سياسة أمن أجهزة المستخدمين والأجهزة المحمولة والشخصية
الأهداف
تهدف هذه السياسة إلى تحديد متطلبات الأمن السيبراني المبنية على أفضل الممارسات والمعايير لتقليل المخاطر السيبرانية الناتجة عن استخدام أجهزة المستخدمين ) ،)Workstations والأجهزة المحمولة ) ،)Devices Mobile والأجهزة الشخصية للعاملين )” )Bring Your Own Device “BYOD داخل جامعة الباحة، وحمايتها من التهديدات الداخلية والخارجية
من خلال التركيز على الأهداف الأساسية للحماية وهي سرية المعلومات وسلامتها وتوافرها. تتبع هذه السياسة المتطلبات التشريعية والتنظيمية الوطنية وأفضل الممارسات الدولية ذات العلاقة، وهي متطلب تشريعي كما هو مذكور في الضوابط رقم ١-٣-٢و ١-٦-٢من الضوابط الأساسية للأمن السيبراني ) )ECC-2:2024الصادرة من
الهيئة الوطنية للأمن السيبراني.
نطاق العمل وقابلية التطبيق
تغطي هذه السياسة جميع أجهزة المستخدمين والأجهزة المحمولة والأجهزة الشخصية للعاملين داخل جامعة الباحة وتنطبق على جميع منسوبي جامعة الباحة من موظفين وطلاب وطالبات وأعضاء هيئة تدريس ومن في حكمهم من في جامعة
الباحة.
بنود السياسة
1- البنود العامة 1-1يجب حماية البيانات والمعلومات المُخزّنة في أجهزة المستخدمين والأجهزة المحمولة والأجهزة الشخصية ))BYOD حسب تصنيفها باستخدام الضوابط الأمنية المناسبة لتقييد الوصول إلى هذه المعلومات، ومنع العاملين غير
المصرّح لهم من الوصول لها أو الاطلاع عليها.
2-1يجب تحديث برمجيات أجهزة المستخدمين والأجهزة المحمولة، بما في ذلك أنظمة التشغيل والبرامج ً
والتطبيقات، وتزويدها بأحدث حزم التحديثات والإصلاحات وذلك وفقا لسياسة إدارة التحديثات والإصلاحات المعتمدة في جامعة الباحة.
3-1يجب تطبيق ضوابط الإعدادات والتحصين ) )Configuration and Hardening لأجهزة المستخدمين والأجهزة ً
المحمولة وفقا لمعايير الأمن السيبراني.
4-1يجب عدم منح العاملين صلاحيات هامة وحساسة (Privileged Access)على أجهزة المستخدمين والأجهزة ً
المحمولة، ويجب منح الصلاحيات وفقا لمبدأ الحد الأدنى من الصلاحيات والامتيازات.
5-1يجب حذف أو إعادة تسمية حسابات المستخدم الافتراضية في أنظمة التشغيل والتطبيقات. ً
6-1يجب مزامنة التوقيت ) )Clock Synchronization مركزيا ومن مصدر دقيق وموثوق لجميع أجهزة المستخدمين والأجهزة المحمولة.
7-1يجب تزويد أجهزة المستخدمين والأجهزة المحمولة برسالة نصيّة ) )Banner لإتاحة الاستخدام المصرّح به.
8-1يجب السماح فقط بقائمة محددة من التطبيقات ) )Application Whitelisting ومنع تسرّب البيانات ) Data )Leakage Prevention واستخدام أنظمة مراقبة البيانات وغيرها.
9-1يجب تشفير وسائط التخزين الخاصة بأجهزة المستخدمين والأجهزة المحمولة الهامة والحساسة والتي لها ً
صلاحيات متقدمة وفقا لمعيار التشفير المعتمد في جامعة الباحة.
10-1يجب منع استخدام وسائط التخزين الخارجية، ويجب الحصول على إذن مسبق من وحدة الامن السيبراني لامتلاك صلاحية استخدام وسائط التخزين الخارجية.
11-1يجب عدم السماح لأجهزة المستخدمين والأجهزة المحمولة والأجهزة الشخصية ) )BYOD المزّودة ببرمجيات غير محدثة أو منتهية الصلاحية )بما في ذلك أنظمة التشغيل والبرامج والتطبيقات( بالاتصال بشبكة جامعة الباحة
لمنع التهديدات الأمنية الناشئة عن البرمجيات منتهية الصلاحية غير المحمية بحزم التحديثات والإصلاحات. 12-1يجب أن تُمنَع أجهزة المستخدمين والأجهزة المحمولة والأجهزة الشخصية ) )BYOD غير المزّودة بأحدث برمجيات الحماية من الاتصال بشبكة جامعة الباحة لتجنب حدوث المخاطر السيبرانية التي تؤدي إلى الوصول غير المصرّح به أو دخول البرمجيات الضارة أو تسرّب البيانات. وتتضمّن برمجيات الحماية برامج إلزامية، مثل: برامج
الحماية من الفيروسات والبرامج والأنشطة المشبوهة والبرمجيات الضارة ) ،)Malware وجدار الحماية للمستضيف ) ،)Host-Based Firewall وأنظمة الحماية المتقدمة لاكتشاف ومنع الاختراقات في المستضيف
))Host-based Intrusion Detection/Prevention ّ 13-1يجب ضبط إعدادات أجهزة المستخدمين والأجهزة المحمولة غير المستخدمة بحيث تعرض شاشة توقف محمية
بكلمة مرور في حال عدم استخدام الجهاز ) )Session Timeout لمدة 5دقائق. ً
14-1يجب إدارة أجهزة المستخدمين والأجهزة المحمولة مركزيا من خلال خادم الدليل النشط ))Active Directory الخاص بنطاق جامعة الباحة أو نظام إداري مركزي.
15-1يجب ضبط إعدادات أجهزة المستخدمين والأجهزة المحمولة بإدارة الوحدات التنظيمية المناسبة ) Domain )Controller لتطبيق السياسات الملائمة وتثبيت الإعدادات البرمجية اللازمة.
16-1يجب تنفيذ سياسات النطاق المناسبة ) )Group Policy في جامعة الباحة وتطبيقها في جميع أجهزة المستخدمين والأجهزة المحمولة لضمان التزام جامعة الباحة بالضوابط التنظيمية والأمنية.
2- متطلبات الأمن السيبراني لأمن أجهزة المستخدمين
1-2يجب تخصيص أجهزة المستخدمين للفريق التقني ذي الصلاحيات الهامة، وأن تكون معزولة في شبكة خاصة لإدارة الأنظمة ) )Management Network ولا ترتبط بأي شبكة أو خدمة أخرى.
2-2يجب ضبط إعدادات أجهزة المستخدمين الهامة والحساسة والتي لها صلاحيات متقدمة لإرسال السجلات إلى ً
نظام تسجيل ومراقبة مركزي وفقا لسياسة إدارة سجلات الأحداث ومراقبة الأمن السيبراني، مع عدم إمكانية إيقافه عن طريق المستخدم.
ً 3-2يجب تأمين أجهزة المستخدمين ماديا داخل مباني جامعة الباحة.
3- متطلبات الأمن السيبراني لأمن الأجهزة المحمولة
1-3يجب منع وصول الأجهزة المحمولة إلى الأنظمة الحساسة إلا لفترة مؤقتة فقط، وذلك بعد إجراء تقييم المخاطر وأخذ الموافقات اللازمة من وحدة الامن السيبراني . (CSCC-2-5-1-1)
ًً 2-3يجب تشفير أقراص الأجهزة المحمولة التي تملك صلاحية الوصول للأنظمة الحساسة تشفيرا كاملا ) Full Disk
)CSCC-2-5-1-2( .)Encryption
4- متطلبات الأمن السيبراني لأمن الأجهزة الشخصية ))BYOD
ً 1-4يجب إدارة الأجهزة المحمولة مركزيا باستخدام نظام إدارة الأجهزة المحمولة )Device Management Mobile
”.)”MDM
2-4يجب فصل وتشفير البيانات والمعلومات الخاصة بجامعة الباحة المخزنة على الأجهزة الشخصية للعاملين
).)BYOD
5- متطلبات أخرى
لسياسة
ً وفقا
وذلك
المحمولة،
والأجهزة
المستخدمين
أجهزة
على
المخزّنة
للبيانات
دوري
احتياطي
نسخ
إجراء
1-5
النسخ الاحتياطية المعتمدة في جامعة الباحة.
ُّ
َُ
2-5تحذف بيانات جامعة الباحة المخزنة على الأجهزة المحمولة والأجهزة الشخصية ) )BYOD في الحالات التالية:
• فقدان الجهاز المحمول أو سرقته.
• انتهاء أو إنهاء العلاقة الوظيفية بين المستخدم وجامعة الباحة. ً 3-5يجب نشر الوعي الأمني للعاملين حول آلية استخدام الأجهزة ومسؤولياتهم تجاهها وفقا لسياسة الاستخدام
المقبول المعتمدة في جامعة الباحة وإجراء جلسات توعية خاصة بالمستخدمين ذوي الصلاحيات الهامة
والحساسة.
4-5يجب استخدام مؤشر قياس الأداء ) )KPI لضمان التطوير المستمر لحماية أجهزة المستخدمين والأجهزة المحمولة.
ً 5-5يجب مراجعة سياسة أمن أجهزة المستخدمين والأجهزة المحمولة والأجهزة الشخصية سنويا، وتوثيق التغييرات
واعتمادها.
الأدوار والمسؤوليات
1- راعي ومالك وثيقة السياسة: وحدة الامن السيبراني .
2- مراجعة السياسة وتحديثها: وحدة الامن السيبراني .
3- تنفيذ السياسة وتطبيقها: وحدة الامن السيبراني .
الالتزام بالسياسة
ً
1- يجب على وحدة الامن السيبراني ضمان التزام جامعة الباحة بهذه السياسة دوريا.
2- يجب على عمادة التعلم الالكتروني وتقنية المعلومات و وحدة الامن السيبراني في جامعة الباحة الالتزام بهذه السياسة. قد يعرض أي انتهاك لهذه السياسة صاحب المخالفة إلى إجراء تأديبي حسب الإجراءات المتبعة في جامعة الباحة.
