عيون التقنية لتقنية المعلومات والأمن السيبراني
تقرير التقييم الذاتي للأمن السيبراني
- مُقدَّم إلى
- الشركة أو الجهة
- القطاع
- التاريخ
- إطار العمل
- إطار الأمن السيبراني NIST CSF 2.0
الدرجة الإجمالية
من 100
مستوى النضج
الدرجة حسب الوظيفة
- الحوكمة / 100
- التحديد / 100
- الحماية / 100
- الكشف / 100
- الاستجابة / 100
- التعافي / 100
أبرز النتائج
الإجراءات ذات الأولوية
الفجوات التي ينبغي سدّها أولًا، بدءًا بالضوابط التي تتصدى لأكثر الهجمات شيوعًا. ولكلٍّ منها: المخاطر، وما يمكنكم فعله، ولماذا نوصي بذلك.
تصف إجاباتكم ضوابط شاملة ومختبرة في جميع المجالات. واصلوا التحقق منها بشكل مستقل.
-
GV.RM الحوكمة
استراتيجية المخاطر السيبرانية
- إجابتكم
- المخاطر
- في غياب الاستراتيجية ومستوى متفق عليه لتقبّل المخاطر، يتبع الإنفاق الأمني آخر حادثة أو ملاحظة تدقيق بدل المخاطر الأهم، ولا تستطيع الإدارة معرفة ما إذا كانت المؤسسة محمية بما يكفي.
- ما يمكنكم فعله
-
- اتفقوا مع الإدارة على الخدمات والبيانات الأهم، وعلى حجم المخاطر السيبرانية الذي تقبله المؤسسة.
- اكتبوا استراتيجية موجزة للأمن السيبراني بأهداف واضحة وجهات مسؤولة وخارطة طريق لمدة سنتين إلى ثلاث.
- سجّلوا المخاطر السيبرانية في سجل المخاطر المؤسسي وراجعوها مع مخاطر الأعمال الأخرى.
- لماذا نوصي بذلك
- تحوّل الاستراتيجية الأمن من قائمة مشتريات إلى خطة تستطيع الإدارة اعتمادها وتمويلها وقياسها. ونوصي بربطها بإدارة المخاطر المؤسسية لأنها المكان الذي تُتخذ فيه قرارات الميزانيات والأولويات أصلًا.
-
GV.RR الحوكمة
الأدوار والمساءلة
- إجابتكم
- المخاطر
- حين لا يكون أحد مسؤولًا بوضوح، تتأخر القرارات المتعلقة بالمخاطر أو لا تُتخذ، وتقع المهام الأمنية بين تقنية المعلومات والإدارات الأخرى، وتُعالَج الحوادث دون صلاحية للتحرك بسرعة.
- ما يمكنكم فعله
-
- عيّنوا مسؤول أمن واحدًا يتحمل مسؤولية الأمن السيبراني ويتواصل مباشرة مع الإدارة العليا.
- وثّقوا المسؤوليات الأمنية في تقنية المعلومات والمخاطر والامتثال والإدارات المعنية، مثل مصفوفة RACI.
- خصّصوا لوظيفة الأمن ميزانية مرتبطة باستراتيجيتها، وراجعوها كل سنة.
- لماذا نوصي بذلك
- وضوح المساءلة شرط لكل تحسين آخر، فلا بد من جهة تملك الخطة وتبلغ عنها وترفع المخاطر. كما أن ربط مسؤول الأمن بالإدارة العليا بمعزل عن تشغيل تقنية المعلومات اليومي يخفف التعارض بين إبقاء الأنظمة تعمل وإبقائها آمنة.
-
GV.PO الحوكمة
السياسات الأمنية
- إجابتكم
- المخاطر
- دون سياسات معتمدة لا يجد الموظفون والموردون قواعد واضحة يلتزمون بها، وتُطبَّق الضوابط بشكل متفاوت، ولا تملك المؤسسة أساسًا كافيًا للمساءلة أو لإقناع المدققين والجهات الرقابية.
- ما يمكنكم فعله
-
- اعتمدوا مجموعة موجزة من السياسات تغطي الاستخدام المقبول والوصول وحماية البيانات وإدارة الحوادث والموردين.
- أبلغوا بالسياسات كل موظف ومتعاقد، وسجّلوا إقراره بالاطلاع عليها.
- راجعوا السياسات سنويًا على الأقل، وتحقّقوا من الالتزام بها بفحوص عشوائية أو بالتدقيق الداخلي.
- لماذا نوصي بذلك
- تضع السياسات توقعات الإدارة كتابةً، وهو أول ما يبحث عنه المدققون والجهات الرقابية وأطر العمل مثل ISO/IEC 27001. ونوصي بمجموعة قصيرة تُطبَّق فعلًا بدل مجموعة طويلة لا يقرؤها أحد.
-
GV.RM الحوكمة
أدوات الحوكمة وإدارة المخاطر والامتثال
- إجابتكم
- المخاطر
- حين تتفرق المخاطر والسياسات والأدلة في ملفات متناثرة، يتغيّر المسؤولون دون تسليم، وتفوت المراجعات، ويتحول كل تدقيق إلى بحث عن المستندات. وتحصل الإدارة على صورة قديمة عن وضع المؤسسة.
- ما يمكنكم فعله
-
- أحصوا السجلات التي تحتفظون بها اليوم: المخاطر والسياسات والضوابط والتدقيق والموردين.
- حدّدوا لكل بند مسؤولًا وتاريخ مراجعة وحالة في مكان مشترك واحد.
- أعيدوا استخدام الأدلة عبر أطر العمل مثل ISO/IEC 27001 وNIST CSF 2.0 بدلًا من جمعها من جديد لكل تدقيق.
- قيّموا منصة للحوكمة وإدارة المخاطر والامتثال حين تستقر إجراءاتكم بما يكفي لإعدادها.
- لماذا نوصي بذلك
- يُبقي سجل واحد معتمد المساءلة ظاهرة، ويحوّل التدقيق إلى روتين بدلًا من مشروع. ونوصي بتحديد الإجراءات أولًا ثم اختيار المنصة، لأن الأداة لا تصلح إجراءً لا يملكه أحد.
-
GV.OV الحوكمة
إشراف الإدارة العليا
- إجابتكم
- المخاطر
- إذا لم ترَ الإدارة الأمن السيبراني إلا بعد وقوع حادثة، فإن المخاطر تُقبل بالتقصير لا بالقرار، ويفقد عمل التحسين تمويله وأولويته.
- ما يمكنكم فعله
-
- اتفقوا على عدد محدود من المؤشرات تعكس وضعكم الأمني، مثل تغطية MFA وحالة التحديثات الحرجة والملاحظات المرتفعة الخطورة المفتوحة.
- ارفعوها إلى الإدارة العليا كل ربع سنة على الأقل، مع أبرز المخاطر وتقدّم أعمال التحسين.
- وثّقوا القرارات المتخذة، وتابعوها في المراجعة التالية.
- لماذا نوصي بذلك
- يحوّل الإشراف المنتظم قبول المخاطر إلى قرار إداري، ويمنح فريق الأمن التفويض والميزانية للتحرك. وتتوقع أطر مثل NIST CSF 2.0 وISO/IEC 27001 دليلًا على أن الإدارة توجّه الأمن السيبراني وتراجعه.
-
GV.SC الحوكمة
مخاطر الموردين والأطراف الثالثة
- إجابتكم
- المخاطر
- قد يصبح الموردون الذين يملكون وصولًا عن بُعد أو يحتفظون ببياناتكم بابًا للاختراق. فالمهاجم الذي يخترق مورّدًا، أو مورّد ضعيف الحماية، قد يصل إلى أنظمتكم عبر وصول موثوق نادرًا ما يُراقَب.
- ما يمكنكم فعله
-
- أعدّوا قائمة بكل مورد يصل إلى أنظمتكم أو شبكاتكم أو بياناتكم، وصنّفوهم حسب المخاطر.
- أضيفوا إلى عقودهم متطلبات أمنية وحق التقييم والالتزام بالإبلاغ عن الحوادث.
- أعيدوا تقييم الموردين الحرجين بانتظام، وراجعوا صلاحيات وصولهم وألغوها عند انتفاء الحاجة.
- لماذا نوصي بذلك
- غالبًا ما يكون وصول الموردين واسعًا ودائمًا وغير مراقَب، فقد يُبطل الضوابط التي تطبّقونها على موظفيكم. ويركّز النهج القائم على المخاطر جهدكم على القلة من الموردين الذين قد يتسببون بأكبر ضرر.
-
ID.AM التحديد ضابط حرج
جرد الأصول
- إجابتكم
- المخاطر
- الأنظمة التي لا تعرفونها لا تُحدَّث ولا تُراقَب ولا يُنسخ لها احتياطيًا. والخوادم المنسية والأجهزة غير المُدارة والخدمات السحابية المجهولة من أكثر منافذ الاختراق شيوعًا.
- ما يمكنكم فعله
-
- اجمعوا بيانات دليل الهوية وإدارة الأجهزة الطرفية وفحوص الشبكة والحسابات السحابية في جرد واحد.
- سجّلوا مالكًا ودرجة أهمية لكل نظام وتطبيق ومجموعة بيانات مهمة.
- أتمتوا الاكتشاف، بما فيه الأصول المكشوفة على الإنترنت، لتُكتشف الأصول الجديدة أو المجهولة وتُراجَع سريعًا.
- لماذا نوصي بذلك
- يعتمد كل ضابط آخر على معرفة ما لديكم، فلا يمكن حماية ما ليس في القائمة أو تحديثه أو مراقبته. ونوصي بالاكتشاف الآلي لأن القوائم اليدوية تتقادم بسرعة.
-
ID.AM التحديد
إدارة الحواسيب والأجهزة المحمولة
- إجابتكم
- المخاطر
- تفوّت الأجهزة غير المُدارة التحديثات، وتحمل بيانات المؤسسة دون حماية، ولا يمكن قفلها أو مسحها إذا فُقدت. ويبحث المهاجمون عن أضعف جهاز ما زال يصل إلى البريد والملفات.
- ما يمكنكم فعله
-
- أحصوا كل نوع من الأجهزة يصل إلى بيانات المؤسسة، بما فيها الهواتف واللوحيات الشخصية.
- سجّلوها في منصة إدارة تطبّق الإعدادات الأمنية والتحديثات والتطبيقات تلقائيًا.
- افصلوا بيانات العمل عن البيانات الشخصية على الأجهزة المملوكة للموظفين، وفعّلوا القفل والمسح عن بُعد.
- لماذا نوصي بذلك
- لا يمكنكم فرض خط أساس أمني على أجهزة لا تديرونها. وتمنحكم الإدارة الموحّدة للأجهزة الطرفية وإدارة الأجهزة المحمولة مكانًا واحدًا لتطبيق الإعدادات والتحرك عند فقدان أي جهاز، بدلًا من الاعتماد على كل مستخدم.
-
ID.AM التحديد
تغطية الأدوات الأمنية
- إجابتكم
- المخاطر
- تنظر كل أداة أمنية إلى جزء من بيئتكم، ولا تتفق قائمتان. وتبقى الأنظمة التي بلا حماية لنقاط النهاية أو تسجيل، أو بلا مسؤول، غير مرئية حتى يجدها مهاجم أو مدقق.
- ما يمكنكم فعله
-
- حدّدوا الضوابط التي يجب أن يتوافر عليها كل أصل، مثل حماية نقاط النهاية والتحديثات وجمع السجلات.
- اجمعوا قوائم الأصول من أدوات الدليل ونقاط النهاية والسحابة والثغرات والشبكة في رؤية واحدة.
- أبلغوا عن الأصول التي ينقصها ضابط أو التي بلا مسؤول، وتابعوا كل فجوة حتى إغلاقها.
- لماذا نوصي بذلك
- امتلاك الأداة ليس هو التغطية. فمقارنة أدواتكم ببعضها تُظهر مواضع غياب الحماية دون شراء أي شيء جديد، لتسدّوا الفجوات بحسب الأولوية.
-
ID.RA التحديد
التعرّض على الإنترنت
- إجابتكم
- المخاطر
- يبدأ المهاجمون بحصر ما تعرّضونه. وخوادم الاختبار المنسية وصفحات الإدارة المفتوحة والشهادات المنتهية يسهل العثور عليها من الخارج، وكثيرًا ما تغيب عن الداخل.
- ما يمكنكم فعله
-
- ابدؤوا من نطاقاتكم ونطاقات عناوينكم، واكتشفوا ما يمكن الوصول إليه فعلًا من الإنترنت.
- قارنوا النتيجة بقائمة أصولكم، وحدّدوا مسؤولًا لكل نظام مجهول أو منسي.
- راقبوا باستمرار، وراجعوا التعرّضات الجديدة كل شهر.
- لماذا نوصي بذلك
- رؤية مؤسستكم كما يراها الغريب تُظهر مخاطر تفوتها الأدوات الداخلية. ويلتقط الاكتشاف المستمر التعرّضات الجديدة فور ظهورها، قبل أن يجدها مهاجم.
- كيف نساعدكم
-
ID.RA التحديد
تقييم المخاطر
- إجابتكم
- المخاطر
- دون تقييم منظم للمخاطر يتوزع الجهد الأمني بالتساوي أو تحرّكه عروض الموردين وعناوين الأخبار، بينما قد تبقى التهديدات الأرجح ضررًا لخدماتكم الحرجة دون معالجة.
- ما يمكنكم فعله
-
- قيّموا المخاطر التي تهدد خدماتكم الحرجة، بناءً على تهديدات واقعية واحتماليتها وأثرها على الأعمال.
- سجّلوا كل خطر في سجل مع مالك وقرار معالجة وموعد مستهدف.
- كرّروا التقييم سنويًا على الأقل وبعد التغييرات الكبرى، كالأنظمة أو الخدمات أو الموردين الجدد.
- لماذا نوصي بذلك
- يحدد تقييم المخاطر أين يُنفَق أولًا، ويمنح الإدارة أساسًا يمكن الدفاع عنه لقبول كل خطر أو معالجته. وهو أيضًا متطلب أساسي في ISO/IEC 27001.
- كيف نساعدكم
-
ID.RA التحديد
استخبارات التهديدات
- إجابتكم
- المخاطر
- دون استخبارات التهديدات لا تعلمون بالحملات الموجهة ضد قطاعكم أو ببيانات موظفيكم المسرّبة أو بالمواقع المزيفة التي تنتحل اسمكم إلا بعد استخدامها ضدكم أو ضد عملائكم.
- ما يمكنكم فعله
-
- حدّدوا ما تحتاجون إلى معرفته: التهديدات وأنواع الاحتيال والأصول الأهم لمؤسستكم.
- تابعوا المصادر الوطنية والقطاعية، كنشرات فرق الاستجابة للطوارئ (CERT) والمجموعات المهنية، وكلّفوا شخصًا بمراجعتها.
- راقبوا بيانات الاعتماد المسرّبة والنطاقات المشابهة لنطاقكم وحسابات التواصل الاجتماعي المزيفة، وتصرّفوا بناءً على ما تجدونه.
- لماذا نوصي بذلك
- تخبركم الاستخبارات بالتهديدات المرجحة، فتحدّدون أولويات الدفاعات وقواعد الكشف بدل الرد على كل شيء. كما أن مراقبة التسريبات وإساءة استخدام العلامة التجارية تحمي عملاءكم من احتيال يقع خارج شبكتكم.
- كيف نساعدكم
-
ID.RA التحديد ضابط حرج
إدارة الثغرات
- إجابتكم
- المخاطر
- الثغرات غير المعالَجة، ولا سيما في الأنظمة المكشوفة على الإنترنت، من أكثر منافذ الاختراق شيوعًا، وكثيرًا ما تُستغل الثغرات المعروفة بعد نشرها بوقت قصير.
- ما يمكنكم فعله
-
- افحصوا جميع الأنظمة بانتظام، بدءًا بالخدمات المكشوفة على الإنترنت، وأدرجوا الأصول السحابية.
- حدّدوا مهل المعالجة حسب الخطورة ودرجة التعرّض، بأقصر مهلة للثغرات الحرجة في الأنظمة المكشوفة.
- تابعوا كل ملاحظة حتى إغلاقها، وأبلغوا الإدارة بالمعالجات المتأخرة.
- لماذا نوصي بذلك
- تغلق إدارة الثغرات الأبواب المعروفة قبل أن يستخدمها المهاجمون، فهي من أفضل الضوابط جدوى للتكلفة. ونوصي بالترتيب حسب التعرّض الفعلي وقابلية الاستغلال لا حسب درجة الخطورة وحدها، ليعالج فريقكم الأهم أولًا.
-
ID.RA التحديد
الوضع الأمني للبنية السحابية
- إجابتكم
- المخاطر
- تُنشأ الموارد السحابية في دقائق ويمكن الوصول إليها من أي مكان. فحاوية تخزين عامة، أو حساب بصلاحيات أكثر من اللازم، أو حاوية بها ثغرة معروفة، قد تكشف البيانات قبل أن يلاحظ أحد.
- ما يمكنكم فعله
-
- أحصوا كل حساب واشتراك سحابي، ومن يتولى مسؤولية كل منها.
- افحصوا الإعدادات مقابل خط أساس مثل CIS Benchmarks، وعالجوا التعرّض العام والصلاحيات المفرطة أولًا.
- افحصوا أحمال العمل والحاويات وشيفرة البنية، وأرسلوا الملاحظات إلى الفريق المالك للمورد.
- لماذا نوصي بذلك
- يتغير الخطر السحابي يوميًا، فتتقادم المراجعة لمرة واحدة سريعًا. وتواصل منصة الحماية السحابية الأصلية الفحص وترتّب الملاحظات بحسب التعرّض الفعلي، لتعالج الفرق الأهم أولًا.
-
ID.IM التحديد
الاختبار الأمني المستقل
- إجابتكم
- المخاطر
- قد لا تعمل الضوابط التي لم تُختبر قط كما يُفترض. ودون اختبار مستقل تبقى نقاط الضعف في الإعدادات والتطبيقات والإجراءات خفية حتى يكتشفها مهاجم.
- ما يمكنكم فعله
-
- كلّفوا جهة مستقلة بإجراء اختبار اختراق للأنظمة المكشوفة على الإنترنت والتطبيقات الحرجة.
- كرّروه سنويًا على الأقل وبعد التغييرات الكبرى، وأعيدوا اختبار كل معالجة.
- أدخلوا الملاحظات في سجل المخاطر وخارطة طريق الأمن.
- لماذا نوصي بذلك
- يُظهر الاختبار المستقل كيف سيدخل المهاجم فعلًا وهل تصدّه ضوابطكم. كما يمنح الإدارة والجهات الرقابية أدلة موضوعية لا يوفرها التقييم الذاتي.
- كيف نساعدكم
-
PR.AA الحماية
إدارة الهوية والوصول
- إجابتكم
- المخاطر
- الحسابات التي تحتفظ بصلاحياتها بعد تغيّر أدوار أصحابها أو مغادرتهم أهداف سهلة. وحين يُمنح الوصول بلا ضوابط، لا يستطيع أحد إثبات من يصل إلى ماذا، ويرث المهاجم الذي يسرق حسابًا واحدًا كل صلاحياته.
- ما يمكنكم فعله
-
- حدّدوا الأدوار والصلاحيات التي يحتاجها كل دور، وابنوا طلبات الوصول عليها.
- نفّذوا خطوات الانضمام والانتقال والمغادرة ليتغير الوصول في اليوم الذي يتغير فيه الدور، وعطّلوا الحسابات فور مغادرة أصحابها.
- راجعوا من يصل إلى الأنظمة الحرجة مرتين في السنة على الأقل، باعتماد مالك العمل.
- اعتمدوا الدخول الموحّد ليدير المستخدمون والمسؤولون حسابات منفصلة أقل.
- لماذا نوصي بذلك
- يزيل ضبط دورة حياة الهوية الصلاحيات المنسية التي يعتمد عليها المهاجمون، ويمنح المدققين سجلًا بمن اعتمد ماذا. ويقلل الدخول الموحّد إعادة استخدام كلمات المرور ويسهّل سحب الصلاحيات.
- كيف نساعدكم
-
PR.AA الحماية ضابط حرج
المصادقة متعددة العوامل
- إجابتكم
- المخاطر
- بكلمات المرور وحدها تكفي كلمة مرور واحدة سُرقت بالتصيّد أو خُمّنت أو أُعيد استخدامها للوصول إلى البريد أو الوصول عن بُعد أو الخدمات السحابية. وسرقة بيانات الاعتماد من أكثر منافذ الاختراق شيوعًا.
- ما يمكنكم فعله
-
- فعّلوا MFA أولًا على البريد الإلكتروني والوصول عن بُعد والخدمات السحابية وكل حساب إداري.
- وسّعوها لتشمل جميع المستخدمين، وألغوا الاستثناءات وطرق الدخول القديمة التي تتجاوزها.
- انقلوا المسؤولين والمستخدمين الأعلى خطرًا إلى مصادقة مقاومة للتصيّد الاحتيالي، مثل مفاتيح FIDO2 أو مفاتيح المرور (Passkeys).
- لماذا نوصي بذلك
- تجعل MFA سرقة كلمة المرور غير كافية وحدها، فتغلق أحد أشيع مسارات الهجوم بتكلفة معقولة. ونوصي بإدارتها مركزيًا مع الوصول المشروط، لتسري القواعد نفسها على كل تطبيق وتكون الاستثناءات ظاهرة.
-
PR.AA الحماية ضابط حرج
الوصول المميّز
- إجابتكم
- المخاطر
- تمنح الحسابات الإدارية تحكمًا كاملًا في أنظمتكم. وإذا اختُرق أحدها يستطيع المهاجم تعطيل الحماية أو سرقة البيانات أو نشر برمجيات الفدية في المؤسسة كلها، وتجعل الحسابات المشتركة تتبّع أفعاله مستحيلًا.
- ما يمكنكم فعله
-
- قلّصوا الحسابات الإدارية إلى الحد الأدنى، وافصلوها عن حسابات المستخدمين اليومية.
- احفظوا كلمات المرور المميّزة في خزنة وغيّروها دوريًا، واحموا الوصول المميّز بـ MFA.
- امنحوا الصلاحيات الإدارية عند الحاجة فقط، وسجّلوا الجلسات المميّزة، وراجعوا الحسابات المميّزة كل ربع سنة.
- لماذا نوصي بذلك
- تعتمد برمجيات الفدية وسرقة البيانات عادةً على الحصول على صلاحيات إدارية، فضبط هذه الصلاحيات يحدّ من ضرر أي اختراق. وتطبّق منصة إدارة الوصول المميّز (PAM) ذلك باتساق وتمنح المدققين سجلًا بكل إجراء مميّز.
- كيف نساعدكم
-
PR.AT الحماية
التوعية الأمنية
- إجابتكم
- المخاطر
- يستهدف التصيّد الاحتيالي والهندسة الاجتماعية الأشخاص لا الأنظمة. والموظف غير المدرَّب أكثر عرضة للنقر على رابط خبيث أو تسليم كلمة مرور أو اعتماد دفعة احتيالية، وأقل ميلًا للإبلاغ عنها سريعًا.
- ما يمكنكم فعله
-
- نفّذوا تدريبًا توعويًا قصيرًا ومنتظمًا يراعي الأدوار، كالمالية وتقنية المعلومات والتنفيذيين.
- أجروا محاكاة للتصيّد الاحتيالي، واستخدموا نتائجها لتوجيه التدريب لا للوم الأفراد.
- وفّروا لكل مستخدم طريقة بسيطة للإبلاغ عن الرسائل المشبوهة، وأكّدوا استلام البلاغات.
- لماذا نوصي بذلك
- لا توجد تقنية توقف كل رسالة خادعة، فيصبح الموظفون الذين يتعرفون على الهجمات ويبلغون عنها طبقة كشف إضافية. ويُظهر قياس معدلات الإبلاغ عبر الزمن للإدارة ما إذا كان البرنامج يحقق أثره.
- كيف نساعدكم
-
PR.PS الحماية ضابط حرج
أمن البريد الإلكتروني
- إجابتكم
- المخاطر
- البريد الإلكتروني من أشيع بدايات الهجمات: يسرق التصيّد بيانات الاعتماد، وتنقل المرفقات البرمجيات الخبيثة والفدية، وتؤدي الرسائل المزورة المنسوبة إلى مسؤولين أو موردين إلى دفعات احتيالية. ودون DMARC يستطيع المجرمون أيضًا إرسال رسائل تبدو صادرة من نطاقكم.
- ما يمكنكم فعله
-
- فعّلوا تصفية متقدمة تحلل الروابط والمرفقات، بما فيه بعد التسليم.
- انشروا SPF وDKIM لكل نطاق ترسلون منه، ثم انقلوا DMARC إلى وضع الإنفاذ على مراحل.
- أضيفوا زر الإبلاغ عن التصيّد الاحتيالي، وإجراءً لسحب الرسائل الخبيثة من كل صندوق بريد بسرعة.
- لماذا نوصي بذلك
- إيقاف الرسائل الخبيثة قبل وصولها إلى الموظفين يزيل نقطة البداية لكثير من الهجمات، ويحمي DMARC عملاءكم وشركاءكم من الرسائل التي تنتحل هويتكم. ونوصي بالجمع بين حماية البريد والتوعية، لأن أيًّا منهما لا يكفي وحده.
- كيف نساعدكم
-
PR.DS الحماية
حماية البيانات
- إجابتكم
- المخاطر
- إذا كنتم لا تعرفون أين توجد البيانات الحساسة ومن يصل إليها، فقد تُنسخ أو تُسرَّب أو تُشفَّر بالفدية دون أن يلاحظ أحد. وتجلب خروقات البيانات تبعات تنظيمية وقانونية وعلى السمعة تمتد طويلًا بعد الحادثة.
- ما يمكنكم فعله
-
- حدّدوا البيانات الحساسة وصنّفوها، كبيانات العملاء والبيانات المالية والشخصية، وسجّلوا أماكن تخزينها.
- شفّروا البيانات الحساسة أثناء التخزين والنقل، واحفظوا المفاتيح في مخزن مفاتيح مُدار أو وحدة أمان مادية (HSM).
- اقصروا الوصول على من يحتاجه، وراقبوا النسخ والنقل غير المعتادين أو احجبوهما بمنع تسرّب البيانات (DLP).
- لماذا نوصي بذلك
- حماية البيانات نفسها لا الأنظمة المحيطة بها فقط تعني أن اختراق نظام واحد لا يكشف تلقائيًا أثمن معلوماتكم. ويأتي التصنيف أولًا لأنه يحدد البيانات التي تحتاج أقوى الضوابط، فلا تنفقون على حماية كل شيء بالمستوى نفسه.
- كيف نساعدكم
-
PR.DS الحماية
التشفير وإدارة المفاتيح
- إجابتكم
- المخاطر
- البيانات غير المشفّرة مقروءة لكل من ينسخها، والمفاتيح المتروكة في ملفات أو المشتركة بين الفرق تُضعف التشفير القوي. وإذا فُقد مفتاح دون نسخة احتياطية، ضاعت البيانات التي يحميها.
- ما يمكنكم فعله
-
- شفّروا البيانات الحساسة أثناء التخزين والنقل، بدءًا بقواعد البيانات والحواسيب المحمولة والنسخ الاحتياطية والوصول عن بُعد.
- انقلوا المفاتيح إلى مخزن مفاتيح مُدار أو وحدة أمان مادية (HSM)، وسمّوا مسؤولًا عن كل مفتاح.
- دوّروا المفاتيح وفق جدول، وانسخوها احتياطيًا بأمان، واختبروا الاستعادة.
- سجّلوا كل استخدام للمفتاح لتجيبوا المدقق.
- لماذا نوصي بذلك
- لا يحمي التشفير البيانات إلا بقدر حماية مفاتيحه. وتمنح إدارة المفاتيح المركزية مسؤولية واضحة وتدويرًا وأثرًا للتدقيق، وتضمن الاستعادة المختبَرة ألا يصبح التشفير سببًا في ضياع البيانات.
- كيف نساعدكم
-
PR.DS الحماية ضابط حرج
النسخ الاحتياطي
- إجابتكم
- المخاطر
- تبحث برمجيات الفدية عمدًا عن النسخ الاحتياطية لتشفيرها أو حذفها. وإذا كانت نسخكم على الشبكة نفسها أو تشترك في بيانات الاعتماد نفسها أو لم تُستعَد قط، فقد تعجزون عن استعادة أنظمتكم أو بياناتكم أصلًا.
- ما يمكنكم فعله
-
- احتفظوا بنسخة واحدة على الأقل من البيانات الحرجة غير متصلة أو غير قابلة للتعديل، بحيث لا يمكن تغييرها أو حذفها.
- احموا أنظمة النسخ الاحتياطي ببيانات اعتماد منفصلة وMFA وقطاع شبكة خاص بها.
- اختبروا استعادة الأنظمة الحرجة وفق جدول، وقيسوها مقابل أهداف التعافي لديكم.
- لماذا نوصي بذلك
- بعد هجوم فدية، كثيرًا ما تكون النسخة النظيفة المختبَرة هي الفارق بين تعطّل عابر وأزمة. ونوصي بالنسخ غير القابلة للتعديل واختبارات الاستعادة المنتظمة، فالنسخة التي لم تُستعَد قط مجرد افتراض.
-
PR.PS الحماية ضابط حرج
الإعداد الآمن والتحديثات
- إجابتكم
- المخاطر
- الإعدادات الافتراضية والخدمات غير الضرورية والتحديثات الناقصة تمنح المهاجمين موطئ قدم سهلًا. كما أن تباين الإعدادات يصعّب معرفة الأنظمة المعرّضة حين يُعلن عن ثغرة جديدة.
- ما يمكنكم فعله
-
- اعتمدوا خطوط أساس آمنة، مثل معايير CIS Benchmarks، للخوادم ونقاط النهاية وأجهزة الشبكة ودلائل الهوية.
- طبّقوا التحديثات الأمنية الحرجة خلال مهل محددة، وسجّلوا كل استثناء وراجعوه.
- قارنوا الإعدادات بخط الأساس آليًا، وصحّحوا أي انحراف.
- لماذا نوصي بذلك
- يزيل التحصين نقاط الضعف قبل أن يستغلها أحد، ويجعل خط الأساس القياسي كل نظام أسهل حماية ومراقبة وتدقيقًا. وتُظهر الفحوص الآلية مواضع انحراف الإعدادات دون مراجعة كل جهاز يدويًا.
-
PR.PS الحماية
أمن السحابة وبيئة العمل
- إجابتكم
- المخاطر
- يمكن الوصول إلى الخدمات السحابية من أي مكان، فإعداد ضعيف واحد، كالدخول بالطرق القديمة أو التشارك الخارجي المفتوح أو الصلاحيات الإدارية المفرطة، قد يكشف البريد والملفات على الإنترنت. وتفضّل الإعدادات الافتراضية غالبًا الراحة على الأمان.
- ما يمكنكم فعله
-
- راجعوا مستأجركم السحابي (Tenant) مقابل خط أساس أمني، مثل CIS Microsoft 365 Foundations Benchmark.
- احجبوا المصادقة القديمة، واشترطوا MFA، واسمحوا بالوصول إلى بيانات المؤسسة من أجهزة مُدارة ومتوافقة فقط.
- اضبطوا التشارك الخارجي، وصنّفوا الملفات الحساسة، وراقبوا تغييرات المسؤولين والإعدادات.
- لماذا نوصي بذلك
- وفق نموذج المسؤولية المشتركة، يؤمّن المزوّد منصته، أما الإعدادات والهويات والبيانات في مستأجركم فمسؤولية حمايتها عليكم. ونوصي بتصميم محكوم وخط أساس منذ البداية، لأن تصحيح الإعدادات بعد انتقال المستخدمين والبيانات أصعب بكثير.
-
PR.IR الحماية
حماية الشبكة
- إجابتكم
- المخاطر
- في الشبكة المسطّحة يستطيع المهاجم الذي يخترق حاسوبًا واحدًا الوصول إلى كل خادم، بما فيها أنظمتكم الأهم. كما أن التطبيقات المكشوفة على الإنترنت دون حماية مخصصة عرضة للهجوم المباشر.
- ما يمكنكم فعله
-
- افصلوا الأنظمة الحرجة في مناطق شبكية خاصة، كالخوادم والإدارة والنسخ الاحتياطي والتقنيات التشغيلية (OT).
- اسمحوا بالحركة التي تحتاجها كل منطقة فقط، وامنعوا غيرها افتراضيًا، وراجعوا قواعد جدار الحماية بانتظام.
- احموا التطبيقات وواجهات البرمجة (API) المكشوفة على الإنترنت بجدار حماية تطبيقات الويب (WAF)، ووفّروا للمستخدمين عن بُعد وصولًا آمنًا ومضبوطًا.
- لماذا نوصي بذلك
- يحصر التقسيم الاختراق في جزء واحد من الشبكة ويحدّ من انتشار الفدية أو المهاجم. ويضيف جدار حماية تطبيقات الويب طبقة حماية للتطبيقات التي يجب أن تبقى مفتوحة على الإنترنت ريثما تُعالَج الثغرات في شيفرتها.
-
PR.IR الحماية
التحكم في الأجهزة المتصلة بالشبكة
- إجابتكم
- المخاطر
- يبدأ كل من يتصل بالشبكة من داخل محيطكم. فالحواسيب المجهولة والطابعات والكاميرات المنسية وأجهزة الزوار كثيرًا ما تشترك في شبكة واحدة مع الخوادم، ويستخدمها المهاجمون للدخول.
- ما يمكنكم فعله
-
- اكتشفوا ما هو متصل اليوم، بما فيها الطابعات والكاميرات وأجهزة أخرى لا تستطيع تشغيل برمجيات أمنية.
- صادقوا على المستخدمين والأجهزة بمعيار 802.1X، وامنحوا الضيوف والمتعاقدين وصولًا منفصلًا ومحدودًا.
- ضعوا كل نوع من الأجهزة في قطاع شبكة خاص به، وقيّدوا الأجهزة التي تفشل في فحوص الامتثال.
- لماذا نوصي بذلك
- يحوّل التحكم في الوصول إلى الشبكة شبكة مفتوحة إلى شبكة مضبوطة، ويمنحكم قائمة حيّة بما هو متصل. والبدء بوضع المراقبة يتجنب حجب أجهزة مشروعة على نحو مفاجئ.
-
PR.IR الحماية
الفصل بين التطبيقات
- إجابتكم
- المخاطر
- ينتقل المهاجمون الذين يحصلون على موطئ قدم من خادم إلى آخر بحثًا عن البيانات وصلاحيات الإدارة. وحيث تصل الخوادم إلى بعضها بحرية، قد ينتشر اختراق واحد في مركز البيانات كله.
- ما يمكنكم فعله
-
- ارسموا كيف تتواصل تطبيقاتكم الحرجة مع بعضها ومع بياناتها.
- اسمحوا بالاتصالات التي يحتاجها كل تطبيق فقط، بدءًا بأهمها، واختبروا القواعد في وضع المراقبة أولًا.
- سجّلوا الاتصالات المحجوبة وراجعوها، وحدّثوا القواعد عند تغيّر التطبيقات.
- لماذا نوصي بذلك
- يُبقي تقييد الحركة داخل الشبكة أي اختراق صغيرًا. ويطبّق التقسيم الدقيق القاعدة على مستوى حمل العمل، فتبقى الحماية قائمة حين تنتقل الخوادم أو تتوسع.
-
PR.IR الحماية
الوصول الآمن للمستخدمين عن بُعد والفروع
- إجابتكم
- المخاطر
- حين يعمل الموظفون خارج المكتب، يتجاوز تصفحهم للويب وتطبيقاتهم السحابية الضوابط المبنية حول المقر الرئيسي. كما يتيح الوصول الواسع عبر VPN لحساب مسروق واحد أن يصل إلى أكثر مما يحتاج بكثير.
- ما يمكنكم فعله
-
- ارسموا أماكن المستخدمين والفروع والتطبيقات، وكيف تصل حركتهم إلى الإنترنت والسحابة.
- طبّقوا سياسات حماية الويب والسحابة والبيانات نفسها على كل موقع.
- امنحوا الوصول إلى التطبيقات الخاصة لكل مستخدم وجهاز وتطبيق على حدة، بدلًا من وصول VPN الواسع إلى الشبكة كلها.
- لماذا نوصي بذلك
- تنقل SASE وSSE الحماية إلى حيث يوجد المستخدمون والتطبيقات، فتتبع السياسة المستخدم. ويحدّ الوصول لكل تطبيق على حدة مما يستطيع حساب مسروق الوصول إليه.
- كيف نساعدكم
-
PR.IR الحماية
حماية الخدمات المكشوفة على الإنترنت
- إجابتكم
- المخاطر
- تواجه التطبيقات المكشوفة على الإنترنت هجمات آلية متواصلة، وقد يوقف إغراق الحركة خدمة دفع أو خدمة عملاء خلال دقائق. وحتى الانقطاع القصير يكلّف العملاء والإيرادات والثقة.
- ما يمكنكم فعله
-
- أحصوا المواقع والبوابات والواجهات البرمجية التي يجب أن تبقى متاحة، ورتّبوها بحسب أهميتها للأعمال.
- احموها بجدار حماية للتطبيقات وواجهات البرمجة مضبوط لتطبيقاتكم، ريثما تُعالَج نقاط الضعف في الشيفرة.
- أضيفوا حماية من DDoS محددة الحجم لهذه الخدمات، ومرّنوا الاستجابة مع فرقكم ومزود الإنترنت.
- لماذا نوصي بذلك
- يحجب جدار حماية تطبيقات الويب الهجمات الشائعة ريثما تُصلَح الشيفرة، وتُبقي الحماية من DDoS الخدمات متاحة حين يحاول المهاجمون إغراقها. واختبار الاثنين معًا يُظهر سلوك الخدمة في ظروف واقعية.
-
PR.IR الحماية
إدارة DNS وDHCP وعناوين IP
- إجابتكم
- المخاطر
- تعتمد البرمجيات الخبيثة والتصيّد الاحتيالي على DNS للوصول إلى خوادمها ومواقعها. ودون تصفية DNS وتسجيله تمر هذه الاتصالات دون ملاحظة، ويصعّب غياب إدارة عناوين IP تتبّع الجهاز المعني في أي حادثة.
- ما يمكنكم فعله
-
- انقلوا إدارة DNS وDHCP وعناوين IP إلى منصة DDI مركزية مع ضبط التغييرات.
- فعّلوا DNS الحمائي لحجب النطاقات الخبيثة المعروفة والمسجّلة حديثًا.
- سجّلوا استعلامات DNS وأرسلوها إلى المراقبة الأمنية، ليرى المحققون أي جهاز اتصل بماذا.
- لماذا نوصي بذلك
- كل جهاز يستخدم DNS أصلًا، فتصفيته تحمي المستخدمين والخوادم والأجهزة غير المُدارة دون تثبيت أي شيء عليها. كما يمنحكم DDI المركزي سجلًا دقيقًا قابلًا للتدقيق بالجهاز الذي استخدم كل عنوان.
-
PR.IR الحماية
مرونة البنية التحتية
- إجابتكم
- المخاطر
- قد يوقف عطل واحد في العتاد، أو مشكلة في الطاقة أو التبريد، أو هجوم على واجهة إدارة مكشوفة الخدمات الحرجة لساعات أو أيام. وتزيد المنصات المتقادمة التي لم تعد تتلقى تحديثات أمنية من الخطر.
- ما يمكنكم فعله
-
- حدّدوا الخدمات التي تحتاج توافرًا عاليًا ونقاط الفشل المنفردة التي تعتمد عليها.
- صمّموا الاحتياطي والسعات وموقع التعافي من الكوارث بما يطابق التوافر الذي تحتاجه كل خدمة.
- اعزلوا واجهات إدارة برامج المراقبة الافتراضية (Hypervisor) والتخزين وحصّنوها، واستبدلوا المنصات التي لم تعد تتلقى تحديثات.
- لماذا نوصي بذلك
- التوافر جزء من الأمن: يحكم عليكم العملاء والجهات الرقابية بمدى استمرار الخدمات مهما كان سبب الانقطاع. ونوصي بتصميم المرونة حول متطلبات الأعمال، لتستثمروا أكثر حيث يكلّف التعطل أكثر.
- كيف نساعدكم
-
DE.CM الكشف ضابط حرج
مراقبة السجلات
- إجابتكم
- المخاطر
- دون سجلات مركزية قد تمر الهجمات دون ملاحظة طويلًا، وحين تُكتشف الحادثة لا يوجد سجل يبيّن كيف دخل المهاجم وما الذي وصل إليه وهل ما زال موجودًا.
- ما يمكنكم فعله
-
- اجمعوا سجلات الهويات والخوادم الحرجة وجدران الحماية والوصول عن بُعد والبريد والخدمات السحابية في منصة مركزية مثل SIEM.
- احتفظوا بالسجلات مدة كافية للتحقيق في الحوادث، واحموها من التعديل أو الحذف.
- ابنوا قواعد الكشف حول أهم مخاطركم، وعايروها لتقليل الإنذارات الكاذبة، وراجعوا التنبيهات يوميًا.
- لماذا نوصي بذلك
- السجلات هي أثر الأدلة لكشف الهجمات والتحقيق فيها، وتشترطها أنظمة ومعايير كثيرة. ونوصي بالبدء بالمصادر الأهم لمخاطركم بدل جمع كل شيء، لتكون فائدة الكشف قائمة منذ البداية.
- كيف نساعدكم
-
DE.CM الكشف
كشف تهديدات الهوية
- إجابتكم
- المخاطر
- يدخل المهاجمون بتسجيل الدخول أكثر فأكثر لا بالاقتحام. فبكلمة مرور مسروقة واحدة يصلون إلى الدليل، ويرفعون صلاحياتهم، ويتنقلون في الشبكة وهم يبدون كمستخدم عادي.
- ما يمكنكم فعله
-
- اجمعوا سجلات الدخول والدليل من Active Directory ومزودي الهوية السحابيين.
- نبّهوا عند تخمين كلمات المرور والسفر المستحيل وظهور حسابات مميّزة جديدة والوصول غير المعتاد إلى الأنظمة الحساسة.
- اتفقوا على إجراءات الاستجابة، مثل فرض تسجيل الخروج أو إعادة تعيين كلمة المرور، ومن يحق له اتخاذها.
- لماذا نوصي بذلك
- الهوية هي المحيط الجديد، ولا ترى أدوات نقاط النهاية إلا القليل مما يحدث داخل الدليل. ويضيف الكشف عن تهديدات الهوية والاستجابة لها هذه الرؤية ويربطها بتنبيهاتكم الأخرى.
-
DE.CM الكشف
الكشف على نقاط النهاية
- إجابتكم
- المخاطر
- يفوّت مضاد الفيروسات التقليدي كثيرًا من الهجمات الحديثة، كالبرمجيات الخبيثة التي لا تعتمد على ملفات وإساءة استخدام أدوات الإدارة المشروعة والاختراقات اليدوية. ودون كشف على نقاط النهاية لا يترك هذا النشاط تنبيهًا ولا أدلة تُذكر.
- ما يمكنكم فعله
-
- انشروا EDR على كل محطة عمل وخادم، بما فيها الفروع والمواقع البعيدة.
- راقبوه مركزيًا، وحدّدوا من يحقق في التنبيهات ومن يملك عزل الجهاز.
- فكّروا في الكشف والاستجابة الموسّعة (XDR) لربط تنبيهات نقاط النهاية والهوية والبريد والسحابة في مكان واحد.
- لماذا نوصي بذلك
- محطات العمل والخوادم هي حيث تُنفَّذ الهجمات، فالرؤية فيها تعطي أبكر الأدلة وأدقها على الاختراق. كما يتيح EDR عزل الجهاز المخترق عن بُعد، ما قد يوقف انتشار الهجوم.
-
DE.CM الكشف
كشف التهديدات في الشبكة
- إجابتكم
- المخاطر
- بعد الدخول يتنقل المهاجمون بين الأنظمة ويرسلون البيانات عبر الشبكة. ودون رؤية للحركة الداخلية قد يستمر التنقّل الجانبي وحركة القيادة والتحكم (C2) وسرقة البيانات دون ملاحظة، ولا سيما في الأنظمة التي لا تتحمل وكلاء أمنية، كالتقنيات التشغيلية (OT) والأجهزة القديمة.
- ما يمكنكم فعله
-
- حدّدوا قطاعات الشبكة ونقاط الاختناق التي تحمل الحركة من أنظمتكم الحرجة وإليها.
- انشروا مستشعرات الشبكة عند هذه النقاط لتحليل الحركة، بما فيها البيانات الوصفية للحركة المشفّرة.
- أرسلوا تنبيهات الشبكة إلى SIEM أو XDR، ودرّبوا المحللين على التحقيق فيها.
- لماذا نوصي بذلك
- يصعب على المهاجم إخفاء حركته في الشبكة، فيكشف NDR اختراقات تفوتها أدوات نقاط النهاية، ويغطي الأجهزة التي لا يمكن تثبيت وكيل برمجي عليها. كما يوفّر أدلة على ما جرى الوصول إليه أو إرساله عند التحقيق في حادثة.
- كيف نساعدكم
-
DE.CM الكشف
الجاهزية لبرمجيات الفدية
- إجابتكم
- المخاطر
- يقضي مهاجمو الفدية أيامًا داخل الشبكة للحصول على الصلاحيات والبحث عن النسخ الاحتياطية قبل أن يشفّروا أي شيء. وإذا لم يُخطَّط للكشف والاحتواء والتعافي ولم تُختبر، فقد يوقف الهجوم المؤسسة أيامًا.
- ما يمكنكم فعله
-
- راجعوا كيف ستدخل برمجيات الفدية بيئتكم وتنتشر فيها وتصل إلى نسخكم الاحتياطية.
- فعّلوا كشف سلوك برمجيات الفدية والقدرة على عزل الجهاز بسرعة.
- احموا النسخ الاحتياطية بنسخ غير قابلة للتعديل وبيانات اعتماد منفصلة، واختبروا استعادة كاملة.
- مرّنوا سيناريو فدية مع الإدارة والفرق التقنية.
- لماذا نوصي بذلك
- برمجيات الفدية سلسلة من الخطوات، وكسر أي حلقة منها يحدّ من الضرر. والجمع بين الكشف والاحتواء والتعافي المختبَر يعني ألا تعتمدوا على المهاجم لاستعادة بياناتكم.
-
DE.CM الكشف
مراقبة صحة الخدمات
- إجابتكم
- المخاطر
- دون مراقبة شاملة يلاحظ العملاء الانقطاعات والبطء قبلكم، ويطول الوصول إلى الأسباب الجذرية، ويمر السلوك غير المعتاد الذي قد يدل على هجوم أو ضابط معطّل دون ملاحظة.
- ما يمكنكم فعله
-
- اربطوا كل خدمة أعمال حرجة بالتطبيقات والبنية التحتية التي تعتمد عليها.
- راقبوا توافر هذه الخدمات وأداءها وتجربة المستخدم فيها، وحدّدوا ما يعنيه الوضع السليم لكل منها.
- وجّهوا التنبيهات إلى الفرق المسؤولة بحسب الأثر في المستخدمين، وراجعوا المشكلات المتكررة.
- لماذا نوصي بذلك
- تتيح المراقبة على مستوى خدمات الأعمال معالجة المشكلات قبل أن يلاحظها العملاء، وتوفّر أدلة لتقارير مستوى الخدمة. وتدعم الأمن أيضًا، لأن التغيّرات غير المتوقعة في السلوك قد تكون علامة مبكرة على هجوم.
- كيف نساعدكم
-
DE.AE الكشف
تحليل التنبيهات
- إجابتكم
- المخاطر
- التنبيهات التي لا يراجعها أحد لا توفّر أي حماية. فقد تكشف أدواتكم الأمنية هجومًا وينجح مع ذلك لأن التنبيه تُجوهل أو أسيء تقديره أو ضاع بين الإنذارات الكاذبة.
- ما يمكنكم فعله
-
- حدّدوا مسؤولية واضحة لمراجعة التنبيهات، واتفقوا على طريقة معالجة التنبيهات الحرجة خارج أوقات الدوام.
- اكتبوا إجراءات للفرز بمعايير واضحة لتصعيد التنبيه إلى حادثة.
- درّبوا المحللين على التحقيق، وعايروا قواعد الكشف لتقليل الإنذارات الكاذبة.
- لماذا نوصي بذلك
- لا تقلّل أدوات الكشف المخاطر إلا حين يتصرف أحد بناءً على ما تكتشفه. وتختصر الإجراءات الواضحة والمحللون المدرَّبون الزمن بين التنبيه والقرار، ما يحدّ من الضرر الذي يستطيع المهاجم إحداثه.
-
DE.CM الكشف
المراقبة خارج أوقات الدوام
- إجابتكم
- المخاطر
- يختار المهاجمون الليالي وعطلات نهاية الأسبوع والإجازات لأنهم يتوقعون ألا يتحرك أحد. والتنبيه الذي ينتظر ساعات أو أيامًا للمراجعة يمنحهم وقتًا للانتشار أو سرقة البيانات أو تشفير الأنظمة.
- ما يمكنكم فعله
-
- حدّدوا التنبيهات التي يجب معالجتها خارج الدوام، وسرعة التصرف المطلوبة لكل منها.
- اختاروا طريقة التغطية: جدول مناوبة داخلي بصلاحيات وأدوات واضحة، أو مزوّد يراقب ويستجيب نيابةً عنكم.
- دوّنوا ما يحق للمستجيبين فعله منفردين، مثل عزل جهاز، ومتى يُوقَظ متخذ القرار.
- لماذا نوصي بذلك
- لا يفيد الكشف إلا إذا تصرف أحد حياله في الوقت المناسب. وتتيح خدمة الكشف والاستجابة المُدارة شراء هذه التغطية بدلًا من توفيرها بكوادركم، شريطة الاتفاق مسبقًا على الأدوار وإجراءات الاستجابة. نساعدكم على تحديد المتطلبات واختيار المزوّد وتهيئته.
-
RS.MA الاستجابة ضابط حرج
خطة الاستجابة للحوادث
- إجابتكم
- المخاطر
- دون خطة مختبَرة تُقضى الساعات الأولى من الحادثة في تحديد من يتولى القيادة وماذا يُفعل. وتزيد التأخيرات والأخطاء، كإتلاف الأدلة أو استعادة أنظمة مصابة، من الضرر وتكلفة التعافي.
- ما يمكنكم فعله
-
- اكتبوا خطة للاستجابة للحوادث تتضمن الأدوار وصلاحيات القرار ومعايير التصعيد وجهات الاتصال الخارجية.
- أعدّوا أدلة استجابة (Playbooks) للسيناريوهات المرجحة، مثل الفدية واختراق الحسابات وتسرّب البيانات.
- اختبروا الخطة مع الإدارة والفرق التقنية في تمرين محاكاة الأزمات (Tabletop) مرة في السنة على الأقل.
- لماذا نوصي بذلك
- الحادثة أسوأ وقت لتصميم إجراء. فالخطة المجرَّبة تتيح للناس التحرك بسرعة وبالترتيب الصحيح، وتكشف التمارين الثغرات في جهات الاتصال والصلاحيات والأدوات قبل أن يكشفها هجوم حقيقي.
- كيف نساعدكم
-
RS.CO الاستجابة
التواصل أثناء الحوادث
- إجابتكم
- المخاطر
- قد يضاعف سوء التواصل ضرر الحادثة: تُبلَّغ الجهات الرقابية متأخرًا، ويعلم العملاء بها من وسائل الإعلام، ويتداول الموظفون معلومات غير دقيقة.
- ما يمكنكم فعله
-
- حدّدوا من يجب إبلاغه ومن يتولى الإبلاغ وخلال أي مدة: الإدارة والموظفون والجهات الرقابية والعملاء والشركاء.
- جهّزوا قوائم الاتصال وقوالب الرسائل مسبقًا، واحتفظوا بنسخ منها متاحة دون اتصال.
- اتفقوا على من يعتمد البيانات الخارجية، ودرّبوا على التواصل في تمارينكم.
- لماذا نوصي بذلك
- يحمي التواصل الواضح وفي الوقت المناسب الثقة ويساعدكم على الوفاء بالتزامات الإشعار. وتجهيزه مسبقًا يتيح لفريق الاستجابة التركيز على الحادثة بدل صياغة الرسائل تحت الضغط.
-
RS.MI الاستجابة
الاحتواء والتحقيق
- إجابتكم
- المخاطر
- الهجوم الذي لا يُحتوى سريعًا ينتشر إلى أنظمة أكثر. وإذا لم يُحقَّق فيه فقد تُستعاد الأنظمة والمهاجم ما زال في الداخل، فتتكرر الحادثة.
- ما يمكنكم فعله
-
- جهّزوا خطوات الاحتواء للسيناريوهات الشائعة، مثل عزل الأجهزة وتعطيل الحسابات وحجب الحركة.
- درّبوا الموظفين على حفظ الأدلة، كالسجلات والذاكرة وصور الأقراص، قبل إعادة بناء الأنظمة.
- رتّبوا دعم التحقيق مسبقًا، وفكّروا في تقييم حالة الاختراق إذا اشتبهتم باختراق سابق.
- لماذا نوصي بذلك
- يحدّ الاحتواء السريع من الضرر، ويصل التحقيق السليم إلى السبب الجذري فلا يعود المهاجم بالطريقة نفسها. كما يؤكد تقييم حالة الاختراق ما إذا كان المهاجمون موجودين أصلًا قبل أن تستثمروا في دفاعات جديدة.
-
RS.MA الاستجابة
تتبّع الحوادث والطلبات
- إجابتكم
- المخاطر
- حين تصل الحوادث والطلبات بالهاتف والمحادثات، يضيع العمل وتتأخر المواعيد ولا يستطيع أحد إثبات ما أُنجز. وفي الحادثة الأمنية يكلّف السجل المفقود ساعات ويُضعف الأدلة أمام المدققين والجهات الرقابية.
- ما يمكنكم فعله
-
- سجّلوا كل حادثة وطلب وتغيير في مكان واحد، مع مسؤول وموعد استحقاق.
- أضيفوا مسارًا للحوادث الأمنية بوصول مقيّد للحالات الحساسة.
- اربطوا أدوات المراقبة والأمن بحيث تنشئ التنبيهات تذاكر للفريق المناسب.
- لماذا نوصي بذلك
- يمنحكم السجل الواحد مسؤولية وتسلسلًا زمنيًا وأدلة لكل حادثة، ويبيّن المشكلات التي تتكرر. وربط التنبيهات بالتذاكر يختصر الزمن بين الكشف والتصرف.
-
RC.RP التعافي
خطة التعافي
- إجابتكم
- المخاطر
- دون أولويات متفق عليها وإجراءات مختبَرة يكون التعافي بعد حادثة كبرى بطيئًا ومرتجلًا. وقد تبقى الخدمات الحرجة معطلة أكثر مما تحتمله الأعمال، وقد تُستعاد الأنظمة وأدوات المهاجم ما زالت فيها.
- ما يمكنكم فعله
-
- اتفقوا مع الأعمال على أولويات التعافي والهدف الزمني للتعافي (RTO) ونقطة الاستعادة المستهدفة (RPO).
- وثّقوا كيفية استعادة كل نظام حرج، وبأي ترتيب، ومن يتولى ذلك.
- اختبروا التعافي بانتظام، بما في ذلك التحقق من نظافة الأنظمة المستعادة قبل عودتها إلى الخدمة.
- لماذا نوصي بذلك
- يحوّل تخطيط التعافي النسخ الاحتياطية والبنية التحتية إلى قدرة عملية على استعادة الأعمال. والاتفاق على الأهداف مع الإدارة يحدد مستوى الاستثمار المطلوب ويجنّب التوقعات غير الواقعية أثناء الأزمة.
-
RC.CO التعافي
التواصل أثناء التعافي
- إجابتكم
- المخاطر
- أثناء التعافي، يضعف الصمت أو التحديثات المتضاربة ثقة العملاء والجهات الرقابية والموظفين، ويزيد الضغط على الفرق العاملة.
- ما يمكنكم فعله
-
- حدّدوا من يتولى التواصل أثناء التعافي وكيف تُعتمد التحديثات.
- جهّزوا قنوات الوصول إلى الموظفين والعملاء والجهات الرقابية والجمهور، بما فيها حال تعذّر البريد الإلكتروني أو الموقع.
- اذكروا مواعيد واقعية، وأكّدوا عودة الخدمات بالكامل حين تتحقق.
- لماذا نوصي بذلك
- تحدد طريقة تواصلكم أثناء التعافي كيف تُذكر الحادثة لاحقًا. والتحديثات المخططة الصادقة تُبقي أصحاب المصلحة على اطلاع وتقلّل حجم الأسئلة الواردة إلى فرقكم.
توصيات إضافية
بقية الفجوات في إجاباتكم، مرتّبةً حسب الأولوية. افتحوا كل بند للاطلاع على المخاطر وما يمكنكم فعله ولماذا نوصي بذلك.
-
GV.RM الحوكمة استراتيجية المخاطر السيبرانية
- إجابتكم
- المخاطر
- في غياب الاستراتيجية ومستوى متفق عليه لتقبّل المخاطر، يتبع الإنفاق الأمني آخر حادثة أو ملاحظة تدقيق بدل المخاطر الأهم، ولا تستطيع الإدارة معرفة ما إذا كانت المؤسسة محمية بما يكفي.
- ما يمكنكم فعله
-
- اتفقوا مع الإدارة على الخدمات والبيانات الأهم، وعلى حجم المخاطر السيبرانية الذي تقبله المؤسسة.
- اكتبوا استراتيجية موجزة للأمن السيبراني بأهداف واضحة وجهات مسؤولة وخارطة طريق لمدة سنتين إلى ثلاث.
- سجّلوا المخاطر السيبرانية في سجل المخاطر المؤسسي وراجعوها مع مخاطر الأعمال الأخرى.
- لماذا نوصي بذلك
- تحوّل الاستراتيجية الأمن من قائمة مشتريات إلى خطة تستطيع الإدارة اعتمادها وتمويلها وقياسها. ونوصي بربطها بإدارة المخاطر المؤسسية لأنها المكان الذي تُتخذ فيه قرارات الميزانيات والأولويات أصلًا.
-
GV.RR الحوكمة الأدوار والمساءلة
- إجابتكم
- المخاطر
- حين لا يكون أحد مسؤولًا بوضوح، تتأخر القرارات المتعلقة بالمخاطر أو لا تُتخذ، وتقع المهام الأمنية بين تقنية المعلومات والإدارات الأخرى، وتُعالَج الحوادث دون صلاحية للتحرك بسرعة.
- ما يمكنكم فعله
-
- عيّنوا مسؤول أمن واحدًا يتحمل مسؤولية الأمن السيبراني ويتواصل مباشرة مع الإدارة العليا.
- وثّقوا المسؤوليات الأمنية في تقنية المعلومات والمخاطر والامتثال والإدارات المعنية، مثل مصفوفة RACI.
- خصّصوا لوظيفة الأمن ميزانية مرتبطة باستراتيجيتها، وراجعوها كل سنة.
- لماذا نوصي بذلك
- وضوح المساءلة شرط لكل تحسين آخر، فلا بد من جهة تملك الخطة وتبلغ عنها وترفع المخاطر. كما أن ربط مسؤول الأمن بالإدارة العليا بمعزل عن تشغيل تقنية المعلومات اليومي يخفف التعارض بين إبقاء الأنظمة تعمل وإبقائها آمنة.
-
GV.PO الحوكمة السياسات الأمنية
- إجابتكم
- المخاطر
- دون سياسات معتمدة لا يجد الموظفون والموردون قواعد واضحة يلتزمون بها، وتُطبَّق الضوابط بشكل متفاوت، ولا تملك المؤسسة أساسًا كافيًا للمساءلة أو لإقناع المدققين والجهات الرقابية.
- ما يمكنكم فعله
-
- اعتمدوا مجموعة موجزة من السياسات تغطي الاستخدام المقبول والوصول وحماية البيانات وإدارة الحوادث والموردين.
- أبلغوا بالسياسات كل موظف ومتعاقد، وسجّلوا إقراره بالاطلاع عليها.
- راجعوا السياسات سنويًا على الأقل، وتحقّقوا من الالتزام بها بفحوص عشوائية أو بالتدقيق الداخلي.
- لماذا نوصي بذلك
- تضع السياسات توقعات الإدارة كتابةً، وهو أول ما يبحث عنه المدققون والجهات الرقابية وأطر العمل مثل ISO/IEC 27001. ونوصي بمجموعة قصيرة تُطبَّق فعلًا بدل مجموعة طويلة لا يقرؤها أحد.
-
GV.RM الحوكمة أدوات الحوكمة وإدارة المخاطر والامتثال
- إجابتكم
- المخاطر
- حين تتفرق المخاطر والسياسات والأدلة في ملفات متناثرة، يتغيّر المسؤولون دون تسليم، وتفوت المراجعات، ويتحول كل تدقيق إلى بحث عن المستندات. وتحصل الإدارة على صورة قديمة عن وضع المؤسسة.
- ما يمكنكم فعله
-
- أحصوا السجلات التي تحتفظون بها اليوم: المخاطر والسياسات والضوابط والتدقيق والموردين.
- حدّدوا لكل بند مسؤولًا وتاريخ مراجعة وحالة في مكان مشترك واحد.
- أعيدوا استخدام الأدلة عبر أطر العمل مثل ISO/IEC 27001 وNIST CSF 2.0 بدلًا من جمعها من جديد لكل تدقيق.
- قيّموا منصة للحوكمة وإدارة المخاطر والامتثال حين تستقر إجراءاتكم بما يكفي لإعدادها.
- لماذا نوصي بذلك
- يُبقي سجل واحد معتمد المساءلة ظاهرة، ويحوّل التدقيق إلى روتين بدلًا من مشروع. ونوصي بتحديد الإجراءات أولًا ثم اختيار المنصة، لأن الأداة لا تصلح إجراءً لا يملكه أحد.
-
GV.OV الحوكمة إشراف الإدارة العليا
- إجابتكم
- المخاطر
- إذا لم ترَ الإدارة الأمن السيبراني إلا بعد وقوع حادثة، فإن المخاطر تُقبل بالتقصير لا بالقرار، ويفقد عمل التحسين تمويله وأولويته.
- ما يمكنكم فعله
-
- اتفقوا على عدد محدود من المؤشرات تعكس وضعكم الأمني، مثل تغطية MFA وحالة التحديثات الحرجة والملاحظات المرتفعة الخطورة المفتوحة.
- ارفعوها إلى الإدارة العليا كل ربع سنة على الأقل، مع أبرز المخاطر وتقدّم أعمال التحسين.
- وثّقوا القرارات المتخذة، وتابعوها في المراجعة التالية.
- لماذا نوصي بذلك
- يحوّل الإشراف المنتظم قبول المخاطر إلى قرار إداري، ويمنح فريق الأمن التفويض والميزانية للتحرك. وتتوقع أطر مثل NIST CSF 2.0 وISO/IEC 27001 دليلًا على أن الإدارة توجّه الأمن السيبراني وتراجعه.
-
GV.SC الحوكمة مخاطر الموردين والأطراف الثالثة
- إجابتكم
- المخاطر
- قد يصبح الموردون الذين يملكون وصولًا عن بُعد أو يحتفظون ببياناتكم بابًا للاختراق. فالمهاجم الذي يخترق مورّدًا، أو مورّد ضعيف الحماية، قد يصل إلى أنظمتكم عبر وصول موثوق نادرًا ما يُراقَب.
- ما يمكنكم فعله
-
- أعدّوا قائمة بكل مورد يصل إلى أنظمتكم أو شبكاتكم أو بياناتكم، وصنّفوهم حسب المخاطر.
- أضيفوا إلى عقودهم متطلبات أمنية وحق التقييم والالتزام بالإبلاغ عن الحوادث.
- أعيدوا تقييم الموردين الحرجين بانتظام، وراجعوا صلاحيات وصولهم وألغوها عند انتفاء الحاجة.
- لماذا نوصي بذلك
- غالبًا ما يكون وصول الموردين واسعًا ودائمًا وغير مراقَب، فقد يُبطل الضوابط التي تطبّقونها على موظفيكم. ويركّز النهج القائم على المخاطر جهدكم على القلة من الموردين الذين قد يتسببون بأكبر ضرر.
-
ID.AM التحديد ضابط حرج جرد الأصول
- إجابتكم
- المخاطر
- الأنظمة التي لا تعرفونها لا تُحدَّث ولا تُراقَب ولا يُنسخ لها احتياطيًا. والخوادم المنسية والأجهزة غير المُدارة والخدمات السحابية المجهولة من أكثر منافذ الاختراق شيوعًا.
- ما يمكنكم فعله
-
- اجمعوا بيانات دليل الهوية وإدارة الأجهزة الطرفية وفحوص الشبكة والحسابات السحابية في جرد واحد.
- سجّلوا مالكًا ودرجة أهمية لكل نظام وتطبيق ومجموعة بيانات مهمة.
- أتمتوا الاكتشاف، بما فيه الأصول المكشوفة على الإنترنت، لتُكتشف الأصول الجديدة أو المجهولة وتُراجَع سريعًا.
- لماذا نوصي بذلك
- يعتمد كل ضابط آخر على معرفة ما لديكم، فلا يمكن حماية ما ليس في القائمة أو تحديثه أو مراقبته. ونوصي بالاكتشاف الآلي لأن القوائم اليدوية تتقادم بسرعة.
-
ID.AM التحديد إدارة الحواسيب والأجهزة المحمولة
- إجابتكم
- المخاطر
- تفوّت الأجهزة غير المُدارة التحديثات، وتحمل بيانات المؤسسة دون حماية، ولا يمكن قفلها أو مسحها إذا فُقدت. ويبحث المهاجمون عن أضعف جهاز ما زال يصل إلى البريد والملفات.
- ما يمكنكم فعله
-
- أحصوا كل نوع من الأجهزة يصل إلى بيانات المؤسسة، بما فيها الهواتف واللوحيات الشخصية.
- سجّلوها في منصة إدارة تطبّق الإعدادات الأمنية والتحديثات والتطبيقات تلقائيًا.
- افصلوا بيانات العمل عن البيانات الشخصية على الأجهزة المملوكة للموظفين، وفعّلوا القفل والمسح عن بُعد.
- لماذا نوصي بذلك
- لا يمكنكم فرض خط أساس أمني على أجهزة لا تديرونها. وتمنحكم الإدارة الموحّدة للأجهزة الطرفية وإدارة الأجهزة المحمولة مكانًا واحدًا لتطبيق الإعدادات والتحرك عند فقدان أي جهاز، بدلًا من الاعتماد على كل مستخدم.
-
ID.AM التحديد تغطية الأدوات الأمنية
- إجابتكم
- المخاطر
- تنظر كل أداة أمنية إلى جزء من بيئتكم، ولا تتفق قائمتان. وتبقى الأنظمة التي بلا حماية لنقاط النهاية أو تسجيل، أو بلا مسؤول، غير مرئية حتى يجدها مهاجم أو مدقق.
- ما يمكنكم فعله
-
- حدّدوا الضوابط التي يجب أن يتوافر عليها كل أصل، مثل حماية نقاط النهاية والتحديثات وجمع السجلات.
- اجمعوا قوائم الأصول من أدوات الدليل ونقاط النهاية والسحابة والثغرات والشبكة في رؤية واحدة.
- أبلغوا عن الأصول التي ينقصها ضابط أو التي بلا مسؤول، وتابعوا كل فجوة حتى إغلاقها.
- لماذا نوصي بذلك
- امتلاك الأداة ليس هو التغطية. فمقارنة أدواتكم ببعضها تُظهر مواضع غياب الحماية دون شراء أي شيء جديد، لتسدّوا الفجوات بحسب الأولوية.
-
ID.RA التحديد التعرّض على الإنترنت
- إجابتكم
- المخاطر
- يبدأ المهاجمون بحصر ما تعرّضونه. وخوادم الاختبار المنسية وصفحات الإدارة المفتوحة والشهادات المنتهية يسهل العثور عليها من الخارج، وكثيرًا ما تغيب عن الداخل.
- ما يمكنكم فعله
-
- ابدؤوا من نطاقاتكم ونطاقات عناوينكم، واكتشفوا ما يمكن الوصول إليه فعلًا من الإنترنت.
- قارنوا النتيجة بقائمة أصولكم، وحدّدوا مسؤولًا لكل نظام مجهول أو منسي.
- راقبوا باستمرار، وراجعوا التعرّضات الجديدة كل شهر.
- لماذا نوصي بذلك
- رؤية مؤسستكم كما يراها الغريب تُظهر مخاطر تفوتها الأدوات الداخلية. ويلتقط الاكتشاف المستمر التعرّضات الجديدة فور ظهورها، قبل أن يجدها مهاجم.
- كيف نساعدكم
-
ID.RA التحديد تقييم المخاطر
- إجابتكم
- المخاطر
- دون تقييم منظم للمخاطر يتوزع الجهد الأمني بالتساوي أو تحرّكه عروض الموردين وعناوين الأخبار، بينما قد تبقى التهديدات الأرجح ضررًا لخدماتكم الحرجة دون معالجة.
- ما يمكنكم فعله
-
- قيّموا المخاطر التي تهدد خدماتكم الحرجة، بناءً على تهديدات واقعية واحتماليتها وأثرها على الأعمال.
- سجّلوا كل خطر في سجل مع مالك وقرار معالجة وموعد مستهدف.
- كرّروا التقييم سنويًا على الأقل وبعد التغييرات الكبرى، كالأنظمة أو الخدمات أو الموردين الجدد.
- لماذا نوصي بذلك
- يحدد تقييم المخاطر أين يُنفَق أولًا، ويمنح الإدارة أساسًا يمكن الدفاع عنه لقبول كل خطر أو معالجته. وهو أيضًا متطلب أساسي في ISO/IEC 27001.
- كيف نساعدكم
-
ID.RA التحديد استخبارات التهديدات
- إجابتكم
- المخاطر
- دون استخبارات التهديدات لا تعلمون بالحملات الموجهة ضد قطاعكم أو ببيانات موظفيكم المسرّبة أو بالمواقع المزيفة التي تنتحل اسمكم إلا بعد استخدامها ضدكم أو ضد عملائكم.
- ما يمكنكم فعله
-
- حدّدوا ما تحتاجون إلى معرفته: التهديدات وأنواع الاحتيال والأصول الأهم لمؤسستكم.
- تابعوا المصادر الوطنية والقطاعية، كنشرات فرق الاستجابة للطوارئ (CERT) والمجموعات المهنية، وكلّفوا شخصًا بمراجعتها.
- راقبوا بيانات الاعتماد المسرّبة والنطاقات المشابهة لنطاقكم وحسابات التواصل الاجتماعي المزيفة، وتصرّفوا بناءً على ما تجدونه.
- لماذا نوصي بذلك
- تخبركم الاستخبارات بالتهديدات المرجحة، فتحدّدون أولويات الدفاعات وقواعد الكشف بدل الرد على كل شيء. كما أن مراقبة التسريبات وإساءة استخدام العلامة التجارية تحمي عملاءكم من احتيال يقع خارج شبكتكم.
- كيف نساعدكم
-
ID.RA التحديد ضابط حرج إدارة الثغرات
- إجابتكم
- المخاطر
- الثغرات غير المعالَجة، ولا سيما في الأنظمة المكشوفة على الإنترنت، من أكثر منافذ الاختراق شيوعًا، وكثيرًا ما تُستغل الثغرات المعروفة بعد نشرها بوقت قصير.
- ما يمكنكم فعله
-
- افحصوا جميع الأنظمة بانتظام، بدءًا بالخدمات المكشوفة على الإنترنت، وأدرجوا الأصول السحابية.
- حدّدوا مهل المعالجة حسب الخطورة ودرجة التعرّض، بأقصر مهلة للثغرات الحرجة في الأنظمة المكشوفة.
- تابعوا كل ملاحظة حتى إغلاقها، وأبلغوا الإدارة بالمعالجات المتأخرة.
- لماذا نوصي بذلك
- تغلق إدارة الثغرات الأبواب المعروفة قبل أن يستخدمها المهاجمون، فهي من أفضل الضوابط جدوى للتكلفة. ونوصي بالترتيب حسب التعرّض الفعلي وقابلية الاستغلال لا حسب درجة الخطورة وحدها، ليعالج فريقكم الأهم أولًا.
-
ID.RA التحديد الوضع الأمني للبنية السحابية
- إجابتكم
- المخاطر
- تُنشأ الموارد السحابية في دقائق ويمكن الوصول إليها من أي مكان. فحاوية تخزين عامة، أو حساب بصلاحيات أكثر من اللازم، أو حاوية بها ثغرة معروفة، قد تكشف البيانات قبل أن يلاحظ أحد.
- ما يمكنكم فعله
-
- أحصوا كل حساب واشتراك سحابي، ومن يتولى مسؤولية كل منها.
- افحصوا الإعدادات مقابل خط أساس مثل CIS Benchmarks، وعالجوا التعرّض العام والصلاحيات المفرطة أولًا.
- افحصوا أحمال العمل والحاويات وشيفرة البنية، وأرسلوا الملاحظات إلى الفريق المالك للمورد.
- لماذا نوصي بذلك
- يتغير الخطر السحابي يوميًا، فتتقادم المراجعة لمرة واحدة سريعًا. وتواصل منصة الحماية السحابية الأصلية الفحص وترتّب الملاحظات بحسب التعرّض الفعلي، لتعالج الفرق الأهم أولًا.
-
ID.IM التحديد الاختبار الأمني المستقل
- إجابتكم
- المخاطر
- قد لا تعمل الضوابط التي لم تُختبر قط كما يُفترض. ودون اختبار مستقل تبقى نقاط الضعف في الإعدادات والتطبيقات والإجراءات خفية حتى يكتشفها مهاجم.
- ما يمكنكم فعله
-
- كلّفوا جهة مستقلة بإجراء اختبار اختراق للأنظمة المكشوفة على الإنترنت والتطبيقات الحرجة.
- كرّروه سنويًا على الأقل وبعد التغييرات الكبرى، وأعيدوا اختبار كل معالجة.
- أدخلوا الملاحظات في سجل المخاطر وخارطة طريق الأمن.
- لماذا نوصي بذلك
- يُظهر الاختبار المستقل كيف سيدخل المهاجم فعلًا وهل تصدّه ضوابطكم. كما يمنح الإدارة والجهات الرقابية أدلة موضوعية لا يوفرها التقييم الذاتي.
- كيف نساعدكم
-
PR.AA الحماية إدارة الهوية والوصول
- إجابتكم
- المخاطر
- الحسابات التي تحتفظ بصلاحياتها بعد تغيّر أدوار أصحابها أو مغادرتهم أهداف سهلة. وحين يُمنح الوصول بلا ضوابط، لا يستطيع أحد إثبات من يصل إلى ماذا، ويرث المهاجم الذي يسرق حسابًا واحدًا كل صلاحياته.
- ما يمكنكم فعله
-
- حدّدوا الأدوار والصلاحيات التي يحتاجها كل دور، وابنوا طلبات الوصول عليها.
- نفّذوا خطوات الانضمام والانتقال والمغادرة ليتغير الوصول في اليوم الذي يتغير فيه الدور، وعطّلوا الحسابات فور مغادرة أصحابها.
- راجعوا من يصل إلى الأنظمة الحرجة مرتين في السنة على الأقل، باعتماد مالك العمل.
- اعتمدوا الدخول الموحّد ليدير المستخدمون والمسؤولون حسابات منفصلة أقل.
- لماذا نوصي بذلك
- يزيل ضبط دورة حياة الهوية الصلاحيات المنسية التي يعتمد عليها المهاجمون، ويمنح المدققين سجلًا بمن اعتمد ماذا. ويقلل الدخول الموحّد إعادة استخدام كلمات المرور ويسهّل سحب الصلاحيات.
- كيف نساعدكم
-
PR.AA الحماية ضابط حرج المصادقة متعددة العوامل
- إجابتكم
- المخاطر
- بكلمات المرور وحدها تكفي كلمة مرور واحدة سُرقت بالتصيّد أو خُمّنت أو أُعيد استخدامها للوصول إلى البريد أو الوصول عن بُعد أو الخدمات السحابية. وسرقة بيانات الاعتماد من أكثر منافذ الاختراق شيوعًا.
- ما يمكنكم فعله
-
- فعّلوا MFA أولًا على البريد الإلكتروني والوصول عن بُعد والخدمات السحابية وكل حساب إداري.
- وسّعوها لتشمل جميع المستخدمين، وألغوا الاستثناءات وطرق الدخول القديمة التي تتجاوزها.
- انقلوا المسؤولين والمستخدمين الأعلى خطرًا إلى مصادقة مقاومة للتصيّد الاحتيالي، مثل مفاتيح FIDO2 أو مفاتيح المرور (Passkeys).
- لماذا نوصي بذلك
- تجعل MFA سرقة كلمة المرور غير كافية وحدها، فتغلق أحد أشيع مسارات الهجوم بتكلفة معقولة. ونوصي بإدارتها مركزيًا مع الوصول المشروط، لتسري القواعد نفسها على كل تطبيق وتكون الاستثناءات ظاهرة.
-
PR.AA الحماية ضابط حرج الوصول المميّز
- إجابتكم
- المخاطر
- تمنح الحسابات الإدارية تحكمًا كاملًا في أنظمتكم. وإذا اختُرق أحدها يستطيع المهاجم تعطيل الحماية أو سرقة البيانات أو نشر برمجيات الفدية في المؤسسة كلها، وتجعل الحسابات المشتركة تتبّع أفعاله مستحيلًا.
- ما يمكنكم فعله
-
- قلّصوا الحسابات الإدارية إلى الحد الأدنى، وافصلوها عن حسابات المستخدمين اليومية.
- احفظوا كلمات المرور المميّزة في خزنة وغيّروها دوريًا، واحموا الوصول المميّز بـ MFA.
- امنحوا الصلاحيات الإدارية عند الحاجة فقط، وسجّلوا الجلسات المميّزة، وراجعوا الحسابات المميّزة كل ربع سنة.
- لماذا نوصي بذلك
- تعتمد برمجيات الفدية وسرقة البيانات عادةً على الحصول على صلاحيات إدارية، فضبط هذه الصلاحيات يحدّ من ضرر أي اختراق. وتطبّق منصة إدارة الوصول المميّز (PAM) ذلك باتساق وتمنح المدققين سجلًا بكل إجراء مميّز.
- كيف نساعدكم
-
PR.AT الحماية التوعية الأمنية
- إجابتكم
- المخاطر
- يستهدف التصيّد الاحتيالي والهندسة الاجتماعية الأشخاص لا الأنظمة. والموظف غير المدرَّب أكثر عرضة للنقر على رابط خبيث أو تسليم كلمة مرور أو اعتماد دفعة احتيالية، وأقل ميلًا للإبلاغ عنها سريعًا.
- ما يمكنكم فعله
-
- نفّذوا تدريبًا توعويًا قصيرًا ومنتظمًا يراعي الأدوار، كالمالية وتقنية المعلومات والتنفيذيين.
- أجروا محاكاة للتصيّد الاحتيالي، واستخدموا نتائجها لتوجيه التدريب لا للوم الأفراد.
- وفّروا لكل مستخدم طريقة بسيطة للإبلاغ عن الرسائل المشبوهة، وأكّدوا استلام البلاغات.
- لماذا نوصي بذلك
- لا توجد تقنية توقف كل رسالة خادعة، فيصبح الموظفون الذين يتعرفون على الهجمات ويبلغون عنها طبقة كشف إضافية. ويُظهر قياس معدلات الإبلاغ عبر الزمن للإدارة ما إذا كان البرنامج يحقق أثره.
- كيف نساعدكم
-
PR.PS الحماية ضابط حرج أمن البريد الإلكتروني
- إجابتكم
- المخاطر
- البريد الإلكتروني من أشيع بدايات الهجمات: يسرق التصيّد بيانات الاعتماد، وتنقل المرفقات البرمجيات الخبيثة والفدية، وتؤدي الرسائل المزورة المنسوبة إلى مسؤولين أو موردين إلى دفعات احتيالية. ودون DMARC يستطيع المجرمون أيضًا إرسال رسائل تبدو صادرة من نطاقكم.
- ما يمكنكم فعله
-
- فعّلوا تصفية متقدمة تحلل الروابط والمرفقات، بما فيه بعد التسليم.
- انشروا SPF وDKIM لكل نطاق ترسلون منه، ثم انقلوا DMARC إلى وضع الإنفاذ على مراحل.
- أضيفوا زر الإبلاغ عن التصيّد الاحتيالي، وإجراءً لسحب الرسائل الخبيثة من كل صندوق بريد بسرعة.
- لماذا نوصي بذلك
- إيقاف الرسائل الخبيثة قبل وصولها إلى الموظفين يزيل نقطة البداية لكثير من الهجمات، ويحمي DMARC عملاءكم وشركاءكم من الرسائل التي تنتحل هويتكم. ونوصي بالجمع بين حماية البريد والتوعية، لأن أيًّا منهما لا يكفي وحده.
- كيف نساعدكم
-
PR.DS الحماية حماية البيانات
- إجابتكم
- المخاطر
- إذا كنتم لا تعرفون أين توجد البيانات الحساسة ومن يصل إليها، فقد تُنسخ أو تُسرَّب أو تُشفَّر بالفدية دون أن يلاحظ أحد. وتجلب خروقات البيانات تبعات تنظيمية وقانونية وعلى السمعة تمتد طويلًا بعد الحادثة.
- ما يمكنكم فعله
-
- حدّدوا البيانات الحساسة وصنّفوها، كبيانات العملاء والبيانات المالية والشخصية، وسجّلوا أماكن تخزينها.
- شفّروا البيانات الحساسة أثناء التخزين والنقل، واحفظوا المفاتيح في مخزن مفاتيح مُدار أو وحدة أمان مادية (HSM).
- اقصروا الوصول على من يحتاجه، وراقبوا النسخ والنقل غير المعتادين أو احجبوهما بمنع تسرّب البيانات (DLP).
- لماذا نوصي بذلك
- حماية البيانات نفسها لا الأنظمة المحيطة بها فقط تعني أن اختراق نظام واحد لا يكشف تلقائيًا أثمن معلوماتكم. ويأتي التصنيف أولًا لأنه يحدد البيانات التي تحتاج أقوى الضوابط، فلا تنفقون على حماية كل شيء بالمستوى نفسه.
- كيف نساعدكم
-
PR.DS الحماية التشفير وإدارة المفاتيح
- إجابتكم
- المخاطر
- البيانات غير المشفّرة مقروءة لكل من ينسخها، والمفاتيح المتروكة في ملفات أو المشتركة بين الفرق تُضعف التشفير القوي. وإذا فُقد مفتاح دون نسخة احتياطية، ضاعت البيانات التي يحميها.
- ما يمكنكم فعله
-
- شفّروا البيانات الحساسة أثناء التخزين والنقل، بدءًا بقواعد البيانات والحواسيب المحمولة والنسخ الاحتياطية والوصول عن بُعد.
- انقلوا المفاتيح إلى مخزن مفاتيح مُدار أو وحدة أمان مادية (HSM)، وسمّوا مسؤولًا عن كل مفتاح.
- دوّروا المفاتيح وفق جدول، وانسخوها احتياطيًا بأمان، واختبروا الاستعادة.
- سجّلوا كل استخدام للمفتاح لتجيبوا المدقق.
- لماذا نوصي بذلك
- لا يحمي التشفير البيانات إلا بقدر حماية مفاتيحه. وتمنح إدارة المفاتيح المركزية مسؤولية واضحة وتدويرًا وأثرًا للتدقيق، وتضمن الاستعادة المختبَرة ألا يصبح التشفير سببًا في ضياع البيانات.
- كيف نساعدكم
-
PR.DS الحماية ضابط حرج النسخ الاحتياطي
- إجابتكم
- المخاطر
- تبحث برمجيات الفدية عمدًا عن النسخ الاحتياطية لتشفيرها أو حذفها. وإذا كانت نسخكم على الشبكة نفسها أو تشترك في بيانات الاعتماد نفسها أو لم تُستعَد قط، فقد تعجزون عن استعادة أنظمتكم أو بياناتكم أصلًا.
- ما يمكنكم فعله
-
- احتفظوا بنسخة واحدة على الأقل من البيانات الحرجة غير متصلة أو غير قابلة للتعديل، بحيث لا يمكن تغييرها أو حذفها.
- احموا أنظمة النسخ الاحتياطي ببيانات اعتماد منفصلة وMFA وقطاع شبكة خاص بها.
- اختبروا استعادة الأنظمة الحرجة وفق جدول، وقيسوها مقابل أهداف التعافي لديكم.
- لماذا نوصي بذلك
- بعد هجوم فدية، كثيرًا ما تكون النسخة النظيفة المختبَرة هي الفارق بين تعطّل عابر وأزمة. ونوصي بالنسخ غير القابلة للتعديل واختبارات الاستعادة المنتظمة، فالنسخة التي لم تُستعَد قط مجرد افتراض.
-
PR.PS الحماية ضابط حرج الإعداد الآمن والتحديثات
- إجابتكم
- المخاطر
- الإعدادات الافتراضية والخدمات غير الضرورية والتحديثات الناقصة تمنح المهاجمين موطئ قدم سهلًا. كما أن تباين الإعدادات يصعّب معرفة الأنظمة المعرّضة حين يُعلن عن ثغرة جديدة.
- ما يمكنكم فعله
-
- اعتمدوا خطوط أساس آمنة، مثل معايير CIS Benchmarks، للخوادم ونقاط النهاية وأجهزة الشبكة ودلائل الهوية.
- طبّقوا التحديثات الأمنية الحرجة خلال مهل محددة، وسجّلوا كل استثناء وراجعوه.
- قارنوا الإعدادات بخط الأساس آليًا، وصحّحوا أي انحراف.
- لماذا نوصي بذلك
- يزيل التحصين نقاط الضعف قبل أن يستغلها أحد، ويجعل خط الأساس القياسي كل نظام أسهل حماية ومراقبة وتدقيقًا. وتُظهر الفحوص الآلية مواضع انحراف الإعدادات دون مراجعة كل جهاز يدويًا.
-
PR.PS الحماية أمن السحابة وبيئة العمل
- إجابتكم
- المخاطر
- يمكن الوصول إلى الخدمات السحابية من أي مكان، فإعداد ضعيف واحد، كالدخول بالطرق القديمة أو التشارك الخارجي المفتوح أو الصلاحيات الإدارية المفرطة، قد يكشف البريد والملفات على الإنترنت. وتفضّل الإعدادات الافتراضية غالبًا الراحة على الأمان.
- ما يمكنكم فعله
-
- راجعوا مستأجركم السحابي (Tenant) مقابل خط أساس أمني، مثل CIS Microsoft 365 Foundations Benchmark.
- احجبوا المصادقة القديمة، واشترطوا MFA، واسمحوا بالوصول إلى بيانات المؤسسة من أجهزة مُدارة ومتوافقة فقط.
- اضبطوا التشارك الخارجي، وصنّفوا الملفات الحساسة، وراقبوا تغييرات المسؤولين والإعدادات.
- لماذا نوصي بذلك
- وفق نموذج المسؤولية المشتركة، يؤمّن المزوّد منصته، أما الإعدادات والهويات والبيانات في مستأجركم فمسؤولية حمايتها عليكم. ونوصي بتصميم محكوم وخط أساس منذ البداية، لأن تصحيح الإعدادات بعد انتقال المستخدمين والبيانات أصعب بكثير.
-
PR.IR الحماية حماية الشبكة
- إجابتكم
- المخاطر
- في الشبكة المسطّحة يستطيع المهاجم الذي يخترق حاسوبًا واحدًا الوصول إلى كل خادم، بما فيها أنظمتكم الأهم. كما أن التطبيقات المكشوفة على الإنترنت دون حماية مخصصة عرضة للهجوم المباشر.
- ما يمكنكم فعله
-
- افصلوا الأنظمة الحرجة في مناطق شبكية خاصة، كالخوادم والإدارة والنسخ الاحتياطي والتقنيات التشغيلية (OT).
- اسمحوا بالحركة التي تحتاجها كل منطقة فقط، وامنعوا غيرها افتراضيًا، وراجعوا قواعد جدار الحماية بانتظام.
- احموا التطبيقات وواجهات البرمجة (API) المكشوفة على الإنترنت بجدار حماية تطبيقات الويب (WAF)، ووفّروا للمستخدمين عن بُعد وصولًا آمنًا ومضبوطًا.
- لماذا نوصي بذلك
- يحصر التقسيم الاختراق في جزء واحد من الشبكة ويحدّ من انتشار الفدية أو المهاجم. ويضيف جدار حماية تطبيقات الويب طبقة حماية للتطبيقات التي يجب أن تبقى مفتوحة على الإنترنت ريثما تُعالَج الثغرات في شيفرتها.
-
PR.IR الحماية التحكم في الأجهزة المتصلة بالشبكة
- إجابتكم
- المخاطر
- يبدأ كل من يتصل بالشبكة من داخل محيطكم. فالحواسيب المجهولة والطابعات والكاميرات المنسية وأجهزة الزوار كثيرًا ما تشترك في شبكة واحدة مع الخوادم، ويستخدمها المهاجمون للدخول.
- ما يمكنكم فعله
-
- اكتشفوا ما هو متصل اليوم، بما فيها الطابعات والكاميرات وأجهزة أخرى لا تستطيع تشغيل برمجيات أمنية.
- صادقوا على المستخدمين والأجهزة بمعيار 802.1X، وامنحوا الضيوف والمتعاقدين وصولًا منفصلًا ومحدودًا.
- ضعوا كل نوع من الأجهزة في قطاع شبكة خاص به، وقيّدوا الأجهزة التي تفشل في فحوص الامتثال.
- لماذا نوصي بذلك
- يحوّل التحكم في الوصول إلى الشبكة شبكة مفتوحة إلى شبكة مضبوطة، ويمنحكم قائمة حيّة بما هو متصل. والبدء بوضع المراقبة يتجنب حجب أجهزة مشروعة على نحو مفاجئ.
-
PR.IR الحماية الفصل بين التطبيقات
- إجابتكم
- المخاطر
- ينتقل المهاجمون الذين يحصلون على موطئ قدم من خادم إلى آخر بحثًا عن البيانات وصلاحيات الإدارة. وحيث تصل الخوادم إلى بعضها بحرية، قد ينتشر اختراق واحد في مركز البيانات كله.
- ما يمكنكم فعله
-
- ارسموا كيف تتواصل تطبيقاتكم الحرجة مع بعضها ومع بياناتها.
- اسمحوا بالاتصالات التي يحتاجها كل تطبيق فقط، بدءًا بأهمها، واختبروا القواعد في وضع المراقبة أولًا.
- سجّلوا الاتصالات المحجوبة وراجعوها، وحدّثوا القواعد عند تغيّر التطبيقات.
- لماذا نوصي بذلك
- يُبقي تقييد الحركة داخل الشبكة أي اختراق صغيرًا. ويطبّق التقسيم الدقيق القاعدة على مستوى حمل العمل، فتبقى الحماية قائمة حين تنتقل الخوادم أو تتوسع.
-
PR.IR الحماية الوصول الآمن للمستخدمين عن بُعد والفروع
- إجابتكم
- المخاطر
- حين يعمل الموظفون خارج المكتب، يتجاوز تصفحهم للويب وتطبيقاتهم السحابية الضوابط المبنية حول المقر الرئيسي. كما يتيح الوصول الواسع عبر VPN لحساب مسروق واحد أن يصل إلى أكثر مما يحتاج بكثير.
- ما يمكنكم فعله
-
- ارسموا أماكن المستخدمين والفروع والتطبيقات، وكيف تصل حركتهم إلى الإنترنت والسحابة.
- طبّقوا سياسات حماية الويب والسحابة والبيانات نفسها على كل موقع.
- امنحوا الوصول إلى التطبيقات الخاصة لكل مستخدم وجهاز وتطبيق على حدة، بدلًا من وصول VPN الواسع إلى الشبكة كلها.
- لماذا نوصي بذلك
- تنقل SASE وSSE الحماية إلى حيث يوجد المستخدمون والتطبيقات، فتتبع السياسة المستخدم. ويحدّ الوصول لكل تطبيق على حدة مما يستطيع حساب مسروق الوصول إليه.
- كيف نساعدكم
-
PR.IR الحماية حماية الخدمات المكشوفة على الإنترنت
- إجابتكم
- المخاطر
- تواجه التطبيقات المكشوفة على الإنترنت هجمات آلية متواصلة، وقد يوقف إغراق الحركة خدمة دفع أو خدمة عملاء خلال دقائق. وحتى الانقطاع القصير يكلّف العملاء والإيرادات والثقة.
- ما يمكنكم فعله
-
- أحصوا المواقع والبوابات والواجهات البرمجية التي يجب أن تبقى متاحة، ورتّبوها بحسب أهميتها للأعمال.
- احموها بجدار حماية للتطبيقات وواجهات البرمجة مضبوط لتطبيقاتكم، ريثما تُعالَج نقاط الضعف في الشيفرة.
- أضيفوا حماية من DDoS محددة الحجم لهذه الخدمات، ومرّنوا الاستجابة مع فرقكم ومزود الإنترنت.
- لماذا نوصي بذلك
- يحجب جدار حماية تطبيقات الويب الهجمات الشائعة ريثما تُصلَح الشيفرة، وتُبقي الحماية من DDoS الخدمات متاحة حين يحاول المهاجمون إغراقها. واختبار الاثنين معًا يُظهر سلوك الخدمة في ظروف واقعية.
-
PR.IR الحماية إدارة DNS وDHCP وعناوين IP
- إجابتكم
- المخاطر
- تعتمد البرمجيات الخبيثة والتصيّد الاحتيالي على DNS للوصول إلى خوادمها ومواقعها. ودون تصفية DNS وتسجيله تمر هذه الاتصالات دون ملاحظة، ويصعّب غياب إدارة عناوين IP تتبّع الجهاز المعني في أي حادثة.
- ما يمكنكم فعله
-
- انقلوا إدارة DNS وDHCP وعناوين IP إلى منصة DDI مركزية مع ضبط التغييرات.
- فعّلوا DNS الحمائي لحجب النطاقات الخبيثة المعروفة والمسجّلة حديثًا.
- سجّلوا استعلامات DNS وأرسلوها إلى المراقبة الأمنية، ليرى المحققون أي جهاز اتصل بماذا.
- لماذا نوصي بذلك
- كل جهاز يستخدم DNS أصلًا، فتصفيته تحمي المستخدمين والخوادم والأجهزة غير المُدارة دون تثبيت أي شيء عليها. كما يمنحكم DDI المركزي سجلًا دقيقًا قابلًا للتدقيق بالجهاز الذي استخدم كل عنوان.
-
PR.IR الحماية مرونة البنية التحتية
- إجابتكم
- المخاطر
- قد يوقف عطل واحد في العتاد، أو مشكلة في الطاقة أو التبريد، أو هجوم على واجهة إدارة مكشوفة الخدمات الحرجة لساعات أو أيام. وتزيد المنصات المتقادمة التي لم تعد تتلقى تحديثات أمنية من الخطر.
- ما يمكنكم فعله
-
- حدّدوا الخدمات التي تحتاج توافرًا عاليًا ونقاط الفشل المنفردة التي تعتمد عليها.
- صمّموا الاحتياطي والسعات وموقع التعافي من الكوارث بما يطابق التوافر الذي تحتاجه كل خدمة.
- اعزلوا واجهات إدارة برامج المراقبة الافتراضية (Hypervisor) والتخزين وحصّنوها، واستبدلوا المنصات التي لم تعد تتلقى تحديثات.
- لماذا نوصي بذلك
- التوافر جزء من الأمن: يحكم عليكم العملاء والجهات الرقابية بمدى استمرار الخدمات مهما كان سبب الانقطاع. ونوصي بتصميم المرونة حول متطلبات الأعمال، لتستثمروا أكثر حيث يكلّف التعطل أكثر.
- كيف نساعدكم
-
DE.CM الكشف ضابط حرج مراقبة السجلات
- إجابتكم
- المخاطر
- دون سجلات مركزية قد تمر الهجمات دون ملاحظة طويلًا، وحين تُكتشف الحادثة لا يوجد سجل يبيّن كيف دخل المهاجم وما الذي وصل إليه وهل ما زال موجودًا.
- ما يمكنكم فعله
-
- اجمعوا سجلات الهويات والخوادم الحرجة وجدران الحماية والوصول عن بُعد والبريد والخدمات السحابية في منصة مركزية مثل SIEM.
- احتفظوا بالسجلات مدة كافية للتحقيق في الحوادث، واحموها من التعديل أو الحذف.
- ابنوا قواعد الكشف حول أهم مخاطركم، وعايروها لتقليل الإنذارات الكاذبة، وراجعوا التنبيهات يوميًا.
- لماذا نوصي بذلك
- السجلات هي أثر الأدلة لكشف الهجمات والتحقيق فيها، وتشترطها أنظمة ومعايير كثيرة. ونوصي بالبدء بالمصادر الأهم لمخاطركم بدل جمع كل شيء، لتكون فائدة الكشف قائمة منذ البداية.
- كيف نساعدكم
-
DE.CM الكشف كشف تهديدات الهوية
- إجابتكم
- المخاطر
- يدخل المهاجمون بتسجيل الدخول أكثر فأكثر لا بالاقتحام. فبكلمة مرور مسروقة واحدة يصلون إلى الدليل، ويرفعون صلاحياتهم، ويتنقلون في الشبكة وهم يبدون كمستخدم عادي.
- ما يمكنكم فعله
-
- اجمعوا سجلات الدخول والدليل من Active Directory ومزودي الهوية السحابيين.
- نبّهوا عند تخمين كلمات المرور والسفر المستحيل وظهور حسابات مميّزة جديدة والوصول غير المعتاد إلى الأنظمة الحساسة.
- اتفقوا على إجراءات الاستجابة، مثل فرض تسجيل الخروج أو إعادة تعيين كلمة المرور، ومن يحق له اتخاذها.
- لماذا نوصي بذلك
- الهوية هي المحيط الجديد، ولا ترى أدوات نقاط النهاية إلا القليل مما يحدث داخل الدليل. ويضيف الكشف عن تهديدات الهوية والاستجابة لها هذه الرؤية ويربطها بتنبيهاتكم الأخرى.
-
DE.CM الكشف الكشف على نقاط النهاية
- إجابتكم
- المخاطر
- يفوّت مضاد الفيروسات التقليدي كثيرًا من الهجمات الحديثة، كالبرمجيات الخبيثة التي لا تعتمد على ملفات وإساءة استخدام أدوات الإدارة المشروعة والاختراقات اليدوية. ودون كشف على نقاط النهاية لا يترك هذا النشاط تنبيهًا ولا أدلة تُذكر.
- ما يمكنكم فعله
-
- انشروا EDR على كل محطة عمل وخادم، بما فيها الفروع والمواقع البعيدة.
- راقبوه مركزيًا، وحدّدوا من يحقق في التنبيهات ومن يملك عزل الجهاز.
- فكّروا في الكشف والاستجابة الموسّعة (XDR) لربط تنبيهات نقاط النهاية والهوية والبريد والسحابة في مكان واحد.
- لماذا نوصي بذلك
- محطات العمل والخوادم هي حيث تُنفَّذ الهجمات، فالرؤية فيها تعطي أبكر الأدلة وأدقها على الاختراق. كما يتيح EDR عزل الجهاز المخترق عن بُعد، ما قد يوقف انتشار الهجوم.
-
DE.CM الكشف كشف التهديدات في الشبكة
- إجابتكم
- المخاطر
- بعد الدخول يتنقل المهاجمون بين الأنظمة ويرسلون البيانات عبر الشبكة. ودون رؤية للحركة الداخلية قد يستمر التنقّل الجانبي وحركة القيادة والتحكم (C2) وسرقة البيانات دون ملاحظة، ولا سيما في الأنظمة التي لا تتحمل وكلاء أمنية، كالتقنيات التشغيلية (OT) والأجهزة القديمة.
- ما يمكنكم فعله
-
- حدّدوا قطاعات الشبكة ونقاط الاختناق التي تحمل الحركة من أنظمتكم الحرجة وإليها.
- انشروا مستشعرات الشبكة عند هذه النقاط لتحليل الحركة، بما فيها البيانات الوصفية للحركة المشفّرة.
- أرسلوا تنبيهات الشبكة إلى SIEM أو XDR، ودرّبوا المحللين على التحقيق فيها.
- لماذا نوصي بذلك
- يصعب على المهاجم إخفاء حركته في الشبكة، فيكشف NDR اختراقات تفوتها أدوات نقاط النهاية، ويغطي الأجهزة التي لا يمكن تثبيت وكيل برمجي عليها. كما يوفّر أدلة على ما جرى الوصول إليه أو إرساله عند التحقيق في حادثة.
- كيف نساعدكم
-
DE.CM الكشف الجاهزية لبرمجيات الفدية
- إجابتكم
- المخاطر
- يقضي مهاجمو الفدية أيامًا داخل الشبكة للحصول على الصلاحيات والبحث عن النسخ الاحتياطية قبل أن يشفّروا أي شيء. وإذا لم يُخطَّط للكشف والاحتواء والتعافي ولم تُختبر، فقد يوقف الهجوم المؤسسة أيامًا.
- ما يمكنكم فعله
-
- راجعوا كيف ستدخل برمجيات الفدية بيئتكم وتنتشر فيها وتصل إلى نسخكم الاحتياطية.
- فعّلوا كشف سلوك برمجيات الفدية والقدرة على عزل الجهاز بسرعة.
- احموا النسخ الاحتياطية بنسخ غير قابلة للتعديل وبيانات اعتماد منفصلة، واختبروا استعادة كاملة.
- مرّنوا سيناريو فدية مع الإدارة والفرق التقنية.
- لماذا نوصي بذلك
- برمجيات الفدية سلسلة من الخطوات، وكسر أي حلقة منها يحدّ من الضرر. والجمع بين الكشف والاحتواء والتعافي المختبَر يعني ألا تعتمدوا على المهاجم لاستعادة بياناتكم.
-
DE.CM الكشف مراقبة صحة الخدمات
- إجابتكم
- المخاطر
- دون مراقبة شاملة يلاحظ العملاء الانقطاعات والبطء قبلكم، ويطول الوصول إلى الأسباب الجذرية، ويمر السلوك غير المعتاد الذي قد يدل على هجوم أو ضابط معطّل دون ملاحظة.
- ما يمكنكم فعله
-
- اربطوا كل خدمة أعمال حرجة بالتطبيقات والبنية التحتية التي تعتمد عليها.
- راقبوا توافر هذه الخدمات وأداءها وتجربة المستخدم فيها، وحدّدوا ما يعنيه الوضع السليم لكل منها.
- وجّهوا التنبيهات إلى الفرق المسؤولة بحسب الأثر في المستخدمين، وراجعوا المشكلات المتكررة.
- لماذا نوصي بذلك
- تتيح المراقبة على مستوى خدمات الأعمال معالجة المشكلات قبل أن يلاحظها العملاء، وتوفّر أدلة لتقارير مستوى الخدمة. وتدعم الأمن أيضًا، لأن التغيّرات غير المتوقعة في السلوك قد تكون علامة مبكرة على هجوم.
- كيف نساعدكم
-
DE.AE الكشف تحليل التنبيهات
- إجابتكم
- المخاطر
- التنبيهات التي لا يراجعها أحد لا توفّر أي حماية. فقد تكشف أدواتكم الأمنية هجومًا وينجح مع ذلك لأن التنبيه تُجوهل أو أسيء تقديره أو ضاع بين الإنذارات الكاذبة.
- ما يمكنكم فعله
-
- حدّدوا مسؤولية واضحة لمراجعة التنبيهات، واتفقوا على طريقة معالجة التنبيهات الحرجة خارج أوقات الدوام.
- اكتبوا إجراءات للفرز بمعايير واضحة لتصعيد التنبيه إلى حادثة.
- درّبوا المحللين على التحقيق، وعايروا قواعد الكشف لتقليل الإنذارات الكاذبة.
- لماذا نوصي بذلك
- لا تقلّل أدوات الكشف المخاطر إلا حين يتصرف أحد بناءً على ما تكتشفه. وتختصر الإجراءات الواضحة والمحللون المدرَّبون الزمن بين التنبيه والقرار، ما يحدّ من الضرر الذي يستطيع المهاجم إحداثه.
-
DE.CM الكشف المراقبة خارج أوقات الدوام
- إجابتكم
- المخاطر
- يختار المهاجمون الليالي وعطلات نهاية الأسبوع والإجازات لأنهم يتوقعون ألا يتحرك أحد. والتنبيه الذي ينتظر ساعات أو أيامًا للمراجعة يمنحهم وقتًا للانتشار أو سرقة البيانات أو تشفير الأنظمة.
- ما يمكنكم فعله
-
- حدّدوا التنبيهات التي يجب معالجتها خارج الدوام، وسرعة التصرف المطلوبة لكل منها.
- اختاروا طريقة التغطية: جدول مناوبة داخلي بصلاحيات وأدوات واضحة، أو مزوّد يراقب ويستجيب نيابةً عنكم.
- دوّنوا ما يحق للمستجيبين فعله منفردين، مثل عزل جهاز، ومتى يُوقَظ متخذ القرار.
- لماذا نوصي بذلك
- لا يفيد الكشف إلا إذا تصرف أحد حياله في الوقت المناسب. وتتيح خدمة الكشف والاستجابة المُدارة شراء هذه التغطية بدلًا من توفيرها بكوادركم، شريطة الاتفاق مسبقًا على الأدوار وإجراءات الاستجابة. نساعدكم على تحديد المتطلبات واختيار المزوّد وتهيئته.
-
RS.MA الاستجابة ضابط حرج خطة الاستجابة للحوادث
- إجابتكم
- المخاطر
- دون خطة مختبَرة تُقضى الساعات الأولى من الحادثة في تحديد من يتولى القيادة وماذا يُفعل. وتزيد التأخيرات والأخطاء، كإتلاف الأدلة أو استعادة أنظمة مصابة، من الضرر وتكلفة التعافي.
- ما يمكنكم فعله
-
- اكتبوا خطة للاستجابة للحوادث تتضمن الأدوار وصلاحيات القرار ومعايير التصعيد وجهات الاتصال الخارجية.
- أعدّوا أدلة استجابة (Playbooks) للسيناريوهات المرجحة، مثل الفدية واختراق الحسابات وتسرّب البيانات.
- اختبروا الخطة مع الإدارة والفرق التقنية في تمرين محاكاة الأزمات (Tabletop) مرة في السنة على الأقل.
- لماذا نوصي بذلك
- الحادثة أسوأ وقت لتصميم إجراء. فالخطة المجرَّبة تتيح للناس التحرك بسرعة وبالترتيب الصحيح، وتكشف التمارين الثغرات في جهات الاتصال والصلاحيات والأدوات قبل أن يكشفها هجوم حقيقي.
- كيف نساعدكم
-
RS.CO الاستجابة التواصل أثناء الحوادث
- إجابتكم
- المخاطر
- قد يضاعف سوء التواصل ضرر الحادثة: تُبلَّغ الجهات الرقابية متأخرًا، ويعلم العملاء بها من وسائل الإعلام، ويتداول الموظفون معلومات غير دقيقة.
- ما يمكنكم فعله
-
- حدّدوا من يجب إبلاغه ومن يتولى الإبلاغ وخلال أي مدة: الإدارة والموظفون والجهات الرقابية والعملاء والشركاء.
- جهّزوا قوائم الاتصال وقوالب الرسائل مسبقًا، واحتفظوا بنسخ منها متاحة دون اتصال.
- اتفقوا على من يعتمد البيانات الخارجية، ودرّبوا على التواصل في تمارينكم.
- لماذا نوصي بذلك
- يحمي التواصل الواضح وفي الوقت المناسب الثقة ويساعدكم على الوفاء بالتزامات الإشعار. وتجهيزه مسبقًا يتيح لفريق الاستجابة التركيز على الحادثة بدل صياغة الرسائل تحت الضغط.
-
RS.MI الاستجابة الاحتواء والتحقيق
- إجابتكم
- المخاطر
- الهجوم الذي لا يُحتوى سريعًا ينتشر إلى أنظمة أكثر. وإذا لم يُحقَّق فيه فقد تُستعاد الأنظمة والمهاجم ما زال في الداخل، فتتكرر الحادثة.
- ما يمكنكم فعله
-
- جهّزوا خطوات الاحتواء للسيناريوهات الشائعة، مثل عزل الأجهزة وتعطيل الحسابات وحجب الحركة.
- درّبوا الموظفين على حفظ الأدلة، كالسجلات والذاكرة وصور الأقراص، قبل إعادة بناء الأنظمة.
- رتّبوا دعم التحقيق مسبقًا، وفكّروا في تقييم حالة الاختراق إذا اشتبهتم باختراق سابق.
- لماذا نوصي بذلك
- يحدّ الاحتواء السريع من الضرر، ويصل التحقيق السليم إلى السبب الجذري فلا يعود المهاجم بالطريقة نفسها. كما يؤكد تقييم حالة الاختراق ما إذا كان المهاجمون موجودين أصلًا قبل أن تستثمروا في دفاعات جديدة.
-
RS.MA الاستجابة تتبّع الحوادث والطلبات
- إجابتكم
- المخاطر
- حين تصل الحوادث والطلبات بالهاتف والمحادثات، يضيع العمل وتتأخر المواعيد ولا يستطيع أحد إثبات ما أُنجز. وفي الحادثة الأمنية يكلّف السجل المفقود ساعات ويُضعف الأدلة أمام المدققين والجهات الرقابية.
- ما يمكنكم فعله
-
- سجّلوا كل حادثة وطلب وتغيير في مكان واحد، مع مسؤول وموعد استحقاق.
- أضيفوا مسارًا للحوادث الأمنية بوصول مقيّد للحالات الحساسة.
- اربطوا أدوات المراقبة والأمن بحيث تنشئ التنبيهات تذاكر للفريق المناسب.
- لماذا نوصي بذلك
- يمنحكم السجل الواحد مسؤولية وتسلسلًا زمنيًا وأدلة لكل حادثة، ويبيّن المشكلات التي تتكرر. وربط التنبيهات بالتذاكر يختصر الزمن بين الكشف والتصرف.
-
RC.RP التعافي خطة التعافي
- إجابتكم
- المخاطر
- دون أولويات متفق عليها وإجراءات مختبَرة يكون التعافي بعد حادثة كبرى بطيئًا ومرتجلًا. وقد تبقى الخدمات الحرجة معطلة أكثر مما تحتمله الأعمال، وقد تُستعاد الأنظمة وأدوات المهاجم ما زالت فيها.
- ما يمكنكم فعله
-
- اتفقوا مع الأعمال على أولويات التعافي والهدف الزمني للتعافي (RTO) ونقطة الاستعادة المستهدفة (RPO).
- وثّقوا كيفية استعادة كل نظام حرج، وبأي ترتيب، ومن يتولى ذلك.
- اختبروا التعافي بانتظام، بما في ذلك التحقق من نظافة الأنظمة المستعادة قبل عودتها إلى الخدمة.
- لماذا نوصي بذلك
- يحوّل تخطيط التعافي النسخ الاحتياطية والبنية التحتية إلى قدرة عملية على استعادة الأعمال. والاتفاق على الأهداف مع الإدارة يحدد مستوى الاستثمار المطلوب ويجنّب التوقعات غير الواقعية أثناء الأزمة.
-
RC.CO التعافي التواصل أثناء التعافي
- إجابتكم
- المخاطر
- أثناء التعافي، يضعف الصمت أو التحديثات المتضاربة ثقة العملاء والجهات الرقابية والموظفين، ويزيد الضغط على الفرق العاملة.
- ما يمكنكم فعله
-
- حدّدوا من يتولى التواصل أثناء التعافي وكيف تُعتمد التحديثات.
- جهّزوا قنوات الوصول إلى الموظفين والعملاء والجهات الرقابية والجمهور، بما فيها حال تعذّر البريد الإلكتروني أو الموقع.
- اذكروا مواعيد واقعية، وأكّدوا عودة الخدمات بالكامل حين تتحقق.
- لماذا نوصي بذلك
- تحدد طريقة تواصلكم أثناء التعافي كيف تُذكر الحادثة لاحقًا. والتحديثات المخططة الصادقة تُبقي أصحاب المصلحة على اطلاع وتقلّل حجم الأسئلة الواردة إلى فرقكم.
النتائج التفصيلية
جميع إجاباتكم حسب الوظيفة. تتراوح درجة كل إجابة بين 0 و3.
الحوكمة
- استراتيجية المخاطر السيبرانية
- الأدوار والمساءلة
- السياسات الأمنية
- أدوات الحوكمة وإدارة المخاطر والامتثال
- إشراف الإدارة العليا
- مخاطر الموردين والأطراف الثالثة
التحديد
- جرد الأصول
- إدارة الحواسيب والأجهزة المحمولة
- تغطية الأدوات الأمنية
- التعرّض على الإنترنت
- تقييم المخاطر
- استخبارات التهديدات
- إدارة الثغرات
- الوضع الأمني للبنية السحابية
- الاختبار الأمني المستقل
الحماية
- إدارة الهوية والوصول
- المصادقة متعددة العوامل
- الوصول المميّز
- التوعية الأمنية
- أمن البريد الإلكتروني
- حماية البيانات
- التشفير وإدارة المفاتيح
- النسخ الاحتياطي
- الإعداد الآمن والتحديثات
- أمن السحابة وبيئة العمل
- حماية الشبكة
- التحكم في الأجهزة المتصلة بالشبكة
- الفصل بين التطبيقات
- الوصول الآمن للمستخدمين عن بُعد والفروع
- حماية الخدمات المكشوفة على الإنترنت
- إدارة DNS وDHCP وعناوين IP
- مرونة البنية التحتية
الكشف
- مراقبة السجلات
- كشف تهديدات الهوية
- الكشف على نقاط النهاية
- كشف التهديدات في الشبكة
- الجاهزية لبرمجيات الفدية
- مراقبة صحة الخدمات
- تحليل التنبيهات
- المراقبة خارج أوقات الدوام
الاستجابة
- خطة الاستجابة للحوادث
- التواصل أثناء الحوادث
- الاحتواء والتحقيق
- تتبّع الحوادث والطلبات
التعافي
- خطة التعافي
- التواصل أثناء التعافي
الخطوات التالية
يعكس هذا التقرير رؤيتكم الخاصة لمؤسستكم. أما التقييم المستقل القائم على الأدلة، فيؤكد موقعكم الفعلي والفجوات التي ينبغي سدّها أولًا.
عيون التقنية لتقنية المعلومات والأمن السيبراني · طرابلس، ليبيا · sales@techeyes.ly · www.techeyes.ly