الأمن السيبراني
التجزئةُ (Segmentation) والهويّةُ (Identity) وهندسةُ الكشف، مبنيّةً لبيئةٍ تكون فيها الحركةُ الجانبيّة (Lateral Movement) هي الخطرَ كلَّه، وحيث يجب إثباتُ الضابط بالدليل لا تشغيلُه فحسب.
ليست مقدّمةً تعريفيّةً بالقطاع — أنت أدرى بقطاعك. هذه هي الضغوطُ التقنيّة التي نُستدعى إليها في الغالب.
الغايةُ من هذه الصفحة: الانتقال من ضغطٍ قطاعيٍّ إلى المجال التقنيّ الذي يعالجه، وإلى نموذج التقديم الذي يناسب طريقة شرائك.
التجزئةُ (Segmentation) والهويّةُ (Identity) وهندسةُ الكشف، مبنيّةً لبيئةٍ تكون فيها الحركةُ الجانبيّة (Lateral Movement) هي الخطرَ كلَّه، وحيث يجب إثباتُ الضابط بالدليل لا تشغيلُه فحسب.
حَوسبةٌ وتخزينٌ واستردادٌ مرِنة، مصمَّمةٌ في مقابل أهدافِ استردادٍ (Recovery Objectives) معلَنة — بما فيها اختباراتُ الاسترداد، لأنّ خطّةَ استردادٍ لم يُجرِّبها أحدٌ وثيقةٌ لا قدرةٌ فعليّة.
مناطقُ هبوطٍ سحابيّة (Landing Zones) بما يلزمها من ضوابط حارسة، ومواقفَ بشأن إقامة البيانات (Data Residency)، وإسنادٍ للتكلفة يجعل موافقةَ لجنة المخاطر أمرًا ممكنَ البلوغ لا نقاشًا لا ينتهي.
أعمالُ التحليلات والنماذج على بيانات المعاملات والسلوك، بما يرافقها من قابليّةٍ للتفسير وأثرِ تدقيقٍ (Audit Trail) يتوقّعه مشرفو هذا القطاع من أيّ قرارٍ يمسّ عميلًا.
تشتري المؤسّساتُ الماليّة عادةً عمليّاتٍ لا مشاريع، لأنّ الالتزام مستمرّ. والشكلُ الشائع هو ارتباطُ عمليّاتِ أمنٍ إلى جانب مسارِ عملٍ للحوكمة؛ ويقع التنفيذُ داخله لا بجانبه.
اقرأ التصنيفات. المعيارُ المُسمّى شيءٌ قائمٌ فعلًا؛ أمّا السؤالُ فشيءٌ نساعدك على إثباته لمؤسّستك — ولن نُخبرك بما هي التزاماتك من صفحة ويب.
يحكم معيارُ PCI DSS أمنَ بيانات البطاقات، والسؤالان القائمان لدى المؤسّسة الماليّة هما مستوى التحقّق والأدلّة: أيُّ مستوًى تضعك فيه أحجامُ معاملاتك، وما الذي يقبله البنكُ المستحوِذ (Acquirer) لديك دليلًا. نحدّد النطاق في مقابل عائلات الضوابط في المعيار، ونخبرك أين تقف بيئتُك من كلٍّ منها.
تختلف متطلّباتُ البنوك المركزيّة والسلطات الماليّة باختلاف البلد ونوع الترخيص والسنة، وهي متغيّرة. نحن لا نجزم بما تتطلّبه جهتُك أنت. يبدأ التقييمُ بإثبات ذلك مع وظيفة الامتثال لديك، كتابةً، ويتبع التصميمُ تلك الوثيقةَ لا افتراضًا.
تتباين قواعدُ إقامة البيانات (Data Residency) ونقلِها عبر الحدود بالنسبة إلى البيانات الماليّة بحسب نطاق الولاية القضائيّة، وكثيرًا ما تُستذكَر داخل المؤسّسات على غير وجهها. نحن نرسم أين تقع بياناتُك ونسخُها الاحتياطيّة فعليًّا اليوم، ثمّ نقارن ذلك بالموقف الذي يؤكّده فريقُك القانونيّ — والفجوةُ هي الملاحظةُ عادةً.
ISO/IEC 27001 هو الإطار الذي تتّخذه معظمُ المؤسّسات هنا لغةً مشتركةً بين وظيفة الأمن لديها ومدقّقيها. وحيث تكون قد تبنّيتَه، نصمّم الضوابطَ داخل بنيته ونُنتج الأدلّةَ بالشكل الذي يتوقّعه المدقّق؛ أمّا الحصولُ على الشهادة نفسُه فشأنٌ بينك وبين جهةِ منحٍ معتمَدة.
لا شيء في هذه الصفحة يُعدّ استشارةً قانونيّةً أو تنظيميّة، وهي لا تذكر أرقامَ موادّ ولا تواريخَ نفاذ ولا قراراتِ جهاتٍ مختصّة. تعتمد التزاماتُك على ترخيصك، ونطاق ولايتك القضائيّة، وبياناتك، وموقف جهتك التنظيميّة الحاليّ — وهذا بالضبط ما يُثبته التقييمُ، كتابةً، قبل بدء أيّ عمل تصميميّ.
أسرعُ طريقٍ إلى جوابٍ مفيد نظرةٌ قصيرةٌ محدَّدةُ النطاق على ما لديكم أصلًا.