ضوابط الأمن السيبراني للحوسبة السحابية (CCC-2:2024)
الهيئة الوطنية للأمن السيبراني · 55 ضابطًا رئيسيًا · 120 فرعيًا
النسخة التفاعلية والتقييم ←
1. حوكمة الأمن السيبراني
1-1 أدوار ومسؤوليات الأمن السيبراني
ضمان تحديد أدوار ومسؤوليات واضحة لجميع الأطراف المشاركة في تطبيق ضوابط الأمن السيبراني للحوسبة السحابية، بما في ذلك أدوار ومسؤوليات منصب رئيس مقدم الخدمة أو المشترك، أو من ي نيبه، ويشار له في هذه الضوابط باسم "صاحب الصلاحية".
بالإضافة للضابط 1-4-1 في الضوابط الأساسية للأمن السيبراني، يجب على صاحب الصلاحية تحديد وتوثيق واعتماد ما يلي:
1-1-م-1-1 أدوار الأمن السيبراني، وتكليفات المسؤولية والمحاسبة والاستشارة والتبليغ (RACI) لكل أصحاب العلاقة في خدمات الحوسبة السحابية، بما في ذلك أدوار ومسؤوليات صاحب الصلاحية.
بالإضافة للضابط 1-4-1 في الضوابط الأساسية للأمن السيبراني، يجب على صاحب الصلاحية تحديد وتوثيق واعتماد ما يلي:
1-1-ش-1-1 أدوار الأمن السيبراني، وتكليفات المسؤولية والمحاسبة والاستشارة والتبليغ (RACI)لكل أصحاب العلاقة في خدمات الحوسبة السحابية، بما في ذلك أدوار ومسؤوليات صاحب الصلاحية.
1-2 إدارة مخاطر الأمن السيبراني
ضمان إدارة مخاطر الأمن السيبراني على نحو ممنهج يهدف إلى حماية الأصول المعلوماتية والتقنية لدى مقدمي الخدمات والمشتركين، وذلك وفقًا للسياسات والإجراءات التنظيمية لديهم والمتطلبات التشريعية والتنظيمية ذات العلاقة.
يجب أن تتضمن منهجية إدارة مخاطر الأمن السيبراني المذكورة في المكون الفرعي
1-2-م-1-1 تحديد المستوى المقبول للمخاطر (Acceptable Risk Levels) فيما يتعلق بخدمات الحوسبة السحابية، وتوضيحها للمشترك إذا كانت المخاطر ذات علاقة به.
1-2-م-1-2 أخذ تصنيف البيانات والمعلومات بالاعتبار في منهجية إدارة مخاطر الأمن السيبراني.
1-2-م-1-3 إنشاء سجل لمخاطر الأمن السيبراني خاص بالعمليات وخدمات الحوسبة السحابية، ومتابعته دوريًا بما يتناسب مع طبيعة المخاطر.
يجب أن تتضمن منهجية إدارة مخاطر الأمن السيبراني المذكورة في المكون الفرعي
1-2-ش-1-1 تحديد المستوى المقبول للمخاطر (Acceptable Risk Levels) فيما يتعلق بخدمات الحوسبة السحابية.
1-2-ش-1-2 أخذ تصنيف البيانات والمعلومات بالاعتبار في منهجية إدارة مخاطر الأمن السيبراني.
1-2-ش-1-3 إنشاء سجل لمخاطر الأمن السيبراني خاص بالعمليات وخدمات الحوسبة السحابية، ومتابعته دوريًا بما يتناسب مع طبيعة المخاطر.
1-3 الالتزام بتشريعات وتنظيمات ومعايير الأمن السيبراني
ضمان التأكد من أن برنامج الأمن السيبراني لدى مقدمي الخدمات والمشتركين يتوافق مع المتطلبات التشريعية والتنظيمية ذات العلاقة.
بالإضافة للضابط1-7-1 في الضوابط الأساسية للأمن السيبراني، يجب أن يشتمل التزام مقدمي الخدمات بالمتطلبات التشريعية والتنظيمية بحد أدنى ما يلي:
1-3-م-1-1 الالتزام الدائم والمستمر بجميع الأنظمة واللوائح والتعليمات والقرارات والأطر والضوابط التنظيمية المتعلقة بالأمن السيبراني والمعمول بها في المملكة.
بالإضافة للضابط 1-7-1 في الضوابط الأساسية للأمن السيبراني، يجب أن يشتمل التزام المشتركين بالمتطلبات التشريعية والتنظيمية بحد أدنى ما يلي:
1-3-ش-1-1 المراقبة الدائمة والمستمرة لمدى التزام مقدمي الخدمات بالتشريعات، وبنود العقود المتعلقة بالأمن السيبراني.
1-4 الأمن السيبراني المتعلق بالموارد البشرية
ضمان التأكد من أن مخاطر الأمن السيبراني المتعلقة بالعاملين (موظفين ومتعاقدين) لدى مقدمي الخدمات والمشتركين، تعالج بفعالية قبل وأثناء وعند انتهاء/إنهاء عملهم، وذلك وفقًا للسياسات والإجراءات التنظيمية لديهم، والمتطلبات التشريعية والتنظيمية ذات العلاقة.
بالإضافة للضوابط الفرعية ضمن الضابطين 1-9-3و1-9-4 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني قبل بدء وخلال العلاقة المهنية بين العاملين ومقدمي الخدمة بحد أدنى ما يلي:
1-4-م-1-1 فيما يتعلق بمراكز البيانات التابعة لمقدم الخدمة داخل المملكة، يجب أن يشغل وظائف الأمن السيبراني مواطنون سعوديون مؤهلون.
1-4-م-1-2 إجراء المسح الأمني للعاملين داخل المملكة الذين لهم حق الوصول إلى الأنظمة التقنية السحابية (Cloud Technology Stack (CTS)) دوريًا.
1-4-م-1-3 إقرار وتوقيع العاملين على جميع سياسات الأمن السيبراني كشرط مسبق للوصول إلى الأنظمة التقنية السحابية (CTS).
بالإضافة للضوابط الفرعية ضمن الضابط1-9-5 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني بعد انتهاء العلاقة المهنية بين العاملين ومقدمي الخدمة بحد أدنى ما يلي:
1-4-م-2-1 ضمان إعادة الأصول الخاصة بمقدمي الخدمات (لا سيما ذات الصلة بالأمن السيبراني) بمجرد إنهاء الخدمة مع العاملين.
بالإضافة للضوابط الفرعية ضمن الضابط1-9-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني قبل بدء العلاقة المهنية بين العاملين والمشتركين، بحد أدنى ما يلي:
1-4-ش-1-1 إجراء المسح الأمني للعاملين الذين لهم حق الوصول إلى المهام الحساسة لخدمات الحوسبة السحابية، مثل: إدارة المفاتيح، إدارة الخدمات، التحكم بالوصول .(Access Control)
1-5 الأمن السيبراني ضمن إدارة التغيير
التأكد من أن متطلبات الأمن السيبراني مضمنة في منهجية وإجراءات إدارة التغيير لدى مقدمي الخدمات لحماية السرية وسلامة الأصول المعلوماتية والتقنية لديهم، ودقتها وتوافرها، وذلك وفقًا للسياسات والإجراءات التنظيمية لدى مقدمي الخدمات والمشتركين والمتطلبات التشريعي ة والتنظيمية ذات العلاقة.
يجب تحديد متطلبات الأمن السيبراني لإدارة التغيير لدى مقدمي الخدمات، وتوثيقها، واعتمادها.
يجب تطبيق متطلبات الأمن السيبراني، الخاصة بإدارة التغيير لدى مقدمي الخدمات.
يجب أن يغطي الأمن السيبراني لإدارة التغيير لدى مقدمي الخدمات بحد أدنى ما يلي:
1-5-م-3-1 إجراءات تنفيذ التغييرات (المخطط لها) بطرق آمنة، في أنظمة الإنتاج (Production Systems) ، مع إعطاء أولوية للملاحظات المتعلقة بالأمن السيبراني.
1-5-م-3-2 إجراءات تنفيذ التغييرات الاستثنائية ذات العلاقة بالأمن السيبراني( مثل التغييرات أثناء التعافي من الحوادث).
يجب مراجعة متطلبات الأمن السيبراني لإدارة التغيير لدى مقدمي الخدمات، ومراجعة تطبيقها، دوريًا.
2. تعزيز الأمن السيبراني
2-1 إدارة الأصول
التأكد من أن مقدمي الخدمات والمشتركين لديهم قائمة جرد دقيقة وحديثة للأصول تشمل التفاصيل ذات العلاقة لجميع الأصول المعلوماتية والتقنية، من أجل دعم العمليات التشغيلية لديهم ومتطلبات الأمن السيبراني، لتحقيق سرية وسلامة الأصول المعلوماتية والتقنية ودقتها وتواف رها.
بالإضافة للضوابط ضمن المكون الفرعي
2-1-م-1-1 حصر جميع الأصول المعلوماتية والتقنية باستخدام التقنيات المناسبة كقاعدة بيانات إدارة الإعدادات (CMDB) ، أو قدرة مماثلة، تتضمن جردًا لكل الأصول التقنية.
2-1-م-1-2 تحديد ملاك الأصول ( Asset Owners ) وإشراكهم في دورة حياة إدارة الأصول.
بالإضافة للضوابط ضمن المكون الفرعي
2-1-ش-1-1 حصر جميع الخدمات السحابية والأصول المعلوماتية والتقنية المتعلقة بها.
2-2 إدارة هويات الدخول والصلاحيات
ضمان حماية الأمن السيبراني للوصول المنطقي (Logical Access) إلى الأصول المعلوماتية والتقنية الخاصة بمقدمي الخدمات والمشتركين من أجل منع الوصول غير المصرح به وتقييد الوصول إلى ماهو مطلوب لإنجاز الأعمال الخاصة بهم.
بالإضافة للضوابط الفرعية ضمن الضابط2-2-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بإدارة هويات الدخول والصلاحيات لدى مقدمي الخدمات، بحد أدنى مايلي:
2-2-م-1-1 إدارة الحسابات العامة (Generic Accounts) التي لا يمكن إسناد مسؤوليتها إلى أشخاص محددين.
2-2-م-1-2 الإدارة الآمنة للجلسات (Secure Session Management) ، وتشمل موثوقية الجلسات (Authenticity) ، وإقفالها (Lockout) ، وإنهاء مهلتها (Timeout).
2-2-م-1-3 التحقق من الهوية متعدد الع ناصر (Mulit -Factor Authentication) لحسابات المستخدمين ذوي الصلاحيات الهامة والحساسة، والذين لهم حق الوصول إلى الأنظمة التقنية السحابية (CTS).
2-2-م-1-4 إجراءات لكشف محاولات الوصول غير المصرح به ومنعها مثل: (الحد الأقصى من محاولات عمليات الدخول غير الناجحة (Unsuccessful Login)).
2-2-م-1-5 استخدام الطرق والخوارزميات الآمنة لحفظ ومعالجة كلمات المرور مثل: استخدام دوال اختزال آمنة( Secure Hashing Functions ).
2-2-م-1-6 الإدارة الآمنة للحسابات الخاصة بالعاملين التابعين للأطراف الخارجية (Third - party) .
2-2-م-1-7 التحكم في الوصول إلى الأنظمة الإدارية (Management Systsmes) والإشرافية (Administrative Consoles).
2-2-م-1-8 إخفاء معلومات التحقق من الهوية، خاصةً كلمات المرور، عند عرضها للمستخدم؛ لحمايتها من اطلاع الآخرين عليها.
2-2-م-1-9 الحصول على موافقة المشترك قبل عملية الوصول إلى أي من الأصول والبيانات الخاصة به، من قبل مقدم الخدمة أو الأطراف الخارجية لمقدم الخدمة.
2-2-م-1-10 القدرة على الإيقاف الفوري للجلسة (Session) لعمليات الدخول عن بعد ومنع المستخدم من الدخول مستقبلًا.
2-2-م-1-11 تزويد المشتركين بخدمات التحقق من الهوية متعدد العناصر لكافة الحسابات السحابية للمستخدمين ذوي الصلاحيات الهامة والحساسة.
2-2-م-1-12 التحكم بالوصول لأنظمة ووسائل التخزين (مثل الشبكة الخاصة بالتخزين Storage Area Network (SAN).
بالإضافة للضوابط الفرعية ضمن الضابط2-2-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بإدارة هويات الدخول والصلاحيات لدى المشتركين ، بحد أدنى مايلي:
2-2-ش-1-1 إدارة هويات الدخول والصلاحيات لجميع الحسابات ، التي لديها صلاحية الوصول إلى الخدمات السحابية، خلال دورة حياتها.
2-2-ش-1-2 سرِّية هوية المستخدم والحسابات والصلاحيات، بما في ذلك الطلب من المستخدمين حفظ خصوصيتها( للعاملين ، والأطراف الخارجية، والمستخدمين من جهة المشترك).
2-2-ش-1-3 الإدارة الآمنة للجلسات (Secure Session Management) ، وتشمل موثوقية الجلسات (Authenticity) ، وإقفالها Lockout) )، وإنهاء مهلتها (Timeout).
2-2-ش-1-4 التحقق من الهوية متعدد العناصر لكافة الحسابات السحابية للمستخدمين ذوي الصلاحيات الهامة والحساسة.
2-2-ش-1-5 إجراءات لكشف محاولات الوصول غير المصرح به ومنعها مثل: (الحد الأقصى من محاولات عمليات الدخول غير الناجحة (Unsuccessful Login)).
2-3 حماية الأنظمة وأجهزة معالجة المعلومات
ضمان حماية الأنظمة وأجهزة معالجة المعلومات بما في ذلك أجهزة المستخدمين والبنى التحتية لدى مقدمي الخدمات والمشتركين من المخاطر السيبرانية.
بالإضافة للضوابط الفرعية ضمن الضابط2-3-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بحماية الأنظمة وأجهزة معالجة المعلومات لدى مقدمي الخدمات، بحد أدنى مايلي:
2-3-م-1-1 التحقق من مدى التزام الإعدادات التقنية لمعايير الأمن السيبراني المعتمدة لدى مقدم الخدمة.
2-3-م-1-2 وضع ضمانات لمنع اختلاط بيانات (Data Commingling) المشتركين.
2-3-م-1-3 اتباع مبادئ الأمن السيبراني لتفعيل الحد الأدنى من الوظائف المطلوبة ( Minimum Functionality Principle ) لإعدادات الأنظمة (System Configurations).
2-3-م-1-4 أن تكون الأنظمة التقنية السحابية (CTS) قادرة على التعامل بطرق آمنة مع: المدخلات والتحقق منها (Input Validation) ، والاستثناءات (Exception) ، والتوقف (Failure).
2-3-م-1-5 عزل التطبيقات والوظائف الأمنية عن التطبيقات والوظائف الأخرى في الأنظمة التقنية السحابية (CTS).
2-3-م-1-6 تبليغ المشترك بالمتطلبات المتعلقة بالأمن السيبراني التي يوفرها مقدم الخدمة والقابلة للاستخدام من قبل المشترك.
2-3-م-1-7 اكتشاف ومنع التغييرات غير المصرح بها على البرامج والأنظمة.
2-3-م-1-8 العزل بين بيئات الاستضافة الخاصة بالمشتركين (Guest Environments) ، والحماية فيما بينها.
2-3-م-1-9 أن تكون الحوسبة السحابية المشتركة المقدمة للمشتركين (الجهات الحكومية والجهات ذات البنية التحتية الحساسة) معزولة عن أي حوسبة سحابية أخرى مقدمة للجهات خارج نطاق العمل.
2-3-م-1-10 استخدام التقنيات الحديثة، مثل تقنيات (Endpoint Detection and Response ( EDR)) ، لضمان جاهزية خوادم وأجهزة المعلومات الخاصة بأنظمة وأجهزة معالجة المعلومات لدى مقدمي الخدمات، للاستجابة السريعة للحوادث.
بالإضافة للضوابط الفرعية ضمن الضابط2-3-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بحماية الأنظمة وأجهزة معالجة المعلومات لدى المشتركين، بحد أدنى مايلي:
2-3-ش-1-1 التحقق من قيام مقدم الخدمة بعزل الحوسبة السحابية المشتركة المقدمة للمشتركين (الجهات الحكومية والجهات ذات البنية التحتية الحساسة) عن أي حوسبة سحابية أخرى مقدمة للجهات خارج نطاق العمل.
2-4 إدارة أمن الشبكات
ضمان حماية شبكات مقدمي الخدمات والمشتركين من المخاطر السيبرانية.
بالإضافة للضوابط الفرعية ضمن الضابط2-5-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بإدارة أمن الشبكات لدى مقدمي الخدمات، بحد أدنى مايلي:
2-4-م-1-1 مراقبة الشبكات الداخلية والخارجية للكشف عن الأنشطة المشبوهة.
2-4-م-1-2 عزل وحماية الشبكة الخاصة ب الأنظمة التقنية السحابية (CTS) من الشبكات الأخرى الداخلية والخارجية.
2-4-م-1-3 الحماية من هجمات تعطيل الخدمات (Denial of Service (DoS)) ، وهجمات تعطيل الخدمات الموزعة (Distributed Denial of Service (DDoS)) .
2-4-م-1-4 استخدام التشفير للبيانات المنتقلة عبر الشبكة من وإلى الشبكة الخاصة ب الأنظمة التقنية السحابية (CTS) لعمليات الوصول الإشرافي والإداري (Management and Administrative Access).
2-4-م-1-5 التحكم في الوصول (Access Control بين أجزاء الشبكة (Network Segments) المختلفة.
2-4-م-1-6 ا لعزل بين شبكات الخدمات السحابية (Cloud Service Delivery) وشبكات الإدارة السحابية (Cloud Management) والشبكة الداخلية لمقدم الخدمة (Enterprise).
بالإضافة للضوابط الفرعية ضمن الضابط2-5-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بإدارة أمن الشبكات لدى المشتركين، بحد أدنى مايلي:
2-4-ش-1-1 حماية القناة المستخدمة للاتصال الشبكي مع مقدم الخدمة.
2-5 أمن الأجهزة المحمولة
ضمان حماية الأجهزة المحمولة( بما في ذلك أجهزة الحاسب المحمول، والهواتف الذكية، والأجهزة اللوحية) من المخاطر السيبرانية، وضمان التعامل الآمن مع المعلومات والبيانات الحساسة التي ترتبط بأعمال مقدمي الخدمات والمشتركين، وحمايتها أثناء النقل والتخزين عند استخدام الأجهزة المحمولة.
بالإضافة للضوابط الفرعية ضمن الضابط2-6-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بأمن الأجهزة المحمولة لدى مقدمي الخدمات، بحد أدنى مايلي:
2-5-م-1-1 الاحتفاظ بقائمة جرد محدثة (Inventory) للأجهزة المحمولة.
2-5-م-1-2 الإدارة الأمنية للأجهزة المحمولة (Mobile Device Management) مركزيًا.
2-5-م-1-3 قفل الشاشة لأجهزة المستخدمين (Screen Lock).
2-5-م-1-4 قبل إعادة استخدام الأجهزة المحمولة أو التخلص منها، خصوصًا التي يتم استخدامها للدخول على الأنظمة التقنية السحابية (CTS)، يجب التأكد من عدم احتوائها على أية بيانات أو معلومات باستخدام وسائل آمنة.
بالإضافة للضوابط الفرعية ضمن الضابط2-6-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بأمن الأجهزة المحمولة لدى المشتركين، بحد أدنى مايلي:
2-5-ش-1-1 قبل إعادة استخدام الأجهزة المحمولة أو التخلص منها، خصوصًا التي يتم استخدامها للدخول على الخدمات السحابية، يجب التأكد من عدم احتوائها على أية بيانات أو معلومات باستخدام وسائل آمنة.
2-6 حماية البيانات والمعلومات
ضمان حماية بيانات مقدمي الخدمات والمشتركين، وسريتها، وسلامتها، ودقتها، وتوافرها وفقًا للسياسات والإجراءات التنظيمية لديهم، والمتطلبات التشريعية والتنظيمية ذات العلاقة.
بالإضافة للضوابط الفرعية ضمن الضابط2-7-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بحماية البيانات والمعلومات لدى مقدمي الخدمة ، بحد أدنى مايلي:
2-6-م-1-1 عدم استخدام بيانات الأنظمة التقنية السحابية (CTS) في غير بيئة الإنتاج (Production Environment) إلا بعد استخدام ضوابط مشددة لحماية تلك البيانات مثل: تقنيات تعتيم البيانات (Data Masking) أو تقنيات مزج البيانات (Data Scrambling .
2-6-م-1-2 تزويد المشتركين بعمليات وإجراءات وتقنيات آمنة لتخزين البيانات، مع الالتزام بالمتطلبات التشريعية والتنظيمية ذات العلاقة.
2-6-م-1-3 حذف وإتلاف بيانات المشترك بطرق آمنة عند الانتهاء من العلاقة مع المشترك.
2-6-م-1-4 الالتزام بالمحافظة على سرية بيانات ومعلومات المشترك، حسب المتطلبات التشريعية والتنظيمية ذات العلاقة.
2-6-م-1-5 تزويد المشتركين بوسائل آمنة لتصدير ونقل البيانات والبنية التحتية الافتراضية.
بالإضافة للضوابط الفرعية ضمن الضابط2-7-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بحماية بيانات و معلومات المشتركين في الحوسبة السحابية ، بحد أدنى مايلي:
2-6-ش-1-1 وجود ضمانات للقدرة على حذف البيانات بطرق آمنة عند الانتهاء من العلاقة مع مقدم الخدمة (Exit Strategy).
2-6-ش-1-2 استخدام وسائل آمنة لتصدير ونقل البيانات والبنية التحتية الافتراضية.
2-7 التشفير
ضمان استخدام التشفير بطريقة مناسبة وفعالة لحماية الأصول المعلوماتية الخاصة بمقدمي الخدمات والمشتركين وفقًا للسياسات والإجراءات التنظيمية والمتطلبات التشريعية والتنظيمية ذات العلاقة.
بالإضافة للضوابط الفرعية ضمن الضابط2-8-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بالتشفير لدى مقدمي الخدمات، بحد أدنى مايلي:
2-7-م-1-1 الالتزام ب استخدام طرق وخوارزميات ومفاتيح وأجهزة تشفير محدثة وآمنة ، وفقًا للمستوى المتقدم (Advanced) ضمن المعايير الوطنية للتشفير (NCS - 1:2020) .
2-7-م-1-2 القدرة على إصدار شهادات رقمية وإدارتها بطرق آمنة، أو استخدام شهادات رقمية صادرة من جهات موثوقة ( Trusted Certification Authority) .
بالإضافة للضوابط الفرعية ضمن الضابط2-8-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بالتشفير لدى المشتركين، بحد أدنى مايلي:
2-7-ش-1-1 الالتزام باستخدام طرق وخوارزميات ومفاتيح وأجهزة تشفير محدثة وآمنة، وفقًا للمستوى المتقدم (Advanced) ضمن المعايير الوطنية للتشفير (NCS - 1:2020) .
2-7-ش-1-2 تشفير البيانات والمعلومات المنقولة إلى الخدمات السحابية، أو المنقولة منها، بحسب المتطلبات التشريعية والتنظيمية ذات العلاقة.
2-8 إدارة النسخ الاحتياطية
ضمان حماية بيانات ومعلومات مقدمي الخدمات والمشتركين والإعدادات التقنية للأنظمة والتطبيقات الخاصة بهم من الأضرار الناجمة عن المخاطر السيبرانية، وذلك وفقًا للسياسات والإجراءات التنظيمية لدى مقدمي الخدمات، والمتطلبات التشريعية والتنظيمية ذات العلاقة.
بالإضافة للضوابط الفرعية ضمن الضابط2-9-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بإدارة النسخ الاحتياطية لدى مقدمي الخدمات، بحد أدنى مايلي:
2-8-م-1-1 تأمين الوصول، والتخزين، والنقل لمحتوى النسخ الاحتياطية لبيانات المشترك ووسائطها، وحمايتها من الإتلاف، أو التعديل، أو الاطلاع غير المصرح به.
2-8-م-1-2 تأمين الوصول، والتخزين، والنقل لمحتوى النسخ الاحتياطية للأنظمة التقنية السحابية (CTS) ، ووسائطها، وحمايتها من الإتلاف، أو التعديل، أو الاطلاع غير المصرح به.
2-9 إدارة الثغرات
ضمان اكتشاف الثغرات التقنية في الوقت المناسب، ومعالجتها بشكل فعال؛ وذلك لمنع احتمالية استغلال هذه الثغرات من قبل الهجمات السيبرانية أو تقليلها، وكذلك التقليل من الآثار المترتبة على الأعمال الخاصة بمقدمي الخدمات والمشتركين.
بالإضافة للضوابط الفرعية ضمن الضابط2-10-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بإدارة الثغرات لدى مقدمي الخدمات، بحد أدنى مايلي:
2-9-م-1-1 تقييم ومعالجة الثغرات لمكونات الأنظمة التقنية السحابية (CTS) الخارجية مرة واحدة شهريًا على الأقل، وكل ثلاثة أشهر على الأقل لمكونات الأنظمة التقنية السحابية (CTS) الداخلية.
2-9-م-1-2 إشعار المشترك بالثغرات المكتشفة التي قد تؤثر عليه، وكيفية معالجتها.
بالإضافة للضوابط الفرعية ضمن الضابط2-10-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بإدارة الثغرات لدى المشتركين ، بحد أدنى مايلي:
2-9-ش-1-1 تقييم ومعالجة الثغرات الخاصة بالخدمات السحابية مرة واحدة كل ثلاثة أشهر على الأقل.
2-9-ش-1-2 إدارة الثغرات التي تم إشعار المشترك بها عن طريق مقدم الخدمة، ومعالجتها.
2-10 اختبار الاختراق
تقييم واختبار مدى فعالية قدرات تعزيز الأمن السيبراني لدى مقدمي الخدمات، وذلك من خلال عمل محاكاة لتقنيات وأساليب الهجوم السيبراني الفعلية. ولاكتشاف نقاط الضعف الأمنية غير المعروفة والتي قد تؤدي إلى الاختراق السيبراني لمقدمي الخدمات. وذلك وفقاً للمتطلبات التشريعية والتنظيمية ذات العلاقة.
بالإضافة للضوابط الفرعية ضمن الضابط2-11-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة باختبار الاختراق لدى مقدمي الخدمات، بحد أدنى مايلي:
2-10-م-1-1 يجب أن يشمل نطاق عمل اختبار الاختراق الأنظمة التقنية السحابية (CTS) ، وأن يتم عمل اختبار الاختراق كل ستة أشهر؛ على الأقل.
2-11 إدارة سجلات الأحداث ومراقبة الأمن السيبراني
ضمان تجميع وتحليل ومراقبة سجلات أحداث الأمن السيبراني في الوقت المناسب من أجل الاكتشاف الاستباقي للهجمات السيبرانية وإدارة مخاطرها بفعالية لمنع أو تقليل الآثار المترتبة على أعمال مقدمي الخدمات والمشتركين.
بالإضافة للضوابط الفرعية ضمن الضابط 2-12-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لإدارة سجلات الأحداث ومراقبة الأمن السيبراني لدى مقدمي الخدمات، بحد أدنى مايلي:
2-11-م-1-1 تفعيل وحماية سجلات الأحداث (Event Logs) والتدقيق (Audit Trial) للأنظمة التقنية السحابية ( (CTS.
2-11-م-1-2 تفعيل سجلات الأحداث الخاصة بمحاولات عمليات الدخول ( Login ) وجمعها.
2-11-م-1-3 تفعيل وحماية سجلات الأحداث لجميع الأنشطة والعمليات التي يقوم بها مقدم الخدمة على أنظمة المشتركين، بهدف دعم عمليات التحليل الرقمي الجنائي (Digital Forensics .
2-11-م-1-4 حماية سجلات الأحداث ( Event Logs) الخاصة بالأمن السيبراني، من الوصول غير المصرح به، أو العبث، أو التغيير، أو الحذف غير المشروع، وذلك وفقًا للمتطلبات التشريعية، أو التنظيمية.
2-11-م-1-5 المراقبة الأمنية المستمرة لأحداث الأمن السيبراني (Cybersecurity Events) باستخدام تقنيات (SIEM) بحيث تشمل جميع الأحداث المتعلقة بالأنظمة التقنية السحابية (CTS).
2-11-م-1-6 المراجعة الدورية لسجلات الأحداث (Event Logs) والتدق يق (Audit Trail) بحيث تشمل الأحداث والسجلات المتعلقة ب الأنظمة التقنية السحابية (CTS)، التي تم تنفيذها من قبل مقدم الخدمة.
2-11-م-1-7 استخدام وسائل آلية لمراقبة سجلات الأحداث الخاصة بعمليات الدخول عن بعد (Remote Access).
2-11-م-1-8 التعامل الآمن مع بيانات المستخدمين المتواجدة في سجلات الأحداث (Event Logs) والتدقيق (Audit Trails) وسجلات أحداث الأمن السيبراني (Cybersecurity Events Logs).
بالإضافة للضوابط الفرعية ضمن الضابط 2-12-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لإدارة سجلات الأحداث ومراقبة الأمن السيبراني لدى المشتركين، بحد أدنى مايلي:
2-11-ش-1-1 تفعيل وجمع سجلات الأحداث الخاصة بعمليات الدخول (Login) ، وسجلات الأحداث الخاصة بالأمن السيبراني على الأصول المتعلقة بالخدمات السحابية.
2-11-ش-1-2 أن تشمل عملية المراقبة جميع الأحداث أحداث الأمن السيبراني المفعلة على الخدمات السحابية الخاصة بالمشترك.
2-12 إدارة حوادث وتهديدات الأمن السيبراني
ضمان تحديد واكتشاف حوادث الأمن السيبراني في الوقت المناسب وإدارتها بشكل فعّال والتعامل مع تهديدات الأمن السيبراني استباقيًا من أجل منع أو تقليل الآثار المترتبة على أعمال مقدمي الخدمات.
بالإضافة للضوابط الفرعية ضمن الضابط2-13-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لإدارة حوادث وتهديدات الأمن السيبراني لدى مقدمي الخدمات، بحد أدنى مايلي:
2-12-م-1-1 الاشتراك مع المجموعات والجهات المتخصصة والموثوقة للحصول على آخر التهديدات والمستجدات في مجال الأمن السيبراني.
2-12-م-1-2 تدريب العاملين (موظفين ومتعاقدين) على الاستجابة لحوادث الأمن السيبراني بما يتماشى مع الأدوار والمسؤوليات.
2-12-م-1-3 اختبار قدرات الاستجابة لحوادث الأمن السيبراني دوريًا.
2-12-م-1-4 تحليل وتحديد الأسباب الجذرية (Root Cause Analysis) لحوادث الأمن السيبراني، ووضع الخطط الكفيلة بمعالجتها.
2-12-م-1-5 تقديم الدعم إلى المشتركين في حالات القضايا القانونية، والتحليل الرقمي الجنائي، والحفاظ على الأدلة الرقمية التي تقع تحت إدارة ومسؤولية مقدم الخدمة حسب المتطلبات التشريعية والتنظيمية ذات العلاقة.
2-12-م-1-6 تبليغ المشترك بشكل فوري عن حوادث الأمن السيبراني التي قد تؤثر عليه ، في حال اكتشاف الحادثة.
2-12-م-1-7 دعم المشتركين للتعامل مع حوادث الأمن السيبراني حسب الاتفاقية مابين مقدم الخدمة والمشترك.
2-12-م-1-8 قياس ومراقبة مؤشرات الأداء الخاصة بإدارة حوادث الأمن السيبراني، ومراقبة مدى الالتزام بمتطلبات العقود والتشريعات.
2-13 الأمن المادي
ضمان حماية الأصول المعلوماتية والتقنية الخاصة بمقدمي الخدمات من الوصول المادي غير المصرح به والفقدان والسرقة والتخريب.
بالإضافة للضوابط الفرعية ضمن الضابط2-14-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بالأمن المادي لدى مقدمي الخدمات، بحد أدنى مايلي:
2-13-م-1-1 المراقبة المستمرة لعمليات الدخول والخروج للمباني والمواقع لدى مقدم الخدمة.
2-13-م-1-2 منع الوصول غير المصرح به للأجهزة التي تتعامل مباشرة مع الأنظمة التقنية السحابية (CTS).
2-13-م-1-3 التخلص الآمن من أجهزة البنية التحتية (Infrastructure Hardware) ، وبالأخص معدات التخزين (Storage Equipments) باتباع أفضل الممارسات والتشريعات ذات العلاقة.
2-14 حماية تطبيقات الويب
ضمان حماية تطبيقات الويب الخارجية لدى مقدمي الخدمات ضد المخاطر السيبرانية.
بالإضافة للضوابط الفرعية ضمن الضابط2- 1 5 -3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بحماية تطبيقات الويب لدى مقدمي الخدمات، بحد أدنى مايلي:
2-14-م-1-1 حماية المعلومات المستخدمة في إجراء المعاملات عن طريق تطبيقات الويب من المخاطر المحتملة، مثل: انقطاع الاتصال (Incomplete Transmission) ، التوجيه الخاطئ (Mis - routing) ، التعديل غير المصرح به، الاطلاع غير المصرح به.
2-15 إدارة المفاتيح
ضمان الإدارة الآمنة لمفاتيح التشفير، لحماية السرية والسلامة والتوافر للأصول المعلوماتية والتقنية ، لدى مقدمي الخدمات والمشتركين.
يجب تحديد وتوثيق واعتماد متطلبات الأمن السيبراني، الخاصة بعملية إدارة المفاتيح لدى مقدمي الخدمات.
يجب تطبيق متطلبات الأمن السيبراني، الخاصة بعملية إدارة المفاتيح لدى مقدمي الخدمات.
بالإضافة للضابط2-8-3-2 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة بعملية إدارة المفاتيح لدى مقدمي الخدمات بحد أدنى ما يلي:
2-15-م-3-1 تحديد ملاك لمفاتيح التشفير (Key Owner).
2-15-م-3-2 وجود آلية آمنة لاسترجاع مفاتيح التشفير في حال فقدانها مثل: (نسخها احتياطيًا وتخزينها بطرق آمنة خارج الأنظمة السحابية).
2-15-م-3-3 تفعيل سجلات الأحداث المتعلقة بم فاتيح التشفير، ومراقبتها.
يجب مراجعة متطلبات الأمن السيبراني، الخاصة بإدارة المفاتيح لدى مقدمي الخدمات، ومراجعة تطبيقها دوريًا.
يجب تحديد وتوثيق واعتماد متطلبات الأمن السيبراني، الخاصة بإدارة المفاتيح لدى المشتركين.
يجب تطبيق متطلبات الأمن السيبراني، الخاصة بإدارة المفاتيح لدى المشتركين.
بالإضافة للضابط 2-8-3-2 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني، الخاصة بعملية إدارة المفاتيح لدى المشتركين، بحد أدنى ما يلي:
2-15-ش-3-1 تحديد ملاك لمفاتيح التشفير (Key Owner).
2-15-ش-3-2 وجود آلية آمنة لاسترجاع مفاتيح التشفير في حال فقدانها مثل: (نسخها احتياطيًا وتخزينها بطرق آمنة خارج الأنظمة السحابية).
يجب مراجعة متطلبات الأمن السيبراني الخاصة بإدارة المفاتيح لدى المشتركين، ومراجعة تطبييقها، دوريًا.
2-16 أمن تطوير الأنظمة
ضمان تطوير الأنظمة لدى مقدم الخدمة، وتكاملها، ونشرها بطريقة آمنة.
يجب تحديد متطلبات الأمن السيبراني لتطوير الأنظمة لدى مقدمي الخدمات، وتوثيقها واعتمادها.
يجب تطبيق متطلبات الأمن السيبراني لتطوير الأنظمة لدى مقدمي الخدمات.
يجب أن تغطي متطلبات الأمن السيبراني لتطوير الأنظمة لدى مقدمي الخدمات بحد أدنى الضوابط التالية خلال دورة حياة التطوير:
2-16-م-3-1 أخذ متطلبات الأمن السيبراني (للأنظمة التقنية السحابية (CTS)، والأنظمة ذات العلاقة) بالاعتبار عند تصميم وتطوير خدمات الحوسبة السحابية.
2-16-م-3-2 حماية بيئات التطوير (Development Environments) والاختبار (Testing Environments) وماتحويه من بيانات، ومنصات التكامل (Integration Platforms).
يجب مراجعة متطلبات الأمن السيبراني لتطوير الأنظمة لدى مقدمي الخدمات، ومراجعة تطبيقها، دوريًا.
2-17 أمن وسائط التخزين
ضمان التعامل الآمن مع المعلومات والبيانات عبر الوسائط المادية، لدى مقدم الخدمة.
يجب تحديد وتوثيق واعتماد متطلبات الأمن السيبراني لاستخدام وسائط المعلومات والبيانات المادية لدى مقدمي الخدمات.
يجب تطبيق متطلبات الأمن السيبراني لاستخدام وسائط المعلومات والبيانات المادية لدى مقدمي الخدمات.
متطلبات الأمن السيبراني لاستخدام وسائط المعلومات والبيانات المادية لدى مقدمي الخدمات يج ب أن تغطي بحد أدنى ما يلي:
2-17-م-3-1 يجب التأكد من عدم احتواء الوسائط على أية بيانات أو معلومات، قبل إعادة استخدام الوسائط أو التخلص منها.
2-17-م-3-2 يجب استخدام وسائل آمنة عند التخلص من الوسائط.
2-17-م-3-3 الحفاظ على سرية وسلامة البيانات على أجهزة وسائط التخزين الخارجية.
2-17-م-3-4 وضع ترميز أو علامة ( Labelling ) مقروءة على الوسائط توضح تصنيفها ومدى حساسية المعلومات والبيانات التي تحتويها.
2-17-م-3-5 الحفظ الآمن لأجهزة وسائط التخزين الخارجية.
2-17-م-3-6 التقييد الحازم لاستخدام وسائط التخزين الخارجية على الأنظمة التقنية السحابية (CTS).
يجب مراجعة متطلبات الأمن السيبراني لاستخدام وسائط المعلومات والبيانات المادية لدى مقدمي الخدمات، ومراجعة تطبيقها، دوريًا.
3. صمود الأمن السيبراني
3-1 جوانب صمود الأمن السيبراني في إدارة استمرارية الأعمال
ضمان توافر متطلبات صمود الأمن السيبراني في إدارة استمرارية أعمال مقدمي الخدمات والمشتركين ، وضمان معالجة وتقليل الآثار المترتبة على الاضطرابات في الخدمات الإلكترونية الحرجة لمقدمي الخدمات والمشتركين وأنظمة وأجهزة معالجة معلوماتها جراء الكوارث الناتجة عن الت هديدات السيبرانية.
بالإضافة للضوابط الفرعية ضمن الضابط3-1-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لجوانب صمود الأمن السيبراني في إدارة استمرارية الأعمال لدى مقدمي الخدمات، بحد أدنى مايلي:
3-1-م-1-1 تطوير وتنفيذ إجراءات التعافي من الكوارث واستمرارية الأ عمال بصورة آمنة.
3-1-م-1-2 تطوير وتنفيذ إجراءات لضمان صمود واستمرارية أنظمة الأمن السيبراني المخصصة لحماية الأنظمة التقنية السحابية (CTS).
بالإضافة للضوابط الفرعية ضمن الضابط3-1-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لجوانب صمود الأمن السيبراني في إدارة استمرارية الأعمال لدى المشتركين، بحد أدنى مايلي:
3-1-ش-1-1 تطوير وتنفيذ إجراءات التعافي من الكوارث واستمرارية الأ عمال، المتعلقة بالحوسبة السحابية، بصورة آمنة. Cybersecurity Resilience
4. الأمن السيبراني المتعلق بالأطراف الخارجية
4-1 الأمن السيبراني المتعلق بسلسلة الإمداد والأطراف الخارجية
ضمان حماية أصول مقدمي الخدمات والمشتركين من مخاطر الأمن السيبراني المتعلقة بالأطراف الخارجية (بما في ذلك خدمات الإسناد “Outsourcing” والخدمات المُدارة (“Managed Services” وفقًا للسياسات والإجراءات التنظيمية ل ديهم والمتطلبات التنظيمية والتشريعية ذات ال علاقة.
بالإضافة إلى تطبيق الضابطين4-1-2و4-1-3 في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني المتعلق بالأطراف الخارجية لدى مقدمي الخدمات، بحد أدنى مايلي:
4-1-م-1-1 ضمان تنفيذ مقدم الخدمة لطلبات الهيئة الوطنية للأمن السيبراني الخاصة بإزالة البرمجيات أو الخدمات المقدمة من أطر اف خارجية التي قد تعتبر تهديدًا على الأمن السيبراني للجهات الوطنية، من السوق (Marketplace) المقدم للمشتركين.
4-1-م-1-2 طلب تقديم التوثيق (Documentation) اللازم، فيما يخص الأمن السيبراني، لأي معدات أو خدمات مقدمة من الموردين ومقدمي الخدمات من الأطراف الخارجية.
4-1-م-1-3 الزام الأطراف الخارجية بالمتطلبات التنظيمية، والتشريعية ذات الصلة بنطاق عملهم.
4-1-م-1-4 يجب على الطرف الخارجي إدارة مخاطر الأمن السيبراني الخاصة به. والحوسبة السحابية Third-Party and Cloud Computing Cybersecurity المالحق ( الملحق أ :) تدرجًا من الأعلى (الأكثر تقييدًا) إلى الأقل -: • المستوى 1: لبيانات المصنفة (سري للغاية) بحسب ما يصدر من الجهة المختصة. • المستوى 2: لبيانات المصنفة (سري) بحسب ما يصدر من الجهة المختصة. • المستوى 3: لبيانات المصنفة (مقيد) بحسب ما يصدر من الجهة المختصة. • المستوى 4: لبيانات المصنفة (عام) بحسب ما يصدر من الجهة المختصة.تجدر الإشارة إلى أنه يتم اعتماد المستوى الأعلى من التصنيف عندما يتضمن محتوى مجموعة متكاملة من البيانات مستويات مختلفة. ضوابط مقدم الخدمة: يوضح الجدول (2 ) أدناه التزام مقدم الخدمة بضوابط الأمن السيبراني للحوسبة السحابية (المذكورة في القسم رقم 10 "ضوابط الأمن السيبراني للحوسبة السحابية" من هذه الوثيقة) ب حسب المستويات. جدول(2): التزام مقدم الخدمة بضوابط الأمن السيبراني للحوسبة السحابية ❖ اختياري ( يوصى بتطبيقه) ✔ يجب تطبيقه رمز المكون الفرعي أو الضابط المستوى 1 المستوى 2 المستوى 3 المستوى 4 الضوابط الأساسية للأمن السيبراني ✔ ✔ ✔ ✔
أُعدت هذه الصفحة من النص الرسمي حرفيًا عبر إحكام من سايبرز.بز · افتح المكتبة التفاعلية