Krasper Technologies

تنفيذ NESA ومعالجة الفجوات في الإمارات

تنفيذ NESA هو العمل الواقع بين تقرير الفجوة وتقييم ناجح: بناء الضوابط التي وجدها التقرير ناقصة، بالترتيب الذي تتوقعه اللائحة، وترك أدلة على أن الضابط كان يعمل بدل وثيقة تقول إنه ينبغي أن يعمل.

آخر مراجعة

النطاق والمخرجات والتسعير

اتفق قبل بدء العمل على ما سيُقيَّم والأدلة المطلوبة والمخرجات التي ستتسلمها.

نطاق التقييم ومخرجاته
المرحلةما نتفق عليهما تتسلمه
النطاقالكيانات والأطر والمواقع والأنظمة وقيود الوصول.نطاق مكتوب واستثناءات وقائمة الأدلة المطلوبة وجدول التسليم.
التقييممراجعة الوثائق والمقابلات والاختبارات التقنية المشمولة في المهمة.ملاحظات مرتبطة بالأدلة، مع المخاطر ومراجع الضوابط وأولويات المعالجة.
المعالجة وإعادة الاختبارالإصلاحات التي يتولاها فريقك، ومواضع الحاجة إلى دعم هندسي، وما إذا كانت إعادة الاختبار مشمولة.خطة عمل بمسؤولين وأدلة قبول، ونتائج إعادة الاختبار عند التكليف بها.

ما الذي يحدّد السعر؟

العوامل الرئيسية هي عدد الكيانات والأطر، والأنظمة والمواقع المختارة للعينة، وعمق الاختبارات التقنية، وجاهزية الأدلة وقيود الوصول. يُحدَّد نطاق التنفيذ وإعادة الاختبار صراحةً، حتى لا يُخلط بين تقييم الفجوات وبرنامج المعالجة.

شارك نظرة عامة على البنية التقنية والأطر أو متطلبات العميل المطلوب استيفاؤها والموعد المستهدف. نستخدمها للاتفاق على نطاق محدّد وعرض سعر يبيّن الافتراضات والاستثناءات وكيفية تسعير التغييرات.

الجواب المختصر. تنفّذ Krasper Technologies معايير ضمان المعلومات الإماراتية للمؤسسات في الإمارات، فتأخذ تقرير الفجوة وتغلقه. ويجري العمل بترتيب الأولوية، بدءًا بالضوابط دائمة التطبيق ثم المستوى P1، ويشمل بنية السياسات وبناء الضوابط التقنية وخط الأدلة الذي يجعل كل ضابط قابلًا للإثبات. وتستغرق المرحلة الأولى التي تغطي الضوابط دائمة التطبيق والمستوى P1 عادةً من اثني عشر إلى عشرين أسبوعًا؛ أما البرنامج الكامل حتى المستوى P2 فيستغرق من ستة إلى تسعة أشهر بالتوازي مع فريقك. ونحن لا نقيّم العمل الذي ننفّذه بأنفسنا.

NESA أم ضمان المعلومات الإماراتي؟ صدرت المعايير عن الهيئة الوطنية للأمن الإلكتروني، ولا يزال القطاع يسميها NESA. وقد أُدمجت الهيئة في هيئة تنظيم الاتصالات والحكومة الرقمية (TDRA)، وتُنشر الوثيقة الحالية باسم لائحة ضمان المعلومات الإماراتية. ولم تتغير المعرّفات مع تغير الاسم، لذا فتقرير فجوة NESA وتقرير فجوة ضمان المعلومات يصفان الضوابط الـ188 نفسها. ونستخدم الاسمين في هذه الصفحة لأن كليهما لا يزال مستعملًا في وثائق المشتريات.

35
ضابطًا دائم التطبيق، تُغلق أولًا
39
ضابطًا من المستوى P1، تُغلق ثانيًا ولا تُؤجَّل أبدًا
12 إلى 20
أسبوعًا للضوابط دائمة التطبيق والمستوى P1
15
عائلة ضوابط يجب أن يبلغها البرنامج في نهاية المطاف
هل أنت مستعد لتأمين
بنيتك المؤسسية؟

احجز جلسة إحاطة تقنية. بلا عروض بيع، فقط مهندسون وفريقك.

الترتيب

الترتيب الذي يصمد أمام التقييم

مستويات الأولوية ترتيب تنفيذ لا تصنيف صعوبة.

كيف يجري برنامج تنفيذ NESA

تفشل المعالجة بطريقة متوقعة: تُبنى الضوابط التقنية لأنها ممتعة، وتُكتب ضوابط الحوكمة متأخرة لأنها ليست كذلك، فيجد التقييم بيئة حسنة الإعداد وبلا حوكمة. والترتيب أدناه هو الذي يتجنّب إعادة البناء.

  1. إغلاق مجموعة الضوابط دائمة التطبيق

    خمسة وثلاثون ضابطًا إداريًا تنطبق بصرف النظر عن نتيجة تقييم المخاطر: بنية السياسات، ودورة إدارة المخاطر، والتدريب الموثّق، ودورة حياة الموظف، والتدقيق الداخلي. ولا يُقيَّم أي شيء تقني تقييمًا موثوقًا قبل وجودها، لأنها تحدد من قرر ماذا.

  2. بناء سجل الأصول والبيانات

    كل ضابط تقني يُحدَّد نطاقه به، والمعالجة بدونه تنتج ضوابط تغطي الأنظمة التي تذكّرها أحدهم.

  3. إغلاق الضوابط التقنية من المستوى P1

    التحكم في الوصول، والسجلات بمدة حفظ تصمد أمام التقييم، والتجزئة، والتشفير، والنسخ الاحتياطي الذي استعدت منه فعلًا. ويُبنى ذلك على سجل الأصول لا على مخطط الشبكة.

  4. إقامة خط الأدلة

    كل ضابط يُنتج أدلته تلقائيًا وتُحفظ. وهذه الخطوة هي التي تحدد ما إذا كان التقييم الثاني سيكلّف ما كلّفه الأول.

  5. النزول إلى المستوى P2 وما دونه بحسب المخاطر

    من هنا يقود تقييم المخاطر الاختيار، وتصبح الاستثناءات مشروعة ما دام بيان قابلية التطبيق يبرّرها.

  6. التدرّب على التقييم

    تجربة صورية على ملف الأدلة، ينفّذها شخص لم يبنِ الضوابط، قبل أن يراه المقيّم.

النطاق

ما الذي يغطّيه البرنامج

بنية السياسات

مجموعة سياسات واحدة بسجلات إصدار واعتماد، مرتبطة بمعرّفات الضوابط التي تفي بها، حتى يكون كل تغيير قابلًا للتتبع إلى الضابط الذي يحرّكه. والانضباط الأوسع هو حوكمة أمن تقنية المعلومات في الإمارات.

دورة إدارة المخاطر

التحديد والتحليل والتقييم والمعالجة والمراقبة كدورة تشغيلية بمالكين محددين، لا كسجل يُحدَّث قبل اجتماع مجلس الإدارة.

بناء الضوابط التقنية

الهوية والتجزئة والسجلات والتشفير والنسخ الاحتياطي، ينفّذها مهندسون يسلّمون أدلة تشغيل لا عرضًا تقديميًا.

أتمتة الأدلة

الجمع والحفظ مدمجان في الأنظمة التي تنتج الأدلة، حتى يصبح إثبات الضابط استعلامًا.

ضمان المورّدين

الضوابط التي يحملها مزوّدوك، مُثبَتة بالأدلة، لأن الضابط الذي أسندته إلى الغير يبقى ضابطًا تُقيَّم عليه.

التدريب والتمارين

مخططة ومنفَّذة وموثّقة، لأن مجموعة الضوابط دائمة التطبيق تشترط السجل بقدر ما تشترط التدريب.

نحن لا نقيّم معالجتنا الخاصة. فتحليل الفجوة بعد التنفيذ يجب أن يأتي من جهة لا مصلحة لها في النتيجة، سواء كانت وظيفة التدقيق الداخلي لديك أو طرفًا ثالثًا. وحيث نفّذنا تحليل الفجوة أولًا، ينطبق الفصل نفسه بالعكس: التقييم مستقل عن البناء.

السحابة والإسناد إلى الغير

ضوابط لا تشغّلها بنفسك

تكتشف معظم برامج المعالجة متأخرةً أن ثلث ضوابطها يشغّلها طرف آخر: مزوّد سحابي، أو مزوّد خدمات مُدارة، أو منصة رواتب. ويبقى الضابط واجب الإثبات، والسبيل الوحيد إلى ذلك الدليل إما تعاقدي أو شهادة ينشرها المزوّد أصلًا. وترتيب هذا في بداية البرنامج بدل شهره الأخير هو الفرق بين ملاحظة في التقييم وإعادة تفاوض. وما يتوقعه كل نظام من مزوّد سحابي موضّح في مرجع ضوابط أمن السحابة لدينا، أما الجانب التعاقدي فمكانه استشارات الأمن السيبراني في دبي.

تنفيذ NESA: أسئلة متكررة

كم يستغرق تنفيذ NESA؟

من اثني عشر إلى عشرين أسبوعًا لإغلاق الضوابط الـ35 دائمة التطبيق والضوابط الـ39 في المستوى P1، بافتراض وجود تقرير فجوة وتعيين مالك. ومن ستة إلى تسعة أشهر لبرنامج يبلغ المستوى P2 عبر بيئة متعددة الكيانات. والبدء بلا نظام إدارة موثّق يضيف نحو ثلاثة أشهر في المقدمة، لأن بنية السياسات ودورة المخاطر يجب أن توجدا قبل أن يمكن إثبات الضوابط التقنية مقابل أي شيء.

هل يمكننا التنفيذ دون تحليل فجوة أولًا؟

يمكنكم، وعادةً بكلفة أعلى. فبلا خط أساس يُحدَّد نطاق البرنامج بالافتراض، وهو ما يعني في هذا النظام أن الضوابط التقنية تُبنى بإفراط وأن ضوابط الحوكمة تُكتشف متأخرة. وحيث تكون الميزانية هي القيد، فإن تقييم نطاق قصيرًا يغطي الضوابط دائمة التطبيق والمستوى P1 وحدهما حل وسط أفضل من لا شيء. انظر تحليل الفجوة وفق NESA.

هل تنفّذون العمل أم تقدّمون المشورة لفريقنا؟

نحن نقدّم المشورة ونحدّد المواصفات ونراجع؛ والتنفيذ لفريقكم ومزوّديكم. بنية السياسات وأتمتة الأدلة نصوغها ونسلّمها كوثائق وإعدادات؛ أما الضوابط التقنية داخل بيئتكم فيبنيها الفريق الذي سيشغّلها، بتصميم ومراجعة منّا. ما لا نفعله هو كتابة خطة والمغادرة.

ماذا يحدث للضوابط بعد التقييم؟

تتآكل ما لم يعمل خط الأدلة من تلقاء نفسه. وأفضل مؤشر منفرد على تقييم ثانٍ سلس هو ما إذا كان جمع الأدلة قد أُتمت خلال البرنامج الأول أم جرى يدويًا لأجل الموعد النهائي. ونحن نعامل ذلك كمخرج تسليم لا كميزة إضافية، وهو أيضًا ما يجعل الكلفة السنوية قابلة للتنبؤ.

هل يمكن تنفيذ هذا بالتوازي مع مشروع شهادة ISO 27001؟

ينبغي ذلك. فعائلات الإدارة متطابقة بما يكفي لأن يؤدي تشغيلهما كبرنامجين إلى تكرار معظم الجهد وإنتاج مكتبتي سياسات تتباعدان. ومجموعة ضوابط واحدة مع عرض لكل إطار هي النمط الذي يصمد، وهو النهج نفسه الذي نتبعه حين تُضاف التزامات قانون حماية البيانات الشخصية أو لائحة أمن المعلومات في دبي.

هل يشمل التنفيذ ضوابط لائحة أمن المعلومات في دبي أيضًا؟

حيث يكون الكيان ضمن سلسلة التوريد لحكومة دبي، نعم، وتنفيذهما معًا أقل كلفة. فالتداخل في السياسات والمخاطر والتحكم في الوصول والاستجابة للحوادث كبير، ولذلك يقتصر العمل الإضافي على المتطلبات الخاصة بدبي لا على برنامج ثانٍ. ويوضّح مرجع لائحة أمن المعلومات في دبي لدينا ما تضيفه تلك المتطلبات.

المصادر

على ماذا تستند هذه الصفحة

ذات صلة

تابع القراءة

تحليل الفجوة

موقعك من الضوابط الـ188 كاملةً، مُثبتًا ضابطًا بضابط، خلال أربعة إلى ستة أسابيع. تحليل الفجوة وفق NESA في الإمارات.

مجموعة الضوابط نفسها

الضوابط الـ35 دائمة التطبيق كاملةً وتوزيع المستويات من P1 إلى P4، منشورة بمعرّفاتها. مرجع معايير ضمان المعلومات الإماراتية.

ضوابط السحابة

ما يطلبه ضمان المعلومات الإماراتي ومتطلبات هيئة أمن دبي الإلكتروني لمزوّدي الخدمات السحابية من بيئة سحابية، ومن يُثبت ماذا. ضوابط أمن السحابة في الإمارات.

الحوكمة

بنية السياسات وسجل المخاطر وتقارير مجلس الإدارة، مرتبطة مرة واحدة عبر كل إطار يلزمك. حوكمة أمن تقنية المعلومات في الإمارات.

الاستشارات

نمذجة التهديدات وبنية انعدام الثقة وتحديد النطاق التنظيمي للمجموعات العاملة في الإمارات. استشارات الأمن السيبراني في دبي.

تقييم

تحليل فجوات مستقل واختبار تقني للضوابط، كل نتيجة مدعومة بدليل. تقييم أمن المعلومات في دبي.