📚 قاعدة المعرفة
أسئلة وأجوبة شاملة في الأمن السيبراني والامتثال للأنظمة السعودية
يجب على المؤسسات المالية السعودية تنفيذ تدابير أمن سحابية شاملة متوافقة مع إطار الأمن السيبراني لمؤسسة النقد العربي السعودي (ساما). تشمل أفضل الممارسات: (1) حوكمة السحابة - إنشاء إطار حوكمة أمن سحابي مع أدوار ومسؤوليات وعمليات موافقة محددة لاعتماد السحابة؛ تنفيذ مركز تميز سحابي للإشراف على استراتيجية السحابة؛ (2) تقييم المخاطر - إجراء تقييمات مخاطر شاملة قبل ترحيل الأنظمة المالية إلى السحابة، وتقييم حساسية البيانات والمتطلبات التنظيمية ومخاطر البائعين؛ الاحتفاظ بسجل مخاطر سحابي؛ (3) العناية الواجبة للبائعين - إجراء تقييمات أمنية موسعة لمزودي الخدمات السحابية بما في ذلك شهادات SOC 2 وISO 27001 وPCI-DSS؛ ضمان استيفاء المزودين لمتطلبات الاستعانة بمصادر خارجية لساما؛ مراجعة قدرات الاستجابة للحوادث وخطط استمرارية الأعمال للمزودين؛ (4) حماية البيانات - تنفيذ التشفير الشامل للبيانات أثناء التخزين والنقل باستخدام خوارزميات معتمدة من ساما؛ استخدام وحدات الأمن الأجهزة (HSM) لإدارة المفاتيح؛ ضمان استيفاء متطلبات إقامة البيانات، مع تخزين البيانات المالية الحرجة في مراكز بيانات مقرها السعودية أو مواقع معتمدة؛ (5) أمن الشبكات - نشر أدوات أمان سحابية أصلية بما في ذلك جدران حماية تطبيقات الويب (WAF) وحماية DDoS وتقسيم الشبكة؛ تنفيذ بنية عدم الثقة مع التجزئة الدقيقة؛ (6) إدارة الهوية والوصول - فرض مصادقة قوية بما في ذلك MFA لجميع الوصول السحابي؛ تنفيذ إدارة الوصول المميز (PAM) مع الوصول في الوقت المناسب؛ إجراء مراجعات وصول ربع سنوية؛ (7) المراقبة الأمنية - نشر حلول إدارة معلومات وأحداث الأمان (SIEM) مع المراقبة في الوقت الفعلي؛ دمج سجلات السحابة مع مركز عمليات الأمن المركزي (SOC)؛ تنفيذ الكشف عن التهديدات والاستجابة الآلية؛ (8) الامتثال والتدقيق - الاحتفاظ بسجلات تدقيق مفصلة لجميع الأنشطة السحابية؛ إجراء اختبارات اختراق وتقييمات ثغرات سنوية؛ ضمان امتثال تكوينات السحابة لضوابط إطار ساما؛ (9) الاستجابة للحوادث - تطوير كتيبات استجابة للحوادث خاصة بالسحابة؛ إنشاء قنوات اتصال واضحة مع مزودي الخدمات السحابية للحوادث الأمنية؛ إجراء تمارين طاولة منتظمة؛ (10) استمرارية الأعمال - تنفيذ استراتيجيات نسخ احتياطي متعددة المناطق؛ اختبار إجراءات التعافي من الكوارث ربع سنوياً؛ ضمان استيفاء أهداف RPO وRTO لمتطلبات ساما؛ و(11) الوعي الأمني - توفير تدريب متخصص في أمن السحابة لموظفي تقنية المعلومات؛ تثقيف الموظفين حول التهديدات الخاصة بالسحابة مثل سوء التكوين وسرقة بيانات الاعتماد. يجب على المؤسسات المالية أيضاً ضمان معالجة الاتفاقيات التعاقدية للامتثال التنظيمي وحقوق التدقيق وملكية البيانات واستراتيجيات الخروج.