هندسة الأمن
هندسة الأمن هي عملية دمج ضوابط الأمان في نظام المعلومات بحيث تصبح هذه الضوابط جزءًا لا يتجزأ من قدرات النظام التشغيلية. وهي تشبه أنشطة هندسة النظم الأخرى في أن دافعها الأساسي هو دعم تقديم حلول هندسية تلبي متطلبات وظيفية ومتطلبات المستخدم المحددة مسبقًا ، ولكنها تتميز ببعد إضافي يتمثل في منع إساءة الاستخدام والسلوكيات الخبيثة. وغالبًا ما تُصاغ هذه القيود والضوابط كسياسة أمنية .
يركز هندسة الأمن السيبراني وهندسة الخصوصية على أمن المعلومات ، وأمن الحاسوب ، وأمن الشبكات ، بما في ذلك حماية البيانات من الوصول غير المصرح به، أو الاستخدام، أو الإفصاح، أو التدمير، أو التعديل، أو تعطيل الوصول إليها. أما الأمن المادي فيتضمن ردع المهاجمين عن الوصول إلى منشأة، أو مورد، أو معلومات مخزنة على وسائط مادية. وتشمل هندسة الأمن جوانب من العلوم الاجتماعية ، وعلم النفس (مثل تصميم نظام " يفشل بشكل جيد "، بدلاً من محاولة القضاء على جميع مصادر الخطأ)، والاقتصاد (انظر اقتصاديات الأمن )، والرياضيات ، والهندسة المعمارية . بعض التقنيات المستخدمة، مثل تحليل شجرة الأعطال ، مستمدة من هندسة السلامة .
تاريخ
تشمل الأشكال المبكرة لهندسة الأمن مجالات صناعة الأقفال ، والطباعة الأمنية ، والتشفير . وقد تبلورت المخاوف المتعلقة بهندسة الأمن الحديثة وأنظمة الحاسوب لأول مرة في ورقة بحثية صادرة عن مؤسسة راند عام 1967 بعنوان "الأمن والخصوصية في أنظمة الحاسوب" بقلم ويليس إتش. وير. [ 1 ] وقدّمت هذه الورقة، التي تم توسيعها لاحقًا عام 1979، [ 2 ] العديد من المفاهيم الأساسية لأمن المعلومات، والتي تُعرف اليوم بالأمن السيبراني، والتي تؤثر على أنظمة الحاسوب الحديثة، بدءًا من تطبيقات الحوسبة السحابية وصولًا إلى إنترنت الأشياء المدمج. ويُعد روس أندرسون أحد رواد تأسيس هندسة الأمن كمجال دراسي رسمي .
المعايير واللوائح
تضع دولٌ عديدة أطرًا تشريعية تُحدد متطلبات حماية البيانات الشخصية وأمن المعلومات في مختلف القطاعات. وفي الولايات المتحدة ، تلعب لوائح محددة دورًا بالغ الأهمية في حماية المعلومات الحساسة. وينص قانون قابلية نقل التأمين الصحي والمساءلة (HIPAA) على معايير صارمة لحماية المعلومات الصحية، بما يضمن التزام مؤسسات الرعاية الصحية بالحفاظ على سرية بيانات المرضى وسلامتها. [ 3 ] [ 4 ]
يحدد قانون ساربينز-أوكسلي (SOX) متطلبات الامتثال التي تهدف إلى تعزيز دقة وموثوقية التقارير المالية وحوكمة الشركات، وبالتالي تأمين بيانات الشركات. [ 5 ] بالإضافة إلى ذلك، يفرض قانون إدارة أمن المعلومات الفيدرالية (FISMA) معايير أمنية شاملة للوكالات الفيدرالية ومتعاقديها، مما يضمن اتباع نهج موحد لأمن المعلومات في جميع أنحاء القطاع الحكومي. [ 6 ]
على الصعيد العالمي، تتناول العديد من اللوائح الأخرى حماية البيانات، مثل اللائحة العامة لحماية البيانات (GDPR) في الاتحاد الأوروبي ، التي تضع معيارًا عاليًا لخصوصية البيانات وتمنح الأفراد سيطرة أكبر على معلوماتهم الشخصية. وتساهم هذه الأطر مجتمعةً في وضع تدابير قوية للأمن السيبراني وتعزيز أفضل الممارسات في مختلف القطاعات.
المؤهلات
يشمل المتخصصون في هندسة الأمن السيبراني كلاً من الحاصلين على تعليم رسمي في هذا المجال، والأفراد الذين اكتسبوا خبراتهم من خلال الدراسة الذاتية والخبرة العملية. [ 7 ] تشمل مسارات التعليم الرسمي الحصول على درجة البكالوريوس أو الماجستير في علوم الحاسوب ، أو هندسة الحاسوب ، أو أي مجال ذي صلة. وقد وجدت دراسة أجريت عام 2020 أن 60% من وظائف الأمن السيبراني تتطلب شهادة جامعية في مجال ذي صلة، بينما يفضل 25% منها الحصول على درجة الماجستير، ويشترط 30% منها الحصول على شهادة مهنية معتمدة. [ 8 ]
التقنيات والأدوات
جدران الحماية وأنظمة كشف ومنع التسلل
تُعدّ جدران الحماية، سواءً كانت برمجية أو مادية، من مكونات البنية التحتية للأمن السيبراني، حيث تعمل كحواجز تتحكم في حركة مرور الشبكة الواردة والصادرة وفقًا لقواعد أمنية مُحددة. ومن خلال منع الوصول غير المصرح به، تُساعد جدران الحماية في حماية الشبكات من التهديدات المحتملة. وبالإضافة إلى ذلك، تُراقب أنظمة كشف التسلل (IDS) حركة مرور الشبكة باستمرار للكشف عن الأنشطة المشبوهة، وتنبيه المسؤولين إلى أي اختراقات محتملة. وتُعزز أنظمة منع التسلل (IPS) هذه الإجراءات ليس فقط من خلال الكشف عن التهديدات، بل أيضًا من خلال حظرها بشكل استباقي في الوقت الفعلي، مما يُوفر وضعًا أمنيًا أكثر فعالية. [ 9 ] [ 10 ]
التشفير
يُعدّ التشفير حجر الزاوية في حماية البيانات ، إذ يستخدم تقنيات تشفير متطورة لتأمين المعلومات الحساسة. تضمن هذه العملية عدم إمكانية قراءة البيانات من قِبل المستخدمين غير المصرح لهم، مما يحمي البيانات المخزنة، مثل الملفات الموجودة على الخوادم، والبيانات المنقولة، مثل المعلومات المرسلة عبر الإنترنت. من خلال تطبيق بروتوكولات التشفير، تستطيع المؤسسات الحفاظ على سرية البيانات وسلامتها، وحماية الأصول الحيوية من التهديدات الإلكترونية واختراقات البيانات. [ 11 ] [ 12 ]
إدارة معلومات وأحداث الأمان (SIEM)
تجمع أنظمة إدارة معلومات الأمان والأحداث (SIEM) البيانات وتحللها من مصادر متنوعة في بيئة تكنولوجيا المعلومات الخاصة بالمؤسسة. وهي توفر نظرة شاملة على التنبيهات والأحداث الأمنية، مما يمكّن مهندسي الأمن السيبراني من اكتشاف الحالات الشاذة والاستجابة للحوادث بسرعة. ومن خلال ربط المعلومات من مختلف الأجهزة والتطبيقات، تُحسّن أدوات SIEM الوعي الظرفي وتدعم الامتثال للمتطلبات التنظيمية. [ 13 ] [ 14 ]
أدوات تقييم الثغرات الأمنية
تُعدّ أدوات تقييم الثغرات الأمنية ضرورية لتحديد وتقييم نقاط الضعف الأمنية في الأنظمة والتطبيقات. تُجري هذه الأدوات عمليات مسح شاملة للكشف عن الثغرات، وتصنفها بناءً على خطورتها. يُمكّن هذا الترتيب مهندسي الأمن السيبراني من التركيز على معالجة الثغرات الأكثر خطورة أولاً، مما يُقلل من تعرض المؤسسة للمخاطر ويُعزز فعالية الأمن بشكل عام. [ 15 ]
الكشف عن التهديدات والاستجابة لها (TDR)
تستخدم حلول إدارة التهديدات والاستجابة لها (TDR) تحليلات متقدمة لفحص كميات هائلة من البيانات، وتحديد الأنماط التي قد تشير إلى تهديدات محتملة. توفر أدوات مثل إدارة معلومات وأحداث الأمان (SIEM) وتحليلات سلوك المستخدم والكيان (UEBA) رؤى فورية حول الحوادث الأمنية، مما يمكّن المؤسسات من الاستجابة بفعالية للتهديدات قبل تفاقمها. [ 16 ]
التحكم في حركة المرور وجودة الخدمة (QoS)
صُممت إجراءات التحكم في حركة البيانات في هندسة الأمن السيبراني لتحسين تدفق البيانات داخل الشبكات، والحد من مخاطر مثل هجمات الحرمان من الخدمة الموزعة (DDoS). وباستخدام تقنيات مثل جدران حماية تطبيقات الويب (WAF) وموازنات الأحمال ، يمكن للمؤسسات ضمان توزيع آمن وفعال لحركة البيانات. بالإضافة إلى ذلك، يُعطي تطبيق بروتوكولات جودة الخدمة (QoS) الأولوية للتطبيقات والخدمات الحيوية، مما يضمن الحفاظ على سلامة تشغيلها حتى في مواجهة الحوادث الأمنية المحتملة أو التنازع على الموارد. [ 17 ] [ 18 ]
الكشف والاستجابة لنقاط النهاية (EDR) والكشف والاستجابة الموسعة (XDR)
تركز أدوات الكشف والاستجابة لنقاط النهاية (EDR) على مراقبة وتحليل أنشطة نقاط النهاية، مثل تلك الموجودة على أجهزة الكمبيوتر المحمولة والأجهزة المحمولة، للكشف عن التهديدات في الوقت الفعلي. أما الكشف والاستجابة الموسع (XDR) فيُوسّع نطاق EDR من خلال دمج منتجات أمنية متعددة، مثل أدوات تحليل الشبكة، مما يوفر رؤية أشمل لوضع أمن المؤسسة. وتساعد هذه الرؤية الشاملة في الكشف المبكر عن التهديدات والتخفيف من آثارها عبر مختلف نقاط الشبكة.
تطبيقات الويب
وفقًا لشبكة مطوري مايكروسوفت ، تتكون أنماط وممارسات هندسة الأمن من الأنشطة التالية: [ 19 ]
- الأهداف الأمنية
- إرشادات تصميم الأمن
- نمذجة الأمن
- مراجعة هندسة وتصميم الأمن
- مراجعة رمز الأمان
- اختبار الأمان
- ضبط الأمان
- مراجعة نشر الأمن
صُممت هذه الأنشطة للمساعدة في تحقيق أهداف الأمن في دورة حياة البرمجيات .
بدني

- فهم التهديدات النموذجية والمخاطر المعتادة التي تهدد الأفراد والممتلكات.
- فهم الحوافز التي تنشأ عن كل من التهديد والتدابير المضادة.
- فهم منهجية تحليل المخاطر والتهديدات وفوائد الدراسة التجريبية للأمن المادي للمنشأة.
- فهم كيفية تطبيق المنهجية على المباني والبنية التحتية الحيوية والموانئ ووسائل النقل العام وغيرها من المرافق/المجمعات.
- نظرة عامة على الأساليب المادية والتكنولوجية الشائعة للحماية وفهم أدوارها في الردع والكشف والتخفيف.
- تحديد أولويات الاحتياجات الأمنية ومواءمتها مع التهديدات المتصورة والميزانية المتاحة.
منتج
هندسة أمن المنتجات هي هندسة أمنية تُطبق تحديدًا على المنتجات التي تُنشئها المؤسسة وتوزعها و/أو تبيعها. وتختلف هندسة أمن المنتجات عن أمن الشركات/المؤسسات، [ 20 ] الذي يركز على تأمين شبكات وأنظمة الشركات التي تستخدمها المؤسسة في أعمالها.
يشمل أمن المنتج هندسة الأمن المطبقة على:
- الأجهزة المادية مثل الهواتف المحمولة وأجهزة الكمبيوتر وأجهزة إنترنت الأشياء والكاميرات.
- البرامج مثل أنظمة التشغيل والتطبيقات والبرامج الثابتة.
غالباً ما يتم توظيف مهندسي الأمن هؤلاء في فرق منفصلة عن فرق أمن الشركات ويعملون بشكل وثيق مع فرق هندسة المنتجات.
انظر أيضاً
متعلق بالحاسوب | بدني | آخر |
مراجع
- ↑ وير، ويليس هـ. (يناير 1967). "الأمن والخصوصية في أنظمة الكمبيوتر" .
- ↑ وير، ويليس هـ. (يناير 1979). "ضوابط الأمان لأنظمة الكمبيوتر: تقرير فرقة عمل مجلس العلوم الدفاعية المعنية بأمن الكمبيوتر" .
- ↑ "خصوصية المعلومات الصحية" . وزارة الصحة والخدمات الإنسانية الأمريكية . تم الاطلاع عليه بتاريخ 14-10-2024 .
- ↑ مارون، جيفري أ. (14 فبراير 2024). تطبيق قواعد أمن قانون قابلية نقل التأمين الصحي والمساءلة (HIPAA) : دليل موارد الأمن السيبراني (ملف PDF) (تقرير). غايثرسبيرغ، ماريلاند: المعهد الوطني للمعايير والتكنولوجيا (الولايات المتحدة). doi : 10.6028/nist.sp.800-66r2 .
- ↑ ستولتس، جريج (25-07-2004). "نظرة عامة على قانون ساربينز-أوكسلي لمتخصصي أمن المعلومات" . معهد SANS .
- ↑ "قانون تحديث أمن المعلومات الفيدرالي" . وكالة الأمن السيبراني وأمن البنية التحتية (CISA ). تم الاطلاع عليه بتاريخ 14-10-2024 .
- ↑ آدامز، إد (12 يناير 2024). "الفصل الأول: مقدمة ودوافع". انظر إلى نفسك في عالم الأمن السيبراني: وظائف أمنية تتجاوز القرصنة . جون وايلي وأولاده. ISBN 978-1-394-22560-6.
- ↑ ماركواردسون، جيم؛ إلنوشوكاتي، أحمد (فبراير 2020). "المهارات، والشهادات، أم الدرجات العلمية: ما تطلبه الشركات لوظائف الأمن السيبراني للمبتدئين" . مجلة تعليم نظم المعلومات . 18 (1): 22-28 .
- ↑ "ما هو جدار الحماية؟" . سيسكو . تم الاطلاع عليه بتاريخ 14-10-2024 .
- ↑ "ما هو نظام كشف ومنع التسلل؟" . جونيبر نتوركس . تم الاطلاع عليه بتاريخ 14-10-2024 .
- ↑ "الفرق بين التشفير وعلم التشفير" . GeeksforGeeks . 2021-02-05 . تم الاطلاع عليه بتاريخ 2024-10-14 .
- ↑ "مبادئ التشفير" . التعلم المفتوح . تم الاسترجاع في 14-10-2024 .
- ↑ "ما هو نظام إدارة معلومات الأمان والأحداث (SIEM)؟" . مايكروسوفت . تم الاطلاع عليه بتاريخ 14-10-2024 .
- ↑ "ما هو نظام إدارة معلومات وأحداث الأمان (SIEM)؟ دليل إدارة معلومات وأحداث الأمان - مسرد مصطلحات تكنولوجيا المعلومات" . SolarWinds . تم الاطلاع عليه بتاريخ 14 أكتوبر 2024 .
- ↑ "ما هو تقييم الثغرات الأمنية؟ فوائده وأدواته وعملياته" . هاكر وان . تم الاطلاع عليه بتاريخ 14-10-2024 .
- ↑ "ما هو الكشف عن التهديدات والاستجابة لها (TDR)؟" . أكوا . تم الاسترجاع في 14-10-2024 .
- ↑ "ما هو تحليل حركة مرور الشبكة (NTA)؟" . Rapid7 . تم الاطلاع عليه بتاريخ 14-10-2024 .
- ↑ "مسرد مصطلحات جودة الخدمة (QoS)" . مركز أبحاث علوم الحاسوب التابع للمعهد الوطني للمعايير والتكنولوجيا . تم الاطلاع عليه بتاريخ 14 أكتوبر 2024 .
- ↑ "أنماط وممارسات هندسة الأمن" .
- ↑ واتسون، فيليب (20 مايو 2013). "أمن الشركات مقابل أمن المنتجات" . غرفة قراءة أمن المعلومات بمعهد SANS . معهد SANS . تم الاطلاع عليه في 13 أكتوبر 2020 .
للمزيد من القراءة
- روس أندرسون (2001). هندسة الأمن . وايلي. ISBN 0-471-38922-6.
- روس أندرسون (2008). هندسة الأمن - دليل لبناء أنظمة موزعة موثوقة . وايلي. ISBN 978-0-470-06852-6.
- روس أندرسون (2001). "لماذا يُعدّ أمن المعلومات صعبًا - منظور اقتصادي" (ملف PDF) . وقائع المؤتمر السنوي لتطبيقات أمن الحاسوب . doi : 10.1109/ACSAC.2001.991552 . مؤرشف من الأصل في 11 أكتوبر 2006.
- بروس شناير (1995). التشفير التطبيقي ( الطبعة الثانية). وايلي. ISBN 0-471-11709-9.
- بروس شناير (2000). الأسرار والأكاذيب: الأمن الرقمي في عالم الشبكات . وايلي. ISBN 0-471-25311-1.
- ديفيد أ. ويلر (2003). "دليل البرمجة الآمنة لأنظمة لينكس ويونكس" . مشروع توثيق لينكس . مؤرشف من الأصل بتاريخ 28 أبريل 2007. تم الاطلاع عليه بتاريخ 19 ديسمبر 2005 .
- رون روس، مايكل ماكفيلي، جانيت كارير أورين (2016). "هندسة أمن الأنظمة" (ملف PDF) . إنترنت الأشياء . تاريخ الاسترجاع: 22 نوفمبر 2016 .
{{cite web}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط )
المقالات والأوراق البحثية
- أنماط وممارسات هندسة الأمن على القناة التاسعة
- أنماط وممارسات هندسة الأمن على MSDN
- أنماط وممارسات هندسة الأمن - شرح
- برنامج التحصين الأساسي للأهداف من حكومة جنوب أستراليا
- هندسة الأمن
