مخاطر تكنولوجيا المعلومات
مخاطر تكنولوجيا المعلومات ، أو المخاطر المتعلقة بها ، أو المخاطر السيبرانية ، هي أي مخاطر تتعلق بتكنولوجيا المعلومات . [ 1 ] وبينما تُعتبر المعلومات منذ زمن طويل أصلاً قيماً وهاماً، فقد أدى صعود اقتصاد المعرفة والثورة الرقمية إلى زيادة اعتماد المؤسسات على المعلومات ومعالجتها ، وخاصة تكنولوجيا المعلومات. لذا، فإن الأحداث أو الحوادث المختلفة التي تُعرّض تكنولوجيا المعلومات للخطر، قد تُسبب آثاراً سلبية على عمليات المؤسسة أو رسالتها، تتراوح بين البسيطة والكارثية.
يُعدّ تقييم احتمالية وقوع أنواع مختلفة من الأحداث/الحوادث، مع ما يترتب عليها من آثار أو عواقب متوقعة في حال حدوثها، طريقة شائعة لتقييم وقياس مخاطر تكنولوجيا المعلومات. [ 2 ] أما الطرق البديلة لقياس مخاطر تكنولوجيا المعلومات فتتضمن عادةً تقييم عوامل أخرى مساهمة، مثل التهديدات ، ونقاط الضعف، والمخاطر المحتملة، وقيم الأصول. [ 3 ] [ 4 ]
التعريفات
ISO
مخاطر تكنولوجيا المعلومات : هي احتمالية استغلال تهديد معين لنقاط ضعف أحد الأصول أو مجموعة من الأصول، مما قد يُلحق الضرر بالمنظمة. ويتم قياسها من خلال الجمع بين احتمالية وقوع حدث ما وعواقبه. [ 5 ]
لجنة أنظمة الأمن القومي
عرّفت لجنة أنظمة الأمن القومي في الولايات المتحدة الأمريكية المخاطر في وثائق مختلفة:
- من تعليمات CNSS رقم 4009 بتاريخ 26 أبريل 2010 [ 6 ] التعريف الأساسي والأكثر تركيزًا على الجوانب التقنية:
- المخاطر - احتمال أن يؤثر تهديد معين سلبًا على نظام المعلومات من خلال استغلال ثغرة أمنية معينة.
- يقدم التوجيه الأمني لأنظمة الاتصالات والمعلومات الوطنية (NSTISSI) رقم 1000، [ 7 ] جانبًا احتماليًا، مشابهًا تمامًا لجانب NIST SP 800-30:
- المخاطر – هي مزيج من احتمالية وقوع تهديد، واحتمالية أن يؤدي وقوع التهديد إلى تأثير سلبي، وشدة التأثير الناتج.
يُعرّف المركز الوطني للتدريب والتعليم في مجال ضمان المعلومات المخاطر في مجال تكنولوجيا المعلومات على النحو التالي: [ 8 ]
- احتمالية الخسارة الناتجة عن أزواج التهديدات والثغرات الأمنية. ويؤدي تقليل التهديد أو الثغرة الأمنية إلى تقليل المخاطر.
- عدم اليقين بشأن الخسارة معبر عنه من حيث احتمالية حدوث هذه الخسارة.
- احتمالية نجاح كيان معادٍ في استغلال نظام اتصالات أو نظام أمن الاتصالات لأغراض استخباراتية؛ عواملها هي التهديد والضعف.
- مزيج من احتمالية حدوث تهديد، واحتمالية أن يؤدي حدوث التهديد إلى تأثير سلبي، وشدة التأثير السلبي الناتج.
- احتمالية استغلال تهديد معين لثغرة معينة في النظام.
المعهد الوطني للمعايير والتكنولوجيا
تُعرّف العديد من منشورات المعهد الوطني للمعايير والتكنولوجيا (NIST) المخاطر في سياق تكنولوجيا المعلومات في منشورات مختلفة: يوفر كل من FISMApedia [ 9 ] و term [ 10 ] قائمةً بها. وفيما يلي بعض الأمثلة:
- وفقًا لـ NIST SP 800-30: [ 11 ]
- إن المخاطر هي دالة لاحتمالية قيام مصدر تهديد معين باستغلال ثغرة أمنية محتملة معينة، والتأثير الناتج عن هذا الحدث السلبي على المنظمة.
- من NIST FIPS 200 [ 12 ]
- المخاطر - مستوى التأثير على العمليات التنظيمية (بما في ذلك المهمة والوظائف والصورة أو السمعة) أو الأصول التنظيمية أو الأفراد نتيجة لتشغيل نظام معلومات بالنظر إلى التأثير المحتمل للتهديد واحتمالية حدوث هذا التهديد.
يحدد معيار NIST SP 800-30 [ 11 ] ما يلي:
- المخاطر المتعلقة بتكنولوجيا المعلومات
- الأثر الصافي للمهمة مع الأخذ في الاعتبار ما يلي:
- احتمالية قيام مصدر تهديد معين باستغلال ثغرة أمنية معينة في نظام معلومات (سواء عن طريق الخطأ أو عن قصد)
- الأثر الناتج في حال حدوث ذلك. تنشأ المخاطر المتعلقة بتقنية المعلومات من المسؤولية القانونية أو فشل المهمة بسبب:
- الكشف غير المصرح به (سواء كان خبيثًا أو عرضيًا) عن المعلومات أو تعديلها أو إتلافها
- الأخطاء والسهو غير المقصودة
- انقطاعات تكنولوجيا المعلومات بسبب الكوارث الطبيعية أو التي من صنع الإنسان
- عدم بذل العناية والاجتهاد الواجبين في تنفيذ وتشغيل نظام تكنولوجيا المعلومات.
رؤية إدارة المخاطر
مخاطر تكنولوجيا المعلومات هي التكرار المحتمل والحجم المحتمل للخسارة المستقبلية. [ 13 ]
ISACA
نشرت جمعية ISACA إطار عمل إدارة مخاطر تكنولوجيا المعلومات بهدف توفير رؤية شاملة ومتكاملة لجميع المخاطر المتعلقة باستخدام تكنولوجيا المعلومات. ويُعرّف [ 14 ] خطر تكنولوجيا المعلومات على النحو التالي:
- المخاطر التجارية المرتبطة باستخدام تكنولوجيا المعلومات وامتلاكها وتشغيلها والمشاركة فيها والتأثير عليها واعتمادها داخل المؤسسة
بحسب موقع Risk IT ، [ 14 ] فإن لمخاطر تكنولوجيا المعلومات معنى أوسع: فهي لا تقتصر على التأثير السلبي للعمليات وتقديم الخدمات الذي قد يؤدي إلى تدمير أو تقليل قيمة المؤسسة فحسب، بل تشمل أيضًا مخاطر تمكين الفوائد/القيمة المرتبطة بضياع فرص استخدام التكنولوجيا لتمكين الأعمال أو تحسينها، أو إدارة مشاريع تكنولوجيا المعلومات فيما يتعلق بجوانب مثل الإنفاق الزائد أو التأخير في التسليم مع ما يترتب على ذلك من آثار سلبية على الأعمال.
قياس مخاطر تكنولوجيا المعلومات
يمكن قياس مخاطر تكنولوجيا المعلومات (أو المخاطر السيبرانية) على مستويات متعددة. فعلى مستوى الأعمال، تُدار المخاطر بشكل تصنيفي. أما أقسام تكنولوجيا المعلومات في الخطوط الأمامية ومراكز عمليات الشبكة ، فتميل إلى قياس مخاطر فردية أكثر تحديدًا. ويُعدّ ربط هذه المخاطر ببعضها البعض دورًا محوريًا لمديري أمن المعلومات في العصر الحديث .
عند قياس أي نوع من المخاطر، يُعد اختيار المعادلة الصحيحة لتهديد معين، وأصل محدد، وبيانات متاحة، خطوةً بالغة الأهمية. ويخضع هذا الاختيار لعوامل أخرى، ولكن هناك عناصر مشتركة في معادلات المخاطر يُسهّل فهمها.
هناك أربع قوى أساسية تدخل في إدارة المخاطر، وهي تنطبق أيضاً على الأمن السيبراني. هذه القوى هي: الأصول، والتأثير، والتهديدات، والاحتمالية. لديك معرفة داخلية وقدر كبير من التحكم في الأصول ، وهي أشياء مادية ومعنوية ذات قيمة. كما لديك بعض التحكم في التأثير ، والذي يشير إلى فقدان أو تلف أحد الأصول. مع ذلك، فإن التهديدات ، التي تمثل الخصوم وأساليب هجومهم، خارجة عن سيطرتك. أما الاحتمالية فهي العامل الحاسم. تحدد الاحتمالية ما إذا كان التهديد سيتحقق ومتى، وما إذا كان سينجح، وما إذا كان سيُلحق الضرر. ورغم أنها ليست تحت سيطرتك الكاملة، إلا أنه يمكن تشكيلها والتأثير عليها لإدارة المخاطر. [ 16 ]
رياضياً، يمكن تمثيل القوى بصيغة مثل:حيث يمثل p() احتمال حدوث تهديد/نجاحه ضد أحد الأصول، ويمثل d() احتمال حدوث مستويات مختلفة من الضرر. [ 17 ]
لقد أدى مجال إدارة مخاطر تكنولوجيا المعلومات إلى ظهور عدد من المصطلحات والتقنيات الخاصة بهذا القطاع. ولا تزال بعض مصطلحات هذا القطاع بحاجة إلى توحيد. فعلى سبيل المثال، يُستخدم مصطلح " الثغرة الأمنية" غالبًا كمرادف لمصطلح "احتمالية الحدوث"، وهو ما قد يُسبب إشكاليات. ومن بين المصطلحات والتقنيات الشائعة في إدارة مخاطر تكنولوجيا المعلومات ما يلي:
- حدث أمن المعلومات
- [ 5 ] حالة محددة لنظام أو خدمة أو شبكة تشير إلى احتمال وجود خرق لسياسة أمن المعلومات أو فشل في إجراءات الحماية، أو حالة غير معروفة سابقًا قد تكون ذات صلة بالأمن.
- حدوث مجموعة معينة من الظروف [ 18 ]
- قد يكون الحدث مؤكداً أو غير مؤكد.
- قد يكون الحدث واقعة واحدة أو سلسلة من الوقائع. (دليل ISO/IEC 73)
- حادثة أمن المعلومات
- ويشار إلى ذلك من خلال حدث واحد أو سلسلة من أحداث أمن المعلومات غير المرغوب فيها والتي لديها احتمال كبير لتعريض عمليات الأعمال للخطر وتهديد أمن المعلومات [ 5 ].
- حدث [G.11] تم تقييمه على أنه ذو تأثير سلبي فعلي أو محتمل على أمن أو أداء النظام. [ 19 ]
- التأثير [ 20 ]
- نتيجة حادث غير مرغوب فيه [G.17].(ISO/IEC PDTR 13335-1)
- النتيجة [ 21 ]
- نتيجة حدث ما [G.11]
- قد تترتب على حدث واحد أكثر من نتيجة واحدة.
- قد تتراوح العواقب بين الإيجابية والسلبية.
- يمكن التعبير عن العواقب نوعياً أو كمياً (دليل ISO/IEC 73)
إن المخاطرة R هي ناتج احتمالية وقوع حادث أمني L مضروبة في التأثير I الذي ستتكبده المنظمة بسبب الحادث، أي: [ 22 ]
- R = L × I
إن احتمال وقوع حادث أمني هو دالة لاحتمال ظهور التهديد واحتمال قدرة التهديد على استغلال نقاط الضعف ذات الصلة في النظام بنجاح.
تعتمد عواقب وقوع حادث أمني على الأثر المحتمل الذي سيلحقه هذا الحادث بالمنظمة نتيجةً للضرر الذي سيلحق بأصولها. ويرتبط هذا الضرر بقيمة الأصول بالنسبة للمنظمة؛ إذ قد تختلف قيمة الأصل نفسه من منظمة لأخرى.
إذن، يمكن أن تكون R دالة لأربعة عوامل :
- أ = قيمة الأصول
- T = احتمالية التهديد
- V = طبيعة الثغرة الأمنية ، أي احتمالية استغلالها (تتناسب مع الفائدة المحتملة للمهاجم وتتناسب عكسياً مع تكلفة الاستغلال).
- I = الأثر المحتمل ، مدى الضرر
إذا كانت القيم العددية (المال للتأثير والاحتمالات للعوامل الأخرى) كافية، فيمكن التعبير عن المخاطر بمصطلحات نقدية ومقارنتها بتكلفة التدابير المضادة والمخاطر المتبقية بعد تطبيق إجراءات التحكم الأمني. ليس من العملي دائمًا التعبير عن هذه القيم، لذا في الخطوة الأولى من تقييم المخاطر، يتم تصنيف المخاطر بشكل لا بُعدي على مقياس من ثلاث أو خمس خطوات.
تقترح منظمة OWASP دليلاً عملياً لقياس المخاطر [ 22 ] استناداً إلى:
- تقدير الاحتمالية كمتوسط بين عوامل مختلفة على مقياس من 0 إلى 9:
- عوامل التهديد
- مستوى المهارة: ما مدى مهارة هذه المجموعة من عناصر التهديد من الناحية التقنية؟ لا توجد مهارات تقنية (1)، بعض المهارات التقنية (3)، مستخدم حاسوب متقدم (4)، مهارات في الشبكات والبرمجة (6)، مهارات في اختراق الأنظمة الأمنية (9)
- الدافع: ما مدى دافع هذه المجموعة من الجهات الخبيثة لاكتشاف هذه الثغرة الأمنية واستغلالها؟ مكافأة منخفضة أو معدومة (1)، مكافأة محتملة (4)، مكافأة عالية (9)
- الفرصة: ما هي الموارد والفرص المطلوبة لهذه المجموعة من الجهات الخبيثة للعثور على هذه الثغرة الأمنية واستغلالها؟ الوصول الكامل أو موارد باهظة الثمن مطلوب (0)، الوصول الخاص أو موارد خاصة مطلوبة (4)، بعض الوصول أو موارد خاصة مطلوبة (7)، لا حاجة للوصول أو الموارد (9)
- الحجم: ما هو حجم هذه المجموعة من جهات التهديد؟ مطورون (2)، مديرو أنظمة (2)، مستخدمو شبكة داخلية (4)، شركاء (5)، مستخدمون مصادق عليهم (6)، مستخدمو إنترنت مجهولون (9)
- عوامل الضعف : تتعلق المجموعة التالية من العوامل بالضعف المعني. والهدف هنا هو تقدير احتمالية اكتشاف هذا الضعف واستغلاله. لنفترض أن جهة التهديد هي التي تم اختيارها أعلاه.
- سهولة الاكتشاف: ما مدى سهولة اكتشاف هذه الثغرة الأمنية من قِبل هذه المجموعة من جهات التهديد؟ مستحيل عمليًا (1)، صعب (3)، سهل (7)، أدوات آلية متاحة (9)
- سهولة الاستغلال : ما مدى سهولة استغلال هذه الثغرة الأمنية فعليًا من قِبل هذه المجموعة من الجهات الخبيثة؟ نظريًا (1)، صعب (3)، سهل (5)، أدوات آلية متاحة (9)
- الوعي: ما مدى معرفة هذه المجموعة من الجهات الخبيثة بهذه الثغرة الأمنية؟ غير معروف (1)، مخفي (4)، واضح (6)، معروف للعامة (9)
- كشف الاختراقات: ما مدى احتمالية اكتشاف الثغرة الأمنية؟ الكشف النشط في التطبيق (1)، التسجيل والمراجعة (3)، التسجيل بدون مراجعة (8)، عدم التسجيل (9)
- عوامل التهديد
- تقدير الأثر كمتوسط بين عوامل مختلفة على مقياس من 0 إلى 9
- عوامل التأثير التقني؛ يمكن تقسيم التأثير التقني إلى عوامل تتوافق مع مجالات الاهتمام الأمني التقليدية: السرية، والنزاهة، والتوافر، والمساءلة. والهدف هو تقدير حجم التأثير على النظام في حال استغلال الثغرة الأمنية.
- فقدان السرية : ما مقدار البيانات التي يمكن الكشف عنها وما مدى حساسيتها؟ الكشف عن الحد الأدنى من البيانات غير الحساسة (2)، الكشف عن الحد الأدنى من البيانات الحساسة (6)، الكشف عن كمية كبيرة من البيانات غير الحساسة (6)، الكشف عن كمية كبيرة من البيانات الحساسة (7)، الكشف عن جميع البيانات (9)
- فقدان سلامة البيانات : ما مقدار البيانات التي قد تتعرض للتلف، وما مدى الضرر الذي لحق بها؟ بيانات تالفة بشكل طفيف (1)، بيانات تالفة بشكل خطير (3)، بيانات تالفة بشكل طفيف (5)، بيانات تالفة بشكل خطير (7)، جميع البيانات تالفة تمامًا (9)
- فقدان التوافر : ما مقدار الخدمة التي قد تُفقد وما مدى أهميتها؟ انقطاع طفيف للخدمات الثانوية (1)، انقطاع طفيف للخدمات الأساسية (5)، انقطاع واسع النطاق للخدمات الثانوية (5)، انقطاع واسع النطاق للخدمات الأساسية (7)، فقدان جميع الخدمات بالكامل (9)
- فقدان المساءلة: هل يمكن تتبع أفعال الجهات الفاعلة في التهديد إلى فرد معين؟ قابلة للتتبع بالكامل (1)، قابلة للتتبع بشكل محتمل (7)، مجهولة الهوية تمامًا (9)
- عوامل التأثير على الأعمال: ينبع التأثير على الأعمال من التأثير التقني، ولكنه يتطلب فهمًا عميقًا لما هو مهم للشركة التي تُشغّل التطبيق. بشكل عام، ينبغي السعي إلى دعم تقييم المخاطر بتقييم تأثير فشل الشركة في اتخاذ التدابير الوقائية ضد المخاطر على أعمالها، لا سيما إذا كان جمهورها المستهدف من الإدارة التنفيذية. إن مخاطر الأعمال هي ما يُبرر الاستثمار في إصلاح المشكلات الأمنية.
- الأضرار المالية: ما مقدار الأضرار المالية التي قد تنجم عن استغلال الثغرة الأمنية؟ أقل من تكلفة إصلاح الثغرة (1)، تأثير طفيف على الربح السنوي (3)، تأثير كبير على الربح السنوي (7)، الإفلاس (9)
- الضرر بالسمعة: هل يمكن أن يؤدي استغلال ثغرة أمنية إلى ضرر بسمعة الشركة؟ ضرر طفيف (1)، خسارة عملاء رئيسيين (4)، خسارة في حسن النية (5)، ضرر بالعلامة التجارية (9)
- عدم الامتثال: ما مدى خطورة عدم الامتثال؟ مخالفة بسيطة (2)، مخالفة واضحة (5)، مخالفة بارزة (7)
- انتهاك الخصوصية : ما مقدار المعلومات الشخصية التي يمكن الكشف عنها؟ فرد واحد (3)، مئات الأشخاص (5)، آلاف الأشخاص (7)، ملايين الأشخاص (9)
- إذا تم حساب التأثير على الأعمال بدقة، فاستخدمه فيما يلي، وإلا فاستخدم التأثير التقني.
- عوامل التأثير التقني؛ يمكن تقسيم التأثير التقني إلى عوامل تتوافق مع مجالات الاهتمام الأمني التقليدية: السرية، والنزاهة، والتوافر، والمساءلة. والهدف هو تقدير حجم التأثير على النظام في حال استغلال الثغرة الأمنية.
- قم بتقييم الاحتمالية والتأثير على مقياس منخفض ومتوسط وعالي بافتراض أن أقل من 3 منخفض، ومن 3 إلى أقل من 6 متوسط، ومن 6 إلى 9 عالي.
- احسب المخاطر باستخدام الجدول التالي
| شدة المخاطر الإجمالية | ||||
|---|---|---|---|---|
| تأثير | عالي | واسطة | عالي | شديد الأهمية |
| واسطة | قليل | واسطة | عالي | |
| قليل | لا أحد | قليل | واسطة | |
| قليل | واسطة | عالي | ||
| احتمالية | ||||
إدارة مخاطر تكنولوجيا المعلومات

يُعد نظام إدارة مخاطر تكنولوجيا المعلومات (ITRMS) أحد مكونات نظام إدارة مخاطر المؤسسة (ERM) الأوسع نطاقًا. [ 23 ] كما تُدمج أنظمة إدارة مخاطر تكنولوجيا المعلومات في أنظمة إدارة أمن المعلومات (ISMS) الأوسع نطاقًا. ويُعدّ التحديث والصيانة المستمران لنظام إدارة أمن المعلومات جزءًا من النهج المنهجي الذي تتبعه المؤسسة لتحديد مخاطر أمن المعلومات وتقييمها وإدارتها. [ 24 ] ويُقدّم دليل مراجعة مدقق نظم المعلومات المعتمد لعام 2006 الصادر عن جمعية تدقيق نظم المعلومات والتحكم (ISACA) التعريف التالي لإدارة المخاطر: " إدارة المخاطر هي عملية تحديد نقاط الضعف والتهديدات التي تواجه موارد المعلومات التي تستخدمها المؤسسة لتحقيق أهدافها التجارية، وتحديد التدابير المضادة ، إن وُجدت، التي يجب اتخاذها لتقليل المخاطر إلى مستوى مقبول، بناءً على قيمة مورد المعلومات للمؤسسة. " [ 25 ] ويشجع إطار عمل الأمن السيبراني الصادر عن المعهد الوطني للمعايير والتكنولوجيا (NIST) المؤسسات على إدارة مخاطر تكنولوجيا المعلومات كجزء من وظيفة التحديد (ID): [ 26 ] [ 27 ]
تقييم المخاطر (ID.RA) : تفهم المنظمة مخاطر الأمن السيبراني على العمليات التنظيمية (بما في ذلك المهمة والوظائف والصورة أو السمعة) والأصول التنظيمية والأفراد.
- ID.RA-1: يتم تحديد وتوثيق نقاط ضعف الأصول
- ID.RA-2: يتم الحصول على معلومات استخباراتية حول التهديدات السيبرانية ونقاط الضعف من منتديات تبادل المعلومات والمصادر
- ID.RA-3: يتم تحديد التهديدات، الداخلية والخارجية على حد سواء، وتوثيقها.
- ID.RA-4: تم تحديد التأثيرات المحتملة على الأعمال التجارية واحتمالاتها
- ID.RA-5: تُستخدم التهديدات ونقاط الضعف والاحتمالات والآثار لتحديد المخاطر
- ID.RA-6: يتم تحديد استجابات المخاطر وترتيبها حسب الأولوية
استراتيجية إدارة المخاطر (ID.RM) : يتم تحديد أولويات المنظمة وقيودها ومستويات تحمل المخاطر وافتراضاتها واستخدامها لدعم قرارات المخاطر التشغيلية .
- ID.RM-1: يتم وضع عمليات إدارة المخاطر وإدارتها والموافقة عليها من قبل أصحاب المصلحة في المنظمة
- ID.RM-2: يتم تحديد مستوى تحمل المخاطر التنظيمية والتعبير عنه بوضوح
- ID.RM-3: يستند تحديد المنظمة لمستوى تحمل المخاطر إلى دورها في البنية التحتية الحيوية وتحليل المخاطر الخاص بالقطاع.
قوانين ولوائح إدارة مخاطر تكنولوجيا المعلومات
فيما يلي وصف موجز للقواعد المعمول بها مرتبة حسب المصدر. [ 28 ]
منظمة التعاون الاقتصادي والتنمية
أصدرت منظمة التعاون الاقتصادي والتنمية البيان التالي:
- توصية مجلس منظمة التعاون الاقتصادي والتنمية بشأن المبادئ التوجيهية التي تحكم حماية الخصوصية وتدفقات البيانات الشخصية عبر الحدود (23 سبتمبر 1980)
- إرشادات منظمة التعاون الاقتصادي والتنمية لأمن نظم وشبكات المعلومات: نحو ثقافة أمنية (25 يوليو/تموز 2002). الموضوع: أمن المعلومات بشكل عام. النطاق: إرشادات غير ملزمة لجميع كيانات منظمة التعاون الاقتصادي والتنمية (الحكومات، والشركات، والمنظمات الأخرى، والمستخدمين الأفراد الذين يطورون، أو يمتلكون، أو يوفرون، أو يديرون، أو يقدمون خدمات، أو يستخدمون نظم وشبكات المعلومات). تحدد إرشادات منظمة التعاون الاقتصادي والتنمية المبادئ الأساسية التي تقوم عليها ممارسات إدارة المخاطر وأمن المعلومات. مع أن أي جزء من النص ليس ملزمًا بحد ذاته، فإن عدم الامتثال لأي من هذه المبادئ يُعد مؤشرًا على انتهاك خطير لأفضل ممارسات إدارة المخاطر/المخاطر، مما قد يُرتب مسؤولية قانونية.
الاتحاد الأوروبي
أصدر الاتحاد الأوروبي البيان التالي، مقسماً حسب الموضوع:
- خصوصية
- تُقدّم اللائحة (EC) رقم 45/2001 بشأن حماية الأفراد فيما يتعلق بمعالجة البيانات الشخصية من قِبل مؤسسات وهيئات الاتحاد الأوروبي، وبشأن حرية تداول هذه البيانات، تنظيمًا داخليًا يُعدّ تطبيقًا عمليًا لمبادئ توجيه الخصوصية الموضحة أدناه. علاوة على ذلك، تنص المادة 35 من اللائحة على إلزام مؤسسات وهيئات الاتحاد الأوروبي باتخاذ احتياطات مماثلة فيما يتعلق ببنيتها التحتية للاتصالات، وإبلاغ المستخدمين بشكل صحيح بأي مخاطر محددة للاختراقات الأمنية.
- ينص التوجيه 95/46/EC بشأن حماية الأفراد فيما يتعلق بمعالجة البيانات الشخصية وحرية تداولها على ضرورة خضوع أي نشاط لمعالجة البيانات الشخصية لتحليل مسبق للمخاطر لتحديد آثاره على الخصوصية، وتحديد التدابير القانونية والتقنية والتنظيمية المناسبة لحماية هذه الأنشطة. ويجب أن تكون هذه التدابير، التي يجب أن تكون متطورة وتراعي حساسية النشاط وآثاره على الخصوصية (بما في ذلك عند تكليف طرف ثالث بمهمة المعالجة)، محمية بشكل فعال، ويتم إخطار سلطة حماية البيانات الوطنية بها، بما في ذلك التدابير المتخذة لضمان أمن النشاط. علاوة على ذلك، تنص المادة 25 وما يليها من التوجيه على إلزام الدول الأعضاء بحظر نقل البيانات الشخصية إلى دول غير أعضاء، ما لم توفر هذه الدول حماية قانونية كافية لهذه البيانات، أو باستثناءات أخرى محددة.
- قرار المفوضية الأوروبية رقم 2001/497/EC الصادر في 15 يونيو/حزيران 2001 بشأن البنود التعاقدية النموذجية لنقل البيانات الشخصية إلى دول ثالثة، بموجب التوجيه 95/46/EC؛ وقرار المفوضية الأوروبية رقم 2004/915/EC الصادر في 27 ديسمبر/كانون الأول 2004 بتعديل القرار رقم 2001/497/EC فيما يتعلق بإدخال مجموعة بديلة من البنود التعاقدية النموذجية لنقل البيانات الشخصية إلى دول ثالثة. الموضوع: تصدير البيانات الشخصية إلى دول ثالثة، وتحديدًا دول غير أعضاء في الاتحاد الأوروبي لم يُعترف بمستوى حماية بيانات كافٍ فيها (أي ما يعادل مستوى حماية البيانات في الاتحاد الأوروبي). يوفر كلا القرارين مجموعة من البنود النموذجية الطوعية التي يمكن استخدامها لتصدير البيانات الشخصية من جهة مراقبة البيانات (الخاضعة لقواعد حماية البيانات في الاتحاد الأوروبي) إلى جهة معالجة البيانات خارج الاتحاد الأوروبي غير الخاضعة لهذه القواعد أو لمجموعة مماثلة من القواعد الكافية.
- مبادئ الخصوصية الدولية للملاذ الآمن (انظر أدناه مبادئ الخصوصية للملاذ الآمن في الولايات المتحدة الأمريكية والدولية )
- التوجيه 2002/58/EC الصادر في 12 يوليو 2002 بشأن معالجة البيانات الشخصية وحماية الخصوصية في قطاع الاتصالات الإلكترونية
- الأمن القومي
- التوجيه 2006/24/EC الصادر في 15 مارس 2006 بشأن الاحتفاظ بالبيانات المُنشأة أو المُعالجة فيما يتعلق بتوفير خدمات الاتصالات الإلكترونية المتاحة للجمهور أو شبكات الاتصالات العامة، والمُعدِّل للتوجيه 2002/58/EC (" توجيه الاحتفاظ بالبيانات "). الموضوع: إلزام مُقدمي خدمات الاتصالات الإلكترونية العامة بالاحتفاظ بمعلومات مُحددة لأغراض التحقيق في الجرائم الخطيرة وكشفها وملاحقة مرتكبيها.
- توجيه المجلس 2008/114/EC الصادر في 8 ديسمبر 2008 بشأن تحديد وتصنيف البنى التحتية الحيوية الأوروبية وتقييم الحاجة إلى تحسين حمايتها. الموضوع: تحديد وحماية البنى التحتية الحيوية الأوروبية. النطاق: ينطبق على الدول الأعضاء ومشغلي البنى التحتية الحيوية الأوروبية (المعرّفة في مسودة التوجيه بأنها "البنى التحتية الحيوية التي من شأن تعطيلها أو تدميرها أن يؤثر بشكل كبير على دولتين عضوتين أو أكثر، أو على دولة عضو واحدة إذا كانت البنية التحتية الحيوية تقع في دولة عضو أخرى. ويشمل ذلك الآثار الناجمة عن الاعتماد المتبادل بين القطاعات على أنواع أخرى من البنى التحتية"). يُلزم التوجيه الدول الأعضاء بتحديد البنى التحتية الحيوية على أراضيها، وتصنيفها كبنى تحتية حيوية أوروبية. بعد هذا التصنيف، يُطلب من مالكي/مشغلي البنى التحتية الحيوية الأوروبية وضع خطط أمنية للمشغلين، والتي ينبغي أن تتضمن حلولًا أمنية مناسبة لحمايتها.
- القانون المدني والقانون الجنائي
- قرار المجلس الإطاري 2005/222/JHA الصادر في 24 فبراير 2005 بشأن الهجمات على نظم المعلومات. الموضوع: قرار عام يهدف إلى مواءمة الأحكام الوطنية في مجال الجرائم الإلكترونية، ويشمل القانون الجنائي الموضوعي (أي تعريفات الجرائم المحددة)، والقانون الجنائي الإجرائي (بما في ذلك التدابير التحقيقية والتعاون الدولي)، ومسائل المسؤولية. النطاق: يُلزم الدول الأعضاء بتنفيذ أحكام القرار الإطاري في أطرها القانونية الوطنية. يُعد القرار الإطاري ذا صلة بإدارة المخاطر/إدارة المخاطر التنظيمية لأنه يتضمن الشروط التي بموجبها يمكن فرض المسؤولية القانونية على الكيانات القانونية عن سلوك بعض الأشخاص الطبيعيين ذوي السلطة داخل الكيان القانوني. وبالتالي، يتطلب القرار الإطاري مراقبة سلوك هؤلاء الأشخاص داخل المنظمة بشكل كافٍ، وذلك أيضاً لأن القرار ينص على إمكانية تحميل الكيان القانوني المسؤولية عن أفعال التقصير في هذا الشأن.
مجلس أوروبا
- اتفاقية مجلس أوروبا بشأن الجرائم الإلكترونية، بودابست، 23 نوفمبر/تشرين الثاني 2001. مؤرشفة في 11 أغسطس/آب 2011 على موقع Wayback Machine ، سلسلة المعاهدات الأوروبية - رقم 185. الموضوع: معاهدة عامة تهدف إلى توحيد الأحكام الوطنية في مجال الجرائم الإلكترونية، وتشمل القانون الجنائي الموضوعي (أي تعريفات جرائم محددة)، والقانون الجنائي الإجرائي (بما في ذلك التدابير التحقيقية والتعاون الدولي)، ومسائل المسؤولية، والاحتفاظ بالبيانات. وبغض النظر عن تعريفات سلسلة من الجرائم الواردة في المواد من 2 إلى 10، فإن الاتفاقية ذات صلة بإدارة المخاطر/إعادة التنظيم لأنها تحدد الشروط التي بموجبها يمكن فرض المسؤولية القانونية على الكيانات القانونية عن سلوك بعض الأشخاص الطبيعيين ذوي السلطة داخل الكيان القانوني. وبالتالي، تتطلب الاتفاقية مراقبة سلوك هؤلاء الأشخاص داخل المنظمة بشكل كافٍ، وذلك أيضاً لأن الاتفاقية تنص على إمكانية تحميل الكيان القانوني المسؤولية عن أفعال التقصير في هذا الشأن.
الولايات المتحدة
أصدرت الولايات المتحدة البيان التالي، مقسماً حسب الموضوع:
- القانون المدني والقانون الجنائي
- تعديلات على قواعد الإجراءات المدنية الفيدرالية فيما يتعلق بالكشف الإلكتروني . الموضوع: القواعد الفيدرالية الأمريكية المتعلقة بتقديم المستندات الإلكترونية في الدعاوى المدنية. تسمح قواعد الكشف لأي طرف في الدعاوى المدنية بمطالبة الطرف الآخر بتقديم جميع المستندات ذات الصلة (التي يحددها الطرف الطالب) الموجودة بحوزته، وذلك لتمكين الأطراف والمحكمة من تقييم المسألة بشكل صحيح. وبموجب تعديل الكشف الإلكتروني، الذي دخل حيز التنفيذ في 1 ديسمبر 2006، قد تشمل هذه المعلومات الآن المعلومات الإلكترونية. وهذا يعني أنه يمكن مطالبة أي طرف يُرفع أمام محكمة أمريكية في دعوى مدنية بتقديم هذه المستندات، والتي تشمل التقارير النهائية، ووثائق العمل، والمذكرات الداخلية، ورسائل البريد الإلكتروني المتعلقة بموضوع محدد، سواء كان محددًا بدقة أم لا. ولذلك، يجب على أي طرف تنطوي أنشطته على خطر التورط في مثل هذه الإجراءات اتخاذ الاحتياطات الكافية لإدارة هذه المعلومات، بما في ذلك تخزينها بشكل آمن. على وجه التحديد: يجب أن يكون الطرف المعني قادراً على تفعيل "تجميد التقاضي"، وهو إجراء تقني/تنظيمي يضمن عدم إمكانية تعديل أي معلومات ذات صلة بأي شكل من الأشكال. يجب أن تكون سياسات التخزين مسؤولة: فبينما يظل حذف معلومات محددة مسموحاً به بالطبع عندما يكون جزءاً من سياسات إدارة المعلومات العامة ("التشغيل الروتيني وحسن النية لنظام المعلومات"، القاعدة 37 (و))، فإن التدمير المتعمد لمعلومات قد تكون ذات صلة يُعاقب عليه بغرامات باهظة للغاية (بلغت في إحدى الحالات 1.6 مليار دولار أمريكي). وبالتالي، عملياً، يجب على أي شركة معرضة لخطر التقاضي المدني أمام المحاكم الأمريكية تطبيق سياسات إدارة معلومات مناسبة، واتخاذ التدابير اللازمة لتفعيل تجميد التقاضي.
- خصوصية
- قانون خصوصية المستهلك في كاليفورنيا (CCPA)
- قانون حقوق الخصوصية في كاليفورنيا (CPRA)
- قانون غرام-ليتش-بليلي (GLBA)
- قانون باتريوت الأمريكي، الباب الثالث
- قانون قابلية نقل التأمين الصحي والمساءلة (HIPAA): من منظور إدارة المخاطر/إدارة المخاطر، يُعرف هذا القانون تحديدًا بأحكامه المتعلقة بتبسيط الإجراءات الإدارية (الباب الثاني من قانون HIPAA). وقد ألزم هذا الباب وزارة الصحة والخدمات الإنسانية الأمريكية بصياغة مجموعات قواعد محددة، تُقدّم كل منها معايير مُحددة لتحسين كفاءة نظام الرعاية الصحية ومنع إساءة استخدامه. ونتيجةً لذلك، اعتمدت الوزارة خمس قواعد رئيسية: قاعدة الخصوصية، وقاعدة المعاملات ومجموعات الرموز، وقاعدة المعرّفات الفريدة، وقاعدة الإنفاذ، وقاعدة الأمن. وقد نُشرت الأخيرة في السجل الفيدرالي بتاريخ 20 فبراير 2003 (انظر:يُعدّ هذا المرجع (المؤرشف بتاريخ 29 ديسمبر 2009 في Wayback Machine ) ذا صلة خاصة، إذ يُحدد سلسلة من الإجراءات الأمنية الإدارية والتقنية والمادية لضمان سرية المعلومات الصحية الإلكترونية المحمية . وقد تمّ توضيح هذه الجوانب بشكلٍ مُفصّل في مجموعة من معايير الأمان الخاصة بالضمانات الإدارية والمادية والتنظيمية والتقنية، والتي نُشرت جميعها، إلى جانب وثيقة إرشادية حول أساسيات إدارة المخاطر وتقييمها وفقًا لقانون HIPAA. [ 29 ] لن يتأثر مُقدّمو خدمات الرعاية الصحية في أوروبا أو غيرها من الدول عمومًا بالتزامات قانون HIPAA إذا لم يكونوا نشطين في السوق الأمريكية. ومع ذلك، نظرًا لأن أنشطة معالجة البيانات لديهم تخضع لالتزامات مماثلة بموجب القانون الأوروبي العام (بما في ذلك توجيه الخصوصية)، ولأن الاتجاهات الأساسية للتحديث والتطور نحو الملفات الصحية الإلكترونية متشابهة، يُمكن أن تكون ضمانات وزارة الصحة والخدمات الإنسانية الأمريكية مفيدة كمعيار أولي لقياس استراتيجيات إدارة المخاطر وتقييمها التي يضعها مُقدّمو خدمات الرعاية الصحية الأوروبيون، وتحديدًا فيما يتعلق بمعالجة المعلومات الصحية الإلكترونية. تتضمن معايير أمان HIPAA ما يلي:
- الضمانات الإدارية:
- عملية إدارة الأمن
- المسؤولية الأمنية الموكلة
- أمن القوى العاملة
- إدارة الوصول إلى المعلومات
- التوعية والتدريب الأمني
- إجراءات التعامل مع الحوادث الأمنية
- خطة الطوارئ
- تقييم
- عقود الشركاء التجاريين والترتيبات الأخرى
- الضمانات المادية
- ضوابط الوصول إلى المنشأة
- استخدام محطة العمل
- أمن محطات العمل
- عناصر التحكم في الأجهزة والوسائط
- الضمانات التقنية
- التحكم في الوصول
- ضوابط التدقيق
- نزاهة
- التحقق من هوية الشخص أو الكيان
- أمن الإرسال
- المتطلبات التنظيمية
- عقود الشركاء التجاريين والترتيبات الأخرى
- متطلبات خطط التأمين الصحي الجماعي
- الضمانات الإدارية:
- مبادئ الخصوصية الدولية للملاذ الآمن الصادرة عن وزارة التجارة الأمريكية في 21 يوليو/تموز 2000. تصدير البيانات الشخصية من جهة تحكم بالبيانات خاضعة لأنظمة خصوصية الاتحاد الأوروبي إلى وجهة مقرها الولايات المتحدة؛ قبل تصدير البيانات الشخصية من كيان خاضع لأنظمة خصوصية الاتحاد الأوروبي إلى وجهة خاضعة للقانون الأمريكي، يجب على الكيان الأوروبي التأكد من أن الكيان المتلقي يوفر ضمانات كافية لحماية هذه البيانات من عدد من المخاطر. إحدى طرق الامتثال لهذا الالتزام هي إلزام الكيان المتلقي بالانضمام إلى الملاذ الآمن، وذلك من خلال مطالبة الكيان بالتصديق الذاتي على امتثاله لما يُسمى بمبادئ الملاذ الآمن. في حال اختيار هذا المسار، يجب على جهة التحكم بالبيانات المصدرة للبيانات التحقق من أن الوجهة الأمريكية مدرجة بالفعل في قائمة الملاذ الآمن (انظر قائمة الملاذ الآمن، مؤرشفة في 3 نوفمبر/تشرين الثاني 2010 على موقع Wayback Machine ).
- تستخدم وزارة الأمن الداخلي الأمريكية أيضًا تقييم أثر الخصوصية (PIA) كأداة لاتخاذ القرارات لتحديد مخاطر انتهاكات الخصوصية والتخفيف منها. [ 30 ]
- قانون ساربينز-أوكسلي
- قانون الأمن الفيدرالي الإيطالي (FISMA)
- إدارة مخاطر الأمن السيبراني، والاستراتيجية، والحوكمة، والإفصاح عن الحوادث لدى هيئة الأوراق المالية والبورصات [ 31 ]
مع تطور التشريعات، ازداد التركيز على اشتراطيُشترط توفير "أمان معقول" لإدارة المعلومات. ينص قانون خصوصية المستهلك في كاليفورنيا (CCPA) على أن "يُلزم مُصنّعو الأجهزة المتصلة بتزويد أجهزتهم بأمان معقول". [ 32 ] كما يُلزم قانون SHIELD في نيويورك المؤسسات التي تُدير معلومات سكان نيويورك "بوضع وتنفيذ وصيانة ضمانات معقولة لحماية أمن وسرية وسلامة المعلومات الخاصة، بما في ذلك على سبيل المثال لا الحصر، التخلص من البيانات". سيؤثر هذا المفهوم على كيفية إدارة الشركات لخطط إدارة المخاطر الخاصة بها مع تطور متطلبات الامتثال.
منظمات ومعايير التقييس
- الهيئات الدولية المعنية بالمعايير:
- الهيئات القياسية في الولايات المتحدة:
- المعهد الوطني للمعايير والتكنولوجيا ( NIST)
- معايير معالجة المعلومات الفيدرالية (FIPS) الصادرة عن المعهد الوطني للمعايير والتكنولوجيا (NIST) والمخصصة للحكومة الفيدرالية والوكالات الحكومية.
- هيئات التقييس في المملكة المتحدة
وصف موجز للمعايير
وتستند القائمة بشكل رئيسي إلى: [ 28 ]
ISO
- ISO/IEC 13335-1 :2004 – تكنولوجيا المعلومات – تقنيات الأمن – إدارة أمن تكنولوجيا المعلومات والاتصالات – الجزء 1: مفاهيم ونماذج إدارة أمن تكنولوجيا المعلومات والاتصالات. http://www.iso.org/iso/en/CatalogueDetailPage.CatalogueDetail?CSNUMBER=39066 . معيار يتضمن أوصافًا مقبولة عمومًا للمفاهيم والنماذج الخاصة بإدارة أمن تكنولوجيا المعلومات والاتصالات. يُعد هذا المعيار مدونة ممارسات شائعة الاستخدام، ويُستخدم كمصدر لتطبيق ممارسات إدارة الأمن، ومعيارًا لتقييم هذه الممارسات. (انظر أيضًا http://csrc.nist.gov/publications/secpubs/otherpubs/reviso-faq.pdf ، مؤرشف بتاريخ 6 ديسمبر 2010 على موقع Wayback Machine ).
- ISO/IEC TR 15443-1 :2005 – تكنولوجيا المعلومات - تقنيات الأمن - إطار عمل لضمان أمن تكنولوجيا المعلومات. المرجع: http://www.iso.org/iso/en/CatalogueDetailPage.CatalogueDetail?CSNUMBER=39733 (ملاحظة: هذا رابط لصفحة ISO حيث يمكن الحصول على المعيار. مع ذلك، المعيار ليس مجانيًا، وأحكامه غير متاحة للعموم. لهذا السبب، لا يمكن الاستشهاد بأحكام محددة). الموضوع: ضمان الأمن - يحتوي التقرير الفني (TR) على إرشادات مقبولة عمومًا يمكن استخدامها لتحديد طريقة ضمان مناسبة لتقييم خدمة أو منتج أو عامل بيئي أمني.
- ISO/IEC 15816:2002 – تكنولوجيا المعلومات – تقنيات الأمن – كائنات معلومات الأمن للتحكم في الوصول (المرجع: http://www.iso.org/iso/en/CatalogueDetailPage.CatalogueDetail?CSNUMBER=29139 ) (ملاحظة: هذا رابط لصفحة ISO حيث يمكن الحصول على المعيار. مع ذلك، المعيار ليس مجانيًا، وأحكامه غير متاحة للعموم. لهذا السبب، لا يمكن الاستشهاد بأحكام محددة). الموضوع: إدارة الأمن – التحكم في الوصول. يُمكّن هذا المعيار متخصصي الأمن من الاعتماد على مجموعة محددة من التعريفات والتفسيرات النحوية المتعلقة بكائنات معلومات الأمن، مما يجنّب الازدواجية أو التباين في جهود التقييس الأخرى.
- ISO/IEC TR 15947:2002 – تكنولوجيا المعلومات – تقنيات الأمن – إطار عمل كشف الاختراقات في تكنولوجيا المعلومات (المرجع: http://www.iso.org/iso/en/CatalogueDetailPage.CatalogueDetail?CSNUMBER=29580 ) (ملاحظة: هذا رابط لصفحة ISO حيث يمكن الحصول على المعيار. مع ذلك، المعيار ليس مجانيًا، وأحكامه غير متاحة للعموم. لهذا السبب، لا يمكن الاستشهاد بأحكام محددة). الموضوع: إدارة الأمن – كشف الاختراقات في أنظمة تكنولوجيا المعلومات. يُمكّن هذا المعيار متخصصي الأمن من الاعتماد على مجموعة محددة من المفاهيم والمنهجيات لوصف وتقييم المخاطر الأمنية المتعلقة بالاختراقات المحتملة في أنظمة تكنولوجيا المعلومات. لا يتضمن المعيار أي التزامات لإدارة المخاطر/تقييم المخاطر بحد ذاتها، بل هو أداة لتسهيل أنشطة إدارة المخاطر/تقييم المخاطر في المجال المعني.
- ISO/IEC 15408-1 /2/3:2005 – تكنولوجيا المعلومات – تقنيات الأمان – معايير تقييم أمن تكنولوجيا المعلومات – الجزء 1: مقدمة ونموذج عام (15408-1) الجزء 2: متطلبات الأمان الوظيفية (15408-2) الجزء 3: متطلبات ضمان الأمان (15408-3) المرجع: http://isotc.iso.org/livelink/livelink/fetch/2000/2489/Ittf_Home/PubliclyAvailableStandards.htm الموضوع: معيار يتضمن مجموعة مشتركة من المتطلبات لوظائف الأمان لمنتجات وأنظمة تكنولوجيا المعلومات، ولتدابير الضمان المطبقة عليها أثناء تقييم الأمان. النطاق: معيار ISO متاح للعموم، ويمكن تطبيقه طوعًا. يُعد هذا النص مرجعًا لتقييم أمان منتجات وأنظمة تكنولوجيا المعلومات، وبالتالي يمكن استخدامه كأداة لإدارة المخاطر/تقييم المخاطر. يُستخدم هذا المعيار بشكل شائع كمرجع لتقييم أمان منتجات وأنظمة تكنولوجيا المعلومات. بما في ذلك (إن لم يكن على وجه التحديد) قرارات الشراء المتعلقة بهذه المنتجات. وبالتالي، يمكن استخدام المعيار كأداة لإدارة المخاطر/تقييم المخاطر لتحديد أمان منتج أو نظام تكنولوجيا المعلومات أثناء تصميمه أو تصنيعه أو تسويقه، أو قبل شرائه.
- ISO/IEC 17799 :2005 - تكنولوجيا المعلومات - تقنيات الأمن - مدونة قواعد الممارسة لإدارة أمن المعلومات. المرجع: http://www.iso.org/iso/en/CatalogueDetailPage.CatalogueDetail?CSNUMBER=39612&ICS1=35&ICS2=40&ICS3= (ملاحظة: هذا مرجع لصفحة ISO حيث يمكن الحصول على المعيار. مع ذلك، فإن المعيار ليس مجانيًا، وأحكامه غير متاحة للعموم. لهذا السبب، لا يمكن الاستشهاد بأحكام محددة). الموضوع: معيار يتضمن إرشادات ومبادئ عامة مقبولة عمومًا لبدء وتنفيذ وصيانة وتحسين إدارة أمن المعلومات في المؤسسة، بما في ذلك إدارة استمرارية الأعمال. يُعد هذا المعيار مدونة قواعد ممارسة شائعة الاستخدام، ويُستخدم كمصدر لتطبيق ممارسات إدارة أمن المعلومات ومعيارًا لتدقيق هذه الممارسات. (انظر أيضًا ISO/IEC 17799 )
- ISO/IEC TR 15446:2004 – تكنولوجيا المعلومات - تقنيات الأمن - دليل إعداد ملفات تعريف الحماية وأهداف الأمن. المرجع: http://isotc.iso.org/livelink/livelink/fetch/2000/2489/Ittf_Home/PubliclyAvailableStandards.htm الموضوع: تقرير فني (TR) يتضمن إرشادات لإعداد ملفات تعريف الحماية (PPs) وأهداف الأمن (STs) المصممة لتتوافق مع معيار ISO/IEC 15408 (المعايير المشتركة). يُستخدم هذا المعيار بشكل أساسي كأداة لمتخصصي الأمن لتطوير ملفات تعريف الحماية وأهداف الأمن، ولكن يمكن استخدامه أيضًا لتقييم مدى صحة هذه الملفات والأهداف (باستخدام التقرير الفني كمعيار لتحديد مدى الالتزام بمعاييره). وبالتالي، فهو أداة معيارية (غير ملزمة) لإنشاء وتقييم ممارسات إدارة المخاطر/تقييم المخاطر.
- ISO/IEC 18028 :2006 - تكنولوجيا المعلومات - تقنيات الأمن - أمن شبكات تكنولوجيا المعلومات (المرجع: http://www.iso.org/iso/en/CatalogueDetailPage.CatalogueDetail?CSNUMBER=40008 ) (ملاحظة: هذا رابط لصفحة ISO حيث يمكن الحصول على المعيار. مع ذلك، المعيار ليس مجانيًا، وأحكامه غير متاحة للعموم. لهذا السبب، لا يمكن الاستشهاد بأحكام محددة). الموضوع: معيار من خمسة أجزاء (ISO/IEC 18028-1 إلى 18028-5) يتضمن إرشادات مقبولة عمومًا حول جوانب أمن إدارة وتشغيل واستخدام شبكات تكنولوجيا المعلومات. يُعتبر هذا المعيار امتدادًا للإرشادات الواردة في ISO/IEC 13335 وISO/IEC 17799، مع التركيز بشكل خاص على مخاطر أمن الشبكات. يُعد هذا المعيار مدونة ممارسات شائعة الاستخدام، ويُستخدم كمصدر لتطبيق ممارسات إدارة الأمن، وكأداة لتقييم هذه الممارسات.
- ISO/IEC 27001 :2005 - تكنولوجيا المعلومات - تقنيات الأمن - أنظمة إدارة أمن المعلومات - مرجع المتطلبات: http://www.iso.org/iso/en/CatalogueDetailPage.CatalogueDetail?CSNUMBER=42103 (ملاحظة: هذا رابط لصفحة ISO حيث يمكن الحصول على المعيار. مع ذلك، المعيار ليس مجانيًا، وأحكامه غير متاحة للعموم. لهذا السبب، لا يمكن الاستشهاد بأحكام محددة). الموضوع: معيار يتضمن إرشادات مقبولة عمومًا لتطبيق نظام إدارة أمن المعلومات داخل أي مؤسسة. النطاق: معيار ISO غير متاح للعموم، ويمكن تطبيقه طوعًا. على الرغم من أنه غير ملزم قانونًا، إلا أن النص يتضمن إرشادات مباشرة لإنشاء ممارسات سليمة لأمن المعلومات. يُعد هذا المعيار مدونة ممارسات شائعة الاستخدام، ويُستخدم كمصدر لتطبيق أنظمة إدارة أمن المعلومات، وكأداة لتقييم هذه الأنظمة والممارسات المرتبطة بها. غالبًا ما يتم دمج تطبيقها عمليًا مع المعايير ذات الصلة، مثل BS 7799-3:2006 التي توفر إرشادات إضافية لدعم المتطلبات الواردة في ISO/IEC 27001:2005 [ 33 ].
- ISO/IEC 27001:2013 ، المعيار المحدث لأنظمة إدارة أمن المعلومات.
- ISO/IEC TR 18044:2004 – تكنولوجيا المعلومات - تقنيات الأمن - إدارة حوادث أمن المعلومات (المرجع: http://www.iso.org/iso/en/CatalogueDetailPage.CatalogueDetail?CSNUMBER=35396 ) (ملاحظة: هذا رابط لصفحة ISO حيث يمكن الحصول على المعيار. مع ذلك، المعيار ليس مجانيًا، وأحكامه غير متاحة للعموم. لهذا السبب، لا يمكن الاستشهاد بأحكام محددة). الموضوع: تقرير فني (TR) يتضمن إرشادات ومبادئ عامة مقبولة لإدارة حوادث أمن المعلومات في المؤسسات. النطاق: تقرير ISO فني غير متاح للعموم، ويمكن استخدامه طوعًا. على الرغم من أنه غير ملزم قانونًا، إلا أن النص يتضمن إرشادات مباشرة لإدارة الحوادث. يُعد المعيار مرجعًا عالي المستوى يُقدم مفاهيم واعتبارات أساسية في مجال الاستجابة للحوادث. ولذلك، فهو مفيد في الغالب كحافز لمبادرات التوعية في هذا الصدد.
- ISO/IEC 18045:2005 – تكنولوجيا المعلومات - تقنيات الأمن - منهجية تقييم أمن تكنولوجيا المعلومات. المرجع: http://isotc.iso.org/livelink/livelink/fetch/2000/2489/Ittf_Home/PubliclyAvailableStandards.htm . الموضوع: معيار يتضمن إرشادات تدقيق لتقييم الامتثال لمعيار ISO/IEC 15408 (تكنولوجيا المعلومات - تقنيات الأمن - معايير تقييم أمن تكنولوجيا المعلومات). النطاق: معيار ISO متاح للعموم، يُتبع عند تقييم الامتثال لمعيار ISO/IEC 15408 (تكنولوجيا المعلومات - تقنيات الأمن - معايير تقييم أمن تكنولوجيا المعلومات). يُعد هذا المعيار وثيقةً مُكمِّلة، وبالتالي يُستخدم بشكل أساسي من قِبل متخصصي الأمن المعنيين بتقييم الامتثال لمعيار ISO/IEC 15408 (تكنولوجيا المعلومات - تقنيات الأمن - معايير تقييم أمن تكنولوجيا المعلومات). وبما أنه يصف الحد الأدنى من الإجراءات التي يجب على هؤلاء المدققين القيام بها، فإن الامتثال لمعيار ISO/IEC 15408 مستحيل إذا تم تجاهل معيار ISO/IEC 18045.
- ISO/TR 13569:2005 - الخدمات المالية - إرشادات أمن المعلومات (المرجع: http://www.iso.org/iso/en/CatalogueDetailPage.CatalogueDetail?CSNUMBER=37245 ) (ملاحظة: هذا رابط لصفحة ISO حيث يمكن الحصول على المعيار. مع ذلك، المعيار ليس مجانيًا، وأحكامه غير متاحة للعموم. لهذا السبب، لا يمكن الاستشهاد بأحكام محددة). الموضوع: معيار يتضمن إرشادات لتطبيق وتقييم سياسات أمن المعلومات في مؤسسات الخدمات المالية. يُعد هذا المعيار مرجعًا شائعًا، ويُستخدم كمصدر لتطبيق برامج إدارة أمن المعلومات في مؤسسات القطاع المالي، وكأداة لتدقيق هذه البرامج. (انظر أيضًا: http://csrc.nist.gov/publications/secpubs/otherpubs/reviso-faq.pdf ، مؤرشف بتاريخ 6 ديسمبر 2010 في Wayback Machine ).
- ISO/IEC 21827:2008 – تكنولوجيا المعلومات – تقنيات الأمن – هندسة أمن الأنظمة – نموذج نضج القدرات (SSE-CMM): يحدد معيار ISO/IEC 21827:2008 نموذج نضج القدرات (SSE-CMM) لهندسة أمن الأنظمة، والذي يصف الخصائص الأساسية لعملية هندسة الأمن في أي مؤسسة، والتي يجب توافرها لضمان هندسة أمنية فعّالة. لا يفرض معيار ISO/IEC 21827:2008 عملية أو تسلسلًا محددًا، ولكنه يرصد الممارسات الشائعة في هذا المجال. يُعدّ هذا النموذج معيارًا قياسيًا لممارسات هندسة الأمن.
معهد المعايير البريطاني (BSI)
- BS 25999-1 :2006 - إدارة استمرارية الأعمال - الجزء الأول: مدونة الممارسات. ملاحظة: هذا هو الجزء الأول فقط من BS 25999، الذي نُشر في نوفمبر 2006. أما الجزء الثاني (الذي من المفترض أن يتضمن معايير أكثر تحديدًا بهدف إمكانية الاعتماد) فلم يُنشر بعد. المرجع: http://www.bsi-global.com/en/Shop/Publication-Detail/?pid=000000000030157563 . مؤرشف بتاريخ 27 أغسطس 2009 في Wayback Machine . الموضوع: معيار يتضمن مدونة ممارسات لاستمرارية الأعمال. يهدف هذا المعيار إلى أن يكون مدونة ممارسات لإدارة استمرارية الأعمال، وسيتم توسيعه بجزء ثانٍ يسمح بالاعتماد للالتزام بهذا المعيار. نظراً لحداثة هذا المعيار، يصعب تقييم أثره المحتمل، مع أنه قد يكون بالغ التأثير على ممارسات إدارة المخاطر والامتثال التنظيمي، نظراً للنقص العام في المعايير القابلة للتطبيق عالمياً في هذا الشأن، والاهتمام المتزايد باستمرارية الأعمال والتخطيط للطوارئ في المبادرات التنظيمية. ويمكن استكمال تطبيق هذا المعيار بمعايير أخرى، ولا سيما معيار PAS 77:2006 - مدونة قواعد الممارسة لإدارة استمرارية خدمات تكنولوجيا المعلومات. [ 34 ] يسمح هذا المعيار لمتخصصي الأمن بتحديد منهجية مناسبة لتقييم خدمة أو منتج أو عامل بيئي أمني (مخرجات). وبناءً على هذا المعيار، يمكن تحديد مستوى ضمان الأمن المطلوب للمخرجات، وما إذا كانت هذه المخرجات تستوفي هذا المستوى بالفعل.
- BS 7799 -3:2006 – أنظمة إدارة أمن المعلومات – إرشادات مرجعية لإدارة مخاطر أمن المعلومات:(ملاحظة: هذه إشارة إلى صفحة BSI حيث يمكن الحصول على المعيار. مع ذلك، فإن المعيار ليس مجانيًا، وأحكامه غير متاحة للعموم. لهذا السبب، لا يمكن الاستشهاد بأحكام محددة). الموضوع: معيار يتضمن إرشادات عامة لإدارة مخاطر أمن المعلومات. النطاق: معيار BSI غير متاح للعموم، ويمكن تطبيقه طوعًا. على الرغم من أنه غير ملزم قانونًا، إلا أن النص يتضمن إرشادات مباشرة لإنشاء ممارسات سليمة لأمن المعلومات. يهدف المعيار في الغالب إلى أن يكون وثيقة إرشادية تكميلية لتطبيق معيار ISO 27001:2005 المذكور آنفًا، ولذلك يُطبق عادةً بالتزامن مع هذا المعيار في ممارسات تقييم المخاطر.
منتدى أمن المعلومات
انظر أيضاً
- الأصول (أمن الحاسوب)
- التوافر
- BS 7799
- BS 25999
- لجنة أنظمة الأمن القومي
- المعايير المشتركة
- السرية
- تنظيم الأمن السيبراني
- توجيه حماية البيانات
- انقطاعات كهربائية ناجمة عن السناجب
- استغلال (أمن الحاسوب)
- تحليل عوامل مخاطر المعلومات
- قانون إدارة أمن المعلومات الفيدرالية لعام 2002
- قانون غرام-ليتش-بليلي
- قانون قابلية نقل التأمين الصحي والمساءلة
- أمن المعلومات
- منتدى أمن المعلومات
- تكنولوجيا المعلومات
- نزاهة
- مبادئ الخصوصية الدولية للملاذ الآمن
- ISACA
- ISO
- سلسلة ISO/IEC 27000
- ISO/IEC 27001:2013
- ISO/IEC 27002
- إدارة مخاطر تكنولوجيا المعلومات
- الدعم طويل الأمد
- المركز الوطني للتدريب والتثقيف في مجال ضمان المعلومات
- المعهد الوطني للمعايير والتكنولوجيا
- الأمن القومي
- OWASP
- قانون باتريوت، الباب الثالث
- خصوصية
- مخاطرة
- عامل الخطر (الحوسبة)
- مخاطر تكنولوجيا المعلومات
- قانون ساربينز-أوكسلي
- تهديد (حاسوبي)
- وهن
- نموذج غوردون-لوب لاستثمارات الأمن السيبراني
مراجع
- ↑ "ما هي مخاطر تكنولوجيا المعلومات؟ | nibusinessinfo.co.uk" . www.nibusinessinfo.co.uk . تاريخ الاسترجاع: 4 سبتمبر 2021 .
- ↑ "المخاطر هي مزيج من احتمالية وقوع حدث أو تعرض خطير وشدة الإصابة أو المرض الذي يمكن أن يسببه الحدث أو التعرض" (OHSAS 18001:2007)
- ↑ "3 أنواع من تقييمات الأمن السيبراني - مخطط التهديدات" . مخطط التهديدات . 16-05-2016. مؤرشف من الأصل في 07-11-2018 . تم الاطلاع عليه في 07-10-2017 .
- ↑ "أنواع تقييم أمن المعلومات" . danielmiessler.com . تم الاطلاع عليه بتاريخ 7 أكتوبر 2017 .
- 1 2 3 ISO/IEC، "تكنولوجيا المعلومات - تقنيات الأمن - إدارة مخاطر أمن المعلومات" ISO/IEC FIDIS 27005:2008
- ↑ تعليمات CNSS رقم 4009 مؤرشفة بتاريخ 27 فبراير 2012 في Wayback Machine بتاريخ 26 أبريل 2010
- ↑ عملية الاعتماد والتصديق الوطنية لضمان المعلومات (NIACAP) من قبل اللجنة الوطنية لأمن الاتصالات وأنظمة المعلومات
- ↑ "مسرد المصطلحات" . تم الاطلاع عليه بتاريخ 23 مايو 2016 .
- ↑ مشروع ويكي مخصص لقانون إدارة أمن المعلومات الفيدرالية (FISMA)
- ↑ مصطلح المخاطر في موسوعة FISMApedia
- 1 2 دليل إدارة المخاطر لأنظمة تكنولوجيا المعلومات NIST SP 800-30
- ↑ منشور FIPS رقم 200: الحد الأدنى من متطلبات الأمان للمعلومات الفيدرالية وأنظمة المعلومات
- 1 2 FAIR: تحليل العوامل لمخاطر المعلومات، مؤرشف بتاريخ 18-11-2014 في Wayback Machine
- 1 2 إطار عمل ISACA للمخاطرة، مؤرشف بتاريخ 2010-07-05 في Wayback Machine، رقم ISBN 978-1-60420-111-6(التسجيل مطلوب)
- ↑ تصنيف المخاطر المعياري الفني ISBN 1-931624-77-1رقم الوثيقة: C081، نشرتها مجموعة Open Group، يناير 2009.
- ↑ أرنولد، روب (2017). الأمن السيبراني: حل تجاري: منظور تنفيذي لإدارة المخاطر السيبرانية . ثريت سكتش، ذ.م.م. رقم ISBN 9780692944158.
- ↑ أرنولد، روب (2017). الأمن السيبراني: حلول الأعمال . ثريت سكتش، ذ.م.م.، ص 22. ISBN 978-0692944158.
- ↑ "مسرد المصطلحات" . مؤرشف من الأصل بتاريخ 29 فبراير 2012. تم الاطلاع عليه بتاريخ 23 مايو 2016 .
- ↑ "مسرد المصطلحات" . مؤرشف من الأصل بتاريخ 29 فبراير 2012. تم الاطلاع عليه بتاريخ 23 مايو 2016 .
- ↑ "مسرد المصطلحات" . مؤرشف من الأصل بتاريخ 29 فبراير 2012. تم الاطلاع عليه بتاريخ 23 مايو 2016 .
- ↑ "مسرد المصطلحات" . مؤرشف من الأصل بتاريخ 29 فبراير 2012. تم الاطلاع عليه بتاريخ 23 مايو 2016 .
- 1 2 "منهجية تصنيف المخاطر OWASP" . تم الاطلاع عليها بتاريخ 23 مايو 2016 .
- ↑ "إطار عمل ISACA لإدارة المخاطر (التسجيل مطلوب)" (ملف PDF) . مؤرشف من النسخة الأصلية (ملف PDF) بتاريخ 5 يوليو 2010. تم الاطلاع عليه بتاريخ 14 ديسمبر 2010 .
- ↑ إدارة المخاطر في وكالة الأمن السيبراني (إنيسا)، قائمة جرد تقييم المخاطر، الصفحة 46
- ↑ ISACA (2006). دليل مراجعة شهادة مدقق نظم المعلومات المعتمد (CISA) لعام 2006. جمعية تدقيق ومراقبة نظم المعلومات. ص 85. ISBN 978-1-933284-15-6.
- ↑ كيلر، نيكول (12 نوفمبر 2013). "إطار عمل الأمن السيبراني" . المعهد الوطني للمعايير والتكنولوجيا . تم الاطلاع عليه بتاريخ 7 أكتوبر 2017 .
- ↑ أرنولد، روب. "دليل مدته 10 دقائق لإطار عمل الأمن السيبراني التابع للمعهد الوطني للمعايير والتكنولوجيا" . ملخص التهديدات . مؤرشف من الأصل بتاريخ 14 أبريل 2021. تم الاطلاع عليه بتاريخ 14 فبراير 2018 .
- 1 2 إدارة المخاطر / تقييم المخاطر في اللوائح الأوروبية، والمبادئ التوجيهية الدولية، وقواعد الممارسة. مؤرشف بتاريخ 23-07-2011 على موقع Wayback Machine. أُجري بواسطة القسم الفني لإدارة المخاطر في وكالة الأمن السيبراني الأوروبية (ENISA) بالتعاون مع: البروفيسور ج. دومورتييه وهانز غرو. www.lawfort.be يونيو 2007
- ↑ hhs.gov مؤرشف بتاريخ 23 يناير 2010 في Wayback Machine
- ↑ "تقييمات أثر الخصوصية" . وزارة الأمن الداخلي . 2009-07-06 . تم الاطلاع عليه بتاريخ 2020-12-12 .
- ↑ "هيئة الأوراق المالية والبورصات (SEC)" (ملف PDF) . هيئة الأوراق المالية والبورصات (SEC) .
- ↑ IAPP. "تطور معيار "الأمن المعقول" في السياق الأمريكي" .
- ↑ http://www.bsiglobal.com/en/Shop/Publication-Detail/?pid=000000000030125022&recid=2491
- ↑ "PAS 77:2006" . مؤرشف من الأصل بتاريخ 25-10-2007 . تم الاطلاع عليه بتاريخ 17-01-2026 .
روابط خارجية
- دليل أمن المعلومات لشبكة الإنترنت 2: ممارسات وحلول فعّالة للتعليم العالي ( مؤرشف بتاريخ 12 يونيو 2010 على موقع Wayback Machine)
- إدارة المخاطر - المبادئ وقوائم جرد إدارة المخاطر / أساليب وأدوات تقييم المخاطر. مؤرشف بتاريخ 13 نوفمبر 2010 على موقع Wayback Machine . تاريخ النشر: 1 يونيو 2006. إعداد: القسم الفني، إدارة المخاطر، وكالة الأمن السيبراني للاتحاد الأوروبي (ENISA).
- Clusif Club de la Sécurité de l'Information Français
- دليل إدارة المخاطر 800-30 الصادر عن المعهد الوطني للمعايير والتكنولوجيا
- 800-39 مسودة المعهد الوطني للمعايير والتكنولوجيا: إدارة المخاطر من منظور نظم المعلومات: منظور تنظيمي
- منشور FIPS رقم 199، معايير التصنيف الأمني للمعلومات الفيدرالية والمعلومات
- منشور FIPS رقم 200: الحد الأدنى من متطلبات الأمن للمعلومات الفيدرالية وأنظمة المعلومات
- 800-37 دليل المعهد الوطني للمعايير والتكنولوجيا (NIST) لتطبيق إطار إدارة المخاطر على أنظمة المعلومات الفيدرالية: نهج دورة حياة الأمن
- FISMApedia عبارة عن مجموعة من الوثائق والمناقشات التي تركز على أمن تكنولوجيا المعلومات الفيدرالية الأمريكية
- أمن البيانات
- إدارة مخاطر تكنولوجيا المعلومات
- تحليل المخاطر
- الامتثال الأمني
- المخاطر التشغيلية
