التحدي
الضوابط الأساسية للأمن السيبراني (NCA ECC) تشترط المصادقة متعددة العوامل وإدارة الحسابات المميزة ومراجعة الصلاحيات دورياً، وضوابط الأنظمة الحساسة (NCA CSCC) تشدد على ذلك للأنظمة الحساسة. إطار الأمن السيبراني للبنك المركزي السعودي (SAMA CSF) يطلب حوكمة كاملة لدورة حياة الهوية من التعيين إلى المغادرة.
أغلب الاختراقات الحديثة لا تكسر شيئاً، بل تسجّل الدخول: كلمة مرور مسربة، حساب موظف غادر ولم يُغلق، حساب خدمة بصلاحيات مدير، أو مسؤول يستخدم الحساب نفسه للبريد وإدارة الخوادم.
نصمم الهوية كنقطة تحكم مركزية: دخول موحد ومصادقة قوية للجميع، وصول مميز مؤقت ومسجل، وحوكمة تراجع الصلاحيات وتغلقها تلقائياً.
كيف نعمل
- 1
تقييم الهوية
نراجع الدلائل (Active Directory، Entra ID)، والحسابات المميزة والخدمية، والتطبيقات وطرق دخولها، ومسارات التصعيد، ونحدد الفجوات مقابل ECC وSAMA CSF.
- 2
التصميم والتنفيذ
نصمم بنية الهوية المستهدفة، وننفذ SSO وMFA وPAM وحوكمة الهوية على مراحل تبدأ بالحسابات المميزة والتطبيقات الحرجة.
- 3
الحوكمة المستمرة
نفعّل دورات مراجعة الصلاحيات، وسير عمل الانضمام والانتقال والمغادرة، وتقارير الامتثال، ونربط أحداث الهوية بمركز العمليات.
ما تشمله الخدمة
إدارة الوصول المميز (PAM)
خزنة كلمات مرور، ووصول مؤقت عند الحاجة، وتسجيل الجلسات، وإدارة حسابات الخدمة، للمسؤولين والموردين على حد سواء.
المصادقة متعددة العوامل
مصادقة مقاومة للتصيّد (FIDO2، شهادات) للحسابات الحساسة، وتطبيقات المصادقة لبقية المستخدمين، مع سياسات وصول مشروط.
الدخول الموحد والاتحاد
ربط التطبيقات الداخلية والسحابية بمزود هوية واحد عبر SAML وOIDC، مع إلغاء كلمات المرور المتفرقة.
حوكمة الهوية (IGA)
توفير الحسابات وإلغاؤها تلقائياً من نظام الموارد البشرية، وحملات مراجعة الصلاحيات، وفصل المهام.
تأمين Active Directory
تقييم مسارات الهجوم في AD، ونموذج الطبقات الإدارية، ومحطات الوصول المميز، ومراقبة التغييرات الحساسة.
الوصول الشبكي بانعدام الثقة (ZTNA)
وصول إلى التطبيقات مبني على الهوية وحالة الجهاز بدل شبكات VPN الواسعة.
الكشف عن تهديدات الهوية
إرسال أحداث الهوية إلى SIEM وبناء حالات استخدام للدخول الشاذ وتصعيد الصلاحيات، بالتكامل مع MDR.
الأطر والمتطلبات التنظيمية
نواءم الخدمة مع الأطر التي تخضع لها منشأتك.
- NCA ECC
- NCA CSCC
- SAMA CSF
- ISO 27001
- CIS Controls
أسئلة شائعة
من أين نبدأ إذا لم يكن لدينا شيء من هذا؟
بالحسابات المميزة: MFA وPAM لمسؤولي الأنظمة والموردين، ثم SSO وMFA للتطبيقات الحرجة، ثم الحوكمة. هذا الترتيب يعالج أعلى المخاطر أولاً.
هل يشمل ذلك وصول الموردين والمقاولين؟
نعم. وصول الموردين يمر عبر PAM بجلسات مؤقتة ومسجلة، ويُلغى تلقائياً عند انتهاء العقد.
هل تعملون مع Entra ID والحلول السحابية؟
نعم، مع Entra ID وActive Directory ومزودي الهوية الآخرين، سواء في بيئة هجينة أو سحابية بالكامل.
كيف تقللون أثر MFA على تجربة المستخدم؟
بالوصول المشروط: تُطلب المصادقة الإضافية عند تغيّر الجهاز أو الموقع أو الخطورة، لا في كل مرة، وبطرق مثل مفاتيح FIDO2 التي تُستخدم بلمسة.
ما الأنظمة السعودية التي يساعد ذلك في تلبيتها؟
الضوابط الأساسية (ECC-2:2024)، المطبقة على الجهات الحكومية والجهات التي تملك بنى تحتية وطنية حساسة أو تشغّلها أو تستضيفها، تتضمن مكوناً فرعياً لإدارة هويات الدخول والصلاحيات يشترط المصادقة متعددة العوامل للدخول عن بُعد وللحسابات المميزة، ومبدأي الحد الأدنى من الصلاحيات وفصل المهام، وإدارة الصلاحيات المميزة، والمراجعة الدورية للهويات والصلاحيات. وإطار SAMA CSF يطلب من الجهات الخاضعة لإشراف البنك المركزي تقييد الوصول بما يتوافق مع متطلبات العمل ووفق مبدأ الحاجة إلى المعرفة أو الحاجة الفعلية للوصول. نربط التصميم والأدلة التي ينتجها بالأطر التي تنطبق عليكم.
ما الذي يحدد حجم الجهد في مشروع الهوية وإدارة الوصول؟
عدد الهويات، بما فيها الموظفون والمتعاقدون وحسابات الخدمة، وعدد الدلائل أو الغابات (Forests) لديكم. وأكثر ما يؤثر هو عدد التطبيقات المطلوب ربطها: التطبيقات الحديثة التي تدعم SAML أو OIDC تُربط بجهد أقل، أما التطبيقات القديمة فتحتاج عملاً إضافياً. كما يتأثر الجهد بعدد الحسابات المميزة، والربط بنظام الموارد البشرية لأتمتة الانضمام والانتقال والمغادرة، وعدد المراحل التي تختارونها.
ماذا عن التطبيقات القديمة التي لا تدعم SSO أو MFA؟
نضعها خلف ضوابط تعوّض الحماية الناقصة: يمكن لنظام إدارة الوصول المميز أن يتوسط الجلسات ويسجلها باستخدام كلمات مرور محفوظة في الخزنة، ويمكن للوصول بانعدام الثقة أو وكيل الوصول أن يفرض المصادقة متعددة العوامل قبل الوصول إلى التطبيق. وإن تعذّر ذلك كله نوثق استثناءً رسمياً بضوابط تعويضية ومالك محدد، حتى يبقى الخطر مسجلاً إلى أن يُستبدل التطبيق أو يُحدَّث.
خدمات ذات صلة
حلول وبنية تحتية
أمن البيانات
تصنيف البيانات ومنع تسربها وتشفيرها وفق متطلبات PDPL.
حلول وبنية تحتية
أمن الشبكات والتجزئة الدقيقة
جدران حماية من الجيل التالي، وتجزئة تحدّ من انتشار أي اختراق.
رصد واستجابة
الكشف والاستجابة المُدارة (MDR)
كشف واستجابة على الأجهزة الطرفية والهوية بفريق محللين.
تقييم واختبار
تقييم أمن السحابة
مراجعة إعدادات السحابة والهوية والبيانات مقابل الممارسات الموصى بها.
تواصل
لنتحدث عن احتياجك
نرد على استفساراتك عبر النموذج أو واتساب أو الاتصال أو البريد الإلكتروني.
الجوال (اتصال وواتساب)
+966 59 750 4669البريد الإلكتروني
info@datasec.sa

