دعم ضوابط الأمن السيبراني في نظام المراسلات
حين تُعِدّ جهتك ملف امتثال لضوابط الأمن السيبراني، سيُسأل عن كل نظام لديها. هذه الصفحة تشرح ما يوفّره النظام من إمكانات تدعم تلك الضوابط.
هل النظام معتمد من الجهات التنظيمية للأمن السيبراني؟
لا نُصرّح بأي اعتماد أو شهادة لم نحصل عليها بوثيقة. ما نقوله بدقة: النظام يوفّر إمكانات تقنية تدعم الجهة في تطبيق ضوابط الأمن السيبراني المطبَّقة عليها — إدارة الهويات والصلاحيات، تسجيل الأحداث والمراقبة، حماية البيانات، وإدارة الاستمرارية. تقييم الامتثال يخص الجهة كاملةً ويجريه فريقها المختص أو جهة تدقيق معتمدة.
مجالات الضبط وما يوفّره النظام
الجدول يربط مجالات الضبط الشائعة بما يوفّره النظام من إمكانات. هو مرجع لفريق الأمن لديك عند إعداد ملف الامتثال، لا ادّعاء بتحقيق الضوابط.
| مجال الضبط | ما يوفّره النظام |
|---|---|
| إدارة الهويات والصلاحيات | ربط بدليل الجهة، صلاحيات بالدور والنطاق، حد أدنى من الامتياز، فصل مهام، تحقّق بخطوتين للأدوار الحسّاسة |
| تسجيل الأحداث والمراقبة | سجل تدقيق لا يُعدَّل يوثّق الإنشاء والتعديل والاطّلاع والاعتماد وتغييرات الصلاحيات، قابل للتصدير والتحليل |
| حماية البيانات | تشفير الاتصال، تقييد التنزيل والطباعة، درجات سرية، سياسات احتفاظ وإتلاف بموافقة |
| أمن التطبيقات | تحديثات أمنية موثّقة، فصل بيئة الاختبار عن الإنتاج، إدارة مفاتيح الوصول للواجهات البرمجية |
| إدارة الاستمرارية | نسخ احتياطي دوري مع اختبار استعادة، وخطة تعافٍ متفق عليها في العقد |
| أمن الأطراف الخارجية | توثيق وصول المورّد الفني وحصره بغرض وموافقة، وتسجيله في سجل التدقيق |
ما الذي يبقى مسؤولية الجهة
النظام أداة ضمن منظومة. تبقى على الجهة مسؤوليات لا يغطّيها أي منتج: سياسات الأمن المكتوبة والمعتمدة، تصنيف البيانات، توعية الموظفين، أمن الأجهزة الطرفية والشبكة، إدارة الحوادث، والمراجعة الدورية للصلاحيات الممنوحة.
التجربة العملية أن أكثر الثغرات شيوعًا ليست في النظام بل في المراجعة الدورية للصلاحيات: صلاحيات تُمنح لظرف مؤقت ولا تُسحب. النظام يوفّر تقريرًا يكشفها، لكن قرار السحب بشري.
الأسئلة الشائعة
هل تقدّمون وثائق فنية لفريق الأمن لدينا؟
نعم. نُعدّ ملفًا فنيًا يصف المعمارية وضوابط الوصول وآليات التسجيل والتشفير والنسخ الاحتياطي، ليراجعه فريق الأمن السيبراني لديك ضمن تقييم المورّدين.
هل تسمحون باختبار الاختراق؟
نعم بالتنسيق المسبق وضمن نطاق ومدة متفق عليهما. في التشغيل الداخلي يجريه فريق الجهة أو من تكلّفه على بيئتها. الترتيبات تُوثَّق في العقد.
كيف تُدار التحديثات الأمنية؟
في التشغيل السحابي تُطبَّق ضمن الخدمة مع توثيق ما طُبِّق. في التشغيل الداخلي تُسلَّم حزم موثّقة مع تعليمات التطبيق وخطة تراجع، ويطبّقها فريق الجهة أو نطبّقها بالتنسيق معه.
هل يمكن ربط سجل الأحداث بنظام مراقبة مركزي لدينا؟
نعم، يمكن تصدير أحداث سجل التدقيق إلى نظام إدارة الأحداث الأمنية المستخدم في الجهة عبر الواجهات البرمجية أو تصدير مجدول. التكاملات.
اطلب عرضًا فنيًا مطابقًا لمتطلبات جهتك
نُعدّ لك ملفًا فنيًا يشمل معمارية النظام وخيارات الاستضافة داخل المملكة وضوابط الصلاحيات وسجل التدقيق وخطة الترحيل والتكامل.