Telework Cybersecurity Controls ))TCC -1:2021
يستخدم هذا البروتوكول على نطاق واسع في العالم وهناك أربعة ألوان )إشارات ضوئية:)
أحمر – شخصي وسري للمستلم فقط المستلم لا يحق له مشاركة المصنف بالإشارة الحمراء مع أي فرد سواء من داخل أو خارج الجهة
خارج النطاق المحدد للاستلام. برتقالي – مشاركة محدودة
المستلم يمكنه مشاركة المعلومات في نفس الجهة مع الأشخاص المعنين فقط، ومن يتطلب الأمر منه اتخاذ إجراء يخص المعلومة.
أخضر – مشاركة في نفس المجتمع المستلم يمكنه مشاركة المعلومات مع آخرين في نفس الجهة أو جهة أخرى عى علاقة معهم أو في
نفس القطاع، ولا يسمح بتبادلها أو نشرها من خال القنوات العامة. أبيض – غير محدود
قائمة المحتويات
الملخص التنفيذي
المقدمة
الأهداف
نطاق العمل وقابلية التطبيق
نطاق عمل الضوابط
قابلية التطبيق داخل الجهة
التنفيذ والالتزام
التحديث والمراجعة
مكونات وهيكلية ضوابط الأمن السيبراني للعمل عن بعد
المكونات الأساسية والفرعية، لضوابط الأمن السيبراني للعمل عن بعد
الهيكلية
ملاحق
ملحق )أ :)العلاقة مع الضوابط الأساسية للأمن السيبراني
ملحق )ب :)مصطلحات وتعريفات
ملحق )ج :)قائمة الاختصارات
قائمة الجداول
جدول : 1هيكلية ضوابط الأمن السيبراني للعمل عن بعد
جدول : 2مصطلحات وتعريفات
جدول : 3قائمة الاختصارات
قائمة الأشكال والرسوم التوضيحية
شكل : 1المكونات الأساسية والفرعية لضوابط الأمن السيبراني للعمل عن بعد
شكل : 2معنى رموز ضوابط الأمن السيبراني للعمل عن بعد
شكل : 3هيكلية ضوابط الأمن السيبراني للعمل عن بعد
شكل :4دليل ألوان المكونات الفرعية في الشكل 5
شكل : 5مكونات الضوابط الأساسية للأمن السيبراني، وضوابط الأمن السيبراني للعمل عن بعد
الملخص التنفيذي
مع التطور التقني المستمر والمتزامن مع تطورات سوق العمل، توفرت خيارات تقنية مرنة لخلق بيئة عمل رقمية ممكنة لأداء بعض الوظائف والمهام دون الحاجة إلى الحضور إلى مقر العمل. مما يسهم في تعزيز التنمية الاقتصادية وتوفير فرص وظيفية جديدة، وزيادة الإنتاجية والأداء. ومما لا شك فيه أن تزايد اعتماد بعض الجهات على وسائل تقنية العمل عن بعد عبر الفضاء السيبراني، يزيد من التهديدات والمخاطر السيبرانية على أنظمة العمل عن بعد، مما يستوجب وضع متطلبات الأمن السيبراني للحد من
هذه التهديدات والمخاطر. جاءت اختصاصات الهيئة بموجب الأمر الملكي الكريم رقم ) )6801وتاريخ 11/2/1439ه، وجعلها الجهة المختصة في المملكة بالأمن السيبراني، والمرجع الوطني في شؤونه. ومنها وضع السياسات، وآليات الحوكمة، والأطر والمعايير، والضوابط، والإرشادات المتعلقة بالأمن السيبراني وتحديثها، وتعميمها على الجهات، ومتابعة الالتزام بها؛ بما يعزز دور الأمن السيبراني، وأهميته؛ والحاجة الملحة له التي ازدادت مع ازدياد التهديدات، والمخاطر السيبرانية، أكثر من أي وقت مضى. كما أن دور الهيئة التنظيمي لا يُخلي أي جهة عامة أو خاصة، أو غيرها من مسؤوليتها تجاه أمنها السيبراني؛ وهو ما تضمنه الأمر السامي الكريم رقم ) )57231وتاريخ 10/11/1439ه بأن «على جميع الجهات الحكومية رفع مستوى أمنها السيبراني؛ لحماية شبكاتها وأنظمتها وبياناتها الإلكترونية، والالتزام بما تصدره الهيئة الوطنية للأمن السيبراني من سياسات وأطر ومعايير، وضوابط وإرشادات بهذا الشأن»، وكذلك ما أكده الأمر السامي الكريم رقم
) )7732وتاريخ 12/2/1440ه. وتماشياً مع هذا التوجه الوطني نحو العمل عن بعد؛ وبهدف الوصول إلى فضاء سيبراني سعودي آمن وموثوق يُكن النمو والازدهار؛ قامت الهيئة الوطنية للأمن السيبراني بإعداد ضوابط الأمن السيبراني للعمل عن بعد ) )TCC – 1: 2021لوضع الحد الأدنى من متطلبات الأمن السيبراني لتمكين الجهة من تنفيذ أعمالها عن بعد بطريقة آمنة، بالإضافة إلى الضوابط الأساسية للأمن السيبراني ) .)ECC – 1: 2018وتوضح هذه الوثيقة تفاصيل ضوابط الأمن السيبراني للعمل عن بعد، وأهدافها، ونطاق العمل، وآلية الالتزام والمتابعة. ويستوجب على الجهة الأخذ في الاعتبار متطلبات ضوابط الأمن السيبراني للأنظمة الحساسة
) )CSCC – 1:2019في حال وجود أنظمة حساسة لديها تتطلب العمل عن بعد. وعلى الجهة تنفيذ ما يحقق الالتزام الدائم، والمستمر بهذه الضوابط؛ تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة، في تنظيم الهيئة الوطنية للأمن السيبراني؛ وكذلك ما ورد في الأمر السامي الكريم ذي
الرقم ) )57231والتاريخ 10/11/1439ه .
المقدمة
في عالم اليوم تشهد بيئة العمل متغيرات كثيرة بفعل تأثير التقنيات الحديثة ومتطلبات العمل، ومع تسارع التقنيات الناشئة كالذكاء الاصطناعي والواقع الافتراضي، زادت الشراكة بين الإنسان والتقنية مما أدى إلى تطور مفاهيم العمل عن بعد، وتقليل الروابط بين الجغرافيا والعمل الفعلي. وتبعا لتلك المتغيرات فقد شرعت المملكة في التوجه نحو تعزيز المرونة في العمل وتطوير أداء الأعمال عن بعد لتحقيق عدد من الأهداف الاقتصادية والتنموية والأمنية وفقاً لرؤية المملكة 2030م، وهي تدرك أن هذا النوع من العمل عن بعد يتطلب وجود ضوابط أمن سيبراني تساعد على تفادي التهديدات السيبرانية المتزايدة والخروج منها بأقل ضرر في حال حدوثها بما يحافظ على المصالح الحيوية للدولة وأمنها الوطني والبنى التحتية الحساسة والقطاعات ذات الأولوية والخدمات والأنشطة الحكومية، ومن هنا فقد حرصت الهيئة الوطنية للأمن السيبراني وفقا لتنظيمها على إصدار ضوابط الأمن السيبراني للعمل عن بعد )،)TCC – 1: 2021 وتمثل هذه الضوابط الحد الأدنى من متطلبات الأمن السيبراني، الواجب الالتزام المستمر بها، من قبل الجهة
التي تسمح لمنسوبيها بالعمل عن بعد. وقد شملت مراحل إعداد هذه الضوابط مايلي: • دراسة عدد من المعايير، والأطر والضوابط، ذات الأهداف المماثلة لدى جهات ومنظمات دولية.
• مراعاة متطلبات التشريعات، والتنظيمات والقرارات الوطنية، ذات العلاقة. • الاطلاع على أفضل الممارسات، والتجارب في مجال الأمن السيبراني، والاستفادة منها. • تحليل ما تم رصده من مخاطر وتهديدات وحوادث سيبرانية على المستوى الوطني.
وقد حرصت الهيئة في إعدادها لضوابط الأمن السيبراني للعمل عن بعد، على مواءمة مكوناتها مع مكونات الضوابط الأساسية للأمن السيبراني التي تعد متطلباً أساسياً لها؛ ولا يمكن تحقيق الالتزام بها إلا من خلال تحقيق الالتزام المستمر بالضوابط الأساسية للأمن السيبراني في المقام الأول كما هي مرتبطة مع المتطلبات التشريعية، والتنظيمية الوطنية والدولية، ذات العلاقة. وتتكون ضوابط الأمن السيبراني للعمل
عن بعد من: •
٣- مكونات أساسية (3 Main Domains)
•
١٦- مكوناً فرعيا ً(16 Subdomains) •
٢١- ضابطاً أساسيا ً(21 Main Controls)
•
٤٢- ضابطاً فرعيا ً(42 Subcontrols)
الأهداف
تهدف ضوابط الأمن السيبراني للعمل عن بعد إلى: •تمكين الجهة من أداء أعمالها عن بعد بطريقة آمنة والتكيف مع التغييرات في بيئة الأعمال
وأنظمة العمل عن بعد. •تعزيز قدرات الأمن السيبراني والصمود، عند إتاحة العمل عن بعد ضد التهديدات السيبرانية
التي قد ينجم عنها تأثيرات سلبية وخسائر مكلفة. •الإسهام في رفع مستوى الأمن السيبراني على المستوى الوطني.
نطاق العمل وقابلية التطبيق
نطاق عمل الضوابط
تطبق هذه الضوابط على الجهات الحكومية في المملكة العربية السعودية وتشمل الوزارات والهيئات والمؤسسات وغيرها، والجهات والشركات التابعة لها، وتطبق على جهات القطاع الخاص التي تمتلك بنى تحتية وطنية حساسة أو تقوم بتشغيلها أو استضافتها، وذلك عند إتاحة العمل عن بعد، ويشار لها جميعاً
في هذه الوثيقة ب )الجهة.) كما تشجع الهيئة الجهات الأخرى في المملكة وبشدة على الاستفادة من هذه الضوابط لتطبيق أفضل
الممارسات فيما يتعلق بتحسين الأمن السيبراني وتطويره داخل الجهة.
قابلية التطبيق داخل الجهة
تم إعداد هذه الضوابط بحيث تكون ملائمة لمتطلبات الأمن السيبراني لجميع الجهات والقطاعات في المملكة العربية السعودية بتنوع طبيعة أعمالها، ويجب على الجهة التي تتيح لمنسوبيها العمل عن بعد،
الالتزام بجميع الضوابط القابلة للتطبيق عليها. ومن الأمثلة على الضوابط التي تتفاوت فيها قابلية التطبيق من جهة إلى أخرى حسب طبيعة أعمال الجهة
واستخدامها للتقنيات المذكورة مايلي: •الضوابط ضمن المكون الفرعي رقم ) )1-3المتعلقة بالأمن السيبراني للحوسبة السحابية والاستضافة ) )Cloud Computing and Hosting Cybersecurity تكون قابلة للتطبيق؛ وملزمة للجهة التي تستخدم حالياً خدمات الحوسبة السحابية، والاستضافة، أو تخطط
لاستخدامها.
التنفيذ والالتزام
تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة من تنظيم الهيئة الوطنية للأمن السيبراني، وكذلك ما ورد في الأمر السامي الكريم رقم ) )57231وتاريخ 10/11/1439ه.، يجب على جميع الجهات ضمن نطاق عمل هذه الضوابط تنفيذ ما يحقق الالتزام الدائم والمستمر بهذه الضوابط، ولا يمكن تحقيق ذلك إلا من خلال تحقيق الالتزام الدائم والمستمر بالضوابط الأساسية للأمن السيبراني
) )ECC – 1: 2018وفقاً لقابلية تطبيقها في الجهة بحسب طبيعة أعمالها. وتقوم الهيئة بتقييم التزام الجهات بما ورد في هذه الضوابط بطرق متعددة، منها: التقييم الذاتي
للجهات، و/أو تقييم الالتزام الخارجي، وذلك وفقاً للآلية المناسبة التي تراها الهيئة.
التحديث والمراجعة
تتولى الهيئة التحديث والمراجعة الدورية لضوابط الأمن السيبراني للعمل عن بعد حسب متطلبات الأمن السيبراني والمستجدات ذات العلاقة. كما تتولى إعلان الإصدار المحدث من الضوابط لتطبيقه والالتزام به.
مكونات وهيكلية ضوابط الأمن السيبراني للعمل عن بعد
المكونات الأساسية والفرعية، لضوابط الأمن السيبراني للعمل عن بعد
يوضح الشكل )
1) أدناه، المكونات الأساسية والفرعية، لضوابط الأمن السيبراني للعمل عن بعد. كما يوضح ملحق )أ( العلاقة مع الضوابط الأساسية للأمن السيبراني.
2-1إدارة مخاطر الأمن السيبراني Cybersecurity Risk Management
سياسات وإجراءات الأمن السيبراني Cybersecurity Policies and
Procedures
برنامج التوعية والتدريب بالأمن السيبراني Cybersecurity Awareness and Training Program
2-٢إدارة هويات الدخول والصلاحيات Identity and Access Management
إدارة الأصول Asset Management
1- حوكمة الأمن السيبراني 1-1 Cybersecurity Governance
3-١ ١-٢
إدارة أمن الشبكات
حماية الأنظمة وأجهزة معالجة المعلومات
Networks Security Management 4-٢
Information System and
3-٢
Processing Facilities Protection
6-٢حماية البيانات والمعلومات Data and Information Protection
إدارة النسخ الاحتياطية
Backup and Recovery
8-٢
Management
أمن الأجهزة المحمولة Mobile Devices Security
التشفير Cryptography
٢- تعزيز الأمن السيبراني 5-٢
Cybersecurity
7-٢
Defense
اختبار الاختراق Penetration Testing
10-٢
إدارة الثغرات
9-٢
Vulnerabilities Management
إدارة حوادث وتهديدات الأمن السيبراني
إدارة سجلات الأحداث ومراقبة الأمن
Cybersecurity Incident and 12-٢
السيبراني
11-٢
Threat Management
Cybersecurity Event Logs and
Monitoring Management
٣- الأمن السيبراني المتعلق
بالأطراف الخارجية
الأمن السيبراني المتعلق بالحوسبة السحابية والاستضافة
والحوسبة السحابية 1-3
Cloud Computing and Hosting Cybersecurity
Third-Party and
Cloud Computing
Cybersecurity
شكل :1المكونات الأساسية والفرعية لضوابط الأمن السيبراني للعمل عن بعد
الهيكلة
يوضح الشكلان )
2) و )
3) أدناه معنى رموز ضوابط الأمن السيبراني للعمل عن بعد.
TCC - 1 2021
رقم نسخة الإصدار ضوابط الأمن السيبراني للعمل عن بعد
Telework Cybersecurity Controls
سنة الإصدار
شكل : 2معنى رموز ضوابط الأمن السيبراني للعمل عن بعد
٥-٤-٣-٢
رقم المكون الأساسي رقم المكون الفرعي رقم الضابط الأساسي رقم الضابط الفرعي شكل
٣- هيكلية ضوابط الأمن السيبراني للعمل عن بعد يرجى ملاحظة أن الأرقام بالأخضر )مثل ،)1-3-1هي عبارة عن إشارة مرجعية لمكون فرعي أو ضابط من الضوابط الأساسية للأمن السيبراني.
يوضح الجدول )
1) طريقة هيكلية ضوابط الأمن السيبراني للعمل عن بعد.
اسم المكون الأساسي اسم المكون الفرعي
بنود الضابط
رقم مرجعي للمكون الأساسي رقم مرجعي للمكون الفرعي
الهدف الضوابط رقم مرجعي للضابط
جدول : 1هيكلية ضوابط الأمن السيبراني للعمل عن بعد
حوكمة الأمن السيبراني ))Cybersecurity Governance
))Cybersecurity Governance
1-1سياسات وإجراءات الأمن السيبراني
))Cybersecurity Policies and Procedures
الهدف الأعمال التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة. ضمان توثيق واعتماد ونشر متطلبات الأمن السيبراني والتزام الجهة بها، وذلك وفقاً لمتطلبات
رجوعا للضابط 1-3- 1في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي سياسات وإجراءات الأمن السيبراني بحد أدنى، مايلي:
1-1-1-1تحديد وتوثيق متطلبات وضوابط الأمن السيبراني للعمل عن بعد ضمن سياسات الأمن السيبراني للجهة.
إدارة مخاطر الأمن السيبراني ))Cybersecurity Risk Management
ضمان إدارة مخاطر الأمن السيبراني؛ لحماية الأصول المعلوماتية والتقنية للجهة، على نحو ممنهج؛ وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية
ذات العلاقة.
بالإضافة للضوابط ضمن المكون الفرعي 5 - 1في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي منهجية إدارة مخاطر الأمن السيبراني بحد أدنى ما يلي:
١-١-٢-١تقييم مخاطر الأمن السيبراني لأنظمة العمل عن بعد، مرة واحدة سنوياً، على الأقل.
٢-١-٢-١تقييم مخاطر الأمن السيبراني عند التخطيط وقبل السماح بالعمل عن بعد لأي خدمة أو نظام.
تضمين مخاطر الأمن السيبراني الخاصة بأنظمة العمل عن بعد والخدمات والأنظمة المسموح لها بالعمل عن بعد في سجل مخاطر الأمن السيبراني الخاص
بالجهة، ومتابعته مرة واحدة سنويا، على الأقل.
٣-1-2-١
الضوابط ١-١-١
2-1 الهدف
الضوابط ١-٢-١
برنامج التوعية والتدريب بالأمن السيبراني ))Cybersecurity Awareness and Training Program
ضمان التأكد من أن العاملين بالجهة لديهم التوعية الأمنية اللازمة وعلى دراية بمسؤولياتهم في مجال الأمن السيبراني. والتأكد من تزويد العاملين بالجهة بالمهارات والمؤهلات والدورات التدريبية المطلوبة في مجال الأمن السيبراني لحماية الأصول المعلوماتية والتقنية للجهة والقيام
بمسؤولياتهم تجاه الأمن السيبراني.
بالإضافة للضوابط الفرعية ضمن الضابط 3 -10 - 1في الضوابط الأساسية للأمن السيبراني، فإنه يجب أن يغطي برنامج التوعية بالأمن السيبراني المخاطر والتهديدات السيبرانية للعمل عن بعد
والاستخدام الآمن للحد من هذه المخاطر والتهديدات، بما في ذلك: ١-١-٣-١الاستخدام الآمن للأجهزة المخصصة للعمل عن بعد والمحافظة عليها وحمايتها.
٢-١-٣-١التعامل الآمن مع هويات الدخول وكلمات المرور.
٣-١-٣-١حماية البيانات التي يتم حفظها على الأجهزة المستخدمة للعمل عن بعد والتعامل معها حسب تصنيفها وإجراءات وسياسات الجهة.
٤-١-٣-١التعامل الآمن مع التطبيقات والحلول المستخدمة للعمل عن بعد كالاجتماعات الافتراضية، والتعاون ومشاركة الملفات.
٥-١-٣-١التعامل الآمن مع الشبكات المنزلية والتأكد من إعدادت الحماية الخاصة بها.
٦-١-٣-١تجنب العمل عن بعد باستخدام أجهزة أو شبكات عامة غير موثوقة أو أثناء التواجد في أماكن عامة.
٧-١-٣-١الوصول المادي غير المصرح به والفقدان والسرقة والتخريب للأصول التقنية وأنظمة العمل عن بعد.
8-١-٣-١التواصل مباشرة مع الإدارة المعنية بالأمن السيبراني في الجهة حال الاشتباه بتهديد أمن سيبراني.
بالإضافة للضوابط الفرعية ضمن الضابط 4 - 10 - 1في الضوابط الأساسية للأمن السيبراني، فإنه يجب تدريب العاملين على المهارات التقنية اللازمة لضمان تطبيق متطلبات وممارسات الأمن
السيبراني عند التعامل مع أنظمة العمل عن بعد.
3-1 الهدف الضوابط ١-٣-١
2-3-1
تعزيز الأمن السيبراني ))Cybersecurity Defense
إدارة الأصول ))Asset Management التأكد من أن الجهة لديها قائمة جرد دقيقة، وحديثة للأصول؛ تشمل التفاصيل ذات العلاقة، لجميع الأصول المعلوماتية، والتقنية المتاحة للجهة؛ وذلك من أجل دعم العمليات التشغيلية للجهة، ومتطلبات الأمن السيبراني، بهدف تحقيق سرية الأصول المعلوماتية والتقنية للجهة، وسلامتها ودقتها وتوافرها.
بالإضافة للضوابط ضمن المكون الفرعي 1-2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لإدارة الأصول المعلوماتية والتقنية، بحد أدنى، مايلي:
١-١-1-٢تحديد وحصر الأصول المعلوماتية والتقنية لأنظمة العمل عن بعد، وتحديثها مرة واحدة، كل سنة؛ على الأقل.
إدارة هويات الدخول والصلاحيات ))Identity and Access Management
ضمان حماية الأمن السيبراني للوصول المنطقي ) )Logical Access إلى الأصول المعلوماتية والتقنية للجهة؛ من أجل منع الوصول غير المصرح به، وتقييد الوصول إلى ماهو مطلوب؛ لإنجاز
الأعمال المتعلقة بالجهة.
بالإضافة للضوابط الفرعية ضمن الضابط 3-2-2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني المتعلقة بإدارة هويات الدخول، والصلاحيات للأنظمة
المستخدمة في العمل عن بعد في الجهة، بحد أدنى، مايلي: ١-١-٢-٢إدارة صلاحيات المستخدمين للعمل عن بعد بناءً على احتياجات العمل، مع مراعاة حساسية الأنظمة ومستوى الصلاحيات، ونوعية الأجهزة المستخدمة من
قبل الموظفين للعمل عن بعد. 2-١-٢-٢تقييد إمكانية الوصول عن بعد لنفس المستخدم من أجهزة حاسبات متعددة
في نفس الوقت ).)Concurrent Logins 3-١-٢-٢استخدام معايير آمنة لإدارة الهويات وكلمات المرور المستخدمة في أنظمة
العمل عن بعد. رجوعاً للضابط الفرعي 5-3-2-2في الضوابط الأساسية للأمن السيبراني، يجب مراجعة هويات
الدخول والصلاحيات المستخدمة للعمل عن بعد، بحد أدنى مرة واحدة كل سنة.
1-2 الهدف الضوابط ١-١-٢
٢-٢ الهدف الضوابط ١-٢-٢
٢-٢-٢
حماية الأنظمة وأجهزة معالجة المعلومات (Information System and Information Processing Facilities Protection)
ضمان حماية الأنظمة وأجهزة معالجة المعلومات بما في ذلك أجهزة المستخدمين والبنى التحتية للجهة من المخاطر السيبرانية.
بالإضافة للضوابط الفرعية ضمن الضابط 3-3-2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لحماية أنظمة العمل عن بعد، وأجهزة المعلومات الخاصة بها،
بحد أدنى، مايلي:
تطبيق حزم التحديثات، والإصلاحات الأمنية لأنظمة العمل عن بعد، مرة واحدة شهريا على الأقل.
مراجعة إعدادات الحماية لأنظمة العمل عن بعد والتحصين ) ،)Secure Configuration and Hardening مرة واحدة كل سنة على الأقل.
مراجعة وتحصين الإعدادت المصنعية ) )Default Configuration للأصول التقنية لأنظمة العمل عن بعد، ومنها وجود كلمات مرور ثابتة، وخلفية
افتراضية. الإدارة الآمنة للجلسات ) ،)Secure Session Management ويشمل موثوقية الجلسات ) ،)Authenticity وإقفالها ) ،)Lockout وإنهاء مهلتها ).)Timeout
تقييد تفعيل الخصائص والخدمات في أنظمة العمل عن بعد حسب الحاجة، على أن يتم تحليل المخاطر السيبرانية المحتملة في حال الحاجة لتفعيلها.
١-١-3-٢ ٢-١-3-٢ ٣-١-3-٢
4-1-3-2 5-1-3-2
إدارة أمن الشبكات ))Networks Security Management ضمان حماية شبكات الجهة من المخاطر السيبرانية.
بالإضافة للضوابط الفرعية ضمن الضابط 3-5-2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لإدارة أمن شبكات الجهة للعمل عن بعد، بحد أدنى، مايلي:
3-2 الهدف الضوابط ١-3-٢
4-2 الهدف الضوابط ١-٤-٢
تقييد منافذ وبروتوكولات وخدمات الشبكة المستخدمة لعمليات الدخول عن بعد، وخصوصاً على الأنظمة الداخلية، وفتحها حسب الحاجة.
مراجعة إعدادات وقوائم جدار الحماية ) )Firewall Rules ذات العلاقة بأنظمة العمل عن بعد؛ مرة واحدة كل سنة على الأقل.
الحماية من هجمات تعطيل الشبكات )))Distributed Denial of Service (DDoS على أنظمة العمل عن بعد للحد من المخاطر الناتجة عن هجمات تعطيل الشبكات.
الحماية من التهديدات المتقدمة المستمرة على مستوى الشبكة لأنظمة العمل عن بعد ).)Network APT
١-١-4-٢ ٢-١-4-٢ 3-١-4-٢ 4-1-4-2
أمن الأجهزة المحمولة ))Mobile Devices Security ضمان حماية أجهزة الجهة المحمولة )بما في ذلك أجهزة الحاسب المحمول والهواتف الذكية والأجهزة الذكية اللوحية( من المخاطر السيبرانية. وضمان التعامل بشكل آمن مع المعلومات الحساسة والمعلومات الخاصة بأعمال الجهة وحمايتها أثناء النقل والتخزين عند استخدام الأجهزة الشخصية للعاملين في الجهة )مبدأ .)BYOD
بالإضافة للضوابط الفرعية ضمن الضابط 3-6-2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بأمن الأجهزة المحمولة للعمل عن بعد في الجهة، بحد
أدنى، مايلي: ١-١-5-٢إدارة الأجهزة المحمولة وأجهزة ) )BYOD مركزياً باستخدام نظام إدارة الأجهزة
المحمولة )).)Mobile Device Management (MDM ٢-١-5-٢تطبيق حزم التحديثات، والإصلاحات الأمنية للأجهزة المحمولة، مرة واحدة
شهريا، على الأقل. حماية البيانات والمعلومات
))Data and Information Protection ضمان حماية السرية، وسلامة بيانات ومعلومات الجهة، ودقتها، وتوافرها، وذلك وفقاً للسياسات
والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.
بالإضافة للضوابط الفرعية ضمن الضابط 3-7-2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لحماية البيانات والمعلومات للعمل عن بعد في الجهة، بحد
أدنى، مايلي:
تحديد البيانات المصنفة، حسب التشريعات ذات العلاقة، التي يمكن استخدامها أو الوصول إليها أو التعامل معها من خلال أنظمة العمل عن بعد.
حماية البيانات المصنفة، التي تم تحديدها في الضابط ،1-1-6-2باستخدام ضوابط مثل منع استخدام نوع من البيانات المصنفة أو تقنيات مثل منع تسريب البيانات ) .)Data Leakage Prevention ويمكن تحديد هذه الضوابط
والتقنيات عن طريق تحليل المخاطر السيبرانية للجهة.
١-١-6-٢ 2-1-6-2
5-2 الهدف
الضوابط ١-٥-٢
6-2 الهدف الضوابط ١-٦-٢
التشفير ))Cryptography ضمان الاستخدام السليم والفعال للتشفير؛ لحماية الأصول المعلوماتية الإلكترونية للجهة، وذلك وفقاً للسياسات، والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية، ذات العلاقة.
بالإضافة للضوابط الفرعية ضمن الضابط 3-8-2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بالتشفير لدى المشتركين، بحد أدنى مايلي:
١-١-٧-٢استخدام طرق وخوارزميات محدثة وآمنة للتشفير على كامل الاتصال الشبكي المستخدم للعمل عن بعد وفقاً للمستوى المتقدم ) )Advanced ضمن المعايير
الوطنية للتشفير ).)NCS – 1:2020 إدارة النسخ الاحتياطية
))Backup and Recovery Management ضمان حماية بيانات ومعلومات الجهة، والإعدادات التقنية للأنظمة، والتطبيقات الخاصة بالجهة، من الأضرار الناجمة عن المخاطر السيبرانية، وذلك وفقاً للسياسات، والإجراءات التنظيمية للجهة،
والمتطلبات التشريعية والتنظيمية، ذات العلاقة.
بالإضافة للضوابط الفرعية ضمن الضابط 3-9-2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لإدارة النسخ الاحتياطية لأنظمة العمل عن بعد في الجهة، بحد
أدنى، مايلي: ١-1-٨-2عمل النسخ الاحتياطي على فترات زمنية مخطط لها؛ بناء على تقييم المخاطر للجهة، لأنظمة العمل عن بعد. وتوصي الهيئة بأن يتم عمل النسخ الاحتياطية،
لأنظمة العمل عن بعد مرة واحدة كل أسبوع. رجوعاً للضابط 3-3-9-2في الضوابط الأساسية للأمن السيبراني، يجب إجراء فحص دوري؛ كل ستة أشهر على الأقل، لتحديد مدى فعالية استعادة النسخ الاحتياطية، الخاصة بأنظمة العمل
عن بعد.
7-2 الهدف الضوابط ١-7-٢
8-2 الهدف الضوابط ١-8-٢
٢-8-٢
إدارة الثغرات ))Vulnerabilities Management ضمان اكتشاف الثغرات التقنية في الوقت المناسب، ومعالجتها بشكل فعال؛ وذلك لمنع احتمالية استغلال هذه الثغرات من قبل الهجمات السيبرانية أو تقليلها، وكذلك التقليل من الآثار المترتبة
على أعمال الجهة.
بالإضافة للضوابط الفرعية ضمن الضابط 3-10-2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لإدارة الثغرات للأصول التقنية وأنظمة العمل عن بعد، بحد
أدنى، مايلي: 1-١-9-٢فحص الثغرات واكتشافها على أنظمة العمل عن بعد وتصنيفها حسب خطورتها،
مرة واحدة كل ثلاثة أشهر على الأقل. 2-١-9-٢معالجة الثغرات على أنظمة العمل عن بعد، مرة واحدة كل ثلاثة أشهر على
الأقل. اختبار الاختراق
))Penetration Testing تقييم مدى فعالية قدرات تعزيز الأمن السيبراني واختباره في الجهة؛ وذلك من خلال عمل محاكاة لتقنيات الهجوم السيبراني الفعلية وأساليبه، وكذلك اكتشاف نقاط الضعف الأمنية غير المعروفةالتي قد تؤدي إلى الاختراق السيبراني للجهة؛ وذلك وفقاً للمتطلبات التشريعية والتنظيمية
ذات العلاقة.
بالإضافة للضوابط الفرعية ضمن الضابط ٣-١١-٢في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لاختبار الاختراق لأنظمة العمل عن بعد، بحد أدنى، ما يلي:
١-1-١٠-٢نطاق عمل اختبار الاختراق، ليشمل جميع المكونات التقنية لأنظمة العمل عن بعد.
رجوعاً للضابط ٢-٣-١١-٢في الضوابط الأساسية للأمن السيبراني، يجب عمل اختبار الاختراق على أنظمة العمل عن بعد مرة واحدة كل سنة على الأقل.
9-2 الهدف الضوابط ١-٩-٢
١٠-٢ الهدف
الضوابط 1-١٠-٢
2-10-2
إدارة سجلات الأحداث ومراقبة الأمن السيبراني ))Cybersecurity Event Logs and Monitoring Management ضمان تجميع سجلات الأمن السيبراني وتحليلها ومراقبتها في الوقت المناسب؛ من أجل الاكتشاف الاستباقي للهجمات السيبرانية، وإدارة مخاطرها بفعالية؛ لمنع الآثار المترتبة على أعمال الجهة
أو تقليلها.
بالإضافة للضوابط الفرعية ضمن الضابط 3-12-2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات إدارة سجلات الأحداث، ومراقبة الأمن السيبراني للأصول التقنية وأنظمة العمل
عن بعد، بحد أدنى، مايلي: ١-١-١١-٢تفعيل سجلات الأحداث ) )Event Logs الخاصة بالأمن السيبراني على الأصول
التقنية وأنظمة العمل عن بعد.
٢-١-١١-٢مراقبةسلوكمستخدميأنظمةالعملعنبعد)))UserBehaviorAnalytics(UBA وتحليله.
٣-١-١١-٢مراقبة سجلات الأحداث، الخاصة بالأصول التقنية وأنظمة العمل عن بعد على مدار الساعة.
تحديث إجراءات مراقبة الأمن السيبراني على مدار الساعة وتطبيقها، بحيث تشمل مراقبة عمليات الدخول عن بعد، ولاسيما عمليات الدخول عن بعد من
خارج المملكة والتحقق من صحتها.
4-١-١١-٢
رجوعاً للضابط 5-3-12-2في الضوابط الأساسية للأمن السيبراني، يجب ألا تقل مدة الاحتفاظ بسجلات الأحداث الخاصة بالأمن السيبراني لأنظمة العمل عن بعد عن 12شهراً؛ حسب المتطلبات
التشريعية والتنظيمية ذات العلاقة.
إدارة حوادث وتهديدات الأمن السيبراني (Cybersecurity Incident and Threat Management)
ضمان تحديد واكتشاف حوادث الأمن السيبراني في الوقت المناسب وإدارتها بشكل فعال والتعامل مع تهديدات الأمن السيبراني استباقياً من أجل منع أو تقليل الآثار المترتبة على أعمال الجهة، مع
مراعاة ماورد في الأمر السامي الكريم رقم ) )37140وتاريخ 1438/8/14ه.
بالإضافة للضوابط الفرعية ضمن الضابط 3-13-2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات إدارة حوادث وتهديدات الأمن السيبراني في الجهة، بحد أدنى، مايلي:
تحديث خطط الاستجابة لحوادث الأمن السيبراني ومعلومات التواصل داخل الجهة بما يتوافق مع حالة العمل عن بعد، وبما يضمن القدرة على التواصل
وجاهزية فرق الاستجابة للحوادث. الحصول على المعلومات الاستباقية ) )Threat Intelligence ذات العلاقة
بأنظمة العمل عن بعد بشكل دوري والتعامل معها.
١-١-12-٢ ٢-١-12-٢
3-١-١٢-٢تنفيذ وتطبيق التوصيات والتنبيهات الخاصة بحوادث وتهديدات الأمن السيبراني الصادرة من مشرف القطاع أو الهيئة الوطنية للأمن السيبراني.
11-٢ الهدف الضوابط ١-١١-٢
2-١١-٢ 12-٢ الهدف الضوابط ١-١٢-٢
الأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية Third-Party and Cloud Computing Cybersecurity الأمن السيبراني المتعلق بالحوسبة السحابية والاستضافة (Cloud Computing and Hosting Cybersecurity)
ضمان معالجة المخاطر السيبرانية، وتنفيذ متطلبات الأمن السيبراني للحوسبة السحابية، والاستضافة بشكل ملائم وفعّال؛ وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية، والتنظيمية، والأوامر، والقرارات ذات العلاقة. وضمان حماية الأصول المعلوماتية والتقنية للجهة، على خدمات الحوسبة السحابية؛ التي تتم استضافتها، أو معالجتها، أو إدارتها
بواسطة أطراف خارجية.
بالإضافة للضوابط الفرعية ضمن الضابط 3-2- 4في الضوابط الأساسية للأمن السيراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة باستخدام خدمات الحوسبة السحابية والاستضافة، بحد
أدنى، ما يلي:
1-1-١-٣موقع استضافة أنظمة العمل عن بعد يجب أن يكون داخل المملكة.
1-3 الهدف
الضوابط 1-١-٣
ملاحق
ملحق )أ :)العلاقة مع الضوابط الأساسية للأمن السيبراني ت َُعد ضوابط الأمن السيبراني للعمل عن بعد؛ امتداداً للضوابط الأساسية للأمن السيبراني ) )ECC- 1: 2018كما هو
موضح في الشكلين )
4) و ) ،)5من خلال الآتي: •ستة عشر مكوناً فرعياً، أضيفت لها ضوابط خاصة بالأمن السيبراني للعمل عن بعد؛ •في حين أن هناك ثلاثة عشر مكوناً فرعياً، لم يضف لها ضوابط خاصة بالأمن السيبراني للعمل عن بعد.
مكونات فرعية أضيف لها ضوابط خاصة للعمل عن بعد مكونات فرعية لم يضف لها ضوابط خاصة للعمل عن بعد
شكل :4دليل ألوان المكونات الفرعية في الشكل 5
إدارة الأمن السيبراني Cybersecurity Management
أدوار ومسؤوليات الأمن السيبراني Cybersecurity Roles and Responsibilities
الأمن السيبراني ضمن إدارة المشاريع المعلوماتية والتقنية
Cybersecurity in Information Technology Projects
المراجعة والتدقيق الدوري للأمن السيبراني Cybersecurity Periodical Assessment and
Audit
برنامج التوعية والتدريب بالأمن السيبراني Cybersecurity Awareness and 3-1
Training Program
إدارة هويات الدخول والصلاحيات
Identity and Access
Management
2-2
حماية البريد الإلكتروني Email Protection
أمن الأجهزة المحمولة
5-2
Mobile Devices Security
إستراتيجية الأمن السيبراني Cybersecurity Strategy سياسات وإجراءات الأمن السيبراني Cybersecurity Policies 1-1 and Procedures
إدارة مخاطر الأمن السيبراني Cybersecurity Risk 2-1 Management
الالتزام بتشريعات وتنظيمات ومعايير الأمن السيبراني
Cybersecurity Regulatory Compliance
الأمن السيبراني المتعلق بالموارد البشرية Cybersecurity in Human Resources
إدارة الأصول Asset Management 1-2
حماية الأنظمة وأجهزة معالجة المعلومات
Information System and 3-2 Processing Facilities Protection
إدارة أمن الشبكات
Networks Security
4-2
Management
حوكمة الأمن-١ السيبراني
Cybersecurity Governance
- تعزيز الأمن2 السيبراني
Cybersecurity Defense
التشفير Cryptography
حماية البيانات والمعلومات
Data and Information
7-2
Protection
6-2
إدارة الثغرات
إدارة النسخ الاحتياطية
Vulnerabilities Management
Backup and Recovery
9-2
Management
8-2
إدارة سجلات الأحداث ومراقبة الأمن
السيبراني
اختبار الاختراقات
Cybersecurity Event Logs and 11-2 Penetration Testing 10-2
Monitoring Management
الأمن المادي Physical Security
إدارة حوادث وتهديدات الأمن السيبراني
Cybersecurity Incident 12-2 and Threat Management
حماية تطبيقات الويب Web Application Security
٣- صمود الأمن
صمود الأمن السيبراني في إدارة استمرارية الأعمال
السيبراني
Cybersecurity Resilience aspects of Business Continuity Management (BCM) Cybersecurity
Resilience
الأمن السيبراني المتعلق بالحوسبة السحابية والاستضافة
Cloud Computing and Hosting Cybersecurity 1-4
الأمن السيبراني المتعلق بالأطراف الخارجية
Third-Party Cybersecurity
-
٤- الأمن السيبراني المتعلق بالأطراف
الخارجية والحوسبة السحابية Third-Party and Cloud Computing Cybersecurity
حماية أجهزة وأنظمة التحكم الصناعي Industrial Control Systems (ICS) Protection
٥- الأمن السيبراني لأنظمة
التحكم الصناعي -ICS Cyberse
curity
شكل
٥- مكونات الضوابط الأساسية للأمن السيبراني، وضوابط الأمن السيبراني للعمل عن بعد
ملحق )ب :)مصطلحات وتعريفات يوضح الجدول )
2) أدناه بعض المصطلحات وتعريفاتها، التي ورد ذكرها في هذه الضوابط.
التعريف
هي أي أنظمة أو وسائل أو أدوات تقنية وماتحويها من مكونات تستخدم من قبل الجهة لتمكين العاملين من تأدية واجباتهم الوظيفية في غير مكان العمل الرسمي. ومن أمثلتها: أنظمة الاجتماعات الافتراضية وأنظمة التعاون ومشاركة الملفات والشبكة الخاصة الافتراضية ) )VPN وأنظمة الدخول عن
بعد وغيرها من الأنظمة المستخدمة في بيئة العمل.
المصطلح
أنظمة العمل عن بعد Telework Systems
هي عملية تتبع بيانات المستخدم وجمعها؛ والقيام بتحليلها، وتحديد أنماط أنشطة المستخدم؛ للكشف عن السلوكيات الضارة أو غير الاعتيادية.
هي تقنيات تستخدم للحفاظ على البيانات المهمة، من الأشخاص غير المصرح لهم بالاطلاع عليها، ومنع تداولها خارج نطاق المنظمة في أي صورة تكون عليه هذه البيانات، ومكانها؛ سواء أكانت مخزنة على وحدات التخزين ) )In-rest أو أجهزة المستخدمين، والخوادم ) )In-Use أو متنقلة
من خلال الشبكة ).)In-transit هي محاولة تعطيل النظام، وجعل خدماته غير متوافرة؛ عن طريق إرسال
طلبات كثيرة، من أكثر من مصدر في الوقت نفسه.
هو نظام تقني يستخدم لإدارة الأجهزة المحمولة للعاملين، ومراقبتها، وحمايتها بتطبيق سياسات الأمن السيبراني.
جدول
٢- مصطلحات وتعريفات
تحليل سلوك المستخدم User Behavior Analytics
(UBA) تقنيات منع تسريب البيانات Data Leakage Prevention
Technologies
هجمات تعطيل الخدمات الموزعة
Distributed Denial of Service Attack (DDoS) نظام إدارة الأجهزة المحمولة
Mobile Device Management (MDM)
System
ملحق )ج :)قائمة الاختصارات يوضح الجدول )
3) أدناه، معنى الاختصارات التي ورد ذكرها في هذه الضوابط.
معناه
Advanced Persistent Threat التهديدات المتقدمة المستمرة
Business Continuity Management إدارة استمرارية الأعمال
Bring Your Own Device سياسة أحضر الجهاز الخاص بك Essential Cybersecurity Controls الضوابط الأساسية للأمن السيبراني
Industrial Control System نظام التحكم الصناعي
الاختصار
APT BCM BYOD ECC
جدول
٣- قائمة الاختصارات
