معايير أمن المعلومات
معايير أمن المعلومات (وتُعرف أيضًا بمعايير الأمن السيبراني [ 1 ] ) هي إرشادات تُحدد عادةً في مواد منشورة، وتهدف إلى حماية البيئة السيبرانية للمستخدم أو المؤسسة من التهديدات . [ 2 ] تشمل هذه البيئة المستخدمين أنفسهم، والأجهزة مثل الشبكات، والبرامج مثل التطبيقات والخدمات، وأي معلومات مخزنة أو قيد النقل. وبشكل عام، تتكون البيئة السيبرانية من أنظمة يمكن ربطها، بشكل مباشر أو غير مباشر، بالشبكات.
تغطي هذه المعايير مفاهيم وتقنيات الأمن، والسياسات الموصى بها وأفضل الممارسات للتعامل مع أي حدث سلبي، والتدريب والإرشادات اللازمة لتطبيق المعايير المنشورة. وقد تشمل أيضاً معايير التقييم، وهيئة تدقيق لتطبيق هذه المعايير، ومنح شهادات اعتماد للمؤسسات التي تُطبّق التغييرات الموصى بها.
تتمثل الأهداف الرئيسية لهذه المعايير في منع الهجمات الإلكترونية أو التخفيف من آثارها، وضمان التناسق بين المطورين، ووضع حد أدنى من المعايير في القطاعات المعرضة للهجمات. وتصدر هذه المعايير من قبل هيئات وطنية ودولية مختلفة لمساعدة المستخدمين والمؤسسات على تعزيز وضعهم الأمني الإلكتروني وتقديم استجابة منسقة ومنظمة.
تاريخ
لقد وُجدت معايير الأمن السيبراني على مدى عدة عقود حيث تعاون المستخدمون والمزودون في العديد من المنتديات المحلية والدولية لتطبيق القدرات والسياسات والممارسات اللازمة - والتي انبثقت بشكل عام من العمل في اتحاد ستانفورد لأبحاث أمن المعلومات والسياسة في التسعينيات. [ 3 ]
أفادت دراسة أمريكية أجريت عام 2016 حول تبني أطر الأمن السيبراني أن 70% من المؤسسات التي شملها الاستطلاع تستخدم إطار عمل الأمن السيبراني الصادر عن المعهد الوطني للمعايير والتكنولوجيا (NIST ) باعتباره الممارسة المثلى الأكثر شيوعًا لأمن تكنولوجيا المعلومات ، إلا أن العديد منها يشير إلى أنه يتطلب استثمارًا كبيرًا. [ 4 ] وتثير عمليات التهريب السيبراني العابرة للحدود التي تنفذها وكالات إنفاذ القانون لمكافحة الأنشطة الإجرامية الدولية على الإنترنت المظلم تساؤلات معقدة حول الاختصاص القضائي، والتي لا تزال، إلى حد ما، دون إجابة. [ 5 ] [ 6 ] ومن المرجح أن تستمر التوترات بين جهود إنفاذ القانون المحلية لتنفيذ عمليات التهريب السيبراني العابرة للحدود والاختصاص القضائي الدولي في توفير معايير أفضل للأمن السيبراني. [ 5 ] [ 7 ]
المعايير الدولية
توضح الأقسام الفرعية أدناه المعايير الدولية المتعلقة بالأمن السيبراني.
عائلة معايير ISO/IEC 27000
سلسلة معايير ISO /IEC 27000 هي مجموعة من المعايير الدولية التي تنشرها المنظمة الدولية للتوحيد القياسي (ISO) واللجنة الكهروتقنية الدولية (IEC) بشكل مشترك . توفر هذه المعايير إطارًا معترفًا به عالميًا لإنشاء وتطبيق وصيانة نظام إدارة أمن المعلومات (ISMS) وتحسينه باستمرار. صُممت هذه السلسلة لمساعدة المؤسسات من جميع الأحجام والقطاعات على حماية أصولها المعلوماتية بشكل منهجي وفعال من حيث التكلفة.
يُعدّ معيار ISO/IEC 27001 محور سلسلة معايير ISO/IEC 27000 ، إذ يُحدّد متطلبات إنشاء نظام إدارة أمن المعلومات (ISMS) والحفاظ عليه. [ 8 ] يُشدّد هذا المعيار على اتباع نهج قائم على المخاطر لإدارة أمن المعلومات، مُشجّعًا المؤسسات على تحديد المخاطر الخاصة ببيئة عملها وتقييمها والتخفيف من حدّتها. وتستند سلسلة معايير ISO/IEC 27000 إلى دورة التخطيط والتنفيذ والتحقق والتحسين (PDCA) ، وهي منهجية تهدف إلى التحسين المستمر.
بينما يحدد معيار ISO/IEC 27001 الأساس لمتطلبات نظام إدارة أمن المعلومات، توفر المعايير الأخرى في هذه السلسلة إرشادات تكميلية وتوصيات خاصة بكل قطاع. وتشكل هذه المعايير مجتمعةً منظومة متكاملة تغطي كل شيء بدءًا من تقييم المخاطر وإدارة الحوادث وصولًا إلى ضوابط الخصوصية وأمن الحوسبة السحابية.
يدعم معيار ISO/IEC 27001 معيار ISO/IEC 27002 ، الذي يُعد بمثابة دليل عملي لتطبيق الضوابط الموضحة في معيار ISO/IEC 27001. ويقدم توصيات مفصلة وأفضل الممارسات لإدارة مخاطر أمن المعلومات عبر مختلف المجالات، بما في ذلك أمن الموارد البشرية، والأمن المادي، وأمن الشبكات. [ 9 ]
بالنسبة للمؤسسات التي تركز على إدارة المخاطر، يوفر معيار ISO/IEC 27005 إطار عمل مخصصًا لتحديد وتقييم ومعالجة مخاطر أمن المعلومات. وهو يُكمّل معيار ISO/IEC 27001 من خلال توفير منهجية مصممة خصيصًا لإدارة ثغرات أمن المعلومات. [ 10 ]
في السنوات الأخيرة، فرضت الحوسبة السحابية تحديات أمنية فريدة، وقد طُوّر معيار ISO/IEC 27017 لمعالجة هذه المخاوف. [ 11 ] يوفر هذا المعيار إرشادات لتطبيق ضوابط أمن المعلومات الخاصة بالحوسبة السحابية، مما يضمن الاستخدام الآمن لخدمات الحوسبة السحابية من قِبل كلٍ من مزودي الخدمات السحابية وعملائها. إلى جانب ذلك، يركز معيار ISO/IEC 27018 على حماية المعلومات الشخصية (PII) في بيئات الحوسبة السحابية العامة، مما يساعد المؤسسات على الامتثال للوائح الخصوصية والحفاظ على ثقة العملاء. [ 12 ]
بالإضافة إلى ذلك، تتناول المواصفة القياسية ISO/IEC 27035 إدارة الحوادث، وتقدم إرشادات حول كيفية الاستعداد الفعال للحوادث الأمنية واكتشافها والاستجابة لها. وتؤكد على عمليات الاستجابة المنظمة للحوادث لتقليل الأضرار المحتملة وضمان التعافي في الوقت المناسب. [ 13 ]
مع ازدياد أهمية لوائح حماية البيانات الشخصية، مثل اللائحة العامة لحماية البيانات (GDPR) ، تم تقديم معيار ISO/IEC 27701 كامتداد لمعياري ISO/IEC 27001 وISO/IEC 27002. يوفر هذا المعيار إرشادات لإنشاء وتشغيل نظام إدارة معلومات الخصوصية (PIMS)، بما يضمن مواءمة إدارة أمن المعلومات مع متطلبات الخصوصية وحماية البيانات. [ 14 ]
ISO/IEC 15408
المعايير المشتركة لتقييم أمن تكنولوجيا المعلومات ( المعايير المشتركة أو CC ) هي معيار دولي ( ISO/IEC 15408 ) يُستخدم لتقييم واعتماد خصائص الأمان لمنتجات وأنظمة تكنولوجيا المعلومات. ويوفر هذا المعيار إطارًا معترفًا به عالميًا لتحديد متطلبات الأمان، وتنفيذ التدابير الوقائية، وتقييم ما إذا كانت هذه التدابير تفي بالمعايير المحددة.
ينقسم معيار ISO/IEC 15408 إلى خمسة أجزاء:
- الجزء الأول: مقدمة ونموذج عام – يحدد المفاهيم والمبادئ الأساسية وإطار التقييم العام. [ 15 ]
- الجزء الثاني: المكونات الوظيفية الأمنية – يقدم قائمة بالمتطلبات الوظيفية الأمنية (مثل التحكم في الوصول والتشفير ووظائف التدقيق). [ 16 ]
- الجزء 3: مكونات ضمان الأمن – يحدد مستويات الضمان (EAL1–EAL7)، والتي تمثل عمق ودقة تقييمات الأمن. [ 17 ]
- الجزء الرابع: إطار عمل لتحديد أساليب وأنشطة التقييم – يفصّل المنهجية وإطار العمل لإجراء التقييمات الأمنية، بما في ذلك مسؤوليات المُقيِّم ومتطلبات إعداد التقارير. [ 18 ]
- الجزء 5: حزم متطلبات الأمان المحددة مسبقًا - يقدم حزمًا قابلة لإعادة الاستخدام من متطلبات الأمان، مما يبسط عملية التقييم لأنواع المنتجات الشائعة. [ 19 ]
يُسهّل نظام الاعتراف بالمعايير المشتركة ( CCRA ) عملية الحصول على الشهادات بموجب المعايير المشتركة ، مما يضمن الاعتراف المتبادل بالشهادات بين الدول المشاركة. وهذا يقلل من ازدواجية الجهود والتكاليف للبائعين الساعين إلى الوصول إلى الأسواق العالمية. [ 20 ]
اعتمد الاتحاد الأوروبي نظام شهادات الأمن السيبراني الأوروبي ( EUCC ) ، والذي يستند إلى معيار ISO/IEC 15408، وذلك للتوافق مع المعايير الدولية مع مراعاة المتطلبات الإقليمية. [ 21 ]
IEC 62443
يُحدد معيار الأمن السيبراني IEC 62443 العمليات والتقنيات والمتطلبات الخاصة بأنظمة الأتمتة والتحكم الصناعية (IACS). وتُعدّ وثائقه ثمرة عملية وضع معايير اللجنة الكهروتقنية الدولية (IEC)، حيث اتفقت جميع اللجان الوطنية المعنية على معيار موحد. وتُصنّف جميع معايير IEC 62443 والتقارير الفنية ضمن ست فئات عامة: عام ، والسياسات والإجراءات ، والنظام، والمكونات، والملفات التعريفية، والتقييم .
- تتضمن الفئة الأولى معلومات أساسية مثل المفاهيم والنماذج والمصطلحات.
- تستهدف الفئة الثانية من منتجات العمل مالك الأصول. وتتناول هذه المنتجات جوانب مختلفة من إنشاء برنامج أمني فعال لأنظمة التحكم الصناعية والحفاظ عليه.
- تتضمن الفئة الثالثة منتجات العمل التي تصف إرشادات تصميم النظام ومتطلبات التكامل الآمن لأنظمة التحكم. ويتمثل جوهر هذه الفئة في المنطقة والقناة ونموذج التصميم.
- وتشمل الفئة الرابعة منتجات العمل التي تصف تطوير المنتج المحدد والمتطلبات الفنية لمنتجات نظام التحكم.
- توفر الفئة الخامسة ملفات تعريف لمتطلبات الأمن السيبراني الخاصة بالصناعة وفقًا لمعيار IEC 62443-1-5.
- تحدد الفئة السادسة منهجيات التقييم التي تضمن أن تكون نتائج التقييم متسقة وقابلة للتكرار.
ISO/SAE 21434
المعيار ISO/SAE 21434 "المركبات البرية - هندسة الأمن السيبراني" هو معيار للأمن السيبراني تم تطويره بالاشتراك بين مجموعات عمل تابعة لمنظمة ISO وجمعية مهندسي السيارات (SAE) . يقترح هذا المعيار تدابير للأمن السيبراني لدورة حياة تطوير المركبات البرية. وقد نُشر في أغسطس 2021. [ 22 ]
يرتبط هذا المعيار بلوائح الاتحاد الأوروبي بشأن الأمن السيبراني التي يجري تطويرها حاليًا. وبالتنسيق مع الاتحاد الأوروبي، وضعت اللجنة الاقتصادية لأوروبا التابعة للأمم المتحدة شهادة نظام إدارة الأمن السيبراني (CSMS) التي تُعدّ إلزامية لاعتماد أنواع المركبات . وقد ورد تعريف ذلك في لائحة الأمم المتحدة رقم 155 الشاملة ؛ أما معيار ISO/SAE 21434 فهو معيار فني لتطوير السيارات، ويمكنه إثبات الامتثال لتلك اللوائح.
ومن بين المشتقات من ذلك عمل اللجنة الاقتصادية لأوروبا التابعة للأمم المتحدة (UNECE WP29) ، التي توفر لوائح خاصة بالأمن السيبراني للمركبات وتحديثات البرامج. [ 23 ]
ETSI EN 303 645
يُقدّم معيار ETSI EN 303 645 مجموعة من المتطلبات الأساسية لأمن أجهزة إنترنت الأشياء (IoT) الاستهلاكية . ويتضمن ضوابط تقنية وسياسات تنظيمية لمطوري ومصنعي الأجهزة الاستهلاكية المتصلة بالإنترنت. صدر هذا المعيار في يونيو 2020 [ 24 ] ، ويهدف إلى استكمال معايير أخرى أكثر تحديدًا. ونظرًا لأن العديد من أجهزة إنترنت الأشياء الاستهلاكية تتعامل مع معلومات تعريف شخصية (PII)، فإن تطبيق هذا المعيار يُسهم في الامتثال للائحة العامة لحماية البيانات (GDPR) في الاتحاد الأوروبي. [ 25 ]
تتضمن أحكام الأمن السيبراني في هذا المعيار الأوروبي ما يلي:
- لا توجد كلمات مرور افتراضية عامة
- قم بتطبيق آلية لإدارة تقارير الثغرات الأمنية
- حافظ على تحديث البرامج
- قم بتخزين معلمات الأمان الحساسة بشكل آمن
- تواصل بشكل آمن
- تقليل أسطح الهجوم المكشوفة
- ضمان سلامة البرمجيات
- ضمان أمان البيانات الشخصية
- اجعل الأنظمة قادرة على الصمود أمام الانقطاعات
- فحص بيانات القياس عن بعد للنظام
- سهّل على المستخدمين حذف بياناتهم
- اجعل تركيب وصيانة الأجهزة أمرًا سهلاً
- التحقق من صحة بيانات الإدخال
يتم تقييم مطابقة هذه المتطلبات الأساسية من خلال المعيار TS 103 701، والذي يسمح بالتصديق الذاتي أو التصديق من قبل جهة أخرى. [ 26 ]
EN 18031
تحدد سلسلة معايير EN 18031، الصادرة عن اللجنة الأوروبية للتوحيد القياسي (CEN) بالتعاون مع اللجنة الأوروبية للتوحيد القياسي الكهروتقني (CENELEC) ، متطلبات أمن المعلومات الأساسية للأجهزة والأنظمة اللاسلكية. ومن خلال التوافق مع توجيه معدات الراديو (2014/53/EU) والقانون المصاحب له، تدعم هذه المعايير المصنّعين والجهات المعنية في الحفاظ على الامتثال والاتساق في جميع الأسواق الأوروبية. كما أنها تُرسّخ بروتوكولات اختبار ومعايير أداء وإرشادات أمنية مشتركة، مما يُسهم في تعزيز قابلية التشغيل البيني عبر الحدود وتلبية احتياجات الصناعة المتطورة.
المعايير الوطنية
توضح الأقسام الفرعية أدناه بالتفصيل المعايير والأطر الوطنية المتعلقة بالأمن السيبراني.
NERC CIP
تتولى مؤسسة موثوقية الكهرباء في أمريكا الشمالية (NERC) مسؤولية تطوير وإنفاذ معايير الأمن السيبراني لحماية موثوقية وأمن نظام الطاقة الكهربائية بالجملة في أمريكا الشمالية، والذي يمتد عبر الولايات المتحدة وكندا وشمال باجا كاليفورنيا في المكسيك. [ 27 ]
تركز معاييرها على تدابير الأمن السيبراني للأصول الحيوية، بما في ذلك تحديد الأصول، ومحيطات الأمن الإلكتروني، وتدريب الموظفين، والاستجابة للحوادث، وخطط التعافي. وتُحدد معايير الأمن السيبراني الرئيسية في سلسلة حماية البنية التحتية الحيوية (CIP) ، وتحديدًا من CIP-002 إلى CIP-014 . [ 28 ]
يُعدّ الالتزام بهذه المعايير إلزاميًا لمشغلي ومالكي أنظمة الطاقة الخاضعين لولاية مجلس معايير الطاقة الكهربائية في أمريكا الشمالية (NERC)، وتشرف لجنة تنظيم الطاقة الفيدرالية (FERC) في الولايات المتحدة على إنفاذها. وقد يؤدي عدم الالتزام إلى غرامات مالية كبيرة.
معايير الأمن السيبراني الصادرة عن المعهد الوطني للمعايير والتكنولوجيا (NIST)
يلعب المعهد الوطني للمعايير والتكنولوجيا (NIST) ، وهو وكالة فيدرالية أمريكية تابعة لوزارة التجارة ، دورًا محوريًا في تطوير وصيانة معايير الأمن السيبراني، والإرشادات، وأفضل الممارسات. وقد أُنشئت معايير المعهد في البداية لضمان أمن أنظمة المعلومات الفيدرالية، ثم أصبحت ذات تأثير عالمي، حيث تُشكّل مراجع أساسية لبرامج الأمن السيبراني في مختلف القطاعات والدول.
يركز نهج المعهد الوطني للمعايير والتكنولوجيا (NIST) على منهجية قائمة على المخاطر، مع التركيز على خمس وظائف أساسية: التحديد، والحماية، والكشف، والاستجابة، والتعافي. تشكل هذه المبادئ الركيزة الأساسية للعديد من إرشاداته وأطره، مما يمكّن المؤسسات من تقييم وإدارة مخاطر الأمن السيبراني بفعالية. في حين أن الوكالات الفيدرالية ملزمة بالامتثال لمعايير المعهد الوطني للمعايير والتكنولوجيا، فإن المؤسسات الخاصة في قطاعات التمويل والرعاية الصحية والتصنيع وغيرها غالباً ما تتبناها طواعيةً نظراً لوضوحها ومرونتها وشموليتها.
إطار عمل الأمن السيبراني التابع للمعهد الوطني للمعايير والتكنولوجيا (NIST CSF)
يُعدّ إطار الأمن السيبراني (CSF) أحد أبرز إسهامات المعهد الوطني للمعايير والتكنولوجيا (NIST ) ، وقد نُشر لأول مرة عام 2014 وجرى تحديثه عام 2024 (CSF 2.0). وقد طُوّر هذا الإطار استجابةً لتزايد التهديدات السيبرانية والحاجة إلى ممارسات موحدة، حيث يُقدّم نهجًا قائمًا على المخاطر لإدارة مخاطر الأمن السيبراني. ويتألف الإطار من ست وظائف أساسية: الحوكمة، والتحديد، والحماية، والكشف، والاستجابة، والتعافي ، وتمثل كل وظيفة منها مرحلة حاسمة في إدارة مخاطر الأمن السيبراني. [ 29 ]
يُعد إطار الأمن السيبراني (CSF) دليلاً شاملاً، مصمماً ليكون قابلاً للتطبيق في مختلف المؤسسات من جميع الأحجام والقطاعات. ويتجاوز استخدامه نطاق الوكالات الفيدرالية الأمريكية، حيث تستفيد منه الشركات في جميع أنحاء العالم لتحسين قدرتها على الصمود في مجال الأمن السيبراني.
المنشورات الخاصة (SP)
ينشر المعهد الوطني للمعايير والتكنولوجيا (NIST) سلسلة من المنشورات الخاصة (SP) التي تقدم إرشادات فنية لجوانب محددة من الأمن السيبراني. ومن أبرزها المنشور الخاص رقم 800-53 ، بعنوان "ضوابط الأمن والخصوصية لأنظمة المعلومات والمنظمات الفيدرالية". [ 30 ] يحدد هذا المنشور مجموعة شاملة من الضوابط التي تتناول مجالات مثل التحكم في الوصول، والاستجابة للحوادث، وسلامة النظام، والتشفير. ويُعد هذا المنشور حجر الزاوية لتأمين أنظمة المعلومات الفيدرالية، وكثيراً ما يُستشهد به في عمليات التدقيق وتقييمات الامتثال.
يُعدّ معيار SP 800-171 معيارًا بالغ الأهمية ، إذ يُركّز على حماية المعلومات غير المصنفة الخاضعة للرقابة (CUI) في الأنظمة غير الفيدرالية. ويُقدّم هذا المعيار متطلبات تفصيلية للمنظمات التي تتعامل مع معلومات فيدرالية حساسة، مثل شركات المقاولات الدفاعية وشركاء القطاع الخاص. وغالبًا ما يكون الامتثال لمعيار SP 800-171 شرطًا أساسيًا للمشاركة في العقود الفيدرالية. [ 31 ]
لضمان التطوير الآمن للبرمجيات، قدم المعهد الوطني للمعايير والتكنولوجيا (NIST) معيار SP 800-218 ، المعروف باسم "إطار عمل تطوير البرمجيات الآمن (SSDF)". تؤكد هذه الوثيقة على دمج الأمن في جميع مراحل دورة حياة تطوير البرمجيات، بدءًا من التصميم وحتى النشر والصيانة. [ 32 ]
إدراكًا للتحديات الفريدة التي تطرحها أنظمة التحكم الصناعية (ICS) ، نشر المعهد الوطني للمعايير والتكنولوجيا (NIST) المعيار SP 800-82 بعنوان "دليل أمن أنظمة التحكم الصناعية (ICS)". يتناول هذا الدليل أمن أنظمة البنية التحتية الحيوية، بما في ذلك أنظمة SCADA، ووحدات التحكم المنطقية القابلة للبرمجة (PLCs)، ومكونات تكنولوجيا التشغيل الأخرى (OT). [ 33 ]
معايير معالجة المعلومات الفيدرالية (FIPS)
إضافةً إلى المنشورات الخاصة، يُطوّر المعهد الوطني للمعايير والتكنولوجيا (NIST ) معايير معالجة المعلومات الفيدرالية (FIPS) . هذه المعايير مُلزمة قانونًا للوكالات الفيدرالية الأمريكية، وتُغطي مجالات حيوية مثل التشفير ومعالجة البيانات الآمنة. على سبيل المثال، يُحدد معيار FIPS 140-3 ، "متطلبات الأمان لوحدات التشفير"، متطلبات الأمان لأنظمة التشفير، وهو مُعتمد على نطاق واسع من قِبل مؤسسات القطاعين الحكومي والخاص التي تتطلب قدرات تشفير قوية.
لا تقتصر معايير FIPS على الاستخدام الفيدرالي؛ بل يتم الرجوع إليها بشكل متكرر في أطر الامتثال الدولية وتشكل الأساس للعديد من منتجات الأمن التجارية.
أساسيات الأمن السيبراني من المركز الوطني للأمن السيبراني
برنامج "أساسيات الأمن السيبراني" هو برنامج حكومي بريطاني لضمان أمن المعلومات، يُشرف عليه المركز الوطني للأمن السيبراني . ويشجع البرنامج المؤسسات على تبني أفضل الممارسات في مجال أمن المعلومات. كما يتضمن إطار عمل لضمان أمن المعلومات ومجموعة بسيطة من ضوابط الأمان لحماية المعلومات من التهديدات القادمة من الإنترنت.
ثمانية عناصر أساسية
قام المركز الأسترالي للأمن السيبراني بتطوير استراتيجيات تخفيف المخاطر ذات الأولوية، في شكل استراتيجيات لتخفيف حوادث الأمن السيبراني، لمساعدة المؤسسات على حماية نفسها من مختلف التهديدات السيبرانية. وتُعرف أكثر هذه الاستراتيجيات فعالية باسم "الاستراتيجيات الثمانية الأساسية". [ 34 ]
BSI IT-Grundschutz
تُعدّ معايير المكتب الاتحادي لأمن المعلومات ( بالألمانية : Bundesamt für Sicherheit in der Informationstechnik ، ويُختصر إلى BSI) عنصرًا أساسيًا في منهجية الحماية الأساسية لتكنولوجيا المعلومات ( بالألمانية : IT-Grundschutz ). وتتضمن هذه المعايير توصيات بشأن الأساليب والعمليات والإجراءات والنهج والتدابير المتعلقة بمختلف جوانب أمن المعلومات. ويمكن للمستخدمين من السلطات العامة والشركات والمصنّعين ومقدّمي الخدمات الاستفادة من معايير BSI لتعزيز أمان عملياتهم التجارية وبياناتهم. [ 35 ]
- يغطي معيار BSI 100-4 إدارة استمرارية الأعمال (BCM) .
- يحدد معيار BSI 200-1 المتطلبات العامة لنظام إدارة أمن المعلومات (ISMS). وهو متوافق مع معيار ISO 27001 ويأخذ في الاعتبار توصيات معايير ISO الأخرى، مثل ISO 27002.
- يشكل معيار BSI 200-2 أساس منهجية BSI لإنشاء نظام إدارة أمن معلومات سليم (ISMS). ويحدد ثلاثة إجراءات لتطبيق الحماية الأساسية لتكنولوجيا المعلومات.
- يجمع معيار BSI 200-3 جميع الخطوات المتعلقة بالمخاطر في تنفيذ الحماية الأساسية لتكنولوجيا المعلومات.
المعايير الخاصة بالصناعة
توضح الأقسام الفرعية أدناه بالتفصيل معايير وأطر الأمن السيبراني المتعلقة بصناعات محددة.
معيار PCI DSS
معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) هو معيار لأمن المعلومات خاص بالمؤسسات التي تتعامل مع بطاقات الائتمان الصادرة عن شركات بطاقات الدفع الرئيسية. يُلزم هذا المعيار شركات بطاقات الدفع بتطبيقه، بينما يتولى مجلس معايير أمان صناعة بطاقات الدفع إدارته. وقد وُضع هذا المعيار لتعزيز الرقابة على بيانات حاملي البطاقات والحد من عمليات الاحتيال في بطاقات الائتمان.
يُقدّم تحديث عام 2025 لمعيار PCI DSS (الإصدار 4.0) متطلبات مُنقّحة وإرشادات مُحسّنة للمؤسسات التي تتعامل مع بيانات بطاقات الدفع، بما في ذلك ضوابط أكثر تفصيلاً وإجراءات مُحدّثة لاختبار الأمان. [ 36 ]
UL 2900
UL 2900 هي سلسلة من المعايير التي نشرتها UL . وتشمل هذه المعايير متطلبات الأمن السيبراني العامة (UL 2900-1) بالإضافة إلى متطلبات محددة للمنتجات الطبية (UL 2900-2-1) والأنظمة الصناعية (UL 2900-2-2) وأنظمة إشارات الأمن والسلامة (UL 2900-2-3).
يشترط معيار UL 2900 على المصنّعين وصف وتوثيق نقاط الضعف المحتملة للتقنيات المستخدمة في منتجاتهم. كما يشترط وضع نماذج للتهديدات بناءً على الاستخدام المقصود وبيئة النشر. ويلزم المعيار باتخاذ تدابير أمنية فعّالة لحماية البيانات الحساسة (الشخصية) وغيرها من الأصول، مثل بيانات القيادة والتحكم. ويشترط أيضاً إزالة الثغرات الأمنية في البرمجيات، واتباع مبادئ أمنية، مثل مبدأ الدفاع المتعدد الطبقات، والتحقق من أمان البرمجيات من خلال اختبار الاختراق.
المنظمات التي تضع المعايير
المنظمة الدولية للتوحيد القياسي (ISO) هي منظمة دولية لوضع المعايير، تتألف من اتحاد مؤسسات المعايير الوطنية من 167 دولة، ويتم التنسيق بينها من خلال أمانة عامة في جنيف، سويسرا. وتُعدّ ISO أكبر جهة في العالم لتطوير المعايير الدولية. أما اللجنة الكهروتقنية الدولية (IEC) فهي منظمة دولية لوضع المعايير تُعنى بالهندسة الكهربائية وتتعاون بشكل وثيق مع ISO. وتُعتبر المعايير ISO/IEC 15443: "تكنولوجيا المعلومات - تقنيات الأمن - إطار عمل لضمان أمن تكنولوجيا المعلومات"، و ISO/IEC 27002 : "تكنولوجيا المعلومات - تقنيات الأمن - مدونة قواعد الممارسة لإدارة أمن المعلومات"، و ISO/IEC 20000 : "تكنولوجيا المعلومات - إدارة الخدمات"، و ISO/IEC 27001 : "تكنولوجيا المعلومات - تقنيات الأمن - أنظمة إدارة أمن المعلومات - المتطلبات" ذات أهمية خاصة لمتخصصي أمن المعلومات.
المعهد الوطني الأمريكي للمعايير والتكنولوجيا (NIST) هو وكالة فيدرالية غير تنظيمية تابعة لوزارة التجارة الأمريكية . يُعنى قسم أمن الحاسوب في المعهد بتطوير المعايير والمقاييس والاختبارات وبرامج التحقق، كما ينشر المعايير والإرشادات لتعزيز تخطيط وتنفيذ وإدارة وتشغيل أنظمة تكنولوجيا المعلومات بشكل آمن. ويتولى المعهد أيضاً مسؤولية منشورات معيار معالجة المعلومات الفيدرالي الأمريكي (FIPS).
جمعية الإنترنت (ISOC) هي جمعية مهنية تضم أكثر من 100 منظمة وأكثر من 20,000 عضو فردي في أكثر من 180 دولة. وتضطلع بدور قيادي في معالجة القضايا التي تواجه مستقبل الإنترنت، وهي الجهة التنظيمية المسؤولة عن معايير البنية التحتية للإنترنت، بما في ذلك فرقة عمل هندسة الإنترنت (IETF) ومجلس هندسة الإنترنت (IAB). وتستضيف جمعية الإنترنت طلبات التعليقات (RFCs)، بما في ذلك معايير بروتوكول الإنترنت الرسمية ودليل أمن المواقع RFC-2196 .
تُعدّ معايير المكتب الاتحادي الألماني لأمن المعلومات (BSI) من 100-1 إلى 100-4 مجموعةً من التوصيات التي تشمل "الأساليب والعمليات والإجراءات والنهج والتدابير المتعلقة بأمن المعلومات". [ 37 ] يصف معيار BSI-100-2، منهجية الحماية الأساسية لتكنولوجيا المعلومات، كيفية تطبيق إدارة أمن المعلومات وتشغيلها. ويتضمن المعيار دليلاً خاصاً، هو "كتالوجات الحماية الأساسية لتكنولوجيا المعلومات". قبل عام 2005، كانت هذه الكتالوجات تُعرف باسم " دليل الحماية الأساسية لتكنولوجيا المعلومات ". تُعدّ هذه الكتالوجات وثائق مفيدة لاكتشاف نقاط الضعف الأمنية في بيئة تكنولوجيا المعلومات (مجموعة تكنولوجيا المعلومات) ومكافحتها. اعتباراً من سبتمبر 2013، تضم المجموعة أكثر من 4400 صفحة، بما في ذلك المقدمة والكتالوجات. يتوافق نهج IT-Grundschutz مع عائلة ISO/IEC 2700x.
قام المعهد الأوروبي لمعايير الاتصالات بتوحيد كتالوج لمؤشرات أمن المعلومات برئاسة مجموعة المواصفات الصناعية (ISG) ISI.
انظر أيضاً
مراجع
- ↑ "إرشادات الأمن السيبراني للشبكات الذكية" (ملف PDF) . المعهد الوطني للمعايير والتكنولوجيا . سبتمبر 2014. doi : 10.6028/NIST.IR.7628r1 . تاريخ الاطلاع: 28 نوفمبر 2023 .
- ↑ "قاعدة بيانات توصيات الاتحاد الدولي للاتصالات - تقييس الاتصالات" .
- ↑ "FSI - اتحاد البحث في أمن المعلومات والسياسات" .
- ↑ "دراسة استقصائية: اعتماد إطار عمل الأمن السيبراني الصادر عن المعهد الوطني للمعايير والتكنولوجيا (NIST) يعيقه ارتفاع التكاليف" . 30 مارس 2016. تم الاطلاع عليه بتاريخ 2 أغسطس 2016 .
- 1 2 غبور، أحمد (2017-01-01). "تالين، والقرصنة، والقانون الدولي العرفي" . المجلة الأمريكية للقانون الدولي غير المقيد . 111 : 224-228 . doi : 10.1017/aju.2017.59 .
- ↑ غبور، أحمد (2017-04-01). "البحث في أماكن مجهولة: اختصاص إنفاذ القانون على الإنترنت المظلم" . مجلة ستانفورد للقانون . 69 (4): 1075.
- ↑ غبور، أحمد (2017). "البحث في أماكن مجهولة: اختصاص إنفاذ القانون على الإنترنت المظلم" . مجلة ستانفورد للقانون . 69 (4).
- ↑ "ISO/IEC 27001:2022" . webstore.iec.ch . تم الاطلاع عليه بتاريخ 30-12-2024 .
- ↑ "ISO/IEC 27002:2022" . webstore.iec.ch . تم الاطلاع عليه بتاريخ 30-12-2024 .
- ↑ "ISO/IEC 27005:2022" . webstore.iec.ch . تم الاطلاع عليه بتاريخ 30-12-2024 .
- ↑ "ISO/IEC 27017:2015" . webstore.iec.ch . تم الاطلاع عليه بتاريخ 30-12-2024 .
- ↑ "ISO/IEC 27018:2019" . webstore.iec.ch . تم الاطلاع عليه بتاريخ 30-12-2024 .
- ↑ "ISO/IEC 27035-1:2023" . webstore.iec.ch . تم الاطلاع عليه بتاريخ 30-12-2024 .
- ↑ "ISO/IEC 27701:2019" . webstore.iec.ch . تم الاطلاع عليه بتاريخ 30-12-2024 .
- ↑ "ISO/IEC 15408-1:2022" . المنظمة الدولية للمقاييس . تم الاطلاع عليه بتاريخ 30-12-2024 .
- ↑ "ISO/IEC 15408-2:2022" . المنظمة الدولية للمقاييس . تم الاطلاع عليه بتاريخ 30-12-2024 .
- ↑ "ISO/IEC 15408-3:2022" . المنظمة الدولية للمقاييس . تم الاطلاع عليه بتاريخ 30-12-2024 .
- ↑ "ISO/IEC 15408-4:2022" . المنظمة الدولية للمقاييس . تم الاطلاع عليه بتاريخ 30-12-2024 .
- ↑ "ISO/IEC 15408-5:2022" . المنظمة الدولية للمقاييس . تم الاطلاع عليه بتاريخ 30-12-2024 .
- ↑ "NIAP" . www.niap-ccevs.org . تم الاطلاع عليه بتاريخ 30-12-2024 .
- ↑ "مخطط شهادة الاتحاد الأوروبي للأمن السيبراني - شهادة الاتحاد الأوروبي للأمن السيبراني" . certification.enisa.europa.eu . تم الاطلاع عليه بتاريخ 30-12-2024 .
- ↑ ISO/SAE 21434:2021 المركبات البرية — هندسة الأمن السيبراني
- ↑ "لوائح الأمم المتحدة بشأن الأمن السيبراني وتحديثات البرامج تمهد الطريق للانتشار الواسع للمركبات المتصلة | اللجنة الاقتصادية لأوروبا التابعة للأمم المتحدة " unece.org .
- ↑ إعلان ETSI
- ↑ ETSI EN 303 645 V2.1.0
- ↑ "ETSI TS 103 701 الأمن السيبراني لإنترنت الأشياء الاستهلاكي: تقييم مطابقة المتطلبات الأساسية" (ملف PDF) . ETSI .
- ↑ "نبذة عن NERC" . www.nerc.com . تم الاطلاع عليه بتاريخ 30-12-2024 .
- ↑ "معايير الموثوقية" . www.nerc.com . تم الاطلاع عليه بتاريخ 30-12-2024 .
- ↑ "إطار عمل الأمن السيبراني" . المعهد الوطني للمعايير والتكنولوجيا . 12-11-2013.
- ↑ القوة، المهمة المشتركة (10-12-2020). ضوابط الأمن والخصوصية لأنظمة المعلومات والمنظمات (تقرير). المعهد الوطني للمعايير والتكنولوجيا.
- ↑ روس، رون؛ بيليتيري، فيكتوريا (14 مايو 2024). حماية المعلومات غير المصنفة الخاضعة للرقابة في الأنظمة والمنظمات غير الفيدرالية (تقرير). المعهد الوطني للمعايير والتكنولوجيا.
- ↑ سوبايا، موروغيا؛ سكارفون، كارين؛ دودسون، دونا (2022). "NIST SP 800-218، إطار تطوير البرمجيات الآمنة (SSDF) الإصدار 1.1: توصيات للحد من مخاطر ثغرات البرمجيات" . doi : 10.6028/NIST.SP.800-218 .
- ↑ ستوفر، كيث؛ بيس، مايكل؛ تانغ، تشي يي؛ زيمرمان، تيموثي؛ بيليتيري، فيكتوريا؛ لايتمان، سوزان؛ هان، آدم؛ سارافيا، ستيفاني؛ شيرول، أسلم (28-09-2023). دليل أمن تكنولوجيا التشغيل (تقرير). المعهد الوطني للمعايير والتكنولوجيا.
- ↑ "نموذج النضج الأساسي الثماني" . المركز الأسترالي للأمن السيبراني . تم الاطلاع عليه بتاريخ 29 سبتمبر 2022 .
تم نسخ النص من هذا المصدر، وهو متاح بموجب ترخيص Creative Commons Attribution 4.0 International License . - ↑ "BSI - IT-Grundschutz" . BSI (بالألمانية). مؤرشف من الأصل بتاريخ 30-09-2013 . تم الاطلاع عليه بتاريخ 26-03-2021 .
- ↑ "2025 PCI DSS v4" . Reflectiz . تم الاطلاع عليه بتاريخ 2026-06-03 .
- ↑ "معايير BSI" . BSI. مؤرشف من الأصل في 3 ديسمبر 2013. تم الاطلاع عليه في 29 نوفمبر 2013 .
روابط خارجية
- الأمن السيبراني للجنة الكهروتقنية الدولية
- ISO 27001 أمن المعلومات
- معايير NERC CIP
- عرض تقديمي من البروفيسور ويليام ساندرز، جامعة إلينوي
- مؤتمر السياسات العالمية للأمن السيبراني
- موقع مجلس فحص المؤسسات المالية الفيدرالية (FFIEC)
- المعايير المشتركة للمركز الوطني للأمن السيبراني في المملكة المتحدة
- معايير أمن الحاسوب
- الحرب السيبرانية
- إجراءات أمن الحاسوب
