موقف من الحياة اليومية#

تخيّل إن 3 حاجات حصلتلك في أسبوع واحد:

  1. حد قرا رسايلك على الموبايل من غير ما تعرف.
  2. موظف في شركة غيّر رقم في فاتورتك، فبقت أعلى من الحقيقي.
  3. موقع البنك وقف، ومش عارف تدخل تشوف حسابك وإنت محتاج.

الحاجات التلاتة دي شكلها مختلف جدًا: واحدة فيها كشف لسر، والتانية فيها تغيير في معلومة، والتالتة فيها تعطيل لخدمة. لكن الحقيقة إن التلاتة مشاكل من نفس النوع: مشاكل أمن معلومات.

خلاصة سريعة#

  • أمن المعلومات (Information Security · أمن المعلوماتحماية المعلومات وأنظمتها من الوصول أو الاستخدام أو الكشف أو التعطيل أو التعديل أو التدمير دون تصريح، للحفاظ على سريتها وسلامتها وإتاحتها. ويشمل المعلومات الرقمية والورقية.عرض في القاموس) هو حماية المعلومات وأنظمتها من إن حد يوصلها أو يستخدمها أو يكشفها أو يعطّلها أو يعدّلها أو يدمّرها من غير تصريح.
  • الهدف منه 3 حاجات: إن المعلومة تفضل سرية، وسليمة، ومتاحة لأصحابها وقت ما يحتاجوها.
  • الأمن السيبراني (Cybersecurity · الأمن السيبرانيمنع الضرر عن الحواسيب وأنظمة الاتصالات الإلكترونية وخدماتها والمعلومات التي فيها، وحمايتها واستعادتها، أي حماية المعلومات بمنع الهجمات واكتشافها والاستجابة لها.عرض في القاموس) بيركّز على العالم الرقمي: الأجهزة والشبكات والاتصالات الإلكترونية. أما أمن المعلومات فبيحمي المعلومة في أي شكل، حتى لو كانت ورقة.

ببساطة#

فكّر في معلوماتك كأنها فلوس في خزنة:

  • مش عايز حد غريب يشوف إنت شايل فيها كام. ودي السرية.
  • مش عايز حد يغيّر في الفلوس أو يبدّلها بمزيفة. ودي السلامة.
  • وعايز تقدر تفتح الخزنة وتاخد فلوسك وقت ما تحتاجها، مش تلاقيها مقفولة. ودي الإتاحة.

أمن المعلومات هو كل اللي بتعمله علشان تحافظ على التلات حاجات دول: قفل الخزنة، والكاميرات، والحارس، والإجراءات، وحتى مين معاه المفتاح.

التعريف الرسمي لأمن المعلومات في صورة: حماية المعلومة من 6 حاجات، علشان تفضل سرية وسليمة ومتاحة.

بالتفصيل#

التعريف الرسمي لأمن المعلومات#

حسب NIST (المعهد الوطني الأمريكي للمعايير والتقنية)، وفي المعيار الأمريكي FIPS 200، أمن المعلومات هو:

حماية المعلومات وأنظمة المعلومات من الوصول أو الاستخدام أو الكشف أو التعطيل أو التعديل أو التدمير من غير تصريح، علشان نحقق السرية والسلامة والإتاحة.

وده نفس التعريف اللي في القانون الأمريكي كمان، زي ما NIST ذاكرة في مصادر التعريف.

الحاجات الست في التعريف بأمثلة#

من غير تصريح…مثال
الوصولحد يدخل على حساب الإيميل بتاعك
الاستخدامموظف يستخدم بيانات العملاء في حاجة مش من شغله
الكشفصور خاصة تتنشر من غير إذن صاحبها
التعطيلموقع البنك يقف وما تقدرش تدخل عليه
التعديلحد يغيّر رقم في فاتورتك أو درجاتك
التدميرملفاتك تتمسح ومافيش نسخة احتياطية

ولاحظ إن مش كل مشكلة سببها «هاكر». ممكن السبب موظف غلط، أو جهاز باظ، أو ملف اتمسح بالغلط. أمن المعلومات بيهتم بكل ده.

الهدف: السرية والسلامة والإتاحة#

الأهداف التلاتة اللي في آخر التعريف اسمها بالإنجليزي CIA (CIA Triad (Confidentiality, Integrity, Availability) · السرية والسلامة والإتاحةالأهداف الثلاثة لأمن المعلومات، أي أن تبقى المعلومة سرية عن غير المصرح لهم، وسليمة دون تعديل غير مصرح به، ومتاحة لأصحاب الحق فيها وقت الحاجة.عرض في القاموس)، من أول حرف من كل كلمة:

  • السرية (Confidentiality): المعلومة ما يشوفهاش غير المسموح لهم.
  • السلامة (Integrity): المعلومة ما تتغيرش من غير تصريح، وتفضل صحيحة.
  • الإتاحة (Availability): المعلومة والخدمة متاحين لأصحابهم وقت ما يحتاجوهم.

وهنشرح التلاتة دول بالتفصيل في المقال الجاي من المجال ده.

أمن المعلومات مش بس كمبيوتر#

كتير من الناس فاكرين إن أمن المعلومات ليه علاقة بالكمبيوتر بس. لكن حسب دليل NIST SP 800-12، وده مقدمة رسمية لأمن المعلومات، الحماية بتشمل الوسائط الرقمية زي الفلاشات والهاردات، وكمان الوسائط غير الرقمية زي الورق والميكروفيلم.

يعني ملف ورقي فيه بيانات موظفين في درج مكتب مفتوح، أو ورقة فيها كلمة سر لازقة على الشاشة، دي كلها مشاكل أمن معلومات، مع إن مافيهاش ولا جهاز.

طيب يعني إيه «الأمن السيبراني»؟#

حسب NIST أيضًا، الأمن السيبراني معناه منع الضرر عن الكمبيوترات وأنظمة وخدمات الاتصالات الإلكترونية والمعلومات اللي فيها، وحمايتها، واستعادتها لو حصلها حاجة.

وفيه تعريف تاني أبسط جه في الإصدار 1.1 من إطار NIST للأمن السيبراني: الأمن السيبراني هو حماية المعلومات عن طريق منع الهجمات، واكتشافها، والرد عليها.

الفرق بين الاتنين#

أمن المعلوماتالأمن السيبراني
بيحمي إيه؟المعلومة نفسها في أي شكلالأجهزة والشبكات والاتصالات الإلكترونية والمعلومات اللي فيها
ورقة في درج؟آه، جزء منهلأ، دي مش في العالم الرقمي
سيرفر شركة على الإنترنت؟آهآه

يعني الاتنين متداخلين جدًا: أي معلومة رقمية بتدخل في الاتنين. والفرق الأوضح إن أمن المعلومات أوسع، لأنه بيشمل المعلومات اللي برا العالم الرقمي.

الأمن مش برامج حماية بس#

لما حد يسمع «أمن معلومات»، أول حاجة بتيجي في باله برنامج مضاد فيروسات. لكن الأمن أكبر من كده بكتير.

إطار NIST للأمن السيبراني (NIST Cybersecurity Framework (CSF) · إطار NIST للأمن السيبرانيإطار من المعهد الوطني للمعايير والتقنية الأمريكي يساعد المؤسسات على إدارة مخاطر الأمن السيبراني، ويقسّم العمل في إصداره 2.0 إلى ست وظائف هي الحوكمة والتعرّف والحماية والاكتشاف والاستجابة والتعافي.عرض في القاموس)، وأحدث إصدار منه هو 2.0 اللي نزل في 26 فبراير 2024، بيقسّم شغل الأمن في أي مؤسسة لـ 6 وظائف:

  1. الحوكمة (Govern): حط الاستراتيجية والسياسات، ومين مسؤول عن إيه.
  2. التعرّف (Identify): اعرف عندك إيه أصلًا: أجهزة، وبيانات، وأنظمة، وناس، وإيه المخاطر عليهم.
  3. الحماية (Protect): حط وسائل الحماية، زي التحكم في الدخول، وتدريب الموظفين، وحماية البيانات.
  4. الاكتشاف (Detect): اكتشف الهجمات والمشاكل بسرعة.
  5. الاستجابة (Respond): اتصرف لما مشكلة تحصل، وقلّل ضررها.
  6. التعافي (Recover): رجّع كل حاجة تشتغل زي الأول.

لاحظ إن الحماية وظيفة واحدة بس من 6. يعني الأمن إدارة وناس وخطط قبل ما يكون برامج.

للمتعمقين

التعريف بالنص الأصلي

تعريف أمن المعلومات في FIPS 200 (ومصدره القانون الأمريكي 44 U.S.C. 3552):

The protection of information and information systems from unauthorized access, use, disclosure, disruption, modification, or destruction in order to provide confidentiality, integrity, and availability.

وتعريف الأمن السيبراني في وثيقة CNSSI 4009-2022 (المسرد الرسمي لمصطلحات أمن الأنظمة القومية الأمريكية) بيقول إن الهدف ضمان الإتاحة والسلامة والمصادقة والسرية وعدم الإنكار. يعني بيزوّد هدفين على الـ CIA: المصادقة (التأكد من هوية الطرف التاني) وعدم الإنكار (ما ينفعش حد ينكر إنه عمل حاجة هو عملها فعلًا). والاتنين دول ليهم مقال في المجال ده.

من «ضمان المعلومات» لـ «الأمن السيبراني»

دليل NIST SP 800-12 بيذكر ملحوظة إن وزارة الدفاع الأمريكية، في وثيقتها DoDI 8500.01، غيّرت المصطلح اللي بتستخدمه من «ضمان المعلومات» (Information Assurance) لـ «الأمن السيبراني» (Cybersecurity). وده مثال على إن المصطلحات في المجال ده بتتغير مع الوقت.

الوظائف الست في CSF 2.0 بالتفصيل

حسب وثيقة CSF 2.0 نفسها:

  • الحوكمة بتحدد إيه اللي المؤسسة تعمله علشان تحقق نتايج الوظائف الخمسة التانية وترتب أولوياتها، وبتدخّل الأمن السيبراني جوه إدارة المخاطر العامة للمؤسسة.
  • التعرّف بيشمل فهم أصول المؤسسة، زي البيانات والأجهزة والبرامج والأنظمة والمباني والخدمات والناس، وكمان الموردين والمخاطر المرتبطة بيهم.
  • الحماية بتشمل إدارة الهويات والمصادقة والتحكم في الدخول، والتوعية والتدريب، وأمن البيانات، وأمن المنصات.
  • الاكتشاف هدفه الاكتشاف والتحليل في الوقت المناسب للعلامات اللي ممكن تدل على هجوم.
  • الاستجابة بتشمل إدارة الحادثة وتحليلها والحد منها والإبلاغ عنها.
  • التعافي بيشمل استعادة الأصول والعمليات اللي اتأثرت بالحادثة.

أخطاء شائعة#

  • «الأمن يعني برنامج مضاد فيروسات»: غلط. الأمن إدارة وناس وخطط، والبرامج جزء منه بس. وحسب إطار NIST، الحماية وظيفة واحدة من 6.
  • «أمن المعلومات للشركات الكبيرة بس»: غلط. حساباتك وصورك ورسايلك معلومات محتاجة نفس الحماية.
  • «الورق مالوش علاقة بأمن المعلومات»: غلط. حسب NIST، الحماية بتشمل الوسائط غير الرقمية زي الورق.
  • «كل مشاكل الأمن سببها هاكرز»: غلط. ممكن يكون السبب غلطة موظف، أو عطل في جهاز، أو ملف اتمسح بالغلط.

المصطلحات#

  • أمن المعلومات (Information Security · أمن المعلوماتحماية المعلومات وأنظمتها من الوصول أو الاستخدام أو الكشف أو التعطيل أو التعديل أو التدمير دون تصريح، للحفاظ على سريتها وسلامتها وإتاحتها. ويشمل المعلومات الرقمية والورقية.عرض في القاموس): حماية المعلومات وأنظمتها من الوصول أو الاستخدام أو الكشف أو التعطيل أو التعديل أو التدمير دون تصريح.
  • الأمن السيبراني (Cybersecurity · الأمن السيبرانيمنع الضرر عن الحواسيب وأنظمة الاتصالات الإلكترونية وخدماتها والمعلومات التي فيها، وحمايتها واستعادتها، أي حماية المعلومات بمنع الهجمات واكتشافها والاستجابة لها.عرض في القاموس): منع الضرر عن الحواسيب وأنظمة الاتصالات الإلكترونية والمعلومات التي فيها، وحمايتها واستعادتها.
  • السرية والسلامة والإتاحة (CIA Triad (Confidentiality, Integrity, Availability) · السرية والسلامة والإتاحةالأهداف الثلاثة لأمن المعلومات، أي أن تبقى المعلومة سرية عن غير المصرح لهم، وسليمة دون تعديل غير مصرح به، ومتاحة لأصحاب الحق فيها وقت الحاجة.عرض في القاموس): الأهداف الثلاثة لأمن المعلومات.
  • إطار NIST للأمن السيبراني (NIST Cybersecurity Framework (CSF) · إطار NIST للأمن السيبرانيإطار من المعهد الوطني للمعايير والتقنية الأمريكي يساعد المؤسسات على إدارة مخاطر الأمن السيبراني، ويقسّم العمل في إصداره 2.0 إلى ست وظائف هي الحوكمة والتعرّف والحماية والاكتشاف والاستجابة والتعافي.عرض في القاموس): إطار يساعد المؤسسات على إدارة مخاطر الأمن السيبراني بست وظائف.

اختبر نفسك#

موقع حكومي وقف يوم كامل ومحدش قدر يدخل عليه. أنهي هدف من أهداف أمن المعلومات اتأثر؟

إظهار الإجابة

الإتاحة (Availability). المعلومة والخدمة ما كانوش متاحين لأصحابهم وقت ما احتاجوهم.

موظف ساب ملف ورقي فيه أرقام تليفونات العملاء على مكتب في مكان عام. ده يعتبر مشكلة أمن معلومات؟

إظهار الإجابة

آه. حسب NIST، أمن المعلومات بيشمل الوسائط غير الرقمية زي الورق. والموقف ده ممكن يؤدي لـ كشف المعلومات من غير تصريح، فيأثر على السرية.

إيه الفرق الأساسي بين أمن المعلومات والأمن السيبراني؟

إظهار الإجابة

أمن المعلومات بيحمي المعلومة في أي شكل، حتى الورق، أما الأمن السيبراني فبيركّز على العالم الرقمي: الأجهزة والشبكات والاتصالات الإلكترونية. والاتنين متداخلين جدًا في المعلومات الرقمية.