📚 قاعدة المعرفة
أسئلة وأجوبة شاملة في الأمن السيبراني والامتثال للأنظمة السعودية
يجب أن يتوافق برنامج مراقبة مركز العمليات الأمنية الفعال في المملكة العربية السعودية مع متطلبات الإطار السيبراني لمؤسسة النقد العربي السعودي (ساما) للمؤسسات المالية والضوابط الأساسية للأمن السيبراني للهيئة الوطنية للأمن السيبراني للبنية التحتية الحيوية والجهات الحكومية. تشمل المكونات الأساسية: (1) إدارة السجلات المركزية: نشر منصة لإدارة معلومات وأحداث الأمن السيبراني (SIEM) قادرة على جمع وربط وتحليل السجلات من جميع الأنظمة والشبكات والتطبيقات وضوابط الأمن الحيوية عبر البنية التحتية للمؤسسة. يعالج هذا المجال 1-3 من الإطار السيبراني لساما (عمليات الأمن السيبراني) والضابط 4-1 من الضوابط الأساسية (التسجيل والمراقبة). (2) تغطية المراقبة على مدار الساعة: إنشاء قدرات مراقبة مستمرة مع تغطية الورديات المحددة وإجراءات التصعيد وبروتوكولات الاستجابة. بالنسبة للمؤسسات الخاضعة للإطار السيبراني لساما، هذا إلزامي للمؤسسات ذات الأهمية النظامية وموصى به للآخرين بناءً على تقييم المخاطر. (3) تكامل معلومات التهديدات: دمج موجزات معلومات التهديدات في الوقت الفعلي ذات الصلة بمشهد التهديدات في المملكة ودول مجلس التعاون الخليجي، بما في ذلك مؤشرات الاختراق والتكتيكات والتقنيات والإجراءات الخاصة بالجهات المهددة المرتبطة بإطار عمل MITRE ATT&CK، والتهديدات الخاصة بالمنطقة. (4) تطوير حالات الاستخدام: إنشاء حالات استخدام للكشف تتماشى مع ملف المخاطر التنظيمية والمتطلبات التنظيمية والبيئة الحالية للتهديدات. يجب أن تعالج حالات الاستخدام ذات الأولوية برامج الفدية والاحتيال عبر البريد الإلكتروني التجاري والتهديدات الداخلية ومحاولات تسريب البيانات والهجمات على البنية التحتية الحيوية. (5) الكشف والاستجابة الآلية: تنفيذ قدرات تنسيق وأتمتة واستجابة الأمن السيبراني (SOAR) لأتمتة المهام المتكررة وتسريع فرز الحوادث وتمكين إجراءات الاحتواء السريعة. (6) رؤية الشبكة ونقاط النهاية: نشر حلول الكشف والاستجابة للشبكة (NDR) ونقاط النهاية (EDR) لتوفير رؤية شاملة عبر سطح الهجوم. (7) مراقبة أمن السحابة: مع تبني المؤسسات المتزايد للخدمات السحابية بما يتماشى مع أهداف التحول الرقمي لرؤية 2030، توسيع المراقبة لتشمل أحمال العمل السحابية وتطبيقات SaaS والبيئات الهجينة باستخدام أدوات إدارة الوضع الأمني السحابي (CSPM) ومنصة حماية أحمال العمل السحابية (CWPP). (8) مراقبة الامتثال: تنفيذ مراقبة مستمرة للامتثال لمتطلبات حماية البيانات في نظام حماية البيانات الشخصية ومعيار PCI DSS 4.0 لبيانات بطاقات الدفع واللوائح الخاصة بالقطاع. (9) المقاييس والتقارير: إنشاء مؤشرات الأداء الرئيسية ومؤشرات المخاطر الرئيسية بما في ذلك متوسط الوقت للكشف ومتوسط الوقت للاستجابة ومعدلات الإيجابيات الخاطئة ومقاييس التغطية. التقارير المنتظمة للقيادة التنفيذية ولجان مجلس الإدارة مطلوبة بموجب متطلبات الحوكمة في الإطار السيبراني لساما. (10) الموظفون المهرة: تزويد مركز العمليات الأمنية بمحللين مؤهلين يحملون شهادات ذات صلة وتوفير تدريب مستمر على التهديدات الناشئة والتقنيات الجديدة والتغييرات التنظيمية الخاصة بالسوق السعودي.
يجب على المؤسسات تنفيذ إدارة شاملة للسجلات متوافقة مع الإطار السيبراني لمؤسسة النقد (الضابط 5.1.3) والضوابط الأساسية للأمن السيبراني (الضابط 4-2) ونظام حماية البيانات الشخصية: 1) جمع السجلات من جميع الأنظمة الحرجة بما في ذلك جدران الحماية والخوادم وقواعد البيانات والتطبيقات والأجهزة الأمنية، 2) الاحتفاظ بسجلات الأمن لمدة سنة واحدة كحد أدنى وفقاً لمتطلبات مؤسسة النقد، مع الاحتفاظ بسجلات الأنظمة المالية الحرجة لمدة 10 سنوات، 3) ضمان سلامة السجلات من خلال التجزئة التشفيرية والتخزين بالكتابة مرة واحدة، 4) مزامنة جميع الأنظمة مع خوادم بروتوكول وقت الشبكة للحصول على طوابع زمنية دقيقة، 5) تنفيذ تجميع مركزي للسجلات باستخدام منصات إدارة معلومات وأحداث الأمن، 6) حماية بيانات السجلات بالتشفير أثناء السكون والنقل، 7) وضع إجراءات مراجعة السجلات مع تحديد التكرار لأنواع السجلات المختلفة، 8) التأكد من أن السجلات تلتقط أنشطة المستخدمين وأحداث النظام ومحاولات الوصول وتغييرات التكوين، 9) تنفيذ التنبيه الآلي للأحداث الأمنية الحرجة، 10) الحفاظ على تخزين منفصل للسجلات لمنع العبث، و11) توثيق إجراءات إدارة السجلات وجداول الاحتفاظ. للامتثال لنظام حماية البيانات الشخصية، تأكد من حماية البيانات الشخصية في السجلات وتقييد الوصول للموظفين المصرح لهم فقط.
يجب على المؤسسات تتبع مقاييس شاملة لمركز العمليات الأمنية متوافقة مع الإطار السيبراني لمؤسسة النقد والضوابط الأساسية للأمن السيبراني وأهداف رؤية 2030: 1) متوسط الوقت للكشف - الهدف أقل من 15 دقيقة للتهديدات الحرجة، 2) متوسط الوقت للاستجابة - الهدف أقل من ساعة واحدة للحوادث عالية الخطورة وفقاً لمتطلبات مؤسسة النقد، 3) متوسط الوقت للاحتواء - قياس فعالية الاحتواء، 4) عدد الحوادث الأمنية حسب الخطورة والفئة، 5) معدل الإيجابيات الكاذبة - الهدف أقل من 10% لتحسين كفاءة المحللين، 6) حجم واتجاهات الأحداث الأمنية، 7) نسبة تغطية الكشف عن التهديدات عبر جميع الأصول، 8) معدل الامتثال لاتفاقية مستوى الخدمة للاستجابة للحوادث، 9) عدد الهجمات الناجحة مقابل المحظورة، 10) وقت معالجة الثغرات متوافق مع جداول الضوابط الأساسية (حرجة: 15 يوماً، عالية: 30 يوماً)، 11) ساعات تدريب محللي مركز العمليات الأمنية والشهادات، 12) توفر الأنظمة والأدوات (الهدف 99.9%)، 13) تغطية مراقبة الامتثال لمتطلبات نظام حماية البيانات الشخصية، 14) فعالية تكامل معلومات التهديدات، و15) تكرار وجودة التقارير التنفيذية. يجب الإبلاغ عن هذه المقاييس شهرياً للإدارة وربع سنوياً لمستوى مجلس الإدارة، مما يوضح التحسين المستمر في الوضع السيبراني الداعم لأهداف التحول الرقمي في المملكة العربية السعودية.
يجب أن تتضمن استراتيجية مراقبة مركز العمليات الأمنية الفعالة في المملكة العربية السعودية: 1) المراقبة المستمرة على مدار الساعة للأحداث الأمنية عبر جميع الأصول الحيوية كما يتطلب الإطار السيبراني لمؤسسة النقد (المجال السيبراني 8) والضوابط الأساسية للأمن السيبراني (الضابط 5-1-1)، 2) جمع وربط السجلات في الوقت الفعلي من أجهزة الشبكة ونقاط النهاية والتطبيقات والخدمات السحابية، 3) تطبيق نظام إدارة معلومات وأحداث الأمن مع قواعد الكشف الآلي عن التهديدات، 4) إجراءات تصعيد محددة وخطط الاستجابة للحوادث متوافقة مع المادة 22 من نظام حماية البيانات الشخصية للإبلاغ عن خرق البيانات، 5) دمج معلومات التهديدات بما في ذلك التهديدات الإقليمية والقطاعية، 6) إعداد تقارير منتظمة لمقاييس الأمن لإثبات الامتثال للمتطلبات التنظيمية، 7) التكامل مع إدارة الثغرات وإدارة التحديثات، 8) محللو مركز عمليات أمنية مدربون على التهديدات ومتطلبات الامتثال الخاصة بالمملكة. يجب أن تدعم الاستراتيجية أهداف التحول الرقمي لرؤية 2030 مع الحفاظ على وضع أمني قوي من خلال البحث الاستباقي عن التهديدات والتحسين المستمر لقدرات الكشف.
يجب أن تتضمن استراتيجية مراقبة مركز العمليات الأمنية الفعالة في المملكة العربية السعودية: 1) المراقبة المستمرة على مدار الساعة طوال أيام الأسبوع للأحداث الأمنية عبر جميع الأصول الحرجة كما تفرضه الضوابط الأساسية للأمن السيبراني-1 (حوكمة الأمن السيبراني) وإطار ساما للأمن السيبراني المجال 1 (حوكمة الأمن السيبراني وإدارة المخاطر)، 2) تطبيق نظام إدارة معلومات وأحداث الأمن (SIEM) لتجميع وربط السجلات بما يتماشى مع الضوابط الأساسية-3 (عمليات الأمن السيبراني)، 3) قدرات الكشف عن التهديدات في الوقت الفعلي والاستجابة للحوادث التي تلبي متطلبات إطار ساما المجال 6 (إدارة حوادث الأمن السيبراني)، 4) التكامل مع موجزات معلومات التهديدات بما في ذلك المصادر الوطنية مثل منصة مشاركة معلومات التهديدات التابعة للهيئة الوطنية للأمن السيبراني، 5) إجراءات التصعيد المحددة وكتيبات الإجراءات المتوافقة مع المادة 20 من نظام حماية البيانات الشخصية (إخطار الحوادث الأمنية)، 6) المراقبة المنتظمة للامتثال للمتطلبات التنظيمية بما في ذلك معايير المرونة التشغيلية لساما، 7) مراقبة جرد الأصول وتصنيفها دعماً لأهداف أمن التحول الرقمي لرؤية 2030، و8) مقاييس الأداء ومؤشرات الأداء الرئيسية لتتبع فعالية مركز العمليات الأمنية بما في ذلك متوسط وقت الكشف ومتوسط وقت الاستجابة كما تتطلبه توقعات ساما الإشرافية.
يجب على المؤسسات السعودية تطبيق إدارة شاملة للسجلات لمراقبة مركز العمليات الأمنية على النحو التالي: 1) جمع السجلات من جميع الأنظمة الحرجة بما في ذلك أجهزة الشبكة والخوادم والتطبيقات وقواعد البيانات وأدوات الأمان كما تتطلبه الضوابط الأساسية-3:3-2-1 (التسجيل والمراقبة)، 2) الاحتفاظ بسجلات الأمان لمدة 12 شهراً كحد أدنى مع إمكانية الوصول الفوري و6 سنوات إضافية في الأرشيف كما تفرضه ساما المجال 3 (الدفاع السيبراني) والمادة 18 من نظام حماية البيانات الشخصية (الاحتفاظ بالبيانات)، 3) ضمان سلامة السجلات من خلال التجزئة التشفيرية والتخزين بالكتابة مرة واحدة لمنع التلاعب، تلبية متطلبات حفظ الأدلة للضوابط الأساسية، 4) تطبيق جمع السجلات المركزي باستخدام نظام SIEM أو منصات إدارة السجلات مع الامتثال لإقامة البيانات السعودية وفقاً للمادة 25 من نظام حماية البيانات الشخصية (قيود نقل البيانات عبر الحدود)، 5) تكوين مزامنة الوقت (NTP) عبر جميع الأنظمة لضمان الربط الدقيق وفقاً للمتطلبات التشغيلية لساما، 6) تحديد تنسيقات السجلات ومعايير التطبيع الداعمة للتحليل الفعال والإبلاغ التنظيمي، 7) إنشاء مراجعة آلية للسجلات والتنبيه للأحداث الأمنية بما يتماشى مع أهداف الأتمتة لرؤية 2030، 8) تطبيق ضوابط الوصول القائمة على الأدوار للوصول إلى السجلات دعماً لمتطلبات إطار ساما المجال 2 (الحماية السيبرانية)، و9) إجراء عمليات تدقيق منتظمة لإدارة السجلات وتخطيط السعة لضمان استمرارية عمليات مركز العمليات الأمنية والامتثال التنظيمي.
يجب على المؤسسات السعودية تطبيق حالات الاستخدام الأساسية التالية لمراقبة مركز العمليات الأمنية بما يتماشى مع الضوابط الأساسية وإطار ساما: 1) كشف محاولات الوصول غير المصرح بها وتصعيد الامتيازات دعماً للضوابط الأساسية-2 (التحكم في الوصول) ومتطلبات إطار ساما المجال 2، 2) كشف البرامج الضارة وبرامج الفدية عبر نقاط النهاية والخوادم وحركة مرور الشبكة كما تفرضه الضوابط الأساسية-3:3-3 (الحماية من الرموز الضارة)، 3) مراقبة تسريب البيانات ومنع فقدان البيانات (DLP) لضمان الامتثال للمادة 6 من نظام حماية البيانات الشخصية (مبادئ حماية البيانات)، 4) كشف التهديدات الداخلية بما في ذلك تحليلات سلوك المستخدم غير الطبيعي دعماً لمتطلبات إدارة المخاطر التشغيلية لساما، 5) كشف اختراق الشبكة ومراقبة الحركة الجانبية بما يتماشى مع الضوابط الأساسية-3:3-1 (أمن الشبكات)، 6) مراقبة أمن السحابة لبيئات SaaS وPaaS وIaaS دعماً لاستراتيجية اعتماد السحابة لرؤية 2030، 7) مراقبة الوصول إلى الأنظمة الحرجة وقواعد البيانات للمؤسسات المالية وفقاً لمتطلبات ساما الإشرافية، 8) محاولات استغلال الثغرات والتحقق من إدارة التصحيحات وفقاً للضوابط الأساسية-3:3-4 (إدارة الثغرات)، 9) كشف فشل المصادقة وقفل الحسابات واختراق بيانات الاعتماد دعماً للضوابط الأساسية-2:2-1 (إدارة وصول المستخدم)، 10) انتهاكات الامتثال التنظيمي بما في ذلك خروقات التعامل مع البيانات وفق نظام حماية البيانات الشخصية، 11) مؤشرات التهديدات المستمرة المتقدمة (APT) وتكتيكات الجهات الفاعلة في التهديدات على مستوى الدول ذات الصلة بمشهد التهديدات في المملكة العربية السعودية، و12) كشف اختراق البريد الإلكتروني التجاري (BEC) وحملات التصيد الاحتيالي للحماية من الاحتيال المالي الذي يستهدف المؤسسات السعودية.