آخر بناء لبيانات المنصّة: 2026-09-28م · الحالة: ساري · المصدر: الهيئة الوطنية للأمن السيبراني
الرئيسية ← الأنظمة واللوائح ← ضوابط الأمن السيبراني للحوسبة السحابية
لم يعثر المفرِّغ على تقسيمٍ مرقّم

سطر المفرِّغ: «وثيقة بلا مواد مرقّمة — عُرض النص كاملًا (تفريغ بصري محلي)»

لم يعثر المفرِّغ في هذه الوثيقة على ترويسات موادَّ أو بنودٍ مرقّمة، فعرَض ما استخرجه منها نصًّا واحدًا بدل تقسيمه إلى مواد. وهذا وصفُ ما فعله المفرِّغ — لا حكمٌ على الوثيقة، ولا شهادةٌ باكتمال ما استُخرج منها.

ضوابط الأمن السيبراني للحوسبة السحابية

تاريخ الإصدار: — تاريخ النشر: — الفئة: أنظمة الأمن الداخلي والأحوال المدنية والأنظمة الجنائية
لم يعثر المفرِّغ على تقسيمٍ مرقّم لا لائحة تنفيذية مرتبطة في المنصّة لا تعاميم مسجلة بعد نصّ مُفرَّغ آليًّا ✦
الاتفاقيات ذات العلاقة (0) الأنظمة ذات العلاقة (6) التعاميم (0)
⚠ نصّ هذه الوثيقة مُستخرَج آليًّا على أجهزتنا من ملف وثيقتها المنشورة — تفريغًا لصورتها الممسوحة أو استخراجًا لطبقة النصّ من ملفها — لا نقلًا حرفيًّا من صفحة نصّية رسمية. وقد يقع فيه خطأ في تعرّف الحروف أو في ترتيب النصّ، خصوصًا في الأرقام والتواريخ وأسماء الأعلام. المرجع المعتمد عند الاستشهاد هو وثيقة المصدر الرسمية.

🤖 اسأل الذكاء الاصطناعي عن هذا النظام

للأعضاء — التسجيل مجاني

الجواب يُبنى من نصّ مواد هذا النظام فقط ويذكر أرقامها — قراءة آلية غير رسمية.

نصّ الوثيقة كما فُرِّغ

الالا الهيئة الوطنية للأمن السيبراني ضوابط الأمن السيبراني للحوسبة السحابية -CCC) 2 : (2024 تنويه: لمواكبة المتغيرات بشأن تحديثات الوثائق الصادرة عن الهيئة الوطنية للأمن السيبراني، تود الهيئة الوطنية للأمن السيبراني التنويه على أهمية الاعتماد الدائم على نسخ الوثائق المنشورة في الموقع الإلكتروني للهيئة https://nca.gov.sa

يستخدم هذا البروتوكول على نطاق واسع في العام وهناك أربعة ألوان (إشارات ضوئية):

أحمر - شخصي وسري للمستلم فقط المستلم لا يحق له مشاركة المصنف بالإشارة الحمراء مع أي فرد، سواء أكان ذلك من داخل الجهة أو خارجها؛ خارج النطاق المحدد للاستلام.

برتقالى - مشاركة محدودة المستلم يمكنه مشاركة المعلومات في الجهة نفسها مع الأشخاص المعنيين فحسب. ومن يتطلب الأمر منه اتخاذ إجراء يخص المعلومة.

أخضر - مشاركة في نفس المجتمع المستلم يمكنه مشاركة المعلومات مع آخرين في الجهة نفسها، أو جهة أخرى على علاقة معهم أو في القطاع نفسه؛ ولا يسمح بتبادلها أو نشرها من خلال القنوات العامة.

أبيض - غير محدود

التحديث والمراجعة تتولى الهيئة التحديث والمراجعة الدورية لضوابط الأمن السيبراني للحوسبة السحابية حسب متطلبات الأمن السيبراني والمستجدات ذات العلاقة. كما تتولى الهيئة إعلان الإصدار المحدث من الضوابط لتطبيقه والالتزام به. وقد قامت الهيئة بإجراء تحديث للنسخة السابقة من وثيقة ضوابط الأمن السيبراني للحوسبة السحابية (1:2020-CCC).

نسخ الوثيقة النسخة سنة الإصدار التحديثات CCC-I 2020

2-CCC 2024 يوضح الملحق (د) التحديثات التي تم إجراؤها.

قائمة المحتويات التحديث الملخص O .

ب مكونات ضوابط الأمن السيبراني للحوسبة ب

نطاق العمل وقابلية نطاق عمل ضوابط الأمن السيبراني للحوسبة السحابية ...

أمثلة على مقدمى خدمات الحوسبة السحابية خارج نطاق قابلية التطبيق على مقدمي الخدمات التنفيذ هيكلية المكونات الفرعية لضوابط الأمن السيبراني للحوسبة هيكلية وثيقة ضوابط الأمن السيبراني للحوسبة .

طريقة هيكلية ضوابط الأمن السيبراني للحوسبة حوكمة الأمن السيبراني CYBERSECURITY) (GOVERNANCE تعزيز الأمن السيبراني (DEFENSE .7 صمود الأمن السيبراني (RESILIENCE ro .

الأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية(Cowrurwc PARTY AND CLOUD -THIRD

الملاحق لا ٢

الملحق (أ): مستويات ضوابط الأمن السيبراني للحوسبة لا f

الملحق (ب): مصطلحات ز

الملحق (ج): قائمة الاختصارات

الملحق (د): قائمة ور

قائمة الأشكال والرسوم التوضيحية الشكل (1) مكونات ضوابط الأمن السيبراني للحوسبة الشكل (٢) المكونات الأساسية والفرعية لضوابط الأمن السيبراني للحوسبة الشكل (٣) معنى رموز ضوابط الأمن السيبراني للحوسبة السحابية الشكل (ع) هيكلية ضوابط الأمن السيبراني للحوسبة قائمة الجداول الجدول (1) هيكلية الجدول (٢) التزام مقدم الخدمة بضوابط الأمن السيبراني للحوسبة الجدول (٣) التزام المشترك بضوابط الأمن السيبراني للحوسبة الجدول (٤) مصطلحات الجدول (0) قائمة ..وسر الجدول (1) جدول التحديثات

الملخص التنفيذي جاءت مهمات واختصاصات الهيئة الوطنية للأمن السيبرافي ملبية لجوانب وضع السياسات وآليات الحوكمة والأطر والمعايير والضوابط والإرشادات المتعلقة بالأمن السيبراني وتعميمها على الجهات ذات العلاقة، بما يعزز دور الأمن السيبرافي وأهميته والحاجة الملحة له مع ازدياد التهديدات والمخاطر الأمنية في الفضاء السيبرافي أكثر من أي وقت مضى.

وحيث أصبح موضوع الحوسبة السحابية أكثر تداولا عالميا؛ ويتطور التوجه له والعمل به داخل المملكة بشكل متسارع، مما أظهر تحديات أو تهديدات أمن سيبرانية جديدة تستلزم وجود ضوابط للأمن السيبراني للتعامل مع خدمات الحوسبة السحابية على ضوء أفضل الممارسات العالمية في هذا المجال، وتكون امتدادا للضوابط الأساسية للأمن السيبراني ECC). 2- (2024:

وعليه تم تحديث وثيقة ضوابط الأمن السيبراني للحوسبة السحابية CCC) - 2 : (2024 والتي تهدف إلى تقليل المخاطر السيبرانية على مقدمي الخدمات والمشتركين. وتوضح هذه الوثيقة أهداف، ونطاق عمل، وقابلية تطبيق، وآلية الالتزام بهذه الضوابط.

وعلى مقدمي الخدمات والمشتركين اتخاذ ما يلزم لتحقيق الالتزام الدائم والمستمر بهذه الضوابط، تنفيذا لما ورد في الفقرة الثالثة من المادة العاشرة في تنظيم الهيئة الوطنية للأمن السيبراني وكذلك ما ورد في الأمر السامي الكريم رقم ٥٧٢٣١ وتاريخ ١٤٣٩/١١ ١٠/ ه.

المقدمة قامت الهيئة الوطنية للأمن السيبراني (ويشار لها في هذه الوثيقة ب"الهيئة") بتحديث ضوابط الأمن السيبراني للحوسبة السحابية CCC) (2:2024- بعد دراسة الوضع الحالي وكذلك دراسة عدة معايير وأطر وضوابط أمن سيبرافي تم إعدادها من قبل منظمات وجهات محلية ودولية، كما تم الاطلاع على أفضل الممارسات والتجارب ذات العلاقة في مجال الأمن السيبراني، مثل المعيار الأمريي (FedRAMP)، ومعيار الأمن السحاي في سنغافورة Multi-Tier Cloud ((Security (5C))، وضوابط Cloud)، Controls Matrix ((CCM) ومعيار ISO/IEC). (27001 مكونات ضوابط الأمن السيبراني للحوسبة السحابية تتألف ضوابط الأمن السيبراني للحوسبة السحابية من المكونات التالية:

لمقدمي الخدمات للمشتركين ٤ مكونات أساسية 4) Main (Domains ٢٤ مكونا فرعيا 24) (Subdomains ٣٧ ضابطا أساسيا ١٨ ضابطا أساسيا ٩ ضابطا فرعيا ٢٦ ضابطا فرعيا شكل (١): مكونات ضوابط الأمن السيبرافي للحوسبة السحابية

الأهداف امتدادا للضوابط الأساسية للأمن السيبراني ECC)؛ - :2 (2024 تم تحديث هذه الوثيقة لتتضمن ضوابط الأمن السيبراني للحوسبة السحابية CCC) - (2:2024 ولتكون تابعة ومكملة لها.

تهدف هذه الوثيقة إلى تحقيق مستويات أعلى من الأهداف الوطنية للأمن السيبراني من خلال التركيز على خدمات الحوسبة السحابية من منظور مقدمي الخدمات والمشتركين وتحديد متطلبات الأمن السيبراني للحوسبة السحابية لهم، مع المساهمة في تمكينهم من تحديد المتطلبات الأمنية لخدمات الحوسبة السحابية والعمل على تحقيقها لتلبية الاحتياجات الأمنية ورفع جاهزيتها حيال المخاطر السيبرانية على كافة خدمات الحوسبة السحابية.

يتطلب الأمن السيبرافي لخدمات الحوسبة السحابية من مقدمي الخدمات والمشتركين التركيز على ثلاثة مبادئ أساسية للأمن السيبرافني تختص بالبيانات والمعلومات المستخدمة من قبلهم، وهي كالتالي:

سرية المعلومات (Confidentiality) سلامة المعلومات (lntegrity) توافر المعلومات (Availability) وتأخذ هذه الضوابط بالاعتبار المحاور الأربعة الأساسية التي يرتكز عليها الأمن السيبرافي، وهي:

الاستراتيجية (Strategy) •الأشخاص (people) الإجراء (Procedure) التقنية (Technology)

نطاق العمل وقابلية التطبيق نطاق عمل ضوابط الأمن السيبراني للحوسبة السحابية تسري ضوابط الأمن السيبراني للحوسبة السحابية على مقدمي الخدمات والمشتركين، وتمثل هذه الضوابط الحد الأدنى متطلبات الأمن السيبراني للحوسبة السحابية.

يقصد بمقدمي الخدمات أي مقدم خدمة يقدم خدمات الحوسبة السحابية إلى المشتركين ضمن نطاق العمل. ويقصد بالمشتركين أي جهة حكومية في المملكة العربية السعودية داخل المملكة أو خارجها (وتشمل الوزارات والهيئات والمؤسسات وغيرها) والجهات والشركات التابعة لها، وجهات القطاع الخاص التي تمتلك بنى تحتية وطنية حساسة أو تقوم بتشغيلها أو استضافتها الذين يستخدمون حاليا أو يخططون لاستخدام أي من خدمات الحوسبة السحابية.

وتشجع الهيئة وبشدة الجهات الأخرى في المملكة على الاستفادة من هذه الضوابط لتطبيق أفضل الممارسات فيما يتعلق بتحسين وتطوير الأمن السيبراني للحوسبة السحابية.

أمثلة على مقدمي خدمات الحوسبة السحابية خارج نطاق العمل مقدمو الخدمات الذين يقدمون خدمات حوسبة سحابية لجهات غير سعودية خارج المملكة، ولا يقدمون خدمات للمشتركين ضمن نطاق العمل.

مقدمو الخدمات الذين يقدمون خدمات حوسبة سحابية للأفراد، وجهات القطاع الخاص التي لا تمتلك بنى تحتية وطنية حساسة أو تقوم بتشغيلها أو استضافتها، ولا يقدمون خدمات للمشتركين ضمن نطاق العمل.

قابلية التطبيق على مقدمي الخدمات والمشتركين تم إعداد الضوابط الأساسية للأمن السيبراني وضوابط الأمن السيبراني للحوسبة السحابية بحيث تكون ملانمة لمتطلبات الأمن السيبرافي لمقدمي الخدمات والمشتركين بتنوع طبيعة أعمالهم، ويجب على مقدم الخدمة والمشترك الالتزام بجميع الضوابط القابلة للتطبيق عليهم.

التنفيذ والالتزام تحقيقا لما ورد في الفقرة الثالثة من المادة العاشرة من تنظيم الهيئة، يجب على مقدمي الخدمات والمشتركين ضمن نطاق عمل هذه الضوابط تحقيق الالتزام الدائم والمستمر بضوابط الأمن السيبراني للحوسبة السحابية، وذلك حسب المستويات الموضحة في الجدول رقم (٢) والجدول رقم (٣) في قسم "الملحق (أ): مستويات ضوابط الأمن السيبراني للحوسبة السحابية" من هذه الوثيقة، مع الأخذ بالاعتبار القاعدتين أدناه:

الضوابط التي تخص المشتركين في هذه الوثيقة مكملة للضوابط الواردة في وثيقة الضوابط الأساسية للأمن السيبراني وامتداد لها؛ وعليه فإن المشتركين ملزمون بالتطبيق الدائم والمستمر لجميع الضوابط الواردة في الوثيقتين.

٢. الضوابط التي تخص مقدمي الخدمة في هذه الوثيقة مكملة للضوابط الواردة في وثيقة الضوابط الأساسية للأمن السيبراني وامتداد لها؛ وعليه فإن مقدمي الخدمة، سواء داخل أو خارج نطاق عمل الضوابط الأساسية للأمن السيبراني، ملزمون بالتطبيق الدائم والمستمر لجميع الضوابط الواردة في الوثيقتين.

تقوم الهيئة بتقييم التزام مقدمي الخدمات والمشتركين بما ورد في هذه الوثيقة من خلال بوابة حصين والقيام بالزيارات الميدانية للتدقيق، وفق الآلية التي تراها الهيئة مناسبة لذلك.

هيكلية المكونات الفرعية لضوابط الأمن السيبراني للحوسبة السحابية يوضح الشكل (٢) أدناه المكونات الأساسية والفرعية للضوابط.

أدوار ومسؤوليات الأمن السيبراني إدارة مخاطر الأمن السيبرافني

ا - حوكمة الأمن السيبراني الالتزام بتشريعات وتنظيمات ومعايير الأمن السيبرافي الأمن السييرافي المتعلق بالموارد البشرية الأمن السيبرافي ضمن إدارة التغيير إدارة الأصول إدارة هويات الدخول والصلاحيات حماية الأنظمة وأجهزة معالجة المعلومات إدارة أمن الشبكات أمن الأجهزة المحمولة حماية البيانات والمعلومات ٥٣ ٢-7 التشفير إدارة النسخ الاحتياطية

٢- تعزيز الأمن السيبراني إدارة الثغرات اختبار الاختراق

٢-٩ إدارة سجلات الأحداث ومراقبة الأمن السيبرافي إدارة حوادث وتهديدات الأمن السيبرافي الأمن المادي حماية تطبيقات الويب

- ع إدارة المفاتيح أمن تطوير الأنظمة

٢-١٥ ٦٣ أمن وسائط التخزين

٣-١٧

٣- صمود الأمن السيبراني جوانب صمود الأمن السييرافي في إدارة استمرارية الأعمال

٣-

2- الأمن السيبراني المتعلق بالأطراف الأمن السيبراني المتعلق بسلسلة الإمداد والأطراف الخارجية الخارجية ٤-I شكل (٢): المكونات الأساسية والفرعية لضوابط الأمن السيبراني للحوسبة السحابية

هيكلية وثيقة ضوابط الأمن السيبراني للحوسبة السحابية يوضح الشكلان (٣) و() أدناه معنى رموز الضوابط وهيكلية الضوابط؛ على التوالي.

2024 CCC سنة الإصدار رقم نسخة الإصدار Cloud Cybersécurity Controls شكل (٣): معنى رموز ضوابط الأمن السيبراني للحوسبة السحابية م الت رقم المكون الأساسي رقم المكون الفرعي ضوابط مقدم الخدمة/المشترك رقم الضابط الأساسي رقم الضابط الفرعي شكل (٤): هيكلية ضوابط الأمن السيبراني للحوسبة السحابية يتم استخدام الهيكلية الموضحة في الشكل (٤) لترقيم مكونات وضوابط الأمن السيبراني للحوسبة السحابية.

تحتوي ضوابط الأمن السيبرافي للحوسبة السحابية على ضوابط أساسية وفرعية لمقدمي الخدمات والمشتركين، وكما هو موضح في الشكل (٤) أعلاه، تم التفريق بينهما من خلال رمز الضابط، حيث تمت الإشارة إلى الضوابط الخاصة بمقدمي الخدمات والمشتركين كالتالي:

تم استعمال الحرف (م) في رمز الضابط للإشارة إلى الضوابط الخاصة بمقدمي الخدمات.

تم استعمال الحرف (ش) في رمز الضابط للإشارة إلى الضوابط الخاصة بالمشتركين.

فعلى سبيل المثال: ١-٣- م -١

١- يشير إلى أن الضابط خاص بمقدمى الخدمات، و ١-٣- ش-١-١ يشير إلى أن الضابط خاص بالمشتركين.

يرجى ملاحظة أن الأرقام التي تكون بخط عريض وباللون الأخضر (مثل: ٢) هي عبارة عن إشارة مرجعية لمكون فرعي أو ضابط من الضوابط الأساسية للأمن السيبرافي.

طريقة هيكلية ضوابط الأمن السيبراني للحوسبة السحابية يوضح جدول (١) أدناه طريقة هيكلية الضوابط.

جدول (١): هيكلية الضوابط اسم المكون الأساسي رقم مرجعي للمكون الأساسي رقم مرجعي للمكون الفرعي اسم المكون الفرعي الهدف الضوابط رقم مرجعي للضابط بنود الضابط

تفاصيل ضوابط الأمن السيبراني للحوسبة السحابية.

حوكمة الأمن السيبراني Cybersecurity) (Governance أدوار ومسؤوليات الأمن السيبراني Cybersecurity) Roles and (Responsibilities الهدف ضمان تحديد أدوار ومسؤوليات واضحة لجميع الأطراف المشاركة في تطبيق ضوابط الأمن السيبراني للحوسبة السحابية، بما في ذلك أدوار ومسؤوليات منصب رئيس مقدم الخدمة أو المشترك، أو من ينيبه، ويشار له في هذه الضوابط باسم "صاحب الصلاحية".

الضوابط بالإضافة للضابط -I ٤ في الضوابط الأساسية للأمن السيبراني، يجب على صاحب الصلاحية تحديد وتوثيق واعتماد ما يلي:

١-١- م -١

١- أدوار الأمن السيبراي، وتكليفات المسؤولية والمحاسبة والاستشارة والتبليغ (RACI) لكل أصحاب العلاقة في خدمات الحوسبة السحابية، بما في ذلك أدوار ومسؤوليات صاحب الصلاحية.

بالإضافة للضابط ٤-I في الضوابط الأساسية للأمن السيبراني، يجب على صاحب الصلاحية تحديد وتوثيق واعتماد ما يلي:

- -١ ١ ش-١

١- أدوار الأمن السيبراني، وتكليفات المسؤولية والمحاسبة والاستشارة والتبليغ (RACI) لكل أصحاب العلاقة في خدمات الحوسبة السحابية، بما في ذلك أدوار ومسؤوليات صاحب الصلاحية.

إدارة مخاطر الأمن السيبراني Cybersecurity) Risk (Management الهدف ضمان إدارة مخاطر الأمن السيبراني على نحو ممنهج يهدف إلى حماية الأصول المعلوماتية والتقنية لدى مقدمي الخدمات والمشتركين، وذلك وفقا للسياسات والإجراءات التنظيمية لديهم والمتطلبات التشريعية والتنظيمية ذات العلاقة.

الضوابط يجب أن تتضمن منهجية إدارة مخاطر الأمن السيبراني المذكورة في المكون الفرعي ٥ ١ في الضوابط الأساسية للأمن السيبرافي لدى مقدمي الخدمات بحد أدى ما يلي:

- ٢

١- م -١

١- تحديد المستوى المقبول للمخاطر Acceptable) Risk (Levels فيما يتعلق بخدمات الحوسبة السحابية، وتوضيحها للمشترك إذا كانت المخاطر ذات علاقة به.

١-٢- م -٢٠١ أخذ تصنيف البيانات والمعلومات بالاعتبار في منهجية إدارة مخاطر الأمن السيبرافي.

١-٢-م-١-٣ إنشاء سجل لمخاطر الأمن السيبرافي خاص بالعمليات وخدمات الحوسبة السحابية، ومتابعته دوريا ما يتناسب مع طبيعة المخاطر.

يجب أن تتضمن منهجية إدارة مخاطر الأمن السيبراني المذكورة في المكون الفرعي ١. في الضوابط الأساسية للأمن السيبراني لدى المشتركين بحد أدى ما يلي:

- -٢ ١ ش -١

١- تحديد المستوى المقبول للمخاطر Acceptable) Risk (Levels فيما يتعلق بخدمات الحوسبة السحابية.

- ١-٧ ش-١-٢ أخذ تصنيف البيانات والمعلومات بالاعتبار في منهجية إدارة مخاطر الأمن السيبرافي.

- ٢٠١ ش-١-٣ إنشاء سجل لمخاطر الأمن السيبرافي خاص بالعمليات وخدمات الحوسبة السحابية، ومتابعته دوريا ما يتناسب مع طبيعة المخاطر.

الالتزام بتشريعات وتنظيمات ومعايير الأمن السيبرافي الهدف ضمان التأكد من أن برنامج الأمن السيبراني لدى مقدمي الخدمات والمشتركين يتوافق مع المتطلبات الضوابط بالإضافة للضابط ٧-١ في الضوابط الأساسية للأمن السيبرافي، يجب أن يشتمل التزام مقدمي الخدمات بالمتطلبات التشريعية والتنظيمية بحد أدى ما يلي:

الالتزام الدائم والمستمر بجميع الأنظمة واللوائح والتعليمات والقرارات والأطر

٣١- م -١

١- والضوابط التنظيمية المتعلقة بالأمن السيبراني والمعمول بها في المملكة.

بالإضافة للضابط -١

٧- في الضوابط الأساسية للأمن السيبراني، يجب أن يشتمل التزام المشتركين بالمتطلبات التشريعية والتنظيمية بحد أدى ما يلي:

٣٠١ ش-١ المراقبة الدانمة والمستمرة لمدى التزام مقدمي الخدمات بالتشريعات، وبنود العقود ٣ ش-١

١- المتعلقة بالأمن السيبرافي.

الأمن السيبراني المتعلق بالموارد البشرية Cybersecurity) in Human (Resources الهدف ضمان التأكد من أن مخاطر الأمن السيبراني المتعلقة بالعاملين (موظفين ومتعاقدين) لدى مقدمي الخدمات والمشتركين، تعالج بفعالية قبل وأثناء وعند انتهاء/إنهاء عملهم، وذلك وفقا للسياسات والإجراءات التنظيمية لديهم، والمتطلبات التشريعية والتنظيمية ذات العلاقة.

الضوابط بالإضافة للضوابط الفرعية ضمن الضابطين ١ ٢٩ و في الضوابط الأساسية للأمن السيبرافي، يجب أن تغطي متطلبات الأمن السيبراني قبل بدء وخلال العلاقة المهنية بين العاملين ومقدمي الخدمة بحد أدنى ما يلي:

١-٤- م -١

١- فيما يتعلق بمراكز البيانات التابعة لمقدم الخدمة داخل المملكة، يجب أن يشغل وظائف الأمن السيبرافي مواطنون سعوديون مؤهلون.

٤- م -٢ ١ - إجراء المسح الأمني للعاملين داخل المملكة الذين لهم حق الوصول إلى الأنظمة التقنية السحابية Cloud) Technology Stack ((CTS) دوريا.

٤- م

١- مر إقرار وتوقيع العاملين على جميع سياسات الأمن السيبراني كشرط مسبق للوصول إلى الأنظمة التقنية السحابية (CTs).

بالإضافة للضوابط الفرعية ضمن الضابط -٥

٩- في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبرافي بعد انتهاء العلاقة المهنية بين العاملين ومقدمي الخدمة بحد أدنى ما يلي:

١-٤- م -٢

٤١-م-٢-١ ضمان إعادة الأصول الخاصة بمقدمي الخدمات (لا سيما ذات الصلة بالأمن السيبرافني) بمجرد إنهاء الخدمة مع العاملين.

بالإضافة للضوابط الفرعية ضمن الضابط -٩ ١ س في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبرافي قبل بدء العلاقة المهنية بين العاملين والمشتركين، بحد أدى ما يلي:

إجراء المسح الأمني للعاملين الذين لهم حق الوصول إلى المهام الحساسة لخدمات

١-٤- ش -١ ١ - الحوسبة السحابية، مثل: إدارة المفاتيح، إدارة الخدمات، التحكم بالوصول الأمن السيبراني ضمن إدارة التغيير Cybersecurity) in Change (Management الهدف التأكد من أن متطلبات الأمن السيبراني مضمنة في منهجية وإجراءات إدارة التغيير لدى مقدمي الخدمات لحماية السرية وسلامة الأصول المعلوماتية والتقنية لديهم، ودقتها وتوافرها، وذلك وفقا للسياسات والإجراءات التنظيمية لدى مقدمي الخدمات والمشتركين والمتطلبات التشريعية والتنظيمية ذات العلاقة.

الضوابط يجب تحديد متطلبات الأمن السيبرافي لإدارة التغيير لدى مقدمي الخدمات، وتوثيقها، واعتمادها.

١-٥- م

٢- تطبيق متطلبات الأمن السيبراني، الخاصة بإدارة التغيير لدى مقدمي الخدمات.

يجب أن يغطي الأمن السيبراني لإدارة التغيير لدى مقدمي الخدمات بحد أدى ما يلي:

٥٠١ م ١٣ - إجراءات تنفيذ التغييرات (المخطط لها) بطرق آمنة، في أنظمة الإنتاج Production)، (Systems مع إعطاء أولوية للملاحظات المتعلقة بالأمن السيبرافي.

١-٥-م-٣-٢ إجراءات تنفيذ التغييرات الاستثنائية ذات العلاقة بالأمن السيبراني (مثل التغييرات أثناء التعافي من الحوادث).

٥- يجب مراجعة متطلبات الأمن السيبرافي لإدارة التغيير لدى مقدمي الخدمات، ومراجعة تطبيقها، دوريا.

تعزيز الأمن السيبراني Cybersecurity) (Defense ٣ إدارة الأصول Asset) (Management الهدف التأكد من أن مقدمي الخدمات والمشتركين لديهم قائمة جرد دقيقة وحديثة للأصول تشمل التفاصيل ذات العلاقة لجميع الأصول المعلوماتية والتقنية، من أجل دعم العمليات التشغيلية لديهم ومتطلبات الأمن السيبراني، لتحقيق سرية وسلامة الأصول المعلوماتية والتقنية ودقتها وتوافرها.

الضوابط بالإضافة للضوابط ضمن المكون الفرعي ١٢ في الضوابط الأساسية للأمن السيبرافي، يجب أن تغطي متطلبات الأمن السيبرافي لإدارة الأصول المعلوماتية والتقنية لدى مقدمي الخدمات، بحد أدنى ما يلي:

- ٢-١ م -١ ٢-١-م-١-١ حصر جميع الأصول المعلوماتية والتقنية باستخدام التقنيات المناسبة كقاعدة بيانات إدارة الإعدادات (CMDB)، أو قدرة مماثلة، تتضمن جردا لكل الأصول التقنية.

٢-١-م-١-٢ تحديد ملاك الأصول Asset) (Owners وإشراكهم في دورة حياة إدارة الأصول.

بالإضافة للضوابط ضمن المكون الفرعي ١٢ في الضوابط الأساسية للأمن السيبرافي، يجب أن تغطي متطلبات الأمن السيبراني لإدارة الأصول المعلوماتية والتقنية لدى المشتركين، بحد أدى ما يلي:

٢-١- ش -١٠١ حصر جميع الخدمات السحابية والأصول المعلوماتية والتقنية المتعلقة بها.

إدارة هويات الدخول والصلاحيات ldentity) and Access (Management الهدف ضمان حماية الأمن السيبراني للوصول المنطقي Logical) (Access إلى الأصول المعلوماتية والتقنية الخاصة بمقدمي الخدمات والمشتركين من أجل منع الوصول غير المصرح به وتقييد الوصول إلى ماهو مطلوب لإنجاز الأعمال الخاصة بهم.

الضوابط بالإضافة للضوابط الفرعية ضمن الضابط زؤ نؤ في الضوابط الأساسية للأمن السيبرافي، يجب أن تغطي متطلبات الأمن السيبرافي الخاصة بإدارة هويات الدخول والصلاحيات لدى مقدمي الخدمات، بحد أدى مايلي:

٣-٢- م -١

١- إدارة الحسابات العامة Generic) (Accounts التي لا يمكن إسناد مسؤوليتها إلى أشخاص محددين.

م-١-٢ الإدارة الآمنة للجلسات Secure)، Session (Management وتشمل موثوقية الجلسات (Authenticity)، وإقفالها (Lockout)، وإنهاء مهلتها (Timeout).

٣-٢- م-١ سر التحقق من الهوية متعدد العناصر Mulit-Factor) (Authentication لحسابات المستخدمين ذوي الصلاحيات الهامة والحساسة، والذين لهم حق الوصول إلى الأنظمة التقنية

٢-٢- م -٤

١- إجراءات لكشف محاولات الوصول غير المصرح به ومنعها مثل: (الحد الأقصى من محاولات

٣- م

١- عمليات الدخول غير الناجحة Unsuccessful)). (Login

٣-٢- م -٥

١- استخدام الطرق والخوارزميات الآمنة لحفظ ومعالجة كلمات المرور مثل: استخدام دوال اختزال آمنة Secure). Hashing (Functions

م -7 ١ - الإدارة الآمنة للحسابات الخاصة بالعاملين التابعين للأطراف الخارجية (Third-party).

م التحكم في الوصول إلى الأنظمة الإدارية Management) (Systsmes والإشرافية

٣-٢- م -٨٩

١- إخفاء معلومات التحقق من الهوية، خاصة كلمات المرور، عند عرضها للمستخدم؛ لحمايتها من اطلاع الآخرين عليها.

٢-٢-م-١- و الحصول على موافقة المشترك قبل عملية الوصول إلى أي من الأصول والبيانات الخاصة به، من قبل مقدم الخدمة أو الأطراف الخارجية لمقدم الخدمة.

٢-٢- م -١٠

١- القدرة على الإيقاف الفوري للجلسة (Session) لعمليات الدخول عن بعد ومنع المستخدم من الدخول مستقبلا.

٣- م -١١

١- تزويد المشتركين بخدمات التحقق من الهوية متعدد العناصر لكافة الحسابات السحابية للمستخدمين ذوي الصلاحيات الهامة والحساسة.

- ٢-٣ م -١٢

١- التحكم بالوصول لأنظمة ووسائل التخزين (مثل الشبكة الخاصة بالتخزين بالإضافة للضوابط الفرعية ضمن الضابط بز نؤ في الضوابط الأساسية للأمن السيبرافي، يجب أن تغطي متطلبات الأمن السيبرافي الخاصة بإدارة هويات الدخول والصلاحيات لدى المشتركين، بحد أدى مايلي:

- ٣-٢ ش-١ ١ - إدارة هويات الدخول والصلاحيات لجميع الحسابات، التي لديها صلاحية الوصول إلى الخدمات السحابية، خلال دورة حياتها.

٣٣- ش- -٢ ١ سرية هوية المستخدم والحسابات والصلاحيات، بجما في ذلك الطلب من المستخدمين حفظ خصوصيتها (للعاملين، والأطراف الخارجية، والمستخدمين من جهة المشترك).

٣-٢- ش

٣١- الإدارة الآمنة للجلسات Secure)، Session (Management وتشمل موثوقية الجلسات (Authenticity)، وإقفالها (Lockout)، وإنهاء مهلتها (Timeout).

٣-٢- ش -٤

١- التحقق من الهوية متعدد العناصر لكافة الحسابات السحابية للمستخدمين ذوي الصلاحيات الهامة والحساسة.

٣٣- شر-١

٥- إجراءات لكشف محاولات الوصول غير المصرح به ومنعها مثل: (الحد الأقصى من محاولات عمليات الدخول غير الناجحة Unsuccessful)). (Login حماية الأنظمة وأجهزة معالجة المعلومات الهدف ضمان حماية الأنظمة وأجهزة معالجة المعلومات بما في ذلك أجهزة المستخدمين والبنى التحتية لدى مقدمي الخدمات والمشتركين من المخاطر السيبرانية.

الضوابط بالإضافة للضوابط الفرعية ضمن الضابط ا ل ن في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بحماية الأنظمة وأجهزة معالجة المعلومات لدى مقدمي الخدمات، بحد أدى مايلي:

٢-٣- م -١

١- التحقق من مدى التزام الإعدادات التقنية لمعايير الأمن السيبرافي المعتمدة لدى مقدم الخدمة.

٢-٣- م-١ . وضع ضمانات لمنع اختلاط بيانات Data) (Commingling المشتركين.

٢-٣- م -٣

١- اتباع مبادئ الأمن السيبراني لتفعيل الحد الأدنى من الوظائف المطلوبة ( Minimum) Functionality Principle لإعدادات الأنظمة System). (Configurations

٢-٣- م ٤ -

١- أن تكون الأنظمة التقنية السحابية (CTS) قادرة على التعامل بطرق آمنة مع: المدخلات والتحقق منها lnput)، (Validation والاستثناءات (Exception)، والتوقف (Failure).

٢-٣- م -٥

١- عزل التطبيقات والوظائف الأمنية عن التطبيقات والوظائف الأخرى في الأنظمة التقنية تبليغ المشترك بالمتطلبات المتعلقة بالأمن السيبرانفي التي يوفرها مقدم الخدمة والقابلة

م -7

١- للاستخدام من قبل المشترك.

٣٣- م -٧

١- اكتشاف ومنع التغييرات غير المصرح بها على البرامج والأنظمة.

العزل بين بيئات الاستضافة الخاصة بالمشتركين Guest)، (Environments والحماية فيما

٣٢- م -٨ ١ -

٣٢- م -١. و أن تكون الحوسبة السحابية المشتركة المقدمة للمشتركين (الجهات الحكومية والجهات ذات البنية التحتية الحساسة) معزولة عن أي حوسبة سحابية أخرى مقدمة للجهات خارج نطاق العمل.

٣- م -١٠

١- استخدام التقنيات الحديثة، مثل تقنيات Endpoint) Detection and Response ((EDR) ، لضمان جاهزية خوادم وأجهزة المعلومات الخاصة بأنظمة وأجهزة معالجة المعلومات لدى مقدمي الخدمات، للاستجابة السريعة للحوادث.

بالإضافة للضوابط الفرعية ضمن الضابط ل ئبا ببا في الضوابط الأساسية للأمن السيبرافي، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بحماية الأنظمة وأجهزة معالجة المعلومات لدى المشتركين، بحد أدى مايلي:

٣٣- ش-١ التحقق من قيام مقدم الخدمة بعزل الحوسبة السحابية المشتركة المقدمة للمشتركين (الجهات

٢-٣- ش-١-١ الحكومية والجهات ذات البنية التحتية الحساسة) عن أي حوسبة سحابية أخرى مقدمة للجهات خارج نطاق العمل.

" إدارة أمن الشبكات Networks) Security (Management الهدف ضمان حماية شبكات مقدمي الخدمات والمشتركين من المخاطر السيبرانية.

الضوابط بالإضافة للضوابط الفرعية ضمن الضابط ٢-٥-٣ في الضوابط الأساسية للأمن السيبرافي، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بإدارة أمن الشبكات لدى مقدمي الخدمات، بحد أدى مايلي:

٢-٤- م -١

١- مراقبة الشبكات الداخلية والخارجية للكشف عن الأنشطة المشبوهة.

٤- ٢- م -٢

١- عزل وحماية الشبكة الخاصة بالأنظمة التقنية السحابية (CTS) من الشبكات الأخرى الداخلية والخارجية.

٤- ٢- م -١-٣ الحماية من هجمات تعطيل الخدمات Denial)، of Service ((DoS) وهجمات تعطيل الخدمات الموزعة Distributed). Denial of Service ((DDoS)

٤- ٣- م -٤ ١ - استخدام التشفير للبيانات المنتقلة عبر الشبكة من وإلى الشبكة الخاصة بالأنظمة التقنية السحابية (CTS) لعمليات الوصول الإشرافي والإداري

٤- ٢- م -٥

١- التحكم في الوصول Access) (Control بين أجزاء الشبكة Network) (Segments المختلفة.

٤- ٢- م -7 ١ - العزل بين شبكات الخدمات السحابية Cloud) Service (Delivery وشبكات الإدارة السحابية Cloud) (Management والشبكة الداخلية لمقدم الخدمة (Enterprise).

بالإضافة للضوابط الفرعية ضمن الضابط ٣-٥-٣ في الضوابط الأساسية للأمن السيبرافي، يجب أن تغطي

- ٤ ٣- ش

١- متطلبات الأمن السيبراني الخاصة بإدارة أمن الشبكات لدى المشتركين، بحد أدى مايلي:

٢-٤-ش-١-١ حماية القناة المستخدمة للاتصال الشبتي مع م مقد الخدمة.

أمن الأجهزة المحمولة Mobile) Devices (Security الهدف ضمان حماية الأجهزة المحمولة (بما في ذلك أجهزة الحاسب المحمول، والهواتف الذكية، والأجهزة اللوحية) من المخاطر السيبرانية، وضمان التعامل الآمن مع المعلومات والبيانات الحساسة التي ترتبط بأعمال مقدمي الخدمات والمشتركين، وحمايتها أثناء النقل والتخزين عند استخدام الأجهزة المحمولة.

الضوابط بالإضافة للضوابط الفرعية ضمن الضابط - في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بأمن الأجهزة المحمولة لدى مقدمي الخدمات، بحد أدى مايلي:

٣-٥- م -١

١- الاحتفاظ بقائمة جرد محدثة (lnventory) للأجهزة المحمولة.

٢-٥- م-١ . الإدارة الأمنية للأجهزة المحمولة Mobile) Device (Management مركزيا.

٣-٥-م-١ سر قفل الشاشة لأجهزة المستخدمين Screen). (Lock

٢-٥- م -٤

١- قبل إعادة استخدام الأجهزة المحمولة أو التخلص منها، خصوصا التي يتم استخدامها للدخول على الأنظمة التقنية السحابية (CTS)، يجب التأكد من عدم احتوائها على أية بيانات أو معلومات باستخدام وسائل آمنة.

بالإضافة للضوابط الفرعية ضمن الضابط ٦٢ س في الضوابط الأساسية للأمن السيبرافي، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بأمن الأجهزة المحمولة لدى المشتركين، بحد أدى مايلي:

٥٢. ش-١-١ قبل إعادة استخدام الأجهزة المحمولة أو التخلص منها، خصوصا التي يتم استخدامها للدخول على الخدمات السحابية، يجب التأكد من عدم احتوائها على أية بيانات أو معلومات باستخدام وسائل آمنة.

حماية البيانات والمعلومات Data) and lnformation (Protection الهدف ضمان حماية بيانات مقدمي الخدمات والمشتركين، وسريتها، وسلامتها، ودقتها، وتوافرها وفقا للسياسات والإجراءات التنظيمية لديهم، والمتطلبات التشريعية والتنظيمية ذات العلاقة.

الضوابط بالإضافة للضوابط الفرعية ضمن الضابط ولا نؤ في الضوابط الأساسية للأمن السيبرافي، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بحماية البيانات والمعلومات لدى مقدمي الخدمة، بحد أدى مايلي:

٢-٦- م -١

١- عدم استخدام بيانات الأنظمة التقنية السحابية (CTS) في غير بيئة الإنتاج Production) (Environment إلا بعد استخدام ضوابط مشددة لحماية تلك البيانات مثل:

تقنيات تعتيم البيانات Data) (Masking أو تقنيات مزج البيانات Data). (Scrambling

٢-٦- م -١ ٢-٦- م -٢

١- تزويد المشتركين بعمليات وإجراءات وتقنيات آمنة لتخزين البيانات، مع الالتزام بالمتطلبات

٣-٦- م -١-٣ حذف وإتلاف بيانات المشترك بطرق آمنة عند الانتهاء من العلاقة مع المشترك.

٢٣-٦- م ٤ -١- الالتزام بالمحافظة على سرية بيانات ومعلومات المشترك، حسب المتطلبات التشريعية والتنظيمية ذات العلاقة.

٢-٦- م -٥

١- تزويد المشتركين بوسائل آمنة لتصدير ونقل البيانات والبنية التحتية الافتراضية.

بالإضافة للضوابط الفرعية ضمن الضابط و لة بنؤ في الضوابط الأساسية للأمن السيبرافي، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بحماية بيانات ومعلومات المشتركين في الحوسبة السحابية، بحد أدفى مايلي:

٢-٦- ش-١-١ وجود ضمانات للقدرة على حذف البيانات بطرق آمنة عند الانتهاء من العلاقة مع مقدم الخدمة Exit). (Strategy

٢-٦-ش-١-٢ استخدام وسائل آمنة لتصدير ونقل البيانات والبنية التحتية الافتراضية.

التشفير (Cryptography) الهدف ضمان استخدام التشفير بطريقة مناسبة وفعالة لحماية الأصول المعلوماتية الخاصة بمقدمي الخدمات والمشتركين وفقا للسياسات والإجراءات التنظيمية والمتطلبات التشريعية والتنظيمية ذات العلاقة.

الضوابط بالإضافة للضوابط الفرعية ضمن الضابط ٣-٨ س في الضوابط الأساسية للأمن السيبرافي، يجب أن تغطي متطلبات الأمن السيبرافي الخاصة بالتشفير لدى مقدمي الخدمات، بحد أدفى مايلي:

٢-٧-٥-١-١ الالتزام باستخدام طرق وخوارزميات ومفاتيح وأجهزة تشفير محدثة وآمنة، وفقا للمستوى

٧٢- م

١- المتقدم (Advanced) ضمن المعايير الوطنية للتشفير (1:2O2O-NCS).

٢-٧-م-١-٢ القدرة على إصدار شهادات رقمية وإدارتها بطرق آمنة، أو استخدام شهادات رقمية صادرة من جهات موثوقة Trusted). Certification (Authority بالإضافة للضوابط الفرعية ضمن الضابط ا رسو في الضوابط الأساسية للأمن السيبرافي، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بالتشفير لدى المشتركين، بحد أدى مايلي:

٧. ٢ ش-١-١ الالتزام باستخدام طرق وخوارزميات ومفاتيح وأجهزة تشفير محدثة وآمنة، وفقا للمستوى المتقدم (Advanced) ضمن المعايير الوطنية للتشفير (1:2020-NCS).

٢-٧-ش-١-٢ تشفير البيانات والمعلومات المنقولة إلى الخدمات السحابية، أو المنقولة منها، بحسب المتطلبات التشريعية والتنظيمية ذات العلاقة.

إدارة النسخ الاحتياطية Backup) and Recovery (Management الهدف ضمان حماية بيانات ومعلومات مقدمي الخدمات والمشتركين والإعدادات التقنية للأنظمة والتطبيقات الخاصة بهم من الأضرار الناجمة عن المخاطر السيبرانية، وذلك وفقا للسياسات والإجراءات التنظيمية لدى مقدمي الخدمات، والمتطلبات التشريعية والتنظيمية ذات العلاقة.

الضوابط متطلبات الأمن السيبرافي الخاصة بإدارة النسخ الاحتياطية لدى مقدمي الخدمات، بحد أدى مايلي:

٣-٨- م -

١- تأمين الوصول، والتخزين، والنقل لمحتوى النسخ الاحتياطية لبيانات المشترك ووسائطها،

٣-٨- م

١- وحمايتها من الإتلاف، أو التعديل، أو الاطلاع غير المصرح به.

٣-٨- م-١ تأمين الوصول، والتخزين، والنقل لمحتوى النسخ الاحتياطية للأنظمة التقنية السحابية (CTs)، ووسائطها، وحمايتها من الإتلاف، أو التعديل، أو الاطلاع غير المصرح به.

إدارة الثغرات Vulnerabilities) (Management الهدف ضمان اكتشاف الثغرات التقنية في الوقت المناسب، ومعالجتها بشكل فعال؛ وذلك لمنع احتمالية استغلال هذه الثغرات من قبل الهجمات السيبرانية أو تقليلها، وكذلك التقليل من الآثار المترتبة على الأعمال الخاصة بمقدمي الخدمات والمشتركين.

الضوابط متطلبات الأمن السيبراني الخاصة بإدارة الثغرات لدى مقدمي الخدمات، بحد أدى مايلي:

٢-٩-م-١-١ تقييم ومعالجة الثغرات لمكونات الأنظمة التقنية السحابية (CTS) الخارجية مرة واحدة شهريا على الأقل، وكل ثلاثة أشهر على الأقل لمكونات الأنظمة التقنية السحابية (CTS) الداخلية.

٢-٩- م

١- إشعار المشترك بالثغرات المكتشفة التي قد تؤثر عليه، وكيفية معالجتها.

متطلبات الأمن السيبراني الخاصة بإدارة الثغرات لدى المشتركين، بحد أدى مايلي:

٢-٩-ش-١-١ تقييم ومعالجة الثغرات الخاصة بالخدمات السحابية مرة واحدة كل ثلاثة أشهر على الأقل.

- ٣-٩ ش- -٢ ١ إدارة الثغرات التي تم إشعار المشترك بها عن طريق مقدم الخدمة، ومعالجتها.

اختبار الاختراق Penetration) (Testing الهدف تقييم واختبار مدى فعالية قدرات تعزيز الأمن السيبراني لدى مقدمي الخدمات، وذلك من خلال عمل محاكاة لتقنيات وأساليب الهجوم السيبراني الفعلية. ولاكتشاف نقاط الضعف الأمنية غير المعروفة والتي قد تؤدي إلى الاختراق السيبرافي لمقدمي الخدمات. وذلك وفقا للمتطلبات التشريعية والتنظيمية ذات العلاقة.

الضوابط متطلبات الأمن السيبراني الخاصة باختبار الاختراق لدى مقدمي الخدمات، بحد أدى مايلي:

يجب أن يشمل نطاق عمل اختبار الاختراق الأنظمة التقنية السحابية (CTS)، وأن يتم ا.١- م -١-١ عمل اختبار الاختراق كل ستة أشهر؛ على الأقل.

إدارة سجلات الأحداث ومراقبة الأمن السيبرانفي الهدف ضمان تجميع وتحليل ومراقبة سجلات أحداث الأمن السيبرافي في الوقت المناسب من أجل الاكتشاف الاستباقي للهجمات السيبرانية وإدارة مخاطرها بفعالية لمنع أو تقليل الآثار المترتبة على أعمال مقدمي الخدمات والمشتركين.

الضوابط متطلبات الأمن السيبراني لإدارة سجلات الأحداث ومراقبة الأمن السيبراني لدى مقدمي الخدمات، بحد أدى مايلي:

٢-١١- م ١ -

١- تفعيل وحماية سجلات الأحداث Event) (Logs والتدقيق Audit) (Trial للأنظمة التقنية

- ٢-١١ م ١-٢ - تفعيل سجلات الأحداث الخاصة بمحاولات عمليات الدخول (Login) وجمعها.

٢-١١- م

٣١- تفعيل وحماية سجلات الأحداث لجميع الأنشطة والعمليات التي يقوم بها مقدم الخدمة على أنظمة المشتركين، بهدف دعم عمليات التحليل الرقمي الجناي Digital). (Forensics

٢-١١- م ٤ -

١- حماية سجلات الأحداث Event) (Logs الخاصة بالأمن السيبرافي، من الوصول غير المصرح به، أو العبث، أو التغيير، أو الحذف غير المشروع، وذلك وفقا للمتطلبات التشريعية، أو التنظيمية.

٢-١١- م -٥

١- المراقبة الأمنية المستمرة لأحداث الأمن السيبراني Cybersecurity) (Events باستخدام تقنيات (SIEM) بحيث تشمل جميع الأحداث المتعلقة بالأنظمة التقنية السحابية (CTs).

٣-١١- م -1

١- المراجعة الدورية لسجلات الأحداث Event) (Logs والتدقيق Audit) (Trail بحيث تشمل الأحداث والسجلات المتعلقة بالأنظمة التقنية السحابية (CTS)، التي تم تنفيذها من قبل مقدم الخدمة.

٣-١١- م ١ - -/ا استخدام وسائل آلية لمراقبة سجلات الأحداث الخاصة بعمليات الدخول عن بعد

٢-١١- م -٨

١- التعامل الآمن مع بيانات المستخدمين المتواجدة في سجلات الأحداث Event) (Logs والتدقيق Audit) (Trails وسجلات أحداث الأمن السيبرافي بالإضافة للضوابط الفرعية ضمن الضابط في الضوابط الأساسية للأمن السيبراي، يجب أن تغطي متطلبات الأمن السيبرافي لإدارة سجلات الأحداث ومراقبة الأمن السيبرافي لدى المشتركين، بحد أدى مايلي:

- ١١٢ ش -١٠١ تفعيل وجمع سجلات الأحداث الخاصة بعمليات الدخول (Login)، وسجلات الأحداث

- ٣-١١ ش-ا الخاصة بالأمن السيبراني على الأصول المتعلقة بالخدمات السحابية.

١١٢- ش -٢٠١ أن تشمل عملية المراقبة جميع الأحداث أحداث الأمن السيبراني المفعلة على الخدمات السحابية الخاصة بالمشترك.

إدارة حوادث وتهديدات الأمن السيبراني الهدف ضمان تحديد واكتشاف حوادث الأمن السيبراني في الوقت المناسب وإدارتها بشكل فعال والتعامل مع تهديدات الأمن السيبرافي استباقيا من أجل منع أو تقليل الآثار المترتبة على أعمال مقدمي الخدمات.

الضوابط متطلبات الأمن السيبراني لإدارة حوادث وتهديدات الأمن السيبراني لدى مقدمي الخدمات، بحد أدى مايلي:

٢-١٢- م -١-١ الاشتراك مع المجموعات والجهات المتخصصة والموثوقة للحصول على آخر التهديدات والمستجدات في مجال الأمن السيبراني.

٢-١٢- م -٢

١- تدريب العاملين (موظفين ومتعاقدين) على الاستجابة لحوادث الأمن السيبراني بما يتماشى مع الأدوار والمسؤوليات.

٢-١٢- م ٣٠١ - اختبار قدرات الاستجابة لحوادث الأمن السيبرافي دوريا.

٢-١٢- م -٤

١- تحليل وتحديد الأسباب الجذرية Root) Cause (Analysis لحوادث الأمن السيبرافي، ووضع الخطط الكفيلة معالجتها.

٢-١٢- م -٥

١- تقديم الدعم إلى المشتركين في حالات القضايا القانونية، والتحليل الرقمي الجنافي، والحفاظ على الأدلة الرقمية التي تقع تحت إدارة ومسؤولية مقدم الخدمة حسب المتطلبات

٢-١٢- م -١-7 تبليغ المشترك بشكل فوري عن حوادث الأمن السيبراني التي قد تؤثر عليه، في حال اكتشاف الحادثة.

٣-١٢- م -٧

١- دعم المشتركين للتعامل مع حوادث الأمن السيبرافي حسب الاتفاقية مابين مقدم الخدمة والمشترك.

٢٣-١٢- م -١ -ا/ قياس ومراقبة مؤشرات الأداء الخاصة بإدارة حوادث الأمن السيبراني، ومراقبة مدى الالتزام متطلبات العقود والتشريعات.

الأمن المادي Physical) (Security الهدف ضمان حماية الأصول المعلوماتية والتقنية الخاصة بمقدمي الخدمات من الوصول المادي غير المصرح به والفقدان والسرقة والتخريب.

الضوابط متطلبات الأمن السيبرافي الخاصة بالأمن المادي لدى مقدمي الخدمات، بحد أدى مايلي:

١٣- ٠٢ م-١-١ المراقبة المستمرة لعمليات الدخول والخروج للمبافي والمواقع لدى مقدم الخدمة.

١٣٢- م -١-٢ منع الوصول غير المصرح به للأجهزة التي تتعامل مباشرة مع الأنظمة التقنية السحابية (CTS).

١٣٢- م

٣١- التخلص الآمن من أجهزة البنية التحتية lnfrastructure)، (Hardware وبالأخص معدات التخزين Storage) (Equipments باتباع أفضل الممارسات والتشريعات ذات العلاقة.

حماية تطبيقات الويب Web) Application (Security الهدف ضمان حماية تطبيقات الويب الخارجية لدى مقدمي الخدمات ضد المخاطر السيبرانية.

الضوابط متطلبات الأمن السيبراني الخاصة بحماية تطبيقات الويب لدى مقدمي الخدمات، بحد أدى مايلي:

- ٢-١٤ م

١- حماية المعلومات المستخدمة في إجراء المعاملات عن طريق تطبيقات الويب من المخاطر

- ١٤ ٢- م -١ ١ - المحتملة، مثل: انقطاع الاتصال lncomplete)، (Transmission التوجيه الخاطئ (Mis-routing)، التعديل غير المصرح به، الاطلاع غير المصرح به.

إدارة المفاتيح Key) (Management الهدف ضمان الإدارة الآمنة لمفاتيح التشفير، لحماية السرية والسلامة والتوافر للأصول المعلوماتية والتقنية، لدى مقدمي الخدمات والمشتركين.

الضوابط

٢-١٥-م يجب تحديد وتوثيق واعتماد متطلبات الأمن السيبراني، الخاصة بعملية إدارة المفاتيح لدى مقدمي الخدمات.

٢-١٥- م

٢- رجا تطبيق متطلبات الأمن السيبرافي، الخاصة بعملية إدارة المفاتيح لدى مقدمي الخدمات.

بالإضافة للضابط في الضوابط الأساسية للأمن السيبرافي، يجب أن تغطي متطلبات الأمن السيبرافي الخاصة بعملية إدارة المفاتيح لدى مقدمي الخدمات بحد أدى ما يلي:

٢-١٥-م-٣-١ تحديد ملاك لمفاتيح التشفير (Key). (Owner

٢-١٥- م -٣ ٢-١٥- م -٣-٢ وجود آلية آمنة لاسترجاع مفاتيح التشفير في حال فقدانها مثل: (نسخها احتياطيا وتخزينها بطرق آمنة خارج الأنظمة السحابية).

١٥٢.م-٣٣ تفعيل سجلات الأحداث المتعلقة بمفاتيح التشفير، ومراقبتها.

يجب مراجعة متطلبات الأمن السيبراني، الخاصة بإدارة المفاتيح لدى مقدمي الخدمات، ومراجعة -١٥ ٣ -م

٤- تطبيقها دوريا.

- ١٥ ٣- ش-ا يجب تحديد وتوثيق واعتماد متطلبات الأمن السيبراني، الخاصة بإدارة المفاتيح لدى المشتركين.

- ١٥٣ ش-٢ عجس تطبيق متطلبات الأمن السيبرافني، الخاصة بإدارة المفاتيح لدى المشتركين.

بالإضافة للضابط في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبرافي، الخاصة بعملية إدارة المفاتيح لدى المشتركين، بحد أدى ما يلي:

- ١٥٣ ش-٣ ٢-١٥-ش-٣-١ تحديد ملاك لمفاتيح التشفير (Key). (Owner

١٥٢-ش ٢٣ وجود آلية آمنة لاسترجاع مفاتيح التشفير في حال فقدانها مثل: (نسخها احتياطيا وتخزينها بطرق آمنة خارج الأنظمة السحابية).

٥٣ ا- ش يجب مراجعة متطلبات الأمن السيبراني الخاصة بإدارة المفاتيح لدى المشتركين، ومراجعة تطبييقها، دوريا.

أمن تطوير الأنظمة System) Development (Security الهدف ضمان تطوير الأنظمة لدى مقدم الخدمة، وتكاملها، ونشرها بطريقة آمنة.

الضوابط

- ٢-١٦ م

١- يجب تحديد متطلبات الأمن السيبراني لتطوير الأنظمة لدى مقدمي الخدمات، وتوثيقها واعتمادها.

- ٢-١٦ م

٢- رحم تطبيق متطلبات الأمن السيبراني لتطوير الأنظمة لدى مقدمي الخدمات.

يجب أن تغطي متطلبات الأمن السيبراني لتطوير الأنظمة لدى مقدمي الخدمات بحد أدى الضوابط التالية خلال دورة حياة التطوير:

١٦٢-م -٣-١ أخذ متطلبات الأمن السيبرافي (للأنظمة التقنية السحابية (Ts)، والأنظمة ذات العلاقة)

٢-١٦- م

٣- بالاعتبار عند تصميم وتطوير خدمات الحوسبة السحابية.

- ١٦٢ م ٢٣ - حماية بيئات التطوير Development) (Environments والاختبار Testing) (Environments وماتحويه من بيانات، ومنصات التكامل

٢-١٦- م ٤ - يجب مراجعة متطلبات الأمن السيبراني لتطوير الأنظمة لدى مقدمي الخدمات، ومراجعة تطبيقها، دوريا.

أمن وسائط التخزين Storage) Media (Security الهدف ضمان التعامل الآمن مع المعلومات والبيانات عبر الوسائط المادية، لدى مقدم الخدمة.

الضوابط يجب تحديد وتوثيق واعتماد متطلبات الأمن السيبراني لاستخدام وسائط المعلومات والبيانات المادية لدى

٢-١٧-م ١ مقدمي الخدمات.

٢-١٧- م

٢- رحم تطبيق متطلبات الأمن السيبراني لاستخدام وسائط المعلومات والبيانات المادية لدى مقدمي الخدمات.

متطلبات الأمن السيبراني لاستخدام وسائط المعلومات والبيانات المادية لدى مقدمي الخدمات يجب أن تغطي بحد أدفى ما يلي:

٢-١٧- م ١ -٣- يجب التأكد من عدم احتواء الوسائط على أية بيانات أو معلومات، قبل إعادة استخدام

- ٣-١٧ م

٣- الوسائط أو التخلص منها.

- ٣-١٧ م ٣-٢ - يجب استخدام وسائل آمنة عند التخلص من الوسائط.

٢-١٧- م

٣٣- الحفاظ على سرية وسلامة البيانات على أجهزة وسائط التخزين الخارجية.

٢-١٧- م -٣-٤ وضع ترميز أو علامة (Labelling) مقروءة على الوسائط توضح تصنيفها ومدى حساسية المعلومات والبيانات التي تحتويها.

٠١٧٢ م-٣-٥ الحفظ الآمن لأجهزة وسائط التخزين الخارجية.

٢-١٧-م-٣-٦ التقييد الحازم لاستخدام وسائط التخزين الخارجية على الأنظمة التقنية السحانية (CTS).

يجب مراجعة متطلبات الأمن السيبرافي لاستخدام وسائط المعلومات والبيانات المادية لدى مقدمي الخدمات، ومراجعة تطبيقها، دوريا.

صمود الأمن السيبراني Cybersecurity) (Resilience جوانب صمود الأمن السيبراني في إدارة استمرارية الأعمال الهدف ضمان توافر متطلبات صمود الأمن السيبراني في إدارة استمرارية أعمال مقدمي الخدمات والمشتركين، وضمان معالجة وتقليل الآثار المترتبة على الاضطرابات في الخدمات الإلكترونية الحرجة لمقدمي الخدمات والمشتركين وأنظمة وأجهزة معالجة معلوماتها جراء الكوارث الناتجة عن التهديدات السيبرانية.

الضوابط بالإضافة للضوابط الفرعية ضمن الضابط ٢٠١٢ في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لجوانب صمود الأمن السيبراني في إدارة استمرارية الأعمال لدى مقدمي الخدمات، بحد أدى مايلي:

٣-١- م -١

١٣- م-١-١ تطوير وتنفيذ إجراءات التعافي من الكوارث واستمرارية الأعمال بصورة آمنة.

١٣-م-١-٢ تطوير وتنفيذ إجراءات لضمان صمود واستمرارية أنظمة الأمن السيبرافي المخصصة لحماية الأنظمة التقنية السحابية (CTS).

بالإضافة للضوابط الفرعية ضمن الضابط ٣ ١ ٣ في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لجوانب صمود الأمن السيبراني في إدارة استمرارية الأعمال لدى المشتركين، بحد أدى مايلي:

١٣- ش-١-١ تطوير وتنفيذ إجراءات التعافي من الكوارث واستمرارية الأعمال، المتعلقة بالحوسبة السحابية، بصورة آمنة.

الأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابة الأمن السيبرافي المتعلق بسلسلة الإمداد والأطراف الخارجية الهدف ضمان حماية أصول مقدمي الخدمات والمشتركين من مخاطر الأمن السيبراني المتعلقة بالأطراف الخارجية (بما في ذلك خدمات الإسناد "Outsourcing" والخدمات المدارة Managed") "Services وفقا للسياسات والإجراءات التنظيمية لديهم والمتطلبات التنظيمية والتشريعية ذات العلاقة.

الضوابط بالإضافة إلى تطبيق الضابطين ؟٢١ و في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني المتعلق بالأطراف الخارجية لدى مقدمي الخدمات، بحد أدى مايلي:

٤-١-م-١-١ ضمان تنفيذ مقدم الخدمة لطلبات الهيئة الوطنية للأمن السيبراني الخاصة بإزالة البرمجيات أو الخدمات المقدمة من أطراف خارجية التي قد تعتبر تهديدا على الأمن السيبراني للجهات الوطنية، من السوق (Marketplace) المقدم للمشتركين.

٤-١-م-١-٢ طلب تقديم التوثيق (Documentation) اللازم، فيما يخص الأمن السيبرافي، لأي معدات أو خدمات مقدمة من الموردين ومقدمي الخدمات من الأطراف الخارجية.

٤-١-م-١-٣ الزام الأطراف الخارجية بالمتطلبات التنظيمية، والتشريعية ذات الصلة بنطاق عملهم.

٤-١-م-١-٤ يجب على الطرف الخارجي إدارة مخاطر الأمن السيبرافي الخاصة به.

الملاحق

الملحق (أ): مستويات ضوابط الأمن السيبراني للحوسبة السحابية

تنقسم ضوابط الأمن السيبرافي للحوسبة السحابية إلى أربع مستويات - تدرجا من الأعلى (الأكثر تقييدا) إلى الأقل:

المستوى ١: مستوى تصنيف يستخدم للبيانات المصنفة (سري للغاية) بحسب ما يصدر من الجهة المختصة.

المستوى ٢: مستوى تصنيف يستخدم للبيانات المصنفة (سري) بحسب ما يصدر من الجهة المختصة.

المستوى ٣: مستوى تصنيف يستخدم للبيانات المصنفة (مقيد) بحسب ما يصدر من الجهة المختصة.

المستوى ٤: مستوى تصنيف يستخدم للبيانات المصنفة (عام) بحسب ما يصدر من الجهة المختصة.

تجدر الإشارة إلى أنه يتم اعتماد المستوى الأعلى من التصنيف عندما يتضمن محتوى مجموعة متكاملة من البيانات مستويات مختلفة.

ضوابط مقدم الخدمة:

يوضح الجدول (٢) أدناه التزام مقدم الخدمة بضوابط الأمن السيبراني للحوسبة السحابية (المذكورة في

القسم رقم ١٠ "ضوابط الأمن السيبراني للحوسبة السحابية" من هذه الوثيقة) بحسب المستويات.

جدول (٢): التزام مقدم الخدمة بضوابط الأمن السيبرافي للحوسبة السحابية اختياري (يوصى بتطبيقه) يجب تطبيقه الضابط الضوابط الأساسية للأمن السيبرافي

المستوى ١ المستوى ٢ المستوى ٣ المستوى ٤ الضابط يستثنى من ذلك الضابط الفرعي - ٢ ٢- م -٩، ١ - والضابط الفرعي ٢-٢- م ١٠ - ١ - حيث يعتبران اختياريين يستثنى من ذلك الضابط الفرعي ٣- ٢- م -١-٤ حيث يعتبر اختياري، وكذلك الضابط الفرعي ٢-٣- م -٩

١- حيث لا ينطبق.

يستثنى من ذلك الضابط الفرعي ٢-٥- م-١-٢ حيث يعتبر اختياريا يستثنى من ذلك الضابط الفرعي ٢-٧- م -١٠١ حيث يعتبر اختياريا «يستثنى من ذلك الضابط الفرعي ٢-١٢- م ٢ ١- والضابط الفرعي ٢-١٢- م ٣،

١- والضابط الفرعي - ١٢ ٢- م -٨

١- حيث تعتبر اختيارية

الضابط ضوابط المشترك:

يوضح الجدول (٣) أدناه التزام المشترك بضوابط الأمن السيبرافي للحوسبة السحابية (المذكورة في القسم رقم ١٠ "ضوابط الأمن السيبراني للحوسبة السحابية" من هذه الوثيقة) بحسب المستويات.

جدول (٣): التزام المشترك بضوابط الأمن السيبراني للحوسبة السحابية اختياري (يوصى بتطبيقه) يجب تطبيقه المستوى ١ المستوى ٢ المستوى ٣ المستوى ٤ الضابط يستثنى من ذلك الضابط الفرعي ٢-١٥-م-٣-١ حيث يعتبر اختياريا يستثنى من ذلك الضابط الفرعي ٤-١-م-١-١ حيث يعتبر اختياريا

الضابط

- ٣-١ ش-١ يستثنى من ذلك الضابط الفرعي - ٣ ٢- ش -١

١- فهو لا ينطبق يستثنى من ذلك الضابط الفرعي ٧- ٢- ش-١-١ حيث يعتبر اختياريا

الملحق (ب): مصطلحات وتعريفات

يوضح الجدول (٤) أدناه بعض المصطلحات وتعريفاتها التي ورد ذكرها في هذه الضوابط.

جدول (٤): مصطلحات وتعريفات أي شيء ملموس أو غير ملموس له قيمة بالنسبة لمقدمي الخدمات والمشتركين. وهناك أنواع كثيرة من الأصول؛ بعض هذه الأصول تتضمن أشياء واضحة مثل: الأشخاص، والآلات، والمرافق، الأصل وبراءات الاختراع، والبرمجيات والخدمات. ومكن أن يشمل المصطلح أيضا أشياء أقل وضوحا، Asset مثل: المعلومات والخصائص (مثل سمعة مقدمي الخدمات والمشتركين، وصورتهم العامة أو المهارة والمعرفة).

هجوم أي نوع من الأنشطة الخبيثة التي تحاول الوصول بشكل غير مشروع أو جمع موارد النظم Attack المعلوماتية أو المعلومات نفسها أو تعطيلها أو منعها أو تحطيمها أو تدميرها.

المراجعة المستقلة ودراسة السجلات والأنشطة لتقييم مدى فعالية ضوابط الأمن السيبراني تدقيق ولضمان الالتزام بالسياسات، والإجراءات التشغيلية، والمعايير والمتطلبات التشريعية والتنظيمية Audit ذات العلاقة.

التحقق التأكد من هوية المستخدم أو العملية أو الجهاز، وغالبا ما يكون هذا الأمر شرطا أساسيا للسماح Authentication بالوصول إلى الموارد في النظام.

صلاحية المستخدم خاصية تحديد والتأكد من حقوق/تراخيص المستخدم للوصول إلى الموارد والأصول المعلوماتية Authorization والتقنية للجهة والسماح له وفقا لما حدد مسبقا في حقوق/تراخيص المستخدم.

توافر ضمان الوصول إلى المعلومات والبيانات والأنظمة والتطبيقات واستخدامها في الوقت المناسب.

النسخ الاحتياطية الملفات والأجهزة والبيانات والإجراءات المتاحة للاستخدام في حالة الأعطال أو الفقدان، أو إذا Backup حذف الأصل منها أو توقف عن الخدمة.

يستخدم التلفزيون ذو الدائرة المغلقة، والمعروف أيضا باسم المراقبة بالفيديو، كاميرات الفيديو الدائرة التلفزيونية المغلقة لإرسال إشارة إلى مكان محدد على مجموعة محدودة من الشاشات. وغالبا ما يطلق هذا (CCTV) المصطلح على تلك التقنية المستخدمة للمراقبة في المناطق التي قد تحتاج إلى مراقبة حيث يشكل الأمن المادي مطلبا هاما فيها.

هو نظام لإدارة الخدمة حيث يضمن منهجا نظاميا واستباقيا باستخدام أساليب وإجراءات معيارية فعالة (على سبيل المثال: التغيير في البنية التحتية للجهة، وشبكاتها، إلخ). تساعد إدارة إدارة التغيير التغيير جميع الأطراف المعنيين، بمما في ذلك الأفراد والفرق على حد سواء، على الانتقال من حالتهم الحالية إلى الحالة المرغوبة التالية، كما تساعد إدارة التغيير أيضا على تقليل تأثير الحوادث ذات العلاقة على الخدمة.

تصنيف البيانات التي تقوم الجهات بإعدادها أو جمعها، أو تخزينها أو معالجتها، أو تبادلها؛

التصنيف لتقديم الخدمات، أو تسيير الأعمال؛ بما في ذلك البيانات الواردة من أشخاص خارج الجهات، أو Classification متبادلة معهم، أو التي ثعد لمصلحة الجهات أو المتعلقة بالبنية التحتية الحساسة. وثصنف البيانات المتعلقة بالجهات -تدرجا من الأعلى إلى الأدنى- وفق المستويات: المستوى ١، المستوى ٢، المستوى ٣، المستوى .

أي بيانات مصنفة على أحد المستويات التالية: المستوى ١، أو المستوى ٢، أو المستوى ٣، أو بيانات مصنفة المستوى ٤.

نموذج لتمكين الوصول عند الطلب إلى مجموعة مشتركة من موارد تقنية المعلومات (مثل:

الشبكات والخوادم والتخزين والتطبيقات والخدمات) التي يممكن توفيرها بسرعة وإطلاقها بالحد الأدى من الجهد الإداري التشغيلي والتدخل/التفاعل لإعداد الخدمة من مزود الخدمة.

تسمح الحوسبة السحابية للمستخدمين بالوصول إلى الخدمات القانمة على التقنية من خلال شبكة الحوسبة السحابية دون الحاجة لوجود معرفة لديهم أو تحكم في البنية التحتية التقنية التي تدعمهم.

الحوسبة السحابية يتألف نموذج الحوسبة السحابية من خمس خصائص أساسية: خدمة ذاتية حسب الطلب، Cloud Computing ووصول إلى الشبكة بشكل واسع، ومجمع الموارد، ومرونة سريعة، والخدمة المقاسة.

وهناك ثلاثة نماذج لتقديم خدمات الحوسبة السحابية وهي:

البرمجيات كخدمة Software-as-Service "SaaS" المنصة كخدمة"PaaS Platform-as-Service البنية التحتية كخدمة Infrastructure-as-Service "IaaS" كما إن هناك أربعة نماذج للحوسبة السحابية حسب طبيعة الدخول: الحوسبة السحابية العامة، والحوسبة السحابية المجتمعية، والحوسبة السحابية الخاصة، والحوسبة السحابية الهجين.

معيار تم تطوير هذا المعاير من قبل المكتب الألماني الفيدرالي لأمن المعلومات German) Federal Cloud Computing Office، for lnformation Security ((RSI) لوضع الحد الأدى من المتطلبات لحماية الخدمات السحابية لأجل تعزيز العلاقة ما بين مقدم الخدمة والمشترك.

(C5) هي تقديم العديد من الخدمات من خلال الإنترنت والتي يمكن الوصول لها من خلال منصات خدمات الحوسبة السحابية مختلفة (الأجهزة المكتبية، الأجهزة المحمولة، الهواتف المتنقلة .. إلخ). هذه الخدمات تشمل التطبيقات والبنية التحتية مثل الخوادم، وقواعد البيانات والشبكات لدعم الاتصالات، وتحليل البيانات ومعالجتها ومشاركتها وتخزينها.

معيار تم تطوير هذا المعيار من قبل تحالف أمن الحوسبة السحابية Cloud) Security Alliance Cloud Controls Matrix ((CSA)، لوضع المبادئ الأمنية الأساسية لدعم المشتركين في عملية تقييم المخاطر الأمنية على (CCM) الخدمات السحابية المقدمة من قبل مقدم الخدمة.

المشترك أي شخص طبيعي أو معنوي (مثل الشركات) يشترك في خدمات الحوسبة السحابية التي يوفرها Cloud Customer مقدم الخدمة.

أي شخص طبيعي أو معنوي (مثل الشركات) يقدم خدمات الحوسبة السحابية إلى العموم، مقدم الخدمة سواء بشكل مباشر أو غير مباشر من خلال مراكز بيانات (سواء كانت داخل المملكة أو خارجها) Cloud Service Provider ويديرها بنفسه بشكل كلي أو جزفي.

(CSP)

قاعدة بيانات إدارة الإعدادات تم تعريف مفهوم قاعدة بيانات إدارة الإعدادات في الأساس عن طريق معيار عمليات تشغيل Configuration مكتبة البنية التحتية لتقنية المعلومات (ITIL)، وهو يشمل استخدام قاعدة البيانات لتخزين Management DataBase سجلات التكوين الخاصة بالأنظمة طوال دورة حياتها.

(CMDB) بنية متعددة الطبقات من التقنيات الرئيسية لتنفيذ خدمات الحوسبة السحابية: (البنية التحتية الأنظمة التقنية السحابية لمركز البيانات، و الشبكة المحلية، وأجهزة التقارب الفائق للتخزين/الحوسبة، و مراقب الأجهزة الافتراضية، ومنصة الإدارة السحابية، والأجهزة الافتراضية، وأنظمة التشغيل، وبرمجيات التطبيق، ومنصات التشغيل والصيانة، وتقنيات حماية الحوسبة السحابية...إلخ).

الإفصاح عن أو الحصول على معلومات لأشخاص غير مصرح تسريبها أو الحصول عليها، أو انتهاك السياسة الأمنية السيبرانية للجهة بالإفصاح عن أو تغيير أو تخريب أو فقد شيء سواء انتهاك أمني بقصد أو بغير قصد.

ويقصد بالانتهاك الأمني الإفصاح عن أو الحصول على بيانات حساسة أو تسريبها أو تغييرها أو تبديلها أو استخدامها بدون تصريح (ما في ذلك مفاتيح تشفير النصوص وغيرها من المعايير الأمنية السيبرانية الحرجة).

السرية الاحتفاظ بقيود مصرح بها على الوصول إلى المعلومات والإفصاح عنها، بما في ذلك وسائل حماية Confidentiality معلومات الخصوصية والملكية الشخصية.

هي المعلومات (أو البيانات) التي تعتبر غاية في الحساسية والأهمية، حسب تصنيف مقدمي الخدمات والمشتركين، والمعدة للاستخدام من قبلهم. وإحدى الطرق التي يمكن استخدامها في المعلومات (أو البيانات) تصنيف هذا النوع من المعلومات هي قياس مدى الضرر عند الإفصاح عنها أو الاطلاع عليها الحساسة بشكل غير مصرح به أو فقدها أو تخريبها، حيث قد يؤدي ذلك إلى أضرار مادية أو معنوية Sensitive على مقدمي الخدمات والمشتركين أو المتعاملين معهم أو التأثير في حياة الأشخاص ذوي العلاقة Data/Information بتلك المعلومات، أو التأثير والضرر بأمن الدولة أو اقتصادها الوطني أو مقدراتها الوطنية.

وتشمل المعلومات الحساسة كل المعلومات التي يترتب على الإفصاح عنها بشكل غير مصرح به أو فقدها أو تخريبها مساءلة أو عقوبات نظامية.

تلك العناصر الأساسية للبنية التحتية (أي الأصول، والمرافق، والنظم، والشبكات، والعمليات، والعاملون الأساسيون الذين يقومون بتشغيلها ومعالجتها)، والتي قد يؤدي فقدانها أو تعرضها لانتهاكات أمنية إلى:

البنية التحتية الوطنية أثر سلبي كبير على توافر الخدمات الأساسية أو تكاملها أو تسليمها - بمما في ذلك الحساسة الخدمات التي يمكن أن تؤدي في حال تعرضت سلامتها للخطر إلى خسائر كبيرة في الممتلكات و/أو الأرواح و/أو الإصابات - مع مراعاة الآثار الاقتصادية و/أو الاجتماعية الكبيرة.

تأثير كبير في الأمن القومي و/أو الدفاع الوطني و/أو اقتصاد الدولة أو مقدراتها الوطنية.

(ويسمى أيضا علم التشفير) وهو القواعد التي تشمل مبادئ ووسائل وطرق تخزين ونقل التشفير البيانات أو المعلومات في شكل معين؛ وذلك من أجل إخفاء محتواها الدلالي، ومنع الاستخدام Cryptography غير المصرح به أو منع التعديل غير المكتشف، بحيث لا يمكن لغير الأشخاص المعنيين قراءتها ومعالجتها.

الهجوم السيبرافي الاستغلال المتعمد لأنظمة الحاسب الآلي والشبكات ومقدمي الخدمات والمشتركين التي يعتمد Cyber-Attack عملهم على تقنية المعلومات والاتصالات الرقمية بهدف إحداث أضرار.

المخاطر التي تمس عمليات أعمال مقدمي الخدمات والمشتركين (ما في ذلك الرؤية الخاصة بهم، المخاطر السيبرانية أو رسالتهم، أو الإدارة لديهم، أو الصورة، أو السمعة الخاصة بهم) أو الأصول، أو الأفراد، أو Cyber Risks الجهات، أو الدولة، بسبب إمكانية الوصول غير المصرح به، أو الاستخدام، أو الإفصاح، أو التعطيل، أو التعديل، أو التدمير للمعلومات و/أو نظم المعلومات.

صمود الأمن السيبراني Cybersecurity القدرة الشاملة للجهة على الصمود أمام الأحداث السيبرانية، ومسببات الضرر، والتعاف منها.

حسب ما نص عليه تنظيم الهيئة الصادر بالأمر الملكي رقم (٦٨٠١) وتاريخ (١٤٣٩/٢/١١ ه)، فإن الأمن السيبرافي هو حماية الشبكات وأنظمة تقنية المعلومات وأنظمة التقنيات التشغيلية، الأمن السيبرافي ومكوناتها من أجهزة وبرمجيات، وما تقدمه من خدمات، وما تحتويه من بيانات، من أي اختراق أو تعطيل أو تعديل أو دخول أو استخدام أو استغلال غير مشروع. ويشمل مفهوم الأمن السيبرافي أمن المعلومات، والأمن الرقمي، ونحو ذلك.

الشبكة المترابطة من البنية التحتية لتقنية المعلومات، والتي تشمل الإنترنت وشبكات الاتصالات الفضاء السيبرافي وأنظمة الحاسب الآلي والأجهزة المتصلة بالإنترنت، إلى جانب المعالجات وأجهزة التحكم المرتبطة بها، كما يمكن أن يشير المصطلح إلى عام أو نطاق افتراضي كظاهرة مجربة أو مفهوم مجرد.

البيانات أي معلومات، أو سجلات، أو إحصاءات، أو وثائق مصورة، أو مسجلة ومخزنة بطريقة إلكترونية.

Data تصنيف البيانات تعيين مستوى الحساسية للبيانات والمعلومات التي تنتج عنها ضوابط أمنية لكل مستوى من والمعلومات مستويات التصنيف. ويتم تعيين مستويات حساسية البيانات والمعلومات وفقا لفئات محددة Data and lnformation مسبقا، حيث يتم إنشاء البيانات والمعلومات، أو تعديلها، أو تحسينها، أو تخزينها، أو نقلها.

Classification ومستوى التصنيف هو مؤشر على قيمة أو أهمية البيانات والمعلومات للجهة.

الدفاع الأمني متعدد هو مفهوم لتوكيد المعلومات information)، (assurance حيث يتم وضع مستويات متعددة المراحل من الضوابط الأمنية (كدفاع) في نظام تقنية المعلومات (IT) أو تقنية التشغيل(Os).

التعافي من الكوارث الأنشطة والبرامج والخطط المصممة لإرجاع وظائف وخدمات الأعمال الحيوية للجهة إلى حالة Disaster Recovery مقبولة، بعد التعرض إلى هجمات سيبرانية أو تعطل لهذه الخدمات والوظائف.

تشير الفعالية إلى الدرجة التي يتم بها تحقيق تأثير مخطط له. وتعتبر الأنشطة المخططة فعالة الفعالية إذا تم تنفيذ هذه الأنشطة بالفعل، وتعتبر النتائج المخطط لها فعالة إذا تم تحقيق هذه النتائج Effectiveness بالفعل. ويمكن استخدام مؤشرات قياس الأداء Key Performance lndicators (KPIs)لقياس وتقييم مستوى الفاعلية.

حدث ثيء يحدث في مكان محدد (مثل الشبكة، والأنظمة، والتطبيقات، وغيرها) وفي وقت محدد.

Event هو عملية التقييم والتفويض للوكالات الفيدرالية الأمريكية من جانب حكومة الولايات المتحدة، وهي مصممة لضمان تفعيل الأمن عند الوصول إلى منتجات الحوسبة السحابية وخدماتها.

ويقوم هذا البرنامج باعتماد مقدمي الخدمات السحابية للتعامل مع البيانات على مستوى واحد المعيار الأمريكي الفيدرالي من ثلاثة مستويات للأثر:

FedRAMP التصنيف المنخفض في البرنامج - سوف ينتج عن فقد السرية والسلامة والتوافر آثار سلبية محدودة على عمليات الوكالة، أو أصولها، أو أفرادها.

التصنيف المتوسط في البرنامج - سوف ينتج عن فقد السرية والسلامة والتوافر آثار سلبية خطيرة على عمليات الوكالة، أو أصولها، أو أفرادها.

التصنيف المرتفع في البرنامج - نظم إنفاذ القانون وخدمات الطوارئ، والنظم المالية، ونظم الصحة، وغيرها من النظم، حيث قد يتوقع من فقد السرية والسلامة والتوافر آثار سلبية حادة أو كارثية على عمليات الوكالة، أو أصولها، أو أفرادها.

هوية وسيلة التحقق من هوية المستخدم أو العملية أو الجهاز، وهي عادة شرط أساسي لمنح حق ldentification الوصول إلى الموارد في النظام.

حادثة انتهاك أمني بمخالفة سياسات الأمن السيبرافي، أو سياسات الاستخدام المقبول، أو ممارسات، أو lncident ضوابط أو متطلبات الأمن السيبراني.

سلامة المعلومة الحماية ضد تعديل أو تخريب المعلومات بشكل غير مصرح به، وتتضمن ضمان عدم الإنكار lntegrity للمعلومات (Non-Repudiation) والموثوقية.

المتطلبات الوطنية هي متطلبات طورتها جهة تشريعية في المملكة العربية السعودية للاستخدام المتطلبات الوطنية والدولية بشكل تنظيمي (مثل: الضوابط الأساسية للأمن السيبراني ECC"). - 2 : "2024 المتطلبات الدولية هي متطلبات طورتها جهة أو منظمة دولية عالمية للاستخدام بشكل تنظيمي في جميع أنحاء العام (مثل: PCI، SWIFT، وغيرها).

تم تطوير هذه السلسة من قبل:

المنظمة الدولية للمعايير معيار ISO/IEC 27000 اللجنة الكهروتقنية الدولية لتقديم توصيات بناء على أفضل الممارسات لإعداد نظام لإدارة أمن المعلومات والعمل على تطبيقه ومتابعته والتحسين المستمر له.

مؤشر قياس الأداء Key نوع من أدوات قياس مستوى الأداء يقيم مدى نجاح نشاط ما أو جهة تجاه تحقيق أهداف Performance محددة.

عرض معلومات (بتسمية وترميز محدد وقياسي) توضع على أصول مقدمي الخدمات والمشتركين ترميز أو علامة (مثل: الأجهزة والتطبيقات والمستندات وغيرها) ليستدل بها للإشارة إلى بعض المعلومات المتعلقة بتصنيف الأصل وملكيته ونوعه وغيرها من المعلومات المتعلقة بإدارة الأصول.

المستوى ١ مستوى تصنيف يستخدم للبيانات المصنفة (سري للغاية) بحسب ما يصدر من الجهة المختصة.

Level 1 المستوى ٢ مستوى تصنيف يستخدم للبيانات المصنفة (سري) بحسب ما يصدر من الجهة المختصة.

Level 2 المستوى ٣ مستوى تصنيف يستخدم للبيانات المصنفة (مقيد) بحسب ما يصدر من الجهة المختصة.

Level 3 المستوى ٤ مستوى تصنيف يستخدم للبيانات المصنفة (عام) بحسب ما يصدر من الجهة المختصة.

Level 4 التحقق من الهوية متعدد نظام أمني يتحقق من هوية المستخدم، ويتطلب استخدام عدة عناصر مستقلة من آليات العناصر التحقق من الهوية. تتضمن آليات التحقق عدة عناصر:

Authentication (MFA) المعرفة (شيء يعرفه المستخدم فقط "مثل كلمة المرور").

الحيازة (شيء يملكه المستخدم فقط "مثل برنامج، أو جهاز توليد أرقام عشوائية، أو الرسائل القصيرة المؤقتة لعمليات الدخول، ويطلق عليها: '-One-Time الملازمة (صفة أو سمة حيوية متعلقة بالمستخدم نفسه فقط "مثل بصمة الإصبع").

يهدف هذا المعيار إلى إدارة المخاطر المتعلقة بالحوسبة السحابية بشكل آمن. ويتكون من ثلاثة مستويات - المستوى الأول هو المستوى الأساسي، والمستوى الثالث هو الأكثر تقييدا:

المستوى الأول :يتعلق بالبيانات والأنظة الغير خاصة بالأعمال، وقد تم وضع ضوابط معيار الأمن السحاي في أساسية للتعامل مع المخاطر والتهديدات على خدمات الحوسبة السحابية التي قد سنغافورة تؤثر بشكل منخفض على البيانات والأنظمة.

المستوى الثاني: يتعلق بتلبية احتياجات الجهات التي تعمل على أنظمة وبيانات Security Standard for حساسة من خلال عدة ضوابط أكثر تقييدا عن المستوى الأول للتعامل مع المخاطر Singapore MTCS) والتهديدات على خدمات الحوسبة السحابية التي قد تؤثر بشكل متوسط على (SS) البيانات والأنظمة.

المستوى الثالث: يتعلق بالجهات المنظمة من خلال إضافة ضوابط أكثر تقييدا عن المستوى الأول والمستوى الثاني، للتعامل مع المخاطر والتهديدات على خدمات الحوسبة السحابية التي قد تؤثر بشكل كبير على البيانات والأنظمة.

العاملون الأشخاص الذي يعملون لدى مقدمي الخدمة أو المشتركين (ما في ذلك الموظفون الرسميون، Staff والموظفون المؤقتون، والمتعاقدون).

الإسناد الخارجي الحصول على (السلع أو الخدمات) عن طريق التعاقد مع مورد أو مقدم خدمة.

اختبار الاختراق ممارسة اختبار على نظام حاسب آلي أو شبكة أو تطبيق موقع إلكتروني أو تطبيق هواتف ذكية Penetration Testing للبحث عن ثغرات يمكن أن يستغلها المهاجم.

يصف الأمن المادي التدابير الأمنية التي تم تصميمها لمنع الوصول غير المصرح به إلى المرافق والمعدات والموارد التابعة للجهة، وحماية الأفراد والممتلكات من التلف أو الضرر (مثل التجسس الأمن المادي أو السرقة، أو الهجمات الإرهابية).

Physical Security ينطوي الأمن المادي على استخدام طبقات متعددة من نظم مترابطة، تشمل الدوائر التلفزيونية المغلقة (CCTV)، وحراس الأمن، والحدود الأمنية، والأقفال، وأنظمة التحكم في الوصول، والعديد من التقنيات الأخرى.

وثيقة تحدد بنودها التزاما عاما أو توجيها أو نية كما تم التعبير عن ذلك رسميا من قبل صاحب الصلاحية للجهة.

سياسة سياسة الأمن السيبراني هي وثيقة تعبر بنودها عن الالتزام الرسمي للإدارة العليا للجهة بتنفيذ Policy وتحسين برنامج الأمن السيبرافي بالجهة، وتشتمل السياسة على الأهداف الخاصة بمقدمي الخدمات والمشتركين فيما يتعلق ببرنامج الأمن السيبراني، وضوابطه، ومتطلباته، وآلية تحسينه وتطويره.

إدارة الصلاحيات الهامة والحساسة عملية إدارة الصلاحيات ذات الخطورة العالية على أنظمة الجهة والتي تحتاج في الغالب إلى Privileged Access تعامل خاص لتقليل المخاطر التي قد تنشأ من سوء استخدامها.

إجراء وثيقة تحتوي على وصف تفصيلي للخطوات الضرورية لأداء عمليات أو أنشطة محددة في Procedure التوافق مع المعايير والسياسات ذات العلاقة. وتعرف الإجراءات على أنها جزء من العمليات.

مجموعة من الأنشطة المترابطة أو التفاعلية تحول المدخلات إلى مخرجات. وهذه الأنشطة Process متأثرة بالسياسات الخاصة بمقدمي الخدمات والمشتركين.

مصفوفة توزيع المسؤوليات هي مصفوفة يتم فيها توضيح وتحديد أدوار الأعضاء المعنيين بإتمام أي عملية أو مشروع.

الاستعادة إجراء أو عملية لاستعادة أو التحكم في شيء منقطع، أو تالف، أو مسروق، أو ضائع، أو التحكم نظام إدارة سجلات الأحداث ومراقبة الأمن السيبرافني نظام يقوم بإدارة وتحليل بيانات سجلات الأحداث الأمنية في الوقت الفعلي لتوفير مراقبة Security lnformation للتهديدات، وتحليل نتائج القواعد المترابطة لسجلات الأحداث، والتقارير حول بيانات السجلات، and Event والاستجابة للحوادث.

أمن تطوير الأنظمة أي تطبيق أو منصة أو برنامج وسيط أو نظام تشغيل أو مراقب أجهزة افتراضية أو مجموعة شبكات أو أي برمجيات أخرى تمثل جزءا من الأنظمة التقنية السحابية (CTS).

طرف خارجي أي جهة تعمل كطرف في علاقة تعاقدية لتقديم السلع أو الخدمات (وهذا يشمل موردي Third-Party ومقدمي الخدمات).

أي ظرف أو حدث من المحتمل أن يؤثر سلبا على أعمال مقدمي الخدمات والمشتركين (ما في ذلك مهمتهم، أو وظائفهم، أو مصداقيتهم، أو سمعتهم) أو الأصول الخاصة بهم، أو المنسوبين تهديد لديهم، مستغللا أحد أنظمة المعلومات عن طريق الوصول غير المصرح به إلى المعلومات، أو Threat تدميرها، أو كشفها، أو تغييرها، أو حجب الخدمة. وأيضا قدرة مصدر التهديد على النجاح في استغلال إحدى نقاط الضعف الخاصة بنظام معلومات معين، وهذا التعريف يشمل التهديدات السيبرانية.

الثغرة أي نوع من نقاط الضعف في نظام الحاسب الآلي، أو برامجه أو تطبيقاته، أو في مجموعة من Vulnerability الإجراءات، أو في أي شيء يجعل الأمن السيبرافي عرضة للتهديد.

الملحق (ج): قائمة الاختصارات

يوضح الجدول (٥) أدناه معنى الاختصارات التي ورد ذكرها في هذه الضوابط.

جدول (٥): قاممة الاختصارات الاختصار معناه BCM Business Continuity Management إدارة استمرارية الأعمال CCC Cloud Cybersecurity Controls ضوابط الأمن السيبراني للحوسبة السحابية CCTV Closed-Circuit Television الدائرة التلفزيونية المغلقة CMDB Configuration Management DataBase قاعدة بيانات إدارة الإعدادات CNI Critical National lnfrastructure النية التحتية الحساسة CSP Cloud Service Provider مقدم الخدمة CST Cloud Service Tenant المشترك CTS Cloud Technology Stack الأنظمة التقنية السحابية DDoS Distributed Denial of Service هجمات تعطيل الخدمات الموزعة ECC Essential Cybersecurity Controls الضوابط الأساسية للأمن السيبرافي IaaS lnfrastructure as a Service النية التحتية كخدمة MFA Multi-Factor Authentication التحقق من الهوية متعدد العناصر PaaS Platform as a Service المنصة كخدمة SAN Storage Area Netwoek الشكة الخاصة بالتخزين SaaS Software as a Service البرمجيات كخدمة SIEM Security lnformation and Event Management نظام سجلات الأحداث ومراقبة الأمن السيبراني

الملحق (د): قائمة التحديثات

يوضح الجدول(1) أدناه التحديثات التي تم إجراؤها على النسخة السابقة من وثيقة ضوابط الأمن السيبرافي للحوسبة السحابية -CCC). 1 : (2020 جدول (٦): جدول التحديثات النسخة التاريخ CCC 1: 2024 2024

القسم النص السابق النص دعد التحديث س التحديث

التحديث الضابط الفرعي تقديم خدمات الحوسبة تم نقل الضوابط ذات العلاقة بتوطين السحابية من داخل المملكة، وسيادة البيانات من الوثيقة إلى الهيئة وتشمل الأنظمة المستخدمة بما السعودية للبيانات والذكاء حذف في ذلك أنظمة التخزين، الاصطناعي للاختصاص التنظيمي، والمعالجة، ومراكز التعافي من ويجب على الجهات الرجوع إلى الكوارث. مكتب إدارة البيانات الوطنية بالهيئة الضابط الفرعي تقديم خدمات الحوسبة السعودية للبيانات والذكاء

٣-٣- م -١-١١ السحابية من داخل المملكة، الاصطناعي فيما يخص توطين وسيادة حذف وتشمل الأنظمة المستخدمة بما البيانات قبل اتخاذ أي إجراء في هذا في ذلك أنظمة المراقبة، والدعم. الشأن.

المعلومات (أو البيانات) تحديث الترجمة المعلومات (أو البيانات) الحساسة مصطلحات الحساسة تعديل Confidential وتعريفات Sensitive

لا الهيئة الوطنية للأمن السيبراني

اتفاقيات دولية ذات علاقة بهذا النظام

ربط تحريري موضوعي — كل اتفاقية تُفتح على صفحتها الرسمية لدى المركز الوطني للوثائق والمحفوظات. القائمة الكاملة (1053) ←

لا توجد اتفاقيات مربوطة بعد

أنظمة قد تكون ذات علاقة

النظام الجزائي لجرائم التزوير النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
قواعد عمل لجان النظر في مخالفة أحكام نظام حماية البيانات... النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
قواعد تعيين مسؤول حماية البيانات الشخصية النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
سياسة مشاركة البيانات النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
الضوابط الأساسية للأمن السيبراني النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة

التعاميم ذات العلاقة

لا توجد تعاميم مسجلة لهذا النظام حتى الآن — ستُغذّى تباعًا، وسيظهر مؤشر التعميم بجانب المادة المرتبطة به.

المصدر الرسمي

ضوابط الأمن السيبراني للحوسبة السحابية لدى الهيئة الوطنية للأمن السيبراني ↗
النص الرسمي المعتمد — نصّنا من آخر بناء لبيانات المنصّة (2026-09-28م)، وما استجدّ لدى المصدر بعده يُقرأ هناك
الأنظمة واللوائح — المنصة الوطنية الموحدة ↗
الفهرس الحكومي الرسمي للأنظمة واللوائح
هذه الصفحة قراءة ميسرة غير رسمية أعدّتها شركة آربيتر لخدمة المجتمع القانوني — عند الاستشهاد يُرجى الرجوع للمصدر الرسمي أعلاه.