافة إلى سلامة البيانات. ولذلك، فهي تتناول جوانب مثل المصداقية، والاتساق، والصدق، والاكتمال، والدقة، والتوقيت المناسب، والضمان. [ 57 ]
لكي يؤدي أي نظام معلوماتي غرضه، يجب أن تكون المعلومات متاحة عند الحاجة إليها. [ 58 ] وهذا يعني أن أنظمة الحوسبة المستخدمة لتخزين المعلومات ومعالجتها، وضوابط الأمان المستخدمة لحمايتها، وقنوات الاتصال المستخدمة للوصول إليها، يجب أن تعمل بشكل صحيح. [ 59 ] وقد يشمل ضمان التوافر أيضًا منع هجمات حجب الخدمة ، مثل إغراق النظام المستهدف بسيل من الرسائل الواردة، مما يجبره فعليًا على التوقف عن العمل. [ 60 ]
إضافةً إلى ثلاثية أهداف الأمن الكلاسيكية لوكالة المخابرات المركزية، قد ترغب بعض المنظمات في تضمين أهداف أمنية أخرى مثل المصداقية والمساءلة وعدم الإنكار والموثوقية. وتُعدّ مزايا نموذج باركر السداسي موضوع نقاش بين خبراء الأمن. [ 61 ]
إدارة المخاطر
المخاطرة هي احتمال وقوع حدث سيئ يُلحق الضرر بأحد الأصول المعلوماتية (أو فقدانه). [ 62 ] أما الثغرة الأمنية فهي نقطة ضعف يُمكن استغلالها لتعريض أحد الأصول المعلوماتية للخطر أو إلحاق الضرر به. والتهديد هو أي شيء (من صنع الإنسان أو من صنع الطبيعة ) لديه القدرة على إحداث ضرر. [ 63 ] ويُشكل احتمال استغلال التهديد للثغرة الأمنية لإلحاق الضرر خطرًا. وعندما يستغل التهديد الثغرة الأمنية لإلحاق الضرر، يكون لذلك أثر. [ 64 ] وفي سياق أمن المعلومات، يتمثل هذا الأثر في فقدان التوافر والنزاهة والسرية، وربما خسائر أخرى (مثل فقدان الدخل، أو فقدان الأرواح، أو فقدان الممتلكات العقارية). [ 65 ]
يُعرّف دليل مراجعة مدقق نظم المعلومات المعتمد (CISA) لعام 2006 إدارة المخاطر بأنها "عملية تحديد نقاط الضعف والتهديدات التي تواجه موارد المعلومات التي تستخدمها المنظمة في تحقيق أهداف العمل، وتحديد التدابير المضادة ، [ 66 ] إن وجدت، التي يجب اتخاذها لتقليل المخاطر إلى مستوى مقبول، بناءً على قيمة مورد المعلومات بالنسبة للمنظمة." [ 67 ]
هناك جانبان في هذا التعريف قد يحتاجان إلى توضيح. أولًا، عملية إدارة المخاطر عملية مستمرة ومتكررة، ويجب تكرارها باستمرار. فبيئة الأعمال تتغير باستمرار، وتظهر تهديدات وثغرات جديدة يوميًا. [ 68 ] ثانيًا، يجب أن يوازن اختيار التدابير المضادة ( الضوابط ) المستخدمة لإدارة المخاطر بين الإنتاجية والتكلفة وفعالية التدبير المضاد وقيمة الأصول المعلوماتية المراد حمايتها. [ 69 ] علاوة على ذلك، لهذه العمليات قيود، إذ أن الاختراقات الأمنية نادرة الحدوث عمومًا، وتظهر في سياق محدد قد يصعب تكراره. [ 70 ] لذا، ينبغي تقييم أي عملية أو تدبير مضاد بحثًا عن الثغرات. [ 71 ] ليس من الممكن تحديد جميع المخاطر، ولا القضاء عليها تمامًا. يُطلق على المخاطر المتبقية اسم "المخاطر المتبقية". [ 72 ]
يُجرى تقييم المخاطر بواسطة فريق من ذوي الخبرة في مجالات محددة من العمل. [ 73 ] وقد يتغير أعضاء الفريق بمرور الوقت مع تقييم أجزاء مختلفة من العمل. [ 74 ] وقد يعتمد التقييم على تحليل نوعي قائم على آراء الخبراء، أو على تحليل كمي في حال توفر بيانات مالية موثوقة ومعلومات تاريخية .
أظهرت الأبحاث أن أكثر نقاط الضعف في معظم أنظمة المعلومات هي المستخدم البشري، أو المشغل، أو المصمم، أو أي شخص آخر. [ 75 ] توصي مدونة الممارسات ISO /IEC 27002:2005 لإدارة أمن المعلومات بفحص ما يلي أثناء تقييم المخاطر:
- سياسة الأمن ،
- تنظيم أمن المعلومات،
- إدارة الأصول ،
- أمن الموارد البشرية ،
- الأمن المادي والبيئي ،
- إدارة الاتصالات والعمليات،
- التحكم في الوصول ،
- اقتناء وتطوير وصيانة نظم المعلومات،
- إدارة حوادث أمن المعلومات ،
- إدارة استمرارية الأعمال
- الامتثال التنظيمي.
بشكل عام، تتكون عملية إدارة المخاطر مما يلي: [ 76 ] [ 77 ]
- تحديد الأصول وتقدير قيمتها. يشمل ذلك: الأفراد، والمباني، والأجهزة، والبرامج، والبيانات (الإلكترونية، والمطبوعة، وغيرها)، واللوازم. [ 78 ]
- إجراء تقييم للمخاطر . يشمل ذلك: الكوارث الطبيعية، وأعمال الحرب، والحوادث، والأعمال الخبيثة التي تنشأ من داخل المنظمة أو خارجها. [ 79 ]
- قم بإجراء تقييم للثغرات الأمنية ، واحسب احتمالية استغلال كل ثغرة. قيّم السياسات والإجراءات والمعايير والتدريب والأمن المادي ومراقبة الجودة والأمن التقني. [ 80 ]
- احسب تأثير كل تهديد على كل أصل. استخدم التحليل النوعي أو التحليل الكمي.
- حدد الضوابط المناسبة، واخترها، ونفذها. قدم استجابة متناسبة. ضع في اعتبارك الإنتاجية، وفعالية التكلفة، وقيمة الأصل. [ 81 ]
- قيّم فعالية تدابير الرقابة. تأكد من أن هذه التدابير توفر الحماية المطلوبة بفعالية من حيث التكلفة دون أي خسارة ملحوظة في الإنتاجية. [ 82 ]
بالنسبة لأي خطر مُحدد، يُمكن للإدارة قبوله بناءً على انخفاض قيمة الأصل، وقلة تكرار حدوثه، وانخفاض تأثيره على العمل. أو قد تختار القيادة تخفيف المخاطر باختيار وتطبيق إجراءات رقابية مناسبة للحد منها. في بعض الحالات، يُمكن نقل المخاطر إلى شركة أخرى عن طريق شراء تأمين أو الاستعانة بمصادر خارجية. [ 83 ] قد يكون واقع بعض المخاطر محل خلاف. في مثل هذه الحالات، قد تختار القيادة إنكار المخاطر. [ 84 ]
ضوابط الأمان
يُساعد اختيار وتطبيق ضوابط أمنية مناسبة المؤسسة في البداية على خفض المخاطر إلى مستويات مقبولة. [ 85 ] ويجب أن يتبع اختيار الضوابط تقييم المخاطر وأن يستند إليه. [ 86 ] قد تختلف الضوابط في طبيعتها، ولكنها في جوهرها وسائل لحماية سرية المعلومات وسلامتها وتوافرها. وقد حددت المواصفة القياسية ISO/IEC 27001 ضوابط في مجالات مختلفة. [ 87 ] ويمكن للمؤسسات تطبيق ضوابط إضافية وفقًا لمتطلباتها. [ 88 ] وتقدم المواصفة القياسية ISO/IEC 27002 إرشادات لمعايير أمن المعلومات المؤسسية. [ 89 ]
الدفاع المتعمق

يُعدّ مفهوم الدفاع المتعدد الطبقات فلسفة أمنية أساسية تعتمد على أنظمة أمنية متداخلة مصممة للحفاظ على الحماية حتى في حال تعطل أحد مكوناتها. فبدلاً من الاعتماد على إجراء أمني واحد، يجمع هذا المفهوم بين طبقات متعددة من الضوابط الأمنية، سواء في الحوسبة السحابية أو على نقاط نهاية الشبكة. ويشمل هذا النهج تركيبات مثل جدران الحماية مع أنظمة كشف التسلل، وخدمات تصفية البريد الإلكتروني مع برامج مكافحة الفيروسات المكتبية، والأمن السحابي إلى جانب وسائل الدفاع الشبكية التقليدية. [ 90 ] ويمكن تطبيق هذا المفهوم من خلال ثلاث طبقات متميزة من الضوابط الإدارية والمنطقية والمادية، [ 91 ] أو تمثيله بصريًا كنموذج بصلة، حيث تُمثّل البيانات جوهره، وتحيط بها طبقات الأفراد، وأمن الشبكة، وأمن الأجهزة، وأمن التطبيقات. [ 92 ] وتؤكد هذه الاستراتيجية أن الأمن لا يقتصر على التكنولوجيا فحسب، بل يشمل أيضًا الأفراد والعمليات التي تعمل معًا، مع كون المراقبة والاستجابة في الوقت الفعلي عنصرين أساسيين. [ 90 ]
تصنيف
يُعدّ إدراك قيمة المعلومات وتحديد الإجراءات المناسبة ومتطلبات حمايتها جانبًا هامًا من جوانب أمن المعلومات وإدارة المخاطر. [ 93 ] لا تتساوى جميع المعلومات، وبالتالي لا تتطلب جميعها نفس درجة الحماية. [ 94 ] يتطلب ذلك تصنيف المعلومات أمنيًا . [ 95 ] تتمثل الخطوة الأولى في تصنيف المعلومات في تحديد أحد أعضاء الإدارة العليا بصفته مالكًا للمعلومات المراد تصنيفها. بعد ذلك، يتم وضع سياسة تصنيف. [ 96 ] ينبغي أن تصف هذه السياسة مختلف مسميات التصنيف، وتحدد معايير إسناد كل مسمى إلى المعلومات، وتُدرج ضوابط الأمان المطلوبة لكل تصنيف. [ 97 ]
تتضمن بعض العوامل المؤثرة في تصنيف المعلومات مدى أهميتها للمؤسسة، وعمرها، وما إذا كانت قد أصبحت قديمة أم لا. [ 98 ] كما تُعد القوانين والمتطلبات التنظيمية الأخرى من الاعتبارات المهمة عند تصنيف المعلومات. [ 99 ] وتُعتبر جمعية تدقيق ومراقبة نظم المعلومات (ISACA) ونموذجها التجاري لأمن المعلومات أداةً لمتخصصي الأمن لدراسة الأمن من منظور النظم، مما يُهيئ بيئةً لإدارة الأمن بشكل شامل، ويُمكّن من معالجة المخاطر الفعلية. [ 100 ]
يعتمد نوع تصنيفات أمن المعلومات المختارة والمستخدمة على طبيعة المنظمة، ومن الأمثلة على ذلك: [ 97 ]
- في قطاع الأعمال، توجد تصنيفات مثل: عام، حساس، خاص، سري.
- في القطاع الحكومي، توجد تصنيفات مثل: غير مصنف، غير رسمي، محمي، سري، سري للغاية، وما يعادلها من المصطلحات غير الإنجليزية. [ 101 ]
- في التشكيلات متعددة القطاعات، يتم تطبيق بروتوكول إشارات المرور ، والذي يتكون من: الأبيض والأخضر والأصفر والأحمر.
- في القطاع الشخصي، يُستخدم مصطلح واحد مثل "المالي". ويشمل ذلك الأنشطة المتعلقة بإدارة الأموال، مثل الخدمات المصرفية عبر الإنترنت. [ 102 ]
يجب تدريب جميع موظفي المؤسسة، بالإضافة إلى شركاء العمل، على مخطط التصنيف وفهم ضوابط الأمان المطلوبة وإجراءات التعامل مع كل تصنيف. ينبغي مراجعة تصنيف أي أصل معلوماتي مُحدد بشكل دوري للتأكد من ملاءمته للمعلومات، ولضمان تطبيق ضوابط الأمان المطلوبة وفقًا للإجراءات الصحيحة. [ 103 ]
التحكم في الوصول
يجب تقييد الوصول إلى المعلومات المحمية على الأشخاص المصرح لهم بالوصول إليها. [ 104 ] كما يجب أن تكون برامج الحاسوب، وفي كثير من الحالات أجهزة الحاسوب التي تعالج المعلومات، مصرحًا لها أيضًا. وهذا يتطلب وجود آليات للتحكم في الوصول إلى المعلومات المحمية. وينبغي أن تتناسب درجة تعقيد آليات التحكم في الوصول مع قيمة المعلومات المحمية؛ فكلما زادت حساسية المعلومات أو قيمتها، زادت الحاجة إلى آليات تحكم أقوى. [ 105 ] وتبدأ أسس آليات التحكم في الوصول بتحديد الهوية والتحقق من الهوية . [ 106 ]
تُعتبر عملية التحكم في الوصول عمومًا من خلال ثلاث خطوات: تحديد الهوية، والمصادقة ، والتفويض . [ 107 ] [ 54 ]
تعريف
التعريف هو تأكيد لهوية شخص ما أو ماهية شيء ما. فعندما يقول شخص ما "مرحباً، اسمي جون دو "، فإنه يُقرّ بهويته. ومع ذلك، قد يكون هذا الإقرار صحيحاً أو خاطئاً. قبل منح جون دو حق الوصول إلى المعلومات المحمية، يجب التحقق من هويته. عادةً ما يكون هذا الإقرار على شكل اسم مستخدم. بإدخال هذا الاسم، يُقرّ جون دو بأنه صاحبه. [ 108 ]
المصادقة
التحقق من الهوية هو عملية التأكد من صحة ادعاء الهوية. فعندما يدخل جون دو إلى البنك لسحب مبلغ من المال، يُعرّف نفسه للموظف ، مُثبتًا بذلك هويته. يطلب الموظف رؤية بطاقة هوية تحمل صورته، فيُقدّم له رخصة قيادته . يتحقق الموظف من الرخصة للتأكد من وجود اسم جون دو عليها، ويُقارن الصورة الموجودة عليها مع صورة الشخص الذي يدّعي أنه جون دو. إذا تطابقت الصورة والاسم، يكون الموظف قد تحقق من هوية جون دو. وبالمثل، بإدخال كلمة المرور الصحيحة، يُقدّم المستخدم دليلًا على أنه صاحب اسم المستخدم.
هناك ثلاثة أنواع مختلفة من المعلومات التي يمكن استخدامها للمصادقة: [ 109 ]
- شيء يعرفه المرء: أشياء مثل رقم التعريف الشخصي، أو كلمة المرور ، أو اسم عائلة الأم قبل الزواج [ 110 ]
- شيء يمتلكه الشخص: رخصة قيادة أو بطاقة ممغنطة [ 111 ] [ 112 ]
- أحدها هو: القياسات الحيوية ، بما في ذلك بصمات راحة اليد ، وبصمات الأصابع ، وبصمات الصوت ، ومسح شبكية العين [ 113 ].
يتطلب التوثيق القوي توفير أكثر من نوع واحد من معلومات التوثيق (التوثيق الثنائي). [ 114 ] يُعد اسم المستخدم الشكل الأكثر شيوعًا للتعريف على أنظمة الحاسوب اليوم، وكلمة المرور هي الشكل الأكثر شيوعًا للتوثيق. وقد أدّى اسم المستخدم وكلمة المرور الغرض منهما، لكنهما أصبحا غير كافيين بشكل متزايد. ويجري استبدالهما أو استكمالهما تدريجيًا بآليات توثيق أكثر تطورًا، مثل خوارزميات كلمات المرور لمرة واحدة المعتمدة على الوقت .
التفويض
بعد تحديد هوية الشخص أو البرنامج أو الحاسوب والتحقق منها بنجاح، يجب تحديد موارد المعلومات التي يُسمح له بالوصول إليها والإجراءات التي يُسمح له بتنفيذها (تشغيل، عرض، إنشاء، حذف، أو تعديل). يُسمى هذا التفويض . يبدأ تفويض الوصول إلى المعلومات وخدمات الحوسبة الأخرى بالسياسات والإجراءات الإدارية. [ 115 ] تُحدد هذه السياسات المعلومات وخدمات الحوسبة التي يُمكن الوصول إليها، ومن يُمكنه الوصول إليها، وتحت أي شروط. ثم تُهيأ آليات التحكم في الوصول لإنفاذ هذه السياسات. تُجهز أنظمة الحوسبة المختلفة بأنواع مختلفة من آليات التحكم في الوصول. بل إن بعضها قد يُتيح خيارًا بين آليات تحكم مختلفة. [ 116 ] تعتمد آلية التحكم في الوصول التي يُوفرها النظام على أحد ثلاثة مناهج للتحكم في الوصول، أو قد تُستمد من مزيج من هذه المناهج الثلاثة. [ 54 ]
يُوحّد النهج غير التقديري جميع عمليات التحكم في الوصول تحت إدارة مركزية. [ 117 ] ويستند الوصول إلى المعلومات والموارد الأخرى عادةً إلى وظيفة الفرد (دوره) في المؤسسة أو المهام التي يجب عليه القيام بها. أما النهج التقديري فيمنح مُنشئ أو مالك مورد المعلومات القدرة على التحكم في الوصول إلى تلك الموارد. [ 117 ] وفي نهج التحكم الإلزامي في الوصول، يُمنح الوصول أو يُرفض بناءً على التصنيف الأمني المُخصص لمورد المعلومات. [ 104 ]
تشمل أمثلة آليات التحكم في الوصول الشائعة المستخدمة اليوم التحكم في الوصول القائم على الأدوار ، والمتوفر في العديد من أنظمة إدارة قواعد البيانات المتقدمة؛ وأذونات الملفات البسيطة المتوفرة في أنظمة التشغيل UNIX وWindows؛ [ 118 ] وكائنات نهج المجموعة المتوفرة في أنظمة شبكة Windows؛ و Kerberos و RADIUS و TACACS ، وقوائم الوصول البسيطة المستخدمة في العديد من جدران الحماية وأجهزة التوجيه . [ 119 ]
لكي تكون السياسات وضوابط الأمان الأخرى فعّالة، يجب أن تكون قابلة للتنفيذ والالتزام بها. تضمن السياسات الفعّالة محاسبة الأفراد على أفعالهم. [ 120 ] على سبيل المثال، تنصّ إرشادات وزارة الخزانة الأمريكية للأنظمة التي تعالج المعلومات الحساسة أو السرية على ضرورة تسجيل جميع محاولات المصادقة والوصول، سواء الناجحة منها أو الفاشلة، وأن يترك كل وصول إلى المعلومات سجلاً تدقيقياً . [ 121 ]
كذلك، يجب تطبيق مبدأ الحاجة إلى المعرفة عند الحديث عن التحكم في الوصول. يمنح هذا المبدأ حق الوصول للشخص لأداء مهامه الوظيفية. ويُستخدم هذا المبدأ في القطاع الحكومي عند التعامل مع التصاريح الأمنية المختلفة. [ 122 ] فعلى الرغم من أن موظفين اثنين في قسمين مختلفين يحملان تصريحًا أمنيًا سريًا للغاية ، إلا أنه يجب أن يكون لديهما مبدأ الحاجة إلى المعرفة لتبادل المعلومات. وبموجب مبدأ الحاجة إلى المعرفة، يمنح مديرو الشبكة الموظف الحد الأدنى من الصلاحيات لمنع الموظفين من الوصول إلى معلومات تتجاوز ما هو مسموح لهم به. [ 123 ] يُسهم مبدأ الحاجة إلى المعرفة في تعزيز مبدأ السرية والنزاهة والتوافر، ويؤثر بشكل مباشر على الجانب السري من هذا المبدأ.
علم التشفير
يستخدم أمن المعلومات التشفير لتحويل المعلومات القابلة للاستخدام إلى شكل يجعلها غير قابلة للاستخدام من قبل أي شخص آخر غير المستخدم المُصرَّح له؛ وتُسمى هذه العملية بالتشفير . [ 124 ] يمكن للمستخدم المُصرَّح له، الذي يمتلك مفتاح التشفير، إعادة المعلومات المُشفَّرة (غير القابلة للاستخدام) إلى شكلها الأصلي القابل للاستخدام ، من خلال عملية فك التشفير. يُستخدم التشفير في أمن المعلومات لحماية المعلومات من الكشف غير المُصرَّح به أو العرضي أثناء نقلها (إلكترونيًا أو ماديًا) وأثناء تخزينها. [ 54 ]
توفر تقنيات التشفير أمانًا للمعلومات من خلال تطبيقات مفيدة أخرى، تشمل أساليب مصادقة محسّنة، وملخصات الرسائل، والتوقيعات الرقمية، وعدم الإنكار ، واتصالات الشبكة المشفرة. [ 125 ] ويجري استبدال التطبيقات القديمة الأقل أمانًا، مثل Telnet وبروتوكول نقل الملفات (FTP)، تدريجيًا بتطبيقات أكثر أمانًا، مثل Secure Shell (SSH)، التي تستخدم اتصالات شبكة مشفرة. [ 126 ] ويمكن تشفير الاتصالات اللاسلكية باستخدام بروتوكولات مثل WPA/WPA2 أو WEP الأقدم (والأقل أمانًا) . أما الاتصالات السلكية (مثل ITU-T G.hn ) فتُؤمَّن باستخدام AES للتشفير و X.1035 للمصادقة وتبادل المفاتيح. [ 127 ] ويمكن استخدام تطبيقات برمجية مثل GnuPG أو PGP لتشفير ملفات البيانات والبريد الإلكتروني. [ 128 ]
قد تُسبب التشفير مشاكل أمنية عند عدم تطبيقه بشكل صحيح. [ 129 ] يجب تطبيق حلول التشفير باستخدام حلول معتمدة في هذا المجال، خضعت لمراجعة دقيقة من قبل خبراء مستقلين في التشفير. [ 130 ] يُعد طول مفتاح التشفير وقوته من الاعتبارات المهمة أيضًا. [ 131 ] فالمفتاح الضعيف أو القصير جدًا يُنتج تشفيرًا ضعيفًا . [ 131 ] يجب حماية المفاتيح المستخدمة في التشفير وفك التشفير بنفس درجة الحماية التي تُوفر لأي معلومات سرية أخرى. [ 132 ] يجب حمايتها من الكشف غير المصرح به والتدمير، ويجب أن تكون متاحة عند الحاجة. تُعالج حلول البنية التحتية للمفاتيح العامة (PKI) العديد من المشاكل المتعلقة بإدارة المفاتيح . [ 54 ]
عملية
تُتيح المبادئ التوجيهية الفيدرالية الأمريكية للعقوبات الآن إمكانية تحميل مسؤولي الشركات المسؤولية عن عدم بذل العناية الواجبة والحرص اللازم في إدارة أنظمة المعلومات الخاصة بهم. [ 133 ]
في مجال أمن المعلومات، يقدم هاريس [ 134 ] التعريفات التالية للعناية الواجبة والاجتهاد الواجب:
"العناية الواجبة هي الخطوات التي تُتخذ لإظهار أن الشركة قد تحملت مسؤولية الأنشطة التي تجري داخلها، واتخذت الخطوات اللازمة لحماية الشركة ومواردها وموظفيها." و "الاجتهاد الواجب" هو "الأنشطة المستمرة التي تضمن استمرار عمل آليات الحماية وفعاليتها." [ 135 ]
ينبغي الانتباه إلى نقطتين هامتين في هذه التعريفات. [ 136 ] أولاً، في حالة العناية الواجبة، تُتخذ خطوات لإثبات ذلك؛ وهذا يعني إمكانية التحقق من هذه الخطوات وقياسها، أو حتى إنتاج نتائج ملموسة. [ 137 ] [ 138 ] ثانياً، في حالة بذل العناية الواجبة، تُمارس أنشطة مستمرة؛ وهذا يعني أن هناك أشخاصاً يقومون فعلياً بأمور لمراقبة آليات الحماية وصيانتها، وهذه الأنشطة مستمرة. [ 139 ]
تتحمل المؤسسات مسؤولية تطبيق واجب العناية عند تطبيق أمن المعلومات. يوفر معيار تحليل مخاطر واجب العناية (DoCRA) [ 140 ] مبادئ وممارسات لتقييم المخاطر. [ 141 ] وهو يأخذ في الاعتبار جميع الأطراف التي قد تتأثر بتلك المخاطر. [ 142 ] يساعد DoCRA في تقييم مدى ملاءمة الضمانات لحماية الآخرين من الضرر مع مراعاة أنها تمثل عبئًا معقولًا. [ 143 ] مع تزايد الدعاوى القضائية المتعلقة باختراق البيانات، يتعين على الشركات تحقيق التوازن بين ضوابط الأمان والامتثال ورسالتها. [ 144 ]
خطط الاستجابة للحوادث
إدارة حوادث أمن الحاسوب هي شكل متخصص من أشكال إدارة الحوادث يركز على مراقبة الأحداث الأمنية على أجهزة الحاسوب والشبكات واكتشافها والاستجابة لها بطريقة يمكن التنبؤ بها. [ 145 ]
تُطبّق المؤسسات ذلك من خلال خطط الاستجابة للحوادث التي يتم تفعيلها عند اكتشاف أي اختراقات أمنية. [ 146 ] تتضمن هذه الخطط عادةً فريق استجابة للحوادث يتمتع بمهارات متخصصة في مجالات مثل اختبار الاختراق، والأدلة الجنائية الرقمية، وأمن الشبكات. [ 147 ]
إدارة التغيير
إدارة التغيير هي عملية رسمية لتوجيه ومراقبة التعديلات التي تُجرى على بيئة معالجة المعلومات. [ 148 ] [ 149 ] ويشمل ذلك التعديلات التي تُجرى على أجهزة الكمبيوتر المكتبية، والشبكة، والخوادم، والبرمجيات. [ 150 ] تهدف إدارة التغيير إلى تقليل المخاطر الناجمة عن التغييرات التي تُجرى على بيئة معالجة المعلومات، وتحسين استقرارها وموثوقيتها أثناء إجراء هذه التغييرات. وليس من أهداف إدارة التغيير منع أو عرقلة تنفيذ التغييرات الضرورية. [ 151 ] [ 152 ]
أي تغيير في بيئة معالجة المعلومات يُدخل عنصرًا من المخاطرة. [ 153 ] حتى التغييرات التي تبدو بسيطة قد يكون لها آثار غير متوقعة. [ 154 ] من بين مسؤوليات الإدارة العديدة إدارة المخاطر. [ 155 ] [ 156 ] إدارة التغيير أداة لإدارة المخاطر الناجمة عن التغييرات في بيئة معالجة المعلومات. [ 157 ] يضمن جزء من عملية إدارة التغيير عدم تنفيذ التغييرات في أوقات غير مناسبة قد تُعطّل عمليات الأعمال الحيوية أو تتداخل مع تغييرات أخرى قيد التنفيذ. [ 158 ]
لا يتطلب كل تغيير إدارة. [ 159 ] بعض أنواع التغييرات جزء من الروتين اليومي لمعالجة المعلومات وتخضع لإجراءات محددة مسبقًا، مما يقلل من مستوى المخاطر الإجمالية على بيئة المعالجة. [ 160 ] يُعد إنشاء حساب مستخدم جديد أو تثبيت جهاز كمبيوتر مكتبي جديد مثالين على التغييرات التي لا تتطلب عادةً إدارة تغيير. مع ذلك، فإن نقل مشاركات ملفات المستخدم أو ترقية خادم البريد الإلكتروني يشكلان مستوى أعلى بكثير من المخاطر على بيئة المعالجة، وهما ليسا من الأنشطة اليومية المعتادة. [ 161 ] تتمثل الخطوات الأولى الحاسمة في إدارة التغيير في: (أ) تعريف التغيير (وإيصال هذا التعريف)، و(ب) تحديد نطاق نظام التغيير. [ 162 ]
تُشرف عادةً لجنة مراجعة التغيير، المؤلفة من ممثلين عن مجالات الأعمال الرئيسية، على إدارة التغيير [ 163 ] ، بما في ذلك الأمن، والشبكات، ومديري الأنظمة، وإدارة قواعد البيانات، ومطوري التطبيقات، ودعم أجهزة سطح المكتب، ومكتب المساعدة. ويمكن تسهيل مهام لجنة مراجعة التغيير باستخدام تطبيقات سير العمل الآلية. [ 164 ] وتتمثل مسؤولية لجنة مراجعة التغيير في ضمان اتباع إجراءات إدارة التغيير الموثقة في المؤسسة. وتتلخص عملية إدارة التغيير فيما يلي [ 165 ]
- الطلب : يحق لأي شخص طلب تغيير. [ 166 ] [ 167 ] قد يكون الشخص الذي يقدم طلب التغيير هو نفسه الشخص الذي يُجري التحليل أو يُنفذ التغيير، أو قد يكون شخصًا آخر. [ 168 ] [ 169 ] عند استلام طلب تغيير، قد يخضع لمراجعة أولية لتحديد مدى توافق التغيير المطلوب مع نموذج أعمال المؤسسة وممارساتها، ولتحديد حجم الموارد اللازمة لتنفيذه. [ 170 ]
- الموافقة : تتولى الإدارة إدارة العمل والتحكم في تخصيص الموارد، لذا يجب عليها الموافقة على طلبات التغيير وتحديد أولوية لكل تغيير. قد ترفض الإدارة طلب التغيير إذا كان غير متوافق مع نموذج العمل أو معايير الصناعة أو أفضل الممارسات. [ 171 ] [ 172 ] كما قد ترفضه إذا تطلب موارد أكثر مما هو متاح. [ 173 ]
- التخطيط : يتضمن التخطيط للتغيير اكتشاف نطاق وتأثير التغيير المقترح؛ وتحليل مدى تعقيد التغيير؛ وتخصيص الموارد، وتطوير واختبار وتوثيق كل من خطط التنفيذ وخطط التراجع.
- الاختبار : يجب اختبار كل تغيير في بيئة اختبار آمنة، تحاكي بيئة الإنتاج الفعلية بدقة، قبل تطبيق التغيير على بيئة الإنتاج. كما يجب اختبار خطة التراجع. [ 174 ]
- الجدول الزمني : جزء من مسؤولية مجلس مراجعة التغيير هو المساعدة في جدولة التغييرات من خلال مراجعة تاريخ التنفيذ المقترح بحثًا عن أي تعارضات محتملة مع التغييرات المجدولة الأخرى أو أنشطة العمل الهامة.
- التواصل : بمجرد جدولة أي تغيير، يجب إبلاغ المعنيين به. يهدف التواصل إلى منح الآخرين فرصة لتذكير لجنة مراجعة التغييرات بأي تغييرات أخرى أو أنشطة تجارية هامة ربما تم إغفالها عند جدولة التغيير. كما يهدف التواصل إلى إعلام فريق الدعم الفني والمستخدمين بأن التغيير وشيك الحدوث. ومن مسؤوليات لجنة مراجعة التغييرات أيضًا ضمان إبلاغ التغييرات المجدولة بشكل صحيح إلى جميع المتأثرين بها أو المعنيين بها.
- التنفيذ : يجب تنفيذ التغييرات في التاريخ والوقت المحددين. [ 175 ] تضمنت عملية التخطيط وضع خطة تنفيذ، وخطة اختبار، وخطة انسحاب. [ 176 ] [ 177 ] في حال فشل تنفيذ التغيير، أو فشل اختبار ما بعد التنفيذ، أو استيفاء معايير أخرى حاسمة، يجب تنفيذ خطة الانسحاب.
- الوثائق : يجب توثيق جميع التغييرات. يشمل التوثيق طلب التغيير الأولي، والموافقة عليه، والأولوية الممنوحة له، وخطط التنفيذ والاختبار والتراجع، ونتائج تقييم مجلس مراجعة التغيير، وتاريخ/وقت تنفيذ التغيير، ومن قام بتنفيذه، وما إذا كان التغيير قد نُفِّذ بنجاح أو فشل أو تم تأجيله. [ 178 ]
- مراجعة ما بعد التغيير : ينبغي على لجنة مراجعة التغيير عقد مراجعة لاحقة للتغييرات بعد تنفيذها. ومن الأهمية بمكان مراجعة التغييرات الفاشلة أو التي تم التراجع عنها. يجب على اللجنة محاولة فهم المشكلات التي وُوجهت، والبحث عن مجالات للتحسين.
يمكن لإجراءات إدارة التغيير البسيطة والسهلة التطبيق أن تقلل بشكل كبير من المخاطر الإجمالية الناجمة عن إجراء تغييرات على بيئة معالجة المعلومات. [ 86 ] تُحسّن إجراءات إدارة التغيير الجيدة الجودة العامة ونجاح التغييرات أثناء تنفيذها. ويتحقق ذلك من خلال التخطيط، ومراجعة الأقران، والتوثيق، والتواصل. [ 179 ]
توفر كل من ISO/IEC 20000 ، ودليل العمليات المرئية: تطبيق ITIL في 4 خطوات عملية وقابلة للتدقيق [ 180 ] (ملخص الكتاب الكامل)، [ 181 ] و ITIL إرشادات قيمة حول تنفيذ برنامج إدارة التغيير الفعال والكفء لأمن المعلومات.
استمرارية الأعمال
تُعنى إدارة استمرارية الأعمال ( BCM ) بالترتيبات التي تهدف إلى حماية وظائف الأعمال الحيوية للمؤسسة من الانقطاع نتيجةً للحوادث، أو على الأقل تقليل آثارها. [ 182 ] تُعدّ إدارة استمرارية الأعمال ضرورية لأي مؤسسة للحفاظ على توافق التكنولوجيا والأعمال مع التهديدات الحالية لاستمرار العمل كالمعتاد. [ 183 ] ينبغي إدراج إدارة استمرارية الأعمال في خطة تحليل المخاطر للمؤسسة لضمان حصول جميع وظائف الأعمال الضرورية على ما يلزمها لمواصلة العمل في حال حدوث أي نوع من التهديدات لأي وظيفة من وظائف الأعمال. [ 184 ]
وهو يشمل:
- تحليل المتطلبات، على سبيل المثال، تحديد وظائف الأعمال الحيوية، والتبعيات، ونقاط الفشل المحتملة، والتهديدات المحتملة، وبالتالي الحوادث أو المخاطر التي تهم المنظمة؛ [ 185 ]
- الهندسة المعمارية والتصميم، على سبيل المثال، مزيج مناسب من المناهج بما في ذلك المرونة (مثل هندسة أنظمة وعمليات تكنولوجيا المعلومات لتحقيق توافر عالٍ، [ 186 ] وتجنب أو منع المواقف التي قد تعطل العمل)، وإدارة الحوادث والطوارئ (مثل إخلاء المباني، والاتصال بخدمات الطوارئ، والفرز/تقييم الوضع [ 187 ] وتفعيل خطط التعافي)، والتعافي (مثل إعادة البناء) وإدارة الطوارئ (قدرات عامة للتعامل بشكل إيجابي مع أي شيء يحدث باستخدام أي موارد متاحة)؛ [ 188 ]
- التنفيذ، على سبيل المثال، تكوين وجدولة النسخ الاحتياطية، ونقل البيانات، وما إلى ذلك، وتكرار العناصر الحيوية وتعزيزها؛ والتعاقد مع موردي الخدمات والمعدات؛
- الاختبارات، على سبيل المثال، تمارين استمرارية الأعمال من مختلف الأنواع والتكاليف ومستويات الضمان؛ [ 189 ]
- الإدارة، على سبيل المثال، تحديد الاستراتيجيات، ووضع الأهداف والغايات؛ تخطيط وتوجيه العمل؛ تخصيص الأموال والأفراد والموارد الأخرى؛ تحديد الأولويات بالنسبة للأنشطة الأخرى؛ بناء الفريق، والقيادة، والرقابة، والتحفيز، والتنسيق مع وظائف وأنشطة الأعمال الأخرى [ 190 ] (مثل تكنولوجيا المعلومات، والمرافق، والموارد البشرية، وإدارة المخاطر، ومخاطر المعلومات وأمنها، والعمليات)؛ مراقبة الوضع، والتحقق من الترتيبات وتحديثها عند حدوث تغييرات؛ تطوير النهج من خلال التحسين المستمر والتعلم والاستثمار المناسب؛
- ضمان، على سبيل المثال، الاختبار وفقًا لمتطلبات محددة؛ قياس وتحليل وإعداد تقارير عن المعايير الرئيسية؛ إجراء اختبارات ومراجعات وعمليات تدقيق إضافية لزيادة الثقة في أن الترتيبات ستسير وفقًا للخطة إذا تم تفعيلها.
بينما يتبنى نظام إدارة استمرارية الأعمال (BCM) نهجًا شاملًا للحد من المخاطر المرتبطة بالكوارث عن طريق تقليل احتمالية وقوع الحوادث وشدتها، تركز خطة التعافي من الكوارث (DRP) تحديدًا على استئناف العمليات التجارية بأسرع وقت ممكن بعد وقوع الكارثة. [ 191 ] وتحدد خطة التعافي من الكوارث، التي يتم تفعيلها فور وقوع الكارثة، الخطوات اللازمة لاستعادة البنية التحتية الحيوية لتكنولوجيا المعلومات والاتصالات . [ 192 ] وتشمل عملية التخطيط للتعافي من الكوارث تشكيل فريق تخطيط، وإجراء تقييم للمخاطر، وتحديد الأولويات، ووضع استراتيجيات التعافي، وإعداد قوائم الجرد وتوثيق الخطة، ووضع معايير وإجراءات التحقق، وأخيرًا تنفيذ الخطة. [ 193 ]
القوانين واللوائح

فيما يلي قائمة جزئية بالقوانين واللوائح الحكومية في مختلف أنحاء العالم التي كان لها، أو سيكون لها، تأثير كبير على معالجة البيانات وأمن المعلومات. كما تم إدراج لوائح القطاعات الصناعية الهامة عندما يكون لها تأثير كبير على أمن المعلومات.
- ينص قانون حماية البيانات البريطاني لعام 1998 على أحكام جديدة لتنظيم معالجة المعلومات المتعلقة بالأفراد، بما في ذلك الحصول على هذه المعلومات أو الاحتفاظ بها أو استخدامها أو الإفصاح عنها. [ 194 ] [ 195 ] ويُلزم توجيه الاتحاد الأوروبي بشأن حماية البيانات (EUDPD) جميع الدول الأعضاء في الاتحاد الأوروبي بتبني لوائح وطنية لتوحيد معايير حماية خصوصية البيانات للمواطنين في جميع أنحاء الاتحاد الأوروبي. [ 196 ] [ 197 ]
- قانون إساءة استخدام الحاسوب لعام 1990 هو قانون صادر عن البرلمان البريطاني يُجرّم جرائم الحاسوب (مثل القرصنة). [ 198 ] وقد أصبح هذا القانون نموذجًا استلهمت منه العديد من الدول الأخرى، بما في ذلك كندا وأيرلندا ، عند صياغة قوانينها الخاصة بأمن المعلومات. [ 199 ]
- كان توجيه الاتحاد الأوروبي بشأن الاحتفاظ بالبيانات (الملغى) يُلزم مزودي خدمات الإنترنت وشركات الهاتف بالاحتفاظ ببيانات كل رسالة إلكترونية مُرسلة وكل مكالمة هاتفية مُجراة لمدة تتراوح بين ستة أشهر وسنتين. [ 200 ]
- قانون حقوق الأسرة والخصوصية التعليمية (FERPA) ( 20 U.S.C § 1232 g؛ 34 CFR الجزء 99) هو قانون فيدرالي أمريكي يحمي خصوصية السجلات التعليمية للطلاب. [ 201 ] ينطبق هذا القانون على جميع المدارس التي تتلقى تمويلًا بموجب برنامج تابع لوزارة التعليم الأمريكية . [ 202 ] عمومًا، يجب على المدارس الحصول على إذن كتابي من ولي الأمر أو الطالب المؤهل [ 202 ] [ 203 ] للإفصاح عن أي معلومات من السجل التعليمي للطالب. [ 204 ]
- تحدد إرشادات الأمن الصادرة عن مجلس فحص المؤسسات المالية الفيدرالية ( FFIEC) للمدققين متطلبات أمن الخدمات المصرفية عبر الإنترنت. [ 205 ]
- ينص قانون قابلية نقل التأمين الصحي والمساءلة (HIPAA) لعام 1996 على اعتماد معايير وطنية للمعاملات الإلكترونية في مجال الرعاية الصحية، ومعرفات وطنية لمقدمي الخدمات الصحية، وخطط التأمين الصحي، وأصحاب العمل. [ 206 ] كما يلزم القانون مقدمي الرعاية الصحية، وشركات التأمين، وأصحاب العمل بحماية أمن وسرية البيانات الصحية. [ 207 ]
- يحمي قانون غرام -ليتش-بليلي لعام 1999 (GLBA)، المعروف أيضاً باسم قانون تحديث الخدمات المالية لعام 1999، خصوصية وأمن المعلومات المالية الخاصة التي تجمعها المؤسسات المالية وتحتفظ بها وتعالجها. [ 208 ]
- ينصّ البند 404 من قانون ساربينز-أوكسلي لعام 2002 (SOX) على إلزام الشركات المساهمة العامة بتقييم فعالية ضوابطها الداخلية المتعلقة بالتقارير المالية في التقارير السنوية التي تقدمها في نهاية كل سنة مالية. [ 209 ] ويتحمل مديرو تقنية المعلومات مسؤولية أمن ودقة وموثوقية الأنظمة التي تُدير البيانات المالية وتُبلغ عنها. كما يُلزم القانون الشركات المساهمة العامة بالتعاقد مع مدققين مستقلين يُقرّون بصحة تقييماتهم ويُقدمون تقريرًا عنها. [ 210 ]
- يضع معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) متطلبات شاملة لتعزيز أمان بيانات حسابات الدفع. [ 211 ] وقد طُوّر هذا المعيار من قِبل العلامات التجارية المؤسسة لمجلس معايير أمان PCI، وهي: أمريكان إكسبريس ، وديسكوفر للخدمات المالية ، وJCB، وماستركارد العالمية، وفيزا الدولية ، وذلك لتسهيل اعتماد تدابير أمان بيانات متسقة على نطاق واسع عالميًا. ويُعدّ معيار PCI DSS معيارًا أمنيًا متعدد الجوانب، يشمل متطلبات إدارة الأمان، والسياسات، والإجراءات، وبنية الشبكة ، وتصميم البرمجيات، وغيرها من التدابير الوقائية الهامة. [ 212 ]
- تُلزم قوانين الإبلاغ عن خروقات أمن المعلومات في الولايات (كاليفورنيا وغيرها الكثير) الشركات والمنظمات غير الربحية والمؤسسات الحكومية بإخطار المستهلكين عندما يُحتمل أن تكون "المعلومات الشخصية" غير المشفرة قد تعرضت للاختراق أو الفقدان أو السرقة. [ 213 ]
- يدعم قانون حماية المعلومات الشخصية والوثائق الإلكترونية ( PIPEDA ) في كندا التجارة الإلكترونية ويعززها من خلال حماية المعلومات الشخصية التي يتم جمعها أو استخدامها أو الكشف عنها في ظروف معينة، [ 214 ] وذلك من خلال النص على استخدام الوسائل الإلكترونية للتواصل أو تسجيل المعلومات أو المعاملات، ومن خلال تعديل قانون الإثبات الكندي ، وقانون الصكوك القانونية، وقانون مراجعة القوانين. [ 215 ] [ 216 ]
- تُحدد الهيئة اليونانية لأمن الاتصالات والخصوصية (ADAE) (القانون رقم 165/2011) الحد الأدنى من ضوابط أمن المعلومات التي يجب على كل شركة تُقدم شبكات و/أو خدمات اتصالات إلكترونية في اليونان تطبيقها لحماية سرية بيانات العملاء. [ 217 ] وتشمل هذه الضوابط ضوابط إدارية وفنية (مثل حفظ سجلات البيانات لمدة عامين). [ 218 ]
- تركز الهيئة اليونانية لأمن الاتصالات والخصوصية (ADAE) (القانون رقم 205/2013) على حماية سلامة وتوافر الخدمات والبيانات التي تقدمها شركات الاتصالات اليونانية. ويُلزم القانون هذه الشركات وغيرها من الشركات ذات الصلة بوضع ونشر واختبار خطط استمرارية الأعمال المناسبة والبنى التحتية الاحتياطية. [ 219 ]
أصدرت وزارة الدفاع الأمريكية (البنتاغون) التوجيه رقم 8570 في عام 2004، والذي تم استكماله بالتوجيه رقم 8140، والذي يلزم جميع موظفي البنتاغون وجميع العاملين المتعاقدين معها والمنخرطين في أدوار وأنشطة ضمان أمن المعلومات بالحصول على شهادات معتمدة في مجال تكنولوجيا المعلومات والحفاظ عليها، وذلك لضمان امتلاك جميع العاملين في البنتاغون المعنيين بحماية البنية التحتية للشبكات الحد الأدنى من المعارف والمهارات والقدرات المعترف بها في هذا المجال. ويشير أندرسون وريمرز (2019) إلى أن هذه الشهادات تتراوح بين شهادتي A+ وSecurity+ من CompTIA، وشهادة CISSP من ICS2.org، وغيرها. [ 220 ]
ثقافة
لا يقتصر مفهوم ثقافة أمن المعلومات على وصف مدى وعي الموظفين بالأمن فحسب، بل يشمل الأفكار والعادات والسلوكيات الاجتماعية للمؤسسة التي تؤثر على أمن المعلومات إيجابًا وسلبًا. [ 221 ] يمكن للمفاهيم الثقافية أن تساعد مختلف أقسام المؤسسة على العمل بفعالية أو أن تعيق فعالية أمن المعلومات داخلها. إن طريقة تفكير الموظفين وشعورهم تجاه الأمن والإجراءات التي يتخذونها لها تأثير كبير على أمن المعلومات في المؤسسات. وقد حدد روير وبيتريك (2017) سبعة أبعاد أساسية لثقافة أمن المعلومات في المؤسسات: [ 222 ]
- المواقف: مشاعر وعواطف الموظفين تجاه الأنشطة المختلفة المتعلقة بأمن المعلومات التنظيمية.
- السلوكيات: الأنشطة الفعلية أو المقصودة والإجراءات التي تنطوي على المخاطرة من جانب الموظفين والتي لها تأثير مباشر أو غير مباشر على أمن المعلومات.
- الإدراك: وعي الموظفين ومعرفتهم القابلة للتحقق ومعتقداتهم فيما يتعلق بالممارسات والأنشطة وعلاقة الكفاءة الذاتية التي ترتبط بأمن المعلومات.
- التواصل: طرق تواصل الموظفين مع بعضهم البعض، والشعور بالانتماء، ودعم قضايا الأمن، والإبلاغ عن الحوادث.
- الامتثال: الالتزام بسياسات الأمن التنظيمي، والوعي بوجود هذه السياسات، والقدرة على تذكر جوهر هذه السياسات.
- المعايير: تصورات السلوك والممارسات التنظيمية المتعلقة بالأمن والتي يعتبرها الموظفون وأقرانهم بشكل غير رسمي إما طبيعية أو منحرفة، على سبيل المثال التوقعات الخفية المتعلقة بالسلوكيات الأمنية والقواعد غير المكتوبة المتعلقة باستخدامات تكنولوجيا المعلومات والاتصالات.
- المسؤوليات: فهم الموظفين لأدوارهم ومسؤولياتهم كعامل حاسم في الحفاظ على أمن المعلومات أو تعريضه للخطر، وبالتالي أمن المنظمة.
وجد أندرسون وريمرز (2014) أن الموظفين غالبًا لا يرون أنفسهم جزءًا من "جهود" أمن المعلومات في المؤسسة، وكثيرًا ما يتخذون إجراءات تتجاهل مصالح أمن المعلومات المؤسسية. [ 223 ] تشير الأبحاث إلى ضرورة التحسين المستمر لثقافة أمن المعلومات. في كتاب "ثقافة أمن المعلومات: من التحليل إلى التغيير" ، علّق المؤلفون قائلين: "إنها عملية لا تنتهي، دورة من التقييم والتغيير أو الصيانة". لإدارة ثقافة أمن المعلومات، ينبغي اتخاذ خمس خطوات: التقييم المسبق، والتخطيط الاستراتيجي، والتخطيط التشغيلي، والتنفيذ، والتقييم اللاحق. [ 224 ]
- التقييم المبدئي: لتحديد مدى وعي الموظفين بأمن المعلومات وتحليل سياسة الأمن الحالية
- التخطيط الاستراتيجي: لوضع برنامج توعية أفضل، نحتاج إلى تحديد أهداف واضحة. ويُعدّ تجميع الأشخاص في مجموعات أمرًا مفيدًا لتحقيق ذلك.
- التخطيط العملياتي: بناء ثقافة أمنية جيدة قائمة على التواصل الداخلي، ودعم الإدارة، والوعي الأمني، وبرامج التدريب
- التنفيذ: ينبغي أن يتضمن التزام الإدارة، والتواصل مع أعضاء المنظمة، وتقديم دورات لجميع أعضاء المنظمة، والتزام الموظفين [ 224 ]
- التقييم اللاحق: لتقييم فعالية الخطوات السابقة بشكل أفضل والبناء على التحسين المستمر
انظر أيضاً
- النسخ الاحتياطي
- الأمن القائم على القدرات
- أمن البيانات
- بنية أمن المعلومات المؤسسية
- نموذج غوردون-لوب لاستثمارات أمن المعلومات
- الأمن القائم على الهوية
- البنية التحتية للمعلومات
- خصوصية المعلومات
- مؤشرات أمن المعلومات
- تكنولوجيا المعلومات
- مخاطر تكنولوجيا المعلومات
- إدارة أمن تكنولوجيا المعلومات (ITIL)
- سلسلة القتل
- قائمة شهادات أمن الحاسوب
- موبايل
- خدمات أمن الشبكات
- هندسة الخصوصية
- تقنيات تعزيز الخصوصية
- تقارب الأمن
- إدارة معلومات الأمن
- إدارة مستوى الأمان
- قانون أمن المعلومات
- خدمة الأمن (الاتصالات)
- التحقق والتدقيق
مراجع
- ↑ جوشي، تشانشالا؛ سينغ، أوميش كومار (أغسطس 2017). "إطار إدارة مخاطر أمن المعلومات - خطوة نحو تخفيف المخاطر الأمنية في شبكة الجامعة". مجلة أمن المعلومات والتطبيقات . 35 : 128-137 . doi : 10.1016/j.jisa.2017.06.006 . ISSN 2214-2126 .
- ^ فينك ، كيرستين (2004). قياس المعرفة المحتملة وعدم اليقين . الجامعة الألمانية. رقم ISBN 978-3-322-81240-7. OCLC 851734708 .
- ↑ ساموناس، س.؛ كوس، د. (2014). "وكالة المخابرات المركزية ترد: إعادة تعريف السرية والنزاهة والتوافر في مجال الأمن" . مجلة أمن نظم المعلومات . 10 (3): 21-45 . مؤرشف من الأصل في 22 سبتمبر 2018. تم الاطلاع عليه في 25 يناير 2018 .
- ↑ كايزر، توبياس (19 أبريل 2018)، "سياسة الأمن"، مجموعة أدوات إدارة المعلومات ، مطبعة سي آر سي، الصفحات 57-62 ، doi : 10.1201/9781315385488-13 ، ISBN 978-1-315-38548-8
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ ليو، إم آر؛ لاو، إل كي واي (2000). "أمن جدار الحماية: السياسات والاختبار وتقييم الأداء" . وقائع المؤتمر الدولي السنوي الرابع والعشرين لبرمجيات وتطبيقات الحاسوب. COMPSAC2000 . جمعية IEEE للحاسوب. ص 116-121 . doi : 10.1109/cmpsac.2000.884700 . ISBN 0-7695-0792-1. S2CID 11202223 .
- ↑ "كيف يعيق غياب توحيد البيانات الرعاية الصحية القائمة على البيانات"، الرعاية الصحية القائمة على البيانات ، هوبوكين، نيوجيرسي، الولايات المتحدة الأمريكية: جون وايلي وأولاده، ص 29، 17 أكتوبر 2015، doi : 10.1002/9781119205012.ch3 ، ISBN 978-1-119-20501-2
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ «غارتنر تقول إنّ التحولات الرقمية تؤثر على جميع الصناعات؛ ومؤشرات الأداء الرقمية ضرورية لقياس النجاح» . غارتنر. 2 أكتوبر 2017. تم الاطلاع عليه بتاريخ 25 يناير 2018 .
- ↑ "التقدير الآمن المعرض للهجمات السيبرانية العشوائية"، أنظمة التحكم السحابية ، المنهجيات والتطبيقات الناشئة في النمذجة، إلسيفير: 373-404 ، 2020، doi : 10.1016/b978-0-12-818701-2.00021-4 ، ISBN 978-0-12-818701-2، S2CID 240746156
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ نيجميير، هـ. (2003). تزامن الأنظمة الميكانيكية . وورلد ساينتيفيك. ISBN 978-981-279-497-0. OCLC 262846185 .
- ↑ "9 أنواع من تخصصات الأمن السيبراني" .
- ↑ "قاعدة بيانات توصيات الاتحاد الدولي للاتصالات - تقييس الاتصالات" .
- ^ "آيزو/آي إي سي 27001:2022" . ايزو .
- ↑ "حول المعايير المشتركة : بوابة المعايير المشتركة" . www.commoncriteriaportal.org .
- ↑ "إطار عمل الأمن السيبراني" . المعهد الوطني للمعايير والتكنولوجيا . 12 نوفمبر 2013.
- ↑ "مخطط أساسيات الأمن السيبراني: نظرة عامة" . GOV.UK. 13 مارس 2026.
- ↑ "نموذج النضج الأساسي 8" . Cyber.gov.au .
- ↑ "PCI DSS v4.0.1" (PDF) .
- ↑ رحيم، نور ح. (مارس 2006). حقوق الإنسان والأمن الداخلي في ماليزيا: الخطاب والواقع . مركز المعلومات التقنية للدفاع. OCLC 74288358 .
- ↑ وايلدينغ، إدوارد (2 مارس 2017). مخاطر المعلومات وأمنها: منع جرائم الحاسوب في مكان العمل والتحقيق فيها . روتليدج. ISBN 978-1-351-92755-0. OCLC 1052118207 .
- ↑ ستيوارت، جيمس (2012). دليل دراسة شهادة أخصائي أمن نظم المعلومات المعتمد (CISSP) . كندا: جون وايلي وأولاده. الصفحات 255-257 . ISBN 978-1-118-31417-3.
- ↑ "سرقة الهوية: أحدث أساليب الهجوم الرقمي التي يجب على الصناعة التعامل معها بجدية" . قضايا في نظم المعلومات . 2007. doi : 10.48009/2_iis_2007_297-302 . ISSN 1529-7314 .
- ^ ويندل بيرسون ، آنا. رونهيد، فريدريك (2017). تكنولوجيا المعلومات والأشخاص: هناك العديد من النوافذ الكبيرة التي تفتح أبوابها على الفور . Umeå Universitet، Instituteen for informationtik. او سي ال سي 1233659973 .
- ↑ شاو، رودان؛ سكارليكي، دانيال ب. (2014). "مقياس التخريب تجاه العملاء الذين أساءوا معاملة الموظفين". مجموعة بيانات PsycTESTS . doi : 10.1037/t31653-000 .
- ↑ كاسابوف، إدوارد؛ وارلو، أليكس (2012)، "كيف حدث كل هذا؟"، أعمال الامتثال وعملاؤها ، باسينجستوك: بالغراف ماكميلان، ص 11-20 ، doi : 10.1057/9781137271150_3 ، ISBN 978-1-137-27115-0
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ غوردون، لورانس أ .؛ لوب، مارتن ب. (نوفمبر 2002). "اقتصاديات الاستثمار في أمن المعلومات" . معاملات ACM في أمن المعلومات والأنظمة . 5 (4): 438-457 . doi : 10.1145/581271.581274 . S2CID 1500788 .
- ↑ تشو كيم، بيونغ؛ خانسا، لارا؛ جيمس، تابيثا (يوليو 2011). "الثقة الفردية وإدراك المستهلك للمخاطر". مجلة خصوصية وأمن المعلومات . 7 (3): 3-22 . doi : 10.1080/15536548.2011.10855915 . ISSN 1553-6548 . S2CID 144643691 .
- ↑ لارسن، دانيال (31 أكتوبر 2019). "خلق ثقافة سرية أمريكية: التشفير في دبلوماسية عهد ويلسون". التاريخ الدبلوماسي dhz046. doi : 10.1093/dh/dhz046 . ISSN 0145-2096 .
- ↑ "مقدمة: مات قيصر. عاش قيصر!"، صورة يوليوس قيصر التي صنعها بنفسه وحياته الدرامية اللاحقة ، بلومزبري أكاديميك، 2018، doi : 10.5040/9781474245784.0005 ، ISBN 978-1-4742-4578-4
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ سويتونيوس ترانكويليوس، غايوس (2008). سير الأباطرة (سلسلة أوكسفورد العالمية الكلاسيكية) . نيويورك: مطبعة جامعة أوكسفورد. ص 28. ISBN 978-0-19-953756-3.
- ↑ سينغ، سيمون (2000). كتاب الشفرات . أنكور. الصفحات 289-290 . ISBN 978-0-385-49532-5.
- ↑ جونسون، جون (1997). تطور الاستخبارات الإلكترونية البريطانية: 1653-1939 . مكتب القرطاسية التابع لجلالة الملكة. ASIN B00GYX1GX2 .
- ↑ ويليسون، م. (21 سبتمبر 2018). "هل كانت البنوك مميزة؟ وجهات نظر متباينة في بريطانيا منتصف القرن التاسع عشر" . الاقتصاد النقدي: التدفقات المالية الدولية . doi : 10.2139/ssrn.3249510 . تاريخ الاسترجاع: 1 ديسمبر 2023 .
- ↑ روبرت، ك. (2011). "قانون الأسرار الرسمية (1889؛ جديد 1911؛ معدل 1920، 1939، 1989)" . في هاستيدت، جي بي (محرر). الجواسيس، والتنصت، والعمليات السرية: موسوعة التجسس الأمريكي . المجلد 2. ABC-CLIO. الصفحات 589-590 . ISBN 978-1-85109-808-8.
- ↑ ماير، لوسيندا؛ جاي (30 ديسمبر 2008). "السرية الرسمية" (ملف PDF) . اتحاد العلماء الأمريكيين .
- ↑ توماس، روزاموند (10 يونيو 2016)، "قانون الأسرار الرسمية لعام 1989 الذي حل محل المادة 2 من قانون 1911"، التجسس والسرية (إصدارات روتليدج المُعاد طباعتها) ، روتليدج، الصفحات 267-282 ، doi : 10.4324/9781315542515 ، ISBN 978-1-315-54251-5
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ «قانون الأسرار الرسمية: نطاقه؛ متى تم استخدامه، ومتى تم التشكيك فيه» . صحيفة إنديان إكسبريس . 8 مارس 2019. تم الاطلاع عليه بتاريخ 7 أغسطس 2020 .
- ^ سينغ ، جاجندرا (نوفمبر 2015). ""كسر القيود التي كنا مقيدين بها": غرفة الاستجواب، والجيش الوطني الهندي، ونفي الهويات العسكرية، 1941-1947. مكتبة بريل الرقمية للحرب العالمية الأولى . doi : 10.1163/2352-3786_dlws1_b9789004211452_019 .
- ↑ دانكانسون، دينيس (يونيو 1982). "الصراع لفك تشابك الهند الصينية الفرنسية". الشؤون الآسيوية . 13 (2): 161-170 . doi : 10.1080/03068378208730070 . ISSN 0306-8374 .
- ↑ ويتمان وآخرون 2017 ، ص 3.
- ↑ غلاتهار، جوزيف ت. (15 يونيو 2011)، "الضباط والجنود"، الجندية في جيش شمال فرجينيا ، مطبعة جامعة نورث كارولينا، ص 83-96 ، doi : 10.5149/9780807877869_glatthaar.11 ، ISBN 978-0-8078-3492-3
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - 1 2 سيباغ-مونتيفيوري، هـ. (2011). إنيغما: معركة الشفرة . أوريون. ص 576. ISBN 978-1-78022-123-6.
- ↑ ويتمان وآخرون 2017 ، ص 4-5.
- 1 2 ويتمان وآخرون 2017 ، ص. 5.
- ↑ ديكار، بول ر. (26 أبريل 2012). توماس ميرتون: حكمة القرن العشرين لحياة القرن الحادي والعشرين . مطبعة لوتروورث. الصفحات 160-184 . doi : 10.2307/j.ctt1cg4k28.13 . ISBN 978-0-7188-4069-3.
- ↑ مورفي، ريتشارد سي. (1 سبتمبر 2009). بناء حواسيب فائقة أكثر قوة وأقل تكلفة باستخدام المعالجة في الذاكرة (PIM). التقرير النهائي لمشروع LDRD (تقرير). doi : 10.2172/993898 .
- ↑ "نبذة تاريخية عن الإنترنت" . www.usg.edu . تم الاطلاع عليه بتاريخ 7 أغسطس 2020 .
- ↑ "جولة في عالم دلفت - على الإنترنت". الحوسبة والرسومات . 25 (5): 927. أكتوبر 2001. doi : 10.1016/s0097-8493(01)00149-2 . ISSN 0097-8493 .
- ↑ دينارديس، ل. (2007). "الفصل 24: تاريخ أمن الإنترنت". في دي ليو، ك.م.م.؛ بيرجسترا، ج. (محرران). تاريخ أمن المعلومات: دليل شامل . إلسيفير. ص 681-704 . ISBN 978-0-08-055058-9.
- ↑ باريش، ألين؛ إمباغليازو، جون؛ راج، راجندرا ك.؛ سانتوس، هنريكي؛ أصغر، محمد رضوان؛ جوسانغ، أودون؛ بيريرا، تيريزا؛ ستافرو، إليانا (2 يوليو 2018). "وجهات نظر عالمية حول تعليم الأمن السيبراني لعام 2030: دعوة إلى تخصص شامل" . وقائع المؤتمر السنوي الثالث والعشرين لجمعية ACM حول الابتكار والتكنولوجيا في تعليم علوم الحاسوب . ACM. الصفحات 36-54 . doi : 10.1145/3293881.3295778 . hdl : 1822/71620 . ISBN 978-1-4503-6223-8. S2CID 58004425 .
- ↑ بيرين، تشاد (30 يونيو 2008). "ثلاثية وكالة المخابرات المركزية" . تم الاسترجاع في 31 مايو 2012 .
- ↑ هام، جيرون فان دير (8 يونيو 2021). "نحو فهم أفضل لـ "الأمن السيبراني"" التهديدات الرقمية: البحث والممارسة . 2 (3): 1-3 . doi : 10.1145/3442445 . ISSN 2692-1626 . "
- ↑ بيكرز، ك. (2015). متطلبات النمط والأمان: وضع معايير الأمان بناءً على الهندسة . سبرينغر. ص 100. ISBN 978-3-319-16664-3.
- ↑ فينبرغ، ستيفن إي.؛ سلافكوفيتش، ألكسندرا ب. (2011)، "خصوصية البيانات وسريتها"، الموسوعة الدولية للعلوم الإحصائية ، ص 342-345 ، doi : 10.1007/978-3-642-04898-2_202 ، ISBN 978-3-642-04897-5
- 1 2 3 4 5 أندريس، ج. (2014). أساسيات أمن المعلومات: فهم أساسيات أمن المعلومات نظريًا وعمليًا . سينغريس. ص 240. ISBN 978-0-12-800812-6.
- ↑ بوريتز، ج. إفريم (2005). "آراء ممارسي نظم المعلومات حول المفاهيم الأساسية لسلامة المعلومات". المجلة الدولية لنظم المعلومات المحاسبية . 6 (4). إلسيفير: 260-279 . doi : 10.1016/j.accinf.2005.07.001 .
- ↑ هريشكو، إ. (2020). "الاحتلال غير المصرح به للأراضي والبناء غير المصرح به: مفاهيم وأنواع الوسائل التكتيكية للتحقيق" . مجلة الجامعة الإنسانية الدولية. الفقه (43): 180-184 . doi : 10.32841/2307-1745.2020.43.40 . ISSN 2307-1745 .
- ↑ "اكتمال نموذج البيانات واتساقه وسلامته" . قياس جودة البيانات من أجل التحسين المستمر . سلسلة MK في ذكاء الأعمال. إلسيفير. 2013. الصفحات e11– e19. doi : 10.1016/b978-0-12-397033-6.00030-4 . ISBN 978-0-12-397033-6تم الاطلاع عليه بتاريخ 29 مايو 2021 .
- ↑ فيديو من SPIE - الجمعية الدولية للبصريات والضوئيات . doi : 10.1117/12.2266326.5459349132001 .
- ↑ "مهارات التواصل المستخدمة من قبل خريجي نظم المعلومات" . قضايا في نظم المعلومات . 2005. doi : 10.48009/1_iis_2005_311-317 . ISSN 1529-7314 .
- ↑ لوكاس، ج.؛ أوكي، ج. (سبتمبر 2010) [أغسطس 2009]. "الحماية من هجمات حجب الخدمة: دراسة استقصائية" (ملف PDF) . مجلة الحاسوب 53 (7): 1020-1037 . doi : 10.1093/comjnl/bxp078 . مؤرشف من الأصل (ملف PDF) في 24 مارس 2012. تم الاطلاع عليه في 28 أغسطس 2015 .
- ↑ سليد، روب. "مدونة (ICS)2" . مؤرشفة من الأصل في 17 نوفمبر 2017. تم الاطلاع عليها في 17 نوفمبر 2017 .
- ↑ سودجاهين، آموس؛ شامبين، كلوديا؛ كوجينز، فرانك؛ جيليه، رولاند (11 يناير 2017). "مؤشرات رائدة أم متأخرة للمخاطر؟ المحتوى المعلوماتي لدرجات الأداء غير المالية". مجلة إدارة الأصول . 18 (5): 347-370 . doi : 10.1057/s41260-016-0039-y . ISSN 1470-8272 . S2CID 157485290 .
- ↑ رينولدز، إي إتش (22 يوليو 1995). "حمض الفوليك لديه القدرة على التسبب في الضرر" . المجلة الطبية البريطانية . 311 (6999): 257. doi : 10.1136/bmj.311.6999.257 . ISSN 0959-8138 . PMC 2550299. PMID 7503870 .
- ↑ راندال، آلان (2011)، "الضرر والمخاطر والتهديد"، المخاطر والاحتياطات ، كامبريدج: مطبعة جامعة كامبريدج، ص 31-42 ، doi : 10.1017/cbo9780511974557.003 ، ISBN 978-0-511-97455-7
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ غراما، جيه إل (2014). القضايا القانونية في أمن المعلومات . جونز وبارتليت للتعليم. ص 550. ISBN 978-1-284-15104-6.
- ↑ كانون، ديفيد ل. (4 مارس 2016). "عملية التدقيق" . دليل دراسة مدقق نظم المعلومات المعتمد ( الطبعة الرابعة). الصفحات 139-214 . doi : 10.1002/9781119419211.ch3 . ISBN 978-1-119-05624-9.
- ↑ دليل مراجعة شهادة مدقق نظم المعلومات المعتمد (CISA) لعام 2006. جمعية تدقيق ومراقبة نظم المعلومات. 2006. ص 85. ISBN 978-1-933284-15-6.
- ↑ كادليك، ياروسلاف (2 نوفمبر 2012). "نمذجة العمليات ثنائية الأبعاد (2DPM)". مجلة إدارة عمليات الأعمال . 18 (6): 849-875 . doi : 10.1108/14637151211283320 . ISSN 1463-7154 .
- ↑ "لكل إجراء مضاد قيمة ما، لكن لا يوجد إجراء مضاد مثالي"، ما وراء الخوف ، نيويورك: سبرينغر-فيرلاغ، ص 207-232 ، 2003، doi : 10.1007/0-387-21712-6_14 ، ISBN 0-387-02620-7
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ "اختراقات البيانات: شركة ديلويت تتلقى ضربة قوية مع ظهور المزيد من التفاصيل حول شركتي إيكويفاكس وياهو". مجلة الاحتيال وأمن الحاسوب . 2017 (10): 1-3 . أكتوبر 2017. doi : 10.1016/s1361-3723(17)30086-6 . ISSN 1361-3723 .
- ↑ سبانيوليتي، باولو؛ ريسكا أ. (2008). "ازدواجية إدارة أمن المعلومات: مكافحة التهديدات المتوقعة وغير المتوقعة" . مجلة أمن نظم المعلومات . 4 (3): 46-62 .
- ↑ يوسف، نور هاشم؛ يوسف، محمد رادزوان (4 أغسطس 2009). "إدارة مخاطر الصحة والسلامة والبيئة في البيئات القاسية". All Days SPE-122545-MS. SPE. doi : 10.2118/122545-ms .
- ↑ باكستر، ويسلي (2010). بيعت بالكامل: كيف نجحت مناطق تحسين الأعمال في وسط مدينة أوتاوا في تأمين وتعزيز قيمة المساحات الحضرية (أطروحة). جامعة كارلتون. doi : 10.22215/etd/2010-09016 .
- ↑ دي سوزا، أندريه؛ لينش، أنتوني (يونيو 2012). "هل يختلف أداء صناديق الاستثمار المشتركة باختلاف الدورة الاقتصادية؟". كامبريدج، ماساتشوستس. doi : 10.3386/w18137 . S2CID 262620435 .
{{cite web}}: مفقود أو فارغ|url=( مساعدة ) - ↑ كيونتوزيس، إي. أ.؛ كوكولاكيس، إس. أ. (31 مايو 1996). أمن نظم المعلومات: مواجهة مجتمع المعلومات في القرن الحادي والعشرين . لندن: تشابمان آند هول المحدودة. ISBN 978-0-412-78120-9.
- ↑ نيوسوم، ب. (2013). مقدمة عملية في الأمن وإدارة المخاطر . منشورات سيج. ص 208. ISBN 978-1-4833-2485-2.
- ↑ ويتمان، م. إي.؛ ماتورد، هـ. ج. (2016). إدارة أمن المعلومات ( الطبعة الخامسة). سينجايج ليرنينج. ص 592. ISBN 978-1-305-50125-6.
- ↑ "الأدوات والأقمشة والمواد اللاصقة وغيرها من اللوازم المسرحية"، دليل إنتاج المسرح المصور ، روتليدج، الصفحات 203-232 ، 20 مارس 2013، doi : 10.4324/9780080958392-20 ، ISBN 978-0-08-095839-2
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ ريزون، جيمس (2 مارس 2017)، "تصورات الأفعال غير الآمنة"، المساهمة البشرية ، مطبعة سي آر سي، ص 69-103 ، doi : 10.1201/9781315239125-7 ، ISBN 978-1-315-23912-5
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ "إجراءات ومعايير أمن المعلومات"، سياسات وإجراءات ومعايير أمن المعلومات ، بوكا راتون، فلوريدا: منشورات أورباخ، الصفحات 81-92 ، 27 مارس 2017، doi : 10.1201/9781315372785-5 ، ISBN 978-1-315-37278-5
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ ستانديرت، ب.؛ إيثجن، أ.؛ إيمرسون، ر.أ. (يونيو 2012). "تحليل فعالية تكلفة ثاني أكسيد الكربون - هل هو مناسب لجميع الحالات؟" . القيمة في الصحة . 15 (4): A2. doi : 10.1016/j.jval.2012.03.015 . ISSN 1098-3015 .
- ↑ "توفر المظلات المصنوعة من الألياف الزجاجية المقواة بالبلاستيك حماية فعالة من حيث التكلفة فوق الأبواب". البلاستيك المقوى . 40 (11): 8. نوفمبر 1996. doi : 10.1016/s0034-3617(96)91328-4 . ISSN 0034-3617 .
- ↑ ستونبرنر، غاري؛ غوغين، أليس؛ فيرينغا، أليكسيس (2002). "دليل إدارة المخاطر لأنظمة تكنولوجيا المعلومات NIST SP 800-30" . doi : 10.6028/NIST.SP.800-30 . تاريخ الاسترجاع: 18 يناير 2022 .
- ↑ ويلش، شاي (2012)، "هل لي أن أختار؟ هل أستطيع الاختيار؟ القمع والاختيار"، نظرية الحرية ، بالغراف ماكميلان، ص 53-72 ، doi : 10.1057/9781137295026_4 ، ISBN 978-1-137-29502-6
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ باركر، دون ب. (يناير 1994). "دليل لاختيار وتطبيق ضوابط الأمان". أمن نظم المعلومات . 3 (2): 75-86 . doi : 10.1080/10658989409342459 . ISSN 1065-898X .
- ستونبرنر ، ج.؛ هايدن، س.؛ فيرينغا، أ. (2004). "المبادئ الهندسية لأمن تكنولوجيا المعلومات" (ملف PDF) . csrc.nist.gov. doi : 10.6028/NIST.SP.800-27rA . مؤرشف من النسخة الأصلية (ملف PDF) بتاريخ 15 أغسطس 2011. تم الاطلاع عليه بتاريخ 28 أغسطس 2011 .
- ↑ دليل تطبيق ومراجعة ضوابط نظام إدارة أمن المعلومات (ISMS) وفقًا للمعيار ISO/IEC 27001. لندن: هيئة المعايير البريطانية (BSI). 1 نوفمبر 2013. doi : 10.3403/9780580829109 . ISBN 978-0-580-82910-9.
- ↑ جونسون، ل. (2015). دليل تقييم واختبار وقياس ضوابط الأمان . سينغريس. ص 678. ISBN 978-0-12-802564-2.
- ↑ تكنولوجيا المعلومات. تقنيات الأمن. رسم خرائط الإصدارات المنقحة من ISO/IEC 27001 وISO/IEC 27002 ، المعايير البريطانية BSI، doi : 10.3403/30310928
- 1 2 شناير حول الأمن: الأمن في السحابة
- ↑ "الضوابط الإدارية"، بيئة العمل ، دار نشر CRC، الصفحات 443-666 ، 26 مارس 2003، doi : 10.1201/9780203507933-6 ، ISBN 978-0-429-21155-3
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ "برامج التحكم في أمان Onion" . مراقبة أمن الشبكات التطبيقية . إلسيفير. 2014. ص 451-456 . doi : 10.1016/b978-0-12-417208-1.09986-4 . ISBN 978-0-12-417208-1تم الاطلاع عليه بتاريخ 29 مايو 2021 .
- ↑ بيلتييه، توماس ر. (20 ديسمبر 2001)، "نظرة عامة" ، سياسات وإجراءات ومعايير أمن المعلومات ، منشورات أورباخ، doi : 10.1201/9780849390326 ، ISBN 978-0-8493-1137-6
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ مرحلات الحماية الكهربائية. معلومات ومتطلبات جميع مرحلات الحماية ، المعايير البريطانية BSI، doi : 10.3403/bs142-1
- ^ ديباتيستا، جوزيف د. رايمر، جيمس د. ستات، مايكل؛ ماسوتشي، جيوفاني د.؛ بيوندي، بييرا؛ براوير، مارتن دي؛ بونس ، مايكل (2019-02-06). "معلومات تكميلية 4: قائمة بجميع العائلات المدمجة بالترتيب الأبجدي المعينة في MEGAN الإصدار 5.11.3" . بيرج . 7 : ه6379. دوى : 10.7717/peerj.6379/supp-4 .
- ↑ كيم، سونغ وون (31 مارس 2006). "تحليل كمي لفئات التصنيف وموارد المعلومات المصنفة في الدليل" . مجلة إدارة المعلومات . 37 (1): 83-103 . doi : 10.1633/jim.2006.37.1.083 . ISSN 0254-3621 .
- 1 2 بايوك، ج. (2009). "الفصل 4: تصنيف المعلومات" . في أكسلرود، سي دبليو؛ بايوك، جيه إل؛ شوتزر، دي (محررون). أمن المعلومات المؤسسية والخصوصية . دار أرتيك هاوس. ص 59-70 . ISBN 978-1-59693-191-6.
- ↑ "مرحبًا بكم في عصر المعلومات"، كتاب " Overload! " ، هوبوكين، نيوجيرسي، الولايات المتحدة الأمريكية: جون وايلي وأولاده، الصفحات 43-65 ، 11 سبتمبر 2015، doi : 10.1002/9781119200642.ch5 ، ISBN 978-1-119-20064-2
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ كروكس، س. (2006). "102. دراسة حالة: عندما تتجاوز جهود التحكم في التعرض اعتبارات التصميم المهمة الأخرى". AIHce 2006. AIHA. ص. V102. doi : 10.3320/1.2759009 (غير نشط في 6 أبريل 2026).
{{cite book}}: صيانة CS1: رقم التعريف الرقمي غير نشط اعتبارًا من أبريل 2026 ( رابط ) - ↑ "نموذج الأعمال لأمن المعلومات (BMIS)" . ISACA. مؤرشف من الأصل في 26 يناير 2018. تم الاطلاع عليه في 25 يناير 2018 .
- ↑ ماكوليف، ليو (يناير 1987). "سري للغاية/سر تجاري: الوصول إلى المعلومات المقيدة وحمايتها". مجلة المعلومات الحكومية الفصلية . 4 (1): 123-124 . doi : 10.1016/0740-624x(87)90068-2 . ISSN 0740-624X .
- ↑ إقبال، جاويد؛ سورويا، سارة حنيف؛ محمود، خالد (5 يناير 2023). "سلوك أمن المعلومات المالية في الخدمات المصرفية عبر الإنترنت" . تطوير المعلومات . 40 (4): 550-565 . doi : 10.1177/02666669221149346 . ISSN 0266-6669 . S2CID 255742685 .
- ↑ "تصنيف الأصول"، أساسيات أمن المعلومات ، منشورات أورباخ، الصفحات 327-356 ، 16 أكتوبر 2013، doi : 10.1201/b15573-18 ، ISBN 978-0-429-13028-1
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - 1 2 المحمدي، عبد العزيز؛ الخطيب، خليل (2013). "مُصرَّح به! تم رفض الوصول، غير مُصرَّح به! تم منح الوصول" . وقائع المؤتمر الدولي السادس لأمن المعلومات والشبكات . Sin '13. نيويورك، نيويورك، الولايات المتحدة الأمريكية: مطبعة ACM. ص 363-367 . doi : 10.1145/2523514.2523612 . ISBN 978-1-4503-2498-4. S2CID 17260474 .
- ↑ فوجيني، إم جي؛ مارتيلا، جي. (يناير 1988). "نموذج شبكة بتري لآليات التحكم في الوصول". نظم المعلومات . 13 (1): 53-63 . doi : 10.1016/0306-4379(88)90026-9 . ISSN 0306-4379 .
- ↑ تكنولوجيا المعلومات. الهوية الشخصية. رخصة قيادة متوافقة مع معايير ISO ، هيئة المواصفات البريطانية (BSI)، doi : 10.3403/30170670u
- ↑ سانتوس، عمر (2015). دليل شهادة CCNA Security 210-260 الرسمي . مطبعة سيسكو. ISBN 978-1-58720-566-8. OCLC 951897116 .
- ↑ ليتش، م. (مارس 1996). "مصادقة اسم المستخدم/كلمة المرور لبروتوكول SOCKS الإصدار 5" . doi : 10.17487/rfc1929 . تم الاطلاع عليه في 18 يناير 2022 .
- ↑ إيجلنيك، بوريس م.؛ زورادا، جاك (2013). أساليب الكفاءة وقابلية التوسع للذكاء الحسابي . مرجع علوم المعلومات. ISBN 978-1-4666-3942-3. OCLC 833130899 .
- ↑ كيسيل، جو (11 أبريل 2019). تحكّم في كلمات مرورك . شركة alt concepts Incorporated. ISBN 978-1-4920-6638-5. OCLC 1029606129 .
- ↑ «الإعلان عن رخصة قيادة ذكية جديدة في كوينزلاند». مجلة تكنولوجيا البطاقات اليوم . 21 (7): 5. يوليو 2009. doi : 10.1016/s0965-2590(09)70126-4 . ISSN 0965-2590 .
- ↑ مختبر لورانس ليفرمور الوطني. الولايات المتحدة. وزارة الطاقة. مكتب المعلومات العلمية والتقنية (1995). تقييم هندسي بشري وبيئة عمل لواجهة لوحة التحكم الأمنية . الولايات المتحدة. وزارة الطاقة. OCLC 727181384 .
- ↑ لي، بول (أبريل 2017). "بصمات ساحرة: كيف تُمهّد بصمات الأصابع الطريق أمام القياسات الحيوية السائدة". مجلة التكنولوجيا الحيوية اليوم . 2017 (4): 8-11 . doi : 10.1016/s0969-4765(17)30074-7 . ISSN 0969-4765 .
- ↑ لاندروك، بيتر (2005). "المصادقة الثنائية". موسوعة التشفير والأمن . ص 638. doi : 10.1007/0-387-23483-7_443 . ISBN 978-0-387-23473-1.
- ↑ "برنامج التفويض والموافقة"، سياسات وإجراءات الرقابة الداخلية ، هوبوكين، نيوجيرسي، الولايات المتحدة الأمريكية: جون وايلي وأولاده، الصفحات 69-72 ، 23 أكتوبر 2015، doi : 10.1002/9781119203964.ch10 ، ISBN 978-1-119-20396-4
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ تشنغ، ليانغ؛ تشانغ، يانغ؛ هان، تشيهوي (يونيو 2013). "قياس آليات التحكم في الوصول كميًا عبر أنظمة تشغيل مختلفة" . المؤتمر الدولي السابع لأمن وموثوقية البرمجيات IEEE لعام 2013. IEEE. الصفحات 50-59 . doi : 10.1109/sere.2013.12 . ISBN 978-1-4799-0406-8. S2CID 13261344 .
- 1 2 ويك، مارتن هـ. (2000)، "التحكم التقديري في الوصول"، قاموس علوم الحاسوب والاتصالات ، ص 426، doi : 10.1007/1-4020-0613-6_5225 ، ISBN 978-0-7923-8425-0
- ↑ بيليم، إس. في.؛ بوغاتشينكو، إن. إف.؛ كابانوف، إيه. إن. (نوفمبر 2018). "مستوى خطورة الأذونات في التحكم بالوصول القائم على الأدوار" . 2018 ديناميكيات الأنظمة والآليات والآلات (ديناميكيات) . IEEE. ص 1-5 . arXiv : 1812.11404 . doi : 10.1109/dynamics.2018.8601460 . ISBN 978-1-5386-5941-0. S2CID 57189531 .
- ↑ ديفيس، بيتر تي. (15 مايو 2002)، "تكوين TACACS و Extended TACACS" ، تأمين أجهزة توجيه سيسكو والتحكم بها ، منشورات أورباخ، doi : 10.1201/9781420031454 ، ISBN 978-0-8493-1290-8
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ "تطوير سياسات أمنية فعّالة"، تحليل المخاطر واختيار التدابير الأمنية المضادة ، دار نشر CRC، الصفحات 261-274 ، 18 ديسمبر 2009، doi : 10.1201/9781420078718-18 ، ISBN 978-0-429-24979-2
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ "يجب أن يظل استخدام سجلات التدقيق لمراقبة الشبكات والأنظمة الرئيسية جزءًا من نقاط الضعف الجوهرية في أمن الحاسوب" . www.treasury.gov . تاريخ الاطلاع: 6 أكتوبر 2017 .
- ↑ سالازار، ماري ك. (يناير 2006). "التعامل مع المخاطر غير المؤكدة - متى يتم تطبيق مبدأ الحيطة والحذر". مجلة الجمعية الأمريكية لأخصائيي الصحة المهنية . 54 (1): 11-13 . doi : 10.1177/216507990605400102 . ISSN 0891-0162 . S2CID 87769508 .
- ↑ "نحتاج إلى معرفة المزيد حول كيفية قيام الحكومة بمراقبة موظفيها". وثائق حقوق الإنسان على الإنترنت . doi : 10.1163/2210-7975_hrd-9970-2016117 .
- ↑ إيستوم، ويليام (2021)، "تشفير المنحنيات الإهليلجية"، التشفير الحديث ، تشام: دار نشر سبرينغر الدولية، ص 245-256 ، doi : 10.1007/978-3-030-63115-4_11 ، ISBN 978-3-030-63114-7، S2CID 234106555
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ وايس، جيسون (2004)، "ملخصات الرسائل، ورموز مصادقة الرسائل، والتوقيعات الرقمية"، ملحقات التشفير في جافا ، إلسيفير، ص 101-118 ، doi : 10.1016/b978-012742751-5/50012-8 ، ISBN 978-0-12-742751-5
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ بيدر، د. (مارس 2018). "استخدام مفاتيح RSA مع SHA-256 وSHA-512 في بروتوكول Secure Shell (SSH)" (ملف PDF) . سلسلة RFC. doi : 10.17487/RFC8332 . تاريخ الاسترجاع: 30 نوفمبر 2023 .
- ↑ نوه، جاي وون؛ كيم، جي هيونغ؛ كوون، جي وون؛ تشو، سونغ هيون (أكتوبر 2016). "مخطط تبادل مفاتيح آمن لـ WPA/WPA2-PSK باستخدام تشفير المفتاح العام" . المؤتمر الدولي IEEE للإلكترونيات الاستهلاكية - آسيا 2016 (ICCE-Asia) . IEEE. الصفحات 1-4 . doi : 10.1109/icce-asia.2016.7804782 . ISBN 978-1-5090-2743-9. S2CID 10595698 .
- ↑ فان بورين، روي ف. (مايو 1990). "كيف يمكنك استخدام معيار تشفير البيانات لتشفير ملفاتك وقواعد بياناتك". مجلة ACM SIGSAC Review . 8 (2): 33-39 . doi : 10.1145/101126.101130 . ISSN 0277-920X .
- ↑ بونو، جوزيف (2016)، "لماذا تشتري بينما يمكنك الاستئجار؟"، التشفير المالي وأمن البيانات ، سلسلة محاضرات في علوم الحاسوب، المجلد 9604، برلين، هايدلبرغ: سبرينغر برلين هايدلبرغ، الصفحات 19-26 ، doi : 10.1007/978-3-662-53357-4_2 ، ISBN 978-3-662-53356-7، S2CID 18122687
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ كولمان، هيذر؛ أندرون، جيف (1 أغسطس 2015)، "ما يحتاج خبراء نظم المعلومات الجغرافية ومختصو السياسات إلى معرفته حول استخدام ماركسان في عمليات التخطيط متعددة الأهداف"، حلول المحيطات، حلول الأرض ، دار نشر Esri، doi : 10.17128/9781589483651_2 ، ISBN 978-1-58948-365-1
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - 1 2 لاندروك، بيتر (2005)، "مفتاح تشفير المفتاح"، موسوعة التشفير والأمن ، ص 326-327 ، doi : 10.1007/0-387-23483-7_220 ، ISBN 978-0-387-23473-1
- ↑ جيري، ديباسيس؛ باروا، بريثايان؛ سريفاستافا، بي دي؛ جانا، بيسواباتي (2010)، "نظام تشفير لتشفير وفك تشفير الرسائل السرية الطويلة"، أمن المعلومات وضمانها ، سلسلة اتصالات في علوم الحاسوب والمعلومات، المجلد 76، برلين، هايدلبرغ: سبرينغر برلين هايدلبرغ، الصفحات 86-96 ، Bibcode : 2010isa..conf...86G ، doi : 10.1007/978-3-642-13365-7_9 ، ISBN 978-3-642-13364-0
- ↑ فالابهانيني، إس آر (2008). أفضل الممارسات في إدارة الشركات وحوكمتها وأخلاقياتها . جون وايلي وأولاده. ص 288. ISBN 978-0-470-25580-3.
- ↑ شون هاريس (2003). دليل شامل لامتحان شهادة CISSP ( الطبعة الثانية). إيميريفيل، كاليفورنيا : ماكجرو هيل /أوزبورن. ISBN 978-0-07-222966-0.
- ↑ "أهمية العناية الواجبة التشغيلية"، العناية الواجبة التشغيلية لصناديق التحوط ، هوبوكين، نيوجيرسي، الولايات المتحدة الأمريكية: جون وايلي وأولاده، الصفحات 49-67 ، 16 أكتوبر 2015، doi : 10.1002/9781119197485.ch2 ، ISBN 978-1-119-19748-5
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ^ رينيس، ج. (1999). Landschappen van Maas en Peel: واحدة من المعالم التاريخية والجغرافية في منطقة شمال وميدن ليمبورغ . ايسما. رقم ISBN 90-74252-84-2. OCLC 782897414 .
- ↑ توماس، بروك (22 يونيو 2017). "مراعاة الخطوات السابقة المتخذة". منشورات أكسفورد سكولارشيب أونلاين . doi : 10.1093/acprof:oso/9780190456368.003.0002 . ISBN 978-0-19-045639-9.
- ↑ لوندغرين، ريجينا إي. (2018). التواصل بشأن المخاطر: دليل للتواصل بشأن المخاطر البيئية والسلامة والصحة . وايلي. ISBN 978-1-119-45613-1. OCLC 1043389392 .
- ↑ جنسن، إريك تالبوت (3 ديسمبر 2020)، "العناية الواجبة في الأنشطة الإلكترونية"، العناية الواجبة في النظام القانوني الدولي ، مطبعة جامعة أكسفورد، ص 252-270 ، doi : 10.1093/oso/9780198869900.003.0015 ، ISBN 978-0-19-886990-0
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ "معيار تحليل مخاطر واجب الرعاية" . وزارة حقوق المؤلفين والمرخصين . مؤرشف من الأصل في 14 أغسطس 2018. تم الاطلاع عليه في 15 أغسطس 2018 .
- ↑ ساتون، آدم؛ تشيرني، أدريان؛ وايت، روب (2008)، "تقييم منع الجريمة"، منع الجريمة ، كامبريدج: مطبعة جامعة كامبريدج، ص 70-90 ، doi : 10.1017/cbo9780511804601.006 ، ISBN 978-0-511-80460-1
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ تشيك، إريكا (15 سبتمبر 2004). "إدارة الغذاء والدواء الأمريكية تدرس مخاطر مضادات الاكتئاب على الأطفال". مجلة نيتشر . doi : 10.1038/news040913-15 . ISSN 0028-0836 .
- ↑ أوكلاند، كريسيدا (16 أغسطس/آب 2017). "حمايتي من توجيهاتي: ضمان وجود ضمانات مناسبة للتوجيهات المسبقة في حالات الخرف". مجلة القانون الطبي . 26 (1): 73-97 . doi : 10.1093/medlaw/fwx037 . ISSN 0967-0742 . PMID 28981694 .
- ↑ تاكاش، جورج س. (2016)، "الاستعداد للتقاضي بشأن اختراق البيانات"، الاستعداد والاستجابة لاختراق البيانات ، إلسيفير، ص 217-230 ، doi : 10.1016/b978-0-12-803451-4.00009-5 ، ISBN 978-0-12-803451-4
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ "ISO 17799|ISO/IEC 17799:2005(E)" . تكنولوجيا المعلومات - تقنيات الأمن - مدونة قواعد الممارسة لإدارة أمن المعلومات . مكتب حقوق النشر ISO. 15 يونيو 2005. الصفحات 90-94 .
- ↑ فاولر، كيفي (2016)، "تطوير خطة استجابة لحوادث أمن الحاسوب"، الاستعداد والاستجابة لاختراق البيانات ، إلسيفير، ص 49-77 ، doi : 10.1016/b978-0-12-803451-4.00003-4 ، ISBN 978-0-12-803451-4
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ جونسون، لايتون ر. (2014)، "الجزء 1. فريق الاستجابة للحوادث"، إدارة فريق الاستجابة لحوادث الحاسوب والتحليل الجنائي الرقمي ، إلسيفير، ص 17-19 ، doi : 10.1016/b978-1-59749-996-5.00038-8 ، ISBN 978-1-59749-996-5
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ كامبنر، روبرتو ر. (1985). "المواصفات الرسمية لمتطلبات نظم المعلومات". معالجة المعلومات وإدارتها . 21 (5): 401-414 . doi : 10.1016/0306-4573(85)90086-x . ISSN 0306-4573 .
- ↑ جينر، هـ. أ. (1995). تقييم المخاطر السمية البيئية لتسرب العناصر من رماد الفحم المسحوق . [رقم التعريف الرقمي: OCLC 905474381 ].
- ↑ "الحواسيب المكتبية: البرمجيات" . المعلوماتية العملية لعلم الأمراض . نيويورك: سبرينغر-فيرلاغ. 2006. ص 51-82 . doi : 10.1007/0-387-28058-8_3 . ISBN 0-387-28057-Xتم الاطلاع عليه بتاريخ 5 يونيو 2021 .
- ↑ كامبل، ت. (2016). "الفصل 14: تطوير الأنظمة الآمنة" . الإدارة العملية لأمن المعلومات: دليل شامل للتخطيط والتنفيذ . أبريس. ص 218. ISBN 978-1-4842-1685-9.
- ↑ كوبلمان، كينت ل. (2011). فهم الاختلافات البشرية: التعليم متعدد الثقافات لأمريكا المتنوعة . بيرسون/ألين وبيكون. OCLC 1245910610 .
- ↑ "المعالجة اللاحقة" . مشهد بسيط، لقطة رائعة . روتليدج. ١٢ أبريل ٢٠١٣. الصفحات ١٢٨-١٤٧ . doi : 10.4324/9780240821351-9 (غير نشط في ٢٦ ديسمبر ٢٠٢٥). ISBN 978-0-240-82135-1تم الاطلاع عليه بتاريخ 5 يونيو 2021 .
{{cite book}}: صيانة CS1: رقم التعريف الرقمي غير نشط اعتبارًا من ديسمبر 2025 ( رابط ) - ↑ كومار، بيناي؛ ماهتو، تولسي؛ كوماري، فينيتا؛ رافي، بينود كومار؛ ديبمالا (2016). "الدجل: كيف يمكن أن يكون قاتلاً حتى في الحالات البسيطة ظاهريًا - تقرير حالة". التحديث الطبي القانوني . 16 (2): 75. doi : 10.5958/0974-1283.2016.00063.3 . ISSN 0971-720X .
- ↑ بريست، سالي (22 فبراير 2019). "الأدوار والمسؤوليات المشتركة في إدارة مخاطر الفيضانات". مجلة إدارة مخاطر الفيضانات . 12 (1) e12528. Bibcode : 2019JFRM...12E2528P . doi : 10.1111/jfr3.12528 . ISSN 1753-318X . S2CID 133789858 .
- ↑ الولايات المتحدة. وزارة الطاقة. مكتب المفتش العام. مكتب المعلومات العلمية والتقنية (2009). تقرير التدقيق، "أوجه القصور في الحماية من الحرائق في مختبر لوس ألاموس الوطني". الولايات المتحدة. وزارة الطاقة. OCLC 727225166 .
- ↑ تومز، إيلين ج. (يناير 1992). "إدارة التغيير في المكتبات وخدمات المعلومات: منهج النظم". معالجة المعلومات وإدارتها . 28 (2): 281-282 . doi : 10.1016/0306-4573(92)90052-2 . ISSN 0306-4573 .
- ↑ أبو الحسن، فيري (2003). "عملية إدارة التغيير المطبقة في شركة IDS Scheer" . إدارة تغيير عمليات الأعمال . برلين، هايدلبرغ: سبرينغر برلين هايدلبرغ. ص 15-22 . doi : 10.1007/978-3-540-24703-6_2 . ISBN 978-3-642-05532-4تم الاطلاع عليه بتاريخ 5 يونيو 2021 .
- ↑ داوسون، كريس (1 يوليو 2020). قيادة تغيير الثقافة . doi : 10.1515/9780804774673 . ISBN 978-0-8047-7467-3. S2CID 242348822 .
- ↑ شولر، راينر (أغسطس 1995). "بعض خصائص المجموعات القابلة للمعالجة في ظل كل توزيع قابل للحساب في زمن متعدد الحدود". رسائل معالجة المعلومات . 55 (4): 179-184 . doi : 10.1016/0020-0190(95)00108-o . ISSN 0020-0190 .
- ↑ "خادم ملفات متعدد المستخدمين لشبكات DOS المحلية". اتصالات الحاسوب . 10 (3): 153. يونيو 1987. doi : 10.1016/0140-3664(87)90353-7 . ISSN 0140-3664 .
- ↑ "تعريف التغيير التنظيمي"، التغيير التنظيمي ، أكسفورد، المملكة المتحدة: وايلي-بلاك ويل، الصفحات 21-51 ، 19 أبريل 2011، doi : 10.1002/9781444340372.ch1 ، ISBN 978-1-4443-4037-2
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ كيرشمر، ماتياس؛ شير، أوغست-فيلهلم (2003)، "إدارة التغيير - مفتاح التميز في عمليات الأعمال"، إدارة تغيير عمليات الأعمال ، برلين، هايدلبرغ: سبرينغر برلين هايدلبرغ، ص 1-14 ، doi : 10.1007/978-3-540-24703-6_1 ، ISBN 978-3-642-05532-4
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ "تطبيق الشبكات البايزية في التقييم الآلي لمهام المحاكاة الحاسوبية"، التقييم الآلي للمهام المعقدة في الاختبارات الحاسوبية ، روتليدج، الصفحات 212-264 ، 4 أبريل 2006، doi : 10.4324/9780415963572-10 ، ISBN 978-0-415-96357-2
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ تايلور، ج. (2008). "الفصل 10: فهم عملية تغيير المشروع". جدولة المشروع والتحكم في التكاليف: تخطيط ومراقبة والتحكم في خط الأساس . دار نشر ج. روس. الصفحات 187-214 . ISBN 978-1-932159-11-0.
- ↑ "17. الابتكار والتغيير: هل يستطيع أي شخص القيام بذلك؟"، من كتاب " خلف كواليس البيروقراطية" ، منشورات جامعة هاواي، الصفحات 87-96 ، 31 ديسمبر 2017، doi : 10.1515/9780824860936-019 ، ISBN 978-0-8248-6093-6
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ براون، آدم (3 فبراير 2015). وعد قلم رصاص: كيف يمكن لشخص عادي أن يُحدث تغييرًا استثنائيًا . سيمون وشوستر. ISBN 978-1-4767-3063-9. OCLC 902912775 .
- ↑ "وصف التغيرات داخل الفرد بمرور الوقت"، التحليل الطولي ، روتليدج، الصفحات 235-306 ، 30 يناير 2015، doi : 10.4324/9781315744094-14 ، ISBN 978-1-315-74409-4
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ إنجراهام، كارولين؛ بان، باتريشيا و. (1984). تشريع التغيير البيروقراطي: قانون إصلاح الخدمة المدنية لعام 1978. مطبعة جامعة ولاية نيويورك. ISBN 0-87395-886-1. OCLC 10300171 .
- ↑ وي، ج. (4 مايو 2000). "طلب تغيير أولي لحلقة SNS المتوافقة مع طاقة 1.3 جيجا إلكترون فولت" . OSTI.GOV . doi : 10.2172/1157253 . OSTI 1157253. تاريخ الاسترجاع: 18 يناير 2022 .
- ↑ جونز، ديفيد جيه؛ ريكاردو، رونالد جيه (18 يوليو 2013)، "مخاطر التغيير وأفضل الممارسات في إدارة تغيير الأعمال: مخاطر التغيير غير المُدارة تؤدي إلى مشاكل في إدارة التغيير" ، قيادة وتنفيذ إدارة تغيير الأعمال ، روتليدج، ص 32-74 ، doi : 10.4324/9780203073957 ، ISBN 978-0-203-07395-7
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ براغ، ستيفن م. (2016). أفضل الممارسات المحاسبية . وايلي. ISBN 978-1-118-41780-5. OCLC 946625204 .
- ↑ "التغيير الناجح يتطلب أكثر من مجرد إدارة التغيير". ملخص إدارة الموارد البشرية الدولي . 16 (7). 17 أكتوبر 2008. doi : 10.1108/hrmid.2008.04416gad.005 . ISSN 0967-0734 .
- ↑ ويك، مارتن هـ. (2000)، "التراجع"، قاموس علوم الحاسوب والاتصالات ، ص 96، doi : 10.1007/1-4020-0613-6_1259 ، ISBN 978-0-7923-8425-0
- ↑ ستون، إدوارد. مجموعة إدوارد سي. ستون . OCLC 733102101 .
- ↑ لينتز، ب (2002). "ضع خطة تنفيذ التحسين الخاصة بك" . تحقيق تحسين مستدام للعملية . إلسيفير. ص 151-171 . doi : 10.1016/b978-0-12-449984-3.50011-8 . ISBN 978-0-12-449984-3تم الاطلاع عليه بتاريخ 5 يونيو 2021 .
- ^ سميتس ، بيتر (2009). Expeditie agroparken: قم بمتابعة onderzoek بالقرب من متروبوليتان Landbouw وDurzame Ontwikkeling . sn] رقم ISBN 978-90-8585-515-6. OCLC 441821141 .
- ↑ أهويدي، منصور؛ بيمبرتون، لين (2016). "ما التغييرات اللازمة في نظام الخدمات الصحية الوطنية في لندن (LNHS) لضمان نجاح تطبيق أنظمة الصحة الإلكترونية؟" . وقائع المؤتمر الدولي حول تكنولوجيا المعلومات والاتصالات من أجل الشيخوخة الصحية والصحة الإلكترونية . سايتبريس. ص 71-79 . doi : 10.5220/0005620400710079 . ISBN 978-989-758-180-9.
- ↑ هاريسون، كينت؛ كرافت، والتر م.؛ هيلر، جاك؛ ماكلوسكي، مايكل ر.؛ بي دي إم فيدرال إنك، سايد، كاليفورنيا (يوليو 1996). "مسودة تنسيق مراجعة النظراء. تحليل المهام لتخطيط استخبارات السلوك (الوظيفة القتالية الحرجة 1): كما أنجزتها قوة مهام كتيبة" . DTIC ADA313949 .
- ↑ itpi.org مؤرشف في 10 ديسمبر 2013، على موقع Wayback Machine
- ↑ "ملخص كتاب "دليل العمليات المرئية: تطبيق ITIL في 4 خطوات عملية وقابلة للتدقيق" . wikisummaries.org . تم الاطلاع عليه بتاريخ 22 يونيو 2016 .
- ↑ إدارة استمرارية الأعمال. إرشادات حول تعافي المؤسسة بعد الحوادث المُعطِّلة ، المعايير البريطانية BSI، doi : 10.3403/30194308
- ↑ 1 هيبرد، غاري (11 سبتمبر 2015)، "تطوير استراتيجية إدارة استمرارية الأعمال بما يتماشى مع استراتيجية الأعمال"، الدليل الشامل لإدارة استمرارية الأعمال ، هوبوكين، نيوجيرسي، الولايات المتحدة الأمريكية: جون وايلي وأولاده، ص 23-30 ، doi : 10.1002/9781119205883.ch2 ، ISBN 978-1-119-20588-3
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ هوتشكيس، ستيوارت (2010). إدارة استمرارية الأعمال: في الممارسة . شركة بي سي إس للتعليم والتطوير المحدودة. رقم ISBN 978-1-906124-72-4.
- ↑ "تحديد أسباب الفشل المحتملة"، تحليل فشل الأنظمة ، ASM International، الصفحات 25-33 ، 2009، doi : 10.31399/asm.tb.sfa.t52780025 ، ISBN 978-1-62708-268-6
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ "مفاضلات تصميم القطاعات"، هندسة الراديو البرمجي ، نيويورك، الولايات المتحدة الأمريكية: جون وايلي وأولاده، الصفحات 236-243 ، 17 يناير 2002، doi : 10.1002/047121664x.ch6 ، ISBN 978-0-471-21664-3
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ بلونديل، س. (1998). "في حالات الطوارئ - الإدارة المتكاملة للحوادث، والرعاية الصحية الطارئة، والرصد البيئي في شبكات الطرق" . ندوة معهد مهندسي الكهرباء والإلكترونيات حول استخدام أنظمة النقل الذكية في النقل العام وخدمات الطوارئ . المجلد 1998. معهد مهندسي الكهرباء والإلكترونيات. ص 9. doi : 10.1049/ic:19981090 .
- ↑ كينغ، جوناثان ر. (يناير 1993). "خطط الطوارئ واستمرارية الأعمال". إدارة نظم المعلومات . 10 (4): 56-59 . doi : 10.1080/10580539308906959 . ISSN 1058-0530 .
- ↑ فيليبس، بريندا د.؛ لانداهل، مارك (2021)، "تعزيز واختبار خطة استمرارية الأعمال"، تخطيط استمرارية الأعمال ، إلسيفير، ص 131-153 ، doi : 10.1016/b978-0-12-813844-1.00001-4 ، ISBN 978-0-12-813844-1، S2CID 230582246
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ شنور، ستيفاني (2009)، "الجانب 'الآخر' من خطاب القيادة: الفكاهة وأداء أنشطة القيادة العلائقية"، خطاب القيادة في العمل ، لندن: بالغراف ماكميلان المملكة المتحدة، ص 42-60 ، doi : 10.1057/9780230594692_3 ، ISBN 978-1-349-30001-3
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ "نموذج لخطة وإجراءات عامة: خطة التعافي من الكوارث (DRP) لمركز العمليات/البيانات" . العنف في مكان العمل . إلسيفير. 2010. ص 253-270 . doi : 10.1016/b978-1-85617-698-9.00025-4 . ISBN 978-1-85617-698-9تم الاطلاع عليه بتاريخ 5 يونيو 2021 .
- ↑ "خطة استعادة البيانات في حالات الكوارث لتكنولوجيا المعلومات" . التخطيط للكوارث في المكتبات . سلسلة تشاندوس للمتخصصين في المعلومات. إلسيفير. 2015. الصفحات 187-197 . doi : 10.1016/b978-1-84334-730-9.00019-3 . ISBN 978-1-84334-730-9تم الاطلاع عليه بتاريخ 5 يونيو 2021 .
- ↑ "خطة التعافي من الكوارث" . معهد سانس . تم الاطلاع عليه في 7 فبراير 2012 .
- ↑ بريطانيا العظمى. البرلمان. مجلس العموم (2007). حماية البيانات [HL] مشروع قانون [بصيغته المعدلة في اللجنة الدائمة د] بعنوان قانون ينص على أحكام جديدة لتنظيم معالجة المعلومات المتعلقة بالأفراد، بما في ذلك الحصول على هذه المعلومات أو الاحتفاظ بها أو استخدامها أو الإفصاح عنها . Proquest LLC. OCLC 877574826 .
- ↑ "حماية البيانات، والوصول إلى المعلومات الشخصية، وحماية الخصوصية"، الحكومة وحقوق المعلومات: القانون المتعلق بالوصول والإفصاح وتنظيمهما ، بلومزبري بروفيشنال، 2019، doi : 10.5040/9781784518998.chapter-002 ، ISBN 978-1-78451-896-7، S2CID 239376648
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ ليهتونين، لاس أ. (5 يوليو/تموز 2017). "المعلومات الجينية وتوجيه حماية البيانات للاتحاد الأوروبي" . توجيه حماية البيانات والبحوث الطبية في جميع أنحاء أوروبا . روتليدج. ص 103-112 . doi : 10.4324/9781315240350-8 . ISBN 978-1-315-24035-0تم الاطلاع عليه بتاريخ 5 يونيو 2021 .
- ↑ "قانون حماية البيانات لعام 1998" . legislation.gov.uk . الأرشيف الوطني . تم الاطلاع عليه بتاريخ 25 يناير 2018 .
- ↑ "قانون إساءة استخدام الحاسوب لعام 1990" . قوانين القانون الجنائي 2011-2012 . روتليدج. 17 يونيو 2013. الصفحات 114-118 . doi : 10.4324/9780203722763-42 . ISBN 978-0-203-72276-3تم الاطلاع عليه بتاريخ 5 يونيو 2021 .
- ↑ "قانون إساءة استخدام الحاسوب لعام 1990" . legislation.gov.uk . الأرشيف الوطني . تم الاطلاع عليه بتاريخ 25 يناير 2018 .
- ↑ "التوجيه 2006/24/EC الصادر عن البرلمان الأوروبي والمجلس بتاريخ 15 مارس 2006" . EUR-Lex . الاتحاد الأوروبي. 15 مارس 2006. تاريخ الاطلاع: 25 يناير 2018 .
- ↑ "التشهير، وسجلات الطلاب، وقانون الحقوق والخصوصية التعليمية للعائلات الفيدرالي" . قانون التعليم العالي . روتليدج. 14 ديسمبر 2010. ص 361-394 . doi : 10.4324/9780203846940-22 . ISBN 978-0-203-84694-0تم الاطلاع عليه بتاريخ 5 يونيو 2021 .
- 1 2 "مدارس ألاباما تتلقى منحة من قانون "عدم ترك أي طفل خلف الركب" لتحسين التحصيل الدراسي للطلاب". مجموعة بيانات PsycEXTRA . 2004. doi : 10.1037/e486682006-001 .
- ↑ تيرنر-غوتشانغ، كارين (1987). الصين : دليل للحياة الأكاديمية والعمل في جمهورية الصين الشعبية: للجنة التواصل العلمي مع جمهورية الصين الشعبية، الأكاديمية الوطنية للعلوم، المجلس الأمريكي للجمعيات العلمية، مجلس أبحاث العلوم الاجتماعية . مطبعة الأكاديمية الوطنية. ISBN 0-309-56739-4. OCLC 326709779 .
- ↑ مُقنّن في المادة 1232g من الباب 20 من قانون الولايات المتحدة ، مع اللوائح التنفيذية في الباب 34، الجزء 99 من قانون اللوائح الفيدرالية
- ↑ "كتيب التدقيق" . دليل فحص تكنولوجيا المعلومات . مجلس فحص المؤسسات الفيدرالية . تم الاطلاع عليه بتاريخ 25 يناير 2018 .
- ↑ راي، آمي دبليو. (2004). "قانون قابلية نقل التأمين الصحي والمساءلة (HIPAA)". موسوعة إدارة الرعاية الصحية . ثاوزند أوكس، كاليفورنيا: منشورات سيج. doi : 10.4135/9781412950602.n369 . ISBN 978-0-7619-2674-0.
- ↑ "القانون العام 104-191 - قانون قابلية نقل التأمين الصحي والمساءلة لعام 1996" . مكتب النشر الحكومي الأمريكي . تم الاطلاع عليه بتاريخ 25 يناير 2018 .
- ↑ "القانون العام 106-102 - قانون غرام-ليتش-بليلي لعام 1999" (ملف PDF) . مكتب النشر الحكومي الأمريكي . تم الاطلاع عليه بتاريخ 25 يناير 2018 .
- ↑ ألاس، أباومي أولواتوسين (2016). أثر قانون ساربينز-أوكسلي (SOX) على الشركات الصغيرة المدرجة في البورصة ومجتمعاتها (رسالة ماجستير). مكتبة جامعة نورث إيسترن. doi : 10.17760/d20204801 .
- ↑ "القانون العام 107-204 - قانون ساربينز-أوكسلي لعام 2002" . مكتب النشر الحكومي الأمريكي . تم الاطلاع عليه بتاريخ 25 يناير 2018 .
- ↑ "مسرد مصطلحات واختصارات ومختصرات معيار أمان بيانات صناعة بطاقات الدفع"، دليل معيار أمان بيانات صناعة بطاقات الدفع ، هوبوكين، نيوجيرسي، الولايات المتحدة الأمريكية: جون وايلي وأولاده، الصفحات 185-199 ، 18 سبتمبر 2015، doi : 10.1002/9781119197218.gloss ، ISBN 978-1-119-19721-8
{{citation}}: CS1 maint: work parameter with ISBN ( link ) - ↑ "معيار أمن بيانات صناعة بطاقات الدفع (PCI): المتطلبات وإجراءات تقييم الأمان - الإصدار 3.2" (ملف PDF) . مجلس معايير الأمان. أبريل 2016. تم الاطلاع عليه بتاريخ 25 يناير 2018 .
- ↑ "قوانين الإبلاغ عن الاختراقات الأمنية" . المؤتمر الوطني للهيئات التشريعية للولايات. 12 أبريل 2017. تم الاطلاع عليه في 25 يناير 2018 .
- ↑ شتاين، ستيوارت ج.؛ شابيرغ، ريتشارد أ.؛ بيدل، لورا ر.، محرران. (23 يونيو 2015). دليل إجابات المؤسسات المالية، 2015: القانون، والحوكمة، والامتثال . معهد ممارسة القانون. ISBN 978-1-4024-2405-2. OCLC 911952833 .
- ↑ الفصل 5. قانون لدعم وتعزيز التجارة الإلكترونية من خلال حماية المعلومات الشخصية التي يتم جمعها أو استخدامها أو الكشف عنها في ظروف معينة، ومن خلال النص على استخدام الوسائل الإلكترونية للتواصل أو تسجيل المعلومات أو المعاملات، ومن خلال تعديل قانون الإثبات الكندي، وقانون الصكوك القانونية، وقانون مراجعة القوانين . مطبعة الملكة لكندا. 2000. OCLC 61417862 .
- ↑ "قانون حماية المعلومات الشخصية والوثائق الإلكترونية" (ملف PDF) . وزير العدل الكندي . تم الاطلاع عليه بتاريخ 25 يناير 2018 .
- ↑ فيرنر، مارتن (11 مايو 2011). "الاتصالات المحمية بالخصوصية للخدمات القائمة على الموقع". شبكات الأمن والاتصالات . 9 (2): 130-138 . doi : 10.1002/sec.330 . ISSN 1939-0114 .
- ↑ "لائحة ضمان سرية الاتصالات الإلكترونية" (ملف PDF) . الجريدة الرسمية لجمهورية اليونان . الهيئة اليونانية لأمن الاتصالات والخصوصية. 17 نوفمبر/تشرين الثاني 2011. مؤرشفة من الأصل (ملف PDF) في 25 يونيو/حزيران 2013. تم الاطلاع عليها في 25 يناير/كانون الثاني 2018 .
- ↑ "الجريدة الرسمية، العدد 205/2013" (ملف PDF) . الجريدة الرسمية لجمهورية اليونان . الهيئة اليونانية لأمن الاتصالات والخصوصية. 15 يوليو/تموز 2013. مؤرشف من الأصل (ملف PDF) في 4 فبراير/شباط 2019. تم الاطلاع عليه في 25 يناير/كانون الثاني 2018 .
- ↑ أندرسون وريمرز، 2019، سياسة توظيف الأمن السيبراني والطلب في مكان العمل في الحكومة الأمريكية، وقائع مؤتمر EDULEARN19، سنة النشر: 2019، الصفحات: 7858-786
- ↑ "تعريف ثقافة الأمن" . إطار ثقافة الأمن . 9 أبريل 2014. مؤرشف من الأصل في 27 يناير 2019. تم الاطلاع عليه في 27 يناير 2019 .
- ↑ روير، كاي؛ بيتريك، غريغور (2017). تقرير ثقافة الأمن لعام 2017 - رؤى معمقة حول العامل البشري . CLTRe أمريكا الشمالية، ص 42-43 . ISBN 978-1-5449-3394-8.
- ↑ أندرسون، د.، ريمرز، ك.، وباريتو، س. (مارس 2014). أمن شبكات التعليم ما بعد الثانوي: نتائج معالجة تحدي المستخدم النهائي. تاريخ النشر: 11 مارس 2014. وصف المنشور: مؤتمر INTED2014 (المؤتمر الدولي للتكنولوجيا والتعليم والتنمية).
- 1 2 شلينجر، توماس؛ تويفل، ستيفاني (ديسمبر 2003). "ثقافة أمن المعلومات - من التحليل إلى التغيير". الجمعية الجنوب أفريقية للحاسبات (SAICSIT) . 2003 (31): 46-52 . hdl : 10520/EJC27949 .
فهرس
- ألين، جوليا هـ. (2001). دليل فريق الاستجابة لحوادث أمن الحاسوب (CERT) لممارسات أمن الأنظمة والشبكات . بوسطن، ماساتشوستس: أديسون-ويسلي. رقم ISBN 978-0-201-73723-3.
- كروتز، رونالد L.؛ راسل دين فاينز (2003). دليل الإعدادية CISSP ( الطبعة الذهبية). إنديانابوليس، إن: وايلي. رقم ISBN 978-0-471-26802-4.
- لايتون، تيموثي ب. (2007). أمن المعلومات: التصميم والتنفيذ والقياس والامتثال . بوكا راتون، فلوريدا: منشورات أورباخ. ISBN 978-0-8493-7087-8.
- ماكناب، كريس (2004). تقييم أمن الشبكات . سيباستوبول، كاليفورنيا: أورايلي. ISBN 978-0-596-00611-2.
- بيلتييه، توماس ر. (2001). تحليل مخاطر أمن المعلومات . بوكا راتون، فلوريدا: منشورات أورباخ. ISBN 978-0-8493-0880-2.
- بيلتييه، توماس ر. (2002). سياسات وإجراءات ومعايير أمن المعلومات: إرشادات لإدارة فعّالة لأمن المعلومات . بوكا راتون، فلوريدا: منشورات أورباخ. ISBN 978-0-8493-1137-6.
- وايت، غريغوري (2003). دليل شامل لامتحان شهادة Security+ . إيميريفيل، كاليفورنيا: ماكجرو هيل/أوزبورن. ISBN 978-0-07-222633-1.
- ديلون، جوربريت (2007). مبادئ أمن نظم المعلومات: نصوص ودراسات حالة . نيويورك: جون وايلي وأولاده. ISBN 978-0-471-45056-6.
- ويتمان، مايكل؛ ماتورد، هربرت (2017). مبادئ أمن المعلومات . سينجايج . ISBN 978-1-337-10206-3.
للمزيد من القراءة
- أندرسون، ك.، " يجب على متخصصي أمن تكنولوجيا المعلومات أن يتطوروا لمواكبة تغيرات السوق "، مجلة SC ، 12 أكتوبر 2006.
- Aceituno, V., "حول نماذج أمن المعلومات"، مجلة ISSA ، سبتمبر 2005.
- إيستوم، سي. ، أساسيات أمن الحاسوب (الطبعة الثانية) بيرسون للتعليم ، 2011.
- لامبو، تي، "ISO/IEC 27001: مستقبل شهادات أمن المعلومات"، مجلة ISSA ، نوفمبر 2006.
- داستن، د.، " الوعي بكيفية استخدام بياناتك وماذا تفعل حيال ذلك "، "مدونة CDR"، مايو 2017.
- ديلون، جي، " الجوهر الفكري لأمن نظم المعلومات "، مجلة أمن نظم المعلومات ، المجلد 19، العدد 2.
روابط خارجية
- تمت أرشفة مخطط سياسة أمن المعلومات بوزارة الدفاع في 2011-09-06 على موقع Wayback Machine على موقع مركز تحليل تكنولوجيا أمن المعلومات بوزارة الدفاع.
- أنماط وممارسات هندسة الأمن - شرح
- IWS – فصل أمن المعلومات، مؤرشف بتاريخ 8 نوفمبر 2019 على موقع Wayback Machine
- كتاب روس أندرسون "هندسة الأمن"
- أمن البيانات
- حماية
- منع الجريمة
- الأمن القومي
- علم التشفير
- إدارة المعلومات
