هذا إصدار سابق لضوابط الأمن السيبراني للحوسبة السحابية - 1442الانتقال للإصدار الساري

ضوابط الأمن السيبراني للحوسبة السحابية - 1442

بروتوكول الإشارة الضوئية (TLP):

تم إنشاء نظام بروتوكول الإشارة الضوئية لمشاركة أكبر قدر من المعلومات الحساسة ويستخدم على نطاق واسع في العالم وهناك أربعة ألوان (إشارات ضوئية):

أحمر – شخصي وسري للمستلم فقط

المستلم لا يحق له مشاركة المصنف بالإشارة الحمراء مع أي فرد سواء من داخل أو خارج المنشأة خارج النطاق المحدد للاستلام.

برتقالي – مشاركة محدودة

المستلم بالإشارة البرتقالية يمكنه مشاركة المعلومات في نفس المنشأة مع الأشخاص المعنيين فقط، ومن يتطلب الأمر منه اتخاذ إجراء يخص المعلومة.

أخضر – مشاركة في نفس المجتمع

حيث يمكنك مشاركتها مع آخرين من منشأتك أو منشأة أخرى على علاقة معكم أو بنفس القطاع، ولا يسمح بتبادلها أو نشرها من خلال القنوات العامة.

أبيض – غير محدود

1. الملخص التنفيذي

جاءت مهمات واختصاصات الهيئة الوطنية للأمن السيبراني ملبيةً لجوانب وضع السياسات وآليات الحوكمة والأطر والمعايير والضوابط والإرشادات المتعلقة بالأمن السيبراني وتعميمها على الجهات ذات العلاقة، بما يعزز دور الأمن السيبراني وأهميته والحاجة الملحة له مع ازدياد التهديدات والمخاطر الأمنية في الفضاء السيبراني أكثر من أي وقت مضى.

وحيث أصبح موضوع الحوسبة السحابية أكثر تداولاً عالمياً؛ ويتطور التوجه له والعمل به داخل المملكة بشكل متسارع، مما أظهر تحديات أو تهديدات أمن سيبرانية جديدة تستلزم وجود ضوابط للأمن السيبراني للتعامل مع خدمات الحوسبة السحابية على ضوء أفضل الممارسات العالمية في هذا المجال، وتكون امتداداً للضوابط الأساسية للأمن السيبراني (2018 : 1 - ECC).

وعليه تم تطوير وثيقة ضوابط الأمن السيبراني للحوسبة السحابية (2020 : 1 - CCC) والتي تهدف إلى تقليل المخاطر السيبرانية على مقدمي الخدمات والمشتركين. وتوضح هذه الوثيقة أهداف، ونطاق عمل، وقابلية تطبيق، وآلية الالتزام بهذه الضوابط.

وعلى مقدمي الخدمات والمشتركين اتخاذ ما يلزم لتحقيق الالتزام الدائم والمستمر بهذه الضوابط، تنفيذاً لما ورد في الفقرة الثالثة من المادة العاشرة في تنظيم الهيئة الوطنية للأمن السيبراني وكذلك ما ورد في الأمر السامي الكريم رقم 57231 وتاريخ 10/ 11/ 1439 هـ.

2. المقدمة

قامت الهيئة الوطنية للأمن السيبراني (ويشار لها في هذه الوثيقة بـ "الهيئة") بإصدار ضوابط الأمن السيبراني للحوسبة السحابية (2020 : 1 - CCC) بعد دراسة عدة معايير وأطر وضوابط أمن سيبراني تم إعدادها من قبل منظمات وجهات محلية ودولية، كما تم الاطلاع على أفضل الممارسات والتجارب ذات العلاقة في مجال الأمن السيبراني. وقد تم عمل دراسة مواءمة مع عدد من الضوابط والمعايير الدولية تشمل: المعيار الأمريكي FedRAMP والذي تتراوح عدد المتطلبات فيه بين 125 و 421 متطلباً، ومعيار الأمن السحابي في سنغافورة ((Multi-Tier Cloud Security Standard for Singapore (MTCS SS) والذي يحتوي على 535 متطلباً، ومعيار Cloud Computing Compliance Control Catalogue (C5) والذي يحتوي على 114 متطلباً، وضوابط (Cloud Controls Matrix (CCM والتي تحتوي على 133 ضابطاً، ومعيار ISO/IEC 27001 والذي يحتوي على 114 ضابطاً. وقد تم توضيح تفاصيل هذه المواءمة في وثيقة خاصة ملحقة بضوابط الأمن السيبراني للحوسبة السحابية.

مكونات ضوابط الأمن السيبراني للحوسبة السحابية

3. الأهداف

  • امتداداً للضوابط الأساسية للأمن السيبراني (2018 : 1 - ECC)؛ تم تطوير هذه الوثيقة لتتضمن ضوابط الأمن السيبراني للحوسبة السحابية (2020 : 1 - CCC) ولتكون تابعة ومكملة لها.

  • تهدف هذه الوثيقة إلى تحقيق مستويات أعلى من الأهداف الوطنية للأمن السيبراني من خلال التركيز على خدمات الحوسبة السحابية من منظور مقدمي الخدمات والمشتركين وتحديد متطلبات الأمن السيبراني للحوسبة السحابية لهم، مع المساهمة في تمكينهم من تحديد المتطلبات الأمنية لخدمات الحوسبة السحابية والعمل على تحقيقها لتلبية الاحتياجات الأمنية ورفع جاهزيتها حيال المخاطر السيبرانية على كافة خدمات الحوسبة السحابية.

  • يتطلب الأمن السيبراني لخدمات الحوسبة السحابية من مقدمي الخدمات والمشتركين التركيز على ثلاثة مبادئ أساسية للأمن السيبراني تختص بالبيانات والمعلومات المستخدمة من قبلهم، وهي كالتالي:

    • ⏺ سرية المعلومات (Confidentiality)

    • ⏺ سلامة المعلومات (Integrity)

    • ⏺ توافر المعلومات (Availability)

    • وتأخذ هذه الضوابط بالاعتبار المحاور الأربعة الأساسية التي يرتكز عليها الأمن السيبراني، وهي:

    • ⏺ الاستراتيجية (Strategy)

    • ⏺ الأشخاص (People)

    • ⏺ الإجراء (Procedure)

    • ⏺ التقنية (Technology)

4. نطاق العمل وقابلية التطبيق

نطاق عمل ضوابط الأمن السيبراني للحوسبة السحابية

تسري ضوابط الأمن السيبراني للحوسبة السحابية على مقدمي الخدمات والمشتركين، وتمثل هذه الضوابط الحد الأدنى من متطلبات الأمن السيبراني للحوسبة السحابية.

يقصد بمقدمي الخدمات أي مقدم خدمة يقدم خدمات الحوسبة السحابية إلى المشتركين ضمن نطاق العمل. ويقصد بالمشتركين أي جهة حكومية في المملكة العربية السعودية داخل المملكة أو خارجها (وتشمل الوزارات والهيئات والمؤسسات وغيرها) والجهات والشركات التابعة لها، وجهات القطاع الخاص التي تمتلك بنى تحتية وطنية حساسة أو تقوم بتشغيلها أو استضافتها الذين يستخدمون حالياً أو يخططون لاستخدام أي من خدمات الحوسبة السحابية.

وتشجع الهيئة وبشدة الجهات الأخرى في المملكة على الاستفادة من هذه الضوابط لتطبيق أفضل الممارسات فيما يتعلق بتحسين وتطوير الأمن السيبراني للحوسبة السحابية.

أمثلة على مقدمي خدمات الحوسبة السحابية خارج نطاق العمل

⏺ مقدمو الخدمات الذين يقدمون خدمات حوسبة سحابية لجهات غير سعودية خارج المملكة، ولا يقدمون خدمات للمشتركين ضمن نطاق العمل.

⏺ مقدمو الخدمات الذين يقدمون خدمات حوسبة سحابية للأفراد، وجهات القطاع الخاص التي لا تمتلك بنى تحتية وطنية حساسة أو تقوم بتشغيلها أو استضافتها، ولا يقدمون خدمات للمشتركين ضمن نطاق العمل.

قابلية التطبيق على مقدمي الخدمات والمشتركين

تم إعداد الضوابط الأساسية للأمن السيبراني وضوابط الأمن السيبراني للحوسبة السحابية بحيث تكون ملائمة لمتطلبات الأمن السيبراني لمقدمي الخدمات والمشتركين بتنوع طبيعة أعمالهم، ويجب على مقدم الخدمة والمشترك الالتزام بجميع الضوابط القابلة للتطبيق عليهم.

5. التنفيذ والالتزام

تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة من تنظيم الهيئة، يجب على مقدمي الخدمات والمشتركين ضمن نطاق عمل هذه الضوابط تحقيق الالتزام الدائم والمستمر بضوابط الأمن السيبراني للحوسبة السحابية، وذلك حسب المستويات الموضحة في الجدول رقم (2) والجدول رقم (3) في قسم "الملحق (أ): مستويات ضوابط الأمن السيبراني للحوسبة السحابية" من هذه الوثيقة، مع الأخذ بالاعتبار القاعدتين أدناه:

⏺ الضوابط التي تخص المشتركين في هذه الوثيقة مكملة للضوابط الواردة في وثيقة الضوابط الأساسية للأمن السيبراني وامتداد لها؛ وعليه فإن المشتركين ملزمون بالتطبيق الدائم والمستمر لجميع الضوابط الواردة في الوثيقتين.

⏺ الضوابط التي تخص مقدمي الخدمة في هذه الوثيقة مكملة للضوابط الواردة في وثيقة الضوابط الأساسية للأمن السيبراني وامتداد لها؛ وعليه فإن مقدمي الخدمة، سواءً داخل أو خارج نطاق عمل الضوابط الأساسية للأمن السيبراني، ملزمون بالتطبيق الدائم والمستمر لجميع الضوابط الواردة في الوثيقتين.

ستقوم الهيئة بإعطاء فترة لالتزام مقدمي الخدمات والمشتركين داخل نطاق العمل بالضوابط (مع الأخذ بالاعتبار مقدمي الخدمات والمشتركين الذين ينتقلون من خارج نطاق العمل إلى داخل نطاق العمل) وفق ما تراه الهيئة مناسباً، كما تقوم الهيئة بتقييم التزام مقدمي الخدمات والمشتركين بما ورد في هذه الوثيقة وفق الآلية التي تراها مناسبة لذلك، ومن هذه الآليات: التقييم الذاتي لمقدمي الخدمات والمشتركين و/أو تقييم الالتزام الخارجي من قبل الهيئة أو من تنيبه.

عنوان القسم التالي

محتوى القسم التالي