-
ما هو أمن المعلومات وكيف يتحقق؟
- يشير أمن المعلومات إلى العمليات والمنهجيات التي تُصمَّم وتُنفَّذ لحماية المعلومات أو البيانات السرية والخاصة والحساسة، سواء كانت مطبوعة أو إلكترونية أو بأي شكل آخر، من الوصول أو الاستخدام أو إساءة الاستخدام أو الإفصاح أو الإتلاف أو التعديل أو التعطيل غير المصرح به.
-
ما هي المبادئ الأساسية لأمن المعلومات؟
- ثالوث CIA. ترمز CIA إلى السرية (Confidentiality) والنزاهة (Integrity) والتوافر (Availability)، وهي الأهداف الثلاثة الرئيسية لأمن المعلومات.
- المصادقة (Authentication) وعدم الإنكار (Non-repudiation)
-
ما هو عدم الإنكار (كما ينطبق على أمن تكنولوجيا المعلومات)؟
- عدم الإنكار هو التأكيد على أن شخصًا ما لا يمكنه إنكار صحة شيء ما.
- عدم الإنكار مفهوم قانوني يُستخدم على نطاق واسع في أمن المعلومات ويشير إلى خدمة توفّر دليلًا على مصدر البيانات وسلامتها.
- هو المفهوم الذي يقضي بأن توفّر كل خدمة أو عملية دليلًا على سلامة البيانات (مثل التوقيع) ومصدرها. وهو جانب من جوانب أمن المعلومات لأنه يضمن سلامة البيانات والعمليات والإرسالات.
-
ما هي العلاقة بين أمن المعلومات وتوافر البيانات؟
- يشمل أمن المعلومات الأساليب والعمليات المستخدمة لحماية البيانات وضمان ألا يتمكن سوى المستخدمين الموثقين والمعتمدين من الوصول إلى البيانات المصرح بها. لا يمكن لأمن المعلومات أن يمنع المستخدمين المصرح لهم من الوصول، ولكن يجب أن يحمي البيانات من الوصول أو السرقة غير المصرح بها باستخدام ضوابط منطقية ومادية.
-
ما هي السياسة الأمنية ولماذا نحتاج إليها؟
- وثيقة تحكم كيف ومتى ولماذا يمكن للمستخدمين الوصول إلى أنظمة المعلومات والتفاعل معها. وهي تزوّد المستخدمين بتوقعات معقولة حول أدوارهم ومسؤولياتهم، كما تخدم كدليل إرشادي للإجراءات العملياتية.
-
ما الفرق بين الأمن المنطقي والأمن المادي؟ هل يمكنك إعطاء مثال على كل منهما؟
- حماية الأشخاص تتضمن مزيجًا من الأمن المادي والمنطقي. الأمن المادي يبقيهم آمنين من خلال السماح فقط للأفراد المصرح لهم بدخول المبنى. أما الأمن المنطقي فيحمي أجهزة الكمبيوتر والبيانات من الوصول غير المصرح به.
- الأمن المنطقي يحمي برمجيات الكمبيوتر من خلال تقييد وصول المستخدمين عبر تطبيق معرّفات المستخدمين وكلمات المرور والمصادقة والقياسات الحيوية. أما الأمن المادي فيمنع ويثبط عزيمة المهاجمين عن دخول المبنى عبر تركيب الأسوار وأجهزة الإنذار والكاميرات وحراس الأمن والتحكم الإلكتروني في الدخول وكشف التسلل وضوابط التحكم في الإدارة. الفرق بين الأمن المنطقي والأمن المادي هو أن الأمن المنطقي يحمي الوصول إلى أنظمة الكمبيوتر بينما يحمي الأمن المادي الموقع وكل ما يوجد داخل الموقع.
-
هل يوجد مستوى مقبول من المخاطر؟
- مستوى المخاطر هو الذي يخفف أكبر قدر ممكن من المخاطر مع تمكين الأعمال من العمل بمستويات مثلى في الوقت نفسه. يجب دائمًا إعادة تقييم تخصيص المخاطر مع تغير التقنيات والعمليات الجديدة وبيئة التهديدات.
-
كيف تقيس المخاطر؟ هل يمكنك إعطاء مثال على مقياس محدد يقيس مخاطر أمن المعلومات؟
- تُحسب المخاطر بضرب قيمة احتمالية التهديد في قيمة الأثر، وتُصنَّف المخاطر على أنها عالية أو متوسطة أو منخفضة بناءً على النتيجة. معيار ISO 27005 (إدارة مخاطر أمن المعلومات - ISRM)
-
هل يمكنك إعطائي مثالًا على مقايضات المخاطر (مثل المخاطر مقابل التكلفة)؟
-
ما هي أكثر أنواع الهجمات شيوعًا التي تهدد أمن بيانات المؤسسات؟
- التهديدات الداخلية (Insider Threats)
- برمجيات الفدية (Ransomware)
- البرمجيات الخبيثة التي تتيح تسريب البيانات (Data Exfiltration)
- هجمات البرمجة النصية (XSS، التزوير عبر المواقع)
- هجمات الحقن (SQL/JavaScript)
-
ما الفرق بين التهديد والثغرة الأمنية؟
- الثغرة الأمنية هي نقطة ضعف في نظام أو موقع أو عملية قد يستغلها تهديد. أما التهديد فهو أي كيان أو عملية تستغل نقاط الضعف لارتكاب إجراءات غير مصرح بها أو للوصول غير المصرح به إلى نظام معلومات.
-
هل يمكنك إعطائي مثالًا على الثغرات الأمنية الشائعة؟
- البرمجة النصية عبر المواقع (Cross Site Scripting)
- حقن SQL (SQL Injections)
- التزوير عبر المواقع (Cross Site Forgery)
- تجاوز سعة المخزن المؤقت (Buffer Overflows)
- تشفير ضعيف / عدم وجود تشفير
- قواعد جدار حماية مهيأة بشكل خاطئ
- ضعف التحكم في الوصول / سياسات قواعد المجال النشط.
-
هل أنت على دراية بأي أطر لإدارة الأمن مثل ISO/IEC 27002؟
- ISO/IEC 270002
- NIST SP 800-53: إطار عمل NIST للأمن السيبراني
- SOC 2/3
- PCI-DSS
- HIPAA
- NERC-CIP
- FFIEC
-
هل يمكنك مناقشة دور أمن المعلومات بإيجاز في كل مرحلة من مراحل دورة حياة تطوير البرمجيات؟
- جمع المتطلبات
- المتطلبات الأمنية
- إنشاء بوابات المراحل (Phase Gates)
- تقييم المخاطر
- التصميم
- تحديد متطلبات التصميم من منظور أمني
- مراجعات البنية والتصميم
- نمذجة التهديدات (Threat Modeling)
- البرمجة
- أفضل ممارسات البرمجة
- إجراء التحليل الثابت (Static Analysis)
- الاختبار
- تقييم الثغرات الأمنية
- الاختبار بالتغذية العشوائية (Fuzzing)
- النشر
- مراجعة إعدادات الخادم
- مراجعة إعدادات الشبكة
-
هل يمكنك وصف دور عمليات الأمن في المؤسسة؟
- مركز عمليات الأمن (SOC) هو فريق منظم وماهر للغاية مهمته مراقبة وتحسين الوضع الأمني السيبراني للمؤسسة، مع منع وكشف وتحليل والاستجابة لحوادث الأمن السيبراني باستخدام كل من التقنيات والإجراءات الدقيقة.
-
ما هي إدارة الحوادث؟
- إدارة حوادث تكنولوجيا المعلومات هي مجال من مجالات إدارة خدمات تكنولوجيا المعلومات (ITSM) يقوم فيه فريق تكنولوجيا المعلومات بإعادة الخدمة إلى وضعها الطبيعي في أسرع وقت ممكن بعد أي انقطاع، وبطريقة تهدف إلى إحداث أقل تأثير سلبي ممكن على الأعمال.
- تركز إدارة حوادث الأمن بشكل كبير على حل الحوادث بسرعة لضمان ألا يتعرض الموظفون والمستخدمون على حد سواء لفترات توقف طويلة. فمن خلال تحديد التهديدات أو الحوادث الأمنية وإدارتها وتسجيلها وتحليلها في الوقت الفعلي، توفر إدارة حوادث الأمن رؤية قوية وشاملة لأي مشكلات أمنية داخل البنية التحتية لتكنولوجيا المعلومات.
-
لماذا تعتبر مراقبة DNS مهمة؟
- يلعب DNS دورًا مهمًا في ربط المستخدمين النهائيين بالإنترنت. يتم تسجيل كل اتصال يقوم به جهاز عميل بنطاق ما في سجلات DNS. ويمكن أن يكشف فحص حركة مرور DNS بين أجهزة العملاء وخادم الحل المحلي لديك معلومات مفيدة للتحليل الجنائي بالإضافة إلى اكتشاف الأنشطة/الاتصالات الخبيثة على شبكتك مثل:
- شبكات الروبوت (Botnets)
- اكتشاف هجمات الحرمان من الخدمة الموزعة (DDoS)
- النطاقات الخبيثة
- النطاقات الديناميكية
-
ما هو الضابط الأمني (Security Control)؟
- إجراء وقائي أو إجراء مضاد لتجنب المخاطر الأمنية أو اكتشافها أو مواجهتها أو تقليلها.
-
ما هي الأنواع المختلفة للضوابط الأمنية؟
- ضوابط أمنية منطقية (Logical Security Controls)
- ضوابط أمنية مادية (Physical Security Controls)
- ضوابط أمنية إجرائية (Procedural Security Controls)
-
هل يمكنك وصف دورة حياة المعلومات؟ كيف تضمن أمن المعلومات في كل مرحلة؟
- هي الطريقة التي تُدار بها المعلومات بشكل صحيح طوال دورة حياتها من أجل تحقيق الاستفادة الكاملة منها. وتشمل التخطيط، والحصول، والتخزين/المشاركة، والصيانة، والتطبيق، والتخلص.
-
ما هي حوكمة أمن المعلومات؟
- حوكمة أمن تكنولوجيا المعلومات هي النظام الذي توجّه به المؤسسة وتتحكم في أمن تكنولوجيا المعلومات (مقتبس من ISO 38500).
- تحدد الحوكمة إطار المساءلة وتوفّر الإشراف لضمان تخفيف المخاطر بشكل كافٍ، بينما تضمن الإدارة تنفيذ الضوابط لتخفيف المخاطر.
-
ما هي قيمك المهنية؟ ولماذا تعتبر الأخلاقيات المهنية مهمة في مجال أمن المعلومات؟
- مع القوة العظيمة تأتي مسؤولية عظيمة. يُمنح متخصصو الأمن قدرًا استثنائيًا من الوصول إلى البنية التحتية لتكنولوجيا المعلومات في المؤسسات وغالبًا ما يحظون بثقة كبيرة. من المهم جدًا أن يتصرف متخصصو الأمن بطريقة أخلاقية وصادقة لحماية الأعمال وأصحاب المصلحة فيها.