اكتشاف سطح الهجوم الخارجي وتحديد أولوياته
لا يمكنك الدفاع عمّا لا تراه. دليل عملي لاكتشاف الأصول المتصلة بالإنترنت وترتيب أنواع الانكشاف بحسب المخاطر الفعلية.

لمعظم ضغوط التدقيق السبب نفسه: تُجمع الأدلة عندما يطلبها المدقق، وليس عندما يعمل الضابط. تُعاد صياغة لقطات الشاشة من الذاكرة، ويُلاحَق المالكون عبر البريد الإلكتروني، ويكتشف الفريق الفجوات بينما ساعة التدقيق تدور. يتعامل النهج الأفضل مع الأدلة كناتج جانبي للعمليات المعتادة، تُجمع وفق جدول وتُراجع قبل أن يطّلع عليها أي طرف خارجي.
يصف هذا المقال طريقة عملية لبناء تلك العملية، سواء كنت تستعد لـ ISO/IEC 27001 أو لفحص SOC 2 أو لمتطلب وطني مثل الضوابط الأساسية للأمن السيبراني من NCA أو إطار الأمن السيبراني من SAMA.
لا يحكم المدقق على ما إذا كانت لديك سياسة. إنما يختبر ما إذا كان الضابط موجودًا ومصممًا تصميمًا سليمًا ويعمل كما هو موصوف. يضع إرشاد التقييم من NIST ذلك في صورة منهجية ومجموعة إجراءات لتقييم ضوابط الأمن والخصوصية، مع خطط وتحليل نتائج كجزء من العمل [1]. وعمليًا يعني ذلك ثلاثة أنواع من الأدلة:
غالبًا ما تملك الفرق أدلة التصميم ولا شيء غيرها تقريبًا. وأدلة التشغيل والمجتمع الإحصائي هي حيث تحدث النتائج عادةً، لذا تستحق أكبر قدر من الاهتمام.
الأداة الأساسية سجل بسيط، صف واحد لكل ضابط. سواء كان جدول بيانات أو منصة، فالحقول أهم من الأداة:
مثال (افتراضي): تسجل شركة متوسطة الحجم "المراجعة الفصلية لصلاحيات المستخدمين" كضابط. المالك هو قائد عمليات تقنية المعلومات. الأدلة هي قائمة الصلاحيات المصدَّرة، واعتماد المدير لكل إدارة، وتذاكر كل عملية إزالة. التكرار فصلي، والمراجع هو محلل الامتثال، ويتبع الاحتفاظ سياسة السجلات في الشركة. وعندما يأخذ المدقق عينة من ربع سنة واحد، تكون المواد الثلاث كلها في مجلد واحد بتسمية متسقة.
تتداخل الأطر بدرجة كبيرة. مراجعات الصلاحيات واعتمادات التغيير واختبارات النسخ الاحتياطي وتمارين الحوادث تظهر في كل إطار تقريبًا. يحدد معيار ISO/IEC 27001 متطلبات نظام إدارة أمن المعلومات وينطبق على المؤسسات من أي حجم أو قطاع [2]. وتغطي تقارير SOC 2 الضوابط ذات الصلة بمجالات مثل الأمن والتوافر وسلامة المعالجة والسرية أو الخصوصية [5]. ويهدف NCA ECC إلى حماية الأصول المعلوماتية والتقنية للجهات الوطنية [3]، وينطبق إطار الأمن السيبراني من SAMA على البنوك وشركات التأمين والتمويل في المملكة العربية السعودية [4].
بدلًا من الاحتفاظ بمجموعة أدلة لكل إطار، ضع وسمًا على كل صف في السجل بكل إطار يدعمه. عندئذ تجيب مراجعة صلاحيات واحدة حسنة التكوين عن عدة متطلبات. وحيث يضيف إطار ما حاجة محددة، مثل توقع SAMA أن تقيّم الجهات الخاضعة للتنظيم وضعها الحالي وتخطط نحو مستوى نضج مستهدف وتُبلغ عن التقدم [4]، أضف ملاحظة أو مادة إضافية بدلًا من تكرار الضابط كله.
ينبغي أن يتبع الجمع إيقاع الضابط، وليس تقويم التدقيق.
هذه هي الفكرة نفسها وراء المراقبة المستمرة في إرشادات NIST: برنامج مستمر يوفر رؤية للأصول والتهديدات وبصيرة حول ما إذا كانت الضوابط المنشورة تعمل [6]. وعند تطبيقها على الامتثال، تعني فحص سلامة الضوابط بانتظام بدلًا من مرة واحدة في السنة.
المراجعة الداخلية للأدلة هي أعلى خطوات العملية قيمة. في كل ربع سنة، يأخذ المراجع عينة من السجل ويسأل:
تعامل مع الإخفاقات كأمر طبيعي ومفيد. فمراجعة فائتة أو اعتماد متأخر يُكتشف داخليًا يصبح إجراءً تصحيحيًا له مالك وتاريخ. أما المسألة نفسها إذا اكتشفها طرف خارجي فهي نتيجة. احتفظ بسجل موجز للاستثناءات والإصلاحات، لأن المدققين يتفاعلون عمومًا بإيجابية مع مسار واضح يبيّن أنك حددت الفجوات وعالجتها بنفسك.
عندما يُعلن عن تدقيق، ينبغي أن يكون العمل تجميعًا وليس إنشاءً.
بعد كل تدقيق أو مراجعة داخلية، سجّل ما استغرق إنتاجه أطول وقت. هذه البنود مرشحة للأتمتة أو لمصدر أدلة أفضل. راجع السجل عند تغيّر الأنظمة أو الموردين أو النطاق، لأن الضابط الذي انتقل إلى منصة جديدة كثيرًا ما تكون أدلته غير موجودة في المكان القديم.
لن تجعل أدلة الامتثال مؤسسة آمنة بمفردها، وحزمة التدقيق المنظمة جيدًا لا تضمن نتيجة مواتية. ما تفعله هو أنها تجعل تشغيل ضوابطك الفعلي مرئيًا وقابلًا للاختبار والتكرار، وهو ما تعتمد عليه عملية ضمان سليمة.
إذا كنت تريد مساعدة في هيكلة سجل عبر الأطر، فقدرة Valtrenix في الحوكمة والمخاطر والامتثال مبنية حول هذا النوع من العمل تحديدًا.