Перейти к содержимому

أين تكمن مخاطر الأمن السيبراني؟ أشياء قد لا يكتشفها المراجع بسهولة

Sameh Herakly

0:00 / 0:00

أين تكمن مخاطر الأمن السيبراني؟ أشياء قد لا يكتشفها المراجع بسهولة

15 просмотров · 2 недели назад
Sameh Herakly
147 подписчиков
15 просмотров · 2 недели назад
هل الشركة محمية فعلًا من مخاطر الأمن السيبراني؟ وجود Firewall أو Antivirus أو أنظمة حماية متقدمة لا يعني بالضرورة أن المؤسسة محمية من المخاطر السيبرانية. المشكلة الحقيقية قد تكون في صلاحية مستخدم غير مناسبة، أو حساب قديم، أو ضعف في إدارة التغييرات، أو بيانات حساسة غير محمية، أو عدم اختبار النسخ الاحتياطي والاستعادة. في هذا الفيديو، سنشرح مخاطر الأمن السيبراني من منظور المراجعة الداخلية، ونوضح كيف يفكر المراجع الداخلي عند تقييم المخاطر السيبرانية، وكيف ينتقل من مجرد تحديد الخطر إلى تقييم الضوابط واختبار فعاليتها. المراجع الداخلي لا يسأل فقط: "هل لدينا أنظمة أمن سيبراني؟" بل يسأل: ما الذي يمكن أن يحدث؟ ما سبب حدوثه؟ ما أثره على الأعمال؟ ما مستوى الخطر؟ ما الضوابط الموجودة؟ هل الضوابط مصممة بشكل مناسب؟ وهل تعمل فعليًا؟ في هذا الفيديو سنتعرف على: • ما المقصود بمخاطر الأمن السيبراني؟ • ما أهم أنواع المخاطر السيبرانية داخل المؤسسات؟ • كيف يحدد المراجع الداخلي المخاطر ذات الأولوية؟ • كيف يتم تقييم احتمال حدوث الخطر وتأثيره؟ • ما العلاقة بين Cyber Risk وBusiness Risk؟ • كيف تتم مراجعة صلاحيات المستخدمين؟ • كيف يتم تقييم مخاطر الحسابات غير النشطة؟ • كيف تتم مراجعة الحسابات ذات الصلاحيات المرتفعة؟ • كيف يتم تقييم مخاطر الوصول غير المصرح به؟ • كيف تتم مراجعة حماية البيانات الحساسة؟ • كيف يتم تقييم إدارة الثغرات الأمنية؟ • كيف تتم مراجعة إدارة التغييرات؟ • كيف يتم تقييم النسخ الاحتياطي والاستعادة؟ • كيف تتم مراجعة مراقبة الأحداث الأمنية؟ • كيف يتم تقييم مخاطر الموردين والخدمات الخارجية؟ • وكيف يمكن ربط مخاطر الأمن السيبراني بالضوابط واختبارات المراجعة؟ مثال عملي: صلاحيات المستخدمين تخيل أن موظفًا لديه صلاحيات أعلى من المطلوب لوظيفته. قد يبدو الأمر بسيطًا. لكن المراجع الداخلي يجب أن يسأل: هل الصلاحية ضرورية؟ هل تمت الموافقة عليها؟ هل تتوافق مع وظيفة الموظف؟ هل توجد صلاحيات متعارضة؟ هل الحساب ما زال فعالًا رغم مغادرة الموظف؟ هل تتم مراجعة الصلاحيات بشكل دوري؟ إذا لم تكن هناك ضوابط فعالة، فقد تتحول مشكلة الصلاحيات إلى Cybersecurity Risk حقيقي. مثال عملي: الحسابات القديمة قد تحتفظ المؤسسة بحسابات لمستخدمين غادروا الشركة. الحساب موجود. الصلاحية موجودة. لكن لا يوجد مستخدم فعلي يحتاج إليها. هنا يظهر سؤال مهم: ماذا يحدث إذا تم استخدام هذا الحساب للوصول إلى النظام؟ المراجع لا يبحث فقط عن وجود سياسة لإلغاء الحسابات. بل يختبر ما إذا كانت العملية تعمل فعليًا من خلال فحص: قائمة الموظفين المغادرين ↓ حسابات المستخدمين ↓ حالة الحساب ↓ الصلاحيات ↓ تاريخ آخر دخول وهنا يتحول تقييم Cyber Risk إلى اختبار عملي قابل للإثبات. مثال عملي: الثغرات الأمنية وجود Vulnerability لا يعني دائمًا أن الخطر بنفس المستوى. المراجع يحتاج إلى فهم: ما النظام المتأثر؟ ما أهمية النظام؟ ما نوع البيانات الموجودة عليه؟ ما مدى خطورة الثغرة؟ هل توجد وسائل حماية بديلة؟ هل تم تطبيق التصحيح؟ هل توجد ثغرات متأخرة بدون معالجة؟ لذلك يجب ألا يكون التركيز فقط على عدد الثغرات، بل على مستوى المخاطر وتأثيرها على الأعمال. مثال عملي: النسخ الاحتياطي قد تقول الشركة: "لدينا Backup." لكن السؤال الأهم: هل يمكن استعادة البيانات فعلًا؟ المراجع قد يفحص: هل يتم تنفيذ النسخ الاحتياطي؟ هل تتم العملية وفق جدول محدد؟ هل يتم مراقبة فشل النسخ؟ هل توجد نسخة منفصلة أو محمية؟ هل يتم اختبار الاستعادة؟ هل نتائج الاختبار موثقة؟ لأن وجود Backup بدون اختبار Recovery لا يعني بالضرورة أن المؤسسة قادرة على استعادة أعمالها عند وقوع حادث سيبراني. أهم مخاطر الأمن السيبراني من أمثلتها: • الوصول غير المصرح به. • سرقة بيانات الدخول. • الحسابات غير النشطة. • الصلاحيات المرتفعة. • ضعف إدارة كلمات المرور. • البرمجيات الخبيثة. • التصيد الإلكتروني. • استغلال الثغرات الأمنية. • تسريب البيانات. • ضعف حماية البيانات الحساسة. • التغييرات غير المصرح بها. • ضعف النسخ الاحتياطي والاستعادة. • ضعف المراقبة والتسجيل. • مخاطر الأطراف الثالثة. • ضعف الاستجابة للحوادث. • مخاطر توقف الأنظمة والخدمات. كيف يفكر المراجع الداخلي؟ بدلًا من التعامل مع Cybersecurity كمجموعة من الأدوات التقنية، يجب ربطه بالأعمال. المنهج العملي يكون: أهداف الأعمال ↓ العمليات الحرجة ↓ الأنظمة والبيانات ↓ المخاطر السيبرانية ↓ الضوابط ↓ أدلة المراجعة ↓ اختبار الضوابط ↓ النتيجة وهنا تظهر قيمة المراجعة الداخلية. المراجع ليس دوره فقط اكتشاف أن هناك Firewall أو Antivirus. بل تقييم ما إذا كانت البيئة الرقابية قادرة على تقليل المخاطر إلى مستوى مقبول. نقطة مهمة ليس كل Cybersecurity Issue يمثل نفس مستوى الخطر. وجود ملاحظة تقنية لا يعني تلقائيًا أنها Critical. يجب فهم: Likelihood Impact Exposure Existing Controls Residual Risk Business Criticality وهذا ما يساعد المراجع على تحديد الأولويات بصورة مهنية. إذا كنت تعمل أو تتعلم في المراجعة الداخلية أو مراجعة نظم المعلومات أو إدارة المخاطر أو الأمن السيبراني، فهذا الفيديو سيساعدك على فهم طريقة تقييم مخاطر الأمن السيبراني من منظور عملي ومهني. شاهد الفيديو للنهاية وتعلم كيف تنتقل من تحديد الخطر إلى تقييم الضابط واختباره والحكم على مستوى المخاطر. #الأمن_السيبراني #مخاطر_الأمن_السيبراني #المراجعة_الداخلية #إدارة_المخاطر #مراجعة_نظم_المعلومات