شركة أمن البيانات للأمن السيبراني

DataSec — Zero Trust Securityاطلب استشارة

تقييم واختبار

تقييم أمن السحابةسحابة مضبوطة بإحكام، وبيانات تبقى حيث يجب أن تبقى

نراجع حساباتكم السحابية بنداً بنداً: الهويات والشبكات والتخزين والسجلات، ونسلّمكم قائمة معالجة مرتبة حسب الخطورة.

الخدمة في لمحة

الأطر المرجعية

  • NCA CCC
  • SAMA CSF
  • PDPL
  • CIS Controls
  • ISO 27001

المخرجات

  • تقرير النتائج مرتبة حسب الخطورة والجهد
  • مصفوفة الامتثال مقابل CIS وCCC وSAMA CSF
  • خريطة توطين البيانات
  • خطة معالجة قابلة للتنفيذ

التحدي

ضوابط الأمن السيبراني للحوسبة السحابية (NCA CCC) تحدد متطلبات لمقدمي الخدمات السحابية والمشتركين على حد سواء، ونظام حماية البيانات الشخصية (PDPL) يقيّد نقل البيانات خارج المملكة. إطار الأمن السيبراني للبنك المركزي السعودي (SAMA CSF) يطلب مراجعة أمنية قبل اعتماد أي خدمة سحابية.

أغلب حوادث السحابة سببها إعداد خاطئ لا ثغرة في المزود: حاوية تخزين عامة، مفتاح وصول قديم بصلاحيات واسعة، سجلات تدقيق غير مفعّلة، أو شبكة مفتوحة على الإنترنت. هذه الأخطاء تتراكم مع كل مشروع جديد.

نقدّم مراجعة مستقلة تُظهر وضعكم الفعلي مقابل معايير CIS وضوابط الهيئة، مع خطة معالجة يمكن لفرق السحابة لديكم تنفيذها مباشرة.

كيف نعمل

  1. 1

    النطاق والوصول للقراءة

    نحدد الحسابات والاشتراكات والمناطق الجغرافية المشمولة، ونحصل على صلاحيات قراءة فقط عبر أدوار مخصصة تُلغى بعد التقييم.

  2. 2

    المراجعة الآلية واليدوية

    فحص آلي مقابل CIS Benchmarks، ثم مراجعة يدوية للهويات والصلاحيات والشبكات والتشفير والسجلات ومواقع تخزين البيانات.

  3. 3

    التقرير وخطة المعالجة

    تقرير بالنتائج مرتبة حسب الخطورة والجهد، مربوطة بضوابط CCC وSAMA CSF وPDPL، مع جلسة شرح لفرق السحابة والأمن.

ما تشمله الخدمة

  • الهوية وإدارة الوصول السحابي

    مراجعة أدوار IAM ومفاتيح الوصول والمصادقة المتعددة والحسابات الجذرية والصلاحيات الزائدة.

  • الشبكات والتعرض للإنترنت

    مجموعات الأمان، وقوائم التحكم، والشبكات الافتراضية، والمنافذ المفتوحة، وبوابات API المكشوفة.

  • التخزين والتشفير

    حاويات التخزين العامة، والتشفير أثناء التخزين والنقل، وإدارة المفاتيح، ومواقع النسخ الاحتياطي.

  • السجلات والمراقبة

    تفعيل سجلات التدقيق، وتدفقات الشبكة، وربطها بـSIEM لديكم أو بمركز العمليات المُدار.

  • توطين البيانات

    تحديد مواقع تخزين البيانات ومعالجتها ونسخها الاحتياطي مقابل متطلبات PDPL والجهات التنظيمية القطاعية.

  • الحاويات وKubernetes

    مراجعة إعدادات العناقيد، والصلاحيات داخلها، وصور الحاويات، والأسرار المخزنة.

  • البنية ككود

    فحص قوالب Terraform وCloudFormation وBicep لاكتشاف الإعدادات الخاطئة قبل نشرها.

الأطر والمتطلبات التنظيمية

نواءم الخدمة مع الأطر التي تخضع لها منشأتك.

  • NCA CCC
  • SAMA CSF
  • PDPL
  • CIS Controls
  • ISO 27001

أسئلة شائعة

هل يحتاج التقييم إلى صلاحيات كتابة؟

لا. نعمل بصلاحيات قراءة فقط عبر أدوار مخصصة، وتُلغى بعد انتهاء العمل.

هل تغطون مزودي السحابة المحليين؟

نعم. المنهجية تنطبق على المناطق السحابية داخل المملكة لدى المزودين العالميين والمحليين، ونراجع ما يتوفر من ضوابط لدى كل مزود.

هل تنفذون المعالجة؟

التقييم يسلّم خطة المعالجة. يمكن لفرقكم تنفيذها، أو نتولى ذلك ضمن خدمات الحلول والبنية التحتية لدينا.

كم مرة يجب إعادة التقييم؟

الإعدادات السحابية تتغير باستمرار، لذا يُنصح بمراجعة دورية وبعد كل مشروع كبير، ويمكن تفعيل مراقبة مستمرة للإعدادات عبر مركز العمليات.

ما الأنظمة السعودية التي يساعد هذا التقييم في تلبيتها؟

للجهات الحكومية والجهات التي تملك بنى تحتية وطنية حساسة أو تشغّلها أو تستضيفها، تتضمن الضوابط الأساسية (ECC-2:2024) مكوناً فرعياً للأمن السيبراني المتعلق بالحوسبة السحابية والاستضافة، وتضيف ضوابط الأمن السيبراني للحوسبة السحابية (CCC-2:2024) متطلبات على المشتركين في الخدمات السحابية إلى جانب مقدميها. ويطلب إطار SAMA CSF من الجهات الخاضعة لإشراف البنك المركزي إجراء تقييم للمخاطر السيبرانية والحصول على موافقة البنك المركزي قبل استخدام الخدمات السحابية. وحيثما وُجدت بيانات شخصية ينطبق أيضاً نظام حماية البيانات الشخصية (PDPL)، ونربط كل ملاحظة بالأطر التي تنطبق عليكم.

ما الفرق بين هذا التقييم واختبار اختراق السحابة؟

التقييم يراجع الإعدادات من الداخل بصلاحيات قراءة فقط، ويقارن كل حساب بالمعايير والضوابط لاكتشاف الإعدادات الخاطئة في البيئة كلها. أما اختبار الاختراق، المتاح عبر خدمة اختبار الاختراق لدينا، فينظر من زاوية المهاجم ويحاول استغلال ما يمكن الوصول إليه لإظهار الأثر الفعلي. الخدمتان متكاملتان: التقييم يمنح الشمول، والاختبار يُظهر ما يمكن للمهاجم فعله بالثغرات.

ما الذي يحدد جهد تقييم أمن السحابة وتكلفته؟

عدد الحسابات أو الاشتراكات أو المشاريع والمناطق التي تمتد عليها، وعدد المزودين المشمولين، والخدمات المستخدمة، إذ تضيف عناقيد Kubernetes والدوال دون خادم ومنصات البيانات عملاً إضافياً في المراجعة. ويزيد الجهد كذلك عند شمول قوالب البنية ككود وربط النتائج بأكثر من إطار (مثل CCC وSAMA CSF وPDPL). نؤكد هذه العناصر في جلسة تحديد النطاق ونقدّر العمل بناءً عليها.

  • تقييم واختبار

    اختبار الاختراق

    اختبار التطبيقات والشبكات والبنية بمنهجيات معتمدة وتقرير قابل للتنفيذ.

  • حوكمة وامتثال

    تقييم الامتثال

    قياس الفجوة مقابل ECC وCSCC وSAMA CSF وPDPL مع خطة معالجة.

  • حلول وبنية تحتية

    أمن البيانات

    تصنيف البيانات ومنع تسربها وتشفيرها وفق متطلبات PDPL.

  • حلول وبنية تحتية

    الهوية وإدارة الوصول

    هوية موحدة، وصول مميز مُدار، ومصادقة متعددة العوامل بنهج انعدام الثقة.

تواصل

لنتحدث عن احتياجك

نرد على استفساراتك عبر النموذج أو واتساب أو الاتصال أو البريد الإلكتروني.