Essential Cybersecurity Controls (ECC – 2 : 2024)
تنويه: لمواكبة المتغ ات بشأن تحديثات الوثائق الصادرة عن الهيئة الوطنية للأمن السيبرا ، تود الهيئة الوطنية للأمن السيبرا التنويه على أهمية الاعت د الدائم على نسخ الوثائق المنشورة في الموقع الإلكترو للهيئة https://nca.gov.sa
يستخدم هذا البروتوكول على نطاق واسع في العا وهناك أربعة ألوان (إشارات ضوئية):
أحمر – شخصي وسري للمستلم فقط المستلم لا يحق له مشاركة المصنف بالإشارة الحمراء مع أي فرد، سواء أكان ذلك من داخل الجهة أو
خارجها؛ خارج النطاق المحدد للاستلام. برتقالي – مشاركة محدودة المستلم كنه مشاركة المعلومات في الجهة نفسها مع الأشخاص المعني فحسب. ومن يتطلب الأمر
منه اتخاذ إجراء يخص المعلومة. أخضر – مشاركة في نفس المجتمع المستلم كنه مشاركة المعلومات مع آخرين في الجهة نفسها، أو جهة أخرى على علاقة معهم أو في القطاع نفسه؛ ولا يسمح بتبادلها أو نشرها من خلال القنوات العامة.
أبيض – غير محدود
التحديث والمراجعة
تتولى الهيئة التحديث والمراجعة الدورية للضوابط الأساسية للأمن السيبرا حسب متطلبات الأمن السيبرا والمستجدات ذات العلاقة. ك تتولى الهيئة إعلان الإصدار المحدث من الضوابط لتطبيقه والالتزام به. وقد قامت
الهيئة بإجراء تحديث للنسخة السابقة من وثيقة الضوابط الأساسية للأمن السيبرا .(ECC-1: 2018)
نسخ الوثيقة
التحديثات
يوضح الملحق (ج) التحديثات التي تم إجراؤها.
سنة الإصدار
٢٠١٨م ٢٠٢٤م
النسخة
ECC – 1 ECC – 2
قائمة المحتويات
قائمة الأشكال والرسوم التوضيحية
قائمة الجداول
الملخص التنفيذي
استهدفت رؤية المملكة العربية السعودية ٢٠٣٠التطوير الشامل للوطن وأمنه واقتصاده ورفاهية مواطنيه وعيشهم الكريم، ولقد كان من الطبيعي أن يكون أحد مستهدفاتها التحول نحو العا الرقمي وتنمية البنية التحتية الرقمية؛ ا يعبر عن مواكبة التقدم العالمي المتسارع في الخدمات الرقمية وفي الشبكات العالمية المتجددة، وأنظمة تقنية المعلومات وأنظمة التقنيات التشغيلية، ويت شى مع تنامي قدرات المعالجة الحاسوبية وقدرات التخزين الهائلة
للبيانات وتراسلها، و ا يهيئ للتعامل مع معطيات الذكاء الاصطناعي وتحولات الثورة الصناعية الرابعة.
إن هذا التحول يتطلب انسيابية المعلومات وأمانها وتكامل أنظمتها، ويستوجب المحافظة على الأمن السيبرا للمملكة العربية السعودية، وتعزيزه، ح يةً للمصالح الحيوية للدولة وأمنها الوطني والبنى التحتية الحساسة والقطاعات ذات الأولوية والخدمات والأنشطة الحكومية؛ لذلك أ تأسيس الهيئة الوطنية للأمن السيبرا والموافقة على تنظيمها وجب الأمر المل الكريم رقم ٦٨٠١وتاريخ ١٤٣٩/٢/١١ه، وجعلها الجهة المختصة في المملكة بالأمن
السيبرا ، والمرجع الوطني في شؤونه.
لقد جاءت مه ت هذه الهيئة واختصاصاتها ملبيةً للجوانب الاستراتيجية، ولجوانب وضع السياسات وآليات الحوكمة والأطر والمعاي والضوابط والإرشادات المتعلقة بالأمن السيبرا وتعميمها على الجهات.
ك جاءت ملبية لجوانب التحديث ومتابعة الالتزام من قبل الجهات الحكومية وغ الحكومية ا يعزز دور الأمن السيبرا وأهميته والحاجة الملحة التي ازدادت مع ازدياد التهديدات والمخاطر الأمنية في الفضاء السيبرا أك من
أي وقت مضى.
وقد نص التنظيم المشار إليه أن مسؤولية هذه الهيئة لا يُخلي أي جهة عامة أو خاصة أو غ ها من مسؤوليتها تجاه أمنها السيبرا ، وهو ما أكده الأمر السامي الكريم رقم ٥٧٢٣١وتاريخ ١٤٣٩/١١/١٠ه بأن "على جميع الجهات الحكومية رفع مستوى أمنها السيبرا لح ية شبكاتها وأنظمتها وبياناتها الإلكترونية، والالتزام ا تصدره الهيئة
الوطنية للأمن السيبرا من سياسات وأطر ومعاي وضوابط وإرشادات بهذا الشأن".
ومن هذا المنطلق، قامت الهيئة الوطنية للأمن السيبرا بتحديث الضوابط الأساسية للأمن السيبرا (ECC – 2 : 2024)لوضع الحد الأد من متطلبات الأمن السيبرا في الجهات الوطنية التي تندرج تحت نطاق عمل هذه الضوابط. وتوضح هذه الوثيقة تفاصيل هذه الضوابط، وأهدافها، ونطاق العمل وقابلية التطبيق، وآلية
الالتزام ومتابعته.
وعلى مختلف الجهات الوطنية تنفيذ ما يحقق الالتزام الدائم والمستمر بهذه الضوابط، تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة في تنظيم الهيئة الوطنية للأمن السيبرا وكذلك ما ورد في الأمر السامي الكريم رقم ٥٧٢٣١
وتاريخ ١٤٣٩/١١/١٠ه.
المقدمة
قامت الهيئة الوطنية للأمن السيبرا (ويشار لها في هذه الوثيقة ب "الهيئة") بتحديث الضوابط الأساسية للأمن السيبرا (ECC – 2 : 2024)بعد دراسة معاي وأطر وضوابط للأمن السيبرا دولية، ودراسة متطلبات التشريعات والتنظي ت والقرارات الوطنية ذات العلاقة، وبعد الاطلاع على أفضل الم رسات والتجارب في مجال الأمن السيبرا والاستفادة منها، وتحليل ما تم رصده من حوادث وهج ت سيبرانية على مستوى الجهات الحكومية وغ ها من
الجهات الحساسة، وبعد استطلاع آراء العديد من الجهات الوطنية وأخذ مرئياتها. تتكون هذه الضوابط من:
٤ مكونات أساسية (Main Domains)لضوابط الأمن السيبرا ٢٨ مكوناً فرعيا ً (Subdomains)لضوابط الأمن السيبرا
١٠٨ ضابطاً أساسيا ً (Controls)للأمن السيبرا ٩٢ ضابطًا فرعيا ً (Subcontrols)للأمن السيبرا ك أن هذه الضوابط مرتبطة مع المتطلبات التشريعية والتنظيمية الوطنية والدولية ذات العلاقة.
الأهداف
تهدف هذه الضوابط إلى توف الحد الأد من المتطلبات الأساسية للأمن السيبرا المبنية على أفضل الم رسات والمعاي لتقليل المخاطر السيبرانية على الأصول المعلوماتية والتقنية للجهات من التهديدات (Threats)الداخلية
والخارجية. وتتطلب ح ية الأصول المعلوماتية والتقنية للجهة التركيز على الأهداف الأساسية للح ية، وهي: سرية المعلومة (Confidentiality) سلامة المعلومة (Integrity) توافر المعلومة (Availability)
وتأخذ هذه الضوابط بالاعتبار المحاور الأربعة الأساسية التي يرتكز عليها الأمن السيبرا ، وهي: الإستراتيجية (Strategy) الأشخاص (People) الإجراء (Process) التقنية (Technology)
نطاق العمل وقابلية التطبيق
نطاق عمل الضوابط
تُطب َّق هذه الضوابط على الجهات الحكومية في المملكة العربية السعودية (وتشمل الوزارات والهيئات والمؤسسات وغ ها) والجهات والشركات التابعة لها (داخل المملكة وخارجها)، وجهات القطاع الخاص التي تلك بنى تحتية وطنية حساسة (” (Critical National Infrastructures “CNIs أو تقوم بتشغيلها أو استضافتها، (ويشار لها جميعاً في هذا الوثيقة ب "الجهة"). ك تُشجع الهيئة الجهات الأخرى في المملكة وبشدة على الاستفادة من هذه
الضوابط لتطبيق أفضل الم رسات في يتعلق بتحس الأمن السيبرا وتطويره داخل الجهة.
قابلية التطبيق داخل الجهة
تم إعداد هذه الضوابط بحيث تكون ملا ة لاحتياجات الأمن السيبرا لجميع الجهات والقطاعات في المملكة العربية السعودية بتنوع طبيعة أع لها، ويجب على كل جهة الالتزام بجميع الضوابط القابلة للتطبيق عليها.
من الأمثلة على الضوابط التي تتفاوت فيها قابلية التطبيق من جهة إلى أخرى حسب طبيعة أع ل الجهة واستخدامها للتقنيات المذكورة:
الضوابط ضمن المكون الفرعي رقم (٢-٤)المتعلقة بالأمن السيبرا للحوسبة السحابية والاستضافة ( Cloud (Computing and Hosting Cybersecurity تكون قابلة التطبيق وملزمة على الجهة التي تستخدم حالياً
خدمات الحوسبة السحابية والاستضافة أو تخطط لاستخدامها.
التنفيذ والالتزام
تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة في تنظيم الهيئة الوطنية للأمن السيبرا وكذلك ما ورد في الأمر السامي الكريم رقم ٥٧٢٣١وتاريخ ١٤٣٩/١١/١٠ه، يجب على جميع الجهات ضمن نطاق عمل هذه الضوابط
تنفيذ ما يحقق الالتزام الدائم والمستمر بهذه الضوابط.
تقوم الهيئة بتقييم التزام الجهات ا ورد في هذه الضوابط من خلال القيام بالزيارات الميدانية للتدقيق، أو من خلال التقييم الذا للجهات؛ أو وفق الآلية التي تراها الهيئة مناسبة لذلك.
أداة التقييم وقياس الالتزام
سوف تقوم الهيئة بإصدار أداة (ECC – 2: 2024 Assessment and Compliance Tool)لمساعدة الجهات لقياس مدى التزامها بتطبيق الضوابط الأساسية للأمن السيبرا .
مكونات وهيكلية الضوابط الأساسية للأمن السيبراني
المكونات الأساسية
يوضح الشكل (١)أدناه المكونات الأساسية للضوابط.
شكل :(١)المكونات الأساسية للضوابط
المكونات الفرعية
إدارة الأمن السيبرا
٢ -١
Cybersecurity Management
. أدناه المكونات الفرعية للضوابط(٢) يوضح الشكل
إستراتيجية الأمن السيبرا
١ -١
Cybersecurity Strategy
أدوار ومسؤوليات الأمن السيبرا
٤ -١
سياسات وإجراءات الأمن السيبرا
٣ -١
Cybersecurity Roles and Responsibilities
Cybersecurity Policies and Procedures
الأمن السيبرا ضمن إدارة المشاريع المعلوماتية
والتقنية
٦-١
إدارة مخاطر الأمن السيبرا
٥ -١
Cybersecurity in Information
Cybersecurity Risk Management
Technology Projects
المراجعة والتدقيق الدوري للأمن السيبرا
الالتزام بتشريعات وتنظي ت ومعاي الأمن
Cybersecurity Periodical Assessment ٨-١
السيبرا
٧ -١
and Audit
Cybersecurity Regulatory Compliance
- حوكمة الأمن١ السيبراني
Cybersecurity Governance
برنامج التوعية والتدريب بالأمن السيبرا
الأمن السيبرا المتعلق بالموارد البشرية
Cybersecurity Awareness and Training ١٠-١ Cybersecurity in Human Resources ٩-١
Program
إدارة هويات الدخول والصلاحيات
٢ - ٢
إدارة الأصول
١ - ٢
Identity and Access Management
Asset Management
ح ية البريد الإلكترو Email Protection
ح ية الأنظمة وأجهزة معالجة المعلومات ٤ - ٢ Information System and Processing ٣ - ٢
Facilities Protection
أمن الأجهزة المحمولة Mobile Devices Security
٦ - ٢
إدارة أمن الشبكات
٥ - ٢
Networks Security Management
التشف Cryptography إدارة الثغرات Vulnerabilities Management
٨ - ٢
ح ية البيانات والمعلومات
٧ - ٢
Data and Information Protection
- تعزيز الأمن السيبراني٢
١٠ - ٢
إدارة النسخ الاحتياطية
٩ - ٢
Backup and Recovery Management
Cybersecurity Defence
إدارة سجلات الأحداث ومراقبة الأمن السيبرا
اختبار الاختراق
Cybersecurity Event Logs and ١٢ - ٢
Penetration Testing
١١ - ٢
Monitoring Management
الأمن المادي Physical Security
إدارة حوادث وتهديدات الأمن السيبرا ١٤ - ٢ Cybersecurity Incident and Threat ١٣ - ٢
Management
ح ية تطبيقات الويب
١٥ - ٢
Web Application Security
جوانب صمود الأمن السيبرا في إدارة استمرارية الأع ل Cybersecurity Resilience aspects of Business Continuity Management (BCM)
- صمود الأمن السيبراني٣
١ -٣
Resilience
الأمن السيبرا المتعلق بالحوسبة السحابية
والاستضافة
٢ -٤
Cloud Computing and Hosting
الأمن السيبرا المتعلق بالأطراف الخارجية Third-Party Cybersecurity
: المكونات الفرعية للضوابط(٢) شكل
- الأمن السيبراني٤
المتعلق بالأطراف
الخارجية والحوسبة
١ -٤
السحابية
Third-Party and Cloud
Computing
الهيكلية
يوضح الشكلان (٣)و (٤)أدناه معنى رموز الضوابط وهيكلية الضوابط؛ على التوالي.
ECC
2024
الضوابط الأساسية للأمن السيبراني Essential Cybersecurity Controls
رقم نسخة الإصدار
سنة الإصدار
شكل :(٣)معنى رموز الضوابط الأساسية للأمن السيبرا
٦ ٢ ٣ ٢
شكل :(٤)هيكلية الضوابط الأساسية للأمن السيبرا
يوضح الجدول (١)أدناه طريقة هيكلية الضوابط. جدول :(١)هيكلية الضوابط
اسم المكون الأساسي رقم مرجعي للمكون الأساسي
رقم مرجعي للمكون الفرعي اسم المكون الفرعي
الهدف
الضوابط
بنود الضابط
رقم مرجعي للضابط
تفاصيل الضوابط الأساسية للأمن السيبراني حوكمة الأمن السيبراني (Cybersecurity Governance)
إستراتيجية الأمن السيبرا ض ن إسهام خطط العمل للأمن السيبرا والأهداف والمبادرات والمشاريع داخل الجهة في تحقيق المتطلبات التشريعية والتنظيمية
ذات العلاقة.
يجب تحديد وتوثيق واعت د إستراتيجية الأمن السيبرا للجهة ودعمها من قبل رئيس الجهة أو من ينيبه (ويشار له في هذه الضوابط باسم "صاحب الصلاحية")، وأن تت شى الأهداف الإستراتيجية للأمن السيبرا للجهة مع المتطلبات التشريعية والتنظيمية ذات العلاقة. يجب العمل على تنفيذ خطة عمل لتطبيق إستراتيجية الأمن السيبرا من قبل الجهة.
يجب مراجعة إستراتيجية الأمن السيبرا على فترات زمنية مخطط لها (أو في حالة حدوث تغي ات في المتطلبات التشريعية والتنظيمية ذات العلاقة).
إدارة الأمن السيبرا ض ن التزام ودعم صاحب الصلاحية للجهة في يتعلق بإدارة وتطبيق برامج الأمن السيبرا في تلك الجهة وفقاً للمتطلبات التشريعية
يجب إنشاء إدارة معنية بالأمن السيبرا في الجهة مستقلة عن إدارة تقنية المعلومات والاتصالات (ICT/ IT)(وفقاً للأمر السامي الكريم رقم ٣٧١٤٠وتاريخ ١٤٣٨ / ٨ / ١٤ه). ويفضل ارتباطها مباشرة برئيس الجهة أو من ينيبه، مع الأخذ بالاعتبار عدم تعارض المصالح. يجب شغل جميع وظائف الأمن السيبرا من قبل مواطن متفرغ وذوي كفاءة في مجال الأمن السيبرا .
يجب إنشاء لجنة إشرافية للأمن السيبرا بتوجيه من صاحب الصلاحية للجهة لض ن التزام ودعم ومتابعة تطبيق برامج وتشريعات الأمن السيبرا ، ويتم تحديد وتوثيق واعت د أعضاء اللجنة ومسؤولياتها وإطار حوكمة أع لها على أن يكون رئيس الإدارة المعنية بالأمن السيبرا
أحد أعضائها. ويفضل ارتباطها مباشرة برئيس الجهة أو من ينيبه، مع الأخذ بالاعتبار عدم تعارض المصالح. سياسات وإجراءات الأمن السيبرا
ض ن توثيق ونشر متطلبات الأمن السيبرا والتزام الجهة بها، وذلك وفقاً لمتطلبات الأع ل التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.
يجب على الإدارة المعنية بالأمن السيبرا في الجهة تحديد سياسات وإجراءات الأمن السيبرا وما تشمله من ضوابط ومتطلبات الأمن السيبرا ، وتوثيقها واعت دها من قبل صاحب الصلاحية في الجهة، ك يجب نشرها إلى ذوي العلاقة من العامل في الجهة والأطراف
المعنية بها. يجب على الإدارة المعنية بالأمن السيبرا ض ن تطبيق سياسات وإجراءات الأمن السيبرا في الجهة وما تشمله من ضوابط ومتطلبات. يجب أن تكون سياسات وإجراءات الأمن السيبرا مدعومة عاي تقنية أمنية (على سبيل المثال: المعاي التقنية الأمنية لجدار الح ية
وقواعد البيانات، وأنظمة التشغيل، إلخ). يجب مراجعة سياسات وإجراءات ومعاي الأمن السيبرا وتحديثها على فترات زمنية مخطط لها (أو في حالة حدوث تغي ات في المتطلبات
التشريعية والتنظيمية والمعاي ذات العلاقة)، ك يجب توثيق التغي ات واعت دها.
١-١ الهدف الضوابط ١-١-١ ٢-١-١ ٣-١-١
٢-١ الهدف الضوابط ١-٢-١ ٢-٢-١
٣-٢-١
٣-١ الهدف الضوابط
١-٣-١
٢-٣-١ ٣-٣-١
٤-٣-١
أدوار ومسؤوليات الأمن السيبرا
ض ن تحديد أدوار ومسؤوليات واضحة لجميع الأطراف المشاركة في تطبيق ضوابط الأمن السيبرا في الجهة.
يجب على صاحب الصلاحية تحديد وتوثيق واعت د الهيكل التنظيمي للحوكمة والأدوار والمسؤوليات الخاصة بالأمن السيبرا للجهة، وتكليف الأشخاص المعني بها، ك يجب تقديم الدعم اللازم لإنفاذ ذلك، مع الأخذ بالاعتبار عدم تعارض المصالح.
يجب مراجعة أدوار ومسؤوليات الأمن السيبرا في الجهة وتحديثها على فترات زمنية مخطط لها (أو في حالة حدوث تغي ات في المتطلبات التشريعية والتنظيمية ذات العلاقة). إدارة مخاطر الأمن السيبرا
ض ن إدارة مخاطر الأمن السيبرا على نحو ممنهج يهدف إلى ح ية الأصول المعلوماتية والتقنية للجهة، وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة والمتطلبات التشريعية والتنظيمية ذات العلاقة.
يجب على الإدارة المعنية بالأمن السيبرا في الجهة تحديد وتوثيق واعت د منهجية وإجراءات إدارة مخاطر الأمن السيبرا في الجهة. وذلك وفقاً لاعتبارات السرية وتوافر وسلامة الأصول المعلوماتية والتقنية.
يجب على الإدارة المعنية بالأمن السيبرا تطبيق منهجية وإجراءات إدارة مخاطر الأمن السيبرا في الجهة. يجب تنفيذ إجراءات تقييم مخاطر الأمن السيبرا بحد أد في الحالات التالية: ١-٣-٥-١في مرحلة مبكرة من المشاريع التقنية. ٢-٣-٥-١قبل إجراء تغي جوهري في البنية التقنية. ٣-٣-٥-١عند التخطيط للحصول على خدمات طرف خارجي. ٤-٣-٥-١عند التخطيط وقبل إطلاق منتجات وخدمات تقنية جديدة.
يجب مراجعة منهجية وإجراءات إدارة مخاطر الأمن السيبرا وتحديثها على فترات زمنية مخطط لها (أو في حالة حدوث تغي ات في المتطلبات التشريعية والتنظيمية والمعاي ذات العلاقة)، ك يجب توثيق التغي ات واعت دها.
الأمن السيبرا ضمن إدارة المشاريع المعلوماتية والتقنية
التأكد من أن متطلبات الأمن السيبرا مضمنة في منهجية وإجراءات إدارة مشاريع الجهة لح ية السرية وسلامة الأصول المعلوماتية والتقنية للجهة ودقتها وتوافرها، وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة والمتطلبات التشريعية والتنظيمية ذات العلاقة.
يجب تضم متطلبات الأمن السيبرا في منهجية وإجراءات إدارة المشاريع وفي إدارة التغي على الأصول المعلوماتية والتقنية في الجهة لض ن تحديد مخاطر الأمن السيبرا ومعالجتها كجزء من دورة حياة المشروع التقني، وأن تكون متطلبات الأمن السيبرا جزء أساسي من
متطلبات المشاريع التقنية. يجب أن تغطي متطلبات الأمن السيبرا لإدارة المشاريع والتغي ات على الأصول المعلوماتية والتقنية للجهة بحد أد ما يلي:
١-٢-٦-١تقييم الثغرات ومعالجتها. ٢-٢-٦-١إجراء مراجعة للإعدادات والتحص (Secure Configuration and Hardening)وحزم التحديثات قبل إطلاق وتدش
المشاريع والتغي ات. يجب أن تغطي متطلبات الأمن السيبرا لمشاريع تطوير التطبيقات والبرمجيات الخاصة للجهة بحد أد ما يلي:
١-٣-٦-١استخدام معاي التطوير الآمن للتطبيقات .(Secure Coding Standards) ٢-٣-٦-١استخدام مصادر مرخصة وموثوقة لأدوات تطوير التطبيقات والمكتبات الخاصة بها .(Libraries)
٣-٣-٦-١إجراء اختبار للتحقق من مدى استيفاء التطبيقات للمتطلبات الأمنية السيبرانية للجهة. ٤-٣-٦-١أمن التكامل (Integration)ب التطبيقات.
٥-٣-٦-١إجراء مراجعة للإعدادات والتحص (Secure Configuration and Hardening)وحزم التحديثات قبل إطلاق وتدش التطبيقات.
يجب مراجعة متطلبات الأمن السيبرا في إدارة المشاريع في الجهة دورياً.
٤-١ الهدف الضوابط ١-٤-١ ٢-٤-١
٥-١ الهدف الضوابط ١-٥-١ ٢-٥-١
٣-٥-١
٤-٥-١ ٦-١ الهدف الضوابط ١-٦-١
٢-٦-١
٣-٦-١
٤-٦-١
الالتزام بتشريعات وتنظي ت ومعاي الأمن السيبرا
ض ن التأكد من أن برنامج الأمن السيبرا لدى الجهة يتوافق مع المتطلبات التشريعية والتنظيمية ذات العلاقة.
في حال وجود اتفاقيات أو التزامات دولية معتمدة محلياً تتضمن متطلبات خاصة بالأمن السيبرا ، فيجب على الجهة حصر تلك المتطلبات والالتزام بها.
المراجعة والتدقيق الدوري للأمن السيبرا ض ن التأكد من أن ضوابط الأمن السيبرا لدى الجهة مطبقة وتعمل وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية
والتنظيمية الوطنية ذات العلاقة، والمتطلبات الدولية المقرّة تنظيمياً على الجهة.
يجب على الإدارة المعنية بالأمن السيبرا في الجهة مراجعة تطبيق ضوابط الأمن السيبرا دورياً. يجب مراجعة وتدقيق تطبيق ضوابط الأمن السيبرا في الجهة، من قبل أطراف مستقلة عن الإدارة المعنية بالأمن السيبرا (مثل الإدارة المعنية بالمراجعة في الجهة). على أن تتم المراجعة والتدقيق بشكل مستقل يراعى فيه مبدأ عدم تعارض المصالح، وذلك وفقاً للمعاي العامة
المقبولة للمراجعة والتدقيق والمتطلبات التشريعية والتنظيمية ذات العلاقة. يجب توثيق نتائج مراجعة وتدقيق الأمن السيبرا ، وعرضها على اللجنة الإشرافية للأمن السيبرا وصاحب الصلاحية. ك يجب أن تشتمل
النتائج على نطاق المراجعة والتدقيق، والملاحظات المكتشفة، والتوصيات والإجراءات التصحيحية، وخطة معالجة الملاحظات. الأمن السيبرا المتعلق بالموارد البشرية
ض ن التأكد من أن مخاطر ومتطلبات الأمن السيبرا المتعلقة بالعامل (موظف ومتعاقدين) في الجهة تعالج بفعالية قبل وأثناء وعند انتهاء/إنهاء عملهم، وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.
يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا المتعلقة بالعامل قبل توظيفهم وأثناء عملهم وعند انتهاء/إنهاء عملهم في الجهة. يجب تطبيق متطلبات الأمن السيبرا المتعلقة بالعامل في الجهة.
يجب أن تغطي متطلبات الأمن السيبرا قبل بدء علاقة العامل المهنية بالجهة بحد أد ما يلي: ١-٣-٩-١تضم مسؤوليات الأمن السيبرا وبنود المحافظة على سرية المعلومات (Non-Disclosure Clauses)في عقود العامل
في الجهة (لتشمل خلال وبعد انتهاء/إنهاء العلاقة الوظيفية مع الجهة). ٢-٣-٩-١إجراء المسح الأمني (Screening or Vetting)للعامل في وظائف الأمن السيبرا والوظائف التقنية ذات الصلاحيات
الهامة والحساسة. يجب أن تغطي متطلبات الأمن السيبرا خلال علاقة العامل المهنية بالجهة بحد أد ما يلي:
١-٤-٩-١التوعية بالأمن السيبرا (عند بداية المهنة الوظيفية وخلالها). ٢-٤-٩-١تطبيق متطلبات الأمن السيبرا والالتزام بها وفقاً لسياسات وإجراءات وعمليات الأمن السيبرا للجهة.
يجب مراجعة وإلغاء الصلاحيات للعامل مباشرة بعد انتهاء/إنهاء العلاقة الوظيفية مع الجهة. يجب مراجعة متطلبات الأمن السيبرا المتعلقة بالعامل في الجهة دورياً.
برنامج التوعية والتدريب بالأمن السيبرا ض ن التأكد من أن العامل بالجهة لديهم التوعية الأمنية اللازمة وعلى دراية سؤولياتهم في مجال الأمن السيبرا . والتأكد من تزويد العامل بالجهة بالمهارات والمؤهلات والدورات التدريبية المطلوبة في مجال الأمن السيبرا لح ية الأصول المعلوماتية والتقنية للجهة والقيام
سؤولياتهم تجاه الأمن السيبرا .
يجب تطوير واعت د برنامج للتوعية بالأمن السيبرا في الجهة من خلال قنوات متعددة دورياً، وذلك لتعزيز الوعي بالأمن السيبرا وتهديداته ومخاطره، وبناء ثقافة إيجابية للأمن السيبرا .
يجب تطبيق البرنامج المعتمد للتوعية بالأمن السيبرا في الجهة. يجب أن يغطي برنامج التوعية بالأمن السيبرا كيفية ح ية الجهة من أهم المخاطر والتهديدات السيبرانية وما يستجد منها، ا في ذلك:
١-٣-١٠-١التعامل الآمن مع خدمات البريد الإلكترو خصوصاً مع رسائل التصيد الإلكترو .
٧-١ الهدف الضوابط ١-٧-١
٨-١ الهدف الضوابط ١-٨-١
٢-٨-١
٣-٨-١ ٩-١ الهدف الضوابط ١-٩-١ ٢-٩-١
٣-٩-١
٤-٩-١
٥-٩-١ ٦-٩-١ ١٠-١
الهدف
الضوابط ١-١٠-١ ٢-١٠-١ ٣-١٠-١
٢-٣-١٠-١التعامل الآمن مع الأجهزة المحمولة ووسائط التخزين. ٣-٣-١٠-١التعامل الآمن مع خدمات تصفح الإنترنت.
٤-٣-١٠-١التعامل الآمن مع وسائل التواصل الاجت عي. يجب توف المهارات المتخصصة والتدريب اللازم للعامل في المجالات الوظيفية ذات العلاقة المباشرة بالأمن السيبرا في الجهة، وتصنيفها
ا يت شى مع مسؤولياتهم الوظيفية في يتعلق بالأمن السيبرا ، ا في ذلك: ١-٤-١٠-١ ٤-١٠-١موظفو الإدارة المعنية بالأمن السيبرا .
٢-٤-١٠-١الموظفون العاملون في تطوير البرامج والتطبيقات والموظفون المشغلون للأصول المعلوماتية والتقنية للجهة. ٣-٤-١٠-١الوظائف الإشرافية والتنفيذية.
٥-١٠-١يجب مراجعة تطبيق برنامج التوعية بالأمن السيبرا في الجهة دورياً.
تعزيز الأمن السيبراني (Cybersecurity Defense)
إدارة الأصول (Asset Management) للتأكد من أن الجهة لديها قا ة جرد دقيقة وحديثة للأصول تشمل التفاصيل ذات العلاقة لجميع الأصول المعلوماتية والتقنية المتاحة للجهة، من أجل دعم العمليات التشغيلية للجهة ومتطلبات الأمن السيبرا ، لتحقيق سرية وسلامة الأصول المعلوماتية
والتقنية للجهة ودقتها وتوافرها.
يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لإدارة الأصول المعلوماتية والتقنية للجهة. يجب تطبيق متطلبات الأمن السيبرا لإدارة الأصول المعلوماتية والتقنية للجهة.
يجب تحديد وتوثيق واعت د ونشر سياسة الاستخدام المقبول للأصول المعلوماتية والتقنية للجهة. يجب تطبيق سياسة الاستخدام المقبول للأصول المعلوماتية والتقنية للجهة.
يجب تصنيف الأصول المعلوماتية والتقنية للجهة وترميزها (Labeling)والتعامل معها وفقاً للمتطلبات التشريعية والتنظيمية ذات العلاقة.
يجب مراجعة متطلبات الأمن السيبرا لإدارة الأصول المعلوماتية والتقنية للجهة دورياً.
إدارة هويات الدخول والصلاحيات (Identity and Access Management) ض ن ح ية الأمن السيبرا للوصول المنطقي (Logical Access)إلى الأصول المعلوماتية والتقنية للجهة من أجل منع الوصول
غ المصرح به وتقييد الوصول إلى ما هو مطلوب لإنجاز الأع ل المتعلقة بالجهة.
يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لإدارة هويات الدخول والصلاحيات في الجهة. يجب تطبيق متطلبات الأمن السيبرا لإدارة هويات الدخول والصلاحيات في الجهة.
يجب أن تغطي متطلبات الأمن السيبرا المتعلقة بإدارة هويات الدخول والصلاحيات في الجهة بحد أد ما يلي: ١-٣-٢-٢التحقق من الهوية أحادي العنصر (Single-factor authentication)بناءً على إدارة تسجيل المستخدم، وإدارة
كلمة المرور. ٢-٣-٢-٢التحقق من الهوية متعدد العناصر (Multi-Factor Authentication)وتحديد عناصر التحقق المناسبة وعددها وكذلك تقنيات التحقق المناسبة بناء على نتائج تقييم الأثر المحتمل لفشل عملية التحقق وتخطيها،
وذلك لعمليات الدخول عن بعد والحسابات ذات الصلاحيات الهامة والحساسة. ٣-٣-٢-٢إدارة تصاريح وصلاحيات المستخدم (Authorization)بناءً على مبادئ التحكم بالدخول والصلاحيات (مبدأ الحاجة إلى المعرفة والاستخدام " ،"Need-to-know and Need-to-use ومبدأ الحد الأد من الصلاحيات
والامتيازات “ ،"Least Privilege ومبدأ فصل المهام ".("Segregation of Duties ٤-٣-٢-٢إدارة الصلاحيات الهامة والحساسة .(Privileged Access Management) ٥-٣-٢-٢المراجعة الدورية لهويات الدخول والصلاحيات.
يجب مراجعة تطبيق متطلبات الأمن السيبرا لإدارة هويات الدخول والصلاحيات في الجهة دورياً.
ح ية الأنظمة وأجهزة معالجة المعلومات (Information System and Processing Facilities Protection)
ض ن ح ية الأنظمة وأجهزة معالجة المعلومات ا في ذلك أجهزة المستخدم والبنى التحتية للجهة من المخاطر السيبرانية.
يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لح ية الأنظمة وأجهزة معالجة المعلومات للجهة. يجب تطبيق متطلبات الأمن السيبرا لح ية الأنظمة وأجهزة معالجة المعلومات للجهة.
يجب أن تغطي متطلبات الأمن السيبرا لح ية الأنظمة وأجهزة معالجة المعلومات للجهة بحد أد ما يلي:
١-٢
١-١-٢ ٢-١-٢ ٣-١-٢ ٤-١-٢ ٥-١-٢ ٦-١-٢ ٢-٢ الهدف الضوابط ١-٢-٢ ٢-٢-٢
٣-٢-٢
٤-٢-٢ ٣-٢ الهدف الضوابط ١-٣-٢ ٢-٣-٢ ٣-٣-٢
١-٣-٣-٢الح ية من الف وسات والبرامج والأنشطة المشبوهة والبرمجيات الضارة (Malware)على أجهزة المستخدم والخوادم باستخدام تقنيات وآليات الح ية الحديثة والمتقدمة، وإدارتها بشكل آمن. ٢-٣-٣-٢التقييد الحازم لاستخدام أجهزة وسائط التخزين الخارجية والأمن المتعلق بها.
٣-٣-٣-٢إدارة حزم التحديثات والإصلاحات للأنظمة والتطبيقات والأجهزة .(Patch Management) ٤-٣-٣-٢مزامنة التوقيت (Clock Synchronization)مركزياً ومن مصدر دقيق وموثوق، ومن هذه المصادر ما توفره
الهيئة السعودية للمواصفات والمقاييس والجودة. يجب مراجعة متطلبات الأمن السيبرا لح ية الأنظمة وأجهزة معالجة المعلومات للجهة دورياً.
ح ية البريد الإلكترو (Email Protection)
ض ن ح ية البريد الإلكترو للجهة من المخاطر السيبرانية.
يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لح ية البريد الإلكترو للجهة. يجب تطبيق متطلبات الأمن السيبرا لح ية البريد الإلكترو للجهة.
يجب أن تغطي متطلبات الأمن السيبرا لح ية البريد الإلكترو للجهة بحد أد ما يلي: ١-٣-٤-٢تحليل وتصفية (Filtering)رسائل البريد الإلكترو (وخصوصاً رسائل التصيّد الإلكترو ""Phishing Emails والرسائل الإقتحامية " ("Spam Emails باستخدام تقنيات وآليات الح ية الحديثة والمتقدمة للبريد الإلكترو . ٢-٣-٤-٢التحقق من الهوية متعدد العناصر (Multi-Factor Authentication)وتحديد عناصر التحقق المناسبة وعددها وكذلك تقنيات التحقق المناسبة بناء على نتائج تقييم الأثر المحتمل لفشل عملية التحقق وتخطيها،
وذلك للدخول عن بعد والدخول عن طريق صفحة موقع البريد الإلكترو .(Webmail) ٣-٣-٤-٢النسخ الاحتياطي والأرشفة للبريد الإلكترو .
٤-٣-٤-٢الح ية من التهديدات المتقدمة المستمرة ،(APT Protection)التي تستخدم عادة الف وسات والبرمجيات الضارة غ المعروفة مسبقا ً ،(Zero-Day Malware)وإدارتها بشكل آمن.
٥-٣-٤-٢توثيق مجال البريد الإلكترو للجهة باستخدام إطار سياسة المرسل (”(Sender Policy Framework “SPF والبريد المعرّف فاتيح النطاق (” (Domain Keys Identified Mail “DKIM وسياسة مصادقة الرسائل والإبلاغ
عنها (”.(Domain Message Authentication Reporting and Conformance “DMARC يجب مراجعة تطبيق متطلبات الأمن السيبرا الخاصة بح ية البريد الإلكترو للجهة دورياً.
إدارة أمن الشبكات (Networks Security Management)
ض ن ح ية شبكات الجهة من المخاطر السيبرانية.
يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لإدارة أمن شبكات الجهة. يجب تطبيق متطلبات الأمن السيبرا لإدارة أمن شبكات الجهة.
يجب أن تغطي متطلبات الأمن السيبرا لإدارة أمن شبكات الجهة بحد أد ما يلي: ١-٣-٥-٢العزل والتقسيم المادي أو المنطقي لأجزاء الشبكات بشكل آمن، واللازم للسيطرة على مخاطر الأمن السيبرا ذات العلاقة، باستخدام جدار الح ية (Firewall)ومبدأ الدفاع الأمني متعدد المراحل .(Defense-in-Depth)
٢-٣-٥-٢عزل شبكة بيئة الإنتاج عن شبكات بيئات التطوير والاختبار. ٣-٣-٥-٢أمن التصفح والاتصال بالإنترنت، ويشمل ذلك التقييد الحازم للمواقع الإلكترونية المشبوهة، ومواقع مشاركة
وتخزين الملفات، ومواقع الدخول عن بعد. ٤-٣-٥-٢أمن الشبكات اللاسلكية وح يتها باستخدام وسائل آمنة للتحقق من الهوية والتشف ، وعدم ربط الشبكات اللاسلكية بشبكة الجهة الداخلية إلا بناءً على دراسة متكاملة للمخاطر المترتبة على ذلك والتعامل معها ا يضمن
ح ية الأصول التقنية للجهة. ٥-٣-٥-٢قيود وإدارة منافذ وبروتوكولات وخدمات الشبكة. ٦-٣-٥-٢أنظمة الح ية المتقدمة لاكتشاف ومنع الاختراقات .(Intrusion Prevention Systems)
٤-٣-٢ ٤-٢ الهدف الضوابط ١-٤-٢ ٢-٤-٢
٣-٤-٢
٤-٤-٢ ٥-٢ الهدف الضوابط ١-٥-٢ ٢-٥-٢
٣-٥-٢
٧-٣-٥-٢أمن نظام أس ء النطاقات .(DNS) ٨-٣-٥-٢ح ية قناة تصفح الإنترنت من التهديدات المتقدمة المستمرة ،(APT Protection)التي تستخدم عادة
الف وسات والبرمجيات الضارة غ المعروفة مسبقا ً ،(Zero-Day Malware)وإدارتها بشكل آمن. ٩-٣-٥-٢الح ية من هج ت تعطيل الشبكات (” (Distributed Denial of Service Attack “DDoS للحد من
المخاطر السيبرانية الناتجة عن هج ت تعطيل الشبكات. يجب مراجعة تطبيق متطلبات الأمن السيبرا لإدارة أمن شبكات الجهة دورياً.
أمن الأجهزة المحمولة (Mobile Devices Security) ض ن ح ية أجهزة الجهة المحمولة ( ا في ذلك أجهزة الحاسب المحمول والهواتف الذكية والأجهزة الذكية اللوحية) من المخاطر السيبرانية. وض ن التعامل بشكل آمن مع المعلومات الحساسة والمعلومات الخاصة بأع ل الجهة وح يتها أثناء النقل
والتخزين عند استخدام الأجهزة الشخصية للعامل في الجهة (مبدأ ".("BYOD
يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا الخاصة بأمن الأجهزة المحمولة والأجهزة الشخصية للعامل (BYOD) عند ارتباطها بشبكة الجهة.
يجب تطبيق متطلبات الأمن السيبرا الخاصة بأمن الأجهزة المحمولة وأجهزة (BYOD)للجهة. يجب أن تغطي متطلبات الأمن السيبرا الخاصة بأمن الأجهزة المحمولة وأجهزة (BYOD)للجهة بحد أد ما يلي: ١-٣-٦-٢فصل وتشف البيانات والمعلومات (الخاصة بالجهة) المخزنة على الأجهزة المحمولة وأجهزة .(BYOD)
٢-٣-٦-٢الاستخدام المحدد والمقيد بناءً على ما تتطلبه مصلحة أع ل الجهة. ٣-٣-٦-٢حذف البيانات والمعلومات (الخاصة بالجهة) المخزنة على الأجهزة المحمولة وأجهزة (BYOD)عند فقدان
الأجهزة أو بعد انتهاء/إنهاء العلاقة الوظيفية مع الجهة. ٤-٣-٦-٢التوعية الأمنية للمستخدم .
يجب مراجعة تطبيق متطلبات الأمن السيبرا الخاصة لأمن الأجهزة المحمولة وأجهزة (BYOD)للجهة دورياً.
ح ية البيانات والمعلومات (Data and Information Protection) ض ن ح ية السرية وسلامة بيانات ومعلومات الجهة ودقتها وتوافرها، وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة،
والمتطلبات التشريعية والتنظيمية ذات العلاقة.
يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لح ية بيانات ومعلومات الجهة، والتعامل معها وفقاً للمتطلبات التشريعية والتنظيمية ذات العلاقة.
يجب تطبيق متطلبات الأمن السيبرا لح ية بيانات ومعلومات الجهة، حسب مستوى تصنيفها. يجب مراجعة تطبيق متطلبات الأمن السيبرا لح ية بيانات ومعلومات الجهة دورياً. التشف (Cryptography)
ض ن الاستخدام السليم والفعال للتشف لح ية الأصول المعلوماتية الإلكترونية للجهة، وذلك وفقاً للمعاي الوطنية للتشف الصادرة من الهيئة، وللسياسات والإجراءات التنظيمية للجهة، وبناء على تقييم المخاطر، وبحسب المتطلبات التشريعية
يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا للتشف في الجهة. يجب تطبيق متطلبات الأمن السيبرا للتشف في الجهة.
يجب أن تغطي متطلبات الأمن السيبرا للتشف بحد أد المتطلبات المذكورة في المعاي الوطنية للتشف الصادرة من الهيئة، مع تطبيق مستوى التشف المناسب، وذلك بحسب طبيعة ومستوى حساسية البيانات والأنظمة والشبكات وبناءً على تقييم
المخاطر من قبل الجهة وحسب المتطلبات التشريعية والتنظيمية ذات العلاقة، وفقاً لما يلي: ١-٣-٨-٢معاي أنظمة وحلول التشف المعتمدة والقيود المطبقة عليها (تقنياً وتنظيمياً).
٢-٣-٨-٢الإدارة الآمنة لمفاتيح التشف خلال عمليات دورة حياتها.
٤-٥-٢ ٦-٢
١-٦-٢ ٢-٦-٢
٣-٦-٢
٤-٦-٢ ٧-٢ الهدف الضوابط ١-٧-٢ ٢-٧-٢ ٣-٧-٢ ٨-٢
١-٨-٢ ٢-٨-٢
٣-٨-٢
٣-٣-٨-٢تشف البيانات أثناء النقل والتخزين والمعالجة بناءً على تصنيفها وحسب المتطلبات التشريعية والتنظيمية ذات العلاقة.
يجب مراجعة تطبيق متطلبات الأمن السيبرا للتشف في الجهة دورياً.
إدارة النسخ الاحتياطية (Backup and Recovery Management)
ض ن ح ية بيانات ومعلومات الجهة والإعدادات التقنية للأنظمة والتطبيقات الخاصة بالجهة من الأضرار الناجمة عن المخاطر السيبرانية، وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.
يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لإدارة النسخ الاحتياطية للجهة. يجب تطبيق متطلبات الأمن السيبرا لإدارة النسخ الاحتياطية للجهة.
يجب أن تغطي متطلبات الأمن السيبرا لإدارة النسخ الاحتياطية بحد أد ما يلي: ١-٣-٩-٢نطاق النسخ الاحتياطية وشموليتها للأصول المعلوماتية والتقنية الحساسة. ٢-٣-٩-٢القدرة السريعة على استعادة البيانات والأنظمة بعد التعرض لحوادث الأمن السيبرا .
٣-٣-٩-٢إجراء فحص دوري لمدى فعالية استعادة النسخ الاحتياطية. يجب مراجعة تطبيق متطلبات الأمن السيبرا لإدارة النسخ الاحتياطية للجهة.
إدارة الثغرات (Vulnerabilities Management)
ض ن اكتشاف الثغرات التقنية في الوقت المناسب ومعالجتها بشكل فعال، وذلك لمنع أو تقليل احت لية استغلال هذه الثغرات من قبل الهج ت السيبرانية وتقليل الآثار المترتبة على أع ل الجهة.
يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لإدارة الثغرات التقنية للجهة. يجب تطبيق متطلبات الأمن السيبرا لإدارة الثغرات التقنية للجهة.
يجب أن تغطي متطلبات الأمن السيبرا لإدارة الثغرات بحد أد ما يلي: ١-٣-١٠-٢فحص واكتشاف الثغرات دورياً.
٢-٣-١٠-٢تصنيف الثغرات حسب خطورتها. ٣-٣-١٠-٢معالجة الثغرات بناءً على تصنيفها والمخاطر السيبرانية المترتبة عليها. ٤-٣-١٠-٢إدارة حزم التحديثات والإصلاحات الأمنية لمعالجة الثغرات، على أن يتم التحقق من سلامة وفعالية تلك التحديثات والإصلاحات الأمنية على بيئة غ بيئة الإنتاج قبل تطبيقها. ٥-٣-١٠-٢التواصل والاشتراك مع مصادر موثوقة في يتعلق بالتنبيهات المتعلقة بالثغرات الجديدة والمحدثة. يجب مراجعة تطبيق متطلبات الأمن السيبرا لإدارة الثغرات التقنية للجهة دورياً.
اختبار الاختراق (Penetration Testing)
تقييم واختبار مدى فعالية قدرات تعزيز الأمن السيبرا في الجهة، وذلك من خلال عمل محاكاة لتقنيات وأساليب الهجوم السيبرا الفعلية. ولاكتشاف نقاط الضعف الأمنية غ المعروفة والتي قد تؤدي إلى الاختراق السيبرا للجهة. وذلك وفقاً
للمتطلبات التشريعية والتنظيمية ذات العلاقة.
يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لعمليات اختبار الاختراق في الجهة. يجب تنفيذ عمليات اختبار الاختراق في الجهة.
يجب أن تغطي متطلبات الأمن السيبرا لاختبار الاختراق بحد أد ما يلي: ١-٣-١١-٢نطاق عمل اختبار الاختراق، ليشمل جميع الخدمات المقدمة خارجيا ً(عن طريق الإنترنت) ومكوناتها التقنية، ومنها: البنية التحتية، المواقع الإلكترونية، تطبيقات الويب، تطبيقات الهواتف الذكية واللوحية، البريد الإلكترو
والدخول عن بعد. ٢-٣-١١-٢عمل اختبار الاختراق دورياً. يجب مراجعة تطبيق متطلبات الأمن السيبرا لعمليات اختبار الاختراق في الجهة دورياً.
٤-٨-٢ ٩-٢ الهدف الضوابط ١-٩-٢ ٢-٩-٢
٣-٩-٢
٤-٩-٢ ١٠-٢ الهدف الضوابط ١-١٠-٢ ٢-١٠-٢ ٣-١٠-٢
٤-١٠-٢ ١١-٢
الهدف الضوابط ١-١١-٢ ٢-١١-٢
٣-١١-٢
٤-١١-٢
إدارة سجلات الأحداث ومراقبة الأمن السيبرا (Cybersecurity Event Logs and Monitoring Management)
ض ن تجميع وتحليل ومراقبة سجلات أحداث الأمن السيبرا في الوقت المناسب من أجل الاكتشاف الاستباقي للهج ت السيبرانية وإدارة مخاطرها بفعالية لمنع أو تقليل الآثار المترتبة على أع ل الجهة.
يجب تحديد وتوثيق واعت د متطلبات إدارة سجلات الأحداث ومراقبة الأمن السيبرا للجهة. يجب تطبيق متطلبات إدارة سجلات الأحداث ومراقبة الأمن السيبرا للجهة.
يجب أن تغطي متطلبات إدارة سجلات الأحداث ومراقبة الأمن السيبرا بحد أد ما يلي: ١-٣-١٢-٢تفعيل سجلات الأحداث (Event logs)الخاصة بالأمن السيبرا على الأصول المعلوماتية الحساسة لدى الجهة. ٢-٣-١٢-٢تفعيل سجلات الأحداث الخاصة بالحسابات ذات الصلاحيات الهامة والحساسة على الأصول المعلوماتية وأحداث
عمليات الدخول عن بعد لدى الجهة. ٣-٣-١٢-٢تحديد التقنيات اللازمة (SIEM)لجمع سجلات الأحداث الخاصة بالأمن السيبرا .
٤-٣-١٢-٢المراقبة المستمرة لسجلات الأحداث الخاصة بالأمن السيبرا . ٥-٣-١٢-٢مدة الاحتفاظ بسجلات الأحداث الخاصة بالأمن السيبرا (على ألا تقل عن
١٢- شهر).
يجب مراجعة تطبيق متطلبات إدارة سجلات الأحداث ومراقبة الأمن السيبرا في الجهة دورياً.
إدارة حوادث وتهديدات الأمن السيبرا (Cybersecurity Incident and Threat Management)
ض ن تحديد واكتشاف حوادث الأمن السيبرا في الوقت المناسب وإدارتها بشكل فعّال والتعامل مع تهديدات الأمن السيبرا استباقياً من أجل منع أو تقليل الآثار المترتبة على أع ل الجهة. مع مراعاة ما ورد في الأمر السامي الكريم رقم ٣٧١٤٠وتاريخ
١٤٣٨ / ٨ / ١٤ه.
مع الهيئة.
يجب تحديد وتوثيق واعت د متطلبات إدارة حوادث وتهديدات الأمن السيبرا في الجهة.
يجب تطبيق متطلبات إدارة حوادث وتهديدات الأمن السيبرا في الجهة.
يجب أن تغطي متطلبات إدارة حوادث وتهديدات الأمن السيبرا بحد أد ما يلي: ١-٣-١٣-٢وضع خطط الاستجابة للحوادث الأمنية وآليات التصعيد. ٢-٣-١٣-٢تصنيف حوادث الأمن السيبرا . ٣-٣-١٣-٢تبليغ الهيئة عند حدوث حادثة أمن سيبرا .
٤-٣-١٣-٢مشاركة التنبيهات والمعلومات الاستباقية ومؤشرات الاختراق وتقارير حوادث الأمن السيبرا ٥-٣-١٣-٢الحصول على المعلومات الاستباقية (Threat Intelligence)والتعامل معها. يجب مراجعة تطبيق متطلبات إدارة حوادث وتهديدات الأمن السيبرا في الجهة دورياً.
الأمن المادي (Physical Security)
ض ن ح ية الأصول المعلوماتية والتقنية للجهة من الوصول المادي غ المصرح به والفقدان والسرقة والتخريب.
يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لح ية الأصول المعلوماتية والتقنية للجهة من الوصول المادي غ المصرح به والفقدان والسرقة والتخريب.
يجب تطبيق متطلبات الأمن السيبرا لح ية الأصول المعلوماتية والتقنية للجهة من الوصول المادي غ المصرح به والفقدان والسرقة والتخريب.
يجب أن تغطي متطلبات الأمن السيبرا لح ية الأصول المعلوماتية والتقنية للجهة من الوصول المادي غ المصرح به والفقدان والسرقة والتخريب بحد أد ما يلي:
١-٣-١٤-٢الدخول المصرح به للأماكن الحساسة في الجهة (مثل: مركز بيانات الجهة، مركز التعافي من الكوارث، أماكن معالجة المعلومات الحساسة، مركز المراقبة الأمنية، غرف اتصالات الشبكة، مناطق الإمداد الخاصة بالأجهزة
والعتاد التقنية، وغ ها). ٢-٣-١٤-٢سجلات الدخول والمراقبة .(CCTV) ٣-٣-١٤-٢ح ية معلومات سجلات الدخول والمراقبة.
١٢-٢ الهدف الضوابط ١-١٢-٢ ٢-١٢-٢
٣-١٢-٢
٤-١٢-٢ ١٣-٢ الهدف الضوابط ١-١٣-٢ ٢-١٣-٢
٣-١٣-٢
٤-١٣-٢ ١٤-٢ الهدف الضوابط ١-١٤-٢ ٢-١٤-٢
٣-١٤-٢
٤-٣-١٤-٢أمن إتلاف وإعادة استخدام الأصول المادية التي تحوي معلومات مصنفة (وتشمل: الوثائق الورقية ووسائط الحفظ والتخزين).
٥-٣-١٤-٢أمن الأجهزة والمعدات داخل مبا الجهة وخارجها. يجب مراجعة متطلبات الأمن السيبرا لح ية الأصول المعلوماتية والتقنية للجهة من الوصول المادي غ المصرح به والفقدان
والسرقة والتخريب دورياً.
ح ية تطبيقات الويب (Web Application Security)
ض ن ح ية تطبيقات الويب الخارجية للجهة من المخاطر السيبرانية.
يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لح ية تطبيقات الويب الخارجية للجهة من المخاطر السيبرانية. يجب تطبيق متطلبات الأمن السيبرا لح ية تطبيقات الويب الخارجية للجهة.
يجب أن تغطي متطلبات الأمن السيبرا لح ية تطبيقات الويب الخارجية للجهة بحد أد ما يلي: ١-٣-١٥-٢استخدام جدار الح ية لتطبيقات الويب .(Web Application Firewall) ٢-٣-١٥-٢استخدام مبدأ المع رية متعددة المستويات .(Multi-tier Architecture) ٣-٣-١٥-٢استخدام بروتوكولات آمنة (مثل بروتوكول .(HTTPS ٤-٣-١٥-٢توضيح سياسة الاستخدام الآمن للمستخدم .
٥-٣-١٥-٢التحقق من الهوية على أن يتم تحديد عناصر التحقق المناسبة وعددها وكذلك تقنيات التحقق المناسبة بناء على نتائج تقييم الأثر المحتمل لفشل عملية التحقق وتخطيها، وذلك لعمليات دخول المستخدم . يجب مراجعة متطلبات الأمن السيبرا لح ية تطبيقات الويب للجهة من المخاطر السيبرانية دورياً.
٤-١٤-٢ ١٥-٢ الهدف الضوابط ١-١٥-٢ ٢-١٥-٢
٣-١٥-٢
٤-١٥-٢
صمود الأمن السيبراني (Cybersecurity Resilience)
جوانب صمود الأمن السيبرا في إدارة استمرارية الأع ل (”(Cybersecurity Resilience aspects of Business Continuity Management “BCM
ض ن توافر متطلبات صمود الأمن السيبرا في إدارة استمرارية أع ل الجهة. وض ن معالجة وتقليل الآثار المترتبة على الاضطرابات في الخدمات الإلكترونية الحرجة للجهة وأنظمة وأجهزة معالجة معلوماتها جراء الكوارث الناتجة عن
المخاطر السيبرانية.
ل الجهة.
يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا ضمن إدارة استمرارية أع ل الجهة. يجب تطبيق متطلبات الأمن السيبرا ضمن إدارة استمرارية أع ل الجهة. يجب أن تغطي إدارة استمرارية الأع ل في الجهة بحد أد ما يلي:
١-٣-١-٣التأكد من استمرارية الأنظمة والإجراءات المتعلقة بالأمن السيبرا . ٢-٣-١-٣وضع خطط الاستجابة لحوادث الأمن السيبرا التي قد تؤثر على استمرارية أع
٣-٣-١-٣وضع خطط التعافي من الكوارث .(Disaster Recovery Plan) يجب مراجعة متطلبات الأمن السيبرا ضمن إدارة استمرارية أع ل الجهة دورياً.
١-٣
١-١-٣ ٢-١-٣
٣-١-٣
٤-١-٣
الأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية
(Third-Party and Cloud Computing Cybersecurity)
الأمن السيبرا المتعلق بالأطراف الخارجية ض ن ح ية أصول الجهة من مخاطر الأمن السيبرا المتعلقة بالأطراف الخارجية ( ا في ذلك خدمات الإسناد للأمن السيبرا أو لتقنية المعلومات " "Outsourcing والخدمات المدارة " .("Managed Services وفقاً للسياسات والإجراءات
التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.
يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا ضمن العقود والاتفاقيات مع الأطراف الخارجية للجهة. يجب أن تغطي متطلبات الأمن السيبرا ضمن العقود والاتفاقيات (مثل اتفاقية مستوى الخدمة (SLA مع الأطراف
الخارجية التي قد تتأثر بإصابتها بيانات الجهة أو الخدمات المقدمة لها بحد أد ما يلي: ١-٢-١-٤بنود المحافظة على سرية المعلومات (Non-Disclosure Clauses)والحذف الآمن من قِبَل الطرف الخارجي
لبيانات الجهة عند انتهاء الخدمة. ٢-٢-١-٤إجراءات التواصل في حال حدوث حادثة أمن سيبرا . ٣-٢-١-٤إلزام الطرف الخارجي بتطبيق متطلبات وسياسات الأمن السيبرا للجهة والمتطلبات التشريعية والتنظيمية
ذات العلاقة. يجب أن تغطي متطلبات الأمن السيبرا مع الأطراف الخارجية التي تقدم خدمات الإسناد للأمن السيبرا أو لتقنية
المعلومات، أو الخدمات المدارة بحد أد ما يلي: ١-٣-١-٤إجراء تقييم لمخاطر الأمن السيبرا ، والتأكد من وجود ما يضمن السيطرة على تلك المخاطر، قبل توقيع
العقود والاتفاقيات أو عند تغي المتطلبات التشريعية والتنظيمية ذات العلاقة. ٢-٣-١-٤أن تكون مراكز عمليات خدمات الأمن السيبرا المدارة للتشغيل والمراقبة، والتي تستخدم طريقة الوصول
عن بعد، موجودة بالكامل داخل المملكة. يجب مراجعة متطلبات الأمن السيبرا مع الأطراف الخارجية دورياً.
الأمن السيبرا المتعلق بالحوسبة السحابية والاستضافة ض ن معالجة المخاطر السيبرانية وتنفيذ متطلبات الأمن السيبرا للحوسبة السحابية والاستضافة بشكل ملائم وفعّال، وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية والأوامر والقرارات ذات العلاقة. وض ن ح ية الأصول المعلوماتية والتقنية للجهة على خدمات الحوسبة السحابية التي تتم استضافتها أو معالجتها أو
إدارتها بواسطة أطراف خارجية.
يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا الخاصة باستخدام خدمات الحوسبة السحابية والاستضافة. يجب تطبيق متطلبات الأمن السيبرا الخاصة بخدمات الحوسبة السحابية والاستضافة للجهة.
ا يتوافق مع المتطلبات التشريعية والتنظيمية ذات العلاقة، وبالإضافة إلى ما ينطبق من الضوابط ضمن المكونات الرئيسية رقم (١)و (٢)و (٣)والمكون الفرعي رقم (١-٤)الضرورية لح ية بيانات الجهة أو الخدمات المقدمة لها، يجب أن تغطي
متطلبات الأمن السيبرا الخاصة باستخدام خدمات الحوسبة السحابية والاستضافة بحد أد ما يلي: ١-٣-٢-٤ح ية بيانات الجهة من قبل مقدمي خدمات الحوسبة السحابية والاستضافة ا يتوافق مع مستوى تصنيفها،
وإعادتها للجهة (بصيغة قابلة للاستخدام) عند انتهاء الخدمة. ٢-٣-٢-٤فصل البيئة الخاصة بالجهة (وخصوصاً الخوادم الافتراضية) عن غ ها من البيئات التابعة لجهات أخرى في
خدمات الحوسبة السحابية. يجب مراجعة متطلبات الأمن السيبرا الخاصة بخدمات الحوسبة السحابية والاستضافة دورياً.
١-٤ الهدف الضوابط ١-١-٤
٢-١-٤
٣-١-٤
٤-١-٤ ٢-٤ الهدف الضوابط ١-٢-٤ ٢-٢-٤
٣-٢-٤
٤-٢-٤
ملاحق
ملحق (أ): مصطلحات وتعريفات
يوضح الجدول
٢- أدناه بعض المصطلحات وتعريفاتها التي ورد ذكرها في هذه الضوابط.
جدول :٢مصطلحات وتعريفات
التعريف
المصطلح
الح ية من التهديدات المتقدمة التي تستخدم أساليب خفية تهدف إلى الدخول غ المشروع على الأنظمة والشبكات التقنية ومحاولة البقاء فيها لأطول فترة ممكنة عن طريق تفادي أنظمة الكشف والح ية. وهذه الأساليب تستخدم
عادة الف وسات والبرمجيات الضارة غ المعروفة مسبقا ً (Zero-Day Malware)لتحقيق هدفها. أي شيء ملموس أو غ ملموس له قيمة بالنسبة للجهة. هناك أنواع كث ة من الأصول؛ بعض هذه الأصول تتضمن أشياء واضحة، مثل: الأشخاص، والآلات، والمرافق، وبراءات الاختراع، والبرمجيات والخدمات. و كن أن يشمل المصطلح أيضاً
أشياء أقل وضوحاً، مثل: المعلومات والخصائص (مثل: سمعة الجهة وصورتها العامة، أو المهارة والمعرفة). أي نوع من الأنشطة الخبيثة التي تحاول الوصول بشكل غ مشروع أو جمع موارد النظم المعلوماتية أو المعلومات
نفسها أو تعطيلها أو منعها أو تحطيمها أو تدم ها. المراجعة المستقلة ودراسة السجلات والأنشطة لتقييم مدى فعالية ضوابط الأمن السيبرا ولض ن الالتزام بالسياسات،
والإجراءات التشغيلية، والمعاي والمتطلبات التشريعية والتنظيمية ذات العلاقة. التأكد من هوية المستخدم أو العملية أو الجهاز، وغالباً ما يكون هذا الأمر شرطاً أساسياً للس ح بالوصول إلى الموارد
في النظام. خاصية تحديد والتأكد من حقوق/تراخيص المستخدم للوصول إلى الموارد والأصول المعلوماتية والتقنية للجهة والس ح
له وفقاً لما حدد مسبقاً في حقوق/تراخيص المستخدم.
ض ن الوصول إلى المعلومات والبيانات والأنظمة والتطبيقات واستخدامها في الوقت المناسب.
الملفات والأجهزة والبيانات والإجراءات المتاحة للاستخدام في حالة الأعطال أو الفقدان، أو إذا حذف الأصل منها أو توقف عن الخدمة.
يش هذا المصطلح إلى سياسة جهة تسمح (سواءً بشكل جز أو كلي) للعامل فيها بجلب الأجهزة الشخصية الخاصة بهم (أجهزة الكمبيوتر المحمولة والأجهزة اللوحية والهواتف الذكية) إلى أماكن العمل في الجهة، واستخدام هذه الأجهزة
للوصول إلى الشبكات والمعلومات والتطبيقات والأنظمة التابعة للجهة المقيدة بصلاحيات دخول. يستخدم التليفزيون ذو الدائرة المغلقة، والمعروف أيضاً باسم المراقبة بالفيديو، كام ات الفيديو لإرسال إشارة إلى مكان محدد على مجموعة محدودة من الشاشات. وغالباً ما يطلق هذا المصطلح على تلك التقنية المستخدمة للمراقبة في
المناطق التي قد تحتاج إلى مراقبة حيث يشكل الأمن المادي مطلباً هاماً فيها. وهو نظام لإدارة الخدمة حيث يضمن منهجاً نظامياً واستباقياً باستخدام أساليب وإجراءات معيارية فعالة (على سبيل المثال: التغي في البنية التحتية للجهة، وشبكاتها، إلخ). تساعد إدارة التغي جميع الأطراف المعني ، ا في ذلك الأفراد والفرق على حد سواء، على الانتقال من حالتهم الحالية إلى الحالة المرغوبة التالية، ك تساعد إدارة التغي أيضاً على
تقليل تأث الحوادث ذات العلاقة على الخدمة.
الح ية من التهديدات المتقدمة المستمرة Advanced Persistent Threat (APT) Protection
الأصل Asset
هجوم Attack تدقيق Audit التحقق Authentication صلاحية المستخدم Authorization
توافر Availability النسخ الاحتياطية
Backup
أحضر الجهاز الخاص بك Bring Your Own Device (BYOD)
الدائرة التلفزيونية المغلقة (CCTV)
إدارة التغي Change Management
وذج لتمك الوصول عند الطلب إلى مجموعة مشتركة من موارد تقنية المعلومات (مثل: الشبكات والخوادم والتخزين والتطبيقات والخدمات) التي كن توف ها بسرعة وإطلاقها بالحد الأد من الجهد الإداري التشغيلي والتدخل/التفاعل لإعداد الخدمة من مزود الخدمة. تسمح الحوسبة السحابية للمستخدم بالوصول إلى الخدمات القا ة على التقنية من خلال شبكة الحوسبة السحابية دون الحاجة لوجود معرفة لديهم أو تحكم في البنية التحتية التقنية التي تدعمهم. يتألف وذج الحوسبة السحابية من خمس خصائص أساسية: خدمة ذاتية حسب الطلب، ووصول إلى الشبكة بشكل
واسع، ومجمع الموارد، ومرونة سريعة، والخدمة المقاسة. وهناك ثلاثة اذج لتقديم خدمات الحوسبة السحابية وهي: البرمجيات السحابية كخدمة Software-as-Service ” ،“SaaS والنظام أو المنصة السحابية كخدمة ” ،Platform-as-Service “PaaS والبنية التحتية السحابية
كخدمة”.Infrastructure-as-Service “IaaS ك أن هناك أربعة اذج للحوسبة السحابية حسب طبيعة الدخول: الحوسبة السحابية العامة، والحوسبة السحابية
المجتمعية، والحوسبة السحابية الخاصة، والحوسبة السحابية الهج .
الحوسبة السحابية Cloud Computing
الإفصاح عن أو الحصول على معلومات لأشخاص غ مصرح تسريبها أو الحصول عليها، أو انتهاك السياسة الأمنية السيبرانية للجهة بالإفصاح عن أو تغي أو تخريب أو فقد شيء سواءً بقصد أو بغ قصد.
ويقصد بالانتهاك الأمني الإفصاح عن أو الحصول على بيانات حساسة أو تسريبها أو تغي ها أو تبديلها أو استخدامها بدون تصريح ( ا في ذلك مفاتيح تشف النصوص وغ ها من المعاي الأمنية السيبرانية الحرجة).
الاحتفاظ بقيود مصرح بها على الوصول إلى المعلومات والإفصاح عنها ا في ذلك وسائل ح ية معلومات الخصوصية والملكية الشخصية.
هي المعلومات (أو البيانات) التي تعتبر غاية في الحساسية والأهمية، حسب تصنيف الجهة، والُمعدة للاستخدام من قبل جهة أو جهات محددة. وأحد الطرق التي كن استخدامها في تصنيف هذا النوع من المعلومات هو قياس مدى الضرر عند الإفصاح عنها أو الاطلاع عليها بشكل غ مصرح به أو فقدها أو تخريبها، حيث قد يؤدي ذلك إلى أضرار مادية أو معنوية على الجهة أو المتعامل معها، أو التأث على حياة الأشخاص ذو العلاقة بتلك المعلومات، أو التأث والضرر بأمن
الدولة أو اقتصادها الوطني أو مقدراتها الوطنية. وتشمل المعلومات الحساسة كل المعلومات التي يترتب على الإفصاح عنها بشكل غ مصرح به أو فقدها أو تخريبها
مساءلة أو عقوبات نظامية. تلك العناصر الأساسية للبنية التحتية (أي الأصول، والمرافق، والنظم، والشبكات، والعمليات، والعاملون الأساسيون الذين
يقومون بتشغيلها ومعالجتها)، والتي قد يؤدي فقدانها أو تعرضها لانتهاكات أمنية إلى:
أثر سلبي كب على توافر الخدمات الأساسية أو تكاملها أو تسليمها - ا في ذلك الخدمات التي كن أن تؤدي في حال تعرضت سلامتها للخطر إلى خسائر كب ة في الممتلكات و/أو الأرواح و/أو الإصابات- مع مراعاة الآثار
الاقتصادية و/أو الاجت عية على المستوى الوطني.
تأث كب على الأمن الوطني و/أو الدفاع الوطني و/أو اقتصاد الدولة أو مقدراتها الوطنية. (ويسمى أيضاً علم التشف ) وهي القواعد التي تشتمل مبادئ ووسائل وطرق تخزين ونقل البيانات أو المعلومات في شكل مع وذلك من أجل إخفاء محتواها الدلالي، ومنع الاستخدام غ المصرح به أو منع التعديل غ المكتشف، بحيث
لا كن لغ الأشخاص المعني قراءتها ومعالجتها.
محاولة متعمدة للتأث السلبي على الأمن السيبرا ، سواءً نجحت في ذلك أو تنجح.
المخاطر التي س عمليات أع ل الجهة ( ا في ذلك رؤية الجهة أو رسالتها أو إداراتها أو صورتها أو سمعتها) أو أصول الجهة أو الأفراد أو الجهات الأخرى أو الدولة، بسبب إمكانية الوصول غ المصرح به أو الاستخدام أو الإفصاح أو التعطيل
أو التعديل أو تدم المعلومات و/أو نظم المعلومات.
القدرة الشاملة للجهة على الصمود أمام الأحداث السيبرانية، ومسببات الضرر، والتعافي منها.
حسب ما نص عليه تنظيم الهيئة الصادر بالأمر المل رقم (٦٨٠١)وتاريخ ١٤٣٩/ ٢ /١١)ه)، فإن الأمن السيبرا هو ح ية الشبكات وأنظمة تقنية المعلومات وأنظمة التقنيات التشغيلية، ومكوناتها من أجهزة وبرمجيات، وما تقدمه من خدمات، وما تحتويه من بيانات، من أي اختراق أو تعطيل أو تعديل أو دخول أو استخدام أو استغلال غ مشروع.
ويشمل مفهوم الأمن السيبرا أمن المعلومات والأمن الإلكترو والأمن الرقمي ونحو ذلك. الشبكة المترابطة من البنية التحتية لتقنية المعلومات، والتي تشمل الإنترنت وشبكات الاتصالات وأنظمة الحاسب الآلي والأجهزة المتصلة بالإنترنت، إلى جانب المعالِجات وأجهزة التحكم المرتبطة بها. ك كن أن يش المصطلح إلى عا أو
نطاق افتراضي كظاهرة مجربة أو مفهوم مجرّد. تعي مستوى الحساسية للبيانات والمعلومات التي ينتج عنها ضوابط أمنية لكل مستوى من مستويات التصنيف. يتم تعي مستويات حساسية البيانات والمعلومات وفقاً لفئات محددة مسبقاً حيث يتم إنشاء البيانات والمعلومات أو تعديلها أو تحسينها أو تخزينها أو نقلها. مستوى التصنيف هو مؤشر على قيمة أو أهمية البيانات والمعلومات للجهة. عملية نقل البيانات التي تعد مستخدمة بشكل فعال في جهاز تخزين منفصل للحفظ طويل الأجل. تتكون بيانات الأرشيف من بيانات قد ة لا تزال مهمة للجهة وقد تكون مطلوبة للرجوع إليها في المستقبل، وبيانات يجب الاحتفاظ
بها للالتزام بالتشريعات والتنظي ت ذات العلاقة. هو مفهوم لتوكيد المعلومات (Information Assurance)حيث يتم وضع مستويات متعددة من الضوابط الأمنية
(كدفاع) في نظام تقنية المعلومات (IT)أو تقنية التشغيل .(OT) الأنشطة والبرامج والخطط المصممة لإرجاع وظائف وخدمات الأع ل الحيوية للجهة إلى حالة مقبولة، بعد التعرض إلى
هج ت سيبرانية أو تعطل لهذه الخدمات والوظائف. نظام تقني يستخدم قاعدة بيانات يتم توزيعها عبر الشبكة و/أو الإنترنت تسمح بتحويل أس ء النطاقات إلى عناوين
الشبكة ،(IP Addresses)والعكس، لتحديد عناوين الخدمات مثل خوادم المواقع الإلكترونية والبريد الإلكترو . تش الفعالية إلى الدرجة التي يتم بها تحقيق تأث مخطط له. وتعتبر الأنشطة المخططة فعالة إذا تم تنفيذ هذه الأنشطة بالفعل، وتعتبر النتائج المخطط لها فعالة إذا تم تحقيق هذه النتائج بالفعل. كن استخدام مؤشرات قياس
الأداء ” Key Performance Indicators “KPIs لقياس وتقييم مستوى الفعالية.
انتهاك أمني Compromise
السرية Confidentiality
المعلومات (أو البيانات) الحساسة Sensitive Data/Information
البنية التحتية الوطنية الحساسة Critical National Infrastructure
التشف Cryptography
الهجوم السيبرا Cyber-Attack المخاطر السيبرانية Cyber Risks الصمود الأمني السيبرا Cybersecurity Resilience
الأمن السيبرا Cybersecurity
الفضاء السيبرا Cyberspace تصنيف البيانات والمعلومات Data and Information Classification أرشفة البيانات Data Archiving الدفاع الأمني متعدد المراحل Defense-in-Depth التعافي من الكوارث Disaster Recovery نظام أس ء النطاقات Domain Name System
فعالية Effectiveness
العلاقة ب النتائج المحققة (المخرجات) والموارد المستخدمة (المدخلات). كن تعزيز كفاءة العملية أو النظام من خلال تحقيق نتائج أك باستخدام نفس الموارد (المدخلات) أو أقل.
حدث ذو علاقة بحالة الأمن السيبرا الخاصة بشبكة، أو نظام، أو خدمة، أو بيانات، أو أي جهاز تقني آخر.
بروتوكول يستخدم التشف لتأم صفحات وبيانات الويب عند انتقالها عبر الشبكة. وهو عبارة عن نسخة آمنة من نظام بروتوكول نقل النص التشعبي .(HTTP)
وسيلة التحقق من هوية المستخدم أو العملية أو الجهاز، وهي عادة شرط أساسي لمنح حق الوصول إلى الموارد في النظام.
حدث متعمد أو غ متعمد تسبب في التأث السلبي على الأمن السيبرا .
الح ية ضد تعديل أو تخريب المعلومات بشكل غ مصرح به، وتتضمن ض ن عدم الإنكار للمعلومات Non-) (Repudiation والموثوقية.
المتطلبات الدولية هي متطلبات طورتها جهة أو منظمة دولية عالمية للاستخدام بشكل تنظيمي في جميع أنحاء العا (مثل: ،PCI ، SWIFT وغ ها).
نظام لديه قدرات كشف الاختراقات، بالإضافة إلى القدرة على منع وإيقاف محاولات الأنشطة والحوادث المشبوهة أو المحتملة.
نوع من أدوات قياس مستوى الأداء يُقيّم مدى نجاح نشاط ما أو جهة تجاه تحقيق أهداف محددة.
عرض معلومات (بتسمية وترميز محدد وقياسي) توضع على أصول الجهة (مثل: الأجهزة والتطبيقات والمستندات وغ ها) ليستدل بها للإشارة إلى بعض المعلومات المتعلقة بتصنيف الأصل وملكيته ونوعه وغ ها من المعلومات المتعلقة
بإدارة الأصول. مبدأ أساسي في الأمن السيبرا يهدف إلى منح المستخدم صلاحيات الوصول التي يحتاجونها لتنفيذ مسؤولياتهم
الرسمية فقط. برنامج يُصيب الأنظمة بطريقة خفية (في الغالب) لانتهاك سرية أو سلامة ودقة أو توافر البيانات أو التطبيقات أو
نظم التشغيل. نظام أمني يتحقق من هوية المستخدم، باستخدام عدة عناصر من خلال تقنيات التحقق من الهوية. عناصر التحقق من
الهوية هي: المعرفة (شيء يعرفه المستخدم فقط "مثل استخدام تقنية كلمة المرور"). الحيازة (شيء لكه المستخدم فقط "مثل استخدام تقنية برنامج أو جهاز توليد أرقام عشوائية أو الرسائل القص ة
المؤقتة لتسجيل الدخول"، ويطلق عليها ".("One-Time-Password الملازمة (صفة أو سمة حيوية متعلقة بالمستخدم نفسه فقط "مثل استخدام تقنية بصمة الإصبع أو الوجه"). مع رية أو بنية تُطبق أسلوب عميل-خادم الذي يتم فيه تطوير وصيانة منطق العملية الوظيفية، والوصول إلى البيانات،
وتخزين البيانات وواجهة المستخدم كوحدات مستقلة على منصات منفصلة. القيود المفروضة على البيانات، والتي تعتبر حساسة ما يكن لدى الشخص حاجة محددة للاطلاع على البيانات لغرض
ما متعلق بأع ل ومهام رسمية.
نسخة احتياطية لقاعدة البيانات وإعدادات الأنظمة والتطبيقات والأجهزة عندما تكون النسخة غ متصلة وغ قابلة للتحديث. عادةً ما تستخدم أشرطة (Tapes)في حالة النسخة الاحتياطية خارج الموقع.
طريقة للتخزين يتم فيها النسخ الاحتياطي بانتظام عبر شبكة على خادم بعيد، (إما داخل شبكة الجهة أو بالاستضافة لدى مزود خدمة).
الأشخاص الذين يعملون في الجهة ( ا في ذلك الموظفون الرسميون والموظفون المؤقتون والمتعاقدون).
الحصول على (السلع أو الخدمات) عن طريق التعاقد مع مورد أو مزود خدمة. حزم بيانات داعمة لتحديث أو إصلاح أو تحس نظام التشغيل للحاسب الآلي أو لتطبيقاته أو برامجه. وهذا يشمل إصلاح الثغرات الأمنية وغ ها من الأخطاء، حيث تسمى هذه الحزم عادةً إصلاحات أو إصلاح الأخطاء وتحس إمكانية
الاستخدام أو الأداء. م رسة اختبار على نظام حاسب آلي أو شبكة أو تطبيق موقع إلكترو أو تطبيق هواتف ذكية للبحث عن ثغرات كن
أن يستغلها المهاجم.
كفاءة Efficiency
حدث Event بروتوكول نقل النص التشعبي الآمن Hyper Text Transfer Protocol Secure (HTTPS) هوية Identification حادثة Incident سلامة المعلومة Integrity المتطلبات الدولية International Requirements نظام الح ية المتقدمة لاكتشاف ومنع الاختراقات Intrusion Prevention System (IPS) مؤشر قياس الأداء Key Performance Indicator (KPI)
ترميز أو علامة Labeling
الحد الأد من الصلاحيات Least Privilege البرمجيات الضارة Malware
(MFA)
المع رية متعددة المستويات Multi-tier Architecture الحاجة إلى المعرفة والحاجة إلى الاستخدام Need-to-know and Need-to-use النسخ الاحتياطي غ المتصل أو خارج
الموقع Offline/Offsite Backup
النسخ الاحتياطي المتصل Online Backup العاملون في الجهة
Organization Staff الاسناد الخارجي Outsourcing
حزم التحديثات والإصلاحات Patch
اختبار الاختراق Penetration Testing
محاولة الحصول على معلومات حساسة مثل أس ء المستخدم وكل ت المرور أو تفاصيل بطاقة الائت ن، غالباً لأسباب ونوايا ضارة وخبيثة، وذلك بالتنكر على هيئة جهة جديرة بالثقة في رسائل بريد إلكترونية.
يصف الأمن المادي التداب الأمنية التي تم تصميمها لمنع الوصول غ المصرح به إلى المرافق والمعدات والموارد التابعة للجهة، وح ية الأفراد والممتلكات من التلف أو الضرر (مثل التجسس أو السرقة، أو الهج ت الإرهابية).
ينطوي الأمن المادي على استخدام طبقات متعددة من نظم مترابطة، تشمل الدوائر التلفزيونية المغلقة ،(CCTV) وحراس الأمن، وحدود أمنية، والأقفال، وأنظمة التحكم في الوصول، والعديد من التقنيات الأخرى.
وثيقة تحدد بنودها التزاماً عاماً أو توجيهاً أو نية ما ك تم التعب عن ذلك رسمياً من قبل صاحب الصلاحية للجهة. سياسة الأمن السيبرا هي وثيقة تعبر بنودها عن الالتزام الرسمي للإدارة العليا للجهة بتنفيذ وتحس برنامج الأمن السيبرا في الجهة، وتشتمل السياسة على أهداف الجهة في يتعلق ببرنامج الأمن السيبرا وضوابطه ومتطلباته وآلية
تحسينه وتطويره. عملية إدارة الصلاحيات ذات الخطورة العالية على أنظمة الجهة والتي تحتاج في الغالب إلى تعامل خاص لتقليل المخاطر
التي قد تنشأ من سوء استخدامها. وثيقة تحتوي على وصف تفصيلي للخطوات الضرورية لأداء عمليات أو أنشطة محددة في التوافق مع المعاي والسياسات
ذات العلاقة. وتعرّف الإجراءات على أنها جزء من العمليات.
مجموعة من الأنشطة المترابطة أو التفاعلية تحول المدخلات إلى مخرجات. وهذه الأنشطة متأثرة بسياسات الجهة.
إجراء أو عملية لاستعادة أو التحكم في شيء منقطع أو تالف أو مسروق أو ضائع.
هي المدة الزمنية التي يجب فيها الاحتفاظ بالمعلومات أو البيانات أو سجلات الأحداث أو النسخ الاحتياطية، بغض النظر عن الشكل (ورقي أو إلكترو أو غ ذلك).
م رسة تطوير برمجيات وتطبيقات الحاسب الآلي بطريقة تحمي من التعرض غ المقصود لثغرات الأمن السيبرا المتعلقة بالبرمجيات والتطبيقات.
ح ية وتحص وضبط إعدادات جهاز الحاسب الآلي، والنظام، والتطبيق، وجهاز الشبكة، والجهاز الأمني لمقاومة الهج ت السيبرانية. مثل: إيقاف أو تغي الحسابات المصنعية والافتراضية، إيقاف الخدمات غ المستخدمة، إيقاف منافذ الشبكة
غ المستخدمة.
نظام يقوم بإدارة وتحليل بيانات سجلات الأحداث الأمنية في الوقت الفعلي لتوف مراقبة للتهديدات، وتحليل نتائج القواعد المترابطة لسجلات الأحداث، والتقارير حول بيانات السجلات، والاستجابة للحوادث.
عملية تهدف إلى التأكد من أن النظام أو التطبيق المعدّل أو الجديد يتضمن ضوابط وح يات أمنية مناسبة ولا يحتوي على أي ثغرات أمنية قد تضر بالأنظمة أو التطبيقات الأخرى، أو تؤدي إلى سوء استخدام النظام أو التطبيق أو معلوماته،
وكذلك للحفاظ على وظيفة النظام أو التطبيق على النحو المنشود. منهجية لتطوير الأنظمة والتطبيقات وتصميم الشبكات التي تسعى إلى جعلها خالية من نقاط الضعف والثغرات الأمنية السيبرانية، والمقدرة على صد الهجوم السيبرا قدر الإمكان من خلال عدة تداب على سبيل المثال: الاختبار المستمر،
وح ية المصادقة والتمسك بأفضل م رسات البرمجة والتصميم، وغ ها. مبدأ أساسي في الأمن السيبرا يهدف إلى تقليل الأخطاء والاحتيال خلال مراحل تنفيذ عملية محددة عن طريق التأكد
من ضرورة وجود أك من شخص لإك ل هذه المراحل وبصلاحيات مختلفة.
رسائل التصيّد الإلكترو Phishing Emails
الأمن المادي Physical Security
سياسة Policy
إدارة الصلاحيات الهامة والحساسة Privileged Access Management
إجراء Procedure
عملية Process الاستعادة Recovery مدة الاحتفاظ Retention المعاي الأمنية لشفرة البرامج والتطبيقات Secure Coding Standards مراجعة الإعدادات والتحص Secure Configuration and Hardening نظام إدارة سجلات الأحداث ومراقبة الأمن السيبرا Security Information and Event Management (SIEM)
الاختبار الأمني Security Testing
الأمن من خلال التصميم Security-by-Design
فصل المهام Segregation of Duties
طريقة للتحقق من أن خادم البريد الإلكترو المستخدم في إرسال رسائل البريد الإلكترو يتبع المجال الخاص بالجهة المرسِلة.
إطار سياسة المرسل Sender Policy Framework
أي جهة تعمل كطرف في علاقة تعاقدية لتقديم السلع أو الخدمات (وهذا يشمل موردي ومزودي الخدمات).
أي شيء قد يؤثر سلبًا على الأمن السيبرا .
يوفر معلومات منظمة وتحليلها حول الهج ت الأخ ة والحالية والمحتملة التي كن أن تشكل تهديداً سيبرانياً للجهة. ضعف في أي أصل تقنية معلومات (مثال: برنامج، نظام) ، أو إجراء، أو ضابط، أو أي شيء؛ كن استغلاله للتأث السلبي
على الأمن السيبرا . نظام ح ية يوضع قبل تطبيقات الويب لتقليل المخاطر الناجمة من محاولات الهجوم الموجهة على تطبيقات الويب. عبارة عن برمجيات ضارة (Malware)غ معروفة مسبقاً، تم إنتاجها أو نشرها حديثاً. ويصعب في العادة اكتشافها
بواسطة وسائل الح ية التي تعتمد على المعرفة المسبقة للبرمجيات الضارة .(Signature-based Protection)
طرف خارجي Third-Party
تهديد Threat المعلومات الاستباقية Threat Intelligence
الثغرة Vulnerability
جدار الح ية لتطبيقات الويب Web Application Firewall البرمجيات الضارة غ المعروفة مسبقا
Zero-Day Malware
ملحق (ب): قائمة الاختصارات
. أدناه معنى الاختصارات التي ورد ذكرها في هذه الضوابط٣ يوضح الجدول
قا ة الاختصارات:٣ جدول
معناه
Advanced Persistent Threat
التهديدات المتقدمة المستمرة
Business Continuity Management
إدارة استمرارية الأع ل
Bring Your Own Device
سياسة أحضر الجهاز الخاص بك
Closed-circuit television
الدائرة التلفزيونية المغلقة
Critical National Infrastructure
البنية التحتية الحساسة
Distributed Denial of Service Attack
هج ت تعطيل الشبكات
Domain Keys Identified Mail
Domain Message Authentication Reporting and Conformance
البريد المعرّف فاتيح النطاق
سياسة مصادقة الرسائل والإبلاغ عنها
Domain Name System
نظام أس ء النطاقات
Essential Cybersecurity Controls
الضوابط الأساسية للأمن السيبرا
Hyper Text Transfer Protocol Secure
بروتوكول نقل النص التشعبي الآمن
Information and Communication Technology
تقنية المعلومات والاتصالات
Information Technology
تقنية المعلومات
Multi-Factor Authentication
التحقق من الهوية متعدد العناصر
Operational Technology
التقنية التشغيلية
Security Information and Event Management
نظام إدارة سجلات الأحداث ومراقبة الأمن السيبرا
Service Level Agreement
اتفاقية مستوى الخدمة
Sender Policy Framework
إطار سياسة المرسل
الاختصار
APT BCM BYOD CCTV CNI DDoS DKIM DMARC DNS ECC HTTPS ICT IT MFA OT SIEM SLA SPF
ملحق (ج): قائمة التحديثات
يوضح الجدول
٤- أدناه التحديثات التي تم إجراؤها على النسخة السابقة من وثيقة الضوابط الأساسية للأمن السيبرا .(ECC – 1 : 2018)
سبب التحديث
إيضاح للنص
حذف المكون الأساسي الخامس تم نقل الضوابط ضمن المكون الأساسي الخامس إلى وثيقة ضوابط الأمن السيبرا للأنظمة التشغيلية
تعزيز الأمن السيبرا
النضج التنظيمي للأمن السيبرا ودعم التزام الجهات إيضاح النص
جدول :٤قا ة التحديثات التاريخ
2024
النص بعد التحديث
النص السابق
تُطب َّق هذه الضوابط على الجهات الحكومية في المملكة العربية السعودية (وتشمل الوزارات والهيئات والمؤسسات وغ ها) والجهات والشركات التابعة لها
(داخل المملكة وخارجها)
تُطب َّق هذه الضوابط على الجهات الحكومية في المملكة العربية السعودية (وتشمل الوزارات والهيئات والمؤسسات
وغ ها) والجهات والشركات التابعة لها
الضوابط ضمن المكون الرئيسي رقم (٥) المتعلقة بالأمن السيبرا لأنظمة التحكم الصناعي ( Industrial Control (Systems Cybersecurity تكون قابلة التطبيق وملزمة على الجهة التي تستخدم حالياً أنظمة التحكم الصناعي أو
تخطط لاستخدامها.
يجب أن يشغل رئاسة الإدارة المعنية يجب شغل جميع وظائف الأمن بالأمن السيبرا والوظائف الإشرافية السيبرا من قبل مواطن متفرغ
والحساسة بها مواطنون متفرغون وذو وذوي كفاءة في مجال الأمن السيبرا . كفاءة عالية في مجال الأمن السيبرا .
يجب على الجهة الالتزام بالمتطلبات التشريعية والتنظيمية الوطنية المتعلقة
بالأمن السيبرا .
في حال وجود اتفاقيات أو التزامات دولية معتمدة محلياً تتضمن متطلبات خاصة بالأمن السيبرا ، فيجب على الجهة حصر تلك
المتطلبات والالتزام بها.
في حال وجود اتفاقيات أو التزامات دولية معتمدة محلياً تتضمن متطلبات خاصة بالأمن السيبرا ، فيجب على الجهة الالتزام
بتلك المتطلبات.
النسخة
ECC – 2 : 2024
نوع القسم التحديث
تعديل نطاق عمل الضوابط
حذف قابلية التطبيق داخل الجهة
تعديل الضابط ٢-٢-١ حذف الضابط ١-٧-١ تعديل الضابط ٢-٧-١
إيضاح النص إيضاح للنص إيضاح للنص
إيضاح للنص
إيضاح للنص
يجب مراجعة وإلغاء الصلاحيات للعامل مباشرة بعد انتهاء/إنهاء
العلاقة الوظيفية مع الجهة. التحقق من الهوية أحادي العنصر (Single-factor authentication) بناءً على إدارة تسجيل المستخدم،
وإدارة كلمة المرور. التحقق من الهوية متعدد العناصر (Multi-Factor Authentication) وتحديد عناصر التحقق المناسبة وعددها وكذلك تقنيات التحقق المناسبة بناء على نتائج تقييم الأثر المحتمل لفشل عملية التحقق وتخطيها، وذلك لعمليات الدخول عن بعد والحسابات ذات الصلاحيات
الهامة والحساسة. التحقق من الهوية متعدد العناصر (Multi-Factor Authentication) وتحديد عناصر التحقق المناسبة وعددها وكذلك تقنيات التحقق المناسبة بناء على نتائج تقييم الأثر المحتمل لفشل عملية التحقق وتخطيها، وذلك للدخول عن بعد والدخول عن طريق صفحة موقع
البريد الإلكترو .(Webmail) توثيق مجال البريد الإلكترو للجهة باستخدام إطار سياسة المرسل ( Sender Policy Framework (”“SPF والبريد المعرّف فاتيح النطاق ( Domain Keys (”Identified Mail “DKIM وسياسة مصادقة الرسائل والإبلاغ عنها ( Domain Message Authentication Reporting and
.(”Conformance “DMARC
يجب مراجعة وإلغاء الصلاحيات للعامل مباشرة بعد انتهاء/إنهاء الخدمة المهنية
لهم بالجهة. التحقق من هوية المستخدم ( User (Authentication بناءً على إدارة تسجيل
المستخدم، وإدارة كلمة المرور.
التحقق من الهوية متعدد العناصر (Multi-Factor Authentication)
لعمليات الدخول عن بعد.
التحقق من الهوية متعدد العناصر (Multi-Factor Authentication) للدخول عن بعد والدخول عن طريق
صفحة موقع البريد الإلكترو .(Webmail)
توثيق مجال البريد الإلكترو للجهة بالطرق التقنية، مثل طريقة إطار سياسة المرسل .(Sender Policy Framework)
تعديل الضابط ٥-٩-١ الضابط تعديل الفرعي ١-٣-٢-٢
الضابط تعديل الفرعي ٢-٣-٢-٢
الضابط تعديل الفرعي ٢-٣-٤-٢
الضابط تعديل الفرعي ٥-٣-٤-٢
الح ية من هج ت تعطيل تعزيز الأمن
لا يوجد
الشبكات ( Distributed Denial of السيبرا
الضابط
(”Service Attack “DDoS للحد
إضافة الفرعي
من المخاطر السيبرانية الناتجة عن
٩-٣-٥-٢
هج ت تعطيل الشبكات.
يجب تطبيق متطلبات الأمن إيضاح النص السيبرا لح ية بيانات ومعلومات الجهة، حسب مستوى تصنيفها.
يجب تطبيق متطلبات الأمن السيبرا لح ية بيانات ومعلومات الجهة.
الضابط تعديل ٢-٧-٢
للاختصاص التنظيمي، يجب على الجهات الرجوع إلى مكتب
يجب أن تغطي متطلبات الأمن السيبرا لح ية البيانات والمعلومات بحد أد ما
يلي: ١-٣-٧-٢ملكية البيانات والمعلومات
الوطنية بالهيئة السعودية للبيانات والذكاء الاصطناعي في يخص تصنيف
وخصوصية
تصنيف البيانات والمعلومات وآلية ترميزها
( Classification and .(Labeling Mechanisms
خصوصية البيانات والمعلومات.
٢-٣-٧-٢ ٣-٣-٧-٢
الضابط حذف ٣-٧-٢
البيانات قبل اتخاذ
أي إجراء في هذا
الشأن.
ض ن الاستخدام السليم والفعال ض ن الاستخدام السليم والفعال
للتشف لح ية الأصول المعلوماتية للتشف لح ية الأصول المعلوماتية
الإلكترونية للجهة، وذلك وفقاً
الإلكترونية للجهة، وذلك وفقاً
الهدف من
تعديل المكون الفرعي للسياسات والإجراءات التنظيمية للجهة، للمعاي الوطنية للتشف الصادرة
والمتطلبات التشريعية والتنظيمية ذات من الهيئة، وللسياسات والإجراءات
٨-٢
التنظيمية للجهة، وبناء على تقييم
العلاقة.
المخاطر، وبحسب المتطلبات
التشريعية والتنظيمية ذات العلاقة.
يجب أن تغطي متطلبات الأمن السيبرا يجب أن تغطي متطلبات الأمن إيضاح للنص
السيبرا للتشف بحد أد
للتشف بحد أد ما يلي:
المتطلبات المذكورة في المعاي
الوطنية للتشف الصادرة من الهيئة،
مع تطبيق مستوى التشف المناسب، وذلك بحسب طبيعة ومستوى
تعديل الضابط ٣-٨-٢
حساسية البيانات والأنظمة
والشبكات وبناءً على تقييم المخاطر من قبل الجهة وحسب المتطلبات
التشريعية والتنظيمية ذات العلاقة،
وفقاً لما يلي:
الضابط إدارة حزم التحديثات والإصلاحات الأمنية إدارة حزم التحديثات والإصلاحات إيضاح للنص
الأمنية لمعالجة الثغرات، على أن يتم
الفرعي لمعالجة الثغرات.
التحقق من سلامة وفعالية تلك
تعديل ٤-٣-١٠-٢
التحديثات والإصلاحات الأمنية على
بيئة غ بيئة الإنتاج قبل تطبيقها.
التحقق من الهوية متعدد العناصر التحقق من الهوية على أن يتم تحديد إيضاح للنص
عناصر التحقق المناسبة وعددها وكذلك تقنيات التحقق المناسبة بناء على نتائج تقييم الأثر المحتمل لفشل عملية التحقق وتخطيها، وذلك
(Multi-Factor Authentication) لعمليات دخول المستخدم .
الضابط تعديل الفرعي ٥-٣-١٥-٢
لعمليات دخول المستخدم .
ض ن ح ية أصول الجهة من مخاطر ض ن ح ية أصول الجهة من مخاطر إيضاح النص
الأمن السيبرا المتعلقة بالأطراف الأمن السيبرا المتعلقة بالأطراف
الخارجية ( ا في ذلك خدمات الإسناد الخارجية ( ا في ذلك خدمات الإسناد
لتقنية المعلومات ""Outsourcing والخدمات المدارة " Managed للأمن السيبرا أو لتقنية المعلومات
الهدف من
تعديل المكون الفرعي .("Services وفقاً للسياسات والإجراءات " "Outsourcing والخدمات المدارة
التنظيمية للجهة، والمتطلبات التشريعية " .("Managed Services وفقاً
١-٤
للسياسات والإجراءات التنظيمية
للجهة، والمتطلبات التشريعية
إيضاح النص
يجب أن تغطي متطلبات الأمن السيبرا مع الأطراف الخارجية التي تقدم خدمات الإسناد للأمن السيبرا أو لتقنية المعلومات، أو الخدمات
يجب أن تغطي متطلبات الأمن السيبرا مع الأطراف الخارجية التي تقدم خدمات إسناد لتقنية المعلومات، أو خدمات
مدارة بحد أد ما يلي:
الضابط تعديل ٣-١-٤
المدارة بحد أد ما يلي:
تصنيف البيانات قبل استضافتها لدى ح ية بيانات الجهة من قبل مقدمي تعزيز الأمن مقدمي خدمات الحوسبة السحابية خدمات الحوسبة السحابية السيبرا والاستضافة، وإعادتها للجهة (بصيغة والاستضافة ا يتوافق مع مستوى قابلة للاستخدام) عند انتهاء الخدمة. تصنيفها، وإعادتها للجهة (بصيغة
الضابط تعديل الفرعي ١-٣-٢-٤
قابلة للاستخدام) عند انتهاء الخدمة.
موقع استضافة وتخزين معلومات الجهة
ذات العلاقة
يجب أن يكون داخل المملكة.
بتوط وسيادة
الضابط
البيانات من
حذف الفرعي
الوثيقة إلى الهيئة
٣-٣-٢-٤
للاختصاص
التنظيمي، ويجب
على الجهات
الرجوع إلى مكتب
الوطنية بالهيئة
في يخص توط
وسيادة البيانات
قبل اتخاذ أي إجراء
في هذا الشأن.
الأمن السيبرا لأنظمة التحكم الصناعي
ضمن المكون الأساسي الخامس إلى وثيقة ضوابط الأمن السيبرا
المكون حذف الأساسي الخامس
للأنظمة التشغيلية
تحديث الترجمة
المعلومات (أو البيانات) الحساسة Sensitive Data/Information
تعديل مصطلحات المعلومات (أو البيانات) الحساسة وتعريفات Confidential Data/Information
البنية التحتية الوطنية الحساسة إيضاح للنص
البنية التحتية الوطنية الحساسة
Critical
National
Infrastructure
تلك العناصر الأساسية للبنية التحتية
(أي الأصول، والمرافق، والنظم،
والشبكات، والعمليات، والعاملون
الأساسيون الذين يقومون بتشغيلها
Critical National Infrastructure تلك العناصر الأساسية للبنية التحتية (أي الأصول، والمرافق، والنظم، والشبكات، والعمليات، والعاملون الأساسيون الذين يقومون بتشغيلها ومعالجتها)، والتي قد يؤدي فقدانها أو تعرضها لانتهاكات أمنية
إلى:
تعديل مصطلحات أثر سلبي كب على توافر الخدمات ومعالجتها)، والتي قد يؤدي فقدانها الأساسية أو تكاملها أو تسليمها - ا في أو تعرضها لانتهاكات أمنية إلى:
وتعريفات ذلك الخدمات التي كن أن تؤدي في أثر سلبي كب على توافر الخدمات
كب ة في الممتلكات و/أو الأرواح و/أو حال تعرضت سلامتها للخطر إلى خسائر الأساسية أو تكاملها أو تسليمها - ا
الإصابات- مع مراعاة الآثار الاقتصادية في ذلك الخدمات التي كن أن
تؤدي في حال تعرضت سلامتها
و/أو الاجت عية الكب ة.
تأث كب على الأمن القومي و/أو للخطر إلى خسائر كب ة في الممتلكات
الدفاع الوطني و/أو اقتصاد الدولة أو و/أو الأرواح و/أو الإصابات- مع
مراعاة الآثار الاقتصادية و/أو
مقدراتها الوطنية.
الاجت عية على المستوى الوطني.
تأث كب على الأمن الوطني و/أو
الدفاع الوطني و/أو اقتصاد الدولة أو
مقدراتها الوطنية.
إيضاح للنص
الهجوم السيبرا Cyber-Attack
الهجوم السيبرا Cyber-Attack
مصطلحات الاستغلال المتعمّد لأنظمة الحاسب الآلي محاولة متعمدة للتأث السلبي على تعديل وتعريفات والشبكات والجهات التي يعتمد عملها الأمن السيبرا ، سواءً نجحت في ذلك
على تقنية المعلومات والاتصالات الرقمية أو تنجح.
بهدف إحداث أضرار.
إيضاح للنص
حدث
حدث
مصطلحات Event Event تعديل وتعريفات شيء يحدث في مكان محدد (مثل الشبكة حدث ذو علاقة بحالة الأمن السيبرا والأنظمة والتطبيقات وغ ها) وفي وقت الخاصة بشبكة، أو نظام، أو خدمة، أو
بيانات، أو أي جهاز تقني آخر.
محدد.
إيضاح للنص
حادثة Incident
حادثة Incident
تعديل مصطلحات انتهاك أمني خالفة سياسات الأمن حدث متعمد أو غ متعمد تسبب في وتعريفات السيبرا أو سياسات الاستخدام المقبول أو التأث السلبي على الأمن السيبرا .
م رسات أو ضوابط أو متطلبات الأمن
السيبرا .
إيضاح للنص
المتطلبات الدولية
المتطلبات الوطنية والدولية
International Requirements (Inter)National Requirements
المتطلبات الوطنية هي متطلبات طورتها المتطلبات الدولية هي متطلبات
جهة تشريعية في المملكة العربية طورتها جهة أو منظمة دولية عالمية
تعديل مصطلحات السعودية للاستخدام بشكل تنظيمي (مثل: الضوابط الأساسية للأمن السيبرا للاستخدام بشكل تنظيمي في جميع أنحاء العا (مثل:،PCI ، SWIFT
وغ ها).
وتعريفات ".("ECC – 1 : 2018
المتطلبات الدولية هي متطلبات طورتها
جهة أو منظمة دولية عالمية للاستخدام
بشكل تنظيمي في جميع أنحاء العا
(مثل: ،PCI ، SWIFT وغ ها).
إيضاح للنص
(MFA) نظام أمني يتحقق من هوية المستخدم، باستخدام عدة عناصر من خلال تقنيات التحقق من الهوية.
عناصر التحقق من الهوية هي:
(MFA) نظام أمني يتحقق من هوية المستخدم، يتطلب استخدام عدة عناصر مستقلة من آليات التحقق من الهوية. تتضمن آليات
التحقق عدة عناصر:
المعرفة (شيء يعرفه المستخدم فقط المعرفة (شيء يعرفه المستخدم
فقط "مثل استخدام تقنية
"مثل كلمة المرور").
الحيازة (شيء لكه المستخدم فقط كلمة المرور").
"مثل برنامج أو جهاز توليد أرقام الحيازة (شيء لكه المستخدم عشوائية أو الرسائل القص ة المؤقتة فقط "مثل استخدام تقنية لتسجيل الدخول"، ويطلق عليها برنامج أو جهاز توليد أرقام
تعديل مصطلحات وتعريفات
عشوائية أو الرسائل القص ة
".(" One-Time-Password
المؤقتة لتسجيل الدخول"، ويطلق عليها "-One-Time
.("Password
الملازمة (صفة أو سمة حيوية متعلقة بالمستخدم نفسه فقط "مثل
بصمة الإصبع").
الملازمة (صفة أو سمة حيوية
متعلقة بالمستخدم نفسه فقط
"مثل استخدام تقنية بصمة
الإصبع أو الوجه").
للاختصاص
التنظيمي، يجب
على الجهات
الرجوع إلى مكتب
الوطنية بالهيئة
يخص
في
خصوصية البيانات
قبل اتخاذ أي إجراء
في هذا الشأن.
الخصوصية Privacy الحرية من التدخل غ المصرح به أو الكشف عن معلومات شخصية حول فرد.
حذف مصطلحات وتعريفات
إيضاح للنص
تهديد
تهديد
Threat
Threat
أي ظرف أو حدث من المحتمل أن يؤثر أي شيء قد يؤثر سلبًا على الأمن سلباً على أع ل الجهة ( ا في ذلك مهمتها السيبرا .
أو وظائفها أو مصداقيتها أو سمعتها) أو
مصطلحات أصولها أو منسوبيها مستغلاً أحد أنظمة تعديل وتعريفات المعلومات عن طريق الوصول غ المصرح به إلى المعلومات أو تدم ها أو كشفها أو
تغي ها أو حجب الخدمة. وأيضاً قدرة
مصدر التهديد على النجاح في استغلال
أحد نقاط الضعف الخاصة بنظام
معلومات مع . وهذا التعريف يشمل
التهديدات السيبرانية.
إيضاح للنص
الثغرة
الثغرة
Vulnerability
Vulnerability
تعديل مصطلحات أي نوع من نقاط الضعف في نظام ضعف في أي أصل تقنية معلومات وتعريفات الحاسب الآلي، أو برامجه أو تطبيقاته، أو (مثال: برنامج، نظام)، أو إجراء، أو
في مجموعة من الإجراءات، أو في أي شيء ضابط، أو أي شيء؛ كن استغلاله
يجعل الأمن السيبرا عرضة للتهديد. للتأث السلبي على الأمن السيبرا .
DDoS :Distributed Denial of إضافة اختصارات
Service Attack ت إضافتها
للوثيقة
هج ت تعطيل الشبكات
DKIM :Domain Keys
Identified Mail
البريد المعرّف فاتيح النطاق DMARC :Domain Message
إضافة قا ة الاختصارات
Authentication Reporting and
Conformance
سياسة مصادقة الرسائل والإبلاغ عنها
SPF: Sender Policy Framework
إطار سياسة المرسل
ICS :Industrial Control System
ضمن المكون
نظام التحكم الصناعي
الأساسي الخامس إلى وثيقة ضوابط
حذف قا ة SIS :Safety Instrumented System
نظام معدات السلامة
الاختصارات
الأمن السيبرا
للأنظمة التشغيلية
