سياسة أمن البريد الإلكتروني
الأهداف
الغرض من هذه السياسة هو توفير متطلبات الأمن السيبراني المبنية على أفضل الممارسات والمعايير المتعلقة بحماية البريد الإلكتروني لجامعة الباحة، وذلك من المخاطر السيبرانية والتهديدات الداخلية والخارجية، ويتم ذلك من خلال التركيز على
الأهداف الأساسية للحماية وهي: سرية المعلومات، وسلامتها، وتوافرها. وتهدف هذه السياسة إلى الالتزام بمتطلبات الأمن السيبراني والمتطلبات التشريعية والتنظيمية ذات العلاقة، وهي مطلب تشريعي في الضابط رقم 1-4-2من الضوابط الأساسية للأمن السيبراني ) ECC-2:2024)الصادرة من الهيئة الوطنية للأمن
السيبراني.
نطاق العمل وقابلية التطبيق
تغطي هذه السياسة جميع أنظمة البريد الإلكتروني الخاصة بجامعة الباحة وتنطبق على جميع منسوبي جامعة الباحة من موظفين وطلاب وطالبات وأعضاء هيئة تدريس ومن في حكمهم من في جامعة الباحة.
بنود السياسة
1- يجب توفير تقنيات حديثة لحماية البريد الإلكتروني وتحليل وتصفية ) )Filtering رسائل البريد الإلكتروني وحظر الرسائل المشبوهة، مثل الرسائل الاقتحامية ) )Spam Emails ورسائل التصيّد الإلكتروني ).)Phishing Emails
2- يجب أن تستخدم أنظمة البريد الإلكتروني أرقام تعريف المستخدم وكلمات المرور مرتبطة، لضمان عزل اتصالات المستخدمين المختلفين.
3- يجب توعية جميع منسوبي الجامعة بالتعامل الامن مع خدمات البريد خصوصا مع رسائل التصييد الاكتروني.
4- يجب توفير التقنيات اللازمة لتشفير البريد الإلكتروني الذي يحتوي على معلومات مصنفة.
5- يجب تطبيق خاصية التحقق من الهوية متعدد العناصر ) )Multi-Factor Authentication للدخول عن بعد والدخول عن طريق صفحة موقع البريد الإلكتروني ) ، )Webmail مع تحديد عناصر التحقق المناسبة وعددها بناءً
على تقييم الأثر المحتمل لفشل عملية التحقق. ً
6- يجب أرشفة رسائل البريد الإلكتروني والقيام بالنسخ الاحتياطي دوريا.
7- يجب تحديد مسؤولية البريد الإلكتروني للحسابات العامة والمشتركة (Generic Account)
8- يجب توفير تقنيات الحماية اللازمة من الفيروسات، والبرمجيات الضارة غير المعروفة مسبقا ))Zero-Day Protection على خوادم البريد الإلكتروني؛ والتأكد من فحص الرسائل قبل وصولها لصندوق بريد المستخدم.
9- يجب توثيق مجال البريد الإلكتروني لجامعة الباحة عن طريق استخدام الوسائل اللازمة؛ مثل طريقة إطار سياسة المرسل (Sender Policy Framework)لمنع تزوير البريد الإلكتروني .(Email Spoofing)كما يجب التأكد من موثوقية
مجالات رسائل البريد الواردة .(Incoming message DMARC verification)
10- يجب أن يقتصر الوصول إلى رسائل البريد الإلكتروني على منسوبي جامعة الباحة من موظفين وطلاب وطالبات وأعضاء هيئة تدريس ومن في حكمهم في جامعة الباحة .
11- يجب اتخاذ الإجراءات اللازمة؛ لمنع استخدام البريد الإلكتروني لجامعة الباحة في غير أغراض العمل.
12- يمنع وصول مسؤول النظام ) )System Administrator إلى معلومات البريد الإلكتروني الخاصة بأي من منسوبي جامعة الباحة من موظفين وطلاب وطالبات وأعضاء هيئة تدريس ومن في حكمهم دون الحصول على تصريح مسبق من صاحب
الصلاحيه.
13- يجب تحديد حجم مرفقات البريد الإلكتروني الصادر والوارد، وسعة صندوق البريد لكل مستخدم. وكذلك العمل على الحد من إتاحة إرسال الرسائل الجماعية لعدد كبير من المستخدمين.
14- يجب تذييل رسائل البريد الإلكتروني المرسلة إلى خارج جامعة الباحة بإشعار إخلاء المسؤولية.
15- يجب تطبيق التقنيات اللازمة؛ لحماية سرية رسائل البريد الإلكتروني وسلامتها، وتوافرها أثناء نقلها وحفظها؛ ويجب أن تغطي متطلبات الأمن السيبراني للتشفير بحد أدنى المتطلبات المذكورة في المعايير الوطنية للتشفير الصادرة من الهيئة الوطنية للأمن السيبراني، مع تطبيق مستوى التشفير المناسب بحسب طبيعة ومستوى حساسية البيانات والأنظمة والشبكات وبناءً على تقييم المخاطر.وتشمل هذه الإجراءات استخدام تقنيات التشفير
وتقنيات منع تسريب البيانات.
16- يجب استخدام مؤشر قياس الأداء ) )KPI لضمان التطوير المستمر لنظام البريد الإلكتروني.
17- يجب تعطيل خدمة تحويل البريد الإلكتروني من الخادم .(Open Mail Relay)
الأدوار والمسؤوليات
1- راعي ومالك وثيقة السياسة: وحدة الامن السيبراني بجامعة الباحه.
2- مراجعة السياسة وتحديثها: وحدة الامن السيبراني بجامعة الباحه.
3- تنفيذ السياسة وتطبيقها: وحدة الامن السيبراني بجامعة الباحه.
الإلتزام بالسياسة
1- يجب على وحدة الامن السيبراني ضمان إلتزام جامعة الباحة بهذه السياسة بشكل دوري.
2- يجب على جميع منسوبي جامعة الباحة من موظفين وطلاب وطالبات وأعضاء هيئة تدريس في جامعة الباحة الإلتزام
بهذه السياسة.
3- قد يُعرض أي انتهاك لهذه السياسة صاحب المخالفة إلى إجراء تأديبي؛ حسب الإجراءات المتبعة في جامعة الباحة .
