Table of Contents
وقد أدى حساب السحابة إلى تحول أساسي في كيفية إدارة المنظمات لبنى تكنولوجيا المعلومات لديها، مما يوفر مرونة غير مسبوقة، وقابلية للتكرار، وفعالية التكلفة، غير أن هذا التحول الرقمي يأتي بتحديات أمنية كبيرة تتطلب تقييما وإدارة منهجيين، وقد ارتفع متوسط تكلفة خرق البيانات إلى 4.88 مليون دولار في عام 2024، مما يجعل تقييم المخاطر الأمنية ليس مجرد ضرورة تقنية بل ضرورة حيوية للأعمال التجارية، ويمكِّن المنظمات من فهم وتنفيذ منهجيات تقييم المخاطر الأمنية الشاملة، ولا سيما النهج الكمية.
Understanding Security Risk Assessment in Cloud Environments
ويمثل تقييم المخاطر الأمنية في الحوسبة السحابية عملية منهجية لتحديد وتحليل وتقييم التهديدات وأوجه الضعف المحتملة التي يمكن أن تضر بسرية النظم والبيانات المستندة إلى السحابة أو سلامتها أو توافرها، ويقتصر التقييم الأمني السحابي على استعراض بيئة سحابية قائمة أو مقترحة لمنظمة ما بشأن أوجه الضعف والمخاطر والامتثال والاحتياجات من حماية البيانات وضوابط الدخول والسياسات والمعايير، ويساعد هذا التقييم الشامل المنظمات على فهم موقفها الأمني وعلى تحديد أولويات تدابير الحماية.
وتطرح البيئة السحابية تحديات فريدة تميزها عن البنية التحتية التقليدية على الأرض، إذ يعكس الأمن المتكرر في عام 2026 تحولا هيكليا في كيفية بناء الهياكل الأساسية الرقمية والهجوم عليها، وقد أعيد تحديد هياكل متعددة الأماكن ونظم الهوية الموحدة والمنابر المتكاملة للغاية لنظام ساوس حيث يعيش الخطر فعلا، ويجب على المنظمات أن تُشكل نماذج المسؤولية المشتركة، حيث توزع الالتزامات الأمنية بين مقدمي الخدمات السحابية والعملاء، مما يخلق هياكل مساءلة معقدة تتطلب تدقيقا في الملاحة.
تطور التهديدات الأمنية السحابية
وتتشكل المخاطر الأمنية المتعثرة في عام 2026 من نماذج الوصول التي تحركها الهوية، والتشغيل الآلي للهجوم الذي يُعتمد على آي، والنظم الإيكولوجية المتعددة الأماكن المتكاملة بشكل عميق، وقد تطورت الجهات الفاعلة الحديثة في مجال التهديد إلى ما يتجاوز هجمات الهياكل الأساسية البسيطة لاستغلال العلاقات الثقة بين الخدمات السحابية، والمبادرات، ومقدمي الهوية، ولم يعد المهاجمون يركزون على خرق أعباء العمل المنعزلة فحسب، بل إنهم يستغلون العلاقات الثقة بين الخدمات السحابية، والمنافذة، ومقدمين الوحيدين، ومقدمي خدمات الهوية.
وقد زاد تطور الهجمات زيادة كبيرة مع تسليح الاستخبارات الاصطناعية، ويجري تسليح التلقيم المغنّي والآلات الخبيثة للاستطلاع الآلي، وجني الإبداع، واستغلال السلاسل عبر البيئات السحابية، مما يقلل من الوقت الذي يتعين على أفرقة الأمن اكتشاف التهديدات والتصدي لها، مما يجعل تقييم المخاطر الاستباقي أكثر أهمية من أي وقت مضى.
العناصر الرئيسية لتقييم مخاطر الكلاود
تقييم شامل للمخاطر الأمنية السحابية يشمل عدة عناصر حاسمة تعمل معاً لتوفير صورة كاملة للوضع الأمني للمنظمة
ويشمل تحديد الأصول فهرسة جميع الموارد السحابية، بما في ذلك الحالات الحسابية، وبوزان التخزين، وقواعد البيانات، والتطبيقات، ومخازن البيانات، ويجب تقييم كل موجود من الأصول لقيمتها التجارية ودرجة حساسيتها، وتحديد المخاطر لأصول المعلومات الرئيسية، وما هي قيمتها (المهمة أو الكمية) للمنظمة، فضلا عن زبائنها وشركائها، وتشكل عملية التقييم هذه الأساس لتحديد أولويات الجهود الأمنية وتخصيص الموارد بفعالية.
ويبحث نموذج التهديدات الناقطات المحتملة للهجوم والقدرات الخداعية ذات الصلة بالبيئة السحابية، ويشمل ذلك تحليل التهديدات الخارجية التي يتعرض لها المجرمون السيبرانيون والجهات الفاعلة في الدول القومية، فضلا عن التهديدات الداخلية التي يتعرض لها الداخليون الخبيثون أو الموظفون المهملون، ويساعد فهم مشهد التهديد المنظمات على توقع سيناريوهات الهجوم المحتملة وإعداد دفاعات مناسبة.
ويحدد تقييم القابلية للتأثر أوجه الضعف في التشكيلات السحابية والتطبيقات والضوابط الأمنية التي يمكن أن تستغلها الجهات الفاعلة في مجال التهديد، ولا تزال أخطاء التجمع تشكل سببا رئيسيا للمشاكل الأمنية السحابية، وإذا كان هناك خطأ في حجب الدلو أو الخادم، فإنها يمكن أن تعرض البيانات السحابية على الإنترنت، كما أن اختبارات الاختلال والاختراق المنتظم تساعد على كشف هذه نقاط الضعف قبل أن يتمكن المهاجمون من استغلالها.
Quantitative Analysis Methodologies for Cloud Security Risks
ويوفر التحليل الكمي للمخاطر نهجاً يقوم على البيانات في اتخاذ القرارات الأمنية عن طريق تخصيص قيم رقمية لمكونات المخاطر، والتحليل الكمي بشأن تخصيص قيم نقدية لمكونات المخاطر، وهذه المنهجية تمكِّن المنظمات من التعبير عن المخاطر الأمنية من الناحية المالية التي يمكن أن يفهمها زعماء الأعمال التجارية ويستخدموها لاتخاذ قرارات مستنيرة بشأن الاستثمار.
تحديد كمية المخاطر الأمنية في الفضاء الإلكتروني: عملية التعبير عن المخاطر الأمنية في إطار شروط مالية قابلة للقياس، وعادة ما تكون مالية لأغراض صنع القرار، ومن خلال ترجمة أوجه الضعف والتهديدات التقنية إلى خسائر مالية محتملة، يُسد التحليل الكمي الفجوة بين أفرقة الأمن والقيادة التنفيذية، مما ييسر زيادة فعالية الاتصالات وتخصيص الموارد.
Core Quantitative Risk Metrics
وتشكل عدة مصفوفات رئيسية أساس تحليل المخاطر الكمية في البيئات الحاسوبية السحابية، إذ إن فهم هذه القياسات والعلاقات بينها يتيح للمنظمات حساب الخسائر المحتملة واتخاذ قرارات أمنية محركة البيانات.
(أ) تمثل القيمة الأصلية [(FLT:0]) [(Asset Value) ) القيمة النقدية الإجمالية لموجود للمنظمة، ويشمل ذلك ليس فقط تكلفة الاستبدال، بل أيضا قيمة البيانات المخزنة، والعمليات التجارية المدعومة، والإيرادات المحتملة المتولدة.() أما بالنسبة للموارد السحابية، فإن قيمة الأصول قد تشمل تكاليف الاشتراك، وقيمة البيانات، وصلاحية التطبيق، وتأثير الأعمال التجارية لعدم توافرها.
Exposure Factor (EF)] quantifies the percentage of asset value that would be lost in a specific threat scenario. For example, a data breach might result in a 25% exposure factor if it compromises one-quarter of sensitive client records, while a complete system compromise might represent a 100% exposure factor.
Single Loss Expectancy (SLE)] calculates the expected monetary loss from a single occurrence of a threat. single loss expectancy (SLE), an exposure factor (EF), the annualized rate of occurrence (ARO) and annualized loss expectancy (ALE) were described, The formula is: SLE = AV EF. This metric potential helps organizations.
(أ) تقديرات مدى احتمال حدوث تهديد معين في غضون سنة واحدة، ووصف معدل حدوث الخطر السنوي بأنه تردد مقدر في سنة واحدة، ويتطلب هذا القياس تحليل البيانات التاريخية والاتجاهات الصناعية واستخبارات التهديد من أجل وضع تقديرات واقعية.
Annualized Loss Expectancy (ALE)] represents the total expected monetary loss from a specific risk over a one-year period. ALE = SLE ⁇ ARO. This metric provides the most actionable information for security investment decisions, as it quantifies the annual financial exposure from each identified risk.
الأطر الكمية المتقدمة لتقييم المخاطر
وقد وضعت عدة أطر متطورة خصيصا لتقييم المخاطر الكمية في البيئات الحاسوبية السحابية، وهي توسّع نطاق القياسات الكمية الأساسية لمعالجة التعقيدات الفريدة للهيكلات السحابية.
(د) يتضمن المرجع [8] إطاراً كمياً لتقييم الأثر والمخاطر بالنسبة للمنابر الحاسوبية السحابية المسماة QUIRC.() وفي هذه الورقة، نقترح إطاراً لقياس مختلف جوانب أمن المعلومات بالنسبة لتطبيقات السحاب، ويتضمن هذا الإطار نظاماً يمكن من خلاله تحديد ضوابط محددة للتطبيقات، وجمع المعلومات عن تنفيذ الضوابط، وحساب مستويات السحب الأمنية للتطبيقات، وعرضها على أصحاب المصلحة من خلال نماذج مصغرة.
ويتناول إطار QUIRC عدة جوانب حاسمة من التحديد الكمي للأمن السحابي، وهو ينظر في نموذج المسؤولية المشتركة المتأصل في الحوسبة السحابية، حيث توزع الالتزامات الأمنية بين مقدمي الخدمات والعملاء، ويُظهر الإطار أيضا نماذج مختلفة للخدمات السحابية (أياس، باس، سايس)، ويسلم بأن المسؤوليات الأمنية وملامح المخاطر تختلف اختلافا كبيرا بين أنواع النشر هذه.
وثمة إطار هام آخر هو نموذج تقييم مخاطر سلسلة الإمداد بالزئبق في القاع، إذ تقترح [14] نموذج تقييم مخاطر سلسلة الإمداد بالسيبر من أجل تحديد وتحليل وتقييم المخاطر السحابية استنادا إلى سلسلة الإمداد الدينامية، وتضع اللجنة تقييماً لحالة الأمن السيبرى للموردين السحابيين قبل مرحلة تحليل المخاطر.
ويعترف نموذج مركز البحوث الأمنية بأن الأمن السحابي يتجاوز البنية التحتية المباشرة للمنظمة بحيث يشمل كامل سلسلة الإمداد من مقدمي الخدمات السحابية وتكامل الأطراف الثالثة، ومن ثم نصف أيضا نموذجنا الكمي الجديد لمقدمي السحاب: تقييم مخاطر سلسلة الإمداد بالسحابات الإلكترونية (Akinrolabu et al., 2018c).
تنفيذ تحليل المخاطر الكمية
ويتطلب التنفيذ الناجح لتحليل المخاطر الكمية نهجاً منظماً يجمع بين جمع البيانات وحسابها وتفسيرها، ويجب على المنظمات أن تجمع معلومات دقيقة عن أصولها وتهديداتها ومواطن الضعف التي تواجه إجراء تقييمات ذات مغزى للمخاطر.
وتشمل الخطوة الأولى جرد وتقييم الأصول على نحو شامل، ويجب على المنظمات أن تحدد جميع الموارد السحابية وأن تحدد قيما نقدية واقعية تعكس التكاليف المباشرة وتأثير الأعمال التجارية على السواء، ويشمل ذلك النظر في عوامل مثل حساسية البيانات، ومتطلبات الامتثال التنظيمي، وتوليد الإيرادات، والأهمية التشغيلية.
ويجب على المنظمات أن تحدد التهديدات ذات الصلة وأن تقدر احتمالها، وهذا يتطلب تحليل بيانات الحوادث التاريخية، وتقارير الخرق في الصناعة، وتغذية المعلومات عن التهديدات، وقواعد بيانات الضعف، ويشمل ذلك تحديد مؤشرات التقييم الرئيسية، وتحديد القيم لهذه المؤشرات، واستخدام منهجيات مختلفة لحساب تقييم المخاطر النهائي، وينبغي للمنظمات أن تنظر في التهديدات المشتركة التي تؤثر على العديد من المنظمات وفي التهديدات المحددة ذات الصلة بصناعة هذه المؤشرات أو بملامحها التشغيلية.
وتتطلب عوامل التعرّض الحسابية فهماً لاختلاف سيناريوهات التهديد التي تؤثر على أصول محددة، فعلى سبيل المثال، قد يؤدي هجوم الفدية إلى عدم توافر البيانات (التعرّض الجزئي) أو فقدان البيانات الدائمة (التعرّض الكامل)، تبعاً لقدرات الدعم والاسترداد، ويجب على المنظمات أن تصوغ سيناريوهات هجومية مختلفة لتحديد عوامل التعرض الواقعية لكل مزيج من عوامل التهديد.
تخصيص الموارد الاستراتيجية: يكشف التقييم الكمي للمخاطر السيبرانية عن الاستثمارات الأمنية التي تحقق الحد الأقصى من المخاطر لكل دولار منفق، مما يسمح للمنظمات بأن تحقق الميزانيات على النحو الأمثل من خلال توحيد أو إلغاء الأدوات التي لا تقدم النتائج المتوقعة. ويتيح هذا التحليل للتكاليف والفوائد للمنظمات إعطاء الأولوية للاستثمارات الأمنية استنادا إلى إمكاناتها لخفض العمر المتوقع للخسائر السنوية.
التحديات والقيود المتعلقة بالتحليل الكمي
وفي حين أن تحليل المخاطر الكمية يوفر معلومات قيمة، فإنه يطرح أيضا عدة تحديات يجب على المنظمات أن تعترف بها وأن تتصدى لها، ففهم هذه القيود يساعد المنظمات على استخدام الأساليب الكمية على النحو المناسب ويكملها بنُهج التقييم الأخرى عند الضرورة.
ومن التحديات الهامة صعوبة الحصول على بيانات دقيقة لحساب المخاطر، إذ يفترض تقدير تواتر الحوادث الأمنية المقبلة استنادا إلى بيانات تاريخية أن الأنماط السابقة ستستمر، مما قد لا يصح مع تطور مشهدات الخطر، وبالمثل، يتطلب حساب الأثر الكامل للحوادث الأمنية حساب التكاليف الملموسة (استجابة الحوادث، وإعادة النظام، والغرامات التنظيمية) والتكاليف غير الملموسة (الضرر الناجم عن البتر، والتآكل في ثقة العملاء، والحرمان التنافسي).
تحديد القيمة النقدية للأصول ليس ضرورياً أو ممكناً دائماً لتقدير الأصول غير الملموسة مثل السمعة وحسن النية لدى العملاء، ويجب على المنظمات أن تضع منهجيات لتحديد هذه العوامل غير الملموسة كمياً أو أن تعترف بها كلاعتبارات النوعية التي تكمل التحليل الكمي.
ويمكن أيضا أن تشكل تعقيدات التحليل الكمي واحتياجاته من الوقت تحديات، إذ أن تقييمات التكاليف/الفوائد تُستخدم على نطاق واسع، وتساعد الإدارة العليا على تخفيف حدة الأنشطة ذات المخاطر العالية أولا؛ ويمكن التعبير عن النتائج في لغة محددة من الإدارة (مثل القيمة النقدية واحتمالات) ويمكن أن تكون النهج الكمية معقدة ومستهلكة للوقت، ويجب على المنظمات أن توازن بين الرغبة في تحديد كمية المخاطر بدقة وبين الحاجة إلى اتخاذ القرارات في الوقت المناسب وقلة الموارد.
وبالإضافة إلى ذلك، قد تُبالغ النماذج الكمية في تبسيط سيناريوهات المخاطر المعقدة عن طريق خفضها إلى قيم رقمية واحدة، وكثيرا ما تنطوي المخاطر الأمنية في العالم الحقيقي على عوامل متعددة مترابطة، وحالات فشل متتالية، والعلاقات غير الخطية التي يصعب استيعابها في الصيغ الرياضية، وينبغي للمنظمات أن تستخدم التحليل الكمي كمدخل في صنع القرار بدلا من العامل المحدد الوحيد للاستراتيجية الأمنية.
كبش فداء أمني شامل
ويعتبر فهم المشهد الحالي للتهديدات أمرا أساسيا لتقييم المخاطر والتخفيف من حدتها، إذ تواجه بيئات السحاب مجموعة متنوعة من التهديدات التي لا تزال تتطور في تطورها وتأثيرها، ويجب على المنظمات أن تواصل التوعية بهذه التهديدات لتقييم تعرضها للمخاطر بدقة وتنفيذ الضوابط المناسبة.
Identity and Access Management Vulnerabilities
وسيستمر تحديد المخاطر السحابية قبل عام 2026 بسبب تعرض الهوية، وضعف الممارسات الإدارية، وعدم الأمن في الاندماجات، ومحدودية القياس عن بعد عبر القنوات، حيث تمثل مواطن الضعف المتصلة بالهوية أحد أهم مسببات التهديد في الحوسبة السحابية، حيث يستهدف المهاجمون بشكل متزايد آليات التوثيق بدلا من محاولة خرق الهياكل الأساسية المكدسة مباشرة.
وقد أصبحت نظم التوثيق الموحدة التي بنيت على أساس 2 -0 من القانون الأساسي، وشبكة تبادل المعلومات المتعلقة بالأخشاب، وشبكة المعلومات المفتوحة عن المعلومات، مرساة مركزية في الهياكل السحابية، حيث يستهدف المهاجمون مقدمي الهوية والخدمات المكسورة للتلاعب بمسارات التثبت من الدورة وتصعيد الامتيازات، وتوفر وثائق التفويض المكثفة للمهاجمين إمكانية الوصول المشروعة إلى الموارد السحابية، مما يجعل من الصعب التمييز بين أنشطتهم وسلوك المستخدم العادي.
وقد أدى انتشار الهويات السحابية إلى نشوء تحديات إدارية كبيرة. فنسبة 18 في المائة من المنظمات قد أطاحت بهوية " آي " ، ومنحت تصريحات مفرطة تزيد من الأثر المحتمل للحلول التوفيقية القائمة على الابتكار، ويجب على المنظمات أن تنفذ مبادئ الوصول إلى أقل البلدان نمواً وتُراجع بانتظام تراخيص الهوية للتقليل إلى أدنى حد من هذا التعرض.
ويعرض إعادة استعمال الهوية، مقترنةً بنشر غير كامل للمفاعلات المتعددة، المهاجمين نقاط الدخول الانتهازية - خاصة عندما يتضخم التعرض للاختراع من خلال نشاط واسع النطاق للمزودين بالمعلومات، كما أن السرقة الإبداعية من خلال البرمجيات غير السليمة والتلفزيون وخرق البيانات توفر للمهاجمين وثائق تصديق صحيحة تتعدى على العديد من الضوابط الأمنية.
مخاطر التداول والاختلال
وتشكل حالات سوء الارتباك بين السود تحديا أمنيا مستمرا وواسع النطاق، وكثيرا ما يؤدي تعقيد المنابر السحابية، إلى جانب دورات النشر السريع وعدم كفاية الخبرة الأمنية، إلى وجود تشكيلات غير آمنة تعرض البيانات والنظم الحساسة.
وتشمل المسائل المشتركة المتعلقة بالاختلالات دلاوى التخزين المتاحة للجمهور، وقواعد المجموعات الأمنية المسموح بها بشكل مفرط، وقطع الأشجار المعاق والرصد، ومخازن البيانات غير المشفوعة، ووثائق التفويض المتخلفة عن السداد، وكثيرا ما تكون هذه المظاهرات المضللة ناجمة عن عدم فهم النماذج الأمنية السحابية، وعدم كفاية الاستعراضات الأمنية أثناء النشر، وعدم كفاية التشغيل الآلي للضوابط الأمنية.
82% من المنظمات تدير أعباء عمل سحابية "تخفيف البط" مما يشير إلى التعرض على نطاق واسع لمواطن الضعف التي يسهل استغلالها، وهذه الأعباء الضعيفة توفر للمهاجمين نقاط دخول منخفضة الفائدة في بيئات الغيوم، وغالبا ما تتطلب الحد الأدنى من التطور التقني للاستغلال.
إن الطبيعة الدينامية للبيئات السحابية تؤدي إلى تفاقم مخاطر سوء الخلط، وكثيرا ما تخلق الموارد وتُعدل وتُدمر، مما يخلق فرصا للانجراف الأمني حيث تنحرف التشكيلات عن خطوط الأساس الأمنية بمرور الوقت، ويجب على المنظمات أن تنفذ رصدا مستمرا للتشكيلات وأن تصلح آليا للحفاظ على تشكيلات آمنة عبر هياكلها الأساسية السحابية.
دال - التهديدات المتعلقة باختراق البيانات والتسرب
وتشكل انتهاكات البيانات، والهجمات غير المأذون بها، وهجومات رفض الخدمة التهديدات الأمنية السحابية الرئيسية الثلاثة، ويمكن أن تنشأ انتهاكات البيانات في البيئات السحابية عن مختلف ناقلات الهجوم، بما في ذلك وثائق التفويض المهددة، ومواطن الضعف في التطبيقات، والتهديدات الداخلية، والتنازلات في سلسلة الإمدادات.
وتشير التقارير الأخيرة إلى أن انتهاكات البيانات لبيئة السحب العامة هي الأكثر تكلفة بمتوسط قدره 5.17 مليون دولار من دولارات الولايات المتحدة لكل حادث، وهذا المبلغ المرتفع يعكس كلا من حجم البيانات التي تخزن عادة في بيئات السحاب وتعقيد الاستجابة للانتهاكات عبر الهياكل الأساسية الموزعة.
وتظهر الدراسات أن 45 في المائة من الانتهاكات تحدث في السحابة، وأن 82 في المائة منها تتضمن بيانات مخزنة في نظم السحابة، وتؤكد هذه الإحصاءات الأهمية الحاسمة لتنفيذ ضوابط قوية لحماية البيانات في البيئات السحابية، بما في ذلك التشفير، وضوابط الدخول، ومنع فقدان البيانات، والرصد.
وقد أصبحت تقنيات تصفية البيانات أكثر تطورا، حيث يستخدم المهاجمون القنوات المشفرة، وخدمات الغيوم المشروعة، ونُهجا بطيئة وخفيفة لتجنب الكشف، ويجب على المنظمات أن تنفذ استراتيجيات شاملة لأمن البيانات تحمي البيانات طوال دورة حياتها، بدءا من الخلق والتخزين إلى النقل والحذف.
سلسلة الإمدادات والمخاطر التي تنطوي عليها الأطراف الثالثة
وتشتمل البيئات السحابية عادة على نظم إيكولوجية معقدة للخدمات المقدمة من أطراف ثالثة، وملحقات التنفيذ، وعمليات التكامل، وفي الوقت نفسه، كثيرا ما يتجاوز التوسع السريع في تطبيقات الحد الأقصى وتكامل الخدمات المقدمة من أطراف ثالثة الحكم الأمني، مما يؤدي إلى عدم الاتساق في نماذج مراقبة الدخول، والأدوار المسموح بها المفرطة، والرقابة المجزأة على المستأجرين الغائبين، ويمثل كل نقطة تكامل ناقل هجوم محتمل يجب تقييمه وتأمينه.
86 في المائة من المنظمات التي تستضيف مجموعات من رموز الأطراف الثالثة مع مواطن الضعف الحرجة، ويمكن أن توفر هذه أوجه الضعف في المعالين والمكتبات للمهاجمين نقاط دخول في التطبيقات والهياكل الأساسية السحابية، ويجب على المنظمات أن تنفذ عمليات تحليل تكوين البرامجيات وإدارة أوجه الضعف من أجل تحديد العناصر الضعيفة وإصلاحها.
وينشئ نموذج المسؤولية المشتركة في حساب السحابة اعتبارات إضافية لسلسلة الإمداد، ويجب على المنظمات أن تفهم وتتحقق من الممارسات الأمنية لمقدمي خدمات السحاب، بما في ذلك أمن الهياكل الأساسية، وتدابير حماية البيانات، وقدرات الاستجابة للحوادث، والتصديقات على الامتثال، وينبغي أن يكون تقييم المخاطر الذي يجريه طرف ثالث عملية مستمرة بدلا من تقييم لمرة واحدة.
التهديدات الناشئة: AI و Quantum Computing
ولا تزال مشهد التهديد يتطور مع التكنولوجيات الناشئة التي تستحدث نواقل هجومية جديدة وتزيد من التهديدات القائمة، ويجب على المنظمات أن تتوقع هذه المخاطر الناشئة وأن تبدأ في إعداد تدابير دفاعية.
ويؤدي عدم الموافقة على تجارب الإي آي إلى زيادة التعرض لتسرب البيانات والتسمم النموذجي، وكثيرا ما تفتقر أفرقة الأمن إلى الوضوح في خدمات الاستطلاع التي تستضيفها جهات خارجية، ونظرا لأن المنظمات تعتمد على نحو متزايد قدرات التعلم في مجال الآلات والآلات في البيئات السحابية، فإنها يجب أن تتصدى للتحديات الأمنية الفريدة، بما في ذلك تدريب سم البيانات، والسرقة النموذجية، والهجمات الخداعية، وشواغل الخصوصية.
وتهدد أوجه التقدم في الحساب الكمي المعايير البكترية المعتمدة على نطاق واسع مثل نظام تقييم السجلات والسوقيات، ولا تزال محفوظات السحاب المشفرة الطويلة الأجل عرضة للتأثر إذا تأخر التخطيط للتبريد بعد الكواشف، ويجب على المنظمات التي تخزن بيانات حساسة ذات متطلبات طويلة الأجل تتعلق بالسرية أن تبدأ في الانتقال إلى مقاييس برمجية مقاومة كمياً للحماية من قدرات التشفير في المستقبل.
استراتيجيات التخفيف الفعالة من المخاطر الأمنية السحابية
وتنفيذ استراتيجيات شاملة للتخفيف من حدة المخاطر الأمنية السحابية على مستويات مقبولة، ويتطلب التخفيف الفعال نهجا متعدد المستويات يعالج الضوابط التقنية والعمليات التنفيذية والحوكمة التنظيمية، وينبغي للمنظمات أن تعطي الأولوية لجهود التخفيف استنادا إلى تقييمات كمية للمخاطر لضمان تخصيص الموارد للتحسينات الأمنية ذات الأثر الأعلى.
التشفير وحماية البيانات
فالتشفير يشكل مراقبة أساسية لحماية سرية البيانات في البيئات السحابية، ويجب على المنظمات أن تنفذ عملية تشفير البيانات في راحة، والبيانات في المرور العابر، وعلى نحو متزايد، البيانات المستخدمة من خلال تكنولوجيات مثل الحواسيب السرية.
كما أن مقدمي خدمات السحاب يؤمنون بيانات في مكان الراحة باستخدام تشفير قوي مثل AES-256، مما يكفل بقاء الملفات المخزنة غير قابلة للقراءة دون مفاتيح التشفير المناسبة، مما يضيف طبقة أخرى من الحماية للبيانات الحساسة، وينبغي للمنظمات أن تتحقق من أن مقدميها السحابيين ينفذون عملية تشفير قوية عن طريق التقصير ويحافظون على التحكم في مفاتيح التشفير من خلال حلول رئيسية يديرها العملاء عند الاقتضاء.
ويجب حماية البيانات العابرة باستخدام نظام أمن طبقة النقل مع نسخ البروتوكول الحالية ومناسبات الشفرة القوية، وينبغي للمنظمات أن تُنفِّذ وصلات مشفرة لجميع عمليات نقل البيانات، بما في ذلك الاتصالات الداخلية بين الخدمات السحابية، وأجهزة النداءات الموحدة، وجلسات وصول المستعملين، كما أن عمليات التدقيق والتناوب تكفل استمرار نفاذ التشفير بمرور الوقت.
ووفقا لتقرير أمن ثاليس كلود لعام 2024، فإن 47 في المائة من البيانات السحابية حساسة، ومع ذلك فإن 10 في المائة فقط من المؤسسات قد اشترت 80 في المائة أو أكثر من بياناتها السحابية، وهذه الفجوة في التشفير تمثل ضعفا كبيرا يتعين على المنظمات أن تتصدى له من خلال تصنيف البيانات الشاملة واستراتيجيات التشفير.
وبالإضافة إلى التشفير، ينبغي للمنظمات أن تنفذ حلولاً لمنع فقدان البيانات ترصد وتراقب حركة البيانات داخل البيئات السحابية، ويمكن أن تكتشف أدوات البرنامج محاولات نزع البيانات غير المأذون بها وتمنعها، وأن تُنفّذ سياسات مناولة البيانات، وأن تُبرز تدفقات البيانات عبر الخدمات السحابية.
مراقبة الهوية وإدارة الدخول
وتمثل إدارة الهوية والوصول الآلية واحدة من أهم استراتيجيات التخفيف من حدة المخاطر بالنسبة للأمن السحابي، ويجب على المنظمات أن تنفذ برامج شاملة للإدارة المتكاملة للموارد تشمل التوثيق والإذن والمساءلة.
وينبغي للمنظمات أن تُنفِّذ نظام التمويل المتعدد الأطراف المقاوم للتلف عبر منابر عالية التعرض؛ وتُعدَّل وثائق التفويض الموجودة في سجلات المعلومات أو في أسواق الشبكتين المظلمة؛ وتُعاد استخدام المكسورين؛ وتقييد موافقة الأطراف الثالثة من حيث العمر؛ وتُحدِّد التوثيق المتعدد الأطراف بدرجة كبيرة من خطر التعرض للحلول الخلاق من خلال اشتراط أشكال متعددة من التحقق قبل منح إمكانية الوصول.
وينبغي للمنظمات أن تعطي الأولوية لأساليب الحد من مخاطر الارتحال مثل مفاتيح أمن المعدات، أو التوثيق البيولوجي، أو التوثيق المستند إلى شهادات على نظام الرصد المباشر أو الرموز القائمة على البريد الإلكتروني، التي لا تزال عرضة للاعتراض والهجمات الهندسية الاجتماعية.
ويضمن تنفيذ مبادئ الوصول إلى أقل البلدان نمواً أن يتلقى المستخدمون والخدمات الحد الأدنى من التصاريح اللازمة لأداء وظائفهم، ويجب أن تكون الحدود الخاصة مشددة لمنع التعرض غير الضروري عبر الخدمات، كما أن استعراضات الدخول المنتظمة وتحليلات التصاريح الآلية تساعد على تحديد ومعالجة الامتيازات المفرطة التي تراكمت بمرور الوقت.
وينبغي أن تشمل إدارة الهوية إدارة شاملة لدورات الحياة، بدءا من توفيرها وتعديلها إلى مرحلة الإلغاء، وتكفل سير العمل الآلي منح حقوق الوصول وتعديلها وإلغائها بما يتماشى مع التغييرات في الموظفين ومتطلبات الأعمال، ويجب على المنظمات أن تولي اهتماما خاصا للحسابات المميزة، وتنفيذ ضوابط إضافية مثل الوصول إلى الوقت المناسب، وتسجيل الدورات، وسير العمل في مجال الموافقة.
وبينما قد تتحسن نظافة هويتك، يمكن أن تظل من بين 65 في المائة من المنظمات التي تأوي أوراق اعتماد "مفتوحة" - مفاتيح غير مستخدمة أو غير ملوثة مرتبطة بهويات عالية الخطورة وتكون بمثابة أبواب خلفية صامتة لأصولكم الحساسة، كما أن التناوب الإبداعي المنتظم والكشف الآلي عن وثائق التفويض غير المستخدمة يساعد على إزالة هذه الثغرات الأمنية المستمرة.
الرصد المستمر وتحديد التهديدات
ويتيح الرصد المستمر رؤية واضحة في الوقت الحقيقي للبيئات السحابية، مما يتيح الكشف السريع عن الحوادث الأمنية والتصدي لها، ويجب على المنظمات أن تنفذ استراتيجيات رصد شاملة تجمع وتحلل البيانات ذات الصلة بالأمن من جميع هياكلها الأساسية السحابية.
ويمكن القيام بذلك من خلال ضوابط قوية للوصول إلى الموقع، وعمليات التشفير من نهاية إلى نهاية، والرصد المستمر، وعمليات تقييم الضعف المنتظمة، وكل ذلك بهدف حماية الأصول السحابية من الانتهاكات، والوصول غير المأذون به، وغير ذلك من التهديدات الإلكترونية، وينبغي أن يشمل الرصد مصادر متعددة للبيانات، بما في ذلك سجلات الخدمات السحابية، وحركة الشبكات، وسجلات التطبيقات، وتنبيهات الأدوات الأمنية.
وتجميع نظم المعلومات الأمنية وإدارة الأحداث وتربط البيانات الأمنية من مصادر متنوعة، مما يتيح الكشف عن أنماط الهجوم المعقدة التي قد لا تظهر من أحداث فردية، وتوفر حلول النظام المتكامل لإدارة المعلومات عن كل حالة من الحالات إمكانية التصعيد والتكامل مع الخدمات السحابية، مع دعم البيئات الهجينة التي تمتد على نطاق واسع والهياكل الأساسية السحابية.
وينبغي للمنظمات أن تنفذ قدرات آلية لكشف التهديدات تحفز التعلم الآلي والمحللين السلوكيين على تحديد الأنشطة الشاذة، ويمكن لهذه النظم أن تكشف عن مؤشرات تنازلية غير عادية، مثل أنماط الدخول غير العادية، أو عمليات نقل البيانات غير الشاذة، أو المكالمات المشبوهة التي قد تشير إلى وجود حلول وسط أو تهديدات داخلية.
ولا تزال النظافة الصحية للثقة في السحاب تتسم بأهمية بالغة، إلى جانب قدرات الكشف التي تركز على قطع الأشجار ذات الصلة بالمحيطات، أو تدفق العمل الشاذ أو نشاط نظام المعلومات المسبقة عن علم، ومحاولات الإبداع، وسلاسل الهوية التي تشمل صندوقاً وسليكا وقوى مبيعات، ويجب أن يتجاوز الرصد البنية التحتية ليشمل تطبيقات نظام سايس وتكاملات الأطراف الثالثة التي تشكل جزءاً من النظام الإيكولوجي السحابي.
إدارة الضعف وإدارة دفعات
:: تحديد ومعالجة مواطن الضعف الأمنية قبل أن يتمكن المهاجمون من استغلالها، ويجب على المنظمات أن تنفذ برامج مستمرة لتقييم مدى الضعف تمسح الهياكل الأساسية السحابية والتطبيقات والتشكيلات التي تُستخدم لمواطن الضعف المعروفة.
تنفيذ عمليات التقييم الأمني المستمر: ينبغي إجراء تقييمات للضعف واختبارات الاختراق في البنية التحتية السحابية بانتظام لتحديد نقاط الضعف القائمة، وستساعد جميع النقاط أو التحديثات المطبقة على تأمين مواطن الضعف المعروفة سابقا، وينبغي أيضا أن يكون المسح الأمني آليا للبحث المستمر عن تهديدات ناشئة، مما يقلل الوقت الذي يستغرقه الكشف إلى العلاج.
وينبغي أن يتم فحص الضعف على مستويات متعددة، بما في ذلك فحص الهياكل الأساسية لمواطن الضعف في نظام التشغيل والمنابر، ومسح التطبيقات المتعلقة بالعيوب في البرامجيات، ومسح التكوينات في حالات سوء التوازن الأمني، وينبغي أن تُجرى أدوات المسح الآلي باستمرار أو على جداول زمنية متكررة لكشف مواطن الضعف التي تم اكتشافها حديثا على وجه السرعة.
:: ضمان اختبار عمليات إدارة المواظبة على الدفعات الأمنية ونشرها بصورة منهجية عبر البيئات السحابية، وينبغي للمنظمات أن تعطي الأولوية للقطع التي تستند إلى شدة الضعف، وإمكانية الاستغلال، ودرجة حرجة الأصول، ويمكن لنشر التوابل الآلية أن يعجل بمعالجة أوجه الضعف الحرجة مع الحفاظ على القدرات الملائمة للاختبار والانتكاس.
ويتيح اختبار الاختراق التحقق من الضوابط الأمنية من خلال الهجمات المحاكاة، وتساعد اختبارات الاختراق المنتظمة التي يقوم بها مهنيون أمنيون مؤهلون على تحديد أوجه الضعف التي قد تفوت المسح الآلي وتتحقق من فعالية قدرات الكشف والاستجابة، وينبغي للمنظمات أن تجري اختبارا للاختراق سنويا على الأقل وبعد إجراء تغييرات كبيرة في الهياكل الأساسية.
إدارة شؤون المؤتمرات الأمنية
ويتطلب الحفاظ على تشكيلات آمنة عبر الهياكل الأساسية السحابية عمليات منهجية لإدارة التشكيلات، ويجب على المنظمات أن تضع خطوط أساس أمنية، وأن تنفذ نظاما آليا لإنفاذ التشكيلات، وأن ترصد باستمرار الانجراف في التشكيلات.
(ج) إن نهج البنية التحتية كمدونة (IaC) تمكن المنظمات من تحديد ونشر الموارد السحابية باستخدام النماذج التي تخضع لمراقبة النسخ، وهذا النهج يكفل وجود تشكيلات أمنية متسقة، وييسر إجراء استعراضات أمنية من خلال تحليل الرموز، ويتيح النشر السريع للتشكيلات المعتمدة، وينبغي لأفرقة الأمن أن تدمج عمليات التفتيش الأمنية في خطوط الأنابيب التابعة للجنة لمنع انتشار التشكيلات غير الآمنة.
وينبغي أن تظل القواعد الأمنية موحدة في جميع بيئات البنية التحتية ومستويات الخدمات، فالرقابة المركزية تمنع ثغرات الإنفاذ مع زيادة تعقيد البنى، وتقيّم أدوات إدارة الوضع الأمني المختلط تلقائياً التشكيلات السحابية من أفضل الممارسات الأمنية ومتطلبات الامتثال، وتحدد حالات الاختلال وتوفر التوجيه في مجال الإصلاح.
وينبغي لإدارة شؤون التجمعات أن تعالج جوانب متعددة من الأمن السحابي، بما في ذلك مجموعات أمن الشبكات وقواعد جدران الحريق، وأذون تخزين الدلوات، ووضعيات التشفير، وسياسات إدارة الهوية والوصول، وتشكيلات قطع الأشجار والرصد، والإدارة الرئيسية للتشفير، وتتحقق عمليات المراجعة المنتظمة للتشكيلات من أن البيئات الأمنية لا تزال متوافقة مع السياسات التنظيمية ومعايير الصناعة.
فصل الشبكة وعزلها
ويحد تقسيم الشبكة من الأثر المحتمل للانتهاكات الأمنية من خلال تقييد الحركة الأفقية داخل البيئات السحابية، وينبغي للمنظمات أن تنفذ حدوداً منطقية للشبكات تفصل بين مختلف المناطق الأمنية والتطبيقات ومستويات حساسية البيانات.
وينبغي فصل الأصول الحساسة عن طريق الدور التنفيذي ودرجة الحساسية.() ويحدّ الأثر على القطاع غير المنظم إذا ما أصبحت بيئة واحدة معرضة للخطر.() وتوفر السحب الخاصة الافتراضية والشبكات الفرعية ومجموعات الأمن آليات لتنفيذ تقسيم الشبكة في البيئات السحابية.
ويوسع نطاق قطاع الشبكات الصغيرة نطاق تقسيم الشبكة التقليدية من خلال تنفيذ السياسات الأمنية العامة على مستوى عبء العمل، ويقيّد هذا النهج التواصل بين فرادى التطبيقات والخدمات استنادا إلى مبادئ أقل الأولويات، ويقلل بدرجة كبيرة من سطح الهجوم ويحد من إمكانية الانتقال الأفقي.
وينبغي للمنظمات أن تنفذ هياكل شبكة لا توجد فيها ثقة تلغي الثقة الضمني استنادا إلى موقع الشبكة، وتحتاج نُهج عدم الثقة إلى التوثيق والإذن لجميع طلبات الوصول، بغض النظر عما إذا كانت صادرة من داخل أو خارج محيط الشبكة، وهذا النموذج يتوافق تماما مع البيئات السحابية التي تكون فيها حدود الشبكات التقليدية أقل أهمية.
الدعم والإنعاش بعد الكوارث
:: ضمان استمرارية تصريف الأعمال في حالة وقوع حوادث أمنية أو إخفاقات في النظام أو فقدان البيانات، ويجب على المنظمات أن تنفذ استراتيجيات احتياطية قوية تحمي من مختلف سيناريوهات التهديد، بما في ذلك الفدية، والحذف العرضي، وفشل الهياكل الأساسية.
إعداد البيانات بدعم ملائم وعمليات الاسترداد: ضمان استمرار دعم البيانات لضمان المواقع وجود خطة لاستعادة القدرة على العمل بعد الكوارث تقلل من وقت العمل وإلى فقدان البيانات في حالة وقوع حادث، وسيكفل اختبار النظم الاحتياطية وخطط الإنعاش إنجاز استعادة البيانات بسرعة، ويؤثر ذلك في الحد من الأضرار بسبب فشل النظام أو الهجمات.
وكثيرا ما تتبع الاستراتيجيات الاحتياطية الفعالة نسخا متعددة من البيانات عن مختلف نظم التخزين، من ٣ إلى ٢ إلى ١، مع خزن نسخة واحدة خارج الموقع، ويكفل هذا النهج أن تظل البيانات قابلة للاسترداد حتى لو تعرضت النظم الأولية والدعم المحلي للخطر.
كما يقدم بعض مقدمي السحب دعماً لا يمكن تعديله أو حذفه لفترة محددة، مما يساعد على حماية البيانات الاحتياطية من هجمات الفدية، ويمنع المهاجمون من تدمير خيارات الاسترداد، ويكفلون إمكانية قيام المنظمات بإعادة النظم حتى بعد هجمات متطورة تستهدف البنية التحتية الاحتياطية.
وينبغي أن يشمل التخطيط لاستعادة القدرة على العمل بعد الكوارث إجراءات موثقة لمختلف سيناريوهات الحوادث، وأهدافا محددة زمنيا للإنعاش، وأهدافا لنقطة الإنعاش، واختبارات منتظمة للتحقق من قدرات الإنعاش، وينبغي للمنظمات أن تجري عمليات مسح للجدول واختبارات للتعافي الكامل لضمان فهم الموظفين لأدوارهم، وسير إجراءات الإنعاش حسب المتوقع.
التوعية الأمنية والتدريب
ولا تزال العوامل الإنسانية تشكل عنصرا حاسما في الأمن السحابي، إذ يجب على المنظمات الاستثمار في برامج شاملة للتوعية الأمنية والتدريب تُعلِّم الموظفين عن المخاطر الأمنية السحابية وأفضل الممارسات.
وينبغي أن يتناول التدريب على التوعية الأمنية ناقلات الهجوم المشتركة مثل التلف والهندسة الاجتماعية والسرقة الابتكارية، وينبغي أن تُصمم برامج التدريب بحيث تُحدد أدواراً مختلفة، مع توفير محتوى متخصص للمطورين والإداريين والمستعملين العامين، كما أن تحديثات التدريب المنتظمة تكفل استمرار وعي الموظفين بالأخطار المتطورة والممارسات الأمنية الجديدة.
وينبغي للمنظمات أن تنفذ حملات محاكاة لاختبار وتعزيز الوعي الأمني، وتساعد هذه العمليات على تحديد الموظفين الذين قد يحتاجون إلى تدريب إضافي، وتوفر ممارسة واقعية في الاعتراف بالأنشطة المشبوهة والإبلاغ عنها، وتشجع التعزيز الإيجابي والارتجاعية البناءة على السلوك المدرك للأمن.
ويعالج التدريب الأمني المطور ممارسات الترميز الآمنة، والإدارة الآمنة للتشكيل، ومنهجيات الاختبار الأمني، وتدمج نُهج أجهزة الشرطة الأمن في تدفقات العمل الإنمائي، بما يكفل معالجة الاعتبارات الأمنية في جميع مراحل دورة حياة تطوير البرامجيات بدلا من النظر فيها بعد ذلك.
اعتبارات الامتثال والتنظيم
ويجب أن يُحسب تقييم المخاطر الأمنية على السحابة للمتطلبات التنظيمية والالتزامات بالامتثال التي تختلف باختلاف الصناعة والجغرافيا ونوع البيانات، ويجب على المنظمات أن تفهم الأنظمة المنطبقة وأن تنفذ الضوابط التي تستوفي متطلبات الامتثال، مع توفير الأمن الفعال في الوقت نفسه.
الأطر التنظيمية الرئيسية
وتنظم الأطر التنظيمية المتعددة الجوانب الأمن السحابي وحماية البيانات عبر مختلف الولايات والصناعات، ويجب على المنظمات العاملة في مناطق متعددة أو التي تتعامل مع مختلف أنواع البيانات أن تبحر في مشهد الامتثال المعقدة.
وتضع اللائحة العامة لحماية البيانات متطلبات شاملة لحماية البيانات للمنظمات التي تجهز البيانات الشخصية لسكان الاتحاد الأوروبي، وتقضي الهيئة باتخاذ تدابير أمنية محددة، ومتطلبات الإخطار بخرق البيانات، وحقوقاً تخضع للبيانات يجب على المنظمات أن تنفذها في بيئاتها السحابية.
وينظم قانون سلامة التأمين الصحي والمساءلة أمن المعلومات الصحية المحمية في الولايات المتحدة وخصوصيتها، ويجب على منظمات الرعاية الصحية وشركائها في الأعمال التجارية تنفيذ ضمانات إدارية وجسدية وتقنية محددة عند تخزين البيانات الصحية أو تجهيزها في البيئات السحابية.
ويحدد معيار أمن البيانات المتعلقة بصناعة بطاقات الدفع متطلبات أمنية للمنظمات التي تقوم بعملية أو تخزين أو نقل بيانات بطاقات الدفع، ويجب على بيئات السحاب التي تتناول معلومات الدفع أن تنفذ ضوابط محددة حول تقسيم الشبكة، والتشفير، ومراقبة الدخول، والرصد.
وتفرض أنظمة خاصة بالصناعة مثل البرنامج الاتحادي لإدارة المخاطر والترخيص (FedRAMP) للخدمات الحكومية في الولايات المتحدة، والمبادئ التوجيهية لإدارة المخاطر في مجال التكنولوجيا في سنغافورة، ومختلف أنظمة الخدمات المالية، متطلبات أمنية إضافية ومتطلبات امتثال على عمليات نشر السحاب.
تقييم الامتثال ومراجعة الحسابات
43 في المائة من المؤسسات فشلت في مراجعة حسابات الأمن السحابية خلال الأشهر الـ 12 الماضية - ومن كان من المرجح أن يعاني من اختراق البيانات بنسبة 10 مرات، وهذا الإحصاء يؤكد الأهمية الحاسمة للحفاظ على الامتثال للمعايير الأمنية ونجاح إجراء تقييمات لمراجعة الحسابات.
وينبغي للمنظمات أن تجري تقييمات منتظمة للامتثال للتحقق من أن بيئاتها السحابية تفي بالمتطلبات التنظيمية المنطبقة، وينبغي أن تقيِّم هذه التقييمات الضوابط التقنية والعمليات التشغيلية والوثائق لضمان الامتثال الشامل، وتوفر عمليات مراجعة الحسابات التي تقوم بها الأطراف الثالثة التحقق من حالة الامتثال بصورة مستقلة، ويمكن أن تحدد الثغرات التي قد تغفلها التقييمات الداخلية.
59 في المائة من الشركات تقول إن الامتثال يظل المحرك الرئيسي لجهودها الرامية إلى الحد من مخاطر البيانات - ومع ذلك فإن تركيز الامتثال هذا كثيرا ما يجعلها غير مستعدة لمواجهة التهديدات الجديدة أو الناشئة في مجال الفضاء الإلكتروني، ويجب على المنظمات أن توازن بين متطلبات الامتثال والاستراتيجيات الأمنية الشاملة التي تعالج التهديدات الناشئة التي تتجاوز الحدود الدنيا التنظيمية.
ويسمح الرصد المستمر للامتثال بتقييم الضوابط الأمنية على المتطلبات التنظيمية، مما يتيح إبراز حالة الامتثال في الوقت الحقيقي، ويمكن لأدوات الامتثال الآلية أن تكشف عن تغييرات في التشكيلات تؤدي إلى انتهاكات الامتثال وأن تحذر أفرقة الأمن من معالجة المسائل على وجه السرعة.
تصنيف البيانات والحوكمة
فالإدارة الفعالة للبيانات توفر الأساس لكل من الأمن والامتثال في البيئات السحابية، ويجب على المنظمات أن تنفذ خططا شاملة لتصنيف البيانات تحدد مستويات حساسية البيانات وتطبق ضوابط أمنية مناسبة.
ولا يمكن تصنيف جميع بياناتها التجارية إلا بنسبة 33 في المائة، بينما لا تصنف 16 في المائة إلا قليلا جدا أو لا شيء - مما يعوق قدرتها على إثبات ضوابط الخصوصية، وهذه الفجوة في التصنيف تمنع المنظمات من تنفيذ ضوابط أمنية ملائمة للمخاطر وتثبت الامتثال لأنظمة حماية البيانات.
وينبغي أن ينظر تصنيف البيانات في عوامل متعددة، بما في ذلك المتطلبات التنظيمية، وتأثير الأعمال التجارية على الكشف، وقيمة الملكية الفكرية، والالتزامات التعاقدية، وتشمل مخططات التصنيف عادة فئات مثل عامة وداخلية وسرية ومحدودة، مع ربط كل فئة بمتطلبات محددة مناولة المخدرات وبالضوابط الأمنية.
(ج) تضع أطر إدارة البيانات سياسات وإجراءات لإدارة دورة حياة البيانات، بما في ذلك إنشاء البيانات وتخزينها واستخدامها وتقاسمها وحذفها، وينبغي أن تتناول هذه الأطر متطلبات إقامة البيانات، وعمليات نقل البيانات عبر الحدود، وفترات الاحتفاظ بالبيانات، وطرائق التصرف في البيانات.
أدوات وتكنولوجيات التقييم الأمني السحابي
ويتطلب تنفيذ الأمن السحابي الفعال استخدام أدوات وتكنولوجيات متخصصة مصممة لمواجهة التحديات الفريدة التي تواجهها البيئات السحابية، وينبغي للمنظمات أن تختار وتنشر أدوات تتواءم مع برامج السحب الخاصة بها، والاحتياجات الأمنية، والقدرات التشغيلية.
إدارة أماكن الأمن المغلقة
وتوفر أدوات اللجنة تقييما آليا للتشكيلات السحابية ضد أفضل الممارسات الأمنية ومتطلبات الامتثال، وترصد هذه الأدوات باستمرار البيئات السحابية، وتحدد الشبهات الخاطئة، وتوفر التوجيه في مجال الإصلاح للحفاظ على التشكيلات الآمنة.
وتخفض أدوات تقييم الأمن السحابية هذه المخاطر عن طريق المسح التلقائي للمشاكل، وإنفاذ السياسات الأمنية، وكشف التهديدات، وهذه الأدوات مهمة بالنسبة للأمن السحابي القوي، وتتكامل حلول نظام إدارة المعلومات والأمن مع برامج السحاب الرئيسية لتقييم التكوينات عبر الحالات المكمّلة، وخدمات التخزين، وقواعد البيانات، وعناصر الربط الشبكي، ونظم إدارة الهوية.
وتشمل القدرات الرئيسية لأدوات اللجنة مسح التشكيلات آليا، ورسم خرائط الامتثال للأطر التنظيمية، وتحديد أولويات المخاطر استنادا إلى شدة المخاطر وإمكانية استغلالها، وسير العمل الإصلاحي، والتشغيل الآلي، والتكامل مع خطوط أنابيب الأجهزة المعنية بالأجهزة المعنية بالأجهزة المحمولة، وينبغي للمنظمات أن تختار أدوات لإدارة الدعم المركزي التي تدعم منابر السحاب الخاصة بها، وأن توفر معلومات عملية لا تشاطرها أفرقة الأمن ذات النتائج المنخفضة الأولوية.
مراكز حماية عبء العمل السحابي
وتوفر حلول برنامج العمل العالمي الأمن لحجم العمل السحابي، بما في ذلك الآلات الافتراضية والحاويات والوظائف التي لا تخدمها، وتوفر هذه البرامج الحماية في الوقت المناسب، وإدارة الضعف، وقدرات الكشف عن التهديدات التي تستهدف تحديداً البنى السحابية.
وتشمل أدوات برنامج العمل العالمي عادة قدرات مثل فحص قابلية التأثر بنظم التشغيل وتطبيقاتها، والحماية الذاتية التطبيقية في الوقت المناسب، وأمن الحاويات، ومسح الصور، وأمن الوظائف التي لا تخدم الخدمة، والرصد السلوكي، والكشف عن الشذوذ، وتوفر هذه القدرات الحماية المتعمقة من عبء العمل السحابي طوال دورة حياتها.
أجهزة الكشف عن المعلومات الأمنية
وتوفر حلول المجلس رؤية ومراقبة لاستخدام التطبيقات السحابية، ولا سيما تطبيقات نظام ساسا، وتظل هذه الأدوات بين المستعملين والخدمات السحابية، وتطبق السياسات الأمنية، وتكشف التهديدات عبر التطبيقات السحابية المحظورة وغير المصحوبة بالجزاءات.
وتشمل قدرات المجلس اكتشافات الظل في مجال تكنولوجيا المعلومات لتحديد التطبيقات السحابية غير المأذون بها، ومنع فقدان البيانات لمنع تصفية البيانات الحساسة، وحماية التهديدات من الحسابات التي تنطوي على سوء استخدام البرمجيات أو على مخاطر، ومراقبة الدخول وإنفاذ التوثيق، ورصد الامتثال والإبلاغ عنه، وينبغي للمنظمات التي تعتمد نظام ساسا موسعا أن تنفذ حلولاً للحفاظ على الوضوح والسيطرة على استخدام التطبيقات السحابية.
إدارة المعلومات والأحداث الأمنية
وتجميع وتحليل البيانات الأمنية من مختلف البيئات السحابية والهجينة، مما يتيح الكشف عن التهديدات والتصدي للحوادث، وتوفر حلول نظام المعلومات الخاص المزود بالكلاب إمكانية التصعيد والتكامل مع الخدمات السحابية، مع دعم مختلف مصادر البيانات.
وتشمل برامج النظام المتكامل للإدارة المتكاملة الحديثة التعلم الآلي والتحليلات السلوكية لكشف التهديدات المتطورة التي قد تتجنب الكشف على أساس التوقيع، ويمكن لهذه النظم أن تحدد أنماطاً تدل على وجود حل وسط في الحسابات، والتهديدات الداخلية، وتبريد البيانات، والتهديدات المستمرة المتقدمة.
كشافة وأدوات تقييم القابلية للتأثر
وتشمل عملية اختبار الأمن السحابي فحص الضعف واختبار التغلغل وتقييم الامتثال، وهناك حاجة إلى إجراء استعراضات بشأن أماكن التشكيل، واختبارات لضوابط الدخول، ورصد أي نشاط مشبوه، وتحديد أدوات فحص الضعف الأمني المعروفة في الهياكل الأساسية السحابية، والتطبيقات، والتشكيلات.
وينبغي للمنظمات أن تنفذ أنواعا متعددة من المسح، بما في ذلك فحص قابلية التأثر بالهياكل الأساسية لنظم التشغيل ومنابرها، واختبارات أمن التطبيقات على الشبكة، وأجهزة القياس المحدثة، ومسح صور الحاويات لعبء العمل المحمل بالحاويات، وتقييم تشكيل الخدمات السحابية، ويتيح المسح الآلي المدمج في خطوط أنابيب التشغيل/الرقائق المناخية إمكانية تطبيق ممارسات أمنية غير مباشرة تحدد مواطن الضعف في مرحلة مبكرة من دورة حياة التنمية.
وضع استراتيجية شاملة لأمن السحاب
ويجب على المنظمات أن تضع استراتيجيات أمنية شاملة قائمة على الغيوم تدمج تقييم المخاطر، وضوابط التخفيف، والرصد، والتحسين المستمر، وتنسق الاستراتيجيات الفعالة المبادرات الأمنية مع أهداف الأعمال التجارية، مع معالجة كامل مجموعة المخاطر الأمنية السحابية.
إنشاء إدارة الأمن
وتوفر إدارة الأمن الإطار التنظيمي للأمن السحابي، ووضع السياسات والمعايير والأدوار والمسؤوليات، وينبغي للمنظمات أن تضع سياسات أمنية شاملة بشأن السحابة تعالج الاستخدام المقبول، وحماية البيانات، ومراقبة الدخول، والاستجابة للحوادث، ومتطلبات الامتثال.
وينبغي أن تحدد إدارة الأمن في كل منطقة بوضوح نموذج المسؤولية المشتركة لكل نوع من أنواع الخدمات السحابية (أياس، باس، سايس)، وأن تكفل فهم الالتزامات الأمنية والوفاء بها، ويجب على المنظمات أن تحدد المساءلة عن القرارات الأمنية وأن تحافظ على الرقابة على الوضع الأمني السحابي من خلال الإبلاغ المنتظم والمقاييس.
وينبغي لمجالس استعراض الهيكل الأمني أن تقيِّم عمليات النشر السحابية المقترحة والتغييرات الهامة لضمان الاتساق مع المعايير الأمنية، وتساعد هذه الاستعراضات على منع إدخال المسائل الأمنية أثناء اعتماد السحابة السريع، وأن تكفل إدماج الاعتبارات الأمنية في القرارات المعمارية.
تنفيذ ممارسات أجهزة مكافحة الاحتكار
وتدمج أجهزة الأمن في تدفقات العمل المتعلقة بالتنمية والعمليات، مما يمكّن المنظمات من الحفاظ على الأمن مع تحقيق دورات النشر السريع، ويحول هذا النهج الأمن المتروك في دورة الحياة الإنمائية، ويعالج أوجه الضعف والتشويش قبل أن تصل إلى بيئات الإنتاج.
وتشمل الممارسات الرئيسية التي تتبعها أجهزة الأمن تحديد الاحتياجات الأمنية خلال مراحل التخطيط، ووضع نماذج للتهديدات بالنسبة لملامح وخدمات جديدة، وإجراء اختبارات أمنية آلية في خطوط أنابيب CI/CD، والهياكل الأساسية كرمز مثبت للتحقق من الأمن، وأمن الحاويات، ومسح الصور، والبوابات الأمنية التي تمنع نشر الموارد غير الممتثلة، وهذه الممارسات تمكن المنظمات من الحفاظ على الأمن دون التضحية بسرعات التنمية.
بناء القدرات على التصدي للحوادث
وتسمح القدرات الشاملة على التصدي للحوادث للمنظمات بالكشف عن الحوادث الأمنية واحتوائها واستعادتها بصورة فعالة، وتتطلب الاستجابة للحوادث السحابية إجراءات متخصصة تُحسب الخصائص الفريدة للبيئات السحابية، بما في ذلك الهياكل الأساسية الموزعة، ونماذج المسؤولية المشتركة، وقدرات الطب الشرعي المحدودة.
وينبغي للمنظمات أن تضع دفترات عن حالات محددة بسحابة تتناول سيناريوهات مشتركة مثل وثائق التفويض المضرة، وخرق البيانات، وهجمات الفدية، وحوادث رفض الخدمة، وينبغي أن تتضمن هذه الكتب إجراءات لجمع الأدلة، وإجراءات الاحتواء، وبروتوكولات الاتصال، وخطوات الاسترداد.
وينبغي لأفرقة التصدي للحوادث أن تجري عمليات منتظمة لمسح الطاولة ومحاكاتها للتحقق من إجراءات الاستجابة وضمان استعداد الفريق، وتساعد هذه العمليات على تحديد الثغرات في الإجراءات أو الأدوات أو المهارات التي يمكن معالجتها قبل وقوع الحوادث الفعلية.
قياس فعالية الأمن
ويجب على المنظمات أن تضع مقاييس ومؤشرات أداء رئيسية لقياس فعالية برامجها الأمنية السحابية، وتُظهر القياسات المؤثرة مكانة الأمن، وتُظهر قيمة البرامج لأصحاب المصلحة، وتُسترشد بها جهود التحسين المستمرة.
وينبغي أن تعالج القياسات الأمنية أبعادا متعددة، بما في ذلك قياسات إدارة الضعف مثل الوقت اللازم لكشف ومعالجة أوجه الضعف، ومقاييس الاستجابة للحوادث، بما في ذلك وقت الكشف ووقت الاحتواء، ومقاييس الامتثال لتتبع نتائج مراجعة الحسابات وحالة الإصلاح، ومقاييس المخاطر التي تحد من التعرض الكمي والحد من المخاطر، وينبغي للمنظمات أن تختار القياسات التي تدفع السلوك المرغوب وتوفر أفكارا عملية بدلا من القياسات الفارغة التي تبدو مثيرة للإعجاب ولكنها لا تُبلغ عملية صنع القرار.
مواصلة تحسين وتكييف
ولا يشكل أمن السحابة عملية مستمرة للتقييم والتحسين والتكيف، بل يجب على المنظمات أن تقيِّم باستمرار موقفها الأمني، وأن تدمج الدروس المستفادة من الحوادث والمفقودين القريبين، وأن تتكيف مع التهديدات والتكنولوجيات المتطورة.
وتوفر التقييمات الأمنية المنتظمة، بما في ذلك تقييمات الضعف، واختبارات الاختراق، واستعراضات الهياكل، معلومات عن الثغرات الأمنية وفرص التحسين، وينبغي للمنظمات أن تضع عمليات لتتبع ومعالجة المسائل المحددة، مع وجود مساءلة واضحة وجداول زمنية واضحة.
وتساعد منظمات المعلومات الاستخباراتية عن التهديدات والبحوث الأمنية على إبقاء المعلومات على علم بالأخطار الناشئة وأوجه الضعف ذات الصلة ببيئاتها السحابية، وينبغي للأفرقة الأمنية أن ترصد بفعالية مصادر المعلومات الاستخباراتية عن التهديدات وأن تعدل التدابير الدفاعية القائمة على نشاط التهديد الحالي.
وتتيح عمليات الاستعراض التي تجرى بعد الحوادث عقب الحوادث الأمنية أو قرب المفقودين فرصاً تعلمية قيمة، وينبغي للمنظمات أن تجري عمليات لا تلوم بعد الوفاة تركز على تحديد القضايا المنهجية وتحسين العمليات بدلاً من التأثّر الفردي، وينبغي توثيق الدروس المستفادة وإدراجها في الإجراءات الأمنية والتدريب والضوابط التقنية.
الاتجاهات المستقبلية في تقييم المخاطر الأمنية في كلود
ولا تزال المشهد الأمني السحابي يتطور بسرعة، مدفوعاً بالتطورات التكنولوجية، والأنماط المتغيرة للتهديد، والتطورات التنظيمية، ويجب على المنظمات أن تتوقع الاتجاهات المستقبلية لضمان استمرار فعالية استراتيجياتها الأمنية.
عمليات الأمن AI-Driven
ويجري تطبيق نظام المعلومات الاستخبارية والتعلم الآلي بشكل متزايد على العمليات الأمنية، مما يتيح قدرات أكثر تطورا في مجال كشف التهديدات والاستجابة الآلية لها.
ويمكن أن تحلل الأدوات الأمنية التي تعمل بالقوى العاملة كميات كبيرة من البيانات الأمنية لتحديد أنماط خفية تدل على التهديدات، والتنبؤ بأجهزة التفجير المحتملة القائمة على عوامل بيئية، ومهام أمنية روتينية آلية للمحللين الحرين في التحقيقات المعقدة، وتكييف نماذج الكشف استنادا إلى أنماط التهديد المتطورة، وينبغي للمنظمات أن تبدأ في إدماج القدرات الأمنية التي تحركها الوكالة مع الحفاظ على الرقابة البشرية على القرارات الحاسمة.
اعتماد الهيكل التنظيمي للمؤسسة
وأصبح نموذج الأمن الخفيف النهج الموحد للبيئات السحابية، محل الأمن التقليدي القائم على المحيط، ويكفل التحقق من صحة الوعي المستمر أن قرارات الوصول تعكس ظروف الخطر في الوقت الحقيقي، ولا تتحقق أي هيكل ثقافي من كل طلب للحصول على المعلومات بصرف النظر عن المصدر، وتنفذ مبادئ الوصول إلى أقل الأسعار، وتثبت باستمرار الثقة بدلا من افتراضها استنادا إلى موقع الشبكة.
وينبغي للمنظمات أن تضع نسقاً للطرق من أجل الانتقال إلى هيكل ثقافي صفري، بدءاً بتحسينات إدارة الهوية والوصول، وتنفيذ الفصل الجزئي، ونشر آليات مستمرة للتوثيق والإذن.
التشفير كمي المقاومة
وتتطلب الهجرة إلى الخوارزميات المقاومة كميا إعادة تصميم الهياكل الأساسية وإجراء تعديلات رئيسية على إدارة دورة الحياة، ويحدد الإعداد الاستراتيجي قدرة النظم الإيكولوجية على تحمل السرية في المستقبل، وينبغي للمنظمات التي تخزن بيانات حساسة ذات متطلبات طويلة الأجل تتعلق بالسرية أن تبدأ في التخطيط لعمليات الانتقال إلى خوارزميات البكتري بعد الكوام.
وسيتطلب هذا الانتقال جهودا كبيرة، بما في ذلك حصر عمليات التنفيذ البدائي، وتقييم مدى الضعف الكمي، واختبار الخوارزميات المقاومة كميا، واستراتيجيات الهجرة التدريجية، وينبغي للمنظمات أن تبدأ هذا التخطيط الآن لضمان الاستعداد كتقدم في القدرات الحاسوبية الكمي.
المتطلبات التنظيمية المعززة
ولا تزال المتطلبات التنظيمية للأمن السحابي وحماية البيانات تتوسع على الصعيد العالمي، وينبغي للمنظمات أن تتوقع بشكل متزايد متطلبات صارمة بشأن إقامة البيانات، والإخطار بالانتهاك، والضوابط الأمنية، وأمن سلسلة الإمدادات، وستكون برامج الامتثال الاستباقية التي تتجاوز الاحتياجات الحالية في وضع أفضل للتكيف مع التغييرات التنظيمية المقبلة.
خريطة طريق التنفيذ العملي
وينبغي للمنظمات التي تسعى إلى تنفيذ أو تحسين برامجها لتقييم المخاطر الأمنية السحابية أن تتبع نهجا منظما يبني القدرات تدريجيا مع تحقيق القيمة الإضافية.
المرحلة 1: المؤسسة والتقييم
وتركز المرحلة الأولية على إنشاء القدرات الأساسية وفهم الوضع الأمني الحالي، وينبغي للمنظمات أن تبدأ بإجراء جرد شامل للأصول في جميع البيئات السحابية، وتوثيق الضوابط والسياسات الأمنية القائمة، وإجراء تقييم أولي للمخاطر لتحديد الثغرات الحاسمة، وإنشاء هيكل للإدارة الأمنية والمساءلة، وتحديد المتطلبات والمعايير الأمنية.
وتتطلب هذه المرحلة عادة شهرين - 3 أشهر وتوفر الفهم الأساسي اللازم لتحديد أولويات التحسينات الأمنية اللاحقة، وينبغي للمنظمات أن تقاوم الإغراء بتنفيذ الأدوات والضوابط على الفور دون فهم المخاطر والمتطلبات المحددة التي تنطوي عليها.
المرحلة 2: تنفيذ الضوابط الأساسية
وتطبق المرحلة الثانية الضوابط الأمنية الأساسية التي تعالج المخاطر ذات الأولوية القصوى التي تم تحديدها أثناء التقييم، وتشمل المجالات ذات الأولوية عادة تحسين إدارة الهوية والوصول، والتشفير للبيانات في أماكن الراحة والعبور، ومجموعات تقسيم الشبكات والأمن، والهياكل الأساسية لقطع الأشجار والرصد، وعمليات إدارة الضعف.
وينبغي للمنظمات أن تعطي الأولوية للضوابط القائمة على نتائج تقييم المخاطر الكمية، مع التركيز على التدابير التي توفر أكبر تخفيض للمخاطر مقارنة بتكلفة التنفيذ وجهوده، وتمتد هذه المرحلة عادة بين 3 و 6 أشهر حسب تعقيد البيئة وتوافر الموارد.
المرحلة 3: القدرات المتقدمة والآلية
وتبني المرحلة الثالثة قدرات أمنية متقدمة وتنفذ التشغيل الآلي لتحسين الكفاءة والفعالية، وتشمل مجالات التركيز التركيز التركيز التفتيش الأمني والاستجابة الآلية، والكشف المتطور عن التهديدات والتحليلات السلوكية، وأدوات إدارة الوضع الأمني السحابي، والتكامل بين أجهزة الأمن والاختبارات الأمنية، والكتب الإلكترونية للرد على الحوادث والإجراءات.
وتحوّل هذه المرحلة الأمن من رد الفعل إلى منظمات استباقية تمكنها من الكشف عن التهديدات والاستجابة لها بسرعة أكبر، مع الحد من الجهود اليدوية، ويتطلب التنفيذ عادة ما يتراوح بين 4 و 6 أشهر، ومواصلة صقلها.
المرحلة 4: تحقيق الحد الأمثل والنضج
وتركز المرحلة النهائية على تحقيق أقصى قدر من العمليات الأمنية وتحقيق النضج الأمني، وتشمل الأنشطة مواصلة تقييم المخاطر وتحديدها كميا، ومقاييس الأمن، وبرامج الإبلاغ، وإدماج المعلومات الاستخباراتية عن التهديدات، وتدريبات الفريق الأحمر والفريق الأرجواني، وبرامج التوعية الأمنية والتدريب.
وتحافظ المنظمات على مستوى النضج هذا على مواقف أمنية قوية من خلال التحسين المستمر، والصيد الاستباقي للتهديد، والتكيف مع المخاطر الناشئة، وهذه المرحلة تمثل التزاما مستمرا وليس نقطة نهاية ثابتة.
قائمة مرجعية بالضوابط الأمنية الأساسية
ويمكن للمنظمات أن تستخدم القائمة المرجعية الشاملة التالية لتقييم الوضع الأمني السحابي وتحديد المجالات التي تتطلب الاهتمام، وتشمل هذه القائمة ضوابط أمنية حاسمة عبر مجالات متعددة.
الهوية وإدارة الدخول
- التصديق على المفاعلات المتعددة وإنفاذها لجميع حسابات المستخدمين
- تنفيذ نظام إدارة الشؤون المالية للشؤون المالية المقاوم للتلفيات لحسابات متميزة
- تطبيق مبادئ الوصول إلى أقل البلدان نموا على جميع الهويات
- عمليات استعراض الوصول المنتظم والتصديق
- :: توفير وتصفية سير العمل آليا
- إدارة الوصول المحظورة مع إتاحة الوصول إلى الوقت على أساس التفرغ
- حساب الخدمات والإدارة الرئيسية والتناوب
- تطبيق وحيد للعلامات على الخدمات السحابية
- اتحاد الهوية وإدارة الهوية الخارجية
- رصد أنشطة التوثيق المشبوهة وتنبيهها
حماية البيانات
- التشفير في الراحة لجميع مخازن البيانات الحساسة
- المشاجرة العابرة باستخدام TLS 1.2 أو أعلى
- مفاتيح التشفير التي يديرها العملاء حسب الاقتضاء
- تنفيذ نظام تصنيف البيانات وإنفاذه
- ضوابط منع فقدان البيانات
- اختبار إجراءات الدعم والتعافي بانتظام
- دعم قابل للتشغيل محمية من الفدية
- تنفيذ سياسات الاحتفاظ بالبيانات والتصرف فيها
- رصد أنشطة قاعدة البيانات لمخازن البيانات الحساسة
- تصنيف أو إخفاء البيانات الحساسة في البيئات غير الإنتاجية
أمن الشبكات
- تقسيم الشبكة مع الجماعات الأمنية وخطوط الحماية
- الجزء الصغير من عبء العمل الحرج
- :: حائط الحماية من التطبيقات على الشبكة العالمية لحماية التطبيقات التي تستخدم الإنترنت
- خدمات الحماية من الـ دي دي دي دي دي دي إس مُمَكَّنَت
- شبكة خاصة افتراضية أو وصلة خاصة للاتصالات الحساسة
- رصد وتحليل حركة المرور على الشبكة
- نشر نظم الكشف عن الدخول والوقاية
- تنفيذ إجراءات الأمن والتصفير
- ضوابط أمن بوابة نظام مراقبة الدخول
- إجراء تقييمات أمنية منتظمة للشبكة
إدارة القابلية للتأثر والمنازعات
- مواصلة فحص الضعف عبر جميع الموارد السحابية
- العمليات الآلية لإدارة التصحيح
- مسح صور الحاويات في خطوط أنابيب CI/CD
- الهياكل الأساسية كمسح أمني للمدونة
- تم نشر أداة إدارة المواقع الأمنية السحابية
- خطوط الأساس المحددة والمنفذة
- إجراء اختبارات منتظمة للاختراق
- نتائج الأمن التي تعقبت بخطوط محددة من أجهزة المساعدة القانونية الخاصة للعلاج
- إجراء عمليات إدارة التغيير مع استعراضات الأمن
- المعالجة الآلية لمواطن الضعف الحرجة
الرصد والاستجابة للحوادث
- قطع الأشجار المركزي لجميع الموارد السحابية
- نظام إدارة المعلومات والأحداث الأمنية
- الإنذار في الوقت الحقيقي للأحداث الأمنية
- تحليل السلوك وكشف الشذوذ
- تم توثيق واختبار خطة الاستجابة للحوادث
- مركز العمليات الأمنية أو خدمات الأمن التي يديرها
- القدرات الشرعية للتحقيق في الحوادث
- بروتوكولات الاتصالات للحوادث الأمنية
- عمليات استعراض ما بعد الحوادث
- إدماج المعلومات الاستخباراتية في التهديدات
الامتثال والحوكمة
- السياسات والمعايير الأمنية الموثقة
- متطلبات الامتثال المحددة والمحددة للضوابط
- عمليات تقييم الامتثال ومراجعة الحسابات المنتظمة
- تدريب جميع الموظفين على التوعية الأمنية
- تدريب متخصص للمطورين والإداريين
- عمليات تقييم المخاطر التي تقوم بها الأطراف الثالثة
- الاحتياجات الأمنية للزئبق وتقييماته
- القياسات الأمنية وتقديم التقارير إلى القيادة
- :: حفظ سجلات المخاطر واستعراضها بانتظام
- خطط استمرارية تصريف الأعمال واستعادة القدرة على العمل بعد الكوارث
خاتمة
Security risk assessment in cloud computing represents a critical capability for organizations seeking to leverage cloud benefits while managing security risks effectively. Cloud security in 2026 depends less on where data is stored and more on how identities, configurations, monitoring, and recovery are managed across cloud services. Quantitative analysis methodologies provide organizations with data-driven approaches to understanding and communicating security risks in financial terms that support informed decision-making.
ويتطلب الأمن السحابي الفعال استراتيجيات شاملة تدمج تقييم المخاطر، والضوابط التقنية، والعمليات التنفيذية، والإدارة التنظيمية، ويجب على المنظمات أن تنفذ دفاعات متعددة المستويات تعالج إدارة الهوية والوصول، وحماية البيانات، وأمن الشبكات، وإدارة الضعف، والرصد المستمر، وتتوقف القدرة على التكيف على المدى الطويل على تعزيز الحوكمة، والحد من الثقة الضمني، والحفاظ على الوضوح عبر النظم الإيكولوجية السحابية المترابطة.
ولا تزال المشهد الأمني السحابي يتطور مع التهديدات الناشئة والتكنولوجيات الجديدة وتوسيع نطاق المتطلبات التنظيمية، إذ يجب على المنظمات أن تحافظ على برامج أمنية تكيفية تقوم باستمرار بتقييم المخاطر، وتنفيذ الضوابط المناسبة، وتطوير القدرات الدفاعية، وباتباع نماذج تنفيذية منظمة، والاستفادة من منهجيات تقييم المخاطر الكمية، يمكن للمنظمات أن تبني برامج أمنية سحابية قوية تحمي الأصول الحيوية مع تمكينها من الابتكار في مجال الأعمال التجارية.
ويتطلب النجاح في الأمن السحابي الالتزام من القيادة والاستثمار في الأدوات والقدرات المناسبة وزراعة الثقافات المدركة للأمن، ويمكن للمنظمات التي تعطي الأولوية لتقييم المخاطر الأمنية وتنفيذ استراتيجيات التخفيف الشاملة أن تستغل في الوقت نفسه استخدام الحاسوب السحابي مع إدارة المخاطر على المستويات المقبولة، ولإرشاد إضافي بشأن أفضل الممارسات الأمنية السحابية، يمكن للمنظمات أن تحيل الموارد من إطار الأمن السيبرى ،