ضوابط الأمن السيبراني للأنظمة الحساسة

بروتوكول الإشارة الضوئية (TLP):

تم إنشاء نظام بروتوكول الإشارة الضوئية لمشاركة أكبر قدر من المعلومات الحساسة ويستخدم على نطاق واسع في العالم وهناك أربعة ألوان (إشارات ضوئية):

أحمر – شخصي وسري للمستلم فقط

المستلم لا يحق له مشاركة المصنف بالإشارة الحمراء مع أي فرد سواء من داخل او خارج المنشأة خارج النطاق المحدد للاستلام.

برتقالي – مشاركة محدودة

المستلم بالإشارة البرتقالية يمكنه مشاركة المعلومات في نفس المنشأة مع الأشخاص المعنيين فقط، ومن يتطلب الأمر منه اتخاذ إجراء يخص المعلومة.

أخضر – مشاركة في نفس المجتمع

حيث يمكنك مشاركتها مع آخرين من منشأتك أو منشأة أخرى على علاقة معكم أو بنفس القطاع، ولا يسمح بتبادلها أو نشرها من خلال القنوات العامة.

أبيض – غير محدود

الملخص التنفيذي

استهدفت رؤية المملكة العربية السعودية 2030 التطوير الشامل للوطن، وأمنه واقتصاده، ورفاهية مواطنيه، وعيشهم الكريم. ولقد كان من الطبيعي أن يكون أحد مستهدفاتها التحول نحو العالم الرقمي، وتنمية البنية التحتية الرقمية؛ بما يعبر عن مواكبة التقدم العالمي المتسارع في الخدمات الرقمية، وفي الشبكات العالمية المتجددة، وأنظمة تقنية المعلومات، وأنظمة التقنيات التشغيلية. على أن يتبع ذلك تنامي قدرات المعالجة الحاسوبية، وقدرات التخزين الهائلة للبيانات وتبادلها؛ بما يهيئ للتعامل مع معطيات الذكاء الاصطناعي، وتحولات الثورة الصناعية الرابعة.

إن هذا التحول يتطلب انسيابية المعلومات، وأمانها، وتكامل أنظمتها. ويستوجب المحافظة على الأمن السيبراني للمملكة العربية السعودية، وتعزيزه؛ حمايةً للمصالح الحيوية للدولة، وأمنها الوطني، والبنى التحتية الحساسة، والقطاعات ذات الأولوية، والخدمات والأنشطة الحكومية. لذلك أتى تأسيس الهيئة الوطنية للأمن السيبراني. وقد تمت الموافقة على تنظيمها بموجب الأمر الملكي الكريم ذي الرقم 6801 والتاريخ 11 / 2 / 1439 هـ، وجعلها الجهة المختصة في المملكة بالأمن السيبراني، والمرجع الوطني في شؤونه.

جاءت مهمات هذه الهيئة واختصاصاتها، ملبيةً للجوانب الإستراتيجية، ولجوانب وضع السياسات، وآليات الحوكمة، والأطر والمعايير، والضوابط، والإرشادات المتعلقة بالأمن السيبراني، وتعميمها على الجهات.

كما جاءت ملبيةً لجوانب التحديث، ومتابعة الالتزام من قبل الجهات الحكومية، وغير الحكومية؛ بما يعزز دور الأمن السيبراني، وأهميته؛ والحاجة الملحة له التي ازدادت مع ازدياد التهديدات، والمخاطر الأمنية في الفضاء السيبراني، أكثر من أي وقت مضى.

وقد نص التنظيم الآنف الذكر على أن دور الهيئة التنظيمي لا يُخلي أي جهة عامة أو خاصة، أو غيرها من مسؤوليتها تجاه أمنها السيبراني؛ وهو ما أكده الأمر السامي الكريم ذو الرقم 57231 والتاريخ 10 / 11 / 1439 هـ بأن «على جميع الجهات الحكومية رفع مستوى أمنها السيبراني؛ لحماية شبكاتها وأنظمتها وبياناتها الإلكترونية، والالتزام بما تصدره الهيئة الوطنية للأمن السيبراني من سياسات وأطر ومعايير، وضوابط وإرشادات بهذا الشأن»، وكذلك ما أكده الأمر السامي الكريم ذو الرقم 7732 والتاريخ 12 / 2 / 1440 هـ.

ومن هذا المنطلق؛ قامت الهيئة الوطنية للأمن السيبراني بإعداد ضوابط الأمن السيبراني للأنظمة الحساسة (CSCC - 1 : 2019) لوضع الحد الأدنى من متطلبات الأمن السيبراني للأنظمة الحساسة في الجهات العامة، بالإضافة إلى الضوابط الأساسية للأمن السيبراني (ECC - 1 : 2018). وتوضح هذه الوثيقة تفاصيل ضوابط الأمن السيبراني للأنظمة الحساسة، وأهدافها، ونطاق العمل، وآلية الالتزام والمتابعة.

وعلى مختلف الجهات العامة التي تملك أنظمة حساسة أو تشغلها؛ تنفيذ ما يحقق الالتزام الدائم، والمستمر بهذه الضوابط على الأنظمة الحساسة؛ تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة، في تنظيم الهيئة الوطنية للأمن السيبراني؛ وكذلك ما ورد في الأمر السامي الكريم ذي الرقم 57231 والتاريخ 10 / 11 / 1439 هـ وما ورد في الأمر السامي الكريم ذي الرقم 7732 والتاريخ 12 / 2 / 1440 هـ.

المقدمة

قامت الهيئة الوطنية للأمن السيبراني، ويشار لها في هذه الوثيقة بـ (الهيئة)؛ بإصدار الضوابط الأساسية للأمن السيبراني (ECC - 1 : 2018)، وهي الضوابط التي وضعت الحد الأدنى من متطلبات الأمن السيبراني، الواجب الالتزام المستمر بها، من قبل الجهات العامة. وعلى هذا الأساس جاء تطوير هذه الوثيقة المتضمنة لضوابط الأمن السيبراني للأنظمة الحساسة (CSCC - 1 : 2019) التي تأتي امتداداً للضوابط الأساسية؛ ومكملة لها، و تكون أكثر ملاءمة لما هو حساس من الأنظمة الوطنية.

وقد شملت مراحل إعداد هذه الضوابط، دراسة عدد من المعايير، والأطر والضوابط، ذات الأهداف المماثلة لدى جهات ومنظمات دولية. وكذلك دراسة متطلبات التشريعات، والتنظيمات والقرارات الوطنية، ذات العلاقة؛ والاطلاع على أفضل الممارسات، والتجارب في مجال الأمن السيبراني، والاستفادة منها؛ إضافة إلى تحليل ما تم رصده من حوادث، وهجمات سيبرانية على مستوى الجهات العامة.

وقد حرصت الهيئة في إعدادها لضوابط الأمن السيبراني للأنظمة الحساسة، على مواءمة مكوناتها مع مكونات الضوابط الأساسية للأمن السيبراني إذ تعد متطلباً أساسياً لها؛ ولا يمكن تحقيق الالتزام بها إلا من خلال تحقيق الالتزام المستمر بالضوابط الأساسية للأمن السيبراني في المقام الأول كما هي مرتبطة مع المتطلبات التشريعية، والتنظيمية الوطنية والدولية، ذات العلاقة. وبناءً على ذلك فقد جاءت مكونات ضوابط الأمن السيبراني للأنظمة الحساسة على النحو الآتي:

⏺ 4 مكونات أساسية (4 Main Domains)

⏺ 21 مكوناً فرعياً (21 Subdomains)

⏺ 32 ضابطاً أساسياً (32 Main Controls)

⏺ 73 ضابطاً فرعياً (73 Subcontrols)

الأهداف

امتداداً للضوابط الأساسية للأمن السيبراني؛ تهدف ضوابط الأمن السيبراني للأنظمة الحساسة إلى تمكين الجهات العامة؛ وتطوير قدرات الحماية، والصمود ضد الهجمات السيبرانية، والمحافظة على الأصول المعلوماتية والتقنية، للأنظمة الحساسة، المبنية على أفضل الممارسات والمعايير الدولية؛ وذلك بهدف تلبية الاحتياجات الحالية الأمنية، ورفع جاهزية الجهات، ضمن نطاق عمل هذه الضوابط، حيال المخاطر السيبرانية المتزايدة على أنظمتها الحساسة، التي قد ينجم عنها تأثيرات سلبية، وخسائر مكلفة على المستوى الوطني.

تعريف الأنظمة الحساسة ومعايير تحديدها

تعريف الأنظمة الحساسة

هي أي أنظمة أو شبكات، يؤدي تعطلها، أو التغيير غير المشروع لطريقة عملها، أو الدخول غير المصرح به لها، أو للبيانات والمعلومات التي تحفظها أو تعالجها؛ إلى التأثير السلبي على توافر الخدمات، أو أعمال الجهة العامة، أو إحداث آثار اقتصادية أو مالية أو أمنية، أو اجتماعية سلبية كبيرة، على المستوى الوطني.

معايير تحديد الأنظمة الحساسة

  • يعد النظام حساساً، إذا كان تعطله، أو التغيير غير المشروع لطريقة عمله، أو الدخول غير المصرح به له، أو للبيانات والمعلومات التي يحفظها أو يعالجها؛ يؤدي بشكل مباشر، أو غير مباشر إلى احتمالية تحقق واحد أو أكثر من المعايير الآتية (حسب تحديدها من الجهة المالكة للنظام):

    • 1. التأثير السلبي على الأمن الوطني.

    • 2. التأثير السلبي على سمعة المملكة وصورتها العامة.

    • 3. خسائر مالية كبيرة (مثال: أكثر من 0,01 ٪ من إجمالي الناتج المحلي الوطني).

    • 4. التأثير السلبي على خدمات مقدمة لعدد كبير من المستخدمين (مثال: أكثر من 5٪ من التعداد السكاني).

    • 5. خسائر في الأرواح.

    • 6. الإفشاء غير المصرح به لبيانات يكون تصنيفها سري أو سري للغاية.

    • 7. التأثير السلبي على أعمال قطاع حيوي (أو أكثر).

مكونات الأنظمة الحساسة

  • المكونات المعتمدة للأنظمة الحساسة هي (المكونات من 1 - 8 هي المكونات التقنية):

    • 1. الشبكة؛ على سبيل المثال:

      • 1-1 الأجهزة المرتبطة بالشبكة (Connecting Devices) مثل:

      • - الموجه (Router).

      • - المبدلات (Switches).

      • - البوابات (Gateways).

      • 1-2 جدار الحماية (Firewall).

      • 1-3 أجهزة كشف التسلل ومنعه (IDS/IPS).

      • 1-4 أجهزة الحماية من التهديدات المتقدمة المستمرة (APT Protection).

    • 2. قواعد البيانات (Databases).

    • 3. وحدات الحفظ والتخزين (Storage Assets).

    • 4. برمجيات التكامل الوسيطة (Middleware).

    • 5. الخوادم وأنظمة التشغيل الخاصة بها (Servers and Operating Systems).

    • 6. التطبيقات (Applications).

    • 7. أجهزة التشفير (Encryption Devices).

    • 8. الأجهزة الملحقة بالأنظمة الحساسة؛ على سبيل المثال: الطابعات والماسحات الضوئية.

    • 9. الأشخاص العاملون في وظائف دعم الأنظمة الحساسة (مثل: المستخدمون، العاملون في الوظائف التقنية، ذات الصلاحيات الهامة، والحساسة، والمشغلون، مقدمو الخدمات).

    • 10. الوثائق المتعلقة بما سبق من المكونات.

نطاق العمل وقابلية التطبيق

نطاق عمل الضوابط

يجب تطبيق هذه الضوابط على الأنظمة الحساسة -وفقاً للمعايير المذكورة في هذه الوثيقة- من قبل الجهات العامة المالكة أو المشغلة لهذه الأنظمة، سواء أكانت جهات حكومية (مثل وزارات وهيئات ومؤسسات وسفارات وغيرها) داخل المملكة العربية السعودية؛ أو خارجها، أو جهات وشركات تابعة للجهات الحكومية، أو جهات القطاع الخاص ويشار لها جميعاً في هذا الوثيقة بـ (الجهة).

عنوان القسم التالي

محتوى القسم التالي