المنتج
الحلول
الشركة
الخدمات

الفئات

لا توجد فئات

آليات ضمان أمن نظم المعلومات

May 13, 2025
Eye23
Book13 دقيقة
Background

في هذا المقال سنتناول الآليات الرئيسية لأمن نظم المعلومات وسبب حاجة الشركات إليها.

لنبدأ أولاً بالجانب النظري.

نظام المعلومات (ويُشار إليه فيما يلي بـ IS) هو مجموعة من البرمجيات والأجهزة، إضافة إلى العمليات والأساليب المستخدمة في معالجة المعلومات داخل المؤسسة. يُستخدم نظام المعلومات لجمع البيانات وتحليلها وتخزينها ونقلها. تتيح نظم المعلومات المبنية بشكل جيد للشركات تحسين سير العمل وتحقيق أهدافها التجارية بشكل أسرع.

أمن المعلومات (ويُشار إليه فيما يلي بـ IS) هو حالة نظام المعلومات التي تُكفل في إطارها حماية المعلومات المحمية من الوصول غير المصرح به بغرض الإفصاح عنها أو استخدامها أو تعديلها أو إتلافها.

الأصول المعلوماتية (ويُشار إليها فيما يلي بـ IA) هي أي معلومات تملكها المؤسسة أو تديرها أو تحتفظ بها. تشمل الأصول المعلوماتية الوثائق والمخططات والرسومات والصور وملفات الفيديو والصوت وقواعد البيانات وموارد الإنترنت وغيرها.

آليات أمن نظم المعلومات (ويُشار إليها فيما يلي بآليات OBIS) هي مجموعة من الوسائل التقنية والتنظيمية والبرمجية المستخدمة للحفاظ على استقرار نظام معلومات الشركة وأمنه.

لماذا يجب حماية المعلومات؟

المعلومات هي أي شكل من أشكال المعرفة يمكن استخدامه وتخزينه وتحويله ونقله. تكتسب المعلومات، سواء كانت مملوكة لأفراد أو شركات، قيمتها من كونها غير معروفة لأطراف ثالثة قد تستغلها بنية سيئة، أو للإثراء أو للحصول على ميزة تنافسية.

أي معلومات ذات قيمة تملكها الشركة تُعد أصلاً معلوماتياً لها.

يمكن تصنيف معلومات المؤسسة على النحو التالي.

يمكن تصنيف معلومات المؤسسة على النحو التالي

  • عامة. بيانات لا تحتاج إلى حماية ولا يترتب على الإفصاح عنها أي عواقب على الفرد أو المؤسسة.
  • سرية. معلومات قد يتسبب الإفصاح عنها في ضرر مادي أو مالي أو يمس سمعة الشركة أو غير ذلك من الأضرار، أو يعرّض للخطر سلامة أي شخص أو الشركة. ولحماية المعلومات السرية، ينبغي على الشركة اعتماد نظام السر التجاري.
  • خاضعة للحماية القانونية. وتشمل الأسرار الحكومية والطبية والرسمية والعائلية والعسكرية، والبيانات الشخصية للمواطنين.

لمنع وصول المعلومات المهمة إلى أيدي المتطفلين، لا بد من اتخاذ تدابير لحمايتها. وتتمثل تدابير حماية المعلومات في المؤسسة فيما يلي.

التدابير التنظيمية (الإدارية). وضع سياسة أمن المعلومات وتنفيذها، والعمل باللوائح الداخلية للشركة، وتدريب الموظفين على أساسيات أمن المعلومات.

التدابير المادية. تقييد الوصول المادي إلى مناطق تخزين الأصول المعلوماتية للشركة: تركيب الأبواب والأقفال وأنظمة المراقبة بالفيديو وأنظمة الإنذار. فالبيانات لا تتهددها الأطراف البشرية فحسب، بل الكوارث الطبيعية أيضاً. ولحماية البيانات الحساسة، لا بد من استخدام خزائن موثوقة وتركيب أجهزة إنذار الحريق.

التدابير التقنية والهندسية. استخدام أجهزة إلكترونية وكهروميكانيكية.

البرمجيات. البرمجيات المثبتة على الخوادم والأجهزة: أنظمة DLP، وبرامج مكافحة الفيروسات، وأنظمة التحكم في الوصول، وجدران الحماية، وأنظمة SIEM وغيرها.

الإجراءات التنظيمية التي تحكم حماية المعلومات السرية

من أشهر مجموعات المعايير المعروفة بين متخصصي أمن المعلومات سلسلة ISO/IEC. وهي الأكثر رجوعاً إليها من قِبل الخبراء عند تطبيق آليات OBIS في عمليات المؤسسة.

  • ISO/IEC 27001:2013 هو المعيار الأشهر في السلسلة. يصف المصطلحات والتعريفات الأساسية، وجوانب إدارة أمن المعلومات، ويقدم إرشادات عملية لبناء نظام أمن معلومات فعّال ومستدام.
  • ISO/IEC 15408 هو قائمة معايير لتقييم أمن التقنيات المعلوماتية (على مستوى البرمجيات والأجهزة)، إضافة إلى متطلبات وظائف الحماية. كما يتضمن المستند تبريرات للتهديدات وسياسات ومتطلبات أساسية.
  • ISO/IEC 29100 يصف ممارسات صون أمن المعلومات وإطاراً عاماً للخصوصية.

يمكن الاطلاع على القائمة الكاملة للمعايير الدولية على الموقع الرسمي للمنظمة الدولية للتوحيد القياسي.

بالإضافة إلى حماية المعلومات المحمية، والأسرار الحكومية والمصرفية والطبية وغيرها، يجب على الشركات تنظيم أمن جمع البيانات الشخصية للمستخدمين وتخزينها ونقلها — سواء كانوا موظفين أو عملاء أو شركاء أو مقاولين وغيرهم.

مصطلح البيانات الشخصية (ويُشار إليه فيما يلي بـ "PD") يعني أي معلومات حساسة عن المستخدم: العنوان الفعلي، عنوان الإقامة، مكان العمل، بيانات الدخل، رقم الهاتف، بيانات جواز السفر، البيانات المصرفية، البريد الإلكتروني وغيرها. ويجب على الشركات التي تستخدم البيانات الشخصية تطبيق مجموعة من التدابير لضمان عدم وقوع معلومات المستخدمين في أيدي الجماعات الإجرامية الإلكترونية.

لحماية البيانات الشخصية، تلتزم الشركات بما يلي:

  • جمع معلومات المستخدم بموافقته فقط، سواء كتابياً أو إلكترونياً؛
  • إبلاغ المستخدمين إلزامياً بجمع بياناتهم الشخصية، وكذلك بأغراض الجمع والمعالجة؛
  • عدم نقل البيانات الشخصية للمستخدمين إلى أطراف ثالثة؛
  • تطبيق مجموعة من التدابير التقنية والتنظيمية الهادفة إلى تقليل مخاطر تسرب البيانات.

تتم مراقبة الامتثال للمتطلبات التنظيمية أثناء عمليات التفتيش، والتي قد تكون مخططة أو تُطلق نتيجة حوادث أمن معلومات واسعة النطاق.

لبناء نظام معلومات مؤسسي مستقر وموثوق، يُوصى بتركيب برمجيات متخصصة: جدران حماية، وبرامج مكافحة فيروسات، وأدوات كشف التسلل، وأنظمة لمنع تسرب البيانات الناجم عن المستخدمين (أنظمة DLP)، وأنظمة لكشف حوادث أمن المعلومات (أنظمة SIEM).

وتجدر الإشارة إلى أن كل منتج مطبَّق يجب أن يخضع للتصديق الإلزامي من الجهة التنظيمية المختصة. وفي حال عدم وجود شهادة اعتماد للبرمجية، لن تعترف الجهات الرقابية بتدابير الحماية المتخذة.

خوارزمية الآلية الموحدة لضمان أمن المعلومات

لحماية المعلومات الحساسة غير المرتبطة بأسرار الدولة أو البيانات الشخصية، يمكن للمؤسسة تطبيق مجموعة من التدابير بناءً على أهدافها في أمن المعلومات وميزانيتها وإمكاناتها. ويمكن تنفيذ ذلك داخلياً أو باستخدام حلول متكاملة مثل أنظمة SIEM وDLP. كذلك، عند اختيار الحل، ينبغي مراعاة ما إذا كانت المؤسسة تستخدم أنظمة تحكم آلية بالعمليات (APCS)، أو أنظمة CRM، أو برمجيات مختلفة لأتمتة إدارة الوثائق وما إلى ذلك.

وفي هذه الحالة، بصرف النظر عن الاستراتيجية المختارة، تكون آليات حماية نظام المعلومات موحدة لجميع المؤسسات. وفيما يلي مثال على هذه الخوارزمية:

  • تدقيق الحالة الراهنة لنظام أمن المعلومات؛
  • البحث عن الثغرات واكتشافها وتسجيلها، وتدقيق الشبكة وعناصر البنية التحتية؛
  • وضع سياسة أمن المعلومات واعتمادها وتطبيقها في عمل الشركة؛
  • تطبيق آليات التفويض والمصادقة؛ 
  • تطبيق آلية تمييز الصلاحيات في الوصول؛ 
  • المراقبة المستمرة لحالة أمن المعلومات، والبحث عن حوادث أمن المعلومات وتحديدها وتسجيلها، إضافة إلى وضع قائمة قواعد للاستجابة لها؛
  • حماية قنوات الاتصال التي يستخدمها المستخدمون عن بُعد للاتصال بنظام معلومات الشركة؛
  • إدخال وسائل الحماية التشفيرية في تشغيل نظام المعلومات؛
  • المراقبة المستمرة لإعدادات نظام المعلومات وتوافق مكوناته.

مهم: عند تطبيق آليات OBIS، ينبغي الالتزام بمبدأ المعقولية، أي ألا تتجاوز تكلفة تطبيق حماية البيانات قيمتها، وألا تؤثر التدابير المتخذة على كفاءة العمليات التجارية.

وفيما يلي سنتناول بالتفصيل تدابير أمن المعلومات على مستوى المؤسسة.

آليات ضمان أمن نظم المعلومات

لنستعرض أكثر التدابير شيوعاً لحماية الأصول المعلوماتية المحمية.

التحكم في الوصول (ويُعرف أيضاً بـ AC)

التحكم في الوصول هو آلية تتيح لك إدارة مستويات وصول المستخدمين إلى بيانات الشركة ومواردها.

يمكن للتحكم الفعّال في الوصول أن يساعد على:

  • الحد بشكل كبير من مخاطر تسريب الأصول المعلوماتية المهمة للشركة؛
  • الامتثال للمتطلبات التنظيمية وتجنب العقوبات.

تتم إدارة التحكم في الوصول على ثلاث مراحل.

  • الخطوة الأولى هي تحديد هوية المستخدم ومصادقته.
  • المرحلة الثانية — بعد التفويض، يحدد النظام مستوى الوصول إلى أصل معلوماتي معيّن، أي العمليات التي يمكن للمستخدم تنفيذها: التنزيل أو التعديل أو الحذف أو القراءة وما إلى ذلك.
  • المرحلة الثالثة — يمنح النظام صلاحية الوصول. وعند الضرورة، يمكنك مراقبة استمرار عمل الموظف مع الملف السري.

للحد من مخاطر تسرب الأصول المعلوماتية للشركة بسبب العامل البشري، يُوصى بتدقيق صلاحيات الوصول إلى البيانات السرية مرة واحدة على الأقل كل 6 أشهر.

تحديد الهوية والمصادقة (ويُعرف أيضاً بـ IAF)

تحديد الهوية يُعرِّف من هو المستخدم، وذلك مثلاً من خلال اسم حسابه أو معرّفه الشخصي.

المصادقة هي وسيلة يثبت بها المستخدم أنه المالك الشرعي للحساب. وتُثبت المصادقة الهوية باستخدام كلمات المرور أو القياسات الحيوية أو رموز الأمان المرسلة إلى رقم هاتف موثوق. ويُوصى باعتماد المصادقة متعددة العوامل للحد من مخاطر الوصول غير المصرح به.

يمكن مركزة عملية تحديد الهوية والمصادقة للمستخدمين داخل المؤسسة الواحدة. وفي هذا النظام، يُمنح المستخدمون معرّفات يمكنهم استخدامها لتسجيل الدخول إلى عدة حسابات في آن واحد: الخدمات والتطبيقات وخدمات البريد وغيرها.

ولا يحصل المستخدم على وصول مصرّح به إلى نظام معلومات المؤسسة وموارده إلا بعد تحديد هويته والتحقق منها.

تقييد بيئة البرمجيات (SER)

قد تحتوي الخدمات والبرمجيات ومكوناتها التي لا يستخدمها الموظفون في أداء مهامهم على ثغرات يمكن للمهاجمين استغلالها للوصول غير المصرح به إلى نظام المعلومات وموارده. لذا يُوصى بأن تطبق المؤسسات تدابير لتقييد بيئة البرمجيات.

من بين أمور أخرى، تشمل عملية OPS العمليات التالية:

  • تنظيم تشغيل البرمجيات ومكوناتها (بما في ذلك أثناء إقلاع نظام التشغيل)، وضبط معلمات التشغيل؛
  • مراقبة البرمجيات قيد التشغيل؛
  • تنظيم تثبيت البرمجيات ومكوناتها؛
  • إدارة الملفات المؤقتة.

قد تحتوي البرامج النصية والتعريفات والأنظمة الفرعية وأنظمة الملفات والواجهات وبعض خوادم الويب وغيرها على وظائف غير ضرورية أو مهددة لأمن المعلومات. وتعطيل أو إزالة جميع الخدمات والأنظمة والبروتوكولات والوظائف غير المستخدمة يمكن أن يقلل بشكل كبير من مخاطر الهجمات الإلكترونية.

تدقيق الأمن

هو تقييم لمؤشرات حالة أمن المعلومات من حيث امتثالها لسياسة الأمن المعتمدة في المؤسسة. والهدف من التدقيق هو تحديد الثغرات في نظام المعلومات، وتقييم المخاطر القائمة وتصنيفها، ووضع توصيات للحد من احتمالية وقوعها.

واستناداً إلى نتائج التدقيق، يُعَد تقرير عن الحالة الراهنة لنظام المعلومات، والثغرات المكتشفة، والتوصيات اللازمة لمعالجتها. وهذا يتيح لإدارة المؤسسة اتخاذ قرارات مدروسة بشأن الحد من المخاطر وتحسين آليات الحماية.

يفحص التدقيق ما يلي:

  • سياسة الأمن القائمة؛
  • الإجراءات المطبقة ومدى فعاليتها؛
  • الوسائل التقنية للحماية المستخدمة — برامج مكافحة الفيروسات، وأنظمة منع التسلل، وجدران الحماية وغيرها؛
  • التدابير التنظيمية المطبقة — المصادقة وتحديد الهوية، والتحكم في الوصول، وتدريب الموظفين على أساسيات أمن المعلومات وغيرها؛
  • الثغرات المحتملة والمخاطر الناجمة عنها.

يمكن إجراء تدقيق الأمن داخلياً أو عبر مدققين خارجيين، ويعتمد الاختيار على حجم الشركة ومدى تعقيد المهام التي يواجهها نظام المعلومات.

الحماية من الفيروسات (AVP)

الحماية من الفيروسات، في سياق صون نظام معلومات المؤسسة، هي مجموعة من التدابير والتقنيات المستخدمة لكشف البرمجيات الخبيثة (الفيروسات، والديدان، وأحصنة طروادة وغيرها) وحجبها والقضاء عليها، سواء في أجهزة الموظفين أو داخل شبكة الشركة.

من بين أمور أخرى، تبرز مكونات الحماية من الفيروسات على مستوى المؤسسة التالية.

  • برامج مكافحة الفيروسات.
  • التحديث المنتظم لتواقيع الفيروسات، أي قاعدة بيانات الفيروسات، حتى تتمكن برامج مكافحة الفيروسات من كشف البرمجيات الخبيثة والقضاء عليها في الوقت المناسب.
  • الفحص المنتظم لنظام المعلومات بحثاً عن تهديدات جديدة.
  • المراقبة المستمرة لنشاط البرمجيات لكشف السلوك المشبوه الذي قد يرتبط بنشاط الفيروسات أو غيرها من البرمجيات الخبيثة.
  • جدار الحماية. ضروري للتحكم في حركة مرور الشبكة الواردة والصادرة.
  • البيئة المعزولة (Sandbox). بيئة معزولة لتشغيل البرمجيات المشبوهة وقراءة الملفات، تتيح فحص سلوكها وتأثيرها على نظام المعلومات بأمان.

مهم! للحفاظ على فعالية الحماية من الفيروسات، لا بد من تحديث برامج مكافحة الفيروسات في وقتها، وكذلك أي برمجيات أخرى مثبتة في نظام المعلومات. فإلى جانب إضافة وظائف برمجية جديدة، يعالج المطورون أيضاً الثغرات المكتشفة بين التحديثات.

نظام منع التسلل (ويُعرف أيضاً بـ PSB)

نظام منع التسلل هو أداة أمن شبكي تراقب الشبكة في الوقت الفعلي بحثاً عن نشاط خبيث، وتتخذ إجراءات لمنعه، بما في ذلك التنبيه أو الحجب أو الإزالة عند حدوثه. ويمكن أن يكون نظام كشف التسلل جهازاً أو حزمة برمجية أو مزيجاً من الاثنين.

عادة ما يعمل PSB على النحو التالي: إذا تمكن مستخدم غير مصرح له من الوصول إلى الشبكة، يحدد النظام النشاط المشبوه، ويسجل عنوان IP، ويستجيب للتهديد وفقاً للقواعد التي يضبطها مسبقاً مسؤول الشبكة.

ضمان السلامة (ويُعرف أيضاً بـ AI)

يجب على المؤسسات التي تتعامل مع بيانات شخصية ومعلومات حساسة القيام بما يلي:

  • مراقبة سلامة البيانات الشخصية، وكذلك سلامة برمجيات حماية المعلومات؛
  • تهيئة الظروف اللازمة للحفاظ على الاستقرار وإمكانية استعادة البرمجيات في حال وقوع حوادث؛ 
  • تنظيم صلاحيات الموظفين في إدخال المعلومات إلى نظام المعلومات؛
  • مراقبة سلامة المعلومات المدخلة إلى نظام المعلومات واكتمالها وصحتها وغير ذلك.

ضمان التوافر (ويُعرف أيضاً بـ EA)

يجب على الشركات:

  • إدخال وسائل تقنية مقاومة للأعطال في تشغيل نظام المعلومات؛
  • إنشاء نسخ احتياطية من البيانات المحمية؛
  • دعم إمكانية استعادة البيانات المحمية من الوسائط الاحتياطية وغير ذلك.

حماية الوسائل والأنظمة التقنية (PTS)

يجب على المؤسسات التي تتعامل مع معلومات محمية:

  • اتخاذ تدابير لحماية البيانات التي تعالجها الوسائل التقنية؛
  • تقييد الوصول إلى الأماكن التي توجد فيها معدات تخزين ومعالجة البيانات المحمية؛
  • الحد من مخاطر التأثيرات البيئية على الوسائل التقنية وغير ذلك.

للاطلاع على القائمة الكاملة للوائح الجهة التنظيمية المختصة بشأن ضمان سلامة البيانات وتوافرها، وكذلك بشأن تدابير حماية الوسائل التقنية، يُرجى زيارة البوابة الرسمية للجهة المعنية.

حماية نظام المعلومات (الآلي) ومكوناته (ISP)

تُلزم توصيات ISP الشركات بما يلي:

وضع قواعد وإجراءات حماية البيانات وتطبيقها؛ حماية محيط نظام معلومات المؤسسة؛ تقييد الوصول إلى موارد الإنترنت المحظورة؛ حظر الاتصالات غير المصرح بها بالأجهزة الطرفية؛ استخدام وسائل حماية الاتصال اللاسلكي وغير ذلك.

يمكن الاطلاع على القائمة الكاملة للوائح على موقع الجهة المعنية.

تخطيط إدارة الأمن (SMP)

SMP — هي عملية وضع وتطبيق استراتيجيات وتكتيكات للحفاظ على السلامة داخل المؤسسة.

مراحل SMP الرئيسية:

  • تحليل المخاطر، أي تحديد التهديدات والثغرات المحتملة التي قد تؤثر سلباً على نظام معلومات المؤسسة؛
  • وضع القواعد (السياسات) أو تطبيقها أو تحديثها: أي إعداد وثيقة تحدد أهداف حماية المعلومات الحساسة ومبادئها ومتطلباتها؛
  • اختيار أساليب ووسائل الحماية، مثل تركيب أنظمة المراقبة بالفيديو، وتنظيم الأمن المادي، وتطبيق آليات التحكم في الوصول وغيرها؛
  • توزيع المسؤوليات والموارد.

إدارة تحديث البرمجيات (ويُعرف أيضاً بـ SUM)

إدارة تحديث البرمجيات — هي عملية التحديث المنتظم للبرمجيات على المعدات والخوادم وسائر أجهزة نظام المعلومات.

يُطلب SUM من أجل:

  • سد الثغرات للحماية من التهديدات الإلكترونية؛
  • تحسين مرونة نظام المعلومات وأدائه؛
  • الامتثال للمتطلبات التنظيمية؛ 
  • التشغيل الصحيح للبرمجيات والآليات والممارسات المطبقة بوجه عام.

تتضمن إدارة نظام SUM عدة مراحل: جدولة التحديثات > تنزيل التحديثات إلى الأجهزة > التثبيت > الاختبار > المراقبة > التراجع عن التحديثات (عند الحاجة).

لإدارة التحديثات بفعالية، يلزم استخدام أدوات ووسائل متخصصة.

الاستجابة لحوادث أمن المعلومات (ويُعرف أيضاً بـ SIR)

تتكون العملية من 3 خطوات.

  • الاحتواء. في مرحلة الاحتواء، من المهم تحديد مكان وقوع الحادث ومن تسبب فيه. كما يجب اتخاذ تدابير للحد من انتشار الحادث.
  • تقييم الأثر والمعالجة. يجب تحليل أي أثر للحوادث على نظام معلومات الشركة وإبطاله.
  • تحليل الحادث وتسجيله. استناداً إلى البيانات المجمعة، ينبغي للشخص المسؤول اتخاذ تدابير لإزالة الأسباب الجذرية للحادث.

ضمان التصرف في حالات الطوارئ (EAM)

قائمة من المتطلبات لضمان أمن البيانات في الحالات غير الاعتيادية، وهي تنظم:

  • خوارزمية الاستجابة في حالات الطوارئ؛
  • قواعد إعداد خطة العمل في حالات الطوارئ؛
  • أساليب تدريب الموظفين على قواعد التصرف في حالات الطوارئ وغير ذلك.

وفقاً للوثيقة، تلتزم الشركات التي تتعامل مع البيانات الشخصية والسرية بما يلي:

  • إنشاء أماكن بديلة لتخزين البيانات المحمية ومعالجتها في حال وقوع حوادث؛
  • ضمان استقرار البرمجيات والوسائل التقنية وقنوات الاتصال وإمكانية استعادتها في حال الأعطال والحوادث؛
  • تحليل الحوادث واتخاذ تدابير للحد من مخاطر تكرارها وغير ذلك.

توعية الموظفين وتدريبهم

هي مجموعة من التدابير الهادفة إلى رفع وعي الموظفين بأهمية أمن المعلومات، وتدريبهم على الاستخدام الصحيح لموارد نظام المعلومات وآلياته والاستجابة للحوادث. وتُعرف عملية توعية الموظفين وتدريبهم أيضاً بـ"تأمين" الموظفين.

يتيح تطبيق آلية توعية الموظفين وتدريبهم الحد بشكل كبير من مخاطر تسريب البيانات بسبب خطأ الموظفين.

تشمل توعية الموظفين وتدريبهم:

  • تنظيم ندوات ودورات تدريبية وحلقات نقاش عبر الإنترنت متنوعة؛
  • نشر المعلومات عن التهديدات الحالية بأي وسيلة تناسب الشركة (رسائل عبر البريد الإلكتروني أو تطبيقات المراسلة مثل Teams أو Zoom)؛
  • إجراء تدريبات عملية لترسيخ المهارات المكتسبة.

في الختام

لم يعد تطبيق الآليات العامة لأمن نظم المعلومات اليوم مجرد ضرورة، بل التزاماً مباشراً على كل مؤسسة تتعامل مع المعلومات الشخصية للموظفين والعملاء، وكذلك مع المعلومات التي تمثل أسراراً تجارية.

سيتم رصد الامتثال للتدابير المقررة من خلال عمليات التفتيش التنظيمية. وإذا لم تمتثل البنية التحتية لنظام معلومات الشركة للوائح، يجوز للجهات الرقابية فرض عقوبات أو غرامات على الشركة.