Organizations’ Social Media Accounts Cybersecurity Controls (OSMACC - 1 : 2021)
يستخدم هذا البروتوكول على نطاق واسع في العالم وهناك أربعة ألوان )إشارات ضوئية:)
أحمر – شخصي وسري للمستلم فقط المستلم لا يحق له مشاركة المصنف بالإشارة الحمراء مع أي فرد سواء من داخل أو خارج الجهة خارج
النطاق المحدد للاستلام. برتقالي – مشاركة محدودة المستلم يمكنه مشاركة المعلومات في نفس الجهة مع الأشخاص المعنين فقط، ومن يتطلب الأمر منه اتخاذ إجراء يخص المعلومة. أخضر – مشاركة في نفس المجتمع المستلم يمكنه مشاركة المعلومات مع آخرين في نفس الجهة أو جهة أخرى عى علاقة معهم أو في نفس القطاع، ولا يسمح بتبادلها أو نشرها من خال القنوات العامة.
أبيض – غير محدود
قائمة المحتويات
الملخص التنفيذي
المقدمة
الأهداف
نطاق العمل وقابلية التطبيق
نطاق عمل الضوابط
قابلية التطبيق داخل الجهة
التنفيذ والالتزام
التحديث والمراجعة
مكونات وهيكلية ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات
المكونات الأساسية والفرعية، لضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات
الهيكلية
ملاحق
ملحق )أ :)العلاقة مع الضوابط الأساسية للأمن السيبراني
قائمة الجداول
جدول : 1هيكلية ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات
قائمة الأشكال والرسوم التوضيحية
شكل : 1المكونات الأساسية والفرعية لضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات
شكل : 2معنى رموز ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات
شكل : 3هيكلية ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات
شكل : 4دليل ألوان المكونات الفرعية في الشكل 5
شكل : 5مكونات الضوابط الأساسية للأمن السيبراني، وضوابط الأمن السيبراني
لحسابات التواصل الاجتماعي للجهات
الملخص التنفيذي
تعد شبكات التواصل الاجتماعي إحدى الوسائل الممكنة للتواصل السريع والفعّال مع المستفيدين ما يسهم في سرعة الاستجابة وتحسن وتسهيل تجربة المستفيدين. ومع ازدياد استخدام شبكات التواصل الاجتماعي بشكل رسمي من قبل الجهات داخل المملكة للتواصل مع المستفيدين، ازداد خطر جرائم سرقة حسابات التواصل الرسمية أو سوء استغلالها أو انتحال شخصيتها، ما يستوجب
وضع متطلبات الأمن السيبراني للحد من هذه المخاطر.
وللإسهام في تقليل هذه المخاطر وتعزيز حماية حسابات التواصل الاجتماعي الرسمية، بهدف الوصول إلى فضاء سيبراني سعودي آمن وموثوق يُكن النمو والازدهار؛ قامت الهيئة الوطنية للأمن السيبراني بإعداد ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات ) )OSMACC – 1: 2021لوضع الحد الأدنى من متطلبات الأمن السيبراني لتمكن الجهات من استخدام شبكات التواصل الاجتماعي بطريقة آمنة. وتوضح هذه الوثيقة تفاصيل ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات، وأهدافها، ونطاق العمل، وآلية الالتزام والمتابعة.
وعى الجهات تنفيذ ما يحقق الالتزام الدائم، والمستمر بهذه الضوابط؛ تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة، في تنظيم الهيئة الوطنية للأمن السيبراني.
المقدمة
طوّرت الهيئة الوطنية للأمن السيبراني )ويشار لها في هذه الوثيقة ب «الهيئة»( ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات ) )OSMACC – 1: 2021بعد دراسة أفضل ممارسات الأمن السيبراني وتحليل الحوادث والهجات السيبرانية السابقة. ويأتي ذلك ضمن اختصاصات ومهات الهيئة حسب تنظيمها بموجب الأمر الملي الكريم رقم ) )6801وتاريخ 1439/2/11ه، «وضع السياسات وآليات الحوكمة والأطر والمعاير والضوابط والإرشادات المتعلقة بالأمن السيبراني،
وتعميمها عى الجهات ذات العلاقة، ومتابعة الالتزام بها، وتحديثها».
تعد مواقع وتطبيقات شبكات التواصل الاجتماعي إحدى الوسائل الممكنة للتواصل السريع والفعّال مع المستفيدين ما يسهم في سرعة الاستجابة وتحسن تجربة المستفيدين وتسهيلها؛ ما أدى إلى استخدامها من قبل العديد من الجهات. ومع ازدياد استخدام وسائل التواصل الاجتماعي بشكل رسمي من قبل الجهات داخل المملكة للتواصل مع المستفيدين، ازداد خطر جرائم سرقة حسابات التواصل الاجتماعي الرسمية أو سوء استغلالها. بالإضافة إلى خطر جرائم انتحال شخصية الجهات
الرسمية في شبكات التواصل الاجتماعي.
وللإسهام في تقليل هذه المخاطر وتعزيز حماية حسابات التواصل الاجتماعي الرسمية، بهدف الوصول إلى فضاء سيبراني سعودي آمن وموثوق يُكن النمو والازدهار؛ قامت الهيئة الوطنية للأمن السيبراني بإعداد ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات ) )OSMACC – 1: 2021لوضع الحد الأدنى من متطلبات الأمن السيبراني لتمكن الجهة من استخدام شبكات التواصل الاجتماعي بطريقة آمنة.
وقد حرصت الهيئة في إعدادها لضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات، عى مواءمة مكوناتها مع مكونات الضوابط الأساسية للأمن السيبراني التي تعد متطلباً أساسياً لها؛ ولا يمكن تحقيق الالتزام بها إلا من خال تحقيق الالتزام المستمر بالضوابط الأساسية للأمن السيبراني في المقام الأول كا أنها مرتبطة مع المتطلبات التشريعية، والتنظيمية الوطنية والدولية، ذات العلاقة.
تتكون ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات من:
• 3مكونات أساسية ))3 Main Domains • 12مكوناً فرعيا ً))12 Subdomains
• 15ضابطاً أساسيا ً))15 Main Controls • 38ضابطاً فرعيا ً))38 Subcontrols
الأهداف
تهدف ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات إلى:
•الإسهام في رفع مستوى الأمن السيبراني على المستوى الوطني. •تمكين الجهات من استخدام شبكات التواصل الاجتماعي بطريقة آمنة. •الاستعداد للاستجابة الفاعلة للحوادث السيبرانية التي قد ينجم عنها تأثرات
سلبية.
نطاق العمل وقابلية التطبيق
نطاق عمل الضوابط
تطبق هذه الضوابط عى الجهات الحكومية في المملكة العربية السعودية وتشمل الوزارات والهيئات والمؤسسات وغيرها، والجهات والركات التابعة لها، وتطبق عى جهات القطاع الخاص التي تمتلك بنى تحتية وطنية حساسة أو تقوم بتشغيلها أو استضافتها، وذلك عند استخدام شبكات التواصل
الاجتماعي، ويشار لها جميعاً في هذه الوثيقة ب )الجهة.)
كا تشجع الهيئة الجهات الأخرى في المملكة وبشدة عى الاستفادة من هذه الضوابط لتطبيق أفضل الممارسات فيا يتعلق بتحسن الأمن السيبراني وتطويره داخل الجهة.
قابلية التطبيق داخل الجهة
تم إعداد هذه الضوابط بحيث تكون ملائمة لمتطلبات الأمن السيبراني لجميع الجهات والقطاعات في المملكة العربية السعودية بتنوع طبيعة أعمالها، ويجب عى الجهات ضمن نطاق عمل الضوابط
الالتزام بجميع الضوابط القابلة للتطبيق عليها.
التنفيذ والالتزام
تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة من تنظيم الهيئة الوطنية للأمن السيبراني، يجب عى جميع الجهات ضمن نطاق عمل هذه الضوابط تنفيذ ما يحقق الالتزام الدائم والمستمر بهذه الضوابط، ولا يمكن تحقيق ذلك إلا من خال تحقيق الالتزام الدائم والمستمر بالضوابط الأساسية للأمن السيبراني ) )ECC - 1 : 2018وفقاً لقابلية تطبيقها في الجهة بحسب طبيعة
أعمالها.
وتقوم الهيئة بتقييم التزام الجهات بما ورد في هذه الضوابط بطرق متعددة، منها: التقييم الذاتي للجهات، و/أو الزيارات الميدانية للتدقيق، وذلك وفقاً للآلية المناسبة التي تراها الهيئة.
التحديث والمراجعة
تتولى الهيئة التحديث والمراجعة الدورية لضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات حسب متطلبات الأمن السيبراني والمستجدات ذات العلاقة. كا تتولى إعان الإصدار المحدث
من الضوابط لتطبيقه والالتزام به.
مكونات وهيكلية ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات
المكونات الأساسية والفرعية، لضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات
يوضح الشكل )
1) أدناه، المكونات الأساسية والفرعية، لضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات. كا يوضح ملحق )أ( العلاقة مع الضوابط الأساسية للأمن السيبراني.
إدارة مخاطر الأمن السيبراني
سياسات وإجراءات الأمن
السيبراني
Cybersecurity Risk 2 - 1 Cybersecurity Policies and 1 - 1
Management
Procedures
- 1حوكمة الأمن السيبراني
برنامج التوعية والتدريب
الأمن السيبراني المتعلق بالموارد
بالأمن السيبراني
Cybersecurity Aware- 4 - 1
البشرية
3 - 1
ness and Training
Cybersecurity in Human
Program
Resources
Cybersecurity Governance
إدارة هويات الدخول والصلاحيات
Identity and Access Management
أمن الأجهزة المحمولة -Mobile Devices Secu
rity إدارة سجلات الأحداث ومراقبة الأمن السيبراني Cybersecurity Event Logs and Monitoring
Management
1 - 2إدارة الأصول 2 - 2 Asset Management
حماية الأنظمة وأجهزة معالجة المعلومات
4 – 2 Information System and 3 - 2 Processing Facilities Protection حماية البيانات والمعلومات
6 - 2 Data and Information Pro- 5 - 2 tection
- 2تعزيز الأمن السيبراني Cybersecurity Defense
إدارة حوادث وتهديدات الأمن السيبراني
7 - 2
Cybersecurity Incident and Threat Management
الأمن السيبراني المتعلق بالأطراف الخارجية Third-Party Cybersecurity
- 3الأمن السيبراني المتعلق
بالأطراف الخارجية والحوسبة
1 - 3
السحابية
Third-Party and Cloud
Computing Cybersecurity
شكل : 1المكونات الأساسية والفرعية لضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات
الهيكلية
يوضح الشكلان )
2) و )
3) أدناه معنى رموز ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات.
OSMACC
Organizations’ Social Media Accounts Cybersecurity Controls
شكل : 2معنى رموز ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات
5-3-4-2
رقم المكون الأساسي رقم المكون الفرعي رقم الضابط الأساسي رقم الضابط الفرعي
شكل : 3هيكلية ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات
يوضح الجدول 1طريقة هيكلية ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات.
اسم المكون الأساسي
اسم المكون الفرعي بنود الضابط
رقم مرجعي للمكون الأساسي رقم مرجعي للمكون الفرعي
الهدف الضوابط رقم مرجعي للضابط
جدول : 1هيكلية ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات
حوكمة الأمن السيبراني ))Cybersecurity Governance
سياسات وإجراءات الأمن السيبراني ))Cybersecurity Policies and Procedures ضان توثيق واعتاد ونر متطلبات الأمن السيبراني والتزام الجهة بها، وذلك وفقاً لمتطلبات
الأعال التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.
رجوعاً للضابط 1-3- 1في الضوابط الأساسية للأمن السيبراني، يجب أن تشمل سياسات وإجراءات الأمن السيبراني ما يأتي:
1-1-1-1تحديد وتوثيق متطلبات وضوابط الأمن السيبراني لحسابات التواصل الاجتماعي ضمن سياسات الأمن السيبراني للجهة.
إدارة مخاطر الأمن السيبراني ))Cybersecurity Risk Management ضان إدارة مخاطر الأمن السيبراني؛ لحماية الأصول المعلوماتية والتقنية للجهة، عى نحو ممنهج؛ وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية
والتنظيمية ذات العلاقة.
بالإضافة للضوابط ضمن المكون الفرعي 5 - 1في الضوابط الأساسية للأمن السيبراني، يجب أن تشمل منهجية إدارة مخاطر الأمن السيبراني بحد أدنى ما يأتي:
1-1-2-1تقييم مخاطر الأمن السيبراني لحسابات التواصل الاجتماعي، مرة واحدة سنوياً، عى الأقل.
2-1-2-1تقييم مخاطر الأمن السيبراني عند التخطيط وقبل الساح باستخدام شبكات التواصل الاجتماعي.
3-1-2-1تضمن مخاطر الأمن السيبراني الخاصة بحسابات التواصل الاجتماعي والخدمات والأنظمة المستخدمة في ذلك في سجل مخاطر الأمن السيبراني
الخاص بالجهة، ومتابعته مرة واحدة سنويا، عى الأقل.
الأمن السيبراني المتعلق بالموارد البشرية ))Cybersecurity in Human Resources ضان التأكد من أن مخاطر ومتطلبات الأمن السيبراني المتعلقة بالعاملن )موظفن ومتعاقدين( في الجهة تعالج بفعالية قبل وأثناء وعند انتهاء/إنهاء عملهم، وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.
1-1 الهدف الضوابط 1-1-1
2-1 الهدف الضوابط 1-2-1
3-1 الهدف
بالإضافة للضوابط الفرعية ضمن الضابط 4 – 9 – 1في الضوابط الأساسية للأمن السيبراني، يجب أن تشمل متطلبات الأمن السيبراني المتعلقة بالعاملن المسؤولين عن إدارة حسابات
التواصل الاجتماعي للجهة بحد أدنى ما يأتي: 1-1-3-1التوعية بالأمن السيبراني لحسابات التواصل الاجتماعي.
2-1-3-1تطبيق متطلبات الأمن السيبراني والالتزام بها وفقاً لسياسات وإجراءات وعمليات الأمن السيبراني لحسابات التواصل الاجتماعي.
برنامج التوعية والتدريب بالأمن السيبراني )Cybersecurity Awareness and Training )Program
ضان التأكد من أن العاملن بالجهة لديهم التوعية الأمنية اللازمة وعى دراية بمسؤولياتهم في مجال الأمن السيبراني. والتأكد من تزويد العاملن بالجهة بالمهارات والمؤهات والدورات التدريبية المطلوبة في مجال الأمن السيبراني لحماية الأصول المعلوماتية والتقنية للجهة
والقيام بمسؤولياتهم تجاه الأمن السيبراني.
بالإضافة للضوابط الفرعية ضمن الضابط 3 -10 - 1في الضوابط الأساسية للأمن السيبراني، فإنه يجب أن يغطي برنامج التوعية بالأمن السيبراني المخاطر والتهديدات السيبرانية لحسابات
التواصل الاجتماعي والاستخدام الآمن للحد من هذه المخاطر والتهديدات، بما في ذلك: 1-1-4-1الاستخدام الآمن للأجهزة المخصصة لحسابات التواصل الاجتماعي والمحافظة عليها وحمايتها. وعدم احتوائها عى بيانات مصنفة أو استخدامها لأغراض
شخصية. 2-1-4-1التعامل الآمن مع هويات الدخول وكلمات المرور والأسئلة الأمنية.
3-1-4-1خطة استعادة حسابات التواصل الاجتماعي والتعامل مع الحوادث السيبرانية.
التعامل الآمن مع التطبيقات والحلول المستخدمة لحسابات التواصل الاجتماعي.
عدم استخدام حسابات التواصل الاجتماعي الرسمية لأغراض شخصية مثل التصفح.
تجنب الدخول لحسابات التواصل الاجتماعي باستخدام أجهزة أو شبكات عامة غر موثوقة.
التواصل مباشرة مع الإدارة المعنية بالأمن السيبراني في الجهة حال الاشتباه بتهديد أمن سيبراني.
4-1-4-1 5-1-4-1 6-1-4-1 7-1-4-1
بالإضافة للضوابط الفرعية ضمن الضابط 4 - 10 - 1في الضوابط الأساسية للأمن السيبراني، فإنه يجب تدريب العاملن المسؤولين عن إدارة حسابات التواصل الاجتماعي للجهة عى المهارات التقنية والخطط والإجراءات اللازمة لضان تطبيق متطلبات وممارسات الأمن
السيبراني عند استخدام حسابات التواصل الاجتماعي.
الضوابط 1-3-1
4-1 الهدف الضوابط 1-4-1
2-4-1
تعزيز الأمن السيبراني ))Cybersecurity Defense
إدارة الأصول ))Asset Management
التأكد من أن الجهة لديها قائمة جرد دقيقة، وحديثة للأصول؛ تشمل التفاصيل ذات العلاقة، لجميع الأصول المعلوماتية، والتقنية المتاحة للجهة؛ وذلك من أجل دعم العمليات التشغيلية للجهة، ومتطلبات الأمن السيبراني، بهدف تحقيق سرية الأصول المعلوماتية والتقنية للجهة،
وسامتها ودقتها وتوافرها.
بالإضافة للضوابط ضمن المكون الفرعي 1-2في الضوابط الأساسية للأمن السيبراني، يجب أن تشمل متطلبات الأمن السيبراني لإدارة الأصول المعلوماتية والتقنية، بحد أدنى، مايي:
1-1-1-2يجب تحديد وحر حسابات التواصل الاجتماعي والأصول المعلوماتية والتقنية المتعلقة بها، وتحديثها مرة واحدة، كل سنة؛ عى الأقل.
إدارة هويات الدخول والصلاحيات ))Identity and Access Management
ضان حماية الأمن السيبراني للوصول المنطقي ) )Logical Access إلى الأصول المعلوماتية والتقنية للجهة؛ من أجل منع الوصول غر المرح به، وتقييد الوصول إلى ماهو مطلوب؛
لإنجاز الأعال المتعلقة بالجهة.
بالإضافة للضوابط الفرعية ضمن الضابط 3-2-2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني المتعلقة بإدارة هويات الدخول، والصلاحيات لحسابات
التواصل الاجتماعي للجهة، بحد أدنى، مايي: 1-1-2-2استخدام حسابات التواصل الاجتماعي المخصصة للجهات، وليس الأفراد.
2-1-2-2التسجيل باستخدام معلومات رسمية )بريد إلكروني رسمي خاص لوسائل التواصل الاجتماعي ورقم جوال رسمي ،)وعدم استخدام معلومات شخصية.
توثيق حسابات التواصل الاجتماعي والمحافظة عى هوية متسقة في جميع حسابات التواصل الاجتماعي المستخدمة؛ لتسهيل معرفة الحسابات
الرسمية، واكتشاف حسابات الاحتيال.
3-1-2-2
استخدام كلمة مرور آمنة وخاصة لكل حسابات التواصل الاجتماعي. وتغير كلمة المرور بشكل دوري، وعدم إعادة استخدام كلمة مرور تم
استخدامها من قبل.
استخدام التحقق من الهوية متعدد العناصر )Multi-Factor )Authentication لعمليات الدخول لحسابات التواصل الاجتماعي.
4-1-2-2 5-1-2-2
6-1-2-2تفعيل وتحديث الأسئلة الأمنية وتوثيقها في مكان آمن.
1-2 الهدف الضوابط 1-1-2
2-2 الهدف الضوابط 1-2-2
إدارة صلاحيات المستخدمين لحسابات التواصل الاجتماعي بناءً عى احتياجات العمل، مع مراعاة حساسية الحسابات ومستوى الصلاحيات،
ونوعية الأجهزة والأنظمة المستخدمة. حر صلاحيات مقدمي خدمة إدارة حسابات التواصل الاجتماعي أو المراقبة
الآلية لحسابات التواصل الاجتماعي أو حماية هوية الجهة من الانتحال.
7-1-2-2 8-1-2-2
9-1-2-2حر إمكانية الدخول لحسابات التواصل الاجتماعي للجهة من أجهزة محددة.
رجوعاً للضابط الفرعي 5-3-2-2في الضوابط الأساسية للأمن السيبراني، يجب مراجعة هويات الدخول والصلاحيات المستخدمة لحسابات التواصل الاجتماعي للجهة، بحد أدنى مرة واحدة
كل سنة.
حماية الأنظمة وأجهزة معالجة المعلومات )Information System and Processing Fa )cilities Protection
ضان حماية الأنظمة وأجهزة معالجة المعلومات بما في ذلك أجهزة المستخدمين والبنى التحتية للجهة من المخاطر السيبرانية.
بالإضافة للضوابط الفرعية ضمن الضابط 3-3-2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لحماية حسابات التواصل الاجتماعي للجهة، والأصول
التقنية الخاصة بها، بحد أدنى، مايي: 1-1-3-2تطبيق حزم التحديثات، والإصلاحات الأمنية لتطبيقات التواصل الاجتماعي،
مرة واحدة شهرياً عى الأقل. 2-1-3-2مراجعة إعدادات الحماية والتحصن لحسابات التواصل الاجتماعي للجهة والأصول التقنية الخاصة بها )،)Secure Configuration and Hardening
مرة واحدة كل سنة عى الأقل. 3-1-3-2مراجعة وتحصن الإعدادات المصنعية ) )Default Configuration لحسابات التواصل الاجتماعي والأصول التقنية، ومنها وجود كلات مرور ثابتة أو
تسجيل الدخول المسبق، وإقفال الأجهزة ).)Lockout 4-1-3-2تقييد تفعيل الخصائص والخدمات في حسابات التواصل الاجتماعي حسب الحاجة، عى أن يتم تحليل المخاطر السيبرانية المحتملة في حال الحاجة
لتفعيلها.
أمن الأجهزة المحمولة ))Mobile Device Security ضان حماية أجهزة الجهة المحمولة )بما في ذلك أجهزة الحاسب المحمول والهواتف الذكية والأجهزة الذكية اللوحية( من المخاطر السيبرانية. وضان التعامل بشكل آمن مع المعلومات الحساسة والمعلومات الخاصة بأعال الجهة وحمايتها أثناء النقل والتخزين عند استخدام
الأجهزة الشخصية للعاملن في الجهة )مبدأ .)BYOD
2-2-2 3-2 الهدف الضوابط 1-3-2
4-2 الهدف
بالإضافة للضوابط الفرعية ضمن الضابط 3-6-2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بأمن الأجهزة المحمولة لحسابات التواصل
الاجتماعي للجهة، بحد أدنى، مايي: 1-1-4-2إدارة الأجهزة المحمولة مركزياً باستخدام نظام إدارة الأجهزة المحمولة
).)Mobile Device Management - MDM 2-1-4-2تطبيق حزم التحديثات، والإصلاحات الأمنية للأجهزة المحمولة، مرة واحدة
شهرياً، عى الأقل.
حماية البيانات والمعلومات ))Data and Information Protection
ضان حماية السرية، وسامة بيانات ومعلومات الجهة، ودقتها، وتوافرها، وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.
بالإضافة للضوابط الفرعية ضمن الضابط 3-7-2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لحماية البيانات والمعلومات لحسابات التواصل
الاجتماعي للجهة، بحد أدنى، مايي: 1-1-5-2يجب أن لا تحتوي الأصول التقنية الخاصة بحسابات التواصل الاجتماعي
للجهة عى بيانات مصنفة، حسب التشريعات ذات العلاقة.
إدارة سجلات الأحداث ومراقبة الأمن السيبراني) )Cybersecurity Events Logs and Mon )itoring Management
ضان تجميع سجلات الأمن السيبراني وتحليلها ومراقبتها في الوقت المناسب؛ من أجل الاكتشاف الاستباقي للهجات السيبرانية، وإدارة مخاطرها بفعالية؛ لمنع الآثار المترتبة عى
أعال الجهة أو تقليلها.
بالإضافة للضوابط الفرعية ضمن الضابط 3-12-2في الضوابط الأساسية للأمن السيبراني،
يجب أن تغطي متطلبات إدارة سجلات الأحداث، ومراقبة الأمن السيبراني لحسابات التواصل
الاجتماعي للجهة والأصول التقنية التابعة لها، بحد أدنى، مايي:
1-1-6-2تفعيل جميع الإشعارات وتنبيهات الأمن السيبراني الخاصة بحسابات التواصل الاجتماعي وسجلات الأحداث ) )Event Logs الخاصة بالأمن السيبراني عى
الأصول التقنية الخاصة بحسابات التواصل الاجتماعي.
2-1-6-2متابعة حسابات التواصل الاجتماعي ومراقبتها للتأكد من عدم نر أي محتوى غر مرح، أو تسجيل أي دخول غر مرح.
متابعة شبكات التواصل الاجتماعي ومراقبتها للتأكد من عدم انتحال هوية الجهة .
المراقبة الآلية لأي تغير في نمط الحسابات أو مؤشرات اخراق أو نر أي محتوى غر مرح أو انتحال هوية الجهة.
3-1-6-2 4-1-6-2
الضوابط 1-4-2
5-2 الهدف الضوابط 1-5-2
6-2
الهدف الضوابط 1-6-2
إدارة حوادث وتهديدات الأمن السيبراني )Cybersecurity Incident and Threat Man )agement
ضان تحديد واكتشاف حوادث الأمن السيبراني في الوقت المناسب وإدارتها بشكل فعال والتعامل مع تهديدات الأمن السيبراني استباقياً من أجل منع أو تقليل الآثار المترتبة عى أعال الجهة، مع مراعاة ماورد في الأمر السامي الكريم رقم 37140وتاريخ 1438/8/14ه.
بالإضافة للضوابط الفرعية ضمن الضابط 3-13-2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات إدارة حوادث وتهديدات الأمن السيبراني في الجهة، بحد أدنى، مايلي:
1-1-7-2وضع خطة استعادة حسابات التواصل الاجتماعي والتعامل مع الحوادث السيبرانية.
7-2
الهدف الضوابط 1- 7- 2
الأمن السيبراني المتعلق بالأطراف الخارجية ))Third-Party Cybersecurity
ضان حماية أصول الجهة من مخاطر الأمن السيبراني المتعلقة بالأطراف الخارجية )بما في ذلك خدمات الإسناد لتقنية المعلومات " "Outsourcing والخدمات المدارة "Managed .) "Services وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية
ذات العلاقة.
يجب تقييم مدى الحاجة لاستخدام خدمات إدارة حسابات التواصل الاجتماعي )social )media management والمراقبة الآلية لحسابات التواصل الاجتماعي أو لحماية هوية الجهة
من الانتحال ) )brand protection ومخاطر الأمن السيبراني المتعلقة بها. بالإضافة للضوابط الفرعية ضمن الضابط 2 - 1 - 4في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة باستخدام خدمات إدارة حسابات التواصل الاجتماعي ) )social media management والمراقبة الآلية لحسابات التواصل الاجتماعي أو
لحماية هوية الجهة من الانتحال ) ،)brand protection بحد أدنى، ما يي: 1-2-1-3بنود المحافظة عى سرية المعلومات ) )Non-Disclosure Clauses والحذف
الآمن من قبل الطرف الخارجي لبيانات الجهة عند انتهاء الخدمة.
2-2-1-3إجراءات التواصل للإبلاغ عن الثغرات وفي حال اكتشاف حادثة أمن سيبراني.
إلزام الطرف الخارجي بتطبيق متطلبات وسياسات الأمن السيبراني لحماية حسابات التواصل الاجتماعي للجهة والمتطلبات التشريعية والتنظيمية ذات
العلاق ة.
3-2-1-3
1-3
الهدف الضوابط 1-1-3
2-1-3
ملاحق
ملحق )أ :)العلاقة مع الضوابط الأساسية للأمن السيبراني
ت َُعد ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات؛ امتداداً للضوابط الأساسية للأمن السيبراني ) )ECC- 1: 2018كا هو موضح في الشكلين )
4) و ) ،)5من خال الآتي:
•اثنا عر )
12) مكوناً فرعياً، أضيفت لها ضوابط خاصة بالأمن السيبراني لحسابات التواصل الاجتماعي للجهات؛
•في حن أن هناك سبعة عر )
17) مكوناً فرعياً، لم يضف لها ضوابط خاصة بالأمن السيبراني لحسابات التواصل الاجتماعي للجهات.
مكونات فرعية أضيف لها ضوابط خاصة لحسابات التواصل الاجتماعي للجهات مكونات فرعية لم يضف لها ضوابط خاصة لحسابات التواصل الاجتماعي للجهات
شكل :4دليل ألوان المكونات الفرعية في الشكل 5
إدارة الأمن السيبراني Cybersecurity Management أدوار ومسؤوليات الأمن السيبراني -Cybersecurity Roles and Responsibil
ities
الأمن السيبراني ضمن إدارة المشاريع المعلوماتية والتقنية
Cybersecurity in Information Technology Projects
المراجعة والتدقيق الدوري للأمن السيبراني Cybersecurity Periodical Assessment
and Audit
برنامج التوعية والتدريب بالأمن 4-1السيبراني
Cybersecurity Awareness and Training Program
استراتيجية الأمن السيبراني Cybersecurity Strategy سياسات وإجراءات الأمن
1-1السيبراني Cybersecurity Policies and
Procedures
إدارة مخاطر الأمن السيبراني Cybersecurity Risk Manage- 2 - 1
ment
الالتزام بتشريعات وتنظيمات ومعايير الأمن السيبراني
Cybersecurity Regulatory Compliance
الأمن السيبراني المتعلق بالموارد 3-1البشرية
Cybersecurity in Human Resources
- 1حوكمة الأمن السيبراني
Cybersecurity
Governance
إدارة هويات الدخول والصلاحيات
إدارة الأصول
Identity and Access Manage- 2 - 2 Asset Management 1 - 2
ment
حماية البريد الإلكتروني Email Protection
حماية الأنظمة وأجهزة معالجة المعلومات
Information System and 3 - 2 Processing Facilities Protec-
tion
أمن الأجهزة المحمولة4 - 2
إدارة أمن الشبكات
Mobile Devices Security
Networks Security Management
التشفير Cryptography
حماية البيانات والمعلومات Data and Information Pro- 5 - 2
tection
إدارة الثغرات
إدارة النسخ الاحتياطية
Vulnerabilities Management إدارة سجلات الأحداث ومراقبة
الأمن السيبراني6 - 2 Cybersecurity Event Logs and
Monitoring Management
الأمن المادي Physical Security
Backup and Recovery Management
اختبار الاختراق Penetration Testing
إدارة حوادث وتهديدات الأمن السيبراني7 - 2
Cybersecurity Incident and Threat Management
حماية تطبيقات الويب
Web Application Security
صمود الأمن السيبراني في إدارة استمرارية الأعمال Cybersecurity Resilience aspects of Business Continuity Management
(BCM)
- تعزيز الأمن2 السيبراني
Cybersecurity Defense
- صمود الأمن3 السيبراني
Cybersecurity Resilience
الأمن السيبراني المتعلق بالحوسبة السحابية والاستضافة
Cloud Computing and Hosting Cybersecurity
الأمن السيبراني المتعلق بالأطراف الخارجية
Third-Party Cybersecurity
- 4الأمن السيبراني المتعلق بالأطراف الخارجية
والحوسبة السحابية 1 - 3
Third-Party and Cloud Computing
Cybersecurity
حماية أجهزة وأنظمة التحكم الصناعي Industrial Control Systems (ICS) Protection
شكل : 5مكونات الضوابط الأساسية للأمن السيبراني، وضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات
- 5الأمن السيبراني لأنظمة التحكم
الصناعي
ICS Cybersecurity
