شركة أمن البيانات للأمن السيبراني

DataSec — Zero Trust Securityاطلب استشارة

حلول وبنية تحتية

الهوية وإدارة الوصولالشخص الصحيح، بالصلاحية الصحيحة، للوقت الصحيح فقط

نبني لكم طبقة هوية موحدة تحكم من يصل إلى ماذا، وتحمي الحسابات المميزة، وتوثق كل ذلك للمدقق.

الخدمة في لمحة

الأطر المرجعية

  • NCA ECC
  • NCA CSCC
  • SAMA CSF
  • ISO 27001
  • CIS Controls

المخرجات

  • تقرير تقييم الهوية ومسارات الهجوم
  • وثيقة بنية الهوية المستهدفة
  • سياسات الوصول والمصادقة المعتمدة
  • PAM وMFA وSSO منفذة وموثقة
  • إجراءات الانضمام والانتقال والمغادرة
  • تقارير مراجعة الصلاحيات الدورية

التحدي

الضوابط الأساسية للأمن السيبراني (NCA ECC) تشترط المصادقة متعددة العوامل وإدارة الحسابات المميزة ومراجعة الصلاحيات دورياً، وضوابط الأنظمة الحساسة (NCA CSCC) تشدد على ذلك للأنظمة الحساسة. إطار الأمن السيبراني للبنك المركزي السعودي (SAMA CSF) يطلب حوكمة كاملة لدورة حياة الهوية من التعيين إلى المغادرة.

أغلب الاختراقات الحديثة لا تكسر شيئاً، بل تسجّل الدخول: كلمة مرور مسربة، حساب موظف غادر ولم يُغلق، حساب خدمة بصلاحيات مدير، أو مسؤول يستخدم الحساب نفسه للبريد وإدارة الخوادم.

نصمم الهوية كنقطة تحكم مركزية: دخول موحد ومصادقة قوية للجميع، وصول مميز مؤقت ومسجل، وحوكمة تراجع الصلاحيات وتغلقها تلقائياً.

كيف نعمل

  1. 1

    تقييم الهوية

    نراجع الدلائل (Active Directory، Entra ID)، والحسابات المميزة والخدمية، والتطبيقات وطرق دخولها، ومسارات التصعيد، ونحدد الفجوات مقابل ECC وSAMA CSF.

  2. 2

    التصميم والتنفيذ

    نصمم بنية الهوية المستهدفة، وننفذ SSO وMFA وPAM وحوكمة الهوية على مراحل تبدأ بالحسابات المميزة والتطبيقات الحرجة.

  3. 3

    الحوكمة المستمرة

    نفعّل دورات مراجعة الصلاحيات، وسير عمل الانضمام والانتقال والمغادرة، وتقارير الامتثال، ونربط أحداث الهوية بمركز العمليات.

ما تشمله الخدمة

  • إدارة الوصول المميز (PAM)

    خزنة كلمات مرور، ووصول مؤقت عند الحاجة، وتسجيل الجلسات، وإدارة حسابات الخدمة، للمسؤولين والموردين على حد سواء.

  • المصادقة متعددة العوامل

    مصادقة مقاومة للتصيّد (FIDO2، شهادات) للحسابات الحساسة، وتطبيقات المصادقة لبقية المستخدمين، مع سياسات وصول مشروط.

  • الدخول الموحد والاتحاد

    ربط التطبيقات الداخلية والسحابية بمزود هوية واحد عبر SAML وOIDC، مع إلغاء كلمات المرور المتفرقة.

  • حوكمة الهوية (IGA)

    توفير الحسابات وإلغاؤها تلقائياً من نظام الموارد البشرية، وحملات مراجعة الصلاحيات، وفصل المهام.

  • تأمين Active Directory

    تقييم مسارات الهجوم في AD، ونموذج الطبقات الإدارية، ومحطات الوصول المميز، ومراقبة التغييرات الحساسة.

  • الوصول الشبكي بانعدام الثقة (ZTNA)

    وصول إلى التطبيقات مبني على الهوية وحالة الجهاز بدل شبكات VPN الواسعة.

  • الكشف عن تهديدات الهوية

    إرسال أحداث الهوية إلى SIEM وبناء حالات استخدام للدخول الشاذ وتصعيد الصلاحيات، بالتكامل مع MDR.

الأطر والمتطلبات التنظيمية

نواءم الخدمة مع الأطر التي تخضع لها منشأتك.

  • NCA ECC
  • NCA CSCC
  • SAMA CSF
  • ISO 27001
  • CIS Controls

أسئلة شائعة

من أين نبدأ إذا لم يكن لدينا شيء من هذا؟

بالحسابات المميزة: MFA وPAM لمسؤولي الأنظمة والموردين، ثم SSO وMFA للتطبيقات الحرجة، ثم الحوكمة. هذا الترتيب يعالج أعلى المخاطر أولاً.

هل يشمل ذلك وصول الموردين والمقاولين؟

نعم. وصول الموردين يمر عبر PAM بجلسات مؤقتة ومسجلة، ويُلغى تلقائياً عند انتهاء العقد.

هل تعملون مع Entra ID والحلول السحابية؟

نعم، مع Entra ID وActive Directory ومزودي الهوية الآخرين، سواء في بيئة هجينة أو سحابية بالكامل.

كيف تقللون أثر MFA على تجربة المستخدم؟

بالوصول المشروط: تُطلب المصادقة الإضافية عند تغيّر الجهاز أو الموقع أو الخطورة، لا في كل مرة، وبطرق مثل مفاتيح FIDO2 التي تُستخدم بلمسة.

ما الأنظمة السعودية التي يساعد ذلك في تلبيتها؟

الضوابط الأساسية (ECC-2:2024)، المطبقة على الجهات الحكومية والجهات التي تملك بنى تحتية وطنية حساسة أو تشغّلها أو تستضيفها، تتضمن مكوناً فرعياً لإدارة هويات الدخول والصلاحيات يشترط المصادقة متعددة العوامل للدخول عن بُعد وللحسابات المميزة، ومبدأي الحد الأدنى من الصلاحيات وفصل المهام، وإدارة الصلاحيات المميزة، والمراجعة الدورية للهويات والصلاحيات. وإطار SAMA CSF يطلب من الجهات الخاضعة لإشراف البنك المركزي تقييد الوصول بما يتوافق مع متطلبات العمل ووفق مبدأ الحاجة إلى المعرفة أو الحاجة الفعلية للوصول. نربط التصميم والأدلة التي ينتجها بالأطر التي تنطبق عليكم.

ما الذي يحدد حجم الجهد في مشروع الهوية وإدارة الوصول؟

عدد الهويات، بما فيها الموظفون والمتعاقدون وحسابات الخدمة، وعدد الدلائل أو الغابات (Forests) لديكم. وأكثر ما يؤثر هو عدد التطبيقات المطلوب ربطها: التطبيقات الحديثة التي تدعم SAML أو OIDC تُربط بجهد أقل، أما التطبيقات القديمة فتحتاج عملاً إضافياً. كما يتأثر الجهد بعدد الحسابات المميزة، والربط بنظام الموارد البشرية لأتمتة الانضمام والانتقال والمغادرة، وعدد المراحل التي تختارونها.

ماذا عن التطبيقات القديمة التي لا تدعم SSO أو MFA؟

نضعها خلف ضوابط تعوّض الحماية الناقصة: يمكن لنظام إدارة الوصول المميز أن يتوسط الجلسات ويسجلها باستخدام كلمات مرور محفوظة في الخزنة، ويمكن للوصول بانعدام الثقة أو وكيل الوصول أن يفرض المصادقة متعددة العوامل قبل الوصول إلى التطبيق. وإن تعذّر ذلك كله نوثق استثناءً رسمياً بضوابط تعويضية ومالك محدد، حتى يبقى الخطر مسجلاً إلى أن يُستبدل التطبيق أو يُحدَّث.

تواصل

لنتحدث عن احتياجك

نرد على استفساراتك عبر النموذج أو واتساب أو الاتصال أو البريد الإلكتروني.