إرشادات الأمن السيبراني لإنترنت الأشياء

بروتوكول الإشارة الضوئية (TLP):

يستخدم هذا البروتوكول على نطاق واسع في العالم وهناك أربعة ألوان (إشارات ضوئية):

أحمر – شخصي وسري للمستلم فقط

المستلم لا يحق له مشاركة المصنف بالإشارة الحمراء مع أي فرد، سواء أكان ذلك من داخل الجهة أم خارجها؛ خارج النطاق المحدد للاستلام.

برتقالي – مشاركة محدودة

المستلم يمكنه مشاركة المعلومات في الجهة نفسها مع الأشخاص المعنيين فحسب. ومن يتطلب الأمر منه اتخاذ إجراء يخص المعلومة.

أخضر – مشاركة في نفس المجتمع

المستلم يمكنه مشاركة المعلومات مع آخرين في الجهة نفسها، أو جهة أخرى على علاقة معهم أو في القطاع نفسه؛ ولا يسمح بتبادلها أو نشرها من خلال القنوات العامة.

أبيض – غير محدود

الملخص التنفيذي

قامت الهيئة الوطنية للأمن السيبراني بإعداد إرشادات الأمن السيبراني لإنترنت الأشياء (CGIoT-1:2024) التي يوصى بتطبيقها في جميع الجهات المستخدمة لتقنية إنترنت الأشياء في المملكة؛ وذلك للحد من مخاطر الأمن السيبراني، المصاحبة للتبني الواسع النطاق لإنترنت الأشياء.

وتغطي هذه الإرشادات؛ أربع مكونات رئيسية، هي: حوكمة الأمن السيبراني، وتعزيز الأمن السيبراني، وصمود الأمن السيبراني، والأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية.

يُعنى مكون (حوكمة الأمن السيبراني) بضمان كون الإستراتيجية، والرؤية، وخارطة الطريق، والأهداف للجهة؛ تضع في الحسبان الأمن السيبراني لإنترنت الأشياء. ويشمل ذلك الالتزام بالتنظيمات والتشريعات ذات العلاقة. ويُعنى هذا المكون كذلك؛ بتوثيق ونشر سياسات وإجراءات الأمن السيبراني ذات العلاقة بإنترنت الأشياء، بالإضافة إلى ضمان تحديد أدوار الأمن السيبراني ومسؤولياته لإنترنت الأشياء، لجميع الأطراف المعنية داخل الجهة، ضمن هيكلية الحوكمة. ويوضح هذا المكون أيضاً الإرشادات التي يوصى بتطبيقها فيما يخص إدارة مخاطر الأمن السيبراني لإنترنت الأشياء، ويضمن إدراج متطلبات الأمن السيبراني لإنترنت الأشياء، في دورة حياة إدارة المشاريع المعلوماتية والتقنية. بالإضافة إلى التركيز على جانب الأمن السيبراني لإنترنت الأشياء فيما يتعلق بالموارد البشرية، وتطوير برامج لتوعية وتدريب العاملين في مجال الأمن السيبراني المتعلق بإنترنت الأشياء.

فيما يخص مكون (تعزيز الأمن السيبراني)، فإنه يُعنى بضمان تطبيق آليات الأمن السيبراني الملائمة لمنظومة تقنية إنترنت الأشياء من أجل حماية المعلومات وأصولها ضد الهجمات السيبرانية. في حين يُعنى مكون (صمود الأمن السيبراني) بتعزيز قدرة الجهة على الصمود أمام الآثار التي قد تطرأ بسبب الحوادث المتعلقة بالأمن السيبراني لإنترنت الأشياء.
ويُعنى مكون (الأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية) بتلبية الاحتياج للإدارة الفعالة لمخاطر الأمن السيبراني المتعلقة بالأطراف الخارجية التي تعمل على دعم عمليات إنترنت الأشياء؛ بما في ذلك المخاطر المرتبطة بخدمات الحوسبة السحابية.

كما تحتوي هذه الوثيقة على مبادئ الأمن السيبراني لإنترنت الأشياء للمصنعين، والموضحة في ملحق (أ)، حيث يُوصى بتطبيقها من قبل الشركات المصنعة لتقنية إنترنت الأشياء، وذلك للحد من مخاطر الأمن السيبراني؛ في منتجات وخدمات إنترنت الأشياء.

المقدمة

مصطلح إنترنت الأشياء هو المعني بالحساسات والأجهزة ("الأشياء") المتصلة بالإنترنت و/أو الشبكات الأخرى، والتي تضيف قيمة، بناء على البيانات؛ مثل تسهيل المهمات. وتدعم تقنية إنترنت الأشياء العديد من حالات الاستخدام بما في ذلك المنازل الذكية والمدن الذكية والرعاية الصحية الذكية والسيارات الذكية. ونظراً للتبني الواسع لهذه التقنية؛ قد تكون الجهات المستخدمة لتقنية إنترنت الأشياء، أكثر عرضة للتهديدات والمخاطر السيبرانية.

وعلى هذا؛ قامت الهيئة الوطنية للأمن السيبراني، ويشار لها في هذه الوثيقة بـ (الهيئة) بإعداد إرشادات الأمن السيبراني لإنترنت الأشياء (CGIoT-1:2024). وذلك بعد إجراء دراسة شاملة لعدة إرشادات، ومعايير، وأطر، وضوابط عالمية؛ تتعلق بالأمن السيبراني، و كذلك تحليل الوضع الراهن؛ والمتطلبات التشريعية، والتنظيمية في مجال تقنية إنترنت الأشياء في المملكة، وتحليل ما جرى رصده من الحوادث والهجمات السيبرانية السابقة، المتعلقة بإنترنت الأشياء. وتقدم وثيقة إرشادات الأمن السيبراني لإنترنت الأشياء (CGIoT-1:2024) ؛ إرشادات عامة فيما يخص تقنية إنترنت الأشياء، وعلى إنترنت الأشياء الصناعي، الالتزام بضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC-1:2022).

تتكون إرشادات الأمن السيبراني لإنترنت الأشياء من:

• 4 مكونات أساسية (Main Domains).

• 27 مكوناً فرعياً (Subdomains).

• 81 إرشاداً (Guidelines).

بالإضافة إلى ذلك؛ تحتوي الوثيقة على (11) مبدءاً للأمن السيبراني لإنترنت الأشياء للمصنعين، مبين في الملحق (أ).

الأهداف

تهدف هذه الوثيقة إلى تقديم إرشادات غير ملزمة، يكمن الغرض منها تضمين أفضل ممارسات الأمن السيبراني لدى الجهات التي تستخدم تقنية إنترنت الأشياء. وتستند هذه الممارسات إلى المعايير الرائدة مما يساعد الجهات عند تطبيقها على الحد من مخاطر الأمن السيبراني لإنترنت الأشياء التي تنشأ من التهديدات الداخلية والخارجية.
ومع تزايد الاعتماد على التقنيات المترابطة؛ قد تظهر مخاطر الأمن السيبراني المحتملة داخل منظومة إنترنت الأشياء. لذلك، يوصى بتضمين متطلبات الأمن السيبراني باستمرار في حوكمة إنترنت الأشياء، وتطويرها وصيانتها وإدارتها؛ لضمان حماية مصالح الجهات المعنية في هذه المنظومة.

وتأخذ هذه الإرشادات في الحسبان المحاور الأربعة الأساسية التي يرتكز عليها الأمن السيبراني، وهي:

• الاستراتيجية (Strategy)

• الأشخاص (People)

• الإجراء (Process)

• التقنية (Technology)

نطاق العمل وقابلية التطبيق

توصي الهيئة جميع الجهات التي تستخدم إنترنت الأشياء في المملكة، ويشار لها جميعاً في هذه الوثيقة باسم (الجهة)؛ باتباع هذه الإرشادات؛ لضمان تطبيق الحد الأدنى من أفضل الممارسات، والتقليل من مخاطر الأمن السيبراني، التي قد تنتج من استخدام هذه التقنية. كما تشجع الهيئة مصنّعي منتجات تقنية إنترنت الأشياء؛ على التقيد بالإرشادات الواردة في هذه الوثيقة، وكذلك مبادئ الأمن السيبراني لإنترنت الأشياء للمصنعين (الواردة في الملحق (أ) )عند تطوير منتجات وخدمات إنترنت الأشياء.

ونظراً للطبيعة المتغيرة باستمرار للتهديدات السيبرانية؛ تحث الهيئة جميع الجهات والمصنعين على المراجعة الدورية، وتقييم المخاطر السيبرانية؛ لتحديد مدى الحاجة إلى اتخاذ تدابير إضافية فيما يتعلق بالأمن السيبراني لإنترنت الأشياء.

مكونات وهيكلية إرشادات الأمن السيبراني لإنترنت الأشياء

إرشادات الأمن السيبراني لإنترنت الأشياء

ملاحق

ملحق (أ): مبادئ الأمن السيبراني لإنترنت الأشياء للمصنعين

ملحق (ب): مصطلحات وتعريفات

عنوان القسم التالي

محتوى القسم التالي