الضوابط الأساسية للأمن السيبراني (ECC) هي الحد الأدنى من متطلبات الأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني في المملكة، والإصدار الحالي هو ECC 2-2024. تمثّل هذه الضوابط لكثير من الجهات المرجعَ لما يجب أن يكون عليه برنامج الأمن السيبراني، وحتى عندما لا تكون إلزامية فهي إطار عملي ممتاز ومناسب للبيئة المحلية.
من المطالب بالامتثال؟
تنطبق الضوابط على الجهات الوطنية: الجهات الحكومية والشركات والجهات التابعة لها، إضافة إلى جهات القطاع الخاص التي تملك بنى تحتية وطنية حساسة أو تشغّلها أو تستضيفها. وتُشجَّع بقية الشركات على تطبيقها، كما أصبح كثير من العملاء والمنافسات يسألون الموردين عن مدى التزامهم بها. راجع دائماً أحدث وثيقة رسمية على موقع الهيئة لمعرفة النطاق الدقيق المنطبق عليك.
ماذا تغطي الضوابط؟
تنقسم الضوابط إلى مكونات رئيسية تغطي دورة الأمن السيبراني كاملة:
- حوكمة الأمن السيبراني: الاستراتيجية والأدوار والمسؤوليات والسياسات وإدارة المخاطر والالتزام.
- تعزيز الأمن السيبراني: إدارة الأصول، وإدارة الهويات والصلاحيات، وحماية الأنظمة والبريد الإلكتروني والشبكات والأجهزة المحمولة، وحماية البيانات والتشفير، والنسخ الاحتياطي، وإدارة الثغرات، واختبار الاختراق، وسجلات الأحداث ومراقبتها، وإدارة الحوادث.
- صمود الأمن السيبراني: جوانب الأمن السيبراني ضمن إدارة استمرارية الأعمال.
- الأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية: إدارة مخاطر الموردين ومقدمي الخدمات والاستضافة السحابية.
- أنظمة التحكم الصناعي: ضوابط إضافية عند استخدام التقنيات التشغيلية.
طريقة عملية للبدء
- أجرِ تقييماً للفجوات: قارن ممارساتك الحالية بكل ضابط وسجّل ما ينقص.
- أنشئ سجلاً للأصول: لا يمكنك حماية سيرفرات وأجهزة وتطبيقات وبيانات لا تعرف بوجودها.
- ابدأ بالضوابط التقنية الأعلى أثراً: التحقق متعدد العوامل، وتحديث الأنظمة، وحماية نقاط النهاية، وجدران الحماية من الجيل التالي، والنسخ الاحتياطي الآمن، والتجميع المركزي للسجلات.
- اكتب السياسات واعتمدها: يجب توثيق سياسات الأمن السيبراني واعتمادها من الإدارة ومراجعتها دورياً.
- حدّد المسؤوليات: تتطلب الضوابط وجود وظيفة للأمن السيبراني بمسؤوليات واضحة.
- قِس وراجع: تابع التقدّم، وأعد التقييم دورياً، واحتفظ بما يثبت التطبيق.
كيف تدعم التقنية الامتثال؟
كثير من متطلبات الضوابط يقابلها مباشرة حلول تقنية قد تكون لديك أو تخطط لشرائها: حماية نقاط النهاية وEDR لحماية الأنظمة واكتشاف الحوادث، وجدران الحماية من الجيل التالي لأمن الشبكات، ومنصات الهوية للتحقق متعدد العوامل وإدارة الصلاحيات الهامة، ومنصات النسخ الاحتياطي مع نسخ خارج الموقع وغير قابلة للتعديل لتعزيز الصمود، ومنصة مركزية للسجلات لدعم المراقبة. الأهم هو إعداد هذه الأدوات بما يحقق الضابط، والاحتفاظ بما يثبت فعاليتها.
كيف يساعدك بيت الأفكار؟
نساعد المنشآت في الدمام وجميع مناطق المملكة على تقييم وضعها الحالي، وترتيب الفجوات حسب أهميتها، وتصميم الضوابط التقنية وتوريدها وتنفيذها، من جدران الحماية وحماية الأجهزة إلى النسخ الاحتياطي والمراقبة. تواصل معنا لترتيب تقييم.