Arabic:إدارة مخاطر الأمن السيبراني

إدارة مخاطر الأمن السيبراني
مقدمة
تتناول هذه الدورة كيفية إدارة مخاطر الأمن السيبراني بوصفها جزءاً من إدارة الأعمال، لا مجرد مسألة تقنية. ستتعلم كيف تربط الأصول الرقمية بالخدمات والإيرادات والسمعة والالتزامات، وكيف تحوّل التهديدات ونقاط الضعف إلى سيناريوهات مخاطر قابلة للفهم والمقارنة واتخاذ القرار.
الدورة موجهة إلى الموظفين والمديرين والمتخصصين وممارسي الأمن وتقنية المعلومات والتدقيق والامتثال واستمرارية الأعمال، وكذلك إلى المتعلمين البالغين في التطوير المهني المستمر. لا تفترض الدورة أنك مختبر اختراق أو محلل برمجيات خبيثة؛ التركيز هنا دفاعي وإداري وعملي: ما الذي يجب حمايته، ولماذا، وما الخطر المقبول، ومن يقرر، وكيف نعرف أن الضوابط تعمل، وكيف نستعد عندما تفشل الوقاية.

تعتمد الدورة على مبادئ راسخة في إدارة المخاطر وأمن المعلومات، وتستفيد من إطار الأمن السيبراني الصادر عن المعهد الوطني الأمريكي للمعايير والتقنية، الإصدار 2.0، الذي ينظم النتائج حول ست وظائف مترابطة: الحوكمة، والتحديد، والحماية، والكشف، والاستجابة، والتعافي. كما تتسق مع إرشادات ISO/IEC 27005:2022 التي تنظر إلى إدارة مخاطر أمن المعلومات بوصفها دورة تشمل التقييم والمعالجة والتواصل والمراقبة والمراجعة.
فكرة أساسية: الخطر السيبراني ليس مرادفاً للثغرة. قد توجد ثغرة تقنية بلا أثر تجاري مهم، وقد يكون أصل بالغ الأهمية معرضاً لخطر كبير حتى مع عدد قليل من نقاط الضعف. القرار الجيد يجمع بين قيمة الأصل، وسيناريو التهديد، واحتمال الحدوث، والأثر، والضوابط القائمة، وسياق الأعمال.
أهداف التعلم
بنهاية الدورة ستكون قادراً على:
- تحديد الأصول والخدمات والعمليات الحرجة وربطها بأهداف العمل.
- صياغة سيناريوهات مخاطر واضحة تجمع الأصل والتهديد والضعف والأثر.
- تقدير الاحتمال والأثر باستخدام مقاييس نوعية وكمية مناسبة دون ادعاء دقة زائفة.
- بناء مصفوفة مخاطر وسجل مخاطر يمكن للإدارة استخدامهما في ترتيب الأولويات.
- التمييز بين الضوابط الوقائية والكاشفة والتصحيحية، وبين خيارات التجنب والتخفيف والنقل والقبول.
- إعداد متطلبات عملية للاستجابة للحوادث والتعافي واستمرارية الأعمال.
- توزيع الأدوار بين مالك الأصل ومالك المخاطر والإدارة وفرق الأمن والتقنية والوظائف المساندة.
- ربط مؤشرات الأمن السيبراني بقرارات الميزانية والسمعة والالتزام والتشغيل.
- إدارة مخاطر الموردين والخدمات السحابية ضمن سلسلة التوريد.
- تنفيذ تمرين محاكاة طاولية واتخاذ قرارات دفاعية تحت ضغط زمني.
من المخاطر التقنية إلى مخاطر الأعمال
قد يبدأ الحدث السيبراني برسالة تصيد أو حساب مسروق أو جهاز غير محدث، لكن تأثيره الحقيقي يظهر في توقف خدمة، أو تعطّل الإنتاج، أو تسرب معلومات، أو خطأ مالي، أو فقد ثقة العملاء، أو التزام تعاقدي وقانوني. لذلك ابدأ دائماً بالسؤال: أي هدف تجاري قد يتضرر، وبأي طريقة؟
من المفيد التفريق بين أربعة مفاهيم:
- الأصل: شيء له قيمة للمؤسسة مثل البيانات أو التطبيق أو الجهاز أو الحساب أو المهارة البشرية أو السمعة أو العلاقة مع مورد.
- التهديد: ظرف أو جهة أو حدث قادر على إحداث ضرر، مثل مجرم يستخدم التصيد أو عطل في مزود خدمة حرج.
- نقطة الضعف: ضعف يمكن أن يسمح للتهديد بالنجاح، مثل غياب المصادقة متعددة العوامل أو صلاحيات مفرطة أو نسخة احتياطية غير قابلة للاستعادة.
- الخطر: عدم اليقين المتعلق بتحقيق الأهداف عندما يتفاعل تهديد مع تعرض أو ضعف وينتج أثراً محتملاً.
صياغة عملية لسيناريو خطر: إذا حصل مهاجم على بيانات اعتماد موظف مالي بسبب تصيد ناجح، فقد يستخدم الحساب لتغيير بيانات دفع مورد، مما قد يؤدي إلى خسارة مالية وتأخير في السداد ونزاع تعاقدي.
بهذه الصياغة يصبح النقاش قابلاً للإدارة: ما الأصل؟ ما التهديد؟ أين الضعف؟ ما الضوابط الحالية؟ ما الاحتمال؟ ما الأثر؟ ومن يملك قرار المعالجة؟
= نموذج القيمة التجارية
قبل تقييم أي خطر، حدّد الخدمة أو النتيجة التي يعتمد عليها العمل. يمكن تمثيل المسار كما يلي:
| الهدف التجاري | الخدمة الحرجة | الأصول الداعمة | متطلبات الأمن | نوع الأثر |
|---|---|---|---|---|
| تحصيل الإيرادات | منصة الدفع | التطبيق وقاعدة البيانات والحسابات والمورد السحابي | السرية والسلامة والتوافر | مالي وتشغيلي وسمعة |
| خدمة العملاء | مركز الاتصال | الهوية والاتصالات وبيانات العملاء | التوافر والسرية | تشغيلي وخصوصية |
| الإنتاج المستمر | أنظمة التشغيل الصناعي | محطات التشغيل والشبكات والنسخ الاحتياطية | التوافر والسلامة | إنتاجي وسلامة وعقود |
عندما تربط الأصل بخدمة حرجة، تستطيع مقارنة مخاطره بغيره. خادم تجريبي غير مستخدم لا يساوي قاعدة بيانات الطلبات، حتى لو كان كلاهما يحمل ثغرة من الفئة نفسها.
تحديد الأصول والسياق
إدارة المخاطر تبدأ بجرد مفيد، لا بقائمة طويلة مجهولة الملكية. سجّل الأصول التي تمكّن العمليات المهمة: البيانات، والتطبيقات، والبنية التحتية، والهوية، والأجهزة، والخدمات السحابية، والموردين، والأفراد ذوي المعرفة الحرجة، والعمليات اليدوية البديلة.

لكل أصل مهم، سجّل على الأقل: المالك، والغرض التجاري، والبيانات التي يعالجها، ومكان الاستضافة، والاعتماديات، والمستخدمين ذوي الامتياز، والموردين المرتبطين، ومتطلبات التوافر، والنسخ الاحتياطية، ووسائل المراقبة.
لا تجعل الجرد مساوياً لجرد الأجهزة فقط. فقد تكون هوية مسؤول سحابي أو مفتاح تشفير أو عقد خدمة أكثر حساسية من جهاز فعلي.
= السرية والسلامة والتوافر
يساعد نموذج السرية والسلامة والتوافر على وصف ما تعنيه الحماية لكل أصل:
- السرية: ألا يطّلع على المعلومات إلا المصرح لهم.
- السلامة: أن تبقى المعلومات والعمليات صحيحة وكاملة وألا تتغير دون تصريح.
- التوافر: أن تكون المعلومات والخدمات متاحة في الوقت المطلوب للمصرح لهم.

اسأل مالك الخدمة: أيهما أسوأ بالنسبة لك، كشف البيانات أم تغييرها أم تعطلها؟ قد تختلف الإجابة من أصل إلى آخر. في نظام الرواتب قد تكون السرية والسلامة عاليتين، بينما في منصة مبيعات تعمل طوال اليوم قد يكون التوافر بالغ الأهمية أيضاً.
= تحديد الأهمية والاعتماديات
رتّب الأصول وفق أثر تعطلها على الخدمات، لا وفق سعر شرائها. ابحث عن نقاط الفشل المشتركة: مزود هوية واحد، أو اتصال واحد، أو حساب إداري مشترك، أو منصة سحابية تعتمد عليها عدة وحدات. هذه الاعتماديات قد تحول حادثاً محدوداً إلى توقف مؤسسي واسع.
أنشئ خريطة اعتماد مختصرة لكل خدمة حرجة:
| الخدمة | تعتمد على | سؤال المخاطر |
|---|---|---|
| المبيعات الإلكترونية | الهوية والدفع والاستضافة وقاعدة البيانات | ماذا يحدث إذا تعطلت الهوية بينما بقي الموقع متاحاً؟ |
| الرواتب | نظام الموارد البشرية والبنك وملفات الموظفين | ما أثر تغيير بيانات الحسابات قبل التحويل؟ |
| الدعم الفني | مركز الاتصال وسجل العملاء | كم ساعة يمكن العمل بإجراء يدوي قبل تدهور الخدمة؟ |
تقييم التهديدات ونقاط الضعف
تقييم التهديد لا يعني محاولة توقع كل مهاجم. المطلوب هو تحديد مصادر التهديد والأحداث المعقولة المرتبطة بالأصول المهمة. يمكن أن تشمل المصادر مجرمين ماليين، وتهديدات داخلية، وموردين، وأخطاء بشرية، وأعطالاً تقنية، وكوارث تؤثر في البنية الرقمية.
حلّل كل سيناريو من خلال أربعة أسئلة: ما الذي يريده مصدر التهديد؟ ما قدرته؟ ما الفرصة المتاحة؟ وما الدليل على تعرض مؤسستك فعلاً لهذا النوع من الأحداث؟ استخدم سجلات المؤسسة، ونتائج المراقبة، وتقارير الاختبارات الدفاعية، ومعلومات التهديدات الموثوقة، وأحداث القطاع، وتاريخ الحوادث الداخلية.
نقطة مهمة: وجود ثغرة بدرجة تقنية عالية لا يعني تلقائياً أن خطرها التجاري هو الأعلى. الأولوية تتغير إذا كان النظام غير مكشوف، أو لا يعالج بيانات مهمة، أو توجد ضوابط تعويضية قوية. وبالعكس، قد تكون إعدادات وصول ضعيفة على خدمة حرجة خطراً أعلى من ثغرة مشهورة على أصل منخفض القيمة.
= أسئلة لتقييم التعرض
| المجال | أسئلة دفاعية عملية |
|---|---|
| الهوية | هل توجد مصادقة متعددة العوامل؟ هل الحسابات المميزة منفصلة؟ هل تُراجع الصلاحيات؟ |
| الأجهزة | هل تُدار التحديثات؟ هل توجد حماية للنقاط الطرفية؟ هل الأجهزة المفقودة قابلة للمسح؟ |
| الشبكة | هل توجد تجزئة مناسبة؟ هل تُراقب الاتصالات الحساسة؟ هل الوصول البعيد مقيد؟ |
| البيانات | هل البيانات مصنفة ومشفرة؟ هل الوصول إليها مسجل؟ هل الاحتفاظ بها مبرر؟ |
| السحابة | هل الصلاحيات بالحد الأدنى؟ هل المفاتيح والأسرار مُدارة؟ هل السجلات مفعلة؟ |
| الموردون | ما الخدمة التي يقدمونها؟ ما البيانات التي يصلون إليها؟ ما التزامات الإخطار والتعافي؟ |

تحليل المخاطر ومصفوفة القرار
بعد صياغة سيناريو الخطر، قدّر الاحتمال والأثر. الهدف من التقدير هو ترتيب القرارات، لا إنتاج رقم يبدو علمياً بلا أساس. استخدم تعريفات موحدة داخل المؤسسة حتى يفهم الجميع معنى منخفض أو مرتفع.
= مقياس الاحتمال
| التقدير | معنى عملي محتمل |
|---|---|
| نادر | لا توجد مؤشرات قريبة والظروف المطلوبة غير معتادة |
| غير مرجح | ممكن لكنه يحتاج اجتماع عدة ظروف أو ضوابطه قوية |
| ممكن | توجد ظروف معقولة أو سوابق محدودة |
| مرجح | توجد مؤشرات متكررة أو تعرض واضح أو ضوابط ضعيفة |
| شبه مؤكد | الحدث متكرر أو جارٍ أو يصعب منعه بالضوابط الحالية |
= مقياس الأثر
لا تقيس الأثر المالي وحده. افحص جوانب التشغيل، والعملاء، والخصوصية، والعقود، والسمعة، والسلامة، والالتزامات النظامية، وتأثير القرار على الشركاء. ضع حدوداً قابلة للمراجعة لكل درجة بدلاً من عبارات فضفاضة.
| التقدير | مثال على الأثر التجاري |
|---|---|
| طفيف | إزعاج محدود بلا توقف مهم ولا التزام جوهري |
| محدود | تأخير قصير يمكن احتواؤه ضمن إجراءات الفريق |
| متوسط | تعطّل ملحوظ أو تكلفة تحتاج موافقة إدارية |
| كبير | توقف خدمة حرجة أو خسارة معتبرة أو أثر واسع على العملاء |
| جسيم | تهديد لاستمرارية خدمة رئيسية أو خسارة شديدة أو أثر تنظيمي وسمعي كبير |
= مصفوفة مخاطر نوعية
هذه مصفوفة إرشادية تجمع الاحتمال والأثر. يجب أن تحدد مؤسستك قواعدها وقبولها للمخاطر وفق سياقها.
| الاحتمال \ الأثر | طفيف | محدود | متوسط | كبير | جسيم |
|---|---|---|---|---|---|
| نادر | منخفض | منخفض | متوسط | متوسط | مرتفع |
| غير مرجح | منخفض | متوسط | متوسط | مرتفع | مرتفع |
| ممكن | متوسط | متوسط | مرتفع | مرتفع | حرج |
| مرجح | متوسط | مرتفع | مرتفع | حرج | حرج |
| شبه مؤكد | مرتفع | مرتفع | حرج | حرج | حرج |
لا تستخدم اللون وحده لاتخاذ القرار. يجب أن يظهر في سجل المخاطر سبب التقدير، والأدلة، والضوابط القائمة، ومالك المخاطر، وخطة المعالجة، وتاريخ المراجعة.
= تقدير كمي مبسط
عندما تتوفر بيانات معقولة، يمكن استخدام تقدير مالي للمقارنة. مثال مبسط: إذا قُدّر احتمال حادث معين خلال سنة بنحو ٢٠٪، وكان متوسط أثره المالي المتوقع ٥٠٠٬٠٠٠ وحدة نقدية، فإن التعرض السنوي المتوقع للخسارة يساوي تقريباً ١٠٠٬٠٠٠ وحدة نقدية.
التعرض السنوي المتوقع للخسارة = احتمال الحدوث السنوي × الأثر المالي المتوقع
هذا التقدير ليس وعداً بالدقة. استخدم نطاقات وسيناريوهات متفائلة ومرجحة وشديدة عندما تكون البيانات غير يقينية، وأظهر افتراضاتك بوضوح للإدارة.
سجل المخاطر
سجل المخاطر هو أداة قرار واتصال، وليس ملفاً يملأ مرة واحدة. اجعله مختصراً بما يكفي ليُستخدم، وغنياً بما يكفي لشرح سبب القرار.
| الحقل | ما الذي تسجله |
|---|---|
| معرف الخطر | تسمية ثابتة يمكن تتبعها |
| الخدمة أو الأصل | ما الذي قد يتأثر ولماذا هو مهم |
| السيناريو | التهديد والضعف والحدث والنتيجة |
| الضوابط الحالية | ما الذي يخفض الاحتمال أو الأثر الآن |
| الخطر الكامن | مستوى الخطر قبل احتساب المعالجة المخططة |
| الخطر المتبقي | مستوى الخطر بعد الضوابط الفعالة |
| مالك المخاطر | الشخص المخول بقبول الخطر أو طلب معالجته |
| خطة المعالجة | الإجراء والميزانية والموعد والمالك التنفيذي |
| مؤشر المخاطر | إشارة قابلة للقياس إلى تغير التعرض |
| المراجعة | موعد إعادة التقييم وسبب المراجعة المبكرة |
من الأخطاء الشائعة أن يصبح فريق الأمن مالكاً لكل خطر. فريق الأمن قد يحلل ويقترح ويتابع، لكن الخطر المتعلق بخدمة مبيعات مثلاً يجب أن يشارك في ملكيته صاحب القرار التجاري القادر على موازنة الإيراد والتكلفة والتوقف والالتزام.
اختيار الضوابط ومعالجة المخاطر
بعد فهم الخطر، قرر ماذا ستفعل به. توجد أربعة خيارات عامة:
- التجنب: إيقاف النشاط أو تغيير التصميم بحيث يزول مصدر الخطر الأساسي.
- التخفيف: تطبيق ضوابط تقلل الاحتمال أو الأثر.
- النقل أو المشاركة: توزيع جزء من الأثر أو المسؤوليات التشغيلية عبر عقد أو تأمين أو مزود، مع بقاء مسؤولية المؤسسة عن قراراتها والتزاماتها.
- القبول: قبول الخطر المتبقي بقرار واعٍ ومحدد المدة والصلاحية، لا بسبب النسيان أو نقص التوثيق.
= طبقات الضوابط
يمكن تصنيف الضوابط بعدة طرق. التصنيف التالي يساعد على اختبار التوازن:
| نوع الضابط | الغرض | أمثلة دفاعية |
|---|---|---|
| وقائي | تقليل فرصة نجاح الحدث | مصادقة متعددة العوامل، أقل صلاحية، تجزئة الشبكة، تحديثات، تشفير |
| كاشف | اكتشاف الحدث أو الانحراف سريعاً | تسجيل مركزي، مراقبة سلوك، تنبيه على تغييرات حساسة |
| تصحيحي | إزالة السبب أو استعادة الحالة الآمنة | إلغاء وصول، إصلاح إعدادات، إعادة بناء جهاز |
| تعافٍ | إعادة الخدمة والبيانات بعد الحادث | نسخ احتياطية قابلة للاستعادة، مواقع بديلة، إجراءات استمرارية |

لا تقيس نضجك بعدد الأدوات التي اشتريتها. اسأل: هل الضابط مُطبق على الأصول الصحيحة؟ هل يعمل في الظروف الفعلية؟ هل تتم مراقبته؟ هل يمكن تجاوزه بسهولة؟ ما الخطر المتبقي بعده؟
= مبدأ الدفاع في العمق
لا تعتمد على حاجز واحد. لمواجهة سرقة حساب، مثلاً، يمكن الجمع بين تدريب عملي، وتصفيه للبريد، ومصادقة متعددة العوامل مقاومة للتصيد عند الحاجة، وأقل صلاحية، ومراقبة تسجيل الدخول، وتنبيه على تغييرات الدفع، وإجراء تحقق خارج البريد للمعاملات الحساسة. فشل طبقة واحدة لا يعني فشل النظام كله.
= تقييم جدوى الضابط
قارن تكلفة الضابط بتقليل الخطر وبالأهداف التشغيلية. قد يكون ضابط ممتاز نظرياً غير مناسب إذا أوقف خدمة حرجة دون بديل. استخدم تجربة محدودة، وقياس أثر، وخطة رجوع، ثم توسع.
اسأل قبل الاستثمار:
- ما السيناريو الذي يخفضه هذا الضابط؟
- هل يخفض الاحتمال أم الأثر أم كليهما؟
- ما مقدار الخطر المتبقي؟
- ما تكلفة التطبيق والتشغيل والمهارات؟
- ما الأثر على تجربة المستخدم والإنتاجية؟
- كيف سنختبر فعاليته بعد ثلاثة أشهر؟
الاستعداد للحوادث والتعافي
الاستجابة للحوادث ليست مرحلة تأتي بعد انتهاء إدارة المخاطر، بل جزء منها. الإرشادات الحديثة للمعهد الوطني الأمريكي للمعايير والتقنية في الإصدار الثالث من SP 800-61 تربط الاستجابة بجميع وظائف إطار الأمن السيبراني، لأن الحوكمة والتحديد والحماية والكشف والاستجابة والتعافي تعمل معاً لتقليل عدد الحوادث وأثرها وتحسين سرعة التعامل معها.
خطة الاستجابة الجيدة وثيقة معتمدة من القيادة توضح الأدوار والمسؤوليات ومسارات التصعيد ووسائل الاتصال والقرارات المسموح بها. يجب أن يعرف الموظفون كيف يبلّغون، وأن يعرف الفريق من يملك قرار عزل نظام، ومن يتواصل مع العملاء، ومن يحفظ الأدلة، ومن يراجع الالتزامات القانونية والتنظيمية والعقود.
= عناصر الجاهزية
| العنصر | سؤال اختبار الجاهزية |
|---|---|
| الأدوار | هل يعرف كل شخص من يتخذ القرار عند غياب المدير؟ |
| الاتصال | هل توجد قنوات بديلة إذا تعطل البريد أو منصة المحادثة؟ |
| الأدلة | هل السجلات متاحة ومحفوظة لمدة مناسبة للتحقيق؟ |
| الموردون | هل نعرف أرقام الاتصال الطارئ واتفاقيات الدعم؟ |
| النسخ الاحتياطية | هل اختبرنا الاستعادة فعلياً وليس مجرد نجاح النسخ؟ |
| العلاقات الخارجية | هل نعرف متى نحتاج قانونياً أو تنظيمياً إلى إشعار جهة مختصة وفق نطاقنا القضائي؟ |
| التمرين | هل أجرينا محاكاة طاولية شملت الإدارة والأمن والتقنية والأعمال؟ |
= التعافي واستمرارية الأعمال
استمرارية الأعمال تركز على استمرار أو استعادة الخدمات المهمة ضمن حدود مقبولة. استخدم مقاييس عملية مثل:
- الزمن المستهدف للاستعادة: الحد المستهدف للوقت اللازم لإعادة الخدمة.
- نقطة الاستعادة المستهدفة: الحد المقبول لفقد البيانات مقاساً بالزمن.
إذا كانت خدمة الدفع يجب أن تعود خلال ساعتين، فلا يكفي أن تقول إن لديك نسخة احتياطية. يجب أن تختبر هل الأشخاص والبيانات والاعتماديات والبنية البديلة تسمح فعلاً بالعودة خلال الزمن المستهدف.
الحوكمة والقرار الإداري
الحوكمة تحدد من يقرر، وعلى أي أساس، وكيف يتم الإشراف. في إطار الأمن السيبراني 2.0 أصبحت الحوكمة وظيفة مركزية تؤكد أن الخطر السيبراني جزء من خطر المؤسسة، وأن القيادة يجب أن تربط السياسات والأدوار والأولويات بالاستراتيجية والالتزامات وتوقعات أصحاب المصلحة.
توزيع نموذجي للأدوار:
| الدور | مسؤولياته في المخاطر السيبرانية |
|---|---|
| مجلس الإدارة أو القيادة العليا | تحديد التوجه وشهية المخاطر والإشراف على المخاطر الجوهرية |
| مالك المخاطر | اتخاذ قرار المعالجة أو القبول ضمن صلاحياته ومتابعة الخطر المتبقي |
| مالك الأصل أو الخدمة | تعريف القيمة والاعتماديات ومتطلبات التشغيل |
| الأمن السيبراني | تحليل التهديدات والمخاطر واقتراح الضوابط وقياس الفعالية |
| تقنية المعلومات والهندسة | تنفيذ الضوابط وتشغيلها والمحافظة على المرونة |
| الشؤون القانونية والخصوصية والامتثال | تفسير الالتزامات ذات الصلة ومراجعة الإخطارات والعقود |
| استمرارية الأعمال والاتصالات | تخطيط استمرارية الخدمات وإدارة الاتصال أثناء الأزمات |
| المشتريات وإدارة الموردين | إدخال متطلبات المخاطر والأمن في دورة المورد |
= شهية المخاطر وحدود القبول
شهية المخاطر هي مقدار ونوع الخطر الذي تقبل المؤسسة تحمله سعياً إلى أهدافها. أما تحمل المخاطر فيترجم ذلك إلى حدود أكثر عملية. مثال: قد تقبل المؤسسة توقف خدمة داخلية غير حرجة عدة ساعات، لكنها لا تقبل تعرض بيانات اعتماد إدارية مشتركة بلا مصادقة قوية.
لا تستخدم عبارة "خطر مقبول" بلا مالك ومدة ومبرر. القبول قرار أعمال له سياق، ويجب مراجعته إذا تغير الأصل أو التهديد أو الضابط أو المتطلبات.
= مخاطر سلسلة التوريد
قد يمتد سطح التعرض إلى مزودي السحابة والدفع والدعم والبرمجيات والخدمات المدارة. لذلك قيّم المورد وفق الخدمة التي يقدمها والبيانات التي يصل إليها واعتماد العمل عليه وقدرته على الاستجابة والتعافي.
ضع في العقود، حسب الحاجة والسياق القانوني، متطلبات أمنية واضحة تشمل الإخطار بالحوادث، وضوابط الوصول، وحماية البيانات، والتعاون في التحقيق، والنسخ والتعافي، وإدارة المقاولين الفرعيين، وإنهاء الوصول عند انتهاء العلاقة. لا تفترض أن نقل الخدمة يعني نقل الخطر بالكامل.
القياس والمراجعة المستمرة
إدارة المخاطر عملية دورية. راجع المخاطر عند تغييرات مهمة مثل إطلاق منتج، أو ترحيل سحابي، أو استحواذ، أو تغيير مورد، أو حادث، أو ثغرة جوهرية، أو تغير في المتطلبات.
ميّز بين نوعين من المؤشرات:
- مؤشر أداء: يوضح هل النشاط الأمني يُنفذ، مثل نسبة الأصول الحرجة التي خضعت لمراجعة صلاحيات.
- مؤشر مخاطر: يوضح تغير مستوى التعرض، مثل عدد الحسابات المميزة غير المحمية أو عدد الموردين الحرجين دون خطة تعافٍ مختبرة.
لوحة الإدارة يجب ألا تغرق في آلاف التنبيهات. قدم عدداً صغيراً من المؤشرات المرتبطة بأهداف العمل: أهم المخاطر المتبقية، اتجاهها، حالة خطط المعالجة، الحوادث المؤثرة، الجاهزية للتعافي، واعتماديات الموردين الحرجة.
دراسات حالة دفاعية ومحاكاة
هذه الحالات افتراضية ومصممة للتدريب الدفاعي واتخاذ القرار.
= دراسة حالة: فدية تعطل عمليات مؤسسة خدمات
تكتشف المؤسسة صباحاً أن عدداً من الخوادم غير متاح، وبعض الملفات تغيرت أسماؤها، وتظهر مؤشرات على انتشار برمجية فدية. توجد نسخ احتياطية، لكن آخر اختبار استعادة كامل كان قبل ستة أشهر.
القرار الدفاعي الأول: لا تبدأ بإعادة التشغيل العشوائي. فعّل خطة الحوادث، وحدد نطاق التأثر، واعزل الأنظمة المتضررة بطريقة تحافظ على الأدلة، واحمِ أنظمة النسخ الاحتياطي والهوية، وأبلغ مالكي الخدمات الحرجة.
زاوية الأعمال: ما الخدمات التي يجب أن تستعاد أولاً؟ هل توجد عملية يدوية مؤقتة؟ ما الزمن المستهدف؟ من يوافق على قطع الاتصال عن نظام حرج؟
درس المخاطر: وجود النسخة الاحتياطية لا يساوي القدرة على التعافي. اختبار الاستعادة، وفصل النسخ، وضبط الهوية، والمراقبة المبكرة، وتحديد الأولويات التجارية كلها ضوابط تقلل الأثر.
= دراسة حالة: احتيال عبر بريد الأعمال
يتلقى موظف الحسابات رسالة تبدو من مورد معروف تطلب تغيير حساب التحويل. الصياغة مقنعة، والحساب البريدي للموظف تعرض للاختراق.
الضوابط الدفاعية: تحقق مستقل من تغييرات الدفع عبر قناة معروفة مسبقاً، ومصادقة متعددة العوامل، ومراقبة قواعد تحويل البريد، وأقل صلاحية، وتدريب عملي على التحقق لا على الحفظ، وفصل الواجبات للمدفوعات الكبيرة.
درس المخاطر: التوعية وحدها ليست ضابطاً كافياً. صمم العملية بحيث لا يؤدي خطأ بشري واحد إلى خسارة كبيرة.
= دراسة حالة: مفتاح سحابي مكشوف
يظهر تنبيه بأن مفتاح وصول لخدمة سحابية قد كُشف في مستودع عمل. لا يُعرف بعد إن كان استُخدم بطريقة مسيئة.
الاستجابة الدفاعية: ألغِ المفتاح فوراً واستبدله، وراجع السجلات ونطاق الصلاحيات، وابحث عن نشاط غير متوقع، وحدد البيانات والخدمات التي كان يمكن الوصول إليها، ثم عالج سبب التسريب باستخدام إدارة أسرار وصلاحيات أقل ومراجعات آلية مناسبة.
درس المخاطر: سرعة إلغاء السر تقلل نافذة التعرض، لكن الحوكمة الجيدة تمنع إعادة إنشاء المشكلة عبر مفاتيح طويلة العمر وصلاحيات واسعة.
= محاكاة طاولية: أربع دفعات من المعلومات
افترض أنك عضو في لجنة مخاطر لمؤسسة رقمية. ناقش القرار في كل مرحلة قبل الانتقال إلى التالية.
| الدفعة | المعلومة الجديدة | قرار مطلوب |
|---|---|---|
| الأولى | تنبيه دخول غير معتاد لحساب إداري خارج ساعات العمل | هل نعزل الحساب فوراً؟ من يوافق؟ وما الخدمة التي قد تتأثر؟ |
| الثانية | يظهر أن الحساب استخدم لتغيير إعدادات على خادم يدعم بوابة العملاء | ما النطاق الأولي؟ وما البيانات والسجلات التي نحافظ عليها؟ |
| الثالثة | يبطؤ أداء البوابة ويبدأ العملاء بالاتصال بالدعم | كيف نوازن الاحتواء مع استمرارية الخدمة؟ وما رسالة الاتصال الداخلية؟ |
| الرابعة | يزعم طرف مجهول أنه حصل على بيانات عملاء | من يتحقق من الادعاء؟ متى تدخل الشؤون القانونية والخصوصية والاتصالات؟ وما معايير الإخطار؟ |
بعد التمرين، سجّل ثلاث فجوات فقط قابلة للمعالجة خلال تسعين يوماً. قد تكون فجوة صلاحيات، أو اتصال، أو نسخ احتياطي، أو سجل أصول، أو عقد مورد، أو غياب مالك قرار.
مهام تفاعلية
اختبار: اختبر معرفتك
ما نقطة البداية الأفضل لتقييم خطر سيبراني على المؤسسة؟ (ربط الأصل بالخدمة والهدف التجاري) (!عد عدد الثغرات فقط) (!شراء أداة أمنية جديدة) (!تقدير احتمال الهجوم قبل معرفة الأصل)
ما الذي يميز الخطر عن الثغرة؟ (الخطر يربط التهديد والضعف بالأثر على الأهداف) (!الخطر هو اسم آخر لكل عيب برمجي) (!الخطر لا يتأثر بقيمة الأصل) (!الخطر يساوي عدد التنبيهات الأمنية)
متى تكون مصفوفة المخاطر مفيدة؟ (عندما تستخدم تعريفات موحدة للاحتمال والأثر وترتب القرارات) (!عندما تستبدل حكم الخبراء بالكامل) (!عندما تحول كل خطر إلى رقم دقيق) (!عندما لا تسجل مبررات التقدير)
ما المقصود بالمخاطر المتبقية؟ (مستوى الخطر الذي يبقى بعد تطبيق الضوابط الفعالة) (!الخطر الذي لم يكتشفه أي شخص) (!الخطر قبل وجود أي ضابط) (!الخطر الذي يخص المورد فقط)
أي خيار معالجة يعني إيقاف النشاط المسبب للخطر الأساسي؟ (التجنب) (!التخفيف) (!القبول) (!المراقبة فقط)
ما الغرض الأساسي من وظيفة الكشف في إدارة الأمن السيبراني؟ (التعرف على الأحداث غير الطبيعية والحوادث في الوقت المناسب) (!تحديد ميزانية الأمن السنوية) (!قبول المخاطر المتبقية) (!إلغاء الحاجة إلى النسخ الاحتياطية)
ما السمة المهمة في خطة الاستجابة للحوادث؟ (توضيح الأدوار ومسارات التصعيد والقرارات المعتمدة) (!اعتمادها على شخص واحد يعرف كل شيء) (!حصرها في فريق تقنية المعلومات) (!استخدامها فقط بعد انتهاء الحادث)
من ينبغي أن يملك قرار قبول خطر مرتبط بخدمة أعمال؟ (مالك مخاطر مخول يفهم الأثر التجاري) (!أي محلل يكتشف التنبيه أولاً) (!المورد الخارجي وحده) (!المستخدم النهائي دائماً)
ماذا تصف نقطة الاستعادة المستهدفة؟ (الحد المقبول لفقد البيانات مقاساً بالزمن) (!الوقت الأقصى لاكتشاف التصيد) (!عدد النسخ الاحتياطية المطلوبة) (!مدة صلاحية كلمة المرور)
ما المبدأ الأفضل عند إدارة مخاطر مورد سحابي حرج؟ (تقييم الاعتماد والبيانات والوصول والتعافي والالتزامات التعاقدية) (!اعتبار الخطر منقولاً بالكامل إلى المورد) (!الاكتفاء بسعر الخدمة) (!منع مراجعة المورد بعد التعاقد)
لعبة الذاكرة
| الأصل | مورد له قيمة ويدعم هدفاً أو خدمة للمؤسسة |
| التهديد | ظرف أو جهة أو حدث قادر على إحداث ضرر |
| مالك المخاطر | شخص مخول باتخاذ قرار المعالجة أو القبول |
| الضابط | إجراء أو تقنية أو ممارسة تخفض احتمال الخطر أو أثره |
| المخاطر المتبقية | مستوى الخطر بعد تطبيق الضوابط الفعالة |
| شهية المخاطر | مقدار ونوع الخطر الذي تقبل المؤسسة تحمله سعياً لأهدافها |
السحب والإفلات
| طابق النشاط مع وصفه الصحيح. | مرحلة إدارة المخاطر |
|---|---|
| تحديد الأصول | حصر الخدمات والبيانات والأنظمة والاعتماديات المهمة |
| تقييم التهديدات | فهم مصادر الضرر والفرص والتعرض ونقاط الضعف |
| تحليل المخاطر | تقدير الاحتمال والأثر وترتيب الأولويات |
| معالجة المخاطر | اختيار التجنب أو التخفيف أو النقل أو القبول |
| الاستعداد للحوادث | تحديد الأدوار والاتصال والتصعيد والتعافي قبل الأزمة |
| المراجعة المستمرة | تحديث السجل والمؤشرات بعد التغييرات والحوادث |
كلمات متقاطعة
| الأصول | ما الموارد ذات القيمة التي يجب تحديدها وربطها بخدمات الأعمال؟ |
| التهديد | ما اسم الجهة أو الظرف أو الحدث القادر على إحداث ضرر؟ |
| الحوكمة | ما المجال الذي يحدد الأدوار والصلاحيات والإشراف على قرارات المخاطر؟ |
| الضوابط | ما الإجراءات أو التقنيات التي تخفض احتمال الخطر أو أثره؟ |
| الاستجابة | ما النشاط المنظم للتعامل مع الحادث واحتوائه وإدارته؟ |
| التعافي | ما العملية التي تعيد الخدمات والقدرات بعد الاضطراب؟ |
مهام مفتوحة
سهل
- سجل الأصول المصغر: اختر خدمة عمل تعرفها، وحدد خمسة أصول تدعمها مع مالك كل أصل ومتطلب السرية أو السلامة أو التوافر الأكثر أهمية له.
- بطاقة سيناريو خطر: اكتب سيناريو واحداً بصيغة أصل وتهديد وضعف وحدث وأثر، ثم اذكر دليلاً واحداً يدعم تقديرك.
- تصنيف الضوابط: اجمع ستة ضوابط دفاعية من بيئة عمل افتراضية وصنف كل واحد إلى وقائي أو كاشف أو تصحيحي أو تعافٍ مع سبب مختصر.
- رسالة تصعيد: اكتب رسالة عربية من خمس جمل إلى مدير خدمة تشرح خطراً مرتفعاً بلغة أعمال دون مصطلحات تقنية غير ضرورية.
متوسط
- مصفوفة مخاطر عملية: أنشئ مصفوفة من خمس درجات للاحتمال والأثر، ثم قيّم ثلاثة مخاطر افتراضية ودوّن مبرر كل تقدير ومصدر عدم اليقين.
- مقابلة مالك خدمة: أجر مقابلة تدريبية مع زميل يؤدي دور مالك خدمة واسأله عن الاعتماديات والزمن المستهدف للاستعادة ونقطة الاستعادة المستهدفة وأكبر أثر مقبول، ثم لخّص النتائج دون بيانات شخصية.
- تحليل دراسة حالة دفاعية: اختر حالة الفدية أو احتيال البريد أو المفتاح السحابي من الدورة، وحدد الضوابط الحالية والمفقودة والخطر المتبقي وأول قرارين إداريين.
- تمرين طاولة قصير: نفّذ المحاكاة ذات الدفعات الأربع مع مجموعة صغيرة، وسجّل نقاط الاختلاف في القرارات والثغرات التنظيمية التي ظهرت.
متقدم
- خطة معالجة مخاطر: صمم خطة لمعالجة خطر حرج تتضمن المالك والضوابط والميزانية التقريبية والجدول الزمني ومؤشرات النجاح والخطر المتبقي المتوقع.
- تقييم مورد حرج: ابن نموذجاً لتقييم مورد سحابي افتراضي يشمل البيانات والوصول والاعتماد والتعافي والإخطار بالحوادث والمقاولين الفرعيين وخطة الخروج.
- لوحة مؤشرات تنفيذية: صمم لوحة من ستة مؤشرات فقط لمجلس إدارة افتراضي، وفسر لماذا يرتبط كل مؤشر بقرار أعمال بدلاً من نشاط تقني فقط.
- محاكاة لجنة المخاطر: أدّ أدوار مالك الخدمة والأمن والتقنية والقانون والمالية في نقاش قبول خطر متبقٍ مرتفع، وسجل القرار وشروط القبول وموعد المراجعة والآراء المخالفة.
مجالات تعلم مرتبطة
مسرد
- الأصل
- مورد أو معلومة أو قدرة لها قيمة للمؤسسة وتدعم أهدافها.
- الخطر السيبراني
- أثر عدم اليقين على أهداف المؤسسة عندما ترتبط أحداث سيبرانية محتملة بأصولها وعملياتها.
- التهديد
- جهة أو ظرف أو حدث يمكن أن يسبب ضرراً.
- نقطة الضعف
- ضعف في نظام أو عملية أو سلوك يمكن استغلاله أو أن يساهم في حادث.
- الاحتمال
- تقدير لإمكانية وقوع سيناريو الخطر ضمن فترة وسياق محددين.
- الأثر
- حجم العواقب المحتملة على التشغيل والمال والعملاء والسمعة والالتزامات وغيرها.
- الضابط
- إجراء أو تقنية أو ممارسة تهدف إلى تعديل الخطر.
- الخطر الكامن
- مستوى الخطر قبل احتساب فعالية الضوابط ذات الصلة.
- الخطر المتبقي
- مستوى الخطر الذي يبقى بعد تطبيق الضوابط الفعالة.
- مالك المخاطر
- شخص أو جهة مخولة بمساءلة الخطر واتخاذ قرار بشأن معالجته أو قبوله.
- شهية المخاطر
- مقدار ونوع الخطر الذي تقبله المؤسسة لتحقيق أهدافها.
- الاستجابة للحوادث
- قدرة منظمة على التحضير للحوادث وكشفها وإدارتها واحتوائها والتعافي منها والتعلم منها.
- الزمن المستهدف للاستعادة
- المدة المستهدفة لإعادة خدمة أو قدرة بعد الاضطراب.
- نقطة الاستعادة المستهدفة
- الحد المقبول لفقد البيانات معبراً عنه بالزمن.
- مؤشر المخاطر
- مقياس يساعد على اكتشاف تغير مستوى التعرض أو اقتراب الخطر من حد غير مقبول.
مشروعات aiMOOC
MOOCwiki · Deutsch
Nach dem Lernen ist vor dem Lernen
Entdecke direkt den nächsten Lernkurs. Weitere Inhalte erscheinen, wenn Du weiter nach unten scrollst.
Zur MOOCwiki-HauptseiteMediathek
Mediathek
Mediathek wird aus dem Wiki geladen ...
Keine passenden Inhalte gefunden. Bitte ändere Suche oder Filter.
NEWSLernweltNOAH fragen