ضوابط الأمان

تُعدّ ضوابط الأمن أو تدابير الأمن إجراءات وقائية أو مضادة لتجنب أو كشف أو مواجهة أو تقليل المخاطر الأمنية التي تهدد الممتلكات المادية أو المعلومات أو أنظمة الحاسوب أو غيرها من الأصول. [ 1 ] وفي مجال أمن المعلومات ، تحمي هذه الضوابط سرية المعلومات وسلامتها وتوافرها .

يمكن الإشارة إلى أنظمة التحكم باسم الأطر أو المعايير. تُمكّن الأطر المؤسسة من إدارة ضوابط الأمان عبر أنواع مختلفة من الأصول بشكل متسق.

تهدف ضوابط الأمان إلى المساعدة في تقليل احتمالية وقوع الحوادث الأمنية أو أي آثار لها، وحماية عناصر الأمن السيبراني والأمن السيبراني والتوافر (CIA) للأنظمة والبيانات. وتساعد هذه الحماية المؤسسات على الوفاء بمسؤولياتها؛ من خلال إدارة متسقة للمخاطر التي تواجه الأنظمة والأصول والبيانات والشبكات والبنى التحتية المادية. [ 2 ]

أنواع الضوابط الأمنية

يمكن تصنيف الضوابط الأمنية وفقًا لمعايير مختلفة. يتمثل أحد الأساليب في تصنيف الضوابط حسب كيفية/وقت/مكان عملها بالنسبة للاختراق الأمني، والتي تُسمى أحيانًا بأنواع الضوابط :

  • تهدف الضوابط الوقائية إلى منع وقوع حادث ما، على سبيل المثال عن طريق منع المتسللين غير المصرح لهم من الدخول؛ وتُعرف أحيانًا باسم جدران الحماية أو غرف الخوادم المقفلة التي تقيد الدخول المادي.
  • تهدف ضوابط الكشف إلى تحديد وتوصيف وتسجيل الحادث، على سبيل المثال عزل السلوك المشبوه عن جهة خبيثة على الشبكة أو استخدام أدوات مراقبة الشبكة للإبلاغ عن النشاط المشبوه. [ 3 ]
  • تعمل الضوابط التعويضية على تخفيف الأضرار المستمرة الناجمة عن حادثة نشطة، على سبيل المثال إيقاف تشغيل النظام عند اكتشاف برامج ضارة
  • بعد وقوع الحادث، تهدف الضوابط التصحيحية إلى إصلاح الضرر الناجم عن الحادث، على سبيل المثال عن طريق إعادة المنظمة إلى وضعها الطبيعي للعمل بأكبر قدر ممكن من الكفاءة.

يمكن أيضًا تصنيف الضوابط الأمنية وفقًا لكيفية تطبيق الضابط (والتي تسمى أحيانًا فئات الضوابط )، على سبيل المثال:

تساعد هذه التصنيفات المؤسسات على بناء استراتيجية دفاعية متعددة الطبقات مصممة بشكل جيد، مما يضمن أن تساعد هذه الطبقات في السيطرة على التهديدات ومنعها عند وقوعها.

فعالية التحكم ودورة الحياة

تشمل الضوابط الأمنية كلاً من الضوابط التقنية (مثل إدارة الوصول وجدران الحماية) والضوابط الإدارية (بما في ذلك السياسات والإجراءات). [ 4 ]

تتيح عملية اختبار وتحقق الضوابط الفعالة ما يلي:

  • إن تحديد الضمانات يحمي سرية الأصول وسلامتها وتوافرها.
  • نظرة عامة مفصلة عن أي وضع أمني للخدمة.
  • المساهمة في أي خطط تخفيف قد تُعطى الأولوية للحد من المخاطر الناجمة عن أي نقاط ضعف أو إخفاقات في الضوابط

خطوات التقييم:

تطبيق ضوابط أمن المستندات : تأمين البنية التحتية، وتكوين المكونات، وتحديد الهوية وإدارة الوصول، وسياسات الأمان

مراقبة والتحقق من ضوابط الأمان : عادةً ما يكون الاختبار يدويًا أو آليًا، ويتضمن ذلك اختبارات الاختراق، ومراجعة السجلات، وفحص الثغرات الأمنية، وأي استطلاعات ومقابلات مع الموظفين، وغير ذلك.

إعداد تقارير نتائج الاختبار : إنشاء التقارير والمقاييس والاتجاهات

تعتبر الضوابط جزءًا من استراتيجية معالجة المخاطر التي يتم تطبيقها بعد تقييم المخاطر، ثم يعد تصميمها وبناؤها وتشغيلها وتغييرها جزءًا من دورة الحياة.

الهدف في المنظمات

تنص سياسة تكنولوجيا المعلومات بالجامعة على أن "استخدام مجموعة من الضوابط الموحدة يسمح لأمن تكنولوجيا المعلومات بضمان حماية جميع مناطق الجامعة والمركز الطبي من التهديدات". [ 5 ]

الضوابط في أربع فئات أساسية: ضوابط الحاسوب، حماية البيانات، حماية الشبكة، مصادقة المستخدم

ضوابط الحاسوب: قد تقوم المؤسسات بتطبيق حماية البريد الإلكتروني، والكشف عن نقاط النهاية والاستجابة لها، وإدارة التصحيحات المركزية، وعضوية النطاق.

حماية البيانات: لحماية البيانات، قد تقوم المؤسسات بتجهيز أنظمة تشفير القرص بالكامل وأنظمة إتلاف الوسائط.

حماية الشبكة: تُعد حماية الشبكة أمرًا مهمًا للحفاظ على أمان المعلومات من المستخدمين غير المرغوب فيهم. قد تستخدم المؤسسات مراقبة التدفق، وتسجيل نشاط الشبكة والنظام، وحماية حدود الشبكة، ومنع تجاوز جدار الحماية للحد من الهجمات.

مصادقة المستخدم: قد تستخدم المؤسسات المصادقة الثنائية، وقد تجبر المستخدمين على تغيير كلمة المرور سنويًا، مع وجود إدارة حسابات مصرح بها فقط، وحل كلمة مرور المسؤول المحلي (LAPS).

معايير أمن المعلومات وأطر التحكم

تشجع سلسلة معايير ISO /IEC 27000 على اتباع أفضل الممارسات الأمنية، وتحدد أطرًا أو أنظمة لتنظيم تحليل وتصميم ضوابط إدارة أمن المعلومات. ويحدد أحدث إصدار، ISO/IEC 27001:2022، الصادر في أكتوبر 2022، 93 ضابطًا، وفيما يلي عرض لأبرز هذه المعايير.

المنظمة الدولية للمعايير

تم إصدار معيار ISO/IEC 27001:2022 في أكتوبر 2022. جميع المنظمات الحاصلة على شهادة ISO 27001:2013 ملزمة بالانتقال إلى الإصدار الجديد من المعيار في غضون 3 سنوات (بحلول أكتوبر 2025).

يحدد الإصدار 2022 من المعيار 93 عنصر تحكم في 4 مجموعات:

  • أ.5 : الضوابط التنظيمية
  • أ.6 : ضوابط الأفراد
  • أ.7 : عناصر التحكم المادية
  • أ.8 : الضوابط التكنولوجية

ويصنف هذا النظام هذه الضوابط ضمن القدرات التشغيلية على النحو التالي:

  • الحوكمة
  • إدارة الأصول
  • حماية المعلومات
  • أمن الموارد البشرية
  • الطعام المادي
  • أمن النظام والشبكة
  • تطبيق حراري
  • تكوين آمن
  • إدارة الهوية والوصول
  • إدارة التهديدات ونقاط الضعف
  • الاستمرارية
  • أمن علاقات الموردين
  • الشؤون القانونية والامتثال
  • إدارة أحداث أمن المعلومات؛ و
  • ضمان أمن المعلومات

حددت النسخة السابقة من المعيار، ISO/IEC 27001 ، 114 عنصر تحكم في 14 مجموعة:

  • أ.5: سياسات أمن المعلومات
  • أ.6: كيفية تنظيم أمن المعلومات
  • أ.7: أمن الموارد البشرية - الضوابط التي يتم تطبيقها قبل أو أثناء أو بعد التوظيف.
  • أ.8: إدارة الأصول
  • أ.9: ضوابط الوصول وإدارة وصول المستخدم
  • أ.10: تقنية التشفير
  • أ.11: الأمن المادي لمواقع ومعدات المنظمة
  • أ.12: الأمن التشغيلي
  • أ.13: الاتصالات الآمنة ونقل البيانات
  • أ.14: الاستحواذ الآمن على نظم المعلومات وتطويرها ودعمها
  • أ.15: أمن الموردين والأطراف الثالثة
  • أ.16: إدارة الحوادث
  • أ.17: استمرارية الأعمال / التعافي من الكوارث (إلى الحد الذي يؤثر فيه على أمن المعلومات)
  • أ.18: الامتثال - للمتطلبات الداخلية، مثل السياسات، وللمتطلبات الخارجية، مثل القوانين.

معايير أمن المعلومات للحكومة الفيدرالية الأمريكية

تُطبَّق معايير معالجة المعلومات الفيدرالية (FIPS) على جميع الوكالات الحكومية الأمريكية. ومع ذلك، تُدار بعض أنظمة الأمن القومي، الخاضعة لإشراف لجنة أنظمة الأمن القومي ، خارج نطاق هذه المعايير.

يحدد معيار معالجة المعلومات الفيدرالي 200 (FIPS 200) ، بعنوان "الحد الأدنى من متطلبات الأمان للمعلومات وأنظمة المعلومات الفيدرالية"، الحد الأدنى من ضوابط الأمان لأنظمة المعلومات الفيدرالية، والعمليات التي يتم من خلالها اختيار ضوابط الأمان بناءً على المخاطر. ويمكن الاطلاع على قائمة ضوابط الأمان الدنيا في منشور المعهد الوطني للمعايير والتكنولوجيا الخاص SP 800-53.

يحدد معيار FIPS 200 سبع عشرة عائلة تحكم واسعة النطاق:

  • نظام التحكم في الوصول إلى التيار المتردد
  • التوعية والتدريب في مجال التكنولوجيا المتقدمة
  • التدقيق والمساءلة في الاتحاد الأفريقي
  • تقييم وتفويض أمن كاليفورنيا (اختصار تاريخي)
  • إدارة تكوين CM
  • التخطيط للطوارئ
  • تحديد الهوية والمصادقة
  • الاستجابة للحوادث
  • صيانة MA
  • حماية وسائل الإعلام في ولاية مينيسوتا
  • الحماية المادية والبيئية
  • تخطيط المشاريع الخاصة
  • أمن الأفراد PS
  • تقييم مخاطر التهاب المفاصل الروماتويدي
  • شركة SA لاقتناء الأنظمة والخدمات
  • نظام SC وحماية الاتصالات
  • سلامة النظام والمعلومات

المعهد الوطني للمعايير والتكنولوجيا

إطار عمل الأمن السيبراني التابع للمعهد الوطني للمعايير والتكنولوجيا

إطار عمل قائم على النضج مقسم إلى خمسة مجالات وظيفية وحوالي 100 عنصر تحكم فردي في "جوهر" ويستخدم على نطاق واسع من قبل المنظمات الأمريكية والوكالات الحكومية.

NIST SP-800-53

قاعدة بيانات تضم ما يقرب من ألف عنصر تحكم تقني مصنفة في مجموعات ومراجع متبادلة.

  • ابتداءً من المراجعة الثالثة للوثيقة 800-53، تم تحديد ضوابط إدارة البرنامج. هذه الضوابط مستقلة عن ضوابط النظام، ولكنها ضرورية لبرنامج أمني فعال.
  • ابتداءً من المراجعة الرابعة من 800-53، تم تحديد ثماني مجموعات من ضوابط الخصوصية لمواءمة ضوابط الأمان مع توقعات الخصوصية للقانون الفيدرالي.
  • ابتداءً من المراجعة 5 من 800-53، تتناول الضوابط أيضًا خصوصية البيانات كما هو محدد في إطار عمل خصوصية البيانات التابع للمعهد الوطني للمعايير والتكنولوجيا (NIST).

مجموعات التحكم التجارية

COBIT5

مجموعة تحكم خاصة منشورة من قبل ISACA. [ 6 ]

  • حوكمة تكنولوجيا المعلومات المؤسسية
    • التقييم والتوجيه والمراقبة (EDM) – 5 عمليات
  • إدارة تكنولوجيا المعلومات المؤسسية
    • التنسيق والتخطيط والتنظيم (APO) – 13 عملية
    • البناء والاستحواذ والتنفيذ (BAI) – 10 عمليات
    • التسليم والخدمة والدعم (DSS) - 6 عمليات
    • المراقبة والتقييم والتحليل (MEA) - 3 عمليات

ضوابط نظام المعلومات المركزي (CIS 18)

كانت تُعرف سابقًا باسم ضوابط الأمن الحرجة SANS، وتُسمى الآن رسميًا ضوابط الأمن الحرجة CIS (ضوابط COS). [ 7 ] تنقسم ضوابط CIS إلى 18 ممارسة من أفضل ممارسات الأمن السيبراني ذات الأولوية، والتي تحمي الأنظمة والبيانات من التهديدات.

  • الرقابة رقم 1 في نظام معلومات المؤسسة: جرد ومراقبة أصول المؤسسة
  • الرقابة الثانية لنظام معلومات العملاء: جرد ومراقبة أصول البرمجيات
  • عنصر التحكم الثالث في نظام معلومات الإنترنت: حماية البيانات
  • عنصر التحكم رقم 4 في نظام أمن المعلومات: التكوين الآمن لأصول المؤسسة والبرمجيات
  • عنصر التحكم الخامس في نظام معلومات القيادة: إدارة الحسابات
  • التحكم السادس في نظام معلومات الأمن السيبراني: إدارة التحكم في الوصول
  • التحكم السابع في مركز أمن الإنترنت: الإدارة المستمرة للثغرات الأمنية
  • عنصر التحكم رقم 8 في نظام معلومات الأمن السيبراني: إدارة سجلات التدقيق
  • معيار CIS رقم 9: حماية البريد الإلكتروني ومتصفح الويب
  • التحكم رقم 10 في مركز أمن الإنترنت: الدفاعات ضد البرامج الضارة
  • التحكم رقم 11 في نظام معلومات الأمن السيبراني: استعادة البيانات
  • التحكم رقم 12 في نظام معلومات الاتصالات: إدارة البنية التحتية للشبكة
  • التحكم في نظام المعلومات والاتصالات 13: مراقبة الشبكة والدفاع عنها
  • ضابط الأمن السيبراني رقم 14: التدريب على الوعي الأمني ​​والمهارات
  • التحكم رقم 15 في نظام معلومات القيادة: إدارة مزودي الخدمات
  • عنصر التحكم رقم 16 في نظام أمن المعلومات: أمن برامج التطبيقات
  • التحكم رقم 17 في نظام أمن المعلومات: إدارة الاستجابة للحوادث
  • التحكم في نظام المعلومات التعاونية 18: اختبار الاختراق

وتنقسم الضوابط بشكل أكبر إلى مجموعات تنفيذية (IGs) وهي بمثابة إرشادات موصى بها لتحديد أولويات تنفيذ ضوابط CIS. [ 8 ]

الاتصالات السلكية واللاسلكية

في مجال الاتصالات، تُعرَّف ضوابط الأمان على أنها خدمات أمنية كجزء من نموذج OSI ، وتحدد هذه الوثائق آليات مثل المصادقة والتحكم في الوصول وسرية البيانات لحماية أي اتصالات شبكية:

  • توصية ITU-T X.800.
  • ISO 7498-2

هذه متوافقة تقنياً. [ 9 ] [ 10 ] هذا النموذج معترف به على نطاق واسع. [ 11 ] [ 12 ]

المسؤولية عن البيانات (القانونية، التنظيمية، الامتثال)

يُحدد مفهوم مسؤولية البيانات عند نقطة التقاء مخاطر الأمن السيبراني والقوانين التي تحدد معايير الرعاية. وتظهر حاليًا مجموعة من قواعد البيانات لمساعدة مديري المخاطر في البحث عن القوانين التي تُحدد المسؤولية على مستوى الدولة والمقاطعة/الولاية والمستوى المحلي. وفي هذه المجموعات الرقابية، يُعدّ الامتثال للقوانين ذات الصلة هو العامل الفعلي لتخفيف المخاطر.

  • مخطط الإبلاغ عن اختراقات أمن البيانات لشركة بيركنز كوي: مجموعة من المواد (مادة واحدة لكل ولاية) تحدد متطلبات الإبلاغ عن اختراقات البيانات بين الولايات الأمريكية. [ 13 ]
  • قوانين الإبلاغ عن اختراقات أمن البيانات الصادرة عن المجلس الوطني للهيئات التشريعية للولايات: قائمة بقوانين الولايات الأمريكية التي تحدد متطلبات الإبلاغ عن اختراقات البيانات. [ 14 ]
  • نطاق اختصاص ts: منصة بحثية تجارية للأمن السيبراني تغطي أكثر من 380 قانونًا من قوانين الولايات الأمريكية والقوانين الفيدرالية التي تؤثر على الأمن السيبراني قبل وبعد الاختراق. كما يتوافق نطاق اختصاص ts مع إطار عمل الأمن السيبراني الصادر عن المعهد الوطني للمعايير والتكنولوجيا (NIST). [ 15 ]

أطر الرقابة على الأعمال

توجد مجموعة واسعة من الأطر والمعايير التي تتناول ضوابط الأعمال الداخلية وضوابط الأعمال المشتركة، بما في ذلك:

انظر أيضاً

مراجع

  1. "ما هي ضوابط الأمان؟" . www.ibm.com . تم الاطلاع عليه بتاريخ 31-10-2020 .
  2. "ما هي ضوابط الأمان؟ | آي بي إم" . www.ibm.com . 15 أكتوبر 2021. تاريخ الاسترجاع: 27 أكتوبر 2025 .
  3. "ضوابط التحقيق" . AWS . 12 ديسمبر 2022.
  4. "تقييم فعالية الضوابط الأمنية" . أمن حكومة المملكة المتحدة - نسخة تجريبية . تم الاطلاع عليه بتاريخ 25-10-2025 .
  5. "ضوابط الأمان القياسية" . قسم تقنية المعلومات بالجامعة . تم الاطلاع عليه بتاريخ 25-10-2025 .
  6. "إطار عمل COBIT | المخاطر والحوكمة | إدارة تقنية المعلومات المؤسسية - ISACA" . cobitonline.isaca.org . تاريخ الاسترجاع: 18 مارس 2020 .
  7. "ضوابط مركز الأمن السيبراني الثمانية عشر" . مركز الأمن السيبراني . تم الاطلاع عليه بتاريخ 8 نوفمبر 2022 .
  8. "مجموعات تنفيذ ضوابط الأمن الحرجة التابعة لمركز أمن الإنترنت" . مركز أمن الإنترنت . تم الاطلاع عليه بتاريخ 8 نوفمبر 2022 .
  9. X.800  : بنية أمنية لربط الأنظمة المفتوحة لتطبيقات CCITT
  10. ISO 7498-2 (أنظمة معالجة المعلومات - الربط البيني للأنظمة المفتوحة - النموذج المرجعي الأساسي - الجزء 2: بنية الأمان)
  11. ^ ويليام ستولينجز Crittografia e sicurezza delle reti Seconda edizione ISBN 88-386-6377-7 الترجمة الإيطالية عن طريق لوكا سالجاريلي في التشفير وأمن الشبكات، الإصدار الرابع، بيرسون 2006
  12. تأمين أنظمة المعلومات والاتصالات: المبادئ والتقنيات والتطبيقات، ستيفن فورنيل، سقراط كاتسيكاس، خافيير لوبيز، دار أرتيك هاوس، 2008 - 362 صفحة
  13. "مخطط الإبلاغ عن الاختراقات الأمنية" . شركة بيركنز . تم الاطلاع عليه بتاريخ 18 مارس 2020 .
  14. "قوانين الإبلاغ عن خروقات الأمن" . www.ncsl.org . تم الاطلاع عليه بتاريخ 18 مارس 2020 .
  15. "نطاق اختصاص ts" . مخطط التهديد . تم الاسترجاع في 18 مارس 2020 .