تقييم أمن تكنولوجيا المعلومات

يُعد تقييم أمن تكنولوجيا المعلومات تقييمًا مخططًا لضوابط الأمان لتحديد ما إذا كانت قد تم تنفيذها بشكل صحيح، وتعمل كما هو مُخطط لها، وأين توجد نقاط الضعف. [ 1 ]

يقود

يُعد تقييم أمن تكنولوجيا المعلومات تقييمًا مخططًا لضوابط الأمان لتحديد ما إذا كانت قد تم تنفيذها بشكل صحيح، وتعمل كما هو مُخطط لها، وأين توجد نقاط الضعف. [ 1 ]

تُنظّم الممارسة الشائعة العمل في ثلاث طرق: فحص الوثائق والتكوينات، وإجراء مقابلات مع الموظفين، والاختبار في ظل ظروف محددة. [ 1 ]

تدعم نتائج التقييم الأحكام المتعلقة بفعالية الضوابط، وتؤكد صحة النتائج الفنية وتحدد أولوياتها، وتخطط للإصلاحات مع التحقق أو إعادة الاختبار لاحقًا. [ 1 ]

يختلف التقييم الأمني ​​عن تقييم المخاطر - الذي يعبر عن المخاطر من حيث الاحتمالية والتأثير - وعن التدقيق. [ 2 ]

النطاق والمصطلحات

يشير تقييم الأمن إلى تقييم مخطط لضوابط الأمن للتحقق مما إذا كانت قد تم تنفيذها بشكل صحيح، وتعمل كما هو مقصود، وأين توجد نقاط الضعف. [ 1 ]

تُنظم الممارسة الشائعة أعمال التقييم في ثلاث طرق: فحص الوثائق والتكوينات، وإجراء مقابلات مع الموظفين، والاختبار في ظل ظروف محددة. [ 1 ]

يتم التعامل مع تقييم المخاطر بشكل منفصل: يتم التعبير عن المخاطر عادةً من حيث الاحتمالية والتأثير، وتحدد العملية المخاطر وتقدرها وتحدد أولوياتها لاتخاذ القرارات. [ 2 ] [ 3 ]

كما أن التدقيق يختلف عن غيره: فهو تقييم منهجي ومستقل لمدى الامتثال في سياق نظام الإدارة؛ ويمكن للمؤسسات تطبيق عمليات التدقيق ضمن نظام إدارة أمن المعلومات مع استخدام التقييمات لفحص فعالية الضوابط الفنية. [ 4 ] [ 5 ]

المنهجية

تخطيط

  • تحدد عملية التخطيط عادةً النطاق والأهداف، وتضع قواعد الاشتباك، وتؤكد القيود القانونية والأخلاقية، وتُعد الحسابات والبيئات. [ 1 ]
  • كما تتضمن الممارسات الجيدة تسجيل التفويض وحدود معالجة البيانات والاتصالات قبل بدء الاختبار. [ 6 ]
  • عندما يكون تطوير البرمجيات ضمن نطاق العمل، يمكن أن تتوافق الأنشطة مع ممارسات التطوير الآمن بحيث تتوافق النتائج مع دورة حياة المنتج. [ 7 ]

تنفيذ

  • يجمع التنفيذ بين الفحص والمقابلة والاختبار لجمع الأدلة حول فعالية الرقابة. [ 1 ]
  • بالنسبة لأهداف الويب والتطبيقات، تشمل التغطية النموذجية التحقق من صحة المدخلات، والمصادقة وإدارة الجلسات، والتكوين. [ 8 ]
  • توفر تصنيفات المخاطر العامة مثل تصنيف OWASP Top 10 مصطلحات مشتركة لنقاط الضعف الشائعة دون ذكر أسماء البائعين أو الأدوات. [ 9 ]
  • غالباً ما تشير التقييمات التي تركز على واجهات برمجة التطبيقات إلى قائمة أهم عشرة مخاطر أمنية لواجهات برمجة التطبيقات لمعالجة المشكلات الخاصة بواجهات الخدمة. [ 10 ]

عقلية التحقق

  • تقوم العديد من الفرق بالتحقق من عمليات التنفيذ وفقًا لمجموعات المتطلبات ومستويات الضمان بدلاً من اتباع إجراء خاص بالأداة. [ 11 ]
  • في السياقات الخاضعة للتنظيم أو التعاقد، قد تُستمد المعايير من خط أساس أو قائمة تحكم (على سبيل المثال، حماية المعلومات غير المصنفة الخاضعة للرقابة). [ 12 ] [ 13 ]

الانتقال إلى إعداد التقارير

  • تدعم خطط التقييم وسجلات الأدلة إمكانية التكرار من خلال تتبع كل نتيجة إلى الطريقة المستخدمة. [ 14 ]
  • تتضمن النتائج عادةً معالجة ذات أولوية وخطة للتحقق أو إعادة الاختبار لاحقاً. [ 1 ]

إعداد التقارير

يُحدد تقرير التقييم النموذجي نطاق وأهداف التقييم، ويشرح الأساليب المستخدمة، ويعرض النتائج المدعومة بالأدلة؛ وعند الاقتضاء، يُشير أيضاً إلى التأثير المحتمل واحتمالية حدوثه، ويُوصي بالإصلاحات مع تحديد أولوياتها، ويُحدد خطة للتحقق أو إعادة الاختبار. [ 1 ]

ولدعم إمكانية التكرار، تسمح خطط التقييم وسجلات الأدلة للمراجعين بتتبع كل نتيجة إلى التقنية وأهداف التقييم التي أنتجتها. [ 14 ]

غالباً ما يتم ربط النتائج بكتالوج تحكم معترف به أو دليل ممارسة حتى يعرف المالكون بالضبط ما يجب تغييره - على سبيل المثال، NIST SP 800-53 أو ISO/IEC 27002. [ 12 ] [ 13 ]

المخاطر والقياس

في الواقع العملي، تقوم العديد من المنظمات بإبلاغ النتائج باستخدام التقييم النوعي أو شبه الكمي؛ وهذا يتماشى مع التوجيهات العامة لإدارة المخاطر واستخدام أمن المعلومات. [ 15 ] [ 2 ]

كما يمكن إجراء التحليل الكمي عند تحديد النموذج والبيانات؛ وتُعد منهجية Open FAIR إحدى المناهج الشائعة الاستخدام للتعبير عن التكرار والخسارة. [ 16 ]

يربط معيار ISO/IEC 27005 هذه الأفكار بإدارة مخاطر أمن المعلومات ويساعد في الحفاظ على اتساق المصطلحات ضمن سياق نظام إدارة أمن المعلومات. [ 3 ]

الأدوات (أنواعها وليس مورديها)

تصف المقالات عادةً أنواع الأدوات - على سبيل المثال، ماسحات الثغرات الأمنية، وتحليل مكونات البرمجيات، واختبار التطبيقات الديناميكي/التفاعلي، والتحقق من التكوين، وتتبع الأدلة/المشكلات - بدلاً من المنتجات المحددة. [ 8 ] [ 17 ]

إن استخدام عدسة التحكم/الممارسة يحافظ على حيادية الوصف وثباته، لأنه يمكن ربط النتائج بالفهارس المعتمدة مثل ISO/IEC 27002 و NIST SP 800-53. [ 13 ] [ 12 ]

العلاقة بإطار إدارة المخاطر / المراقبة المستمرة

تندرج التقييمات ضمن إطار إدارة المخاطر التابع للمعهد الوطني للمعايير والتكنولوجيا (NIST) إلى جانب اختيار الضوابط وتنفيذها واعتمادها ومراقبتها المستمرة؛ فهي ليست حدثًا لمرة واحدة. [ 18 ]

تعتمد المراقبة المستمرة على أنشطة التقييم وغيرها من البيانات بمرور الوقت، وتُغذّي نتائجها قرارات إدارة المخاطر والرقابة على مستوى المنظمة والمهمة والنظام. [ 19 ] [ 20 ]

في العديد من البرامج، يتم تنسيق هذا العمل من خلال نظام إدارة أمن المعلومات، الذي يوفر المتطلبات والحوكمة للتقييمات وعمليات التدقيق المتكررة. [ 5 ]

مراجع

  1. 1 2 3 4 5 6 7 8 9 10 الدليل الفني لاختبار وتقييم أمن المعلومات (SP 800-115) - تقرير . غايثرسبيرغ، ماريلاند: المعهد الوطني للمعايير والتكنولوجيا. 30 سبتمبر 2008. تاريخ الاسترجاع: 30 نوفمبر 2025 .
  2. مبادرة التحول التابعة لفرقة العمل المشتركة (17 سبتمبر 2012). دليل إجراء تقييمات المخاطر (تقرير). غايثرسبيرغ، ماريلاند: المعهد الوطني للمعايير والتكنولوجيا . تاريخ الاسترجاع: 30 نوفمبر 2025 .
  3. 1 2 "ISO/IEC 27005:2022" . ISO . ISO/IEC . تم الاطلاع عليه بتاريخ 30-10-2025 .
  4. "ISO 19011:2018" . المنظمة الدولية للمقاييس . تم الاطلاع عليه بتاريخ 30 نوفمبر 2025 .
  5. 1 2 "ISO/IEC 27001:2022" . المنظمة الدولية للمقاييس . تم الاطلاع عليه بتاريخ 30-11-2025 .
  6. "إرشادات التنفيذ الفني لبروتوكول NIS2 | وكالة الأمن السيبراني للاتحاد الأوروبي (ENISA)" . www.enisa.europa.eu . وكالة الأمن السيبراني للاتحاد الأوروبي (ENISA). 16 سبتمبر 2025. تاريخ الاطلاع: 30 نوفمبر 2025 .
  7. إطار عمل تطوير البرمجيات الآمنة (SSDF) الإصدار 1.1: توصيات للحد من مخاطر ثغرات البرمجيات (تقرير). غايثرسبيرغ، ماريلاند: المعهد الوطني للمعايير والتكنولوجيا (NIST). 3 فبراير 2022. تاريخ الاطلاع: 30 نوفمبر 2025 .
  8. 1 2 "دليل اختبار أمان الويب OWASP | مؤسسة OWASP" . owasp.org . مؤسسة OWASP . تم الاطلاع عليه بتاريخ 27-10-2025 .
  9. "مقدمة - OWASP Top 10:2025 RC1" . owasp.org . مؤسسة OWASP . تم الاطلاع بتاريخ 30 نوفمبر 2025 .
  10. "أهم 10 مخاطر أمنية في واجهات برمجة التطبيقات وفقًا لمعيار OWASP" . owasp.org . مؤسسة OWASP . تم الاطلاع عليه بتاريخ 30 نوفمبر 2025 .
  11. "معيار التحقق من أمان التطبيقات OWASP (ASVS) | مؤسسة OWASP" . owasp.org . مؤسسة OWASP . تم الاطلاع عليه بتاريخ 27-10-2025 .
  12. 1 2 3 ضوابط الأمن والخصوصية لأنظمة المعلومات والمؤسسات (تقرير). غايثرسبيرغ، ماريلاند: المعهد الوطني للمعايير والتكنولوجيا (NIST). 10-12-2020. doi : 10.6028/NIST.SP.800-53r5 .
  13. 1 2 3 "ISO/IEC 27002:2022" . المنظمة الدولية للمقاييس . تم الاطلاع عليه بتاريخ 30 نوفمبر 2025 .
  14. 1 2 فرقة العمل المشتركة (25 يناير 2022). تقييم ضوابط الأمن والخصوصية في نظم المعلومات والمنظمات (تقرير). غايثرسبيرغ، ماريلاند: المعهد الوطني للمعايير والتكنولوجيا (NIST). doi : 10.6028/NIST.SP.800-53Ar5 . تاريخ الاسترجاع : 30 نوفمبر 2025 .
  15. "ISO 31000:2018" . المنظمة الدولية للمقاييس . تم الاطلاع عليه بتاريخ 30 نوفمبر 2025 .
  16. "مجموعة معارف Open FAIR™ | www.opengroup.org" . www.opengroup.org . تاريخ الاسترجاع: 27-10-2025 .
  17. ↑ "ضوابط مركز أمن الإنترنت ، الإصدار 8" . مركز أمن الإنترنت (CIS) . تم الاطلاع عليه بتاريخ 27-10-2025 .
  18. القوة، المهمة المشتركة (20 ديسمبر 2018). إطار إدارة المخاطر لأنظمة المعلومات والمنظمات: نهج دورة حياة النظام للأمن والخصوصية (تقرير). غايثرسبيرغ، ماريلاند: المعهد الوطني للمعايير والتكنولوجيا (NIST) . تاريخ الاسترجاع: 30 نوفمبر 2025 .
  19. Information Security Continuous Monitoring (ISCM) for Federal Information Systems and Organizations (Report). Gaithersburg, MD: National Institute of Standards and Technology (NIST). 2011-09-30. Retrieved 2025-11-30.
  20. Managing Information Security Risk: Organization, Mission, and Information System View (Report). Gaithersburg, MD: National Institute of Standards and Technology. 2011-03-01. Retrieved 2025-11-30.