ضوابط الأمن السيبراني للحوسبة السحابية

بروتوكول الإشارة الضوئية (TLP):

يستخدم هذا البروتوكول على نطاق واسع في العالم وهناك أربعة ألوان (إشارات ضوئية):

أحمر – شخصي وسري للمستلم فقط

المستلم لا يحق له مشاركة المصنف بالإشارة الحمراء مع أي فرد، سواء أكان ذلك من داخل الجهة أو خارجها؛ خارج النطاق المحدد للاستلام.

برتقالي – مشاركة محدودة

المستلم يمكنه مشاركة المعلومات في الجهة نفسها مع الأشخاص المعنيين فحسب. ومن يتطلب الأمر منه اتخاذ إجراء يخص المعلومة.

أخضر – مشاركة في نفس المجتمع

المستلم يمكنه مشاركة المعلومات مع آخرين في الجهة نفسها، أو جهة أخرى على علاقة معهم أو في القطاع نفسه؛ ولا يسمح بتبادلها أو نشرها من خلال القنوات العامة.

أبيض – غير محدود

التحديث والمراجعة

الملخص التنفيذي

جاءت مهمات واختصاصات الهيئة الوطنية للأمن السيبراني ملبيةً لجوانب وضع السياسات وآليات الحوكمة والأطر والمعايير والضوابط والإرشادات المتعلقة بالأمن السيبراني وتعميمها على الجهات ذات العلاقة، بما يعزز دور الأمن السيبراني وأهميته والحاجة الملحة له مع ازدياد التهديدات والمخاطر الأمنية في الفضاء السيبراني أكثر من أي وقت مضى.

وحيث أصبح موضوع الحوسبة السحابية أكثر تداولاً عالمياً؛ ويتطور التوجه له والعمل به داخل المملكة بشكل متسارع، مما أظهر تحديات أو تهديدات أمن سيبرانية جديدة تستلزم وجود ضوابط للأمن السيبراني للتعامل مع خدمات الحوسبة السحابية على ضوء أفضل الممارسات العالمية في هذا المجال، وتكون امتداداً للضوابط الأساسية للأمن السيبراني (ECC-2:2024).

وعليه تم تحديث وثيقة ضوابط الأمن السيبراني للحوسبة السحابية (CCC-2:2024) والتي تهدف إلى تقليل المخاطر السيبرانية على مقدمي الخدمات والمشتركين. وتوضح هذه الوثيقة أهداف، ونطاق عمل، وقابلية تطبيق، وآلية الالتزام بهذه الضوابط.

وعلى مقدمي الخدمات و المشتركين اتخاذ ما يلزم لتحقيق الالتزام الدائم والمستمر بهذه الضوابط، تنفيذاً لما ورد في الفقرة الثالثة من المادة العاشرة في تنظيم الهيئة الوطنية للأمن السيبراني وكذلك ما ورد في الأمر السامي الكريم رقم 57231 وتاريخ 1439/11/10 هـ.

المقدمة

قامت الهيئة الوطنية للأمن السيبراني (ويشار لها في هذه الوثيقة بـ "الهيئة") بتحديث ضوابط الأمن السيبراني للحوسبة السحابية (CCC-2:2024) بعد دراسة الوضع الحالي وكذلك دراسة عدة معايير وأطر وضوابط أمن سيبراني تم إعدادها من قبل منظمات وجهات محلية ودولية، كما تم الاطلاع على أفضل الممارسات والتجارب ذات العلاقة في مجال الأمن السيبراني، مثل المعيار الأمريكي (FedRAMP)، ومعيار الأمن السحابي في سنغافورة (Multi-Tier Cloud Security (MTCS SS) Standard for Singapore)، ومعيار (Cloud Computing Compliance Control Catalogue (C5))، وضوابط (Cloud Controls Matrix (CCM))، ومعيار (ISO/IEC 27001).

مكونات ضوابط الأمن السيبراني للحوسبة السحابية

الأهداف

امتداداً للضوابط الأساسية للأمن السيبراني (ECC-2:2024)؛ تم تحديث هذه الوثيقة لتتضمن ضوابط الأمن

السيبراني للحوسبة السحابية (CCC-2:2024) ولتكون تابعة ومكملة لها.

تهدف هذه الوثيقة إلى تحقيق مستويات أعلى من الأهداف الوطنية للأمن السيبراني من خلال التركيز على خدمات الحوسبة السحابية من منظور مقدمي الخدمات والمشتركين وتحديد متطلبات الأمن السيبراني للحوسبة السحابية لهم، مع المساهمة في تمكينهم من تحديد المتطلبات الأمنية لخدمات الحوسبة السحابية والعمل على تحقيقها لتلبية الاحتياجات الأمنية ورفع جاهزيتها حيال المخاطر السيبرانية على كافة خدمات الحوسبة السحابية.

يتطلب الأمن السيبراني لخدمات الحوسبة السحابية من مقدمي الخدمات والمشتركين التركيز على ثلاثة مبادئ أساسية للأمن السيبراني تختص بالبيانات والمعلومات المستخدمة من قبلهم، وهي كالتالي:

⏺ سرية المعلومات (Confidentiality)

⏺ سلامة المعلومات (Integrity)

⏺ توافر المعلومات (Availability)


وتأخذ هذه الضوابط بالاعتبار المحاور الأربعة الأساسية التي يرتكز عليها الأمن السيبراني، وهي:

⏺ الاستراتيجية (Strategy)

⏺ الأشخاص (people)

⏺ الإجراء (Procedure)

⏺ التقنية (Technology)

نطاق العمل وقابلية التطبيق

نطاق عمل ضوابط الأمن السيبراني للحوسبة السحابية

تسري ضوابط الأمن السيبراني للحوسبة السحابية على مقدمي الخدمات والمشتركين، وتمثل هذه الضوابط الحد الأدنى من متطلبات الأمن السيبراني للحوسبة السحابية.

يقصد بمقدمي الخدمات أي مقدم خدمة يقدم خدمات الحوسبة السحابية إلى المشتركين ضمن نطاق العمل. ويقصد بالمشتركين أي جهة حكومية في المملكة العربية السعودية داخل المملكة أو خارجها (وتشمل الوزارات والهيئات والمؤسسات وغيرها) والجهات والشركات التابعة لها، وجهات القطاع الخاص التي تمتلك بنى تحتية وطنية حساسة أو تقوم بتشغيلها أو استضافتها الذين يستخدمون حالياً أو يخططون لاستخدام أي من خدمات الحوسبة السحابية.

وتشجع الهيئة وبشدة الجهات الأخرى في المملكة على الاستفادة من هذه الضوابط لتطبيق أفضل الممارسات فيما يتعلق بتحسين وتطوير الأمن السيبراني للحوسبة السحابية.

أمثلة على مقدمي خدمات الحوسبة السحابية خارج نطاق العمل

- مقدمو الخدمات الذين يقدمون خدمات حوسبة سحابية لجهات غير سعودية خارج المملكة، ولا يقدمون خدمات للمشتركين ضمن نطاق العمل.

- مقدمو الخدمات الذين يقدمون خدمات حوسبة سحابية للأفراد، وجهات القطاع الخاص التي لا تمتلك بنى تحتية وطنية حساسة أو تقوم بتشغيلها أو استضافتها، ولا يقدمون خدمات للمشتركين ضمن نطاق العمل.

قابلية التطبيق على مقدمي الخدمات والمشتركين

تم إعداد الضوابط الأساسية للأمن السيبراني وضوابط الأمن السيبراني للحوسبة السحابية بحيث تكون ملائمة لمتطلبات الأمن السيبراني لمقدمي الخدمات والمشتركين بتنوع طبيعة أعمالهم، ويجب على مقدم الخدمة والمشترك الالتزام بجميع الضوابط القابلة للتطبيق عليهم.

عنوان القسم التالي

محتوى القسم التالي