الأسئلة الشائعة
ابحث عن إجابات لأسئلتك حول الأمن السيبراني ومنصة سيزو للاستشارات
الأمن السيبراني 23
نغطي جميع أطر الأمن السيبراني السعودية الرئيسية بما في ذلك ضوابط الأمن السيبراني الأساسية للهيئة الوطنية للأمن السيبراني، وإطار الأمن السيبراني لساما، ونظام حماية البيانات الشخصية، والإطار التنظيمي للحوسبة السحابية.
مركز العمليات الأمنية (SOC) هو فريق مركزي مسؤول عن مراقبة التهديدات السيبرانية والكشف عنها والاستجابة لها في الوقت الفعلي. يتطلب كل من إطار SAMA CSF وضوابط NCA ECC مراقبة أمنية على مدار الساعة طوال أيام الأسبوع للجهات الخاضعة للتنظيم. يمكن للمؤسسات إنشاء SOC داخلي أو استخدام مزود SOC مُدار أو نموذج هجين حسب الميزانية والحجم وملف المخاطر.
بناء برنامج الأمن السيبراني في المملكة يتضمن: (1) تحديد الأطر المنطبقة (SAMA CSF وNCA ECC وPDPL بناءً على القطاع)؛ (2) إجراء تقييم خط أساس للمخاطر وتحليل الفجوات؛ (3) تعريف هيكل الحوكمة وتعيين CISO أو vCISO؛ (4) وضع السياسات والإجراءات المتوافقة مع الإطار؛ (5) تطبيق الضوابط التقنية (IAM وأمن نقاط النهاية والمراقبة)؛ (6) بناء أو الاستعانة بقدرات SOC؛ (7) تدريب الموظفين؛ (8) إجراء تقييمات سنوية والإبلاغ للجهات التنظيمية.
تُعدّ إدارة الهوية والوصول من أكثر المجالات التي يُركّز عليها المراجعون خلال تقييمات ساما والهيئة الوطنية للأمن السيبراني. وفيما يلي أبرز الضوابط الإلزامية والموصى بها:
متطلبات إطار ساما (ضوابط إدارة الوصول 3.2.x):
- تطبيق عملية رسمية موثقة لمنح الصلاحيات وسحبها مع الحصول على موافقات معتمدة.
- تطبيق مبدأ الصلاحية الأدنى والحاجة إلى المعرفة على جميع الأنظمة.
- إدارة الوصول المميز (PAM): يجب حصر جميع الحسابات المميزة وإدارتها عبر منصة PAM مخصصة مع تفعيل الرقابة المعززة.
- المصادقة متعددة العوامل (MFA): تشترط ساما تفعيلها للوصول عن بُعد والحسابات المميزة وخدمات الخدمات المصرفية الرقمية.
- مراجعات الوصول الدورية: ربع سنوية للمستخدمين المميزين، ونصف سنوية للمستخدمين العاديين، مع سحب الصلاحيات غير الضرورية فوراً.
ضوابط الهيئة الوطنية للأمن السيبراني (ECC):
- تستوجب الضوابط تطبيق التحكم في الوصول المبني على الأدوار (RBAC) وضمان الفصل بين المهام في العمليات الحساسة.
- يُشترط تفعيل إدارة الجلسات والإغلاق التلقائي عند الخمول وتسجيل جميع جلسات الوصول المميز.
توصيات عملية:
- انشر منصة مركزية لحوكمة الهوية وإدارتها لأتمتة دورة حياة الوصول.
- ادمج حلول IAM مع نظام SIEM للكشف الفوري عن الأنشطة الشاذة.
- تعامل مع حسابات الخدمات وبيانات اعتماد واجهات API بنفس صرامة حسابات البشر — وهي ثغرة شائعة في التدقيق.
إدارة الهوية والوصول هي الركيزة الأساسية للامتثال لإطار ساما وضوابط الهيئة الوطنية ومعيار ISO 27001 في الضابط A.9.
لا تُعدّ خطة الاستجابة للحوادث السيبرانية خياراً اختيارياً للمؤسسات المالية السعودية، بل هي التزام تنظيمي صريح يرتبط بمواعيد إبلاغ محددة وجهات رقابية متعددة. وفيما يلي دليل عملي لبناء هذه الخطة وتفعيلها وفق متطلبات المجال 3.5 من SAMA CSF والضابط 2-14 من NCA ECC.
هيكل الخطة (6 مراحل):
- التهيئة والاستعداد: تحديد فئات الحوادث وفق تصنيف ساما (حرج، عالٍ، متوسط، منخفض)، وتشكيل فريق الاستجابة بصلاحيات واضحة، والاحتفاظ بسجل محدّث للأصول.
- الكشف والتحديد: الاستعانة بأدوات SIEM وEDR للكشف المبكر عن التهديدات، وتحديد معايير الحوادث الواجبة الإبلاغ.
- الاحتواء: عزل الأنظمة المتضررة فوراً وتوثيق جميع الإجراءات بطوابع زمنية دقيقة.
- الاستئصال والاسترداد: إزالة مسببات التهديد، والاستعادة من نسخ احتياطية موثوقة، والتحقق من سلامة الأنظمة قبل استئناف العمليات.
- مراجعة ما بعد الحادثة: إجراء تحليل للسبب الجذري خلال 15 يوماً من الحل وتحديث الخطة بناءً على النتائج.
- الإبلاغ التنظيمي: وهي المرحلة الأكثر تنظيماً.
مواعيد الإبلاغ التنظيمية:
- ساما (الضابط 3.5.4): الإبلاغ عن الحوادث الحرجة خلال 72 ساعة من الاكتشاف.
- هيئة الاتصالات الوطنية (الضابط 2-14): الإبلاغ عن الحوادث الجسيمة لمركز العمليات الوطني للأمن السيبراني (NCOC) خلال 24 ساعة.
- نظام PDPL (المادة 29): الإبلاغ عن خروقات البيانات الشخصية للهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) خلال 72 ساعة.
توصيات عملية: إجراء تمارين محاكاة للحوادث مرتين على الأقل سنوياً، والتأكد من اعتماد الخطة من مجلس الإدارة ومراجعتها بشكل دوري، وتعيين منسق مخصص للاستجابة مع وضع مصفوفة تصعيد على مدار الساعة لتفادي التأخر في معالجة الحوادث خارج أوقات الدوام.
يُلزم كلٌّ من إطار الأمن السيبراني لساما (النطاق الثالث – الصمود السيبراني) وضوابط الأمن السيبراني للجهات الحكومية لهيئة الاتصالات وتقنية المعلومات (المادة 3-7) المؤسساتِ بامتلاك خطة استجابة موثّقة ومُختبرة ومحدّثة باستمرار. والمنظّمون لا يقبلون مجرد وثيقة على الورق، بل يطلبون دليلاً على الجاهزية الفعلية.
هيكل الخطة: يجب أن تغطي الخطة ست مراحل وفق إطار NIST SP 800-61: الاستعداد، الكشف والتحديد، الاحتواء، الاستئصال، الاسترداد، ثم الدروس المستفادة. كما يجب أن تُحدد الأدوار بوضوح: قائد الحادثة، المسؤول التقني، المستشار القانوني، ومسؤول الاتصالات، مع تحديد بدائل لكل دور.
الالتزامات تجاه ساما: يشترط الضابط 3.3.3 من إطار ساما الإبلاغ عن الحوادث الجوهرية في غضون 72 ساعة من اكتشافها، لذا يجب تضمين الخطة قوالب تواصل معتمدة مسبقاً للجهات التنظيمية والعملاء والإعلام.
الإبلاغ لهيئة الاتصالات وتقنية المعلومات: يستوجب ربط خطة الاستجابة بمنصة الإبلاغ لدى الهيئة لضمان الامتثال للمادة 3-7 دون تأخير.
متطلبات الاختبار:
- تمارين المحاكاة الجدولية ربع سنوية: لسيناريوهات كالفدية واختراق البيانات والتهديد الداخلي
- التدريبات الوظيفية نصف سنوية: لاختبار الإجراءات التقنية الفعلية
- المحاكاة الشاملة سنوية: بمشاركة جميع الأطراف بما فيها الإدارة العليا
نصيحة عملية: صنّف مستويات الحوادث (P1 إلى P4) ورِبطها بالحدود التنظيمية التي تستوجب الإبلاغ، حتى يعرف فريقك تلقائياً متى يتوجب إخطار الجهات المختصة دون تردد أثناء الأزمات.
التوعية الأمنية متطلب إلزامي بموجب SAMA CSF ضابط 3.3.6، وكثير من البنوك تتعامل معها بشكل شكلي. إليك كيفية بناء برنامج فعّال ومؤثر:
المتطلبات الأساسية لـ SAMA CSF يُلزم الضابط 3.3.6 بتدريب جميع الموظفين والمقاولين والأطراف الثالثة التي تصل إلى الأنظمة المؤسسية. يجب أن يكون التدريب:
- في بداية التوظيف ومرة على الأقل سنوياً
- مخصصاً حسب الدور الوظيفي
- موثقاً بسجلات إتمام لأغراض التدقيق
هيكل البرنامج المقترح
المستوى الأول – جميع الموظفين: التصيد الاحتيالي، الهندسة الاجتماعية، أمن كلمات المرور، متطلبات نظام حماية البيانات الشخصية، والأمن المادي.
المستوى الثاني – الكوادر التقنية: البرمجة الآمنة، أمن السحابة، إجراءات الإبلاغ عن الحوادث، ووعي ضوابط NCA ECC.
المستوى الثالث – القيادة العليا: حوكمة مخاطر الأمن السيبراني، المسؤولية التنظيمية أمام مؤسسة النقد والهيئة الوطنية للأمن السيبراني، والتواصل في أوقات الأزمات.
محاكاة التصيد الاحتيالي نفّذ حملات محاكاة ربع سنوية وتتبع معدلات النقر والإبلاغ كمؤشرات أداء. يتوقع SAMA CSF أدلة قابلة للقياس على فاعلية التوعية.
المحتوى باللغة العربية تأكد من توفر الوحدات الأساسية باللغة العربية بأسلوب ملائم ثقافياً، لا مجرد ترجمة حرفية للمحتوى الغربي.
المقاييس والتقارير ارفع تقارير ربع سنوية للمدير التنفيذي للأمن المعلوماتي ولجنة التدقيق بالمجلس تتضمن نسب إتمام التدريب ونتائج محاكاة التصيد ودرجات تقييم الوعي، مرتبطة بلوحة مخاطر الأمن السيبراني وفق ضابط SAMA CSF 3.1.2.
التوعية بالأمن السيبراني ليست مجرد إجراء شكلي يُنجز مرة في العام، بل هي متطلب تنظيمي واضح تفرضه كل من SAMA CSF وNCA ECC بضوابط محددة.
الإطار التنظيمي يشترط نطاق التحكم 3.2 من SAMA CSF أن يتلقى جميع الموظفين تدريباً على الوعي السيبراني مصمَّماً حسب أدوارهم مرة على الأقل سنوياً. وتُكمل المادة 2-5 من NCA ECC هذا المتطلب بإلزام المنظمات ببرنامج توعية موثّق يشمل التصيّد الاحتيالي والهندسة الاجتماعية وأمان كلمات المرور وسياسات الاستخدام المقبول.
مبادئ تصميم البرنامج
المناهج حسب الأدوار: صمّم مسارات مستقلة لكل فئة:
- الموظفون العامون: التصيد الاحتيالي، إدارة كلمات المرور، التعامل مع البيانات.
- فرق تقنية المعلومات والأمن: الاستجابة للتهديدات، البرمجة الآمنة، إدارة الثغرات.
- المديرون التنفيذيون ومجالس الإدارة: حوكمة المخاطر السيبرانية والالتزامات التنظيمية.
التكرار والأساليب أضف إلى التدريب السنوي الإلزامي: وحدات تعليمية شهرية قصيرة (5-10 دقائق)، ومحاكاة ربع سنوية لهجمات التصيد مع تتبع نسب الفشل، ودروساً فورية مستوحاة من الحوادث الأمنية الفعلية.
برنامج محاكاة التصيد نفّذ حملات محاكاة تصيد على الأقل كل ثلاثة أشهر، وتتبّع معدلات النقر وتسريب البيانات والإبلاغ. يُوصي إطار SAMA CSF بتقديم تدريب مكثّف للموظفين المتكررين في الفشل خلال 5 أيام عمل من تاريخ الإخفاق.
المقاييس والتقارير احتفظ بسجلات الإتمام في منصة GRC واستهدف: نسبة إتمام 95% أو أكثر، ونسبة فشل في التصيد أقل من 5%، مع رفع تقارير دورية للإدارة العليا.
اللغة والملاءمة الثقافية احرص على توفير جميع المحتوى باللغة العربية بأسلوب ملائم للسياق السعودي، فالجهات التنظيمية تتوقع محتوى محلياً أصيلاً وليس مجرد ترجمة حرفية لمواد أجنبية.
لا تُعدّ التوعية بالأمن السيبراني خياراً بل التزاماً تنظيمياً صريحاً؛ إذ يشترط الضابط 3.4.1 من SAMA CSF وجود برنامج توعية وتدريب منظّم، فيما يُوجب النطاق 2-5 من NCA ECC تثقيف الموظفين بصفة مستمرة وفق مستوى مخاطرهم الوظيفية.
عناصر البرنامج الفعّال والمتوافق مع المتطلبات:
1. الحوكمة والأساس المؤسسي: تحديد الجهة المسؤولة عن البرنامج (عادةً CISO بالتنسيق مع الموارد البشرية)، وضمان دعم القيادة التنفيذية، وتوثيق البرنامج في سياسة رسمية تُراجع سنوياً. ويشمل ذلك أعضاء مجلس الإدارة، إذ ينص SAMA CSF صراحةً على أهمية التوعية في جميع مستويات المؤسسة.
2. مسارات تدريبية حسب الأدوار: تجنّب التدريب الموحّد لجميع الموظفين، وقسّم الجمهور المستهدف إلى:
- الموظفون العامون: التصيّد الاحتيالي، وكلمات المرور، والهندسة الاجتماعية
- فرق تقنية المعلومات والأمن: الاستجابة للحوادث، والبرمجة الآمنة، وإدارة الثغرات
- المدراء التنفيذيون ومجلس الإدارة: حوكمة مخاطر الأمن السيبراني والالتزامات التنظيمية
3. وتيرة التدريب وأساليبه: يشترط SAMA CSF إجراء تدريب سنوي كحد أدنى لجميع الموظفين، مع تحديثات ربع سنوية للأدوار ذات المخاطر العالية. ويُنصح بالجمع بين التعلم الإلكتروني وورش العمل التفاعلية والمحاكاة العملية لضمان ترسّخ المعرفة.
4. اختبارات التصيّد الاحتيالي المحاكية: إجراء حملات تصيّد محاكية بشكل ربع سنوي على الأقل، وقياس معدلات النقر وتقديم بيانات الاعتماد والإبلاغ، واستخدام النتائج لتحديد الأقسام الأكثر هشاشة وتخصيص تدريب استهدافي.
5. المقاييس والتقارير: رفع تقارير دورية لمجلس الإدارة أو لجنة المراجعة تشمل نسب إتمام التدريب ونتائج محاكاة التصيّد، لأن المفتشين من SAMA سيطلبون أدلة تنفيذ البرنامج.
6. التحديث التنظيمي: دمج متطلبات نظام PDPL والتحديثات التنظيمية لـ SAMA والتحذيرات الأمنية لـ NCA في دورات المراجعة السنوية للمحتوى.
برنامج التوعية الناضج يُقلّص مخاطر الحوادث الناجمة عن العامل البشري، ويدعم مباشرةً تحسين درجة نضج مؤسستك في النطاق الثالث (المرونة السيبرانية) ضمن SAMA CSF.
تُعدّ إدارة الهوية والوصول (IAM) من أعلى المجالات الضابطة وزنًا في كل من SAMA CSF وISO 27001، وتظل الأخطاء في ضبط صلاحيات الوصول من أبرز أسباب اختراقات أمن المعلومات في القطاع المالي السعودي.
متطلبات SAMA CSF (المجال 3.5 – إدارة الهوية والوصول):
- وضع سياسة رسمية للتحكم في الوصول تقوم على مبدأ الحد الأدنى من الصلاحيات (الضابط 3.5.1).
- تطبيق المصادقة متعددة العوامل (MFA) على جميع الوصول عن بُعد والحسابات المميزة والأنظمة الحيوية (الضابط 3.5.4).
- إجراء مراجعات ربع سنوية للحسابات المميزة ومراجعات نصف سنوية للحسابات العادية (الضابط 3.5.6).
- إلغاء صلاحيات الموظف أو تعليقها خلال 24 ساعة من إنهاء خدمته (الضابط 3.5.7).
التوافق مع ISO 27001:2022 (الملحق أ، الضوابط 5.15–5.18):
- A.5.15: يجب توثيق سياسة التحكم في الوصول وتطبيقها فعليًا.
- A.5.16: إدارة دورة حياة الهوية تشمل المنح والمراجعة والإلغاء.
- A.5.18: يجب مراجعة حقوق الوصول وتعديلها وإلغاؤها في الوقت المناسب.
خطوات التطبيق العملي:
- نشر حل لإدارة الوصول المميز (PAM) لتسجيل جلسات الحسابات المميزة ومراقبتها والتحكم فيها.
- دمج نظام IAM مع سير عمل الموارد البشرية لأتمتة عمليات إضافة الموظفين ونقلهم وإنهاء خدماتهم.
- تطبيق التحكم في الوصول المبني على الأدوار (RBAC) والتخلص من الصلاحيات المميزة الدائمة، واعتماد الوصول في الوقت المناسب (JIT) كلما أمكن.
- الاحتفاظ بسجل مركزي لحقوق الوصول يربط كل مستخدم بأدواره وأنظمته وتاريخ آخر مراجعة.
- تسجيل جميع أنشطة الوصول المميز وإرسالها إلى نظام SIEM للتنبيه الفوري على أي سلوك غير اعتيادي.
تُعدّ عمليات تدقيق PAM الدورية وحملات إعادة اعتماد الصلاحيات من أبرز عناصر الإثبات المطلوبة في تفتيشات SAMA التنظيمية وتدقيقات شهادة ISO 27001 على حدٍّ سواء.
يجب أن تتضمن خطة الاستجابة الشاملة للحوادث: (1) الأدوار والمسؤوليات (CISO وفريق IR والقانوني والاتصالات)؛ (2) تصنيف الحوادث ومستويات الخطورة؛ (3) إجراءات الكشف والإبلاغ؛ (4) خطوات الاحتواء والاستئصال والتعافي؛ (5) إرشادات الحفاظ على الأدلة والتحقيق الجنائي؛ (6) متطلبات الإخطار التنظيمي لساما/الهيئة الوطنية؛ (7) خطة الاتصالات الخارجية؛ (8) عملية الدروس المستفادة؛ (9) جدول الاختبارات.
تُعدّ برامج التوعية بالأمن السيبراني متطلباً صريحاً في SAMA CSF (الضابط 3.2.1 – التوعية والتدريب) وNCA ECC (المادة 2-6 – أمن الموارد البشرية). والبرنامج الفعّال لا يقتصر على دورة سنوية تقليدية، بل يسعى إلى بناء ثقافة أمنية مستدامة. إليك كيفية بناء برنامج يلبّي كلا الإطارين:
أولاً – تحليل الاحتياجات التدريبية حسب الدور الوظيفي: صمّم المحتوى وفق طبيعة كل فئة: القيادات التنفيذية تحتاج إلى توعية بمخاطر الهندسة الاجتماعية والحوكمة، بينما يحتاج الموظفون العامون إلى التدريب على التصيد الاحتيالي وإدارة كلمات المرور والتعامل الآمن مع البيانات. وتشترط SAMA تدريباً مُعزَّزاً لمستخدمي الصلاحيات المتميزة تحديداً.
ثانياً – وضع جدول تدريبي منتظم: تشترط ساما توثيق تدريب رسمي مرة سنوياً على الأقل، غير أن الممارسات المثلى تشمل محاكاة فصلية لهجمات التصيد، ونشرات أمنية شهرية، وبرامج توجيهية إلزامية للموظفين الجدد.
ثالثاً – تضمين محتوى منسجم مع التشريعات السعودية: يجب أن يغطي البرنامج متطلبات PDPL في التعامل مع البيانات، وإجراءات الإبلاغ عن الحوادث وفق ساما، وسياسات الاستخدام المقبول المنصوص عليها في NCA ECC، فضلاً عن تكتيكات الاحتيال الشائعة في القطاع المالي كاحتيال البريد التجاري (CEO Fraud) والتصيد الصوتي.
رابعاً – قياس الفاعلية: راقب معدلات النقر في محاكاة التصيد ونسب إتمام التدريب ونتائج الاختبارات القبلية والبعدية. يتوقع مدققو ساما وهيئة NCA وجود مقاييس موثقة تثبت تطور فاعلية البرنامج مع الوقت.
خامساً – التوطين والملاءمة الثقافية: يُحسّن المحتوى باللغة العربية مع سيناريوهات مستوحاة من البيئة المحلية والتهديدات الشائعة في منطقة الشرق الأوسط مستوى التفاعل والاستيعاب بشكل ملحوظ.
احرص على توثيق كل شيء: سجلات الحضور، ونتائج التقييمات، وإجراءات المعالجة للموظفين الذين لم يجتازوا اختبارات التصيد. هذا التوثيق ضروري خلال مراجعات ساما الإشرافية وعمليات تدقيق الامتثال لدى هيئة NCA.
يحتاج كبير مسؤولي أمن المعلومات في البنك السعودي إلى بناء برنامج متكامل لإدارة الثغرات يستوفي متطلبات الضابط 3.3.3 من SAMA CSF والضابط A.12.6.1 من ISO 27001.
ركائز البرنامج:
1. اكتشاف الأصول وتصنيفها الحفاظ على قائمة جرد محدّثة باستمرار وفق الضابط 3.1.1 من SAMA CSF، مع تصنيف الأصول حسب الأهمية لتحديد أولويات المعالجة.
2. جدولة عمليات الفحص يُلزم SAMA CSF بإجراء تقييمات دورية للثغرات. من الممارسات الفضلى:
- فحص أسبوعي للأنظمة المكشوفة على الإنترنت
- فحص شهري للبنية التحتية الداخلية
- تكامل الفحص الفوري مع منظومة SIEM
3. تحديد الأولويات بناءً على المخاطر استخدام درجات CVSS مع السياق التشغيلي؛ ثغرة بدرجة 7.0 في نظام مصرفي جوهري تأخذ الأولوية على ثغرة بدرجة 9.0 في بيئة اختبار معزولة.
4. اتفاقيات مستوى خدمة المعالجة وفق الضابط 3.3.3.5 من SAMA CSF:
- ثغرات حرجة: معالجة خلال 7 أيام
- عالية: 30 يوماً
- متوسطة: 90 يوماً
- منخفضة: قبول المخاطر أو 180 يوماً
5. المقاييس والتقارير تقديم تقارير شهرية لكبير مسؤولي الأمن وربع سنوية للجنة مخاطر مجلس الإدارة، تشمل متوسط وقت المعالجة وعمر الثغرات المفتوحة والاستثناءات وفق البند 9.1 من ISO 27001.
6. التكامل مع اختبارات الاختراق دعم البرنامج باختبارات اختراق سنوية وفق الضابط 3.3.4 من SAMA CSF للكشف عن الثغرات التي يفوتها الفحص الآلي.
برنامج إدارة الثغرات الموثق والمبني على المقاييس يعكس نضجاً تنظيمياً ويُقلص سطح الهجوم بشكل ملموس.
إدارة الثغرات ليست مجرد مسح دوري للأنظمة، بل هي برنامج متكامل يُشكّل ركيزة أساسية في الامتثال لـ SAMA CSF Control 4.3.5 ومعيار ISO 27001 Annex A Control 8.8.
أولاً: جرد الأصول لا يمكن حماية ما لا تعرفه. ابدأ ببناء سجل شامل ومحدّث لجميع الأصول التقنية من أجهزة وبرمجيات وواجهات API وتطبيقات جوال وفق SAMA CSF Control 4.1.1.
ثانياً: دورية الفحص أجرِ فحوصات ثغرات موثقة بشكل شهري كحد أدنى للأنظمة الداخلية، وأسبوعياً للأصول المكشوفة على الإنترنت.
ثالثاً: الأولوية القائمة على المخاطر لا يستوجب كل ثغرة معالجة فورية. استخدم نظام تقييم CVSS مع مراعاة حساسية الأصل وقابلية الاستغلال. يتطلب SAMA CSF إطاراً موثقاً للمعالجة: الحرجة (24-48 ساعة)، العالية (7 أيام)، المتوسطة (30 يوماً)، المنخفضة (90 يوماً).
رابعاً: التكامل مع إدارة التصحيحات اربط أداة إدارة الثغرات بسير عمل التصحيح، مع توثيق الاستثناءات رسمياً كما يشترط ISO 27001 A.8.8.
خامساً: الضوابط التعويضية حين يتعذر التصحيح الفوري لأنظمة قديمة أو حساسة، وثّق ضوابط تعويضية كالعزل الشبكي وقواعد جدار حماية التطبيقات.
سادساً: المقاييس والتقارير تتبّع متوسط وقت المعالجة (MTTR) حسب مستوى الخطورة، وقدّم تقارير شهرية للـCISO ولجنة مخاطر مجلس الإدارة.
سابعاً: التحسين المستمر استفِد من نتائج اختبارات الاختراق وتمارين الفريق الأحمر لتغذية برنامج إدارة الثغرات وسد الفجوات التي لا تكشفها الأدوات الآلية.
تُعدّ إدارة الوصول المميز (PAM) من أبرز المجالات الضابطة التي تتناولها كل من الضوابط الأساسية للأمن السيبراني لهيئة الاتصالات الوطنية (NCA ECC) في القسم 2-5 المتعلق بإدارة الوصول، وإطار SAMA CSF في نطاق الضوابط 3.1.3 و3.1.4. يجب على المؤسسات المالية السعودية بناء إطار متكامل لإدارة الوصول المميز يشمل: أولاً، جرد شامل لجميع الحسابات المميزة في البيئات المحلية والسحابية بما فيها حسابات الخدمات والإدارة والاعتمادات المشتركة؛ وثانياً، منح الصلاحيات المرتفعة في الوقت المناسب فقط (Just-in-Time) مع سحبها تلقائياً عقب إتمام المهمة؛ وثالثاً، فرض المصادقة متعددة العوامل على جميع الجلسات المميزة دون استثناء وفق ما تقتضيه المادة 2-5-3 من NCA ECC؛ ورابعاً، تسجيل الجلسات ومراقبة جميع الأنشطة المميزة في الوقت الفعلي مع الاحتفاظ بسجلات التدقيق لمدة لا تقل عن اثني عشر شهراً؛ وخامساً، تطبيق مبدأ الفصل بين المهام لمنع تمركز الصلاحيات الإدارية الحساسة بيد شخص واحد؛ وسادساً، إجراء مراجعات دورية للوصول كل ستة أشهر على الأقل مع إعادة اعتماد رسمية من أصحاب الأنظمة. في البيئات السحابية، يُستحسن الجمع بين أدوات IAM السحابية الأصيلة وحلول PAM المؤسسية. والجدير بالذكر أن مفتشي SAMA يتحققون بصفة خاصة من مدى الاستفادة الفعلية من سجلات الوصول المميز، لذا يُنصح بأتمتة التنبيهات على الجلسات غير الاعتيادية كدليل على الرقابة الفاعلة.
يجب أن تستوفي خطة الاستجابة للحوادث السيبرانية في المملكة العربية السعودية متطلبات تنظيمية مزدوجة وفق إطاري SAMA CSF وNCA ECC، ولكلٍّ منهما جداول زمنية ومتطلبات إشعار مختلفة. وفيما يلي كيفية بناء خطة متوافقة:
أولاً: تشكيل فريق الاستجابة للحوادث: حدّد الأدوار بوضوح: قائد الحادثة، والمسؤول التقني، ومسؤول الامتثال القانوني، ومسؤول التواصل. وبموجب الضابط 3.3.6 من SAMA CSF، يجب إشعار مسؤول أمن المعلومات فور اكتشاف الحوادث الحرجة.
ثانياً: إطار تصنيف الحوادث: اعتمد نموذج تدرّج الأولوية (P1–P4) بما يتوافق مع تعريفات كل من SAMA وNCA. وتشمل الحوادث الحرجة: هجمات الفدية، وانتهاكات بيانات العملاء، وتعطّل خدمات الصيرفة الجوهرية.
ثالثاً: الجداول الزمنية للإشعار التنظيمي:
- SAMA: الإشعار بالحوادث الجوهرية خلال 72 ساعة من الاكتشاف، مع تقرير أولي، يعقبه تقرير تفصيلي خلال 30 يوماً.
- NCA (المادة 2-9-3 من ECC): الإشعار بالحوادث المؤثرة على البنية التحتية الحيوية خلال 24 ساعة عبر مركز العمليات السيبرانية الوطني.
- PDPL: في حال اختراق البيانات الشخصية، الإشعار الفوري للهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) خلال 72 ساعة وفق المادة الثالثة والعشرين من النظام.
رابعاً: مراحل الاستجابة للحوادث: نظّم خطتك وفق المراحل: التحضير ← الكشف والتحليل ← الاحتواء ← الاستئصال ← الاستعادة ← المراجعة ما بعد الحادثة. ولكل مرحلة يجب توثيق إجراءات تشغيلية تفصيلية للسيناريوهات الشائعة كالتصيّد الاحتيالي والفدية والتهديدات الداخلية.
خامساً: الاختبار الدوري والتدريبات المحاكاة: نفّذ تمارين طاولة سنوية على الأقل، وتمارين محاكاة كاملة كل 18 شهراً، مع توثيق النتائج وإجراءات التصحيح للاستخدام كأدلة أمام الجهات التنظيمية.
نصيحة احترافية: أعدّ مسبقاً قوالب تواصل معتمدة للإشعارات التنظيمية حتى لا تُضيّع وقتاً ثميناً في لحظات الضغط الشديد أثناء الحوادث.
لا يُعدّ التوعية الأمنية مجرد ممارسة مُوصى بها، بل هي التزام تنظيمي صريح تفرضه الجهات الرقابية السعودية. ويبقى الخطأ البشري المسبب الأول لحوادث الأمن السيبراني، مما يجعل برنامج التوعية المُصمَّم باحترافية من أكثر الاستثمارات الأمنية جدوى وفاعلية.
الأساس التنظيمي:
- يُلزم المتطلب 3.2.1 من SAMA CSF بتقديم تدريب توعوي أمني سنوي على الأقل لجميع الموظفين والمتعاقدين والأطراف الخارجية وفق أدوارهم، مع توثيق سجلات الإتمام.
- يشترط المادة 2-6 من NCA ECC وجود برنامج توعية أمنية رسمي يُغطي التهديدات ذات الصلة ببيئة عمل المؤسسة، مع توثيق إقرار الموظفين.
أفضل الممارسات في تصميم البرنامج:
- التدريب القائم على الأدوار: تمييز المحتوى بحسب الفئة؛ الموظفون العامون (التصيد الاحتيالي وأمن كلمات المرور)، وفرق تقنية المعلومات (الترميز الآمن وإدارة التحديثات)، والقيادة العليا (الهندسة الاجتماعية ومسؤوليات الحوكمة).
- محاكاة هجمات التصيد: إجراء حملات محاكاة فصلية لقياس المخاطر البشرية واستهداف من يتكرر سقوطهم بتدريب إضافي مع رصد معدلات النقر والإبلاغ كمؤشرات أداء.
- التكامل مع الاستقبال الوظيفي: دمج التدريب الأمني الإلزامي في مسار استقبال الموظفين الجدد مع الحصول على إقرار موقّع باستخدام الموارد التقنية.
- تحديث المحتوى بعد الحوادث: مراجعة مواد التدريب عقب أي حادثة داخلية أو صدور تنبيهات استخباراتية إقليمية كتحذيرات CERT-SA.
- القياس والإبلاغ: رفع مؤشرات البرنامج — نسب الإتمام، ونتائج محاكاة التصيد، ودرجات التقييم — إلى CISO ولجنة المخاطر على المستوى التنفيذي كل ربع سنة.
التوثيق لأغراض التدقيق:
احتفظ بسجلات إتمام التدريب والمناهج ونتائج التقييم لمدة لا تقل عن ثلاث سنوات لدعم متطلبات فحص SAMA. تُؤتمت منصتنا تتبّع التدريب وتولّد تقارير امتثال جاهزة للتدقيق مرتبطة بمتطلبات SAMA CSF وNCA ECC.
إدارة الثغرات ليست مجرد متطلب تقني، بل هي عماد أساسي لأي برنامج ناضج للأمن السيبراني في المؤسسات المالية السعودية. كلٌّ من SAMA CSF وNCA ECC يُوجبان وجود عملية منهجية لاكتشاف الثغرات وتقييمها ومعالجتها.
متطلبات SAMA CSF (الضابط 3.3): تُلزم هيئة ساما المؤسسات بإنشاء عملية رسمية لإدارة الثغرات تغطي الشبكات والتطبيقات والأجهزة والبيئات السحابية، مع إجراء فحوصات دورية لا تقل عن مرة كل ربع سنة.
متطلبات NCA ECC (ECC-1-4-3): يشترط المركز الوطني للأمن السيبراني معالجة الثغرات الحرجة خلال 15 يومًا، والعالية خلال 30 يومًا، والمتوسطة خلال 90 يومًا، وفق مستوى المخاطر المصنّف للجهة.
خطوات التطبيق العملي:
- جرد الأصول: لا يمكن حماية ما لا تعلم بوجوده — ابدأ بقاعدة بيانات شاملة ومحدّثة لجميع الأصول.
- دورية الفحص: استخدم أدوات الفحص المعتمدة كـ Tenable أو Qualys، مع فحص داخلي أسبوعي وخارجي ربع سنوي.
- الأولوية القائمة على المخاطر: لا تعتمد على CVSS وحده، بل ادمجه مع أهمية الأصل وإمكانية الاستغلال الفعلي.
- ربط إدارة التحديثات: اربط سير عمل الثغرات بعملية إدارة التحديثات وضبط التغييرات.
- المقاييس والتقارير: تتبّع متوسط وقت المعالجة لكل مستوى خطورة وارفع تقارير ربع سنوية للـ CISO واللجان الرقابية.
- اختبارات الاختراق: كمّل برنامجك باختبارات اختراق سنوية وفق ضابط SAMA CSF 3.3.4.
- إدارة الاستثناءات: وثّق رسميًا أي ثغرة لا يمكن معالجتها ضمن المهلة المحددة، مع وضع ضوابط تعويضية مناسبة.
برنامج إدارة الثغرات الناضج يُقلّص سطح الهجوم، ويُثبت النضج التنظيمي، ويُقدّم أدلة قابلة للقياس خلال عمليات التدقيق.
يظل الخطأ البشري المسبب الأول للحوادث السيبرانية في القطاع المالي عالمياً، ولهذا السبب يُولي إطار SAMA CSF اهتماماً خاصاً لهذا الجانب ضمن المجال 3.2 – أمن الموارد البشرية (الضوابط 3.2.4 و3.2.5). برنامج التوعية الفعّال يتجاوز بكثير الدورة السنوية الشكلية.
بناء البرنامج:
- التخصيص حسب الأدوار: محتوى الموظفين في الخطوط الأمامية يختلف عن محتوى فرق تقنية المعلومات، والمحتوى الموجه للإدارة التنفيذية ومجلس الإدارة يركز على حوكمة المخاطر السيبرانية ومساءلتهم وفق متطلبات SAMA وNCA.
- التكرار والتنوع: يشترط SAMA CSF حداً أدنى من التدريب السنوي، غير أن أفضل الممارسات — ومنها توجيهات NCA ECC — تنصح بوحدات تعلّم ربعية قصيرة، ونشرات أمنية شهرية، وجلسات توعية فورية عقب كل محاكاة تصيد.
- محاكاة التصيد الاحتيالي: نفّذ تمارين محاكاة ربع سنوية وتتبع معدلات النقر والإبلاغ وإدخال البيانات. استخدم النتائج لتحديد الأفراد الأكثر عرضة للخطر وتوجيه تدريب مخصص لهم. يُشترط وفق الضابط 3.2.5 أن تُدرج هذه النتائج في سجل المخاطر.
- المحتوى العربي: احرص على توفير مواد تدريبية باللغة العربية ومناسبة للسياق السعودي، فالمحتوى الأجنبي غير المُعرَّب كثيراً ما يفقد تأثيره في البيئات الخليجية.
- المقاييس والتقارير: ارفع تقارير فاعلية البرنامج للمسؤول عن الأمن السيبراني (CISO) ومجلس الإدارة سنوياً. المؤشرات المستهدفة: معدل فشل محاكاة التصيد أقل من 5%، ومعدل إتمام التدريب 95% فأكثر.
- تأهيل الموظفين الجدد: يُلزم الضابط 3.2.4 بإتمام الموظفين الجدد لتدريب التوعية قبل منحهم صلاحية الوصول إلى الأنظمة الإنتاجية.
البرنامج المُنفَّذ بإتقان لا يحقق الامتثال الرقابي فحسب، بل يُقلّص فعلياً من حجم المخاطر التي تتعرض لها مؤسستك.
يُعدّ تطبيق نموذج التحكم في الوصول القائم على الأدوار (RBAC) وفق مبدأ الصلاحية الدنيا من المتطلبات الأساسية في إطار SAMA CSF تحت المجال 3.2 الخاص بإدارة الهوية والوصول، وكذلك ضابط NCA ECC 2-5. وفيما يلي خارطة طريق عملية لشركات التقنية المالية السعودية:
تعريف الأدوار أولاً (SAMA CSF 3.2.1): ابدأ بتوثيق قائمة رسمية بالأدوار مرتبطة بالوظائف لا بالأشخاص، وحدد الحد الأدنى من الصلاحيات اللازمة لكل دور. تجنب الأدوار الإدارية الموسعة المشتركة بين الفرق.
إدارة الوصول المميز (PAM): يشترط SAMA CSF وجود ضوابط خاصة بالحسابات المميزة. يُنصح بنشر حل PAM لتخزين بيانات الاعتماد وتدويرها ومراجعتها. كما تلزم المادة 2-5-3 من NCA ECC بأن يكون الوصول المميز محدود الوقت ومقترناً بالمصادقة الثنائية.
الفصل بين المهام: طبّق ضوابط الفصل بين المهام لمنع تعارض المصالح، كأن يقوم شخص واحد بالاعتماد وتنفيذ المعاملة المالية في آنٍ واحد. هذا يعالج مباشرةً SAMA CSF 3.2.3 ويدعم منع الاحتيال الداخلي.
مراجعات الوصول الدورية: أجرِ مراجعات رسمية للصلاحيات كل ثلاثة أشهر للحسابات المميزة، وكل ستة أشهر لبقية المستخدمين، مع أتمتة هذه العملية عبر منصة إدارة الهوية.
عمليات الانضمام والتنقل والمغادرة: أنشئ سير عمل آلية للمنح والسحب متكاملة مع نظام الموارد البشرية. يجب تعطيل الحسابات الخاملة خلال 30 يوماً وفق توجيهات SAMA.
تسجيل الأحداث: يجب تسجيل جميع أحداث الوصول للأنظمة المالية الحيوية والاحتفاظ بها لمدة لا تقل عن سنة مع إمكانية الوصول الفوري لآخر ثلاثة أشهر وفق متطلبات SAMA CSF 3.6.
الخطأ البشري لا يزال السبب الرئيسي لمعظم الحوادث الأمنية في المؤسسات المالية السعودية، ولهذا يُعدّ برنامج التوعية والتدريب الأمني ركيزةً أساسية لا يمكن الاستغناء عنها. يُلزم كلٌّ من SAMA CSF في الضابط 3.2.2 وNCA ECC في المادة 2-4 المؤسساتِ بتطبيق برامج توعية رسمية قائمة على الأدوار، مع توثيق النتائج وتحديث المحتوى بانتظام.
مكوّنات البرنامج الناجح:
- تدريب مخصص حسب الدور: صمّم محتوى مختلفاً للموظفين العامين وفرق تقنية المعلومات والمستخدمين ذوي الصلاحيات الموسّعة والمديرين التنفيذيين وأعضاء مجلس الإدارة، لأن التهديدات التي يواجهها كل فريق تختلف اختلافاً جوهرياً.
- دورية التدريب: نفّذ تدريباً شاملاً عند الالتحاق بالعمل وسنوياً على الأقل، مع تدريبات ربع سنوية للأدوار عالية الخطورة. تشترط المادة 2-4.2 من NCA ECC توثيق إتمام التدريب.
- محاكاة الاحتيال الإلكتروني: أجرِ حملات محاكاة تصيّد ربع سنوية على الأقل، وتتبع معدلات النقر وإبلاغ الحوادث، مع توفير تدريب مكثّف للموظفين الذين يُخفقون مراراً.
- سيناريوهات التهديد المحلية: أدرج تهديدات موجّهة للسياق السعودي مثل الاحتيال عبر واتساب وطلبات سداد مزيّفة وانتحال هوية المسؤولين التنفيذيين — وهي تهديدات نشطة في المنطقة.
- التوعية على مستوى القيادة: يتطلب SAMA CSF رفع الوعي الأمني لمجلس الإدارة. نظّم سنوياً تمارين طاولة وجلسات إحاطة تتناول التهديدات المستجدة والتحديثات التنظيمية.
- القياس والتقارير: تابع مؤشرات الأداء الرئيسية كمعدلات إتمام التدريب ونتائج المحاكاة والحوادث الناجمة عن الخطأ البشري، وارفعها إلى CISO ولجنة المخاطر ربع سنوياً.
- التوطين اللغوي: قدّم المحتوى باللغة العربية لضمان الاستيعاب الكامل لجميع الموظفين.
تُعدّ خطة الاستجابة للحوادث السيبرانية ركيزة أساسية يفرضها إطار SAMA CSF (المجال الخامس – المرونة السيبرانية) ومعايير NCA ECC (الضابط 2-12). ولا يكتفي المنظّمون بوجود الخطة وثيقةً مكتوبة، بل يطلبون أدلة موثقة على اختبارها وتطويرها المستمر.
متطلبات التصميم:
- يشترط الضابط 5.3 من SAMA CSF أن تغطي الخطة مراحل: الكشف، واحتواء الحادث، والاستئصال، والاسترداد، ومراجعة ما بعد الحادث. كما تحدد أدوار الفريق وخطوط التصعيد وبروتوكولات التواصل، بما فيها إخطار SAMA ضمن المُهل الزمنية المحددة للحوادث الجوهرية.
- يُلزم الضابط 2-12 من NCA ECC بالتوافق مع إطار إدارة الحوادث السيبرانية الصادر عن هيئة الأمن السيبراني، مع تصنيف الحوادث وفق مستويات الخطورة (P1 إلى P4).
- نظام حماية البيانات الشخصية (PDPL): في حال تضمّن الحادث اختراقاً للبيانات الشخصية، يستوجب النظام إخطار الهيئة الوطنية لإدارة البيانات (NDMO) والأفراد المتضررين خلال المُهل المحددة.
متطلبات الاختبار:
- إجراء تمارين محاكاة مكتبية سنوياً على الأقل بمشاركة القيادة التنفيذية.
- تنفيذ تدريبات محاكاة ميدانية فعلية (كسيناريو هجوم الفدية) مرة على الأقل سنوياً.
- توثيق الدروس المستفادة وتحديث الخطة خلال 30 يوماً من كل تمرين.
ثغرات شائعة تكشفها فحوصات SAMA: غياب عتبات التصعيد المحددة، وإجراءات إخطار الأطراف الثالثة، وعدم اختبار سلاسل التواصل. ادمج الخطة في منصة GRC الخاصة بك لأتمتة تسجيل الحوادث وجمع الأدلة وإعداد التقارير التنظيمية.
تُعدّ إدارة صلاحيات الوصول المتميز (PAM) من أعلى المجالات الأمنية خطورةً في المؤسسات المالية، وتُعالجها مباشرةً ضابطة SAMA CSF 3.2.2 الخاصة بالتحكم في الوصول، فضلاً عن المرفق أ-9 من معيار ISO 27001. وتُشكّل الحسابات المتميزة غير المُدارة جيداً أحد الأسباب الرئيسية للاختراقات في القطاع المصرفي.
المتطلبات الجوهرية لـ SAMA CSF:
- يجب جرد جميع الحسابات المتميزة (مديرو النطاقات، حسابات قواعد البيانات، الحسابات البرمجية) وتوثيقها والحصول على موافقة CISO أو من يُفوضه.
- يُطبَّق مبدأ الحد الأدنى من الصلاحيات، مع تقييدها زمنياً كلما أمكن ذلك (Just-In-Time Access).
- يُحظر استخدام حسابات إدارية مشتركة، إذ يجب ربط كل جلسة متميزة بهوية فردية موثقة.
الضوابط التقنية الموصى بها:
- نشر منصة PAM متخصصة مثل CyberArk أو BeyondTrust أو Delinea لحفظ بيانات الاعتماد بأمان، وتسجيل الجلسات، وفرض آليات الموافقة المزدوجة على الوصول إلى الأنظمة الحرجة.
- إلزامية المصادقة متعددة العوامل (MFA) في جميع الجلسات المتميزة بما فيها حسابات الطوارئ.
- دمج سجلات PAM مع منظومة SIEM لرصد الأنشطة الشاذة فورياً.
التوافق مع ISO 27001: يستوجب البند A.9.2.3 إدارة رسمية لحقوق الوصول المتميز مع مراجعات دورية كل ربع سنة على الأقل، وسحب فوري عند تغيير الدور الوظيفي أو إنهاء الخدمة.
متطلبات التدقيق والامتثال: احتفظ بتسجيلات الجلسات وسجلات الوصول لمدة 12 شهراً كحد أدنى، ونفّذ مراجعات PAM ربع سنوية مع توثيق نتائجها للمدققين الداخليين والخارجيين. كما تعزّز المادة 2-5 من NCA ECC ضوابط إدارة الهوية والوصول لجميع الجهات الخاضعة للتنظيم.
لم يتم العثور على أسئلة مطابقة.
لم تجد ما تبحث عنه؟
✉️ تواصل معنا