موقف من الحياة اليومية#
إنت ساكن في شقة، وقاعد تفكر في الحاجات اللي ممكن تحصل:
- حرامي يدخل الشقة: مش بيحصل كتير، لكن لو حصل، الخسارة كبيرة.
- حنفية المطبخ تنقّط: بتحصل كتير، لكن الخسارة بسيطة.
- زلزال: في منطقتك نادر جدًا.
هل هتتعامل مع التلاتة بنفس الطريقة؟ أكيد لأ:
- للحرامي، هتركّب باب حديد وقفل كويس.
- للحنفية، هتصلّحها وخلاص.
- للزلزال، غالبًا هتتقبّل إنه احتمال موجود، أو تعمل تأمين على الشقة.
اللي إنت عملته ده، من غير ما تحس، اسمه إدارة المخاطر. والشركات والمؤسسات بتعمل نفس الحكاية بالظبط مع معلوماتها وأنظمتها، بس بشكل منظم ومكتوب.
خلاصة سريعة#
- الخطر (Risk · الخطر (المخاطرة)مقياس لمدى تهديد حدث محتمل لجهة ما، ويعتمد عادةً على عاملين هما الضرر الذي سيقع إذا حدث، واحتمال حدوثه.عرض في القاموس) بيعتمد على حاجتين: الضرر اللي هيحصل لو الحدث وقع، واحتمال إنه يقع.
- إدارة المخاطر (Risk Management · إدارة المخاطرعملية مستمرة تحدد فيها المؤسسة إطار قراراتها، ثم تقيّم المخاطر، ثم تختار الاستجابة لكل خطر، ثم تتابع المخاطر باستمرار.عرض في القاموس) دايرة من 4 مراحل بتتكرر على طول: التأطير، ثم التقييم، ثم الاستجابة، ثم المتابعة.
- للتعامل مع أي خطر عندك خيارات: تقبله، أو تتجنبه، أو تخففه، أو تنقله لجهة تانية. ومهما عملت، فيه دايمًا خطر متبقي.
ببساطة#
فكّر في الخطر كأنه سؤالين:
- الحاجة دي ممكن تحصل قد إيه؟ (الاحتمال)
- لو حصلت، هتأذيني قد إيه؟ (الضرر)
لو الإجابتين «كتير»، يبقى ده خطر لازم تهتم بيه فورًا. ولو الإجابتين «قليل»، ممكن تسيبه. وفي النص بتقرر حسب ظروفك وفلوسك ووقتك.
وإدارة المخاطر مش حاجة بتعملها مرة واحدة وخلاص. الدنيا بتتغير: يجي حرامية جداد في المنطقة، أو تنقل لشقة تانية. علشان كده لازم تراجع كل فترة.
بالتفصيل#
يعني إيه «خطر» بالظبط؟#
حسب دليل NIST SP 800-30 (الدليل الأمريكي الرسمي لتقييم المخاطر)، الخطر هو مقياس لمدى تهديد حدث محتمل لجهة ما، وبيعتمد عادةً على عاملين:
- الضرر اللي هيحصل لو الحدث وقع.
- احتمال إن الحدث يقع.
والدليل بيقول إن مخاطر أمن المعلومات تحديدًا هي المخاطر اللي بتيجي من فقدان السرية أو السلامة أو الإتاحة (CIA Triad (Confidentiality, Integrity, Availability) · السرية والسلامة والإتاحةالأهداف الثلاثة لأمن المعلومات، أي أن تبقى المعلومة سرية عن غير المصرح لهم، وسليمة دون تعديل غير مصرح به، ومتاحة لأصحاب الحق فيها وقت الحاجة.عرض في القاموس) للمعلومات أو الأنظمة. وده بيرجعنا لمقال ما هو أمن المعلومات.
إدارة المخاطر: 4 مكونات في دايرة#
حسب دليل NIST SP 800-39 (الدليل الرسمي لإدارة مخاطر أمن المعلومات)، إدارة المخاطر عملية شاملة بتطلب من المؤسسة 4 حاجات:
1. التأطير (Frame): تحديد الإطار اللي هتاخد على أساسه قراراتها. يعني: إيه المهم عندنا؟ وإيه مستوى الخطر اللي نقدر نقبله؟
2. التقييم (Assess): قياس حجم كل خطر، بالاحتمال والضرر.
3. الاستجابة (Respond): تقرر هتعمل إيه مع كل خطر.
4. المتابعة (Monitor): مراقبة المخاطر باستمرار، وتغذية راجعة علشان الشغل يتحسن على طول.
وزي ما شايف في الرسم، المتابعة بترجّعنا للتأطير تاني، لأن الظروف بتتغير.
التقييم: الاحتمال × الضرر#
علشان تقيّم خطر، بتسأل عن احتماله وضرره، وتحط الاتنين في جدول يطلّعلك مستوى الخطر. ده جدول مبسّط من 3 مستويات علشان الفكرة توضح. كل صف فيه احتمال، وكل عمود فيه ضرر، والخانة اللي بيتقابلوا فيها هي مستوى الخطر:
| الاحتمال | ضرر قليل | ضرر متوسط | ضرر عالي |
|---|---|---|---|
| عالي | منخفض | متوسط | عالي |
| متوسط | منخفض | متوسط | متوسط |
| قليل | منخفض | منخفض | منخفض |
يعني على موقف الشقة:
- الحرامي: احتمال متوسط، وضرر عالي. ده خطر متوسط حسب الجدول، ومحتاج اهتمام لأن ضرره كبير.
- الحنفية: احتمال عالي، وضرر قليل. خطر منخفض، بس تصليحه سهل ورخيص.
- الزلزال في منطقة نادر فيها: احتمال قليل. خطر منخفض.
الاستجابة: إيه خياراتي؟#
حسب NIST SP 800-39، المؤسسة تقدر تستجيب للخطر بطرق كتير، وأهمها:
1. القبول (Acceptance)
تقبل الخطر وتعيش معاه، لما يكون في حدود اللي تقدر تتحمله. ومثال NIST نفسه: مؤسسات عندها مراكز بيانات في منطقة الزلازل الكبيرة فيها نادرة، فبتقرر تقبل خطر الزلازل، لأن التعامل معاه مش مستاهل التكلفة.
2. التجنّب (Avoidance)
تلغي النشاط اللي جايب الخطر من الأساس، لما يكون الخطر أكبر من اللي تقدر تتحمله. ومثال NIST: مؤسسة كانت عايزة توصّل شبكتين ببعض، ولقت إن الخطر مش مقبول، فقررت ما توصلهمش خالص، وتنقل البيانات بينهم يدويًا.
3. التخفيف (Mitigation)
تقلّل الخطر بإجراءات وضوابط، زي الباب الحديد في مثال الشقة. وحسب NIST، ده الحل للجزء من الخطر اللي ما ينفعش تقبله أو تتجنبه أو تنقله.
4. المشاركة والنقل (Sharing / Transfer)
تنقل المسؤولية لجهة تانية. وحسب NIST:
- النقل بينقل المسؤولية كلها، زي التأمين: شركة التأمين هي اللي هتتحمل الخسارة المادية.
- المشاركة بتنقل جزء بس من المسؤولية، وغالبًا لجهة عندها خبرة أكبر في التعامل مع الخطر ده.
وNIST بتوضح إن ممكن تجمع أكتر من استجابة لنفس الخطر.
كام خطر أقدر أقبل؟ «تحمّل المخاطر»#
حسب NIST SP 800-39، تحمّل المخاطر (Risk Tolerance · تحمّل المخاطرمستوى الخطر أو درجة عدم اليقين التي تعدّها المؤسسة مقبولة، ويختلف من مؤسسة لأخرى حسب ثقافتها وأولوياتها.عرض في القاموس) هو مستوى الخطر، أو درجة عدم اليقين، اللي المؤسسة تعتبره مقبول.
وNIST بتقول بوضوح إن مافيش مستوى «صح» واحد لتحمّل المخاطر. المستوى ده بيعكس ثقافة المؤسسة، وممكن يختلف حسب نوع الخسارة، وبيتأثر جدًا برأي المسؤولين فيها.
يعني بنك ومحل صغير مش هيقبلوا نفس مستوى الخطر، وده طبيعي.
الخطر عمره ما بيوصل للصفر#
مهما عملت من حماية، فيه حاجة هتفضل. وده اسمه الخطر المتبقي (Residual Risk · الخطر المتبقيالجزء الذي يبقى من الخطر بعد تطبيق إجراءات الحماية، فالخطر لا يصل إلى الصفر تمامًا.عرض في القاموس)، وحسب تعريف NIST SP 800-30، هو الجزء اللي بيفضل من الخطر بعد تطبيق إجراءات الحماية.
الباب الحديد بيقلل خطر الحرامي جدًا، لكن مش بيلغيه. والسؤال الصح مش «إزاي أخلّي الخطر صفر؟»، لكن «هل الخطر المتبقي في حدود اللي أقدر أتحمله؟».
للمتعمقين
الجدول الرسمي لمستوى الخطر (NIST SP 800-30، الجدول I-2)
الجدول ده بيجمع احتمال الحدث (إنه يحصل ويعمل ضرر) مع مستوى الضرر، ويطلّع مستوى الخطر:
| الاحتمال | ضرر منخفض جدًا | ضرر منخفض | ضرر متوسط | ضرر عالي | ضرر عالي جدًا |
|---|---|---|---|---|---|
| عالي جدًا | منخفض جدًا | منخفض | متوسط | عالي | عالي جدًا |
| عالي | منخفض جدًا | منخفض | متوسط | عالي | عالي جدًا |
| متوسط | منخفض جدًا | منخفض | متوسط | متوسط | عالي |
| منخفض | منخفض جدًا | منخفض | منخفض | منخفض | متوسط |
| منخفض جدًا | منخفض جدًا | منخفض جدًا | منخفض جدًا | منخفض | منخفض |
ولاحظ إن الضرر لو «منخفض جدًا»، الخطر بيفضل «منخفض جدًا» حتى لو الاحتمال عالي جدًا. والدليل بيقول إن المؤسسات تقدر تعدّل الجداول دي حسب احتياجها.
دمج الاستجابات: مثال NIST
دليل SP 800-39 بيدّي مثال لموقف طوارئ، المؤسسة فيه بتستخدم كذا استجابة ورا بعض:
- تقبل خطر اتصال مش متفلتر بمزود اتصالات خارجي لفترة محدودة.
- وبعدين تتجنبه بقطع الاتصال.
- وبعدين تخففه على المدى القريب، بالبحث عن برامج خبيثة أو أي دخول من غير تصريح حصل في الفترة دي.
- وفي الآخر تخففه على المدى البعيد، بضوابط بتخلي الاتصالات دي آمنة أكتر.
مستويات إدارة المخاطر التلاتة
حسب SP 800-39، المخاطر بتتدار على 3 مستويات في المؤسسة:
- المستوى الأول: المؤسسة كلها.
- المستوى التاني: الأعمال والعمليات (Mission/Business Processes).
- المستوى التالت: أنظمة المعلومات نفسها.
ومثال NIST على التخفيف في كل مستوى: ضوابط أمنية مشتركة للمؤسسة كلها في المستوى الأول، وإعادة تصميم العمليات في المستوى التاني، وضوابط إدارية أو تشغيلية أو تقنية جديدة في المستوى التالت.
أخطاء شائعة#
- «الهدف إن الخطر يبقى صفر»: غلط. فيه دايمًا خطر متبقي، والمهم إنه يكون في حدود اللي المؤسسة تقدر تتحمله.
- «التأمين بيحميني من الخطر»: غلط. حسب NIST، نقل الخطر ما بيقللش احتماله ولا ضرره، هو بس بينقل المسؤولية.
- «كل المخاطر لازم تتعالج بنفس الطريقة»: غلط. كل خطر ليه الاستجابة المناسبة حسب احتماله وضرره وتكلفة التعامل معاه.
- «قبول الخطر يعني إهمال»: غلط. القبول قرار مدروس، لما الخطر يكون في حدود المقبول أو لما تكلفة معالجته أكبر من فايدتها.
- «تقييم المخاطر بيتعمل مرة واحدة»: غلط. المتابعة جزء أساسي، لأن التهديدات والظروف بتتغير.
المصطلحات#
- الخطر (Risk · الخطر (المخاطرة)مقياس لمدى تهديد حدث محتمل لجهة ما، ويعتمد عادةً على عاملين هما الضرر الذي سيقع إذا حدث، واحتمال حدوثه.عرض في القاموس): مقياس لمدى تهديد حدث محتمل، يعتمد على الضرر واحتمال الحدوث.
- إدارة المخاطر (Risk Management · إدارة المخاطرعملية مستمرة تحدد فيها المؤسسة إطار قراراتها، ثم تقيّم المخاطر، ثم تختار الاستجابة لكل خطر، ثم تتابع المخاطر باستمرار.عرض في القاموس): عملية مستمرة من التأطير والتقييم والاستجابة والمتابعة.
- تحمّل المخاطر (Risk Tolerance · تحمّل المخاطرمستوى الخطر أو درجة عدم اليقين التي تعدّها المؤسسة مقبولة، ويختلف من مؤسسة لأخرى حسب ثقافتها وأولوياتها.عرض في القاموس): مستوى الخطر الذي تعدّه المؤسسة مقبولًا.
- الخطر المتبقي (Residual Risk · الخطر المتبقيالجزء الذي يبقى من الخطر بعد تطبيق إجراءات الحماية، فالخطر لا يصل إلى الصفر تمامًا.عرض في القاموس): ما يبقى من الخطر بعد تطبيق إجراءات الحماية.
- السرية والسلامة والإتاحة (CIA Triad (Confidentiality, Integrity, Availability) · السرية والسلامة والإتاحةالأهداف الثلاثة لأمن المعلومات، أي أن تبقى المعلومة سرية عن غير المصرح لهم، وسليمة دون تعديل غير مصرح به، ومتاحة لأصحاب الحق فيها وقت الحاجة.عرض في القاموس): الأهداف الثلاثة لأمن المعلومات، وفقدان أي منها هو مصدر مخاطر أمن المعلومات.
اختبر نفسك#
شركة قررت توقف خدمة قديمة على الإنترنت بدل ما تصرف عليها علشان تأمّنها. ده نوع استجابة إيه؟
إظهار الإجابة
تجنّب الخطر (Avoidance). الشركة ألغت النشاط اللي جايب الخطر من الأساس.
شركة اشترت تأمين ضد الهجمات الإلكترونية. هل كده احتمال إنها تتهاجم قل؟
إظهار الإجابة
لأ. التأمين نقل للخطر (Transfer)، وحسب NIST النقل ما بيقللش احتمال الحدث ولا ضرره، هو بس بينقل المسؤولية المادية لشركة التأمين.
بعد ما الشركة ركّبت جدار ناري وفعّلت التحقق بخطوتين، لسه فيه جزء صغير من الخطر. اسمه إيه؟
إظهار الإجابة
الخطر المتبقي (Residual Risk). وده الجزء اللي بيفضل بعد تطبيق الحماية، والمهم إنه يكون في حدود اللي الشركة تقدر تتحمله.