إطار عمل الأمن السيبراني التابع للمعهد الوطني للمعايير والتكنولوجيا
إطار الأمن السيبراني الصادر عن المعهد الوطني للمعايير والتكنولوجيا ( NIST CSF ) هو مجموعة من الإرشادات المصممة لمساعدة المؤسسات على تقييم وتحسين جاهزيتها لمواجهة تهديدات الأمن السيبراني. [ 1 ] [ 2 ] طُوّر هذا الإطار عام 2014 من قِبل المعهد الوطني الأمريكي للمعايير والتكنولوجيا ، وقد اعتمده متخصصو الأمن السيبراني والمؤسسات حول العالم. وفّر إطار NIST أساسًا للتواصل وفهم مبادئ الأمن السيبراني بين المؤسسات، سواء في القطاع الخاص أو العام، كالحكومات. يُقدّم هذا الإطار، المتاح مجانًا عبر الإنترنت، توصيات بشأن معايير الأمن السيبراني الحالية والإجراءات التي يمكن للمؤسسات اتخاذها للتخفيف من مخاطر الأمن السيبراني. [ 3 ]
يتألف إطار الأمن السيبراني التابع للمعهد الوطني للمعايير والتكنولوجيا (NIST CSF) من ثلاثة مكونات رئيسية: جوهر إطار الأمن السيبراني، والملفات التعريفية التنظيمية لإطار الأمن السيبراني، ومستويات إطار الأمن السيبراني. [ 4 ] ينقسم جوهر إطار الأمن السيبراني إلى ست وظائف، تركز كل منها على تعزيز جاهزية الأمن السيبراني، وتحسين التواصل، والحد من المخاطر. وتشمل وظائف جوهر إطار الأمن السيبراني الست: الإدارة، والتحديد، والحماية، والكشف، والاستجابة، والتعافي. وتنقسم هذه الوظائف الأساسية الست بدورها إلى فئات فرعية. توفر الملفات التعريفية التنظيمية لإطار الأمن السيبراني إرشادات حول كيفية تقييم المؤسسات لأنفسها وفقًا لجوهر إطار الأمن السيبراني، ومجالات تحسين ممارسات الأمن السيبراني لديها وتطبيقها. أما مستويات إطار الأمن السيبراني، فتصف وتقيّم جاهزية المؤسسة في مجال الأمن السيبراني وقدرتها على الحد من المخاطر. [ 5 ] تُساعد مستويات إطار الأمن السيبراني المؤسسات على معرفة مستوى الحماية السيبرانية المطبقة لديها والعمليات التي تقوم عليها هذه الحماية.
بعد نشر إطار الأمن السيبراني التابع للمعهد الوطني للمعايير والتكنولوجيا (NIST CSF) في عام 2014، تم تحديثه ليعكس أحدث ممارسات الأمن السيبراني. ومن بين هذه التحديثات الإصدار 1.1، الذي صدر في عام 2018. في هذا الإصدار، أُدخلت تغييرات على الإطار لتشمل إدارة مخاطر سلسلة التوريد وعمليات تقييم ذاتي جديدة. [ 6 ] أما الإصدار الحالي من إطار الأمن السيبراني التابع للمعهد الوطني للمعايير والتكنولوجيا فهو الإصدار 2.0، الذي صدر في عام 2024. وقد أضاف هذا الإصدار وظيفة جديدة إلى جوهر إطار الأمن السيبراني: الحوكمة. كما وسّع الإصدار 2.0 نطاق إطار الأمن السيبراني التابع للمعهد الوطني للمعايير والتكنولوجيا، وزاد من قابليته للتطبيق على المؤسسات الصغيرة. [ 7 ] كما أُدخلت تحسينات على لغة الإطار، مما زاد من سهولة قراءته لغير المتخصصين.
يُستخدم إطار الأمن السيبراني الصادر عن المعهد الوطني للمعايير والتكنولوجيا (NIST) دوليًا من قِبل منظماتٍ ذات أحجامٍ وقطاعاتٍ مُختلفة. [ 8 ] [ 9 ] [ 10 ] ويُتيح هذا الإطار، المُتاح مجانًا للتطبيق، وضعَ إرشاداتٍ وأفضل الممارسات في مجال الأمن السيبراني للمنظمات لتعزيز دفاعاتها ضد التهديدات السيبرانية والاستعداد للمخاطر المُستقبلية. [ 11 ] [ 12 ] [ 13 ] [ 14 ]
ملخص
إطار الأمن السيبراني التابع للمعهد الوطني للمعايير والتكنولوجيا (NIST) هو مجموعة من الإرشادات التي وضعها المعهد الوطني الأمريكي للمعايير والتكنولوجيا (NIST) لمساعدة المؤسسات على إدارة مخاطر الأمن السيبراني والتخفيف من آثارها. يستند هذا الإطار إلى المعايير والإرشادات وأفضل الممارسات الحالية لتوفير نهج مرن وقابل للتطوير في مجال الأمن السيبراني. [ 15 ] ويوفر الإطار تصنيفًا عالي المستوى لنتائج الأمن السيبراني، ويقدم منهجية لتقييم هذه النتائج وإدارتها. [ 16 ] بالإضافة إلى ذلك، يتناول الإطار حماية الخصوصية والحريات المدنية في سياق الأمن السيبراني. [ 17 ]
تُرجم إطار الأمن السيبراني (CSF) إلى لغات متعددة، ويُستخدم على نطاق واسع من قِبل الحكومات والشركات والمنظمات في مختلف القطاعات. [ 18 ] [ 19 ] ووفقًا لدراسة استقصائية أُجريت عام 2016، ترى 70% من المنظمات أن إطار الأمن السيبراني الصادر عن المعهد الوطني للمعايير والتكنولوجيا (NIST) يُعدّ من أفضل الممارسات في مجال أمن الحاسوب، مع أن بعضها أشار إلى أن تطبيقه قد يتطلب استثمارًا كبيرًا. [ 20 ]
تم تصميم الإطار ليكون مرنًا وقابلًا للتكيف، حيث يوفر إرشادات رفيعة المستوى تسمح للمنظمات الفردية بتحديد تفاصيل التنفيذ بناءً على احتياجاتها الفريدة وملفات المخاطر الخاصة بها. [ 21 ]
نُشر الإصدار 1.0 من الإطار في عام 2014، وكان يستهدف بشكل أساسي مشغلي البنية التحتية الحيوية . وفي عام 2017، نُشرت مسودة عامة للإصدار 1.1 لإبداء الملاحظات، ثم نُشر الإصدار النهائي في 16 أبريل 2018. حافظ الإصدار 1.1 على التوافق مع الإطار الأصلي، مع إضافة إرشادات جديدة في مجالات مثل إدارة مخاطر سلسلة التوريد. أما الإصدار 2.0، الذي صدر في عام 2014، فهو أحدث إصدار من إطار عمل المعهد الوطني للمعايير والتكنولوجيا (NIST). [ 4 ] وقد أدخل هذا الإصدار الجديد تحديثات جوهرية على الإصدار 1.1، بإضافة وظيفة "الحوكمة" إلى جوهر إطار عمل البنية التحتية الحيوية (CSF)، وتوسيع نطاق الإطار وقابليته للتطبيق، وتحسين سهولة قراءته لغير المتخصصين.
يتألف إطار عمل المعهد الوطني للمعايير والتكنولوجيا (NIST) من ثلاثة مكونات رئيسية: جوهر إطار الأمن السيبراني (CSF)، وملفات تعريف المؤسسات (CSF)، ومستويات إطار الأمن السيبراني (CSF). [ 22 ] يتكون الجوهر من ست وظائف متميزة، تساهم كل منها في مجال محدد من مجالات الأمن السيبراني وإدارة المخاطر. [ 23 ] [ 24 ] [ 25 ] تُقسّم هذه الوظائف الست إلى فئات وفئات فرعية. تساعد ملفات تعريف المؤسسات المؤسسات على تقييم وضعها الحالي من حيث جاهزية الأمن السيبراني وفقًا لجوهر إطار الأمن السيبراني، وتحديد المجالات التي يمكن تحسينها وإجراء تعديلات عليها. تساعد مستويات إطار الأمن السيبراني المؤسسات على فهم ملفات تعريفها الحالية والمستهدفة ضمن ملفات تعريف المؤسسات. تحدد مستويات إطار الأمن السيبراني مدى صرامة ممارسات إدارة مخاطر الأمن السيبراني الحالية في المؤسسة، وتساعد في توفير سياق لاستراتيجيات وعمليات الأمن السيبراني المطبقة في المؤسسة. [ 13 ]
تبدأ المؤسسات عادةً بوضع "ملف تعريف حالي" لوصف ممارساتها ونتائجها الحالية في مجال الأمن السيبراني. ومن ثم، يمكنها إنشاء "ملف تعريف مستهدف" لتحديد الوضع المستقبلي المنشود وتحديد الخطوات اللازمة لتحقيقه. أو بدلاً من ذلك، يمكن للمؤسسات اعتماد ملف تعريف أساسي بناءً على قطاعها أو احتياجات صناعتها المحددة.
تشير الأبحاث إلى أن إطار الأمن السيبراني الصادر عن المعهد الوطني للمعايير والتكنولوجيا (NIST) لديه القدرة على التأثير في معايير الأمن السيبراني داخل الولايات المتحدة وعلى الصعيد الدولي، لا سيما في القطاعات التي لا تزال معايير الأمن السيبراني الرسمية فيها قيد التطور. ويمكن لهذا التأثير أن يعزز ممارسات الأمن السيبراني الدولية، مما يعود بالنفع على الشركات العاملة عبر الحدود ويسهم في الجهود العالمية للأمن السيبراني. [ 26 ] وفي قطاع الرعاية الصحية، نشر المعهد الوطني للمعايير والتكنولوجيا (NIST) المنشور الخاص 800-66، الإصدار 2، الذي يقدم شرحًا تفصيليًا يربط متطلبات قاعدة أمن قانون HIPAA بإطار الأمن السيبراني الصادر عن المعهد، مما يُمكّن الجهات الخاضعة لأحكام القانون وشركاء الأعمال من استخدام هذا الإطار للامتثال لقانون HIPAA . [ 27 ]
الوظائف الأساسية لإطار عمل NIST CSF

يُعدّ "الأساس" أحد المكونات الثلاثة الرئيسية لإطار الأمن السيبراني التابع للمعهد الوطني للمعايير والتكنولوجيا (NIST CSF). وينقسم "الأساس" إلى ست وظائف، تُقسّم بدورها إلى 22 فئة. وتُقسّم كل فئة بدورها إلى فئات فرعية، ليصل المجموع إلى 106 فئات فرعية من نتائج الأمن السيبراني.
لكل فئة فرعية، يوفر الموقع أيضًا "موارد معلوماتية" تُشير إلى أقسام محددة من مجموعة متنوعة من معايير أمن المعلومات الأخرى، بما في ذلك ISO 27001 و COBIT وNIST SP 800–53 وANSI/ISA-62443 ومجلس ضوابط الأمن الحرجة للأمن السيبراني (CCS CSC، الذي يُديره حاليًا مركز أمن الإنترنت ). وباستثناء المنشورات الخاصة (SP)، تتطلب معظم المراجع المعلوماتية عضوية مدفوعة أو شراءً للوصول إلى أدلتها. وقد أدت تكلفة هذا الإطار وتعقيده إلى تقديم مشاريع قوانين من مجلسي الكونغرس تُوجه المعهد الوطني للمعايير والتكنولوجيا (NIST) إلى إنشاء أدلة إطار عمل للأمن السيبراني تكون أكثر سهولة في الوصول إليها بالنسبة للشركات الصغيرة والمتوسطة. [ 28 ] [ 29 ]
فيما يلي الوظائف والفئات، بالإضافة إلى معرّفاتها وتعريفاتها الفريدة، كما وردت في وثيقة الإطار. [ 30 ]
احكم
وفقًا لإطار عمل الأمن السيبراني NIST CSF 2.0، يتم تعريف وظيفة الحوكمة على النحو التالي: "يتم وضع استراتيجية إدارة مخاطر الأمن السيبراني والتوقعات والسياسة الخاصة بالمنظمة، وإبلاغها ومراقبتها." [ 4 ]
تنقسم وظيفة الحوكمة إلى ست فئات. هذه الفئات الست مُعرّفة أدناه وفقًا لمعيار NIST CSF 2.0: [ 4 ]
- السياق التنظيمي (GV.OC): "يتم فهم الظروف المحيطة بقرارات إدارة مخاطر الأمن السيبراني للمنظمة - المهمة، وتوقعات أصحاب المصلحة، والتبعيات، والمتطلبات القانونية والتنظيمية والتعاقدية."
- استراتيجية إدارة المخاطر (GV.RM): "يتم تحديد أولويات المنظمة وقيودها ومستوى تحملها للمخاطر وبيانات رغبتها في المخاطر وافتراضاتها، ويتم إبلاغها واستخدامها لدعم قرارات المخاطر التشغيلية".
- الأدوار والمسؤوليات والصلاحيات (GV.RR): "يتم تحديد أدوار ومسؤوليات وصلاحيات الأمن السيبراني وتعزيز المساءلة وتقييم الأداء والتحسين المستمر وإبلاغها".
- السياسة (GV.PO): "يتم وضع سياسة الأمن السيبراني للمنظمة، وإبلاغها، وإنفاذها"
- الرقابة (GV.OV): "تُستخدم نتائج أنشطة إدارة مخاطر الأمن السيبراني وأداء المؤسسة بأكملها لإعلام استراتيجية إدارة المخاطر وتحسينها وتعديلها".
- إدارة مخاطر سلسلة التوريد للأمن السيبراني (GV.SC): "يتم تحديد عمليات إدارة مخاطر سلسلة التوريد السيبرانية وإنشاؤها وإدارتها ومراقبتها وتحسينها من قبل أصحاب المصلحة في المنظمة"
تعريف
"تطوير الفهم التنظيمي لإدارة مخاطر الأمن السيبراني التي تهدد الأنظمة والأصول والبيانات والقدرات."
- إدارة الأصول (ID.AM): يتم تحديد وإدارة البيانات والموظفين والأجهزة والأنظمة والمرافق التي تمكن المنظمة من تحقيق أغراض العمل بما يتوافق مع أهميتها النسبية لأهداف العمل واستراتيجية إدارة المخاطر الخاصة بالمنظمة.
- بيئة الأعمال (ID.BE): يتم فهم مهمة المنظمة وأهدافها وأصحاب المصلحة فيها وأنشطتها وتحديد أولوياتها؛ وتستخدم هذه المعلومات لإعلام أدوار الأمن السيبراني والمسؤوليات وقرارات إدارة المخاطر.
- الحوكمة (ID.GV):- يتم فهم السياسات والإجراءات والعمليات اللازمة لإدارة ومراقبة المتطلبات التنظيمية والقانونية والمخاطر والبيئية والتشغيلية للمنظمة، ويتم توجيه إدارة مخاطر الأمن السيبراني.
- تقييم المخاطر (ID.RA): تفهم المنظمة مخاطر الأمن السيبراني على العمليات التنظيمية (بما في ذلك المهمة والوظائف والصورة أو السمعة) والأصول التنظيمية والأفراد.
- استراتيجية إدارة المخاطر (ID.RM): يتم تحديد أولويات المنظمة وقيودها ومستويات تحمل المخاطر وافتراضاتها واستخدامها لدعم قرارات المخاطر التشغيلية.
- إدارة مخاطر سلسلة التوريد (ID.SC): تُحدد أولويات المنظمة وقيودها ومستويات تحملها للمخاطر وافتراضاتها، وتُستخدم هذه الأولويات والافتراضات لدعم قرارات إدارة مخاطر سلسلة التوريد. وتمتلك المنظمة آليات لتحديد مخاطر سلسلة التوريد وتقييمها وإدارتها.
يحمي
"تطوير وتنفيذ الضمانات المناسبة لضمان تقديم خدمات البنية التحتية الحيوية."
- التحكم في الوصول (PR.AC): يقتصر الوصول إلى الأصول والمرافق المرتبطة بها على المستخدمين أو العمليات أو الأجهزة المصرح بها، وعلى الأنشطة والمعاملات المصرح بها.
- التوعية والتدريب (PR.AT): يتم تزويد موظفي المنظمة وشركائها بتعليم التوعية بالأمن السيبراني وتدريبهم بشكل كافٍ لأداء واجباتهم ومسؤولياتهم المتعلقة بأمن المعلومات بما يتوافق مع السياسات والإجراءات والاتفاقيات ذات الصلة.
- أمن البيانات (PR.DS): تتم إدارة المعلومات والسجلات (البيانات) بما يتوافق مع استراتيجية إدارة المخاطر الخاصة بالمنظمة لحماية سرية المعلومات وسلامتها وتوافرها.
- عمليات وإجراءات حماية المعلومات (PR.IP): يتم الحفاظ على سياسات الأمان (التي تتناول الغرض والنطاق والأدوار والمسؤوليات والتزام الإدارة والتنسيق بين الكيانات التنظيمية) والعمليات والإجراءات واستخدامها لإدارة حماية أنظمة المعلومات والأصول.
- الصيانة (PR.MA): يتم تنفيذ أعمال الصيانة والإصلاح لمكونات أنظمة التحكم والمعلومات الصناعية بما يتوافق مع السياسات والإجراءات.
- التكنولوجيا الوقائية (PR.PT): تتم إدارة حلول الأمن التقني لضمان أمن ومرونة الأنظمة والأصول، بما يتوافق مع السياسات والإجراءات والاتفاقيات ذات الصلة.
يكشف
"تطوير وتنفيذ الأنشطة المناسبة لتحديد وقوع حدث للأمن السيبراني."
- الشذوذات والأحداث (DE.AE): يتم اكتشاف النشاط الشاذ في الوقت المناسب ويتم فهم التأثير المحتمل للأحداث.
- المراقبة الأمنية المستمرة (DE.CM): تتم مراقبة نظام المعلومات والأصول على فترات منفصلة لتحديد أحداث الأمن السيبراني والتحقق من فعالية التدابير الوقائية.
- عمليات الكشف (DE.DP): يتم الحفاظ على عمليات وإجراءات الكشف واختبارها لضمان الوعي في الوقت المناسب وبشكل كافٍ بالأحداث الشاذة.
يرد
"تطوير وتنفيذ الأنشطة المناسبة لاتخاذ الإجراءات اللازمة بشأن حادثة الأمن السيبراني التي تم اكتشافها."
- تخطيط الاستجابة (RS.RP): يتم تنفيذ عمليات وإجراءات الاستجابة وصيانتها، لضمان الاستجابة في الوقت المناسب لأحداث الأمن السيبراني المكتشفة.
- الاتصالات (RS.CO): يتم تنسيق أنشطة الاستجابة مع أصحاب المصلحة الداخليين والخارجيين، حسب الاقتضاء، بما في ذلك الدعم الخارجي من وكالات إنفاذ القانون.
- التحليل (RS.AN): يتم إجراء التحليل لضمان الاستجابة الكافية ودعم أنشطة التعافي.
- التخفيف (RS.MI): يتم تنفيذ الأنشطة لمنع توسع الحدث، والتخفيف من آثاره، والقضاء على الحادث.
- التحسينات (RS.IM): يتم تحسين أنشطة الاستجابة التنظيمية من خلال دمج الدروس المستفادة من أنشطة الكشف/الاستجابة الحالية والسابقة.
التعافي
"تطوير وتنفيذ الأنشطة المناسبة للحفاظ على خطط المرونة واستعادة أي قدرات أو خدمات تضررت بسبب حادثة أمن سيبراني."
- تخطيط الاستعادة (RC.RP): يتم تنفيذ عمليات وإجراءات الاستعادة وصيانتها لضمان استعادة الأنظمة أو الأصول المتأثرة بأحداث الأمن السيبراني في الوقت المناسب.
- التحسينات (RC.IM): يتم تحسين تخطيط وعمليات التعافي من خلال دمج الدروس المستفادة في الأنشطة المستقبلية.
- الاتصالات (RC.CO): يتم تنسيق أنشطة الاستعادة مع الأطراف الداخلية والخارجية، مثل مراكز التنسيق، ومقدمي خدمات الإنترنت، ومالكي الأنظمة المهاجمة، والضحايا، وفرق الاستجابة لحوادث أمن الحاسوب الأخرى، والبائعين.
الملفات التنظيمية لإطار عمل الأمن السيبراني التابع للمعهد الوطني للمعايير والتكنولوجيا
تُعدّ الملفات التعريفية للمؤسسات جزءًا من المكونات الثلاثة الرئيسية لإطار الأمن السيبراني التابع للمعهد الوطني للمعايير والتكنولوجيا (NIST CSF). تُقدّم هذه الملفات إرشادات للمؤسسات حول كيفية تقييم أدائها وفقًا لمعايير إطار الأمن السيبراني الأساسية، ومجالات التحسين والتطوير في ممارسات الأمن السيبراني بما يتناسب مع أهدافها، وتوقعات أصحاب المصلحة، وطبيعة التهديدات، وغيرها من الاحتياجات. وبهذه الطريقة، تستطيع المؤسسات التركيز على مجالات محددة في الأمن السيبراني لتحقيق أهدافها، وإبلاغ أصحاب المصلحة بهذه التغييرات.
يمكن أن يكون الملف التعريفي للمنظمة أحد العنصرين التاليين أو كليهما:
- الملف التعريفي الحالي: يصف النتائج الأساسية التي تحققها المنظمة أو تسعى لتحقيقها، ويُعلم المنظمات بكيفية تحقيق كل نتيجة.
- ملف تعريف الأهداف: يصف أهداف إدارة مخاطر الأمن السيبراني التي اختارتها المؤسسة لتحقيقها. ويأخذ ملف تعريف الأهداف في الاعتبار التغييرات القادمة على ممارسات الأمن السيبراني للمؤسسة، بما في ذلك المتطلبات الجديدة، وتكامل التكنولوجيا، واتجاهات معلومات التهديدات.
بالإضافة إلى ذلك، يمكن للمنظمة متابعة ملف تعريف المجتمع:
ملف تعريف المجتمع هو مجموعة من نتائج إطار الأمن السيبراني التي تختارها مجموعة من المنظمات لتحقيق أهداف ومصالح مشتركة في مجال الأمن السيبراني. تُنشأ ملفات تعريف المجتمع عادةً لقطاعات وتقنيات وتهديدات ومجالات محددة أخرى. بالإضافة إلى ذلك، يمكن للمنظمات تحديد ملف تعريف المجتمع كملف تعريف مستهدف، مما يُنشئ مخططًا للتحسينات التي يمكنها العمل عليها معًا لتحسين إدارة مخاطر الأمن السيبراني. [ 4 ] [ 1 ]
فيما يلي إحدى الطرق التي يمكن للمؤسسات من خلالها استخدام ملف تعريف المؤسسة لتحسين ممارسات الأمن السيبراني الخاصة بها، كما هو موضح في NIST CSF 2.0: [ 4 ]
- تحديد نطاق الملف التعريفي للمؤسسة: تحتاج المؤسسة إلى تحديد نطاق ملفها التعريفي، أو مدى اتساعه. يمكن للمؤسسة أن تمتلك عدة ملفات تعريفية، بدءًا من ملف واحد يشمل المؤسسة بأكملها، وصولًا إلى ملفات مختلفة لمجالات محددة، مثل مكافحة الهجمات الإلكترونية.
- "جمع المعلومات اللازمة لإعداد الملف التعريفي للمنظمة": تحتاج المنظمات إلى جمع المعلومات قبل إنشاء ملفها التعريفي. قد تشمل هذه المعلومات سياسات المنظمة وقواعدها، وأولويات إدارة المخاطر والموارد، ومتطلبات الأمن السيبراني، وغيرها من الممارسات التي تتبعها المنظمة.
- إنشاء الملف التعريفي للمؤسسة: تتضمن هذه الخطوة تحديد المعلومات التي سيحتويها الملف التعريفي بناءً على نتائج عوامل النجاح الحاسمة المختارة. ويشمل ذلك فهم مخاطر الملف التعريفي الحالي وتحديد التحسينات اللازمة لإنشائه، ومن ثم إنشاء الملف التعريفي المستهدف. ويمكن للمؤسسة استخدام الملف التعريفي للمجتمع كملف تعريفي مستهدف.
- "تحليل الفجوات بين الملفات الشخصية الحالية والمستهدفة، ووضع خطة عمل.": بعد إنشاء ملف تعريف تنظيمي، يجب على المنظمات تحليل كيفية اختلاف ملفها الشخصي الحالي عن ملفها الشخصي المستهدف ووضع خطة لتحقيق ملفها الشخصي المستهدف.
- تنفيذ خطة العمل وتحديث الملف التعريفي للمنظمة: تتمثل الخطوة الأخيرة في العمل على تنفيذ الخطة الموضوعة في الخطوة السابقة لتحقيق الملف التعريفي المستهدف. يمكن تحديد موعد نهائي للملف التعريفي المستهدف من قبل المنظمة، أو يمكن أن يبقى عملية مستمرة.
يمكن تكرار هذه الخطوات عدة مرات حسب رغبة المنظمة لتحسين استعدادها لمخاطر الأمن السيبراني بشكل مستمر.
مستويات إطار عمل الأمن السيبراني التابع للمعهد الوطني للمعايير والتكنولوجيا
تُحدد مستويات إطار عمل الأمن السيبراني (CSF) مدى جاهزية المؤسسة للأمن السيبراني وقدرتها على تخفيف المخاطر، وتقيّمها. [ 31 ] [ 32 ] [ 33 ] تُساعد هذه المستويات المؤسسات على معرفة مستوى الحماية السيبرانية الحالي لديها والعمليات التي تُبنى عليها. كما يُمكن استخدامها لتحديد الملفات الشخصية الحالية والمستهدفة للمؤسسة. يوجد أربعة مستويات تصف مدى استعداد المؤسسة لمخاطر الأمن السيبراني، وهي: جزئي (المستوى 1)، قائم على تقييم المخاطر (المستوى 2)، قابل للتكرار (المستوى 3)، وقابل للتكيف (المستوى 4). تُقدم هذه المستويات إرشادات حول كيفية تحسين المؤسسات لممارساتها في مجال الأمن السيبراني من خلال وصف مستويات متزايدة لإدارة مخاطر الأمن السيبراني. كما يُمكن استخدامها لإطلاع جميع العاملين في المؤسسة على مستوى ممارسات الأمن السيبراني المُختار، ليكون الموظفون على دراية بأهداف المؤسسة الأمنية. على الرغم من أن هذه المستويات تُقدم للمؤسسات تقييمًا شاملاً لجاهزيتها في مجال الأمن السيبراني، إلا أنه ينبغي استخدامها كمكمل للملفات الشخصية التنظيمية، وليس كبديل عنها.
التحديثات
في عام 2021، أصدر المعهد الوطني للمعايير والتكنولوجيا (NIST) تدابير أمنية لاستخدام "البرمجيات الحساسة للأنظمة الكهرومغناطيسية" بموجب الأمر التنفيذي رقم 14028، وذلك لتحديد التدابير الأمنية التي تهدف إلى حماية استخدام البرمجيات الحساسة للأنظمة الكهرومغناطيسية المنشورة في البيئات التشغيلية للوكالات بشكل أفضل. [ 34 ]
رحلة إلى CSF 2.0
يهدف إطار الأمن السيبراني التابع للمعهد الوطني للمعايير والتكنولوجيا (NIST) إلى أن يكون وثيقة حية ، أي أنه سيتم تحديثه وتحسينه بمرور الوقت لمواكبة التغيرات في التكنولوجيا والتهديدات السيبرانية، بالإضافة إلى دمج أفضل الممارسات والدروس المستفادة. منذ إصدار النسخة 1.1 في عام 2018، أبدى أصحاب المصلحة ملاحظاتهم حول ضرورة تحديث إطار الأمن السيبراني. في فبراير 2022، أصدر المعهد طلبًا للحصول على معلومات حول سبل تحسين إطار الأمن السيبراني، ثم أصدر ورقة مفاهيمية لاحقة في يناير 2023 تتضمن التغييرات المقترحة. ومؤخرًا، أصدر المعهد مسودة المناقشة: إطار الأمن السيبراني 2.0 الأساسي مع أمثلة تطبيقية ، وطلب تقديم التعليقات العامة بحلول 4 نوفمبر 2023. [ 35 ]
التغييرات الرئيسية
فيما يلي قائمة بالتغييرات الرئيسية التي طرأت على الإطار من الإصدار 1.1 إلى الإصدار 2.0: [ 36 ]
- تم تغيير عنوان الإطار من "إطار عمل لتحسين الأمن السيبراني للبنية التحتية الحيوية" إلى "إطار عمل الأمن السيبراني". كما تم تحديث نطاق الإطار ليعكس العدد الكبير من المؤسسات التي تستخدمه.
- Implementation examples have been added to provide practical and action-oriented processes to help users achieve the CSF subcategories. Additionally, the framework Profiles have been revised and expanded to demonstrate the various purposes of the profiles.
- A new Function, Govern, has been added to provide organizational context and the roles and responsibilities associated with developing a cybersecurity governance model. There is also an additional category in this Function focused on cybersecurity supply chain risk management.
- The latest update also provides greater information on cybersecurity assessments by placing greater importance on the continuous improvement of security through a new Improvement Category in the Identify Function.
See also
- Cybersecurity
- Cyber security standards
- Privacy
- Critical infrastructure protection
- ISO/IEC 27001:2013: an information security standard from the International Organization for Standardization
- COBIT: Control Objectives for Information and Related Technologies - a related framework from ISACA
- NIST Special Publication 800-53: "Security and Privacy Controls for Federal Information Systems and Organizations."
- Risk Management Framework - US-federally mandated risk framework (broader scope than cybersecurity)
References
This article incorporates public domain material from NIST Cybersecurity Framework(PDF). National Institute of Standards and Technology.
- 12Ibrahim, Ahmed; Valli, Craig; McAteer, Ian; Chaudhry, Junaid (October 1, 2018). "A security review of local government using NIST CSF: a case study". The Journal of Supercomputing. 74 (10): 5171–5186. doi:10.1007/s11227-018-2479-2. ISSN 1573-0484.
- ↑Gourisetti, Sri Nikhil Gupta; Mylrea, Michael; Patangia, Hirak (April 2020). "Cybersecurity vulnerability mitigation framework through empirical paradigm: Enhanced prioritized gap analysis". Future Generation Computer Systems. 105: 410–431. doi:10.1016/j.future.2019.12.018.
- ↑"The NIST Cybersecurity Framework (CSF) 2.0"(PDF). Archived from the original(PDF) on February 27, 2024.
- 123456https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf?utm_source
- ^ ايراوان، حفيظان؛ محمد، ألفا هندي؛ الناصري، آسرو (16 يونيو 2024). "تصميم إطار تقييم نضج الأمن السيبراني باستخدام NIST CSF v1.1 وCIS Controls v8" . INOVTEK Polbeng - سيري إنفورماتيكا . 9 (1). دوى : 10.35314/isi.v9i1.3973 . ردمك 2527-9866 .
- ↑ "إطار عمل لتحسين الأمن السيبراني للبنية التحتية الحيوية" (ملف PDF) . مؤرشف من النسخة الأصلية (ملف PDF) بتاريخ 14 يونيو 2018.
- ^ كالفو مانزانو، خوسيه أ. سان فيليو، توماس؛ هيرانز، أنجيل؛ مارينيو، خوليو؛ فريدلوند، لارس-أكه؛ مورينو، آنا م. (2025). "CyberESP: إطار عمل متكامل للأمن السيبراني للشركات الصغيرة والمتوسطة" . مجلة البرمجيات: التطور والعملية . 37 (9) هـ70050. دوى : 10.1002/smr.70050 . ردمك 2047-7481 .
- ↑ روفيعة، داروجاتوم مثياتور (7 مارس 2025). "إطار عمل الأمن السيبراني الصادر عن المعهد الوطني للمعايير والتكنولوجيا من منظور المدققين الداخليين الإندونيسيين" . المجلة الإندونيسية متعددة التخصصات للاقتصاد الشرعي . 8 (2): 3349-3367 . doi : 10.31538/iijse.v8i2.6027 (غير نشط في 29 نوفمبر 2025). ISSN 2621-606X .
{{cite journal}}: صيانة CS1: تم تعطيل DOI اعتبارًا من نوفمبر 2025 ( رابط ) - ↑ توسان، ماريون؛ كريما، سيلفير؛ بانيتو، هيرفيه (1 مايو 2024). "أمن بيانات الصناعة 4.0: مراجعة لأطر الأمن السيبراني" . مجلة تكامل المعلومات الصناعية . 39 100604. doi : 10.1016/j.jii.2024.100604 . ISSN 2452-414X .
- ↑ باسيري، ياسر؛ شوهان، فيكاس؛ قرباني، علي؛ تشاو، آرون (1 مارس 2025). "إطار تقييم مخاطر أمن الحوسبة الكمومية: استراتيجية شاملة للانتقال الآمن نحو الحوسبة الكمومية" . مجلة الحوسبة والأمن . 150 104272. doi : 10.1016/j.cose.2024.104272 . ISSN 0167-4048 .
- ^ دا سيلفا، إدفان جوميز. جورج، ماركوس أوريليو كارفاليو؛ جونيور، لويز أنطونيو ريبيرو؛ فيريرا، ليوناردو رودريجو؛ دي ميلو، ليرتي بيوتا؛ نونيس ، رافائيل رابيلو (1 يوليو 2025). "وجهات النظر الدولية بشأن البنية التحتية الحيوية: معايير التقييم والتعاريف" . المجلة الدولية لحماية البنية التحتية الحيوية . 49 100761. دوى : 10.1016/j.ijcip.2025.100761 . ردمك 1874-5482 .
- ↑ طاهر دوست، حامد (يناير 2022). "فهم أطر الأمن السيبراني ومعايير أمن المعلومات - مراجعة ونظرة عامة شاملة" . إلكترونيات . 11 (14). doi : 10.3390/electronic (غير نشط في 29 نوفمبر 2025). ISSN 2079-9292 . مؤرشف من الأصل في 16 أبريل 2025.
{{cite journal}}: صيانة CS1: تم تعطيل DOI اعتبارًا من نوفمبر 2025 ( رابط ) - 1 2 روبن-أووه، بليسنج؛ هايغ، إيلا (12 سبتمبر 2025). "مراجعة منهجية لمعايير وأطر الأمن السيبراني الطوعية". المجلة الدولية لأمن المعلومات . 24 (5): 206. doi : 10.1007/s10207-025-01121-0 . ISSN 1615-5270 .
- ↑ ماكنتوش، تيموثي ر.؛ سوسنياك، تيو؛ ليو، تونغ؛ واترز، بول؛ شو، دان؛ ليو، دونغوي؛ نوروزي، رضا؛ هالغاموج، مالكا ن. (1 سبتمبر 2024). "من COBIT إلى ISO 42001: تقييم أطر الأمن السيبراني من حيث الفرص والمخاطر والامتثال التنظيمي في تسويق نماذج اللغة الكبيرة" . الحوسبة والأمن . 144 103964. doi : 10.1016/j.cose.2024.103964 . ISSN 0167-4048 .
- ↑ غوردون، لورانس أ؛ لوب، مارتن ب؛ تشو، لي (1 يناير 2020). "دمج تحليل التكلفة والعائد في إطار الأمن السيبراني للمعهد الوطني للمعايير والتكنولوجيا عبر نموذج غوردون-لوب" . مجلة الأمن السيبراني . 6 (tyaa005) tyaa005. doi : 10.1093/cybsec/tyaa005 . ISSN 2057-2085 .
- ↑ "تحقيق نتائج ناجحة باستخدام إطار عمل الأمن السيبراني للمعهد الوطني للمعايير والتكنولوجيا" . GovLoop . 13 فبراير 2019. تم الاطلاع عليه في 12 يونيو 2021 .
- ↑ HealthITSecurity (10 فبراير 2016). "HIMSS: إطار عمل الأمن السيبراني للمعهد الوطني للمعايير والتكنولوجيا إيجابي، ويمكن تحسينه" . تم الاطلاع عليه في 2 أغسطس 2016 .
- ↑"NIST Cybersecurity Framework".
- ↑"Workshop plots evolution of NIST Cybersecurity Framework". FedScoop. April 7, 2016. Retrieved August 2, 2016.
- ↑"NIST Cybersecurity Framework Adoption Hampered By Costs, Survey Finds". Information Week Dark Reading. March 30, 2016. Retrieved August 2, 2016.
- ↑Gordon, Lawrence A; Loeb, Martin P; Zhou, Lei (January 1, 2020). "Integrating cost–benefit analysis into the NIST Cybersecurity Framework via the Gordon–Loeb Model". Journal of Cybersecurity. 6 (1) tyaa005. doi:10.1093/cybsec/tyaa005. ISSN 2057-2085.
- ↑Luidold, Christian; Jungbauer, Christoph (May 9, 2024). "Cybersecurity policy framework requirements for the establishment of highly interoperable and interconnected health data spaces". Frontiers in Medicine. 11 1379852. doi:10.3389/fmed.2024.1379852. ISSN 2296-858X. PMC 11111971. PMID 38784226.
- ↑Casaril, Francesco; Galletta, Letterio (December 1, 2025). "Developing security metrics for space systems: A study considering the NIST Cybersecurity Framework 2.0 and the NIS2". International Journal of Critical Infrastructure Protection. 51 100805. doi:10.1016/j.ijcip.2025.100805. ISSN 1874-5482.
- ↑Dimakopoulou, Anastasia; Rantos, Konstantinos (May 30, 2024). "Comprehensive Analysis of Maritime Cybersecurity Landscape Based on the NIST CSF v2.0". Journal of Marine Science and Engineering. 12 (6): 919. Bibcode:2024JMSE...12..919D. doi:10.3390/jmse12060919. ISSN 2077-1312.
- ↑Bernardo, Luís; Malta, Silvestre; Magalhães, João (March 28, 2025). "An Evaluation Framework for Cybersecurity Maturity Aligned with the NIST CSF". Electronics. 14 (7): 1364. doi:10.3390/electronics14071364. ISSN 2079-9292.
- ↑ شاكلفورد، سكوت جيه؛ بروا، أندرو أ؛ مارتيل، برينتون؛ كريج، أماندا ن (2015). "نحو معيار عالمي لرعاية الأمن السيبراني؟: استكشاف آثار إطار عمل الأمن السيبراني الصادر عن المعهد الوطني للمعايير والتكنولوجيا لعام 2014 على صياغة ممارسات معقولة للأمن السيبراني على الصعيدين الوطني والدولي". مجلة تكساس للقانون الدولي . 50 (2/3): 305-355 . SSRN 2446631. ProQuest 1704865080 .
- ↑ مارون، جيفري أ. (1 فبراير 2024). "تطبيق قاعدة أمن قانون قابلية نقل التأمين الصحي والمساءلة (HIPAA): دليل موارد الأمن السيبراني" . المعهد الوطني للمعايير والتكنولوجيا. doi : 10.6028/NIST.SP.800-66r2 . تاريخ الاسترجاع: 6 مارس 2026 .
- ↑ "قانون الأمن السيبراني للشارع الرئيسي لعام 2017" . congress.gov . تم الاطلاع عليه في 5 أكتوبر 2017 .
- ↑ "قانون الأمن السيبراني للشركات الصغيرة لعام 2017 الصادر عن المعهد الوطني للمعايير والتكنولوجيا" . congress.gov . تم الاطلاع عليه بتاريخ 5 أكتوبر 2017 .
- ↑ "إطار عمل لتحسين الأمن السيبراني للبنية التحتية الحيوية، الإصدار 1.1" (وثيقة). المعهد الوطني للمعايير والتكنولوجيا. 16 أبريل 2018. doi : 10.6028/nist.cswp.04162018 .
- ↑ الجمية، أسامة؛ جيانغ، ويوي؛ عدولا، سانتوش ريدي؛ المايا، محمد أمين (4 أبريل 2025). "تحليل مخاطر وتهديدات الأمن السيبراني في البنية التحتية لتكنولوجيا المعلومات استنادًا إلى إطار عمل المعهد الوطني للمعايير والتكنولوجيا (NIST)" . مجلة الأمن السيبراني وتدقيق المخاطر . 2025 (2): 12-26 . doi : 10.63180/jcsra.thestap.2025.2.2 . ISSN 3079-5354 .
- ↑ زاكي، فيصل وفيق؛ أنغريستي، نيسا دوي (23 ديسمبر 2024). "تحليل مقارن لأطر نضج الأمن السيبراني: NIST-CSF وC2M2" . مجلة نظم المعلومات والتكنولوجيا (JOISTECH) . 1 (2): 82-87 . ISSN 3063-9778 .
- ↑ غوردون، لورانس أ؛ لوب، مارتن ب؛ تشو، لي (1 يناير 2020). "دمج تحليل التكلفة والعائد في إطار الأمن السيبراني للمعهد الوطني للمعايير والتكنولوجيا عبر نموذج غوردون-لوب" . مجلة الأمن السيبراني . 6 (1) tyaa005. doi : 10.1093/cybsec/tyaa005 . ISSN 2057-2085 .
- ↑ "تدابير أمنية لاستخدام "البرامج الحساسة للأنظمة الكهروضوئية"" . المعهد الوطني للمعايير والتكنولوجيا . 12 مايو 2021.
- ↑ "إطار عمل الأمن السيبراني 2.0 الصادر عن المعهد الوطني للمعايير والتكنولوجيا " . المعهد الوطني للمعايير والتكنولوجيا . 2023. doi : 10.6028/NIST.CSWP.29.ipd . تاريخ الاسترجاع: 20 أكتوبر 2023 .
- ↑ "مسودة عامة: إطار عمل الأمن السيبراني 2.0 الصادر عن المعهد الوطني للمعايير والتكنولوجيا" (ملف PDF) . المعهد الوطني للمعايير والتكنولوجيا . تم الاطلاع عليه بتاريخ 20 أكتوبر 2023 .
روابط خارجية
- الموقع الرسمي
- تسخير قوة إطار عمل الأمن السيبراني التابع للمعهد الوطني للمعايير والتكنولوجيا
- NISTIR 8374 (مسودة) : ملف تعريف إطار الأمن السيبراني لإدارة مخاطر برامج الفدية (مسودة أولية)
- الصفحة الرئيسية للمراجع المعلوماتية
- رسم خرائط العلاقات المشتقة
- دليل مرجعي معلوماتي
- معايير أمن الحاسوب
- بنية تحتية
- الحرب السيبرانية
- المعهد الوطني للمعايير والتكنولوجيا
