وقد أصبحت الأطر الأمنية الإلكترونية أدوات لا غنى عنها للمنظمات التي تسعى إلى حماية البيانات الحساسة، والحفاظ على استمرارية العمليات، وتلبية المتطلبات التنظيمية، ومن بين الأطر العديدة المتاحة، يُظهر إطار الأمن الإلكتروني للشبكة العالمية للمعلومات المتعلقة بالبحوث الإلكترونية كمقياس معترف به عالميا يوفر منهجية منظمة قائمة على المخاطر لإدارة المخاطر الإلكترونية، ويُعد هذا الإطار أكثر من مجرد مبادئ توجيهية؛ ويعيد تشكيل الطريقة التي تتبعها المنظمات في وضع سياسات أمنية مستمرة وتنفيذها وتطوّرها.

فهم أطر الأمن السيبرى

ويشكل إطار أمن الفضاء الإلكتروني مجموعة من السياسات والإجراءات وأفضل الممارسات الرامية إلى مساعدة المنظمات على إدارة موقفها من الأمن الرقمي، وتوفر هذه الأطر لغة مشتركة ونهجا منهجيا لتحديد الحوادث الإلكترونية وحمايتها والكشف عنها والتصدي لها والتعافي منها، وهي ليست حلولاً ذات طابع شامل بل نماذج مرنة يمكن أن تُصمَّم خصيصاً لحجم المنظمة وصناعةها وشفاءتها بالمخاطر وبيئة تنظيمية.

وتعطي أطر مثل الصندوق الاستئماني للتعاون التقني، والمنظمة الدولية لتوحيد المقاييس، واللجنة الدولية للانتخابات، 27001، ومراقبات رابطة الدول المستقلة، وكل من هذه المراكز، قوة فريدة، غير أن الصندوق الوطني للتضامن الاجتماعي قد اكتسب مشقتها بشكل مباشر بسبب عملية التنمية التعاونية، والتركيز على إدارة المخاطر، وقابليتها للتكيف بين القطاعات من الوكالات الحكومية إلى المؤسسات الخاصة، كما أن المهام الأساسية الخمسة للإطار هي تحديد الشبكة المسؤولة والمستجيبة والمترتبة لها.

إطار أمن الفضاء الإلكتروني في دلائل

وقد أُطلقت الدراسة الاستقصائية الوطنية لإطار التمويل الشامل في عام 2014 لأول مرة، وجرى تحديثها في عام 2018 (التحويل 1-1) بمدخلات من آلاف أصحاب المصلحة، وهي ليست قائمة مرجعية وصفية بل مجموعة من النتائج التي يمكن للمنظمات أن تختار تنفيذها استناداً إلى موجز المخاطر الذي تنفرد به، ويُنظَّم الإطار إلى ثلاثة عناصر رئيسية:

  • Framework Core:] A set of cybersecurity activities, desired outcomes, and references that are common across all sectors. The Core is divided into five Functions: Identify, Protect, Detect, Respond, Recover.
  • Implementation Tiers:] Describes how an organization views cybersecurity risk and the processes in place to manage it. Tiers range from Partial (Tier 1) to Adaptive (Tier 4), helping organizations benchmarks their maturity.
  • Framework Profile:] A customized alignment of the Core’s outcomes with the organization’s business requirements, risk tolerance, and available resources.

المهمة 1: تحديد

وترسي هذه المهمة الفهم الأساسي اللازم لإدارة المخاطر الأمنية السيبرانية، وهو يشمل حصر الأصول (البرمجيات والبرامجيات والبيانات) وفهم سياق الأعمال التجارية وتحديد التهديدات وأوجه الضعف، وتركز السياسات الأمنية للشبكة المستمدة من هذه المهمة على تصنيف الأصول، وسجلات المخاطر، وهياكل الإدارة، وقد تتطلب مثلا مراجعة حسابات الأصول كل ثلاثة أشهر، وعمليات نموذج للتهديدات لجميع قطاعات الشبكة الحرجة.

المهمة 2: الحماية

:: حماية الخطوط العريضة للضمانات لضمان تقديم الخدمات الحيوية، ويشمل ذلك ضوابط الوصول وأمن البيانات والتدريب على التوعية والصيانة، وتحدد السياسات الأمنية للشبكة هنا متطلبات التوثيق، ومعايير التشفير (مثلا، TLS 1.2 أو أعلى)، وقواعد تقسيم الشبكات، والجدول الزمني لإدارة الشبكات، وتشجع مؤسسة تكنولوجيا المعلومات على توفير دفاع مطبق (معمق) بدلا من الاعتماد على مراقبة واحدة.

المهمة 3: كشف

ويقود اكتشاف الأنشطة اللازمة لتحديد الأحداث الأمنية السيبرانية في الوقت المناسب، ويجب أن تحدد السياسات الرصد المستمر وإدارة السجلات وإجراءات الكشف عن الشذوذ، وبالنسبة لأمن الشبكات، يترجم ذلك إلى تطبيق نظم الكشف عن التسلل/المنع، ومنابر المعلومات الأمنية وإدارة الأحداث، والجداول الزمنية المنتظمة لفحص التأثر، ويؤكد الإطار أهمية تحديد مسارات الإنذار وطرق التصعيد.

المهمة 4: رد

وتغطي الردود الإجراءات المتخذة عندما يتم تأكيد وقوع حادث أمني سيبرني، ويجب أن تحدد السياسات خطط الاستجابة للحوادث، وبروتوكولات الاتصال، ومتطلبات التحليل الجنائي، واستراتيجيات التخفيف، ويشمل ذلك بالنسبة لأفرقة الشبكة إجراءات العزلة للشرائح المهينة، وكتب اللعب لأنماط الهجوم المشتركة (مثل الفدية، وDDoS)، والتنسيق مع أصحاب المصلحة الخارجيين مثل إنفاذ القانون أو وحدات خفض الانبعاثات المعتمدة.

المهمة 5: استرداد

وتركز عملية الاسترداد على استعادة القدرات أو الخدمات التي أُعاقت بسبب حادث أمني سيبراني، وينبغي أن تشمل السياسات خطط استعادة القدرة على العمل بعد الكوارث، وإجراءات التحقق الاحتياطي، وعمليات استعراض الحوادث اللاحقة، وقد تتطلب السياسات الأمنية للشبكة في هذه المرحلة دعما خارج الموقع أو غير قابل للتشغيل، وعمليات الإصلاح المختبرية، والتقارير التي تُستفاد من الدروس التي تغذي وظيفة تحديد الهوية، وإغلاق حلقة التحسين المستمرة.

الأثر على السياسات الأمنية للشبكة

ولاعتماد الصندوق أثر عميق وعملي على كيفية وضع السياسات الأمنية للشبكة وتنفيذها وتحديثها، وبدلا من أن تصبح وثائق ثابتة، تصبح السياسات أدوات حية تتسق مباشرة مع استراتيجية المنظمة لإدارة المخاطر، وفيما يلي مجالات رئيسية عديدة يؤدي فيها الإطار إلى التغيير.

توحيد المعايير والاتساق

ومن بين الفوائد الأكثر إلحاحاً لمواءمة السياسات الأمنية للشبكات مع الصندوق الوطني للضمان الاجتماعي إنشاء لغة وهيكل مشتركين في جميع أنحاء المنظمة، وقبل اعتماد الإطار، ربما تكون مختلف الإدارات قد حافظت على سياسات غير متسقة - مثلاً، قد يتبع فريق تكنولوجيا المعلومات مجموعة واحدة من القواعد المتعلقة بتشكيلات جدران الحماية بينما يطلب فريق الامتثال شكلاً مختلفاً لمراجعة الحسابات، ومن خلال رسم خرائط لكل سياسة في الوظائف الخمس والفئات المرتبطة بها، تقوم المنظمات بإنفاذ ضوابط موحدة على الاتساق في مجال مراجعة الحسابات.

كما أن توحيد المعايير يساعد على الامتثال التنظيمي، إذ أن العديد من اللوائح، مثل قانون المساعدة الإنسانية في البلدان الفقيرة المثقلة بالديون، ونظام دعم البرامج والخدمات الاجتماعية، والناتج المحلي الإجمالي، لا تنص على ضوابط تقنية محددة، بل تتوقع اتباع نهج قائم على المخاطر، كما أن هيكل الصندوق الوطني للضمان الاجتماعي يوفر طريقة شفافة لإبداء العناية الواجبة، فعلى سبيل المثال، يمكن لمنظمة الرعاية الصحية أن تبين أن سياستها المتعلقة بالوصول إلى الشبكات (وظيفة الحماية) تشمل مراقبة الدخول القائمة على الدور والمواءمة بين عناصر الأمن المتعددة.

صنع القرار القائم على المخاطر

وكثيرا ما تتبع السياسات الأمنية التقليدية للشبكات نهجا " محاسبيا " - تنفيذ كل ضوابط ممكنة دون تحديد الأولويات استنادا إلى المخاطر الفعلية للأعمال التجارية، وتحوّل مؤسسة الأمن الوطني التركيز إلى اتخاذ القرارات القائمة على المخاطر، وتبدأ الآن السياسات بتقييم شامل للمخاطر (تحديد الوظيفة) يقيّم التهديدات وأوجه الضعف والأثر المحتمل على الأصول والخدمات الحيوية، ونتيجة لذلك، تعطى الاستثمارات الأمنية وتعديلات السياسات الأولوية وفقا لموقع المخاطر في المنظمة.

فعلى سبيل المثال، قد تقرر المؤسسة المالية أن تطبيقها المصرفي الأساسي هدف ذو قيمة عالية يتطلب إجراء مسح للضعف الليلي، وتقسيم الشبكات بدقة، واكتشاف الشذوذ في الوقت الحقيقي، وفي الوقت نفسه، قد لا يتطلب خادم داخلي أقل أهمية لتقاسم الملفات سوى إجراء مسح فصلي وقواعد قياسية للجدارة النارية، وهذا التنويم الذي يُدرج في السياسة الأمنية للشبكة، يكفل تخصيص الموارد حيثما يكون لها أكبر أثر على الإطلاق، بدلا من أن تكون جميع الأصول ذات مخاطرة.

التكامل مع الأطر والمعايير القائمة

وتضع المنظمات التي تستخدم بالفعل أطراً أخرى - مثل ISO/IEC 27001، أو COBIT، أو المراقبة الأمنية الحرجة لرابطة الدول المستقلة - لا حاجة إلى التخلي عنها، وترمي مؤسسة تكنولوجيا المعلومات إلى استكمال هذه المعايير وإدماجها، وتضع شركات عديدة خرائط لضوابطها القائمة على فئات الصندوق الاستئماني المتعدد الأطراف من أجل إنشاء إطار وحيد وموحد للسياسة العامة، مثلاً، يمكن لمنظمة مصدق عليها بموجب المعيار 27001 من المعايير الدولية أن ترسم خرائط للضوابط المرفق ألف.

وبالإضافة إلى ذلك، كثيرا ما يُشار إلى الصندوق الوطني للإحصاء من جانب الجهات التنظيمية وهيئات الصناعة، ولذلك، فإن لجنة الأوراق المالية والبورصة في الولايات المتحدة، والاحتياطي الاتحادي، وقوانين الخصوصية على مستوى الولايات، تشير جميعها إلى الصندوق الوطني للإحصاء باعتباره معيارا للممارسات السليمة لأمن الفضاء الإلكتروني، ومن ثم تساعد المنظمات على إثبات الامتثال التنظيمي وقد تقلل من أعباء مراجعة الحسابات.

خطوات التنفيذ العملي

ويتطلب ترجمة النتائج الرفيعة المستوى التي تتوصل إليها مؤسسة الأمن الوطني إلى سياسات أمنية محددة للشبكة نهجا منظما، فيما يلي الخطوات الرئيسية التي يمكن أن تتخذها المنظمات لتفعيل الإطار.

الخطوة 1: إجراء تقييم للدول الحالية

:: البدء بتقييم السياسات الأمنية للشبكات القائمة في ضوء المهام الخمس: وضع " لمحة عامة " ترسم كل مجال من مجالات السياسة العامة لفئات الصندوق الوطني للاستقلال التام لأنواع الحيوانات والنباتات (مثل إدارة الأصول ومراقبة الدخول والظواهر) وتحديد الثغرات التي تفتقد فيها السياسات أو لا تكفي، ويمكن أن تساعد أدوات مثل استبيانات التقييم الذاتي المرجعية للشبكة الوطنية لمصائد الأسماك.

الخطوة 2: تحديد موجز الأهداف

واستنادا إلى تحمل المنظمة للمخاطر، وأهدافها التجارية، والتزاماتها التنظيمية، تحدد " لمحة عن الأهداف " تصف الدولة المنشودة، وينبغي أن يتضمن هذا الموجز نتائج محددة لكل وظيفة، وعلى سبيل المثال، يمكن أن يذكر بيان الأهداف في فئة " مراقبة المستحقات " التي تتألف منها وظيفة الحماية: " أن يتم التحقق من جميع إمكانية الوصول إلى الشبكة عن طريق مقدم مركزي للهوية مع تطبيق التوثيق المتعدد العناصر لجميع الحسابات النائية والمميزة " .

الخطوة 3: الأولويات ووضع السياسات

ومع تحليل الثغرات ووصف الأهداف في متناول اليد، ينبغي أن تُعطى الأولوية لوضع السياسات أو تنقيحها على أساس المخاطر، وينبغي أن تُكتب السياسات الأمنية للشبكة باعتبارها وثائق واضحة وقابلة للتنفيذ تشمل: الغرض والنطاق والأدوار والمسؤوليات، ومتطلبات الرقابة المحددة، ومقاييس الامتثال، وتواتر الاستعراض، وبالنسبة لكل فئة فرعية تابعة للشبكة، أو صياغة قسم سياساتي مناظر أو الإشارة إلى معيار قائم، وعلى سبيل المثال، فإن الجزء الفرعي " البرنامج القطري " (PRAC.

الخطوة 4: تنفيذ الضوابط والرصد

ويشمل تنفيذ السياسات نشر الضوابط التقنية، وتدريب الموظفين، ووضع إجراءات الرصد، واستخدام وظيفة الكشف للتحقق من أن الضوابط تعمل على النحو المقصود، وبالنسبة لأمن الشبكات، يمكن أن يعني ذلك نشر أدوات الكشف عن الشبكات والتصدي لها، وتحديد قطع الأشجار من أجهزة تحديد المسارات والمفاتيح، وإجراء اختبارات التغل الدورية، وينبغي للسياسات أن تُسند مهمة رصد البيانات إلى وظيفة تحديد المخاطر.

الخطوة 5: الاستعراض والتحديث المستمرين

وتؤكد مؤسسة المعلومات الوطنية على استمرار التحسن، إذ تقوم استعراضات منتظمة للسياسات (على الأقل سنويا، أو بعد أحداث هامة أو تغييرات كبيرة في الهياكل الأساسية) لتحديث السياسات القائمة على التهديدات الجديدة، والدروس المستفادة من الحوادث، والتغيرات في وضع المخاطر في المنظمة، وتساعد نظم التنفيذ على تتبع النضج: فقد يكون لدى منظمة في المستوى الأول تحديثات سياساتية معلنة، في حين أن منظمة من المستوى الرابع لديها عملية رسمية تكيفية تدمج المعلومات الاستخبارية عن التهديدات والآلية.

التحديات وأفضل الممارسات

وفي حين أن الصندوق الوطني للإحصاء يوفر قيمة هائلة، فإن تنفيذه بفعالية ليس بدون عقبات، ويجب على المنظمات أن تتوقع وتتصدى للتحديات المشتركة.

القيود على الموارد

وكثيراً ما تفتقر المؤسسات الصغيرة والمتوسطة الحجم إلى الميزانية وإلى الموظفين المكرسين لأمن الفضاء الإلكتروني لكي يعتمدوا بالكامل الصندوق الوطني للإحصاء. وتتمثل أفضل الممارسات في البدء بصغرها: التركيز على المناطق الأكثر تعرضاً للخطر أولاً، واستخدام الموارد الحرة مثل مركز أمن الأعمال التجارية الصغيرة التابع للشبكة، والنظر في الاستعانة بمقدمي خدمات الأمن المنظمين من أجل الرصد والتصدي للحوادث، بل وحتى التنفيذ الجزئي، على سبيل المثال، إنجاز مهام الحد من المخاطر الأساسية.

تعقيد رسم الخرائط

ويمكن للمنظمات التي لديها أطر متعددة أن تكافح مع ضوابط رسم الخرائط بمختلف اللغات، وللتخفيف من ذلك، يمكن استخدام وثائق عبر الشباك التي تنشرها شبكة المعلومات الجغرافية (مثلاً، رسم الخرائط بين مؤسسة تكنولوجيا المعلومات العالمية ومؤسسة إيزو 27001، أو بين مؤسسة تكنولوجيا المعلومات والتحكم في كومنولث الدول المستقلة).

مقاومة التغييرات في السياسات

وقد يقاوم الموظفون، بل وحتى أفرقة تكنولوجيا المعلومات، السياسات الجديدة أو الأكثر صرامة، وينظرون إليها كحواجز أمام الإنتاجية، ويشركون أصحاب المصلحة في عملية وضع السياسات، وينقلون الأسباب التجارية وراء كل شرط، ويوفرون التدريب على السلوك الآمن، وبالنسبة لسياسات الشبكات، يقترحون نشرات تدريجية مع مجموعات تجريبية لإظهار إمكانية تنفيذ التحسينات الأمنية دون عمليات مسببة للاضطرابات.

تحديث السياسات

وتتطور التهديدات الإلكترونية بسرعة، وتصبح السياسات الثابتة عتيقة، وتُدخل مباشرة دورة استعراض السياسات في حلقة التحسين المستمرة التي تعقدها المؤسسة الوطنية للنظم العالمية لسواتل الملاحة، وينبغي تحديث سياسة إدارة النقاط المرجعية على الفور من أجل إحداث تحديثات في الدورات الخارجية عندما تظهر أساليب جديدة للتأثر أو الهجوم، مثلاً إذا تم اكتشاف استغلال جديد في اليوم الصفري يستهدف بروتوكول شبكة واسع الاستخدام.

خاتمة

وقد أدى إطار الأمن الخاص بشبكة المعلومات الوطنية إلى تحول أساسي في كيفية تعامل المنظمات مع السياسات الأمنية للشبكات، إذ انتقلت من عقلية قائمة مرجعية رد الفعل إلى نموذج قائم على المخاطر وموجه نحو دورة الحياة، ويمكِّن كل إطار أفرقة الأمن من بناء سياسات قوية وقابلة للتقسيم، بينما تتيح المهام الأساسية الخمس تحديد هوية منظمة " حماية " ، وكشفها، ومواجهتها، واسترجاعها، وهي منظمة شاملة تكفل عدم إغفال السياقات التنفيذ الحاسمة.

إن اعتماد الصندوق ليس مشروعاً قائماً بذاته بل التزاماً متواصلاً بالتحسين، حيث أن التهديدات السيبرانية لا تزال تزيد من التطوّر والتواتر، فإن أطر مثل الصندوق الوطني للاستقلال العلمي تتيح مساراً مثبتاً للأمام، وستجد المنظمات التي تتبع هذا النهج المنظم أن سياساتها الأمنية الشبكية تصبح أكثر من مجرد وثائق امتثال - وهي تصبح أصولاً استراتيجية تحمي الأعمال التجارية وتبني ثقة العملاء وتسمح بالابتكار الرقمي.

For further reading, refer to the official NIST Cybersecurity page. For integration guidance with ISO/IEC 27001, see the ]NISTIR 7621 mapping document. Additionally, the CIS Critical Security Controls[FT provide