الخدمة ٠٥ · الأمن
ضوابط قائمة فعلًا، لا ضوابط موصوفة على الورق.
ما يهم هو ما تفرضه الأنظمة. والعمل هو تقليص المسافة بين السياسة المكتوبة والتهيئة العاملة — عبر الهوية والشبكة والتطبيقات والسحابة والبيانات — والقدرة على إثبات ذلك بالدليل.
العمق مسافة
لا يُبنى الدفاع من طبقات مرصوفة بل من حدود لكل منها معبر واحد مضبوط — والمعابر غير متحاذية، فالوصول إلى البيانات يعني اجتيازًا لا خطًا مستقيمًا. وكل عبور هنا تحقّق من الهوية.
مجموعة الضوابط بحسب عائلات القدرات
سبع عائلات، مجمّعة بحسب ما تحميه لا بحسب فئة المنتج، لأن الضابط لا معنى له إلا إزاء ما يُبقيه مغلقًا.
بنية الأمن وهندسته
- 01.1مراجعة البنية الأمنية عند التصميم لا عند الإطلاق
- 01.2مطابقة الضوابط مع الإطار الذي تعتمده المنشأة
- 01.3تقييم الفجوات مع ترتيب معالجة يُلتزم به
- 01.4الأمن داخل مسار التسليم لا بعده
الهوية والوصول
- 02.1تصميم الدليل والاتحاد
- 02.2التحقق متعدد العوامل والوصول المشروط
- 02.3فصل الوصول المميّز ومراجعته
- 02.4إجراءات الالتحاق والانتقال والمغادرة، مرتبطة بسجل الموارد البشرية
- 02.5إعادة اعتماد الصلاحيات بأدلة
أمن الشبكة والبنية التحتية
- 03.1حماية الأجهزة وتحصينها وخطوط أساس التحديث
- 03.2التقسيم بين البيئات والوظائف
- 03.3الوصول عن بُعد واتصالات الأطراف الثالثة، محدّدة النطاق ومراقَبة
- 03.4ترشيح البريد والويب
أمن التطبيقات والواجهات والسحابة
- 04.1أمن التطبيقات — المصادقة والجلسات وكشف البيانات
- 04.2أمن الواجهات البرمجية والتفويض وضبط المعدل
- 04.3الوضع السحابي والضوابط وسياسة منطقة الهبوط
- 04.4مواءمة صلاحيات SAP مع الهوية خارجه
- 04.5التحكم في ما يُسمح لنظام الذكاء الاصطناعي بقراءته
حماية البيانات
- 05.1التصنيف والضوابط التي تتبعه
- 05.2التشفير عند التخزين والنقل، مع حفظ المفاتيح
- 05.3عزل النسخ الاحتياطي واختبار الاستعادة
- 05.4قرارات موقع البيانات ونقلها عبر الحدود
الثغرات والكشف والاستجابة
- 06.1إدارة الثغرات والانكشاف، مرتّبة بحسب إمكانية الوصول
- 06.2جمع السجلات وربطها، ووصولها إلى جهة تقرؤها
- 06.3تنبيهات مضبوطة بحيث يستمر الناس في قراءتها
- 06.4كتيبات الاستجابة للحوادث والتمرين عليها
- 06.5خطوات الاحتواء والاستئصال والاستعادة، متمرَّن عليها
- 06.6مراجعة بعد الحادث تغيّر شيئًا فعلًا
المرونة والحوكمة والضمان
- 07.1المرونة التشغيلية وجاهزية الاستعادة
- 07.2جمع الأدلة للتدقيق
- 07.3مراجعة الأطراف الثالثة والموردين
- 07.4توعية أمنية موجّهة للقرارات التي يتخذها الناس فعلًا
أربعة أمور تجري في آنٍ واحد
01
المعرفة
ما الموجود، ومن يستطيع الوصول إليه، وأي ذلك مقصود.
02
التقليل
أغلق ما هو مفتوح بلا سبب. معظم التحسّن هنا، وهو الأقل كلفة.
03
الكشف
افترض أن شيئًا سينفذ، واضمن أن يكون مرئيًا حين يحدث ذلك.
04
الإثبات
أدلة، بحيث يمكن إظهار عمل الضابط لا مجرد ادّعائه.
من أين يبدأ الارتباط عادةً
من الهوية، ومن حجم الانكشاف. فهذان يجيبان عن أغلب الأسئلة الأولى — من يستطيع الوصول إلى أي نظام، وأي ذلك كان مقصودًا — وعندهما يتحقق أكبر خفض للمخاطر بأقل كلفة.
ثم يُرتَّب العمل بحسب ما تحتاج المنشأة إلى حمايته أكثر: الأنظمة التي تدير العمل، والبيانات التي يضرّ فقدانها، والمسارات المؤدية إليهما. تصمّم نوبل هذه الضوابط وتهندسها، وحيث يرغب العميل في تشغيلها كذلك، يتولى ذلك فريق الخدمات المُدارة.
إلى أين يجب أن يمتد
- السحابةالسياسة المطبّقة عند منطقة الهبوط أثمن من سياسة تُطبّق لاحقًا، حملًا بعد حمل.
- SAPيجب أن تتوافق الصلاحيات داخل SAP مع الهوية خارجه، وإلا بقي فصل المهام على الورق.
- الذكاء الاصطناعي والتعلم الآليالمساعد الذي يجيب من محتوى المنشأة آمنٌ بقدر الصلاحيات على ذلك المحتوى تمامًا، وهذا يجعلها مسألة أمن قبل أن تكون مسألة نموذج.
- الخدمات المُدارةإيقاع التحديث والمراقبة وإعادة اعتماد الصلاحيات عمل تشغيلي أسبوعي، لا مشروع له تاريخ انتهاء.
