قائمة التحقق من الامتثال للضوابط الأساسية للأمن السيبراني (ECC)

قائمة عملية للتحقق من الامتثال للضوابط الأساسية للأمن السيبراني: الحوكمة، والأصول، والصلاحيات، والتحديثات، والسجلات، والنسخ الاحتياطي، والأطراف الخارجية.

· بيت الأفكار

الخلاصة

  • تحوّل هذه القائمة الضوابط الأساسية للأمن السيبراني (ECC 2-2024) إلى 20 بنداً عملياً تراجعها مع فريق تقنية المعلومات.
  • تتبع محاور الضوابط: الحوكمة، والتعزيز (الدفاع)، والصمود، والأطراف الخارجية والحوسبة السحابية، وأنظمة التحكم الصناعي عند وجودها.
  • الجهات التي تستخدم السحابة أو الأنظمة الحساسة أو التقنيات التشغيلية يجب أن تراجع أيضاً مجموعات الضوابط الأخرى للهيئة مثل CCC وCSCC وOTCC.

يشرح دليلنا عن الضوابط الأساسية للأمن السيبراني ماهيتها ومن تنطبق عليه. أما هذا المقال فهو الجانب العملي: قائمة تراجعها مع فريق تقنية المعلومات لتعرف موقعك. واعتمد وثيقة الضوابط الرسمية مرجعاً نهائياً.

الحوكمة

  • 1. استراتيجية وسياسات للأمن السيبراني معتمدة من الإدارة.
  • 2. أدوار الأمن السيبراني محددة، مع شخص أو إدارة مسؤولة.
  • 3. تقييم مخاطر الأمن السيبراني ومراجعتها دورياً.
  • 4. تضمين متطلبات الأمن السيبراني في مشاريع التقنية والتغييرات.
  • 5. توعية الموظفين بالأمن السيبراني بشكل دوري.

التعزيز (الدفاع)

  • 6. سجل محدّث للأجهزة والبرمجيات والأصول المعلوماتية.
  • 7. صلاحيات بأقل قدر لازم، مع تحقق متعدد العوامل للوصول عن بُعد والحسابات ذات الصلاحيات العالية.
  • 8. إلغاء حسابات المغادرين والحسابات غير المستخدمة فوراً.
  • 9. تقوية إعدادات الأنظمة وأجهزة الشبكة وتحديثها بجدول منتظم.
  • 10. حماية الأجهزة (ويفضّل EDR) على جميع الحواسيب والخوادم.
  • 11. حماية البريد الإلكتروني من التصيد والانتحال والمرفقات الضارة.
  • 12. تقسيم الشبكة وحمايتها بجدران حماية ذات قواعد مراجعة.
  • 13. تصنيف البيانات الحساسة وتشفيرها عند الحاجة.
  • 14. نسخ احتياطية محمية من برامج الفدية ومختبرة الاستعادة.
  • 15. فحص الثغرات بانتظام ومعالجة نتائجه.
  • 16. جمع السجلات الأمنية مركزياً ومراقبتها.
  • 17. خطة للاستجابة للحوادث تم اختبارها.

الصمود

  • 18. الأمن السيبراني جزء من خطط استمرارية الأعمال والتعافي من الكوارث.

الأطراف الخارجية والحوسبة السحابية

  • 19. عقود الموردين ومقدمي الخدمات تتضمن متطلبات الأمن السيبراني.
  • 20. تقييم أمن الخدمات السحابية وموقع استضافة البيانات قبل استخدامها.

إذا كانت منشأتك تستخدم أنظمة تحكم صناعي أو تقنيات تشغيلية، فالضوابط الأساسية تضيف متطلبات لهذه البيئات، وضوابط OTCC تتوسع فيها أكثر.

كيف تستخدم القائمة

صنّف كل بند: مطبّق أو جزئي أو غير مطبّق، ودوّن الدليل (سياسة، تقرير، لقطة شاشة). ثم رتّب الفجوات حسب الخطورة. وعادةً يأتي غياب التحقق متعدد العوامل والأنظمة غير المحدّثة والنسخ غير المختبرة في مقدمة ما يُعالج.

كيف يساعدك بيت الأفكار

نساعد المنشآت في جميع مناطق المملكة على تقييم الفجوات وفق الضوابط الأساسية وتنفيذ الضوابط التقنية: جدران الحماية، وEDR، وحماية البريد، والتحقق متعدد العوامل، والسجلات المركزية، والنسخ الاحتياطية المحمية، مع توثيق يصلح دليلاً على التطبيق.

أسئلة شائعة

هل تكفي هذه القائمة لإثبات الامتثال لضوابط ECC؟

لا. هي نقطة بداية لاكتشاف الفجوات بسرعة. ويُقاس الامتثال وفق وثيقة الضوابط الرسمية كاملة، ومن خلال آلية التقييم لدى الهيئة للجهات الملزمة.

ما مجموعات الضوابط الأخرى التي قد تنطبق علينا؟

بحسب بيئتك، تصدر الهيئة الوطنية للأمن السيبراني مجموعات أخرى مثل ضوابط الأمن السيبراني للحوسبة السحابية (CCC)، وضوابط الأمن السيبراني للأنظمة الحساسة (CSCC)، وضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC). راجع موقع الهيئة لمعرفة ما ينطبق عليك.

بأي الضوابط نبدأ؟

غالباً التحقق متعدد العوامل، والتحديثات الأمنية، وحماية الأجهزة، والنسخ الاحتياطية المحمية من برامج الفدية، والسجلات المركزية، لأنها تسد أكثر طرق الهجوم شيوعاً.

تواصل معنا

تواصل معنا

هل أنت مستعد لتأمين وتحسين بنيتك التحتية لتقنية المعلومات؟ لنبدأ محادثة.

نستخدم بياناتك فقط للرد على استفسارك. اطّلع على سياسة الخصوصية.