Information assurance
Information assurance (IA) is the practice of managing risks related to the use, processing, storage, and transmission of information. Information assurance includes protection of the integrity, availability, authenticity, non-repudiation, and confidentiality of user data.[1] IA includes both digital protections and physical techniques. These methods apply to data in transit, both physical and electronic forms, as well as data at rest. IA is best thought of as a superset of information security (i.e. umbrella term), and as the business outcome of information risk management.
Overview

Information assurance (IA) is the process of processing, storing, and transmitting the right information to the right people at the right time.[1] IA relates to the business level and strategic risk management of information and related systems, rather than the creation and application of security controls. IA is used to benefit business through the use of information risk management, trust management, resilience, appropriate architecture, system safety, and security, which increases the utility of information to only their authorized users.
Besides defending against malicious hackers and code (e.g., viruses), IA practitioners consider corporate governance issues such as privacy, regulatory and standards compliance, auditing, business continuity, and disaster recovery as they relate to information systems. Further, IA is an interdisciplinary field requiring expertise in business, accounting, user experience, fraud examination, forensic science, management science, systems engineering, security engineering, and criminology, in addition to computer science.
في ممارسات الحوكمة المعاصرة، يتزايد تقارب ضمان المعلومات مع الامتثال التنظيمي متعدد الأطر. غالبًا ما تدير المنظمات العاملة في ولايات قضائية متعددة التزامات متزامنة بموجب أطر مثل ISO/IEC 27001 ، وإطار عمل الأمن السيبراني التابع للمعهد الوطني للمعايير والتكنولوجيا (NIST CSF) ، واللائحة العامة لحماية البيانات (GDPR) ، واللوائح القطاعية الخاصة. وقد أثار هذا التقارب اهتمامًا أكاديميًا وعمليًا بنماذج ضمان عالية المستوى، وهي مناهج لا تقتصر على مجرد التحقق من وجود الضوابط، بل تتعداها إلى التحقق من مصداقية وتماسك عمليات الضمان التي تُثبت صحة تلك الضوابط. [ 2 ]
تاريخ
مع نمو شبكات الاتصالات، يزداد الاعتماد عليها، مما يجعل المجتمعات أكثر عرضة للهجمات الإلكترونية التي قد تعطل أو تُضعف أو تُدمر الخدمات الحيوية. [ 3 ] منذ خمسينيات القرن الماضي، نما دور أمن المعلومات وتطور استخدامه. وقد استُخدمت ممارسات حلقة التغذية الراجعة هذه أثناء تطوير أنظمة دعم القرار العسكري لنظام القيادة والسيطرة العسكرية العالمي .

في البداية، اقتصر ضمان أمن المعلومات على نسخ البيانات احتياطيًا. [ 4 ] ولكن مع ازدياد حجم المعلومات، بدأ ضمان أمن المعلومات بالتحول إلى عملية مؤتمتة، مما قلل من تدخل المشغلين، وأتاح إنشاء نسخ احتياطية فورية. [ 4 ] أما آخر التطورات الرئيسية في مجال ضمان أمن المعلومات، فهو تطبيق أنظمة موزعة لمعالجة البيانات وتخزينها من خلال تقنيات مثل شبكات التخزين (SANs) ووحدات التخزين المتصلة بالشبكة ( NAS) ، بالإضافة إلى استخدام الحوسبة السحابية . [ 5 ] [ 6 ] [ 4 ]
تتوازى هذه التطورات الرئيسية الثلاثة في مجال ضمان أمن المعلومات مع الأجيال الثلاثة لتقنيات المعلومات، حيث استُخدم الأول لمنع الاختراقات، والثاني للكشف عنها، والثالث لضمان استمرارية العمل. [ 7 ] [ 8 ]
أعمدة
يرتكز ضمان أمن المعلومات على خمسة أركان أساسية: التوافر ، والنزاهة ، والمصادقة ، والسرية ، وعدم الإنكار . [ 9 ] تُؤخذ هذه الأركان بعين الاعتبار لحماية الأنظمة مع ضمان استمرارها في تقديم الخدمات بكفاءة. ومع ذلك، لا تعمل هذه الأركان بمعزل عن بعضها، بل تتداخل أهدافها مع أهداف الأركان الأخرى. [ 9 ] يحتاج المسؤولون إلى ترتيب أولويات هذه الأركان لتحقيق النتائج المرجوة لنظام المعلومات، مع مراعاة التوازن بين جوانب الخدمة والخصوصية .
المصادقة
المصادقة هي التحقق من صحة عملية الإرسال أو المرسل أو العملية داخل نظام المعلومات. [ 10 ] توفر المصادقة للمستلم الثقة في صحة بيانات المرسل وصحة رسالته. [ 9 ] توجد طرق عديدة لتعزيز المصادقة، ويمكن تصنيفها بشكل رئيسي إلى ثلاث طرق: المعلومات الشخصية مثل اسم الشخص وعنوانه ورقم هاتفه، أو الوصول إلى رمز مميز ، أو المعلومات المعروفة مثل كلمات المرور. [ 11 ]
نزاهة
تشير سلامة المعلومات إلى حمايتها من التعديل غير المصرح به. [ 4 ] يهدف مفهوم سلامة المعلومات إلى ضمان دقة البيانات طوال دورة حياتها. [ 12 ] [ 13 ] يُعد التحقق من هوية المستخدم عاملاً أساسياً لضمان سلامة المعلومات. [ 9 ] ترتبط سلامة المعلومات بعدد مستويات الثقة بين طرفي عملية تبادل المعلومات. [ 13 ] من طرق الحد من مخاطر سلامة المعلومات استخدام تصميمات برمجيات وشرائح احتياطية. [ 14 ] قد يُشكل فشل التحقق من الهوية خطراً على سلامة المعلومات، إذ يسمح لطرف غير مصرح له بتعديل المحتوى. على سبيل المثال، إذا كانت سياسات كلمات المرور في المستشفى غير كافية، فقد يتمكن مستخدم غير مصرح له من الوصول إلى أنظمة المعلومات التي تُنظم صرف الأدوية للمرضى، مما قد يُؤدي إلى تغيير مسار العلاج بما يُضر بصحة مريض معين. [ 13 ]
التوافر
يشير مبدأ التوافر إلى الحفاظ على البيانات التي يمكن استرجاعها أو تعديلها من قِبل الأفراد المصرح لهم. ويتحقق التوافر العالي من خلال زيادة موثوقية نظام التخزين أو القناة. [ 9 ] قد تنجم حالات انقطاع توافر المعلومات عن انقطاع التيار الكهربائي، أو أعطال الأجهزة، أو هجمات الحرمان من الخدمة الموزعة (DDoS) ، وما إلى ذلك. يهدف التوافر العالي إلى ضمان استمرارية الوصول إلى المعلومات. ويمكن تعزيز توافر المعلومات باستخدام مصادر طاقة احتياطية ، وقنوات بيانات احتياطية ، وإمكانيات الوصول عن بُعد، وإشارة مستمرة . [ 13 ]
السرية
تُعدّ السرية في جوهرها نقيضًا للنزاهة. فالسرية إجراء أمني يحمي من الوصول غير المصرح به إلى البيانات، وذلك بحجب المعلومات عن أي شخص. [ 9 ] وهذا يختلف عن النزاهة، التي تُعنى بحجب المعلومات عن أي شخص قادر على تغييرها. غالبًا ما تُضمن السرية باستخدام التشفير وتقنيات إخفاء البيانات. [ 4 ] ويمكن ملاحظة السرية في تصنيف المعلومات وتفوقها في العمليات الدولية، مثل حلف شمال الأطلسي (الناتو). [ 15 ] أما في الولايات المتحدة، فيجب أن تلتزم إجراءات ضمان سرية المعلومات بقانون HIPAA وسياسات أمن مقدمي الرعاية الصحية، بما في ذلك وضع العلامات على المعلومات ولوائح الحاجة إلى المعرفة، لضمان عدم إفشاء المعلومات. [ 13 ]
عدم الإنكار
عدم الإنكار هو ضمان سلامة البيانات ومطابقتها لمصدرها، مما يمنع إنكار وقوع حدث ما. [ 4 ] [ 1 ] زيادة عدم الإنكار تجعل من الصعب إنكار مصدر المعلومات. بعبارة أخرى، تجعل من المستحيل التشكيك في مصدر البيانات أو صحتها. يتضمن عدم الإنكار تقليص سلامة البيانات أثناء نقلها، عادةً من خلال استخدام هجوم الوسيط أو التصيد الاحتيالي . [ 16 ]
تفاعلات الأعمدة
لا تتفاعل هذه الركائز بشكل مستقل عن بعضها البعض، إذ قد تعيق بعضها عمل ركائز أخرى، أو قد تعززها. [ 9 ] فعلى سبيل المثال، تتعارض زيادة توافر المعلومات بشكل مباشر مع أهداف ثلاث ركائز أخرى: النزاهة، والتحقق من الهوية، والسرية. [ 9 ]
عملية
تبدأ عملية ضمان أمن المعلومات عادةً بحصر وتصنيف أصول المعلومات المراد حمايتها. بعد ذلك، يُجري ممارس ضمان أمن المعلومات تقييمًا للمخاطر المتعلقة بهذه الأصول. [ 17 ] تُحدد نقاط الضعف في أصول المعلومات لحصر التهديدات القادرة على استغلالها. ثم يُراعي التقييم احتمالية وتأثير استغلال التهديد لنقطة ضعف في أحد الأصول، ويُقاس التأثير عادةً من حيث التكلفة التي يتكبدها أصحاب المصلحة في الأصل. [ 18 ] مجموع حاصل ضرب تأثير التهديدات في احتمالية حدوثها هو إجمالي المخاطر التي تُهدد أصل المعلومات.
بعد اكتمال تقييم المخاطر، يقوم ممارس أمن المعلومات بوضع خطة لإدارة المخاطر . تقترح هذه الخطة تدابير مضادة تشمل تخفيف المخاطر أو القضاء عليها أو قبولها أو نقلها، وتأخذ في الاعتبار الوقاية من التهديدات واكتشافها والاستجابة لها.
قد يُسترشد بالتطوير بإطار عمل صادر عن إحدى منظمات المعايير، مثل NIST RMF أو Risk IT أو CobiT أو PCI DSS أو ISO/IEC 27002. وتشمل التدابير المضادة أدوات تقنية كجدران الحماية وبرامج مكافحة الفيروسات ، وسياسات وإجراءات تتطلب ضوابط مثل النسخ الاحتياطي المنتظم وتحصين التكوين، وتدريب الموظفين على الوعي الأمني، أو تنظيم الأفراد في فرق متخصصة للاستجابة لحالات الطوارئ الحاسوبية (CERT) أو فرق الاستجابة لحوادث أمن الحاسوب ( CSIRT ). ويُدرس بعناية تكلفة وفوائد كل تدبير مضاد. لذا، لا يسعى ممارس أمن المعلومات إلى القضاء على جميع المخاطر، بل إلى إدارتها بأكثر الطرق فعالية من حيث التكلفة . [ 19 ]
بعد تطبيق خطة إدارة المخاطر، يتم اختبارها وتقييمها، غالبًا من خلال عمليات تدقيق رسمية. [ 17 ] وتُعدّ عملية التدقيق الداخلي عملية تكرارية، حيث يُفترض مراجعة تقييم المخاطر وخطة إدارة المخاطر وتحسينهما دوريًا بناءً على البيانات المُجمّعة حول اكتمالهما وفعاليتهما. [ 3 ]
هناك أسلوبان رئيسيان لضمان المعلومات: التدقيق وتقييم المخاطر. [ 17 ]
إدارة مخاطر الأعمال
Business risk management breaks down into three main processes: risk assessment, risk mitigation, and evaluation and assessment. Information assurance is one of the methodologies which organizations use to implement business risk management.[1] Additionally, business risk management supports compliance with federal and international laws regarding the release and security of information, such as HIPAA.[20]
Information assurance can be aligned with corporate strategies through training and awareness, senior management involvement and support, and intra-organizational communication allowing for greater internal control and business risk management.[21] Using information assurance in the business model improves reliable management decision-making, customer trust, business continuity and good governance in both public and private sectors.[22]
Standards organizations and standards
There are a number of international and national bodies that issue standards on information assurance practices, policies, and procedures. In the UK, these include the Information Assurance Advisory Council and the Information Assurance Collaboration Group.[5]
See also
- Asset (computing)
- COBIT (benchmark)
- Countermeasure (computer)
- Decision support system
- Factor Analysis of Information Risk
- Fair information practice
- Information Assurance Vulnerability Alert
- Information security
- ISO/IEC 27001
- ISO 9001
- ISO 17799
- Mission assurance
- Risk
- Risk IT
- Risk management framework
- Security controls
- Threat
- Vulnerability
- Gordon–Loeb model for cyber security investments
- Hawaii International Conference on System Sciences
References
- Notes
- 1234Sosin, Artur (2018-04-01). "How to Increase the Information Assurance in the Information Age"(PDF). Journal of Defense Resources Management. 9 (1): 45–57. ISSN 2068-9403.
- ↑Taherdoost, Hamed. "Understanding Cybersecurity Frameworks and Information Security Standards - A Review and Comprehensive Overview." Electronics, vol. 11, no. 14, 2022, p. 2181. https://doi.org/10.3390/electronics11142181
- 12McConnell, M. (April 2002). "Information assurance in the twenty-first century". Computer. 35 (4): supl16–supl19. doi:10.1109/MC.2002.1012425. ISSN 0018-9162.
- 1 2 3 4 5 6 كامينغز، ر. (ديسمبر 2002). "تطور ضمان المعلومات". مجلة الكمبيوتر . 35 (12): 65-72 . doi : 10.1109/MC.2002.1106181 . ISSN 0018-9162 .
- 1 2 برينجل، نيك؛ بورغيس، ميخايلا (مايو 2014). "ضمان المعلومات في مجموعة حواسيب الطب الشرعي الموزعة" . التحقيق الرقمي . 11 : S36– S44. doi : 10.1016/j.diin.2014.03.005 .
- ^ تشاكرابورتي، راجارشي. راميردي، سريلاكشمي؛ راغو، تي إس؛ راو، ه. راغاف (يوليو 2010). "ممارسات ضمان المعلومات لبائعي الحوسبة السحابية" . محترف تكنولوجيا المعلومات . 12 (4): 29– 37. بيب كود : 2010ITPro..12d..29C . دوى : 10.1109/mitp.2010.44 . ISSN 1520-9202 . S2CID 8059538 .
- ↑ لونام، ب.؛ بينغ ليو (2003). "تصميم نظام قاعدة بيانات تكيفي مقاوم للاختراق". أسس أنظمة مقاومة الاختراق، 2003 [ أنظمة معلومات مضمونة وقابلة للاستمرار عضويًا ] . معهد مهندسي الكهرباء والإلكترونيات. ص 14-21 . doi : 10.1109/fits.2003.1264925 . ISBN 0-7695-2057-X. S2CID 14058057 .
- ↑ ليو، بينغ؛ زانغ، وانيو (2003). "النمذجة والاستدلال القائم على الحوافز لنوايا المهاجمين وأهدافهم واستراتيجياتهم" . وقائع المؤتمر العاشر لجمعية ACM لأمن الحاسوب والاتصالات . نيويورك، نيويورك، الولايات المتحدة الأمريكية: مطبعة ACM. ص 179. doi : 10.1145/948109.948135 . ISBN 1-58113-738-9. S2CID 3897784 .
- 1 2 3 4 5 6 7 8 ويلسون، كيلسي س. (يوليو 2013). "التضارب بين أركان ضمان المعلومات" . مجلة متخصصي تكنولوجيا المعلومات . 15 (4): 44-49 . Bibcode : 2013ITPro..15d..44W . doi : 10.1109/mitp.2012.24 . ISSN 1520-9202 . S2CID 27170966 .
- ↑ صادقو، ماثيو؛ علم، شومون؛ موسى، سرحان (2017). "فوائد وتحديات ضمان المعلومات: مقدمة" . procon.bg . تاريخ الاسترجاع: 28 نوفمبر 2020 .
- ↑ سان نيكولاس-روكا، تونيا؛ بوركهارد، ريتشارد جيه (17 يونيو 2019). "أمن المعلومات في المكتبات" . تكنولوجيا المعلومات والمكتبات . 38 (2): 58-71 . doi : 10.6017/ital.v38i2.10973 . ISSN 2163-5226 .
- ↑ بوريتز، ج. إفريم (ديسمبر 2005). "آراء ممارسي نظم المعلومات حول المفاهيم الأساسية لسلامة المعلومات" . المجلة الدولية لنظم المعلومات المحاسبية . 6 (4): 260-279 . doi : 10.1016/j.accinf.2005.07.001 .
- 1 2 3 4 5 شو، سي دي؛ فروست، جيه؛ ماكوناشي، دبليو في (يناير 2004). "ضمان المعلومات في أنظمة المعلوماتية الطبية الحيوية". مجلة IEEE للهندسة في الطب وعلم الأحياء . 23 (1): 110-118 . doi : 10.1109/MEMB.2004.1297181 . ISSN 0739-5175 . PMID 15154266. S2CID 7746947 .
- ↑ يان، آيبين؛ هو، يوانجي؛ تسوي، جي؛ تشين، تشيلي؛ هوانغ، تشنغفنغ؛ ني، تيانمينغ؛ جيرارد، باتريك؛ وين، شياو تشينغ (2020-06-01). "ضمان المعلومات من خلال التصميم المتكرر: مزلاج جديد مقاوم لأخطاء TNU في بيئة إشعاعية قاسية" . معاملات IEEE للحواسيب . 69 (6): 789-799 . Bibcode : 2020ITCmp..69..789Y . doi : 10.1109/tc.2020.2966200 . ISSN 0018-9340 . S2CID 214408357 .
- ↑ هانا، مايكل؛ غرانزو، ديفيد؛ بولت، بيورن؛ ألفارادو، أندرو (2017). "تبادل المعلومات والاستخبارات في حلف الناتو: تحسين استراتيجية الناتو لعمليات تحقيق الاستقرار وإعادة الإعمار" . مجلة كونيكشنز الفصلية . 16 (4): 5-34 . doi : 10.11610/connections.16.4.01 . ISSN 1812-1098 .
- ↑ تشين، تشين لينغ؛ تشيانغ، ماو لون؛ هسيه، هوي تشينغ؛ ليو، تشينغ تشنغ؛ دينغ، يونغ يوان (2020-05-08). "مصادقة ثنائية خفيفة الوزن مع جهاز قابل للارتداء في الحوسبة الطرفية المتنقلة القائمة على الموقع" . الاتصالات الشخصية اللاسلكية . 113 (1): 575-598 . doi : 10.1007/s11277-020-07240-2 . ISSN 0929-6212 . S2CID 218934756 .
- 1 2 3 سوتش، خوسيه م.؛ غوغليديس، أنطونيوس؛ نولز، ويليام؛ ميسرا، غاوراف؛ رشيد، أويس (يوليو 2016). "تقنيات ضمان المعلومات: فعالية التكلفة المتصورة" . الحوسبة والأمن . 60 : 117-133 . doi : 10.1016/j.cose.2016.03.009 . hdl : 1983/ea70f14c-3369-409c-bcf5-a4c92a4511f8 .
- ↑ جونسون، م. إي.؛ غوتز، إي.؛ بفليغر، س. ل. (مايو 2009). "الأمن من خلال إدارة مخاطر المعلومات". مجلة IEEE للأمن والخصوصية . 7 (3): 45-52 . رمز Bibcode : 2009ISPri...7c..45J . doi : 10.1109/MSP.2009.77 . ISSN 1558-4046 . S2CID 30062820 .
- ↑ سينغ، ر.؛ سلام، أ.ف. (مايو 2006). "ضمان المعلومات الدلالية لإدارة المعرفة الموزعة الآمنة: منظور عملية الأعمال". معاملات IEEE في الأنظمة والإنسان وعلم التحكم الآلي - الجزء أ: الأنظمة والبشر . 36 (3): 472-486 . Bibcode : 2006ITSMA..36..472S . doi : 10.1109/TSMCA.2006.871792 . ISSN 1083-4427 . S2CID 10191333 .
- ↑ بارك، إنسو؛ شارمان، راج؛ راو، هـ. راغاف (2015-02-02). "تجربة الكوارث ونظم المعلومات في المستشفيات: دراسة لأمن المعلومات المُدرَك، والمخاطر، والمرونة، وفائدة نظم المعلومات الصحية" . مجلة نظم المعلومات الإدارية الفصلية . 39 (2): 317-344 . doi : 10.25300/misq/2015/39.2.03 . ISSN 0276-7783 .
- ↑ ماكفادزين، إلسبيث؛ إيزينجارد، جان نويل؛ بيرشال، ديفيد (8 أبريل 2011). "ضمان المعلومات واستراتيجية الشركات: دراسة دلفي للاختيارات والتحديات والتطورات المستقبلية" . إدارة نظم المعلومات . 28 (2): 102-129 . doi : 10.1080/10580530.2011.562127 . ISSN 1058-0530 . S2CID 11624922 .
- ↑ إيزينجارد، جان نويل؛ مكفادزين، إلسبيث؛ بيرشال، ديفيد (مارس 2005). "نموذج لفوائد ضمان المعلومات" . إدارة نظم المعلومات . 22 (2): 20-29 . doi : 10.1201/1078/45099.22.2.20050301/87274.3 . ISSN 1058-0530 . S2CID 31840083 .
- فهرس
- تشفير البيانات؛ علماء في جامعة تشانغ غونغ يستهدفون تشفير البيانات. (مايو 2011). مجلة أخبار تكنولوجيا المعلومات الأسبوعية، 149. تم الاسترجاع في 30 أكتوبر 2011 من ProQuest Computing. (معرف المستند: 2350804731).
- ستيفنسون (2010). "المصادقة: ركن أساسي من أركان ضمان المعلومات". مجلة SC . 21 (1): 55.
- كامينغز، روجر (2002). "تطور ضمان المعلومات" (ملف PDF) . مجلة الكمبيوتر . 35 (12): 65-72 . doi : 10.1109/MC.2002.1106181 .
روابط خارجية
الوثائق
- حكومة المملكة المتحدة
- معيار أمن المعلومات رقم 2 الصادر عن حكومة المملكة المتحدة: إدارة المخاطر واعتماد نظم المعلومات (2005)
- مراجع هندسة المعلومات مؤرشفة بتاريخ 18 نوفمبر 2007 على موقع Wayback Machine
- لغة ترميز مخطط XML لضمان المعلومات
- توجيه وزارة الدفاع الأمريكية رقم 8500.01 بشأن ضمان المعلومات
- مخطط سياسات أمن المعلومات بوزارة الدفاع الأمريكية
- أرشيف ضمان المعلومات
- إدارة مخاطر تكنولوجيا المعلومات
