الأمن الواعي

اطلب نسخة PDF

اكتب بريدك وسنرسل إليه رمزاً، ثم يُسجَّل طلبك فوراً، وبعد مراجعته يصلك على بريدك رابط لتحميل نسختك.

بالمتابعة يُحفظ بريدك وتقدّمك في حسابك. الخصوصية

* الملف لقراءتك الشخصية، ومشاركته وفق شروط الاستخدام، ولا يُسمح باستخدامه تجارياً.

تقدّم القراءة
٠ من ٣٤ أقسام مقروءة
١٨ / ٣٤

الفصل ١٦

١٦الأطراف الثالثة وأمن سلسلة التوريد

٢ دقائق قراءة١٨ من ٣٤اقرأه في الكتاب · صفحة ٨٩

«أمنك بقوة أضعف مورد يملك مفتاحاً إلى بيتك».

لا تعمل مؤسسة إبداعية وحدها: مستقلون، ومطابع، واستوديوهات صوت، ومزودو سحابة، ومكتبات برمجية، وأدوات ذكاء اصطناعي. وكل طرف منها يلمس جزءاً من أصولنا. لذلك يخصص آيزو 27001:2022 خمسة ضوابط (5.19 إلى 5.23) لأمن العلاقات مع الموردين والخدمات السحابية.

دورة إدارة أمن الأطراف الثالثةدورة إدارة أمن الأطراف الثالثة
دورة إدارة أمن الأطراف الثالثة
نصّ هذا الشكل

الطرف · الثالث · التقييم المسبق · استبيان · شهادات · التعاقد · بنود الأمن والخصوصية · الإعداد · أقل صلاحية لازمة · المراقبة · مراجعة دورية · الإنهاء · إلغاء الوصول والحذف · شكل ٢١

دورة إدارة أمن الأطراف الثالثة

  • التصنيف: ليس كل مورد بالخطورة نفسها؛ فالمطبعة التي تستلم الملفات النهائية قبل الإطلاق غير مورد القرطاسية.
  • التقييم قبل التعاقد: استبيان أمني مختصر، أو طلب شهادة آيزو 27001 أو تقرير SOC 2 للموردين الحرجين.
  • العقد: بنود السرية، وحماية البيانات، والإبلاغ عن الحوادث، وحق التدقيق، وإعادة البيانات أو حذفها عند الانتهاء.
  • المراقبة: مراجعة دورية للأداء والوصول، ومتابعة أخبار اختراقات الموردين.
  • الإنهاء: إلغاء كل وصول، واستعادة الأصول أو التأكد من حذفها.

سلسلة توريد البرمجيات

كل مكتبة مفتوحة المصدر وكل إضافة في برنامج تصميم ثقة ممنوحة. وقائمة مكونات البرمجيات (SBOM) تجرد ما يدخل في كل تطبيق نبنيه، فنعرف فور إعلان ثغرة في مكتبة شائعة هل نحن متأثرون. وأدوات تحليل المكونات (SCA) تفحص هذه القائمة تلقائياً.

الخدمات السحابية

الضابط 5.23 جديد ويطلب عمليات لاقتناء الخدمات السحابية واستخدامها وإدارتها والخروج منها. والمبدأ الحاكم «المسؤولية المشتركة»: المزود يحمي البنية، ونحن نحمي الإعدادات والحسابات والبيانات. وأكثر الحوادث السحابية سببها إعداد خاطئ من العميل لا اختراق للمزود.

تحديث ٢٠٢٦

أدوات الذكاء الاصطناعي أطراف ثالثة أيضاً. قبل اعتماد أي أداة اسأل: هل تُستخدم بياناتنا في تدريب النموذج؟ أين تُخزن؟ كم تُحفظ؟ هل توجد نسخة للمؤسسات بشروط أوضح؟ ويطلب آيزو 42001 في ملحقه (A.10) تخصيص المسؤوليات مع الموردين والعملاء في كل نظام ذكاء.

اعرف مورديك كما تعرف موظفيك؛ فكلاهما يحمل مفاتيحك.

الدروس المستفادة

  1. ١يُصنف الموردون بحسب خطورة ما يصلون إليه.
  2. ٢العقد يحمل بنود السرية والإبلاغ والتدقيق والحذف.
  3. ٣قائمة SBOM تكشف أثر ثغرات المكتبات فوراً.
  4. ٤أدوات الذكاء الاصطناعي موردون يُقيَّمون قبل الاعتماد.

تلميح: استخدم ← → للتنقل بين الأقسام.